امنیت سایبری سامانه های کنترل صنعتی در عصر هوش مصنوعی؛ وقتی حمله سایبری به دنیای واقعی می رسد

7 مهر 1405 - خواندن 12 دقیقه - 18 بازدید

 مقدمه

در بسیاری از سازمان ها، حمله سایبری در نهایت به سرقت اطلاعات، اختلال در یک سامانه نرم افزاری یا از دسترس خارج شدن یک خدمت منجر می شود؛ اما در محیط های صنعتی، داستان متفاوت است. اینجا رایانه فقط اطلاعات را پردازش نمی کند؛ بلکه ممکن است مستقیما با شیرهای صنعتی، توربین ها، پمپ ها، موتورهای الکتریکی، خطوط تولید، تجهیزات انرژی و سامانه های ایمنی در ارتباط باشد.

به همین دلیل، امنیت سایبری سامانه های کنترل صنعتی یا ICS دیگر یک موضوع صرفا فنی برای واحد فناوری اطلاعات نیست. امنیت این سامانه ها مستقیما با تداوم تولید، ایمنی کارکنان، سلامت تجهیزات و پایداری زیرساخت ارتباط پیدا می کند.

ورود هوش مصنوعی نیز این مسئله را پیچیده تر کرده است. هوش مصنوعی می تواند در اختیار مدافع قرار گیرد و حجم عظیمی از داده های صنعتی را تحلیل کند؛ اما همان فناوری می تواند در اختیار مهاجم نیز قرار بگیرد و سرعت و مقیاس عملیات سایبری را افزایش دهد.

بنابراین پرسش اصلی دیگر این نیست که «آیا هوش مصنوعی وارد امنیت صنعتی خواهد شد؟»؛ بلکه مسئله این است که آیا سازمان های صنعتی برای دوره ای که هوش مصنوعی هم ابزار دفاع و هم ابزار حمله است، آماده هستند؟

۱. سامانه کنترل صنعتی دقیقا چه چیزی را حفاظت می کند؟

سامانه های کنترل صنعتی مجموعه ای از تجهیزات سخت افزاری و نرم افزاری هستند که برای پایش و کنترل فرایندهای صنعتی مورد استفاده قرار می گیرند. PLCها، سامانه های SCADA، کنترل کننده های توزیع شده، حسگرها، عملگرها، ایستگاه های اپراتوری و شبکه های صنعتی بخشی از این محیط را تشکیل می دهند.

مشکل امنیتی از جایی آغاز می شود که این تجهیزات بیش از گذشته به شبکه های سازمانی، اینترنت، سامانه های مدیریت از راه دور، تجهیزات هوشمند و خدمات ابری متصل می شوند.

اتصال بیشتر، مزایای عملیاتی فراوانی دارد؛ اما در عین حال نقاط ورود بیشتری نیز ایجاد می کند.

در محیط سنتی، ممکن بود یک سامانه صنعتی سال ها با ارتباط محدود و معماری نسبتا بسته فعالیت کند. امروزه نیاز به نظارت از راه دور، جمع آوری داده، نگهداری هوشمند، تحلیل تولید و اتصال به سامانه های مدیریتی باعث شده مرز میان محیط صنعتی و محیط فناوری اطلاعات بسیار کمرنگ تر شود.

همین تغییر، تعریف سطح حمله را نیز تغییر داده است.

۲. چرا امنیت ICS با امنیت معمول شبکه متفاوت است؟

در امنیت فناوری اطلاعات، سه اصل محرمانگی، یکپارچگی و دسترس پذیری اهمیت زیادی دارند. در محیط صنعتی نیز این اصول مهم هستند، اما اولویت ها ممکن است متفاوت باشد.

فرض کنید یک مهاجم بتواند اطلاعات یک شرکت را سرقت کند. این اتفاق می تواند خسارت اقتصادی و اعتباری ایجاد کند.

اما اگر مهاجم بتواند فرمان یک تجهیز صنعتی را تغییر دهد، موضوع وارد مرحله دیگری می شود.

در این حالت، ممکن است مسئله به تغییر فشار، دما، سرعت، جریان، زمان بندی یا وضعیت یک فرایند فیزیکی منجر شود.

به زبان ساده:

در ICS، داده می تواند به عمل فیزیکی تبدیل شود.

همین ویژگی باعث می شود یک خطای امنیتی کوچک در برخی شرایط، پیامدهایی بسیار فراتر از یک مشکل نرم افزاری داشته باشد.

