Den som tar med sig IT-världens säkerhetsmetoder in i en produktionsanläggning upptäcker snabbt att de inte går att använda rakt av. En uppdatering kan inte rullas ut på en tisdag. Ett system kan inte startas om för att prova något. Och en felaktig åtgärd får konsekvenser som inte handlar om data utan om utrustning och människor. Prioriteringsordningen är helt enkelt en annan.
Kapitlet börjar med att förklara vad OT är och hur det skiljer sig från IT i både syfte och konstruktion. I kontorsmiljö skyddas informationen först. I en anläggning skyddas tillgängligheten och personsäkerheten först, och den skillnaden styr varje efterföljande beslut. Sedan behandlas IT- och OT-konvergensen, alltså vad som händer när tidigare isolerade system kopplas ihop med kontorsnät och molntjänster för att möjliggöra fjärrövervakning och analys. Nyttan är verklig, men vägarna in blir fler och överblickas sällan av någon av sidorna ensam. Hotbilden för svensk OT får ett eget avsnitt med den nykterhet frågan förtjänar. Därefter följer de grundläggande säkerhetsåtgärderna, med segmentering och åtkomstkontroll i centrum, eftersom utrustning med tjugo års livslängd inte kan uppdateras i kontorssystemens takt. En genomgång av IEC 62443 visar hur ramverket kompletterar ISO 27001 snarare än ersätter det. Ett avsnitt behandlar vad cybersäkerhetslagen kräver av OT-miljöer, och kapitlet avslutas med en stegvis väg framåt för den som ska börja i system som inte får stanna. Hur incidenter hanteras när de fysiska konsekvenserna är omedelbara behandlas i kapitel 17 om incidenthantering.
Frågan är aktuell för att flera av cybersäkerhetslagens utpekade sektorer, som energi, vatten och transport, vilar på just den här typen av system. Kraven träffar därmed miljöer som sällan har haft en säkerhetsfunktion i IT-mening och där kompetensen finns hos driftpersonal snarare än hos någon som har läst en standard.
Sidan visar vad kapitlet omfattar och varför OT kräver en egen ansats. Åtgärderna, ramverket och den stegvisa vägen finns i kapitel 20 i boken.
När säkerhet och safety möts måste de tala samma språk. Det är där OT-säkerhet börjar.
Nyckelinsikter
- I IT skyddas information först. I OT skyddas tillgänglighet och människors säkerhet först, och den skillnaden styr allt.
- Konvergensen mellan IT och OT skapar vägar in som ingen av sidorna ensam överblickar.
- Utrustning med tjugo års livslängd kan inte uppdateras i samma takt som kontorssystem, vilket flyttar tyngdpunkten till segmentering.
- IEC 62443 är ramverket för OT och kompletterar ISO 27001 snarare än ersätter det.
- Arbetet måste vara stegvis. System som inte får stanna tål inte ett införande som antar att de kan det.
Verktyg som hör till kapitlet
Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.
Ordlista och resurskatalog
OT, SCADA, PLC och IEC 62443 förklarade.
Läs vidare
Nästa steg
Var står din organisation?
Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.