Tehtävälista teollinen tuotanto
Yritysturvallisuus > IT & OT
Tehtävälista teollinen tuotanto (Manufacturing / Process Industry)
Tavoitteena on turvallinen ja tehokas tuotantoympäristö.
- Laadi Purdue-malliin perustuva verkko- ja järjestelmäkartta
- Segmentoi tuotantoverkot loogisesti ja fyysisesti
- Dokumentoi kaikki OT/IT tiedonsiirtotarpeet
- Toteuta DMZ tuotannon ja IT:n väliin
- Määrittele muutoksenhallintaprosessi OT-järjestelmille
- Dokumentoi järjestelmien versiot ja konfiguraatiot
- Testaa palautus- ja häiriötilamenettelyt
- Määrittele tuotannon kyberturvallisuuden vastuuhenkilöt
Purdue-mallilla (Purdue Enterprise Reference Architecture, PERA) tarkoitetaan viitearkkitehtuuria, joka kuvaa, miten teollisen ympäristön IT- ja OT-järjestelmät jaetaan loogisiin kerroksiin niiden tehtävän, kriittisyyden ja aikavaatimusten mukaan. Mallin päätarkoitus on selkeyttää vastuita, rajapintoja ja turvallista eristämistä IT:n ja OT:n välillä. Purdue-malli ei ole tekninen tuote tai standardi, vaan ajattelumalli, jota käytetään laajasti IT/OT-arkkitehtuurissa, kyberturvallisuudessa ja auditoinneissa.Strateginen ja organisatorinen taso
- Nimeä tuotannon IT/OT-kokonaisvastuullinen (ei pelkkä IT tai tuotanto)
- Määrittele tuotantokatkon liiketoimintakustannus (€/h)
- Hyväksytä johdossa IT/OT-riskinsietotaso
- Yhdistä IT/OT osaksi operatiivista riskienhallintaa (ERM)
Järjestelmät ja arkkitehtuuri
- Inventoi kaikki PLC-, SCADA-, DCS- ja MES-järjestelmät
- Dokumentoi Purdue-mallin mukainen arkkitehtuuri
- Tunnista kaikki tuotannon ja IT:n väliset tietovirrat
- Toteuta tuotannon ja IT:n välinen DMZ
- Estä suorat IT–PLC-yhteydet
Suorilla IT–PLC-yhteyksillä tarkoitetaan tilannetta, jossa yrityksen IT-verkosta tai IT-järjestelmästä on suora verkkoyhteys tuotannon ohjauslogiikoihin (PLC, Programmable Logic Controller) ilman riittäviä eristys-, suodatus- tai hallintakerroksia.Tuotantoturvallisuus ja jatkuvuus
- Dokumentoi kriittiset prosessit ja niiden häiriövaikutukset
- Testaa tuotannon palautus (backupit, konfiguraatiot)
- Dokumentoi manuaalinen ajotila häiriötilanteissa
- Rakenna muutoshallintaprosessi OT-järjestelmille
Kyberturvallisuus
- Tee OT-spesifi riskianalyysi (ei IT-mallilla)
- Ota käyttöön passiivinen OT-verkkovalvonta
- Rajoita etäkäyttö vain hallittuihin huoltomalleihin
- Määrittele patchauspolitiikka tuotannon ehdoilla