۳. تهدیدهای اصلی کجا قرار دارند؟

تهدیدهای سایبری علیه سامانه های کنترل صنعتی را می توان در چند گروه اصلی قرار داد:

دسترسی غیرمجاز

ورود فرد یا سامانه ای که مجوز دسترسی ندارد، یکی از پایه ای ترین تهدیدهاست. ضعف احراز هویت، حساب های قدیمی، رمزهای عبور ضعیف و دسترسی های بیش از نیاز می توانند زمینه چنین رخدادی را ایجاد کنند.

بدافزار

بدافزار می تواند از طریق تجهیزات آلوده، حافظه های قابل حمل، ارتباطات شبکه یا زنجیره تامین وارد محیط صنعتی شود.

مشکل اینجاست که بسیاری از تجهیزات صنعتی برای عمر طولانی طراحی شده اند و ممکن است به روزرسانی آن ها به سادگی تجهیزات معمولی فناوری اطلاعات نباشد.

دستکاری فرایند

این دسته از تهدیدها اهمیت ویژه ای دارند.

مهاجم ممکن است به جای اینکه صرفا اطلاعاتی را سرقت کند، تلاش کند رفتار فرایند صنعتی را تغییر دهد.

چنین حمله ای می تواند بسیار خطرناک باشد؛ زیرا ممکن است در ابتدا نشانه واضحی از نفوذ دیده نشود، در حالی که خروجی واقعی فرایند به تدریج از وضعیت مطلوب فاصله می گیرد.

حملات اختلال در دسترس پذیری

هدف این حملات می تواند از کار انداختن بخشی از شبکه، سرور، ایستگاه اپراتوری یا تجهیزات کنترلی باشد.

در صنعت، توقف حتی کوتاه مدت یک فرایند ممکن است هزینه قابل توجهی ایجاد کند.

سوءاستفاده از دسترسی راه دور

پشتیبانی فنی و مدیریت از راه دور مزیت بزرگی برای صنایع است؛ اما هر مسیر دسترسی از بیرون، اگر به درستی مدیریت نشود، می تواند به یک نقطه آسیب پذیر تبدیل شود.

زنجیره تامین

گاهی مشکل از داخل سازمان شروع نمی شود.

یک نرم افزار، تجهیزات، به روزرسانی یا پیمانکار می تواند بخشی از زنجیره ورود تهدید به محیط صنعتی باشد.

به همین دلیل، دیگر نمی توان امنیت ICS را فقط با دیوارهای امنیتی پیرامون شبکه داخلی تعریف کرد.

۴. هوش مصنوعی؛ شمشیر دو لبه امنیت صنعتی

شاید مهم ترین تغییر در سال های اخیر، ورود هوش مصنوعی به هر دو سوی میدان باشد.

در سمت مهاجم، هوش مصنوعی می تواند برای تحلیل اطلاعات، خودکارسازی فعالیت ها، تولید محتوای فریبنده، شناسایی اهداف و افزایش سرعت برخی مراحل عملیات مورد استفاده قرار گیرد.

اما در سمت مدافع نیز قابلیت های مشابهی وجود دارد.

سامانه دفاعی هوشمند می تواند میلیون ها رویداد شبکه، گزارش تجهیزات، داده های عملیاتی و رفتار کاربران را در مدت کوتاهی بررسی کند.

این کاری است که انجام دستی آن برای نیروی انسانی تقریبا غیرممکن است.

بنابراین یک تغییر مهم در حال شکل گیری است:

مبارزه سایبری از رقابت انسان با انسان، به رقابت سامانه های هوشمند با سامانه های هوشمند نزدیک می شود.

این تحول باعث می شود سرعت واکنش اهمیت بسیار بیشتری پیدا کند.

۵. تشخیص ناهنجاری؛ جایی که هوش مصنوعی واقعا ارزشمند می شود

یکی از کاربردهای مهم هوش مصنوعی در ICS، تشخیص ناهنجاری است.

هر فرایند صنعتی معمولا یک الگوی رفتاری دارد.

فشار در یک محدوده مشخص قرار دارد، دما در دامنه معینی تغییر می کند، یک تجهیز در ساعات مشخص فعال می شود و ارتباط میان تجهیزات نیز الگوهای نسبتا قابل پیش بینی دارد.

هوش مصنوعی می تواند این رفتار عادی را یاد بگیرد و در صورت مشاهده تغییر غیرمعمول، هشدار ایجاد کند.

