چارچوب ارزیابی ما چگونه با IEC 62443 منطبق است
ارزیابی بر اساس مدل Purdue و الزامات سری استاندارد IEC 62443 طراحی شده است. هر فاز از ارزیابی به یک یا چند بخش از استاندارد نگاشت میشود تا گزارش نهایی شما قابل ارجاع، قابل ممیزی و قابل دفاع در برابر بازرسان حاکمیتی باشد.
Asset Inventory و کشف پسیو
کشف PLC، RTU، HMI و Engineering Stationها بدون اختلال در فرآیند تولید — با ابزارهای پسیو OT-aware
Zone & Conduit Modeling
مدلسازی Zoneها بر اساس مدل Purdue و تعریف Conduit بین Zoneها با Data Flow مستند
SL-T و achieved SL
تعیین سطح امنیت هدف برای هر Zone و اندازهگیری سطح امنیت فعلی با ۷ FR استاندارد
Vulnerability Assessment
ارزیابی آسیبپذیری منطبق با CVSS for ICS و اولویتبندی بر اساس exposure در Zone حساس
۱۰ مؤلفه ارزیابی ما در یک نگاه
هر deliverable در پایان engagement بهصورت مستند، executive-ready و قابل ارائه به هیأت مدیره به شما تحویل داده میشود.
OT Asset Discovery پسیو
فاز ۱کشف کامل داراییهای OT/ICS بدون ارسال یک بسته فعال به شبکه فرآیندی.
Zone & Conduit Mapping
فاز ۲مدلسازی Zoneهای امنیتی و Conduitهای بین آنها بر اساس مدل Purdue.
Vulnerability Assessment
فاز ۳ارزیابی آسیبپذیری OT-aware با ابزارهای متناسب با محیط کنترل.
تعیین Target Security Level (SL-T)
فاز ۴تعیین سطح امنیت هدف برای هر Zone بر اساس Risk Assessment رسمی.
Gap Analysis و achieved SL
فاز ۵اندازهگیری سطح امنیت فعلی و محاسبه فاصله تا SL-T.
Remediation Roadmap با WBS
فاز ۶نقشه راه اجرایی Remediation با Work Breakdown Structure قابل بودجهبندی.
Policy Mapping و CSMS
فاز ۷نگاشت خطمشیهای موجود به الزامات IEC 62443-2-1 (CSMS).
Vendor و Component Audit
فاز ۸ممیزی انطباق تأمینکنندگان با IEC 62443-4-1 و 4-2.
آموزش تیم بهرهبرداری
فاز ۹برنامه آموزش OT Security متناسب با تیم Operations و Maintenance.
پنجره Re-Assessment
فاز ۱۰ارزیابی مجدد ۶ ماهه برای سنجش پیشرفت Remediation.
از تماس اول تا تحویل گزارش، در ۱۲ هفته
Kick-off و Scoping
هفته ۱جلسه با مدیر OT و IT، تعیین دامنه ارزیابی، انتخاب واحدهای پایلوت و امضای NDA.
Asset Discovery و Inventory
هفته ۲ تا ۳نصب حسگرهای پسیو، کشف داراییهای OT و تولید Asset Inventory اولیه.
Zone & Conduit Modeling
هفته ۴ تا ۵مدلسازی Zoneها و Conduitها بر اساس مدل Purdue و Data Flow واقعی.
Risk Assessment (3-2)
هفته ۶ تا ۷ارزیابی ریسک رسمی برای هر Zone و Consequence Analysis.
Vulnerability Assessment
هفته ۷ تا ۸ارزیابی آسیبپذیری OT-aware و اولویتبندی بر اساس exposure.
SL-T و Gap Analysis (3-3)
هفته ۹ تا ۱۰تعیین SL-T، اندازهگیری achieved SL و تولید ماتریس Gap.
Vendor Audit و Policy Mapping
هفته ۱۰ تا ۱۱ممیزی تأمینکنندگان (4-1/4-2) و نگاشت خطمشیها با CSMS (2-1).
Roadmap، آموزش و تحویل
هفته ۱۲تدوین Remediation Roadmap با WBS، آموزش تیم بهرهبرداری و تحویل گزارش نهایی.
ممیزی IT-Centric، ارزیابی خارجی، ارزیابی IEC 62443 GITA
تجربه تیمهای صنعتی از ارزیابی ما
«تیم ارزیابی برای اولین بار با اپراتورهای ما به زبان خودشان صحبت کرد. تفاوت بین Asset مدیریتی و Functional Asset را با مثال واقعی DCS توضیح دادند و در نهایت Asset Inventory دقیقی تحویل دادند که قبلاً هیچ ممیزی موفق به تولیدش نشده بود.»
«نقشه راه Remediation که در پایان ارزیابی تحویل دادند، مستقیم وارد بودجه سال بعد ما شد. WBS با ساعت و هزینه برآوردشده، چیزی بود که برای متقاعد کردن هیئت مدیره به آن نیاز داشتیم.»
«بزرگترین ارزش این ارزیابی، Re-Assessment ۶ ماهه بود. وقتی تیم برگشت و دید که ۶۰٪ از Quick Winها را اجرا کردهایم، نقشه راه را بهروز کردند و انگیزه تیم برای اجرای بقیه دو برابر شد.»
