如何支持 CIP-015-1 合规性

CIP-015-1 的网络可视性
+ CIP-015-1 的 网络 可视性

加强关键公用事业电网网络内部的网络可视性

边界控制仍是基础 ,但CIP-015-1针对攻击者、遭入侵的账户或未经授权的设备一旦突破防护后,受保护网络内部将发生的情况进行了规定。对于高影响级别的电力系统(BES)网络系统以及具备外部可路由连接的中影响级别的BES网络系统,要求R1规定,对于受电子安全边界(ESP)保护的网络,必须建立有文档记录的内部网络安全监控(INSM)流程。 这些流程必须利用基于风险的网络数据源来监控连接、设备和通信,进而检测异常活动并进行评估,以确定后续行动。这将防御重点从仅限边界的防御转向持续的内部可视化及基于证据的响应。

因此,一个实用的INSM架构需要能够可靠地访问东西向运营技术(OT)流量中的数据包,并具备可扩展的方式,将相关数据传递给安全分析、数据包捕获和取证存储系统。该架构应最大限度地减少盲区,避免给生产网络带来不必要的负载,并确保数据包的完整性以供调查使用。此外,它还必须支持R2级数据保留——即在相关处理完成前保留与异常活动相关的数据,以及R3级保护——即保护已收集和保留的监控数据免遭未经授权的删除或修改。 模块化的可视化层使公用事业公司能够更改或添加安全工具,而无需重新设计流量的收集和分发方式。

用于符合 CIP-015-1 标准的网络可视化解决方案

要增强公用事业电网内的网络可视性,需要使用网络数据包代理,将来自多个网络抽头和交换端口分析器(SPAN)端口的流量进行聚合,然后对相关流量进行过滤、去重,并将其引导至安全系统、行为分析系统、取证存储系统及其他监控系统。这为这些系统提供了干净且相关的网络数据,用于异常检测、评估和调查。 对于 CIP-015-1 标准,这支持了网络可视化数据处理流程:收集满足 R1.1 要求的正确流量;将高质量数据输入分析系统以满足 R1.2 和 R1.3 的要求。 是德科技的应用融合计划可帮助安全团队直接在其是德科技 NPB 上运行来自 OT 安全和资产识别供应商(如 Forescout、Nozomi、Dragos、Claroty 或 Armis)以及/或网络行为分析供应商(如 Corelight 和 Extrahop)的软件传感器。这使公用事业公司能够将是德科技的数据包访问和流量优化功能与最符合其 INSM 战略的分析平台相结合,同时减少额外的传感器硬件和集成开销。

参见 CIP-015-1 可视性层解决方案的架构图

参见 CIP-015-1 可视性层解决方案的架构图

了解我们用于符合 CIP-015-1 标准要求的网络可视化解决方案的相关产品

联系我们 标识

联系我们的专家之一

需要帮助找到适合您的解决方案吗?