مثلا اگر:

  • یک کاربر در زمان غیرمعمول به سامانه دسترسی پیدا کند؛
  • یک PLC فرمانی خارج از الگوی معمول دریافت کند؛
  • ارتباط میان دو تجهیز به شکل غیرطبیعی افزایش پیدا کند؛
  • پارامترهای فرایند بدون علت عملیاتی مشخص تغییر کنند؛
  • یا چند رویداد ظاهرا مستقل هم زمان رخ دهند؛

سامانه هوشمند می تواند این مجموعه رفتارها را در کنار یکدیگر تحلیل کند.

این قابلیت اهمیت زیادی دارد، زیرا برخی حملات جدید الزاما امضای شناخته شده ای ندارند.

۶. اما هوش مصنوعی خودش هم آسیب پذیر است

اینجا یک تناقض جالب شکل می گیرد.

ما می خواهیم از هوش مصنوعی برای حفاظت از سامانه صنعتی استفاده کنیم؛ اما خود هوش مصنوعی نیز باید محافظت شود.

اگر داده آموزشی دستکاری شود، مدل ممکن است رفتار اشتباه یاد بگیرد.

اگر ورودی مدل به صورت هدفمند تغییر داده شود، ممکن است خروجی مدل تحت تاثیر قرار گیرد.

اگر مدل بیش از حد به داده های خاص وابسته باشد، ممکن است در شرایط متفاوت عملکرد مناسبی نداشته باشد.

بنابراین نمی توان صرفا گفت:

«یک مدل هوش مصنوعی نصب می کنیم و امنیت حل می شود.»

این نگاه می تواند خطرناک باشد.

مدل هوش مصنوعی باید مانند هر دارایی حساس دیگری، تحت کنترل، آزمون، پایش و ارزیابی امنیتی قرار گیرد.

۷. بزرگ ترین اشتباه: حذف امنیت سنتی

یکی از برداشت های اشتباه این است که با ورود هوش مصنوعی، روش های قدیمی امنیت دیگر کاربردی ندارند.

چنین نتیجه ای درست نیست.

دیوار آتش، کنترل دسترسی، احراز هویت، تفکیک شبکه، ثبت رویداد، مدیریت وصله ها، پشتیبان گیری، کنترل تجهیزات قابل حمل و سیاست های امنیتی همچنان اهمیت دارند.

هوش مصنوعی باید روی این لایه ها سوار شود، نه اینکه همه آن ها را حذف کند.

بهترین معماری دفاعی، معماری چندلایه است.

یک لایه تهدیدهای شناخته شده را کنترل می کند.

لایه دیگر رفتارهای غیرعادی را شناسایی می کند.

لایه دیگر دسترسی ها را کنترل می کند.

و در نهایت، متخصص انسانی می تواند درباره رخدادهای حساس تصمیم بگیرد.

۸. دسترسی راه دور؛ یکی از نقاط حساس

افزایش استفاده از دسترسی راه دور یک ضرورت عملیاتی در بسیاری از صنایع است.

اما دسترسی راه دور باید دقیقا مشخص کند:

چه کسی؟

به چه چیزی؟

در چه زمانی؟

از کجا؟

برای چه کاری؟

و با چه سطح دسترسی؟

پاسخ مبهم به هرکدام از این پرسش ها می تواند یک نقطه ضعف امنیتی ایجاد کند.

احراز هویت چندمرحله ای، حداقل سطح دسترسی، ثبت کامل فعالیت ها، محدودکردن زمان دسترسی و پایش مستمر باید به بخش جدایی ناپذیر مدیریت دسترسی صنعتی تبدیل شوند.

۹. زنجیره تامین را نمی توان فراموش کرد

سازمان ممکن است شبکه داخلی بسیار خوبی داشته باشد، اما اگر تجهیز یا نرم افزار آلوده از مسیر دیگری وارد شود، بخشی از این حفاظت ها بی اثر خواهد شد.

به همین دلیل، امنیت باید از مرحله انتخاب تامین کننده شروع شود و تا نصب، به روزرسانی، پشتیبانی و پایان عمر تجهیز ادامه پیدا کند.

این نگاه، امنیت را از یک «محصول» به یک «فرایند مستمر» تبدیل می کند.

۱۰. مسئله مهم تر از فناوری: نیروی انسانی

حتی پیشرفته ترین سامانه امنیتی نیز بدون نیروی انسانی آگاه نمی تواند همه تهدیدها را مدیریت کند.

اپراتور باید بداند یک رفتار غیرعادی چیست.

کارشناس شبکه باید معماری ICS را بشناسد.

کارشناس امنیت باید محدودیت های عملیاتی تجهیزات را درک کند.

