Determinación del Security Level según IEC 62443
Evaluación del nivel de seguridad de los sistemas OT de la máquina
El Security Level es una cuestión de contexto
La norma IEC 62443 proporciona un marco estructurado para evaluar la seguridad de los sistemas de automatización y control industrial. Aplicarla a una máquina permite determinar si las medidas técnicas adoptadas son adecuadas para el contexto operativo y para sus posibles impactos sobre el proceso productivo. El servicio de determinación del Security Level permite evaluar el nivel de seguridad efectivamente implementado en la máquina, identificando carencias de diseño, limitaciones arquitectónicas y requisitos no cumplidos respecto a la norma IEC 62443.
En qué situaciones es necesario
Este servicio está indicado cuando:
- Se desea evaluar de forma estructurada el nivel de seguridad de los sistemas OT de la máquina;
- Es necesario comparar las medidas implementadas con los requisitos IEC 62443;
- Se desea identificar limitaciones arquitectónicas que puedan afectar a la continuidad operativa y la fiabilidad;
- Se requiere una referencia técnica para planificar actividades de mejora de la seguridad.
Cómo se realiza el servicio:
El servicio se realiza siguiendo los criterios de las normas IEC 62443-3-3 e IEC 62443-3-2.
- Definición del perímetro OT de la máquina, con mapeo de activos, redes de comunicación, dispositivos de control e interfaces con sistemas externos;
- Análisis del contexto de seguridad y evaluación cualitativa de los impactos de los eventos de seguridad en el funcionamiento de la máquina y la operatividad de la instalación;
- Verificación de los requisitos IEC 62443-3-3, tomando como referecncia los siete requisitos fundamentales: el control de identificación y autenticación, el control de uso, la integridad del sistema, la confidencialidad de los datos, la restricción del flujo de datos, la respuesta a eventos y la disponibilidad de recursos.
NOTA: No incluye modelización avanzada de atacantes ni simulaciones exhaustivas de escenarios de ataque.
Qué entregamos
Al terminar proporcionamos:
- Determinación del Security Level alcanzable por la máquina (Capability SL);
- Identificación del Security Level requerido (Target SL) en función del contexto;
- Identificación de los requisitos no cumplidos;
- Recomendaciones técnicas claras y estructuradas para definir acciones correctivas y de mejora de la seguridad