امنیت صنعتی و امنیت سامانههای کنترل صنعتی (ICS/OT) یک رشتهی مستقل است، نه شاخهای از امنیت IT. اولویتهایش وارونه است، پروتکلهایش متفاوتاند و روش آزمونش با آنچه روی یک برنامهی وب انجام میشود قابل مقایسه نیست. این صفحه ابتدا این تفاوت را صادقانه توضیح میدهد و سپس به نقطهای میپردازد که کار ما دقیقاً آنجاست: لایهی وبی که امروز روی تقریباً هر محیط OT سوار شده — داشبورد HMI، رابط وب سامانهی تاریخچهنگار و پورتال دسترسی از راه دور.
در یک نگاه
- در OT، ترتیب اولویتها ایمنی و دسترسپذیری است، نه محرمانگی؛ همین یک تفاوت، کل رویکرد آزمون را عوض میکند.
- آزمون تهاجمی مستقیم روی تجهیزات فرایندی، کار متخصص OT است — نه کار تیم تست نفوذ وب.
- CVSS v4.0 با افزودن سنجهی ایمنی (Safety) بر پایهی دستهبندیهای IEC 61508، ارزیابی را رسماً به OT و تجهیزات پزشکی گسترش داد.
- لایهی وب روی OT — HMI، تاریخچهنگار، پورتال دسترسی از راه دور — سطح حملهی متعارف وب است و همانجا آزمونپذیر است.
چرا OT با IT فرق دارد
| معیار | محیط IT | محیط OT / ICS |
|---|---|---|
| اولویت نخست | محرمانگی داده | ایمنی انسان و پیوستگی فرایند |
| پنجرهی توقف | معمولاً قابل برنامهریزی | گاهی سالی یک بار، در توقف برنامهریزیشدهی خط |
| عمر تجهیزات | چند سال | چند دهه |
| وصله | نسبتاً روتین | وابسته به تأیید سازنده و اعتبارسنجی مجدد فرایند |
| اثر خطای آزمون | خطای نرمافزاری | توقف خط تولید یا خطر ایمنی |
| پروتکل | HTTP، TLS، پایگاهداده | پروتکلهای صنعتی اختصاصی و اغلب بدون احراز هویت ذاتی |
ردیف آخر مهمترین است: بسیاری از پروتکلهای صنعتی در دورانی طراحی شدهاند که فرض بر شبکهی کاملاً ایزوله بود و احراز هویت یا رمزنگاری در آنها پیشبینی نشده است. به همین دلیل، دفاع در OT بیشتر بر معماری و جداسازی استوار است تا بر مقاومسازی خود پروتکل.
صادقانه: این تخصص، تست نفوذ وب نیست
آزمون تهاجمی روی یک شبکهی فرایندی زنده کاری است که نیاز به دانش فرایند، هماهنگی با تیم بهرهبرداری و اغلب انجام روی محیط شبیهساز دارد. اسکن پورت با تنظیمات پیشفرض هم میتواند برخی تجهیزات قدیمی را ناپایدار کند. هر ادعایی که بگوید «تست نفوذ وب، امنیت ICS شما را تأمین میکند» نادرست است.
آنچه یک تیم امنیت برنامه میتواند صادقانه ارائه دهد، پوشش لایهی بالایی است — و این لایه بخش قابلتوجهی از رخدادهای واقعی را توضیح میدهد، چون مسیر ورود مهاجم به شبکهی صنعتی معمولاً از همانجا شروع میشود، نه از خود پروتکل صنعتی.
«شبکهی صنعتی ما از اینترنت جداست، پس آزمون لایهی وب موضوعیت ندارد.» جداسازی کامل در عمل بهندرت پابرجا میماند. دلیل ساده است: کسی باید از راه دور به داشبورد نگاه کند، پیمانکار باید برای پشتیبانی متصل شود، و مدیریت گزارش تولید میخواهد. هر یک از این نیازها یک مسیر ایجاد میکند — پورتال دسترسی از راه دور، رابط وب تاریخچهنگار، یا سرویس گزارشگیری — و همان مسیر، سطح حملهی وب متعارف است. جداسازی را باید آزمود، نه فرض کرد؛ در چارچوب PCI DSS هم آزمون دورهای کنترلهای جداسازی الزام صریح است، دقیقاً به همین دلیل.
لایهی وبی که روی OT سوار است
سه دسته سامانه که تقریباً همیشه رابط وب دارند و با ابزار و روش آزمون برنامهی وب قابل بررسیاند:
- داشبورد HMI و SCADA تحت وب. نسخههای مدرن این سامانهها رابط مرورگری دارند؛ همان احراز هویت، همان مدیریت نشست و همان مشکلات مجوزدهی.
- رابط وب تاریخچهنگار (Historian) و گزارشگیری. اغلب برای دسترسی تیمهای مدیریتی و مالی به شبکهی اداری متصل میشوند و همین، آنها را به پل میان دو محیط تبدیل میکند.
- پورتال دسترسی از راه دور پیمانکار. پرتکرارترین نقطهی ورود؛ معمولاً بدون احراز هویت چندعاملی، با حسابهای مشترک و بدون انقضای دسترسی.
