در سالهای اخیر، امکان کنترل کردن بهینهی زیرساختهای بزرگ در صنعت نفت، گاز و پتروشیمی به کمک شبکههای کامپیوتری میسر شده است.
چهار گام اصلی برای تأمین امنیت سایبری در صنعت نفت، گاز و پتروشیمی
در سالهای اخیر، امکان کنترل کردن بهینهی زیرساختهای بزرگ در صنعت نفت، گاز و پتروشیمی به کمک شبکههای کامپیوتری میسر شده است. شبکههای پیچیدهای از کامپیوترها و سامانههای OT، استخراج و فرآوری هر چه سریعتر نفت و گاز را میسر کردهاند و هر کشوری که به خوبی در خودکارسازی و بهینهسازی فرآیندها در این حوزه کار کند، نقش مهمتری در بازاری که شاید مهمترین بازار جهان باشد، به دست خواهد آورد. با این حال، دیجیتالیزه شدن صنعت نفت، گاز و پتروشیمی، این صنعت حیاتی را در معرض تهدیدات سایبری قرار داده است. در واقع، با وجود خطرات بسیار زیاد در فضای سایبری، کشورها و شرکتهای فعال در حوزه نفت مجبور خواهند بود که برای حفظ جایگاه خود در بازاری که بدون شک، مهمترین بازار دنیا محسوب میشود، به سوی دیجیتالیزه شدن هر چه بیشتر سکوهای نفتی و گازی، پالایشگاهها و پتروشیمیهای خود پیش بروند. در چنین شرایطی، امنیت سایبری در صنعت نفت، گاز و پتروشیمی، اهمیت بسیار بالایی دارد.
هکرها در کمین صنعت نفت، گاز و پتروشیمی
با وابسته شدن هر چه بیشتر صنعت نفت، گاز و پتروشیمی دنیا به سامانههای OT، سامانههای کنترل صنعتی (ICS) و سامانههای کنترل نظارتی و گردآوری داده (SCADA)، این صنعت در معرض تهدیدات سایبری بیشتری قرار گرفته است. در صورتی که هکرها بتوانند به شبکههای ایرگپ (Air-Gap) شرکتهای نفتی نفوذ کنند، میتوانند با در کنترل گرفتن تجهیزات استخراج، پالایش و انتقال نفت و گاز، خسارتهای جبرانناپذیری بر جای بگذارند و حتی بازارهای جهانی را تحت تأثیر قرار دهند.
در واقع، از آنجایی که بسیاری از کشورهای دنیا وابستگی شدیدی به صنعت نفت، گاز و پتروشیمی دارند، این صنعت میتواند هدف مطلوبی برای هکرها باشد تا بتوانند مشکلات بسیار بزرگی در کشور هدف ایجاد کنند. به عنوان مثال، هکرهای کشورهای متخاصم میتوانند با حمله به زیرساختهای نفت و گاز کشور هدف، سبب مشکلاتی در تأمین انرژی و درآمدهای ارزی کشور شوند که بحرانهای دیگری، از جمله بحرانهای امنیت ملی را به دنبال خواهد داشت.
به عنوان مثالی از رویدادهای سایبری در صنعت نفت میتوان به هک شدن پمپ بنزین ها و سامانه سوخترسانی کشور در آذرماه ۱۴۰۲ اشاره کرد که سبب ایجاد مشکلاتی جدی در کشور شد.
گذشته از این، بعضی گروههای هکری با انگیزههای مالی، به زیرساختهای نفت، گاز و پتروشیمی کشورها حمله میکنند. به عنوان مثال، در سال ۲۰۲۲، حمله باجافزاری گستردهای علیه سامانههای تولید و انتقال نفت در اروپای غربی انجام گرفت و پایانههای نفتی متعددی را تحت تأثیر قرار داد. در این نوع حملات، هکرها با آلوده کردن سامانههای هدف به باجافزار، در ازای رفع مشکل از شرکتهای قربانی، باج طلب میکنند.
از سوی دیگر، اختلال در عرضه نفت، گاز و پتروشیمی، میتواند سبب افزایش قیمتهای جهانی شود و بازارهای مالی را تحت تأثیر قرار دهد. بنابراین، بعضی از گروههای هکری با هدف استفاده از نوسانات بازارها، به سامانههای نفت و گاز و پتروشیمی حمله میکنند.
همانطور که میبینید، انگیزههای زیادی برای حمله هکرها به صنعت نفت، گاز و پتروشیمی وجود دارد. در چنین شرایطی، شرکتها چطور میتوانند با این تهدیدات سایبری مقابله کنند؟
تأمین امنیت سایبری در صنعت نفت و گاز
با توجه به خسارتهای جبرانناپذیری که هک شدن سامانههای نفت، گاز و پتروشیمی میتواند در پی داشته باشد، ضرورت دارد که سازمانها، تأمین امنیت شبکه در صنعت نفت، گاز و پتروشیمی را جدی بگیرند. انجام چهار اقدام زیر برای کاهش ریسک سایبری در صنعت نفت، گاز و پتروشیمی، ضروری است:
۱- ایجاد شبکه ایرگپ (Air-Gap)
یکی از مهمترین اقداماتی که برای این کار باید انجام شود، جداسازی شبکههای OT، سامانههای ICS و سامانههای SCADA از شبکههای IT و اینترنت است. در واقع، بسیاری از شرکتّهای نفتی، دارای سامانههای Air-Gap هستند که دسترسی هکرها از طریق اینترنت را تا حد زیادی، غیر ممکن میکنند.
