À la lumière de l'état actuel de la convergence IT et OT et des nombreux risques de cybersécurité qui y sont associés, il est recommandé aux entreprises de renforcer globalement les mesures de sécurité dans tous les aspects, y compris la gestion, la technologie et les opérations. Techniquement, elles doivent se concentrer sur trois domaines principaux : la technologie de sécurité sous-jacente, les données et la connaissance de la situation. L'architecture technologique de convergence de la sécurité IT et OT est illustrée dans la figure 3.
Concentrez-vous sur la technologie de sécurité sous-jacente
Dans la convergence de l'informatique et de l'OT, l'intégration de la technologie de sécurité est devenue une option inévitable. Du point de vue de la sécurité, de l'indépendance et de la contrôlabilité, en adoptant une technologie de cryptage domestique légère et une technologie de confiance sécurisée, il est possible d'intégrer fortement les composants de base du contrôle industriel tels que le PLC et le RTU (Remote Terminal Unit) avec la technologie de protection par cryptage de sécurité. ordinateurs, l'identification de protocoles et la détection de contenu pour les communications réseau, ainsi que la protection de son propre micrologiciel de stockage et de l'intégrité des données. Essentiellement, il offre une sécurité inhérente qui protège contre les menaces internes OT et IT.
fusion de données
La fusion de données se fait principalement au niveau de l’acquisition des données et au niveau du traitement des données.
(1) Intégration des fonctions de sonde de trafic dans la couche d'acquisition de données. Les sondes IT collectent principalement des données provenant des équipements de réseau généraux, des équipements de sécurité et des terminaux, tandis que les sondes OT collectent principalement des données provenant des équipements de contrôle industriel sur site, des équipements d'automatisation, des systèmes de contrôle/surveillance et des terminaux. Ces données constituent une source importante de données pour la sécurité de l'information industrielle, comprenant une variété d'informations telles que des données brutes sur le trafic réseau, des données sur les actifs, des données sur le comportement des appareils, des données d'audit, des métadonnées, etc. Il existe deux manières de parvenir à la convergence. Cette méthode étudie et analyse les points communs et les caractéristiques des données OT du point de vue des actifs, des événements, des vulnérabilités et des alarmes, construit une méthode de représentation unifiée pour les données du réseau de contrôle industriel qui ne dépend pas des protocoles réseau ou des scénarios de contrôle industriel, et utilise cette méthode pour développer des « pré-sondes ». Une sonde est une méthode qui réalise des fonctions de fusion tout en collectant simultanément des données informatiques et des données OT. Une autre méthode consiste à utiliser une sonde commune pour l'informatique et l'OT lors de la collecte de données, et après la collecte, à effectuer une analyse de fusion au niveau fonctionnel sur les données pour extraire les fonctions communes et les fonctions caractéristiques.
(2) Intégration de modèles d'analyse et de traitement des données. L'informatique et l'OT doivent nettoyer leurs données respectives et les stocker dans une base de données unifiée. Les méthodes d'analyse de données utilisent des techniques telles que l'analyse de corrélation et l'apprentissage automatique pour créer des modèles de règles dédiés basés sur leurs vecteurs de fonctionnalités et scénarios d'utilisation respectifs. Leurs modèles sont combinés avec leurs bases de données de renseignements sur les menaces respectives pour l'analyse des comportements anormaux et l'évaluation des risques. Dans la couche d'analyse des données, l'informatique et l'OT utilisent des techniques similaires qui diffèrent uniquement par les modèles de données, les règles et les protocoles, et il est clair que la construction de modèles d'analyse universels est possible.
(3) Intégration de la base de données de renseignements sur les menaces. Les renseignements sur les menaces des réseaux informatiques et OT aident les entreprises à prendre des décisions pour répondre aux menaces et aux risques associés en découvrant les risques et les menaces potentiels pour les actifs des réseaux informatiques et OT, respectivement, et en fournissant des environnements, des mécanismes, des indicateurs, des impacts et des suggestions exploitables pertinents. Actuellement, les bases de données de renseignements sur les menaces des réseaux informatiques et OT ne sont pas suffisamment partagées, ce qui empêche une sensibilisation collaborative et une réponse unifiée aux menaces de sécurité. Une solution consiste à abstraire et à séparer les catégories de renseignement, les entrées et les structures de données dans les bases de données IT et OT et à concevoir une structure de données uniforme pour la conversion de format, le stockage uniforme et la distribution uniforme. Cela permet une identification détaillée des événements de sécurité et de menace.
Intégration de la connaissance de la situation
Au niveau de la présentation, les systèmes informatiques et opérationnels présentent les actifs, les vulnérabilités, les menaces, les journaux, les alertes et la connaissance de la situation du système d'entreprise avec des fonctionnalités similaires et une interface principalement visuelle. Cette intégration permet une vue unifiée, permettant une réponse et une gestion coordonnées des risques de sécurité avancés. Dans le même temps, les interfaces d’application peuvent être configurées pour répondre aux exigences réglementaires en matière de cybersécurité des ministères nationaux, fournissant ainsi un reporting unifié des données et la réception de renseignements unifiés sur les menaces.
