ENTERPRISE

امنیت صنعتی و ICS: مرز IT و OT و لایه‌ی وب روی آن

امیر پیامنی
امیر پیامنی
کارشناس تست نفوذ شبکهبازبینی: ۲۵ مرداد ۱۴۰۵
۱۳ فروردین ۱۴۰۵ ۷ دقیقه مطالعه

امنیت صنعتی و امنیت سامانه‌های کنترل صنعتی (ICS/OT) یک رشته‌ی مستقل است، نه شاخه‌ای از امنیت IT. اولویت‌هایش وارونه است، پروتکل‌هایش متفاوت‌اند و روش آزمونش با آنچه روی یک برنامه‌ی وب انجام می‌شود قابل مقایسه نیست. این صفحه ابتدا این تفاوت را صادقانه توضیح می‌دهد و سپس به نقطه‌ای می‌پردازد که کار ما دقیقاً آنجاست: لایه‌ی وبی که امروز روی تقریباً هر محیط OT سوار شده — داشبورد HMI، رابط وب سامانه‌ی تاریخچه‌نگار و پورتال دسترسی از راه دور.

در یک نگاه

  • در OT، ترتیب اولویت‌ها ایمنی و دسترس‌پذیری است، نه محرمانگی؛ همین یک تفاوت، کل رویکرد آزمون را عوض می‌کند.
  • آزمون تهاجمی مستقیم روی تجهیزات فرایندی، کار متخصص OT است — نه کار تیم تست نفوذ وب.
  • CVSS v4.0 با افزودن سنجه‌ی ایمنی (Safety) بر پایه‌ی دسته‌بندی‌های IEC 61508، ارزیابی را رسماً به OT و تجهیزات پزشکی گسترش داد.
  • لایه‌ی وب روی OT — HMI، تاریخچه‌نگار، پورتال دسترسی از راه دور — سطح حمله‌ی متعارف وب است و همان‌جا آزمون‌پذیر است.

چرا OT با IT فرق دارد

معیارمحیط ITمحیط OT / ICS
اولویت نخستمحرمانگی دادهایمنی انسان و پیوستگی فرایند
پنجره‌ی توقفمعمولاً قابل برنامه‌ریزیگاهی سالی یک بار، در توقف برنامه‌ریزی‌شده‌ی خط
عمر تجهیزاتچند سالچند دهه
وصلهنسبتاً روتینوابسته به تأیید سازنده و اعتبارسنجی مجدد فرایند
اثر خطای آزمونخطای نرم‌افزاریتوقف خط تولید یا خطر ایمنی
پروتکلHTTP، TLS، پایگاه‌دادهپروتکل‌های صنعتی اختصاصی و اغلب بدون احراز هویت ذاتی

ردیف آخر مهم‌ترین است: بسیاری از پروتکل‌های صنعتی در دورانی طراحی شده‌اند که فرض بر شبکه‌ی کاملاً ایزوله بود و احراز هویت یا رمزنگاری در آن‌ها پیش‌بینی نشده است. به همین دلیل، دفاع در OT بیشتر بر معماری و جداسازی استوار است تا بر مقاوم‌سازی خود پروتکل.

صادقانه: این تخصص، تست نفوذ وب نیست

آزمون تهاجمی روی یک شبکه‌ی فرایندی زنده کاری است که نیاز به دانش فرایند، هماهنگی با تیم بهره‌برداری و اغلب انجام روی محیط شبیه‌ساز دارد. اسکن پورت با تنظیمات پیش‌فرض هم می‌تواند برخی تجهیزات قدیمی را ناپایدار کند. هر ادعایی که بگوید «تست نفوذ وب، امنیت ICS شما را تأمین می‌کند» نادرست است.

آنچه یک تیم امنیت برنامه می‌تواند صادقانه ارائه دهد، پوشش لایه‌ی بالایی است — و این لایه بخش قابل‌توجهی از رخدادهای واقعی را توضیح می‌دهد، چون مسیر ورود مهاجم به شبکه‌ی صنعتی معمولاً از همان‌جا شروع می‌شود، نه از خود پروتکل صنعتی.