مدیر نیز باید بداند که امنیت سایبری صنعتی فقط خرید یک نرم افزار امنیتی نیست.

یکی از نیازهای جدی آینده، تربیت نیروهایی است که هم زمان زبان امنیت سایبری و عملیات صنعتی را بفهمند.

۱۱. راهبرد پیشنهادی برای امنیت ICS در عصر هوش مصنوعی

برای حرکت به سمت امنیت موثرتر، می توان یک رویکرد چندلایه را دنبال کرد:

لایه اول؛ شناخت دارایی ها

سازمان باید دقیقا بداند چه تجهیزات، نرم افزارها، ارتباطات و نقاط دسترسی در محیط صنعتی وجود دارد.

لایه دوم؛ تفکیک و کنترل ارتباطات

شبکه های صنعتی نباید بدون ضرورت در معرض ارتباطات گسترده قرار گیرند.

لایه سوم؛ کنترل دسترسی

هر کاربر و هر سامانه باید فقط به منابع مورد نیاز خود دسترسی داشته باشد.

لایه چهارم؛ پایش مستمر

رفتار شبکه و تجهیزات باید به صورت پیوسته بررسی شود.

لایه پنجم؛ تحلیل هوشمند

هوش مصنوعی باید برای تشخیص ناهنجاری، تحلیل رفتار و اولویت بندی هشدارها به کار گرفته شود.

لایه ششم؛ نظارت انسانی

تصمیم های حساس، خصوصا اقداماتی که می توانند بر فرایند فیزیکی اثر بگذارند، باید تحت کنترل متخصص قرار گیرند.

لایه هفتم؛ آمادگی برای بازیابی

حتی بهترین سامانه دفاعی نیز نمی تواند تضمین کند که هیچ حمله ای رخ نخواهد داد. بنابراین سازمان باید برای شناسایی، مهار، بازیابی و بازگرداندن ایمن فرایند آماده باشد.

۱۲. آینده امنیت صنعتی؛ مسئله فقط حمله نیست

در آینده، امنیت سامانه های کنترل صنعتی احتمالا بیش از گذشته به یک مسئله داده محور تبدیل خواهد شد.

تجهیزات اطلاعات بیشتری تولید خواهند کرد.

شبکه ها پیچیده تر خواهند شد.

دسترسی های راه دور افزایش پیدا خواهند کرد.

هوش مصنوعی در بخش های بیشتری از عملیات وارد خواهد شد.

هم زمان، مهاجمان نیز ابزارهای هوشمندتری در اختیار خواهند داشت.

در چنین شرایطی، سرعت تشخیص می تواند به اندازه قدرت جلوگیری اهمیت داشته باشد.

سازمانی که بتواند رفتار غیرعادی را چند دقیقه یا حتی چند ثانیه زودتر تشخیص دهد، ممکن است فرصت بیشتری برای جلوگیری از تبدیل یک رخداد سایبری به یک حادثه عملیاتی داشته باشد.

جمع بندی

امنیت سایبری سامانه های کنترل صنعتی وارد مرحله ای شده است که دیگر نمی توان آن را صرفا با مفاهیم سنتی امنیت شبکه توضیح داد.

در این محیط، امنیت سایبری مستقیما با دنیای فیزیکی پیوند خورده است.

از سوی دیگر، هوش مصنوعی معادله را دوطرفه کرده است. همان فناوری که می تواند حملات را سریع تر و گسترده تر کند، می تواند توان دفاعی سازمان را نیز افزایش دهد.

اما استفاده از هوش مصنوعی نباید با یک تصور ساده انگارانه همراه باشد.

هوش مصنوعی نه «سپر جادویی» است و نه جایگزین همه ابزارهای امنیتی.

ارزش واقعی آن زمانی آشکار می شود که در کنار معماری مناسب شبکه، کنترل دسترسی، پایش مستمر، امنیت زنجیره تامین، مدیریت رخداد، نیروی انسانی متخصص و سازوکارهای سنتی دفاعی قرار گیرد.

در نهایت، مهم ترین تغییر در عصر هوش مصنوعی شاید این باشد که امنیت صنعتی دیگر فقط درباره جلوگیری از ورود مهاجم نیست؛ بلکه درباره شناخت مداوم رفتار سامانه، تشخیص سریع انحراف و جلوگیری از تبدیل یک رخداد دیجیتال به یک پیامد فیزیکی است.

و این همان نقطه ای است که امنیت سایبری را از یک موضوع صرفا فناوری به یکی از ارکان تداوم و ایمنی صنعت تبدیل می کند.