سؤالهای متداول
01آیا کشف دارایی شما به فرآیند تولید آسیب میزند؟
خیر، تمام کشف دارایی بهصورت پسیو انجام میشود. ما از پورت SPAN یا Network TAP استفاده میکنیم و هیچ بستهای به شبکه کنترل تزریق نمیکنیم. این روش در محیطهای Mission-Critical مانند DCS پالایشگاهی و SCADA نیروگاهی بارها بهکار رفته و هرگز اختلالی ایجاد نکرده است.
02تفاوت ارزیابی شما با Claroty یا Dragos چیست؟
Claroty و Dragos محصولات قدرتمندی هستند، اما بهدلیل تحریمها، خرید، بهروزرسانی و پشتیبانی آنها در ایران دشوار است. ما با ابزار بومی GITA OT Scanner و چارچوب ارزیابی متناسب با محیط ایران، خروجی مشابه را با پشتیبانی حضوری و فارسی ارائه میدهیم.
03آیا ارزیابی شما برای دریافت گواهی رسمی IEC 62443 قابل استفاده است؟
ارزیابی ما یک Gap Assessment رسمی است که شما را برای صدور گواهی توسط نهادهای ثالث (مانند TÜV یا exida) آماده میکند. خروجی ما کاملاً منطبق با ساختار مورد انتظار این نهادها است و در صورت تمایل، در فرآیند صدور گواهی نیز شما را همراهی میکنیم.
04Target Security Level چگونه تعیین میشود؟
SL-T بر اساس IEC 62443-3-2 از طریق ارزیابی ریسک و Consequence Analysis تعیین میشود — نه با حدس فنی. برای هر Zone، Consequence یک حادثه امنیتی (مالی، ایمنی، محیط زیستی، اعتباری) برآورد میشود و SL-T متناسب با آن بین ۰ تا ۴ تعیین میگردد.
05Patching محدودیت زیادی دارد. این موضوع چگونه در نقشه راه دیده میشود؟
ما واقعیت محدودیت پنجره نگهداری در صنعت را درک میکنیم. در نقشه راه، Compensating Controls (مانند Segmentation، Industrial IDS و Whitelisting) بهعنوان جایگزین Patching معرفی میشوند تا ریسک تا زمان پنجره نگهداری بعدی کاهش یابد.
06آیا تأمینکنندگان خارجی ما با IEC 62443-4-2 منطبق هستند؟
بسیاری از تأمینکنندگان بزرگ (Siemens، ABB، Rockwell، Schneider) برای خطوط محصول جدید خود گواهی 4-2 دارند، اما تجهیزات Legacy معمولاً ندارند. ما در فاز Vendor Audit، انطباق دقیق هر مدل تجهیز نصبشده در سایت شما را بررسی میکنیم و در Vendor Scorecard ارائه میدهیم.
07آموزش تیم بهرهبرداری چه ویژگی خاصی دارد؟
آموزشها نقشمحور و به زبان صنعتی فارسی است. برای اپراتور، مثالها از HMI و Alarm Management است. برای مهندس نگهداری، از Engineering Station و Backup Procedure. برای مدیر شیفت، Tabletop Exercise با سناریوی واقعی مانند Triton طراحی میشود.
08اگر بعد از ارزیابی نخواهیم با شما کار کنیم، گزارش متعلق به ماست؟
بله، تمام مالکیت فکری گزارش، Asset Inventory، Zone Diagram و Roadmap متعلق به شماست. ما هیچ Lock-in تحمیل نمیکنیم و اگر تصمیم بگیرید Remediation را با تیم داخلی یا پیمانکار دیگر انجام دهید، گزارش ما به همان اندازه ارزشمند باقی میماند.
09ارزیابی شما چقدر دسترسی به سامانههای ما نیاز دارد؟
حداقل دسترسی Read-Only به Engineering Station و امکان نصب حسگر پسیو روی پورت SPAN. ما هیچ نرمافزاری روی PLC، DCS یا HMI نصب نمیکنیم و هیچ تغییری در پیکربندی سامانه کنترل اعمال نمیگردد. کل فعالیتها مستندسازی و در پایان روزانه به مدیر OT گزارش میشود.
10هزینه ارزیابی برای یک پالایشگاه متوسط چقدر است؟
هزینه دقیق بستگی به تعداد Zoneها، تعداد داراییهای OT و گستردگی جغرافیایی دارد، اما برای یک پالایشگاه متوسط با حدود ۵۰۰ تا ۸۰۰ نقطه کنترل، بازه قیمتی مشخصی داریم که در جلسه اولیه اعلام میکنیم. Re-Assessment ۶ ماهه در همین بسته گنجانده شده است.
جلسه ارزیابی اولیه با ممیز ارشد رزرو کنید
۴۵ دقیقه با ممیز ارشد ما صحبت کنید. محیط OT خود را تشریح کنید و یک Scope and Engagement Plan اولیه رایگان دریافت کنید — بدون پرزنتیشن فروش، بدون تعهد.