یافتههای متعارف در این سه دسته دقیقاً همانهایی است که در هر برنامهی وب دیگری دیده میشود:
| یافته | دستهی OWASP | پیامد در محیط صنعتی |
|---|---|---|
| اعتبارنامهی پیشفرض روی پنل مدیریت | A02:2025 | دسترسی مستقیم به کنترلهای نمایش و پیکربندی |
| نبود بررسی مجوز روی نقاط انتهایی API | A01:2025 | خواندن یا تغییر مقادیر فرایندی بدون سطح دسترسی |
| احراز هویت تکعاملی روی پورتال از راه دور | A07:2025 | ورود با اعتبارنامهی سرقتشدهی پیمانکار |
| SSRF در سرویس گزارشگیری | A01:2025 | دسترسی به سرویسهای داخلی از دید سرور |
| مؤلفهی قدیمی با CVE شناختهشده | A03:2025 | اجرای کد روی سروری که در هر دو شبکه پا دارد |
CVSS v4.0 و سنجهی ایمنی
یکی از تغییرات مهم CVSS v4.0 که در ۱ نوامبر ۲۰۲۳ منتشر شد، افزودن گروه سنجههای تکمیلی است. این گروه بر امتیاز عددی اثر نمیگذارد اما زمینهی تصمیم را غنی میکند، و یکی از اعضایش مستقیماً به این حوزه مربوط است:
- Safety (S) — احتمال آسیب فیزیکی به انسان، بر پایهی دستهبندیهای IEC 61508. همین سنجه است که ارزیابی CVSS را بهشکل صریح به سامانههای صنعتی، اینترنت اشیا و تجهیزات پزشکی گسترش میدهد.
- Automatable (AU) — امکان خودکارسازی حمله در مقیاس.
- Recovery (R) و Value Density (V) — سهولت بازیابی و تمرکز ارزش منابع در دسترس مهاجم.
نکتهی عملی برای گزارشنویسی: در محیط صنعتی، امتیاز پایه بهتنهایی گمراهکننده است. یافتهای با امتیاز متوسط که روی سامانهای با پیامد ایمنی قرار دارد، عملاً اولویت بالاتری از یافتهای با امتیاز بالا روی یک پورتال گزارشگیری دارد. برای همین در گزارش باید مشخص شود کدام گروه سنجهها لحاظ شده — همان چیزی که نامگذاری CVSS-B، CVSS-BT و CVSS-BE برای شفافکردنش معرفی شد. جزئیات در CVSS.
کجا شروع کنیم و کجا سراغ متخصص OT برویم
یک تقسیم کار صادقانه:
- موجودی مرزها. فهرست تمام نقاطی که میان شبکهی اداری و شبکهی فرایندی پل میزنند: تاریخچهنگار، سرویس گزارش، پورتال از راه دور، ایستگاههای مهندسی.
- آزمون لایهی وب همان نقاط. این دقیقاً کار تیم امنیت برنامه است و بدون تماس با تجهیزات فرایندی انجام میشود — تست نفوذ وب.
- راستیآزمایی جداسازی. بررسی اینکه آیا از این نقاط، مسیری به شبکهی فرایندی وجود دارد؛ هممرز با تست نفوذ شبکه.
- ارزیابی خود محیط OT. اینجا نقطهای است که باید به تیم متخصص ICS واگذار شود، با هماهنگی بهرهبرداری و ترجیحاً روی محیط شبیهساز.
سه گام نخست، بخش بزرگی از مسیرهای واقعی ورود را پوشش میدهند و ریسک عملیاتی تقریباً صفر دارند. اگر مطمئن نیستید مرزهای سازمان شما کجاست و کدام بخش در کدام دسته میافتد، مشاورهی اولیه نقطهی شروع درستی است. برای فهم چارچوب حاکمیتی هم چارچوب NIST نقشهی مشترکی میان تیم IT و OT فراهم میکند.
پرسشهای متداول
تفاوت امنیت IT و OT چیست؟
ترتیب اولویتها. در IT محرمانگی داده در صدر است؛ در OT ایمنی انسان و پیوستگی فرایند. این تفاوت روی همهچیز اثر میگذارد: پنجرهی وصله، تحمل ریسک آزمون، عمر تجهیزات و انتخاب کنترلها.
آیا تست نفوذ وب برای محیط صنعتی کاربرد دارد؟
برای لایهی وبی که روی محیط صنعتی سوار است، بله و کاملاً مرتبط است: داشبورد HMI تحت وب، رابط وب تاریخچهنگار، سرویس گزارشگیری و پورتال دسترسی از راه دور. برای خود تجهیزات فرایندی و پروتکلهای صنعتی، نه — آن کار تخصص جداگانهای است.
شبکهی صنعتی ما جداست، باز هم ریسک داریم؟
جداسازی کامل در عمل بهندرت پابرجا میماند، چون همیشه نیازی به دسترسی از راه دور، پشتیبانی پیمانکار یا گزارشگیری وجود دارد و هر کدام یک مسیر میسازد. راه درست، آزمون دورهای کنترلهای جداسازی است، نه فرضکردن آن.
چرا وصلهکردن در محیط صنعتی اینقدر سخت است؟
چون توقف خط ممکن است فقط در پنجرههای برنامهریزیشدهی نادر ممکن باشد، بسیاری از تجهیزات چند دهه عمر دارند و اعمال وصله اغلب نیازمند تأیید سازنده و اعتبارسنجی مجدد فرایند است. به همین دلیل دفاع بیشتر بر معماری و جداسازی تکیه میکند تا بر وصلهی سریع.
CVSS برای آسیبپذیریهای صنعتی مناسب است؟
نسخهی v4.0 با افزودن سنجهی ایمنی بر پایهی دستهبندیهای IEC 61508 صریحاً این حوزه را پوشش داده است. اما امتیاز پایه بهتنهایی در محیط صنعتی گمراهکننده است و باید مشخص شود کدام گروه سنجهها لحاظ شدهاند.