با این حال، حتی شبکههای ایزوله نیز در معرض هک شدن قرار دارند. برای مثال، سامانه سوخترسانی کشور که در آذرماه ۱۴۰۲ مورد حمله سایبری قرار گرفت و سبب اختلال گسترده در پمپ بنزینها شد، سامانهای کاملا ایزوله است.
در واقع، یکی از روشهای اصلی هکرها برای دسترسی به سامانههای جدا از اینترنت، از طریق دستگاههای USB است. معمولا، تیمهای IT سازمانها برای ورود اطلاعات به شبکههای ایرگپ یا خروج اطلاعات از این شبکهها، از دستگاههای USB استفاده میکنند و این سامانهها را در معرض تهدیدات USB قرار میدهند.
۲- استقرار کیوسک امن
البته، روشهایی برای مقابله با این تهدیدات نیز وجود دارد. به عنوان مثال، میتوان با استقرار کیوسک امن در ورودیها و خروجیهای سازمانها و متصل کردن این کیوسک به شبکه داخلی سازمان، تمامی پورتهای USB را در سیستمهای سازمان بست تا ورود و خروج اطلاعات، صرفا از دروازه کیوسک امن انجام شود. کیوسک امن، دستگاهی است که هر فایل را پیش از ورود به شبکه سازمان، با نوعی سامانه مالتی اسکنر یا Multi-AV اسکن میکند. سامانههای مالتی اسکنر با مجهز بودن به تعداد زیادی موتور آنتی ویروس، از نرخ تشخیص بسیار بالایی برخوردار هستند و میتوانند درصد بسیار بالایی از فایلهای آلوده را شناسایی کنند و تهدیدات USB را به حداقل برسانند. همچنین، کیوسک امن دارای قابلیت تعیین قوانینشخصیسازی شده به منظور صدور مجوز برای فایلهای خروجی است. بدین ترتیب، خروج اطلاعات حساس از شبکههای داخلی شرکتهای نفت، گاز و پتروشیمی، بسیار دشوار خواهد شد (اگر نخواهیم بگوییم غیر ممکن).
در ویدئوی زیر، با نحوه کار کیوسک امن سایبرنو، بهتر آشنا میشوید:
۳- امنسازی
از دیگر اقداماتی که برای تأمین امنیت سایبری در صنعت نفت و گاز، ضروری است، میتوان به امنسازی (hardening) اشاره کرد. منظور از امنسازی، کاهش سطح حمله (attack surface) است؛ به این معنی که راههای هکرها برای نفوذ به شبکه و دیگر داراییهای آی تی سازمان، بسیار محدود میشود.
امنسازی کاری کاملا تخصصی است و سازمانها این کار را به یک شرکت امنیت سایبری تخصصی، برونسپاری میکنند. معمولا، خدمات امنسازی شامل موارد زیر است:
امنسازی سرور
امنسازی سیستم عامل
امنسازی پایگاه داده
امنسازی نرمافزارها
امنسازی شبکه
در این فرایند، مدیریت دسترسی بهبود پیدا میکند، نقصهای پشتیبانگیری برطرف میشود، آسیبپذیریها در نرمافزارها و سیستم عاملهای داراییهای IT سازمان شما پچ میشوند، اپلیکیشنهای غیر ضروری حذف میشوند، ترافیک شبکه تحت کنترل قرار میگیرد، ارتباطات رمزنگاری میشوند و به طور کلی، هر نقطهضعفی که شبکه و داراییهای IT سازمان شما را در معرض تهدید قرار دهد، توسط تیمی از متخصصان امنیت سایبری و امنیت شبکه، برطرف میشود.
۴- تست نفوذ
در گام چهارم برای تامین امنیت سایبری صنعت نفت و گاز، باید تست نفوذ (penetration testing) انجام شود. تست نفوذ، حملهای کنترلشده و شبیهسازی شده توسط تیمی از هکرهای کلاهسفید (هکرهای قانونی) به شبکه سازمان شما است که با هدف پیدا کردن آسیبپذیریهای باقیمانده و محک زدن امنیت شبکه سازمان انجام میشود. این کار باید به صورت دورهای و کاملا منظم انجام شود.
خدمات تست نفوذ نیز توسط شرکتهای امنیت سایبری ارائه میشود. برای مثال، شرکت سایبرنو میتواند خدمات تست نفوذ دارای مجوز افتا و مبتنی بر استانداردهای OWASP را توسط تیم مجربی از هکرهای کلاهسفید برای شما انجام دهد و در پایان، گزارشی از آسیبپذیریهای کشف شده، همراه با پیشنهاداتی برای برطرف کردن این آسیبپذیریها به شما ارائه کند.
نمایشگاه فناوری اطلاعات، ارتباطات، امنیت و حراست صنعت نفت
از مدیران و دیگر فعالان در صنعت نفت، گاز و پتروشیمی دعوت میشود تا برای آشنایی با جدیدترین فناوریهای امنیت سایبری و امنیت شبکه در این صنعت، در ششمین دوره نمایشگاه تخصصی فناوری اطلاعات، ارتباطات، امنیت و حراست صنعت نفت که از ۹ الی ۱۲ دی ماه ۱۴۰۳ در عسلویه و در محل دائمی نمایشگاههای بینالمللی پارس برگزار میشود، حضور پیدا کنند. به ویژه، توصیه میشود که حتما از غرفه شرکت دانشبنیان سایبرنو که ارائهدهنده کیوسک امن است و خدمات و محصولات پیشرفتهای را برای تأمین امنیت سایبری شرکتهای فعال در حوزه انرژی ارائه میدهد، بازدید کنید.