وقتی از هیئتمدیره میخواهید بودجهی امنیت سایبری را افزایش دهید، معمولاً با یک سؤال ساده روبهرو میشوید: «چرا باید این مقدار هزینه کنیم؟» پاسخ منصفانه این است: بهخاطر آسیبپذیریهایی که در قلب زیرساخت عملیاتی شما خوابیدهاند و تاکنون کسی جرأت نگاه کردن به آنها را نداشته است. سامانههای ICS/SCADA ستون فقرات هر صنعتی هستند؛ از پالایشگاه و نیروگاه گرفته تا خطوط تولید و تأسیسات آب. این سامانهها برخلاف محیطهای IT کلاسیک، مستقیماً با دنیای فیزیکی در تعاملاند؛ یعنی یک آسیبپذیری ساده میتواند به توقف تولید، آلودگی محیطزیست، یا حتی خسارت جانی منجر شود.
بر اساس گزارش IBM X-Force Threat Intelligence Index 2024، حملات به صنایع تولیدی و انرژی در میان پنج هدف نخست مهاجمان قرار دارند و بخش تولید برای سومین سال پیاپی، صندلی اول پرچربترین قربایای جهان را به خود اختصاص داده است. این آمار تصادفی نیست؛ مهاجمان میدانند که توقف یک خط تولید، فشار اقتصادی و رسانهای بسیار بیشتری نسبت به سرقت یک پایگاهداده ایجاد میکند. به همین دلیل است که گزارش Mandiant M-Trends 2024 نشان میدهد میانگین زمان حضور مهاجم در محیط عملیاتی پیش از شناسایی (Dwell Time) در بخش ICS بهطور محسوسی بالاتر از سایر صنایع است؛ یعنی مهاجم، فرصت کافی برای شناسایی و بهرهبرداری از آسیبپذیریهای تجهیزات کنترلی را دارد.
مشکل بنیادین ICS، قدمت و ناهمگونی آن است. بسیاری از تجهیزاتی که امروز در سالنهای تولید کار میکنند، بر پایهی سیستمعاملهایی بنا شدهاند که دیگر پشتیبانی نمیشوند. وصلهی امنیتی روی آنها وجود ندارد، یا نصب وصله بهمعنای توقف چند ساعتهی تولود و ازفدهی جریمهی تأمینکننده است. Gartner در گزارش Predicts 2024: Cybersecurity and Risk Management هشدار میدهد که تا پایان سال ۲۰۲۶، بیش از نیمی از سازمانهای دارای زیرساخت بحرانی، همچنان سیستمهایی را در شبکهی عملیاتی خود اجرا خواهند کرد که از چرخهی پشتیبانی خارج شدهاند. این یعنی سطح حملهی ما، نهتنها کوچک نمیشود، بلکه روزبهروز بزرگتر میشود.
اما سؤال کلیدی برای هیئتمدیره این نیست که «چه تعداد آسیبپذیری داریم؟» بلکه این است: «اگر فردا یک مهاجم به یکی از این آسیبپذیریها نفوذ کند، هزینهی توقف کسبوکار ما چقدر خواهد بود؟» پاسخ به این سؤال، زبان مشترک مدیرعامل و اعضای هیئتمدیره است؛ زبان پول، ریسک و تداوم. وقتی این عدد را بهصورت شفاف روی میز بگذارید، دیگر بحث بر سر «خرید لایسنس» نیست؛ بحث بر سر «حفظ بقای سازمان» است. یک حادثهی سایبری-فیزیکی میتواند در چند ساعت، اعتماد مشتری، اعتبار برند و مجوزهای قانونی فعالیت را از بین ببرد.
برای عبور از این وضعیت، سه اقدام باید در دستور کار فوری هیئتمدیره قرار گیرد. نخست، تهیهی یک نقشهی جامع از تمامی تجهیزات ICS/SCADA و سطح بحرانیت هرکدام؛ بدون این نقشه، هر تصمیم امنیتی روی شنی خواهد بود. دوم، جداسازی شبکهی عملیاتی از شبکهی اداری و اجرای سختق معماری شبکههای مقاوم بهصورت لایهای؛ چرا که بر اساس دادههای Mandiant، مهاجمان در اکثر نفودهای ICS، از طریق محیط IT وارد شدهاند. سوم، ایجاد یک برنامهی پاسخ به حادثهی اختصاصی برای سناریوهای عملیاتی که در آن، تصمیمگیری در دقیقهی صفرم و نه روزهای بعد صورت میگیرد.
در نهایت، امنیت زیرساختهای صنعتی یک هزینهی اختیاری نیست، بلکه بیمهی بقای سازمان در برابر تهدیداتی است که هر روز پیچیدهتر میشوند. اگر امروز برای این موضوع سرمایهگذاری نکنید، فردا باید هزینهی توقف، بازسازی و بازگرداندن اعتماد را بپردازید؛ هزینهای که بهمراتب سنگینتر از هر بودجهی پیشگیرانهای است که امروز روی میز آوردهاید.
تیم اطلس فناوران رازبان، با تمرکز بر ارزیابیهای تخصصی OT/ICS و طراحی معماری امنیتی متناسب با صنایع کشور، آماده است تا در تدوین این نقشهی راه در کنار تیمهای امنیتی و مدیران ارشد سازمانها باشد.