IEC 62443: มาตรฐานสากลว่าด้วยความมั่นคงปลอดภัยไซเบอร์สำหรับระบบควบคุมอัตโนมัติอุตสาหกรรม (IACS)
ในวงการความมั่นคงปลอดภัยไซเบอร์สำหรับระบบควบคุมอัตโนมัติอุตสาหกรรม (Industrial Automation and Control Systems - IACS) ไม่มีมาตรฐานใดที่ได้รับการยอมรับในวงกว้างเท่ากับ ISA/IEC 62443 มาตรฐานนี้เป็นกรอบอ้างอิงระดับสากลที่รวบรวมแนวปฏิบัติที่ดีที่สุดสำหรับการออกแบบ ติดตั้ง และบำรุงรักษาระบบควบคุมอุตสาหกรรมให้ปลอดภัยจากภัยคุกคามไซเบอร์ ภูมิหลังและความสำคัญ IEC 62443 พัฒนาโดย International Society of Automation (ISA) และได้รับการรับรองจาก International Electrotechnical Commission (IEC) เป็นมาตรฐานสากล มาตรฐานนี้เกิดขึ้นเพื่อตอบสนองความต้องการด้านความปลอดภัยที่เฉพาะเจาะจงของ OT ซึ่งแตกต่างจาก IT อย่างสิ้นเชิง โดยเฉพาะในด้าน Availability และ Safety ตัวเลขสำคัญ: อุตสาหกรรมทั่วโลกประสบความเสียหายจากภัยคุกคามไซเบอร์คิดเป็นมูลค่ามหาศาลต่อปี IEC 62443 จึงกลายเป็นมาตรฐานที่หน่วยงานกำกับดูแลและบริษัทประกันภัยใช้เป็นเกณฑ์อ้างอิงสำหรับการประเมินความพร้อมด้านความปลอดภัย โครงสร้างของมาตรฐาน IEC 62443 มาตรฐาน IEC 62443 ประกอบด้วยสี่กลุ่มหลักที่ครอบคลุมทุกมิติของความปลอดภัยในวงจรชีวิตระบบ: กลุ่ม มาตรฐาน ขอบเขต General IEC 62443-1 แนวคิด คำศัพท์ และโมเดลพื้นฐาน Policies & Procedures IEC 62443-2 โปรแกรมบริหารความปลอดภัย (CSMS) System IEC 62443-3 ข้อกำหนดด้านความปลอดภัยระดับระบบและเทคโนโลยี Component IEC 62443-4 ข้อกำหนดด้านความปลอดภัยสำหรับผลิตภัณฑ์และส่วนประกอบ Security Levels (SL) ระดับความปลอดภัย 4 ขั้น หัวใจสำคัญของ IEC 62443 คือการกำหนด Security Level (SL) ที่จัดประเภทความสามารถของผู้โจมตีจากระดับต่ำไปสูง: SL ผู้โจมตี ทักษะและทรัพยากร ตัวอย่าง SL 1 Casual/Accidental เครื่องมือพื้นฐาน ความรู้น้อย เชื่อมต่อโดยไม่ได้รับอนุญาต SL 2 Low Intent/Low Resource เครื่องมือ Hack ทั่วไป Malware อัตโนมัติ, USB SL 3 Sophisticated (APT) ทีม Hack ICS เฉพาะทาง Targeted Attack, Zero-day SL 4 Nation-State ทรัพยากรระดับรัฐ Advanced Persistent Threat Zones และ Conduits…