باور غلط رایج

«شبکه‌ی صنعتی ما از اینترنت جداست، پس آزمون لایه‌ی وب موضوعیت ندارد.» جداسازی کامل در عمل به‌ندرت پابرجا می‌ماند. دلیل ساده است: کسی باید از راه دور به داشبورد نگاه کند، پیمانکار باید برای پشتیبانی متصل شود، و مدیریت گزارش تولید می‌خواهد. هر یک از این نیازها یک مسیر ایجاد می‌کند — پورتال دسترسی از راه دور، رابط وب تاریخچه‌نگار، یا سرویس گزارش‌گیری — و همان مسیر، سطح حمله‌ی وب متعارف است. جداسازی را باید آزمود، نه فرض کرد؛ در چارچوب PCI DSS هم آزمون دوره‌ای کنترل‌های جداسازی الزام صریح است، دقیقاً به همین دلیل.

لایه‌ی وبی که روی OT سوار است

سه دسته سامانه که تقریباً همیشه رابط وب دارند و با ابزار و روش آزمون برنامه‌ی وب قابل بررسی‌اند:

  • داشبورد HMI و SCADA تحت وب. نسخه‌های مدرن این سامانه‌ها رابط مرورگری دارند؛ همان احراز هویت، همان مدیریت نشست و همان مشکلات مجوزدهی.
  • رابط وب تاریخچه‌نگار (Historian) و گزارش‌گیری. اغلب برای دسترسی تیم‌های مدیریتی و مالی به شبکه‌ی اداری متصل می‌شوند و همین، آن‌ها را به پل میان دو محیط تبدیل می‌کند.
  • پورتال دسترسی از راه دور پیمانکار. پرتکرارترین نقطه‌ی ورود؛ معمولاً بدون احراز هویت چندعاملی، با حساب‌های مشترک و بدون انقضای دسترسی.

یافته‌های متعارف در این سه دسته دقیقاً همان‌هایی است که در هر برنامه‌ی وب دیگری دیده می‌شود:

یافتهدسته‌ی OWASPپیامد در محیط صنعتی
اعتبارنامه‌ی پیش‌فرض روی پنل مدیریتA02:2025دسترسی مستقیم به کنترل‌های نمایش و پیکربندی
نبود بررسی مجوز روی نقاط انتهایی APIA01:2025خواندن یا تغییر مقادیر فرایندی بدون سطح دسترسی
احراز هویت تک‌عاملی روی پورتال از راه دورA07:2025ورود با اعتبارنامه‌ی سرقت‌شده‌ی پیمانکار
SSRF در سرویس گزارش‌گیریA01:2025دسترسی به سرویس‌های داخلی از دید سرور
مؤلفه‌ی قدیمی با CVE شناخته‌شدهA03:2025اجرای کد روی سروری که در هر دو شبکه پا دارد

CVSS v4.0 و سنجه‌ی ایمنی

یکی از تغییرات مهم CVSS v4.0 که در ۱ نوامبر ۲۰۲۳ منتشر شد، افزودن گروه سنجه‌های تکمیلی است. این گروه بر امتیاز عددی اثر نمی‌گذارد اما زمینه‌ی تصمیم را غنی می‌کند، و یکی از اعضایش مستقیماً به این حوزه مربوط است:

  • Safety (S) — احتمال آسیب فیزیکی به انسان، بر پایه‌ی دسته‌بندی‌های IEC 61508. همین سنجه است که ارزیابی CVSS را به‌شکل صریح به سامانه‌های صنعتی، اینترنت اشیا و تجهیزات پزشکی گسترش می‌دهد.
  • Automatable (AU) — امکان خودکارسازی حمله در مقیاس.
  • Recovery (R) و Value Density (V) — سهولت بازیابی و تمرکز ارزش منابع در دسترس مهاجم.

نکته‌ی عملی برای گزارش‌نویسی: در محیط صنعتی، امتیاز پایه به‌تنهایی گمراه‌کننده است. یافته‌ای با امتیاز متوسط که روی سامانه‌ای با پیامد ایمنی قرار دارد، عملاً اولویت بالاتری از یافته‌ای با امتیاز بالا روی یک پورتال گزارش‌گیری دارد. برای همین در گزارش باید مشخص شود کدام گروه سنجه‌ها لحاظ شده — همان چیزی که نام‌گذاری CVSS-B، CVSS-BT و CVSS-BE برای شفاف‌کردنش معرفی شد. جزئیات در CVSS.

کجا شروع کنیم و کجا سراغ متخصص OT برویم

یک تقسیم کار صادقانه:

  1. موجودی مرزها. فهرست تمام نقاطی که میان شبکه‌ی اداری و شبکه‌ی فرایندی پل می‌زنند: تاریخچه‌نگار، سرویس گزارش، پورتال از راه دور، ایستگاه‌های مهندسی.
  2. آزمون لایه‌ی وب همان نقاط. این دقیقاً کار تیم امنیت برنامه است و بدون تماس با تجهیزات فرایندی انجام می‌شود — تست نفوذ وب.
  3. راستی‌آزمایی جداسازی. بررسی این‌که آیا از این نقاط، مسیری به شبکه‌ی فرایندی وجود دارد؛ هم‌مرز با تست نفوذ شبکه.
  4. ارزیابی خود محیط OT. اینجا نقطه‌ای است که باید به تیم متخصص ICS واگذار شود، با هماهنگی بهره‌برداری و ترجیحاً روی محیط شبیه‌ساز.

سه گام نخست، بخش بزرگی از مسیرهای واقعی ورود را پوشش می‌دهند و ریسک عملیاتی تقریباً صفر دارند. اگر مطمئن نیستید مرزهای سازمان شما کجاست و کدام بخش در کدام دسته می‌افتد، مشاوره‌ی اولیه نقطه‌ی شروع درستی است. برای فهم چارچوب حاکمیتی هم چارچوب NIST نقشه‌ی مشترکی میان تیم IT و OT فراهم می‌کند.

پرسش‌های متداول

تفاوت امنیت IT و OT چیست؟

ترتیب اولویت‌ها. در IT محرمانگی داده در صدر است؛ در OT ایمنی انسان و پیوستگی فرایند. این تفاوت روی همه‌چیز اثر می‌گذارد: پنجره‌ی وصله، تحمل ریسک آزمون، عمر تجهیزات و انتخاب کنترل‌ها.

آیا تست نفوذ وب برای محیط صنعتی کاربرد دارد؟

برای لایه‌ی وبی که روی محیط صنعتی سوار است، بله و کاملاً مرتبط است: داشبورد HMI تحت وب، رابط وب تاریخچه‌نگار، سرویس گزارش‌گیری و پورتال دسترسی از راه دور. برای خود تجهیزات فرایندی و پروتکل‌های صنعتی، نه — آن کار تخصص جداگانه‌ای است.

شبکه‌ی صنعتی ما جداست، باز هم ریسک داریم؟

جداسازی کامل در عمل به‌ندرت پابرجا می‌ماند، چون همیشه نیازی به دسترسی از راه دور، پشتیبانی پیمانکار یا گزارش‌گیری وجود دارد و هر کدام یک مسیر می‌سازد. راه درست، آزمون دوره‌ای کنترل‌های جداسازی است، نه فرض‌کردن آن.

چرا وصله‌کردن در محیط صنعتی این‌قدر سخت است؟

چون توقف خط ممکن است فقط در پنجره‌های برنامه‌ریزی‌شده‌ی نادر ممکن باشد، بسیاری از تجهیزات چند دهه عمر دارند و اعمال وصله اغلب نیازمند تأیید سازنده و اعتبارسنجی مجدد فرایند است. به همین دلیل دفاع بیشتر بر معماری و جداسازی تکیه می‌کند تا بر وصله‌ی سریع.

CVSS برای آسیب‌پذیری‌های صنعتی مناسب است؟

نسخه‌ی v4.0 با افزودن سنجه‌ی ایمنی بر پایه‌ی دسته‌بندی‌های IEC 61508 صریحاً این حوزه را پوشش داده است. اما امتیاز پایه به‌تنهایی در محیط صنعتی گمراه‌کننده است و باید مشخص شود کدام گروه سنجه‌ها لحاظ شده‌اند.

امیر پیامنی
WRITTEN BY

امیر پیامنی

کارشناس تست نفوذ شبکه

شکارچی ضعف‌های زیرساخت؛ از نقشه‌برداری سطح حمله تا بهره‌برداری از سرویس‌های شبکه و حرکت جانبی داخل دامنه.

BASICS

امنیت شبکه‌های کامپیوتری: راهنمای جامع

ادامه مطلب ←
BASICS

امنیت اینترنت اشیا (IoT): چالش‌ها و راهکارها

ادامه مطلب ←
BASICS

امنیت سایبری سازمانی: راهکارهای پیاده‌سازی

ادامه مطلب ←