Завод Уязвимость безопасности
Q: Как можно химических компаний использовать инструменты доступны сегодня для повышения безопасности и безопасности на своих предприятиях?
Охрана и безопасность риски всегда присутствуют в химической, нефтехимической и аналогичные учреждения. Это очень важно для инженеров, чтобы понять риски, которые существуют на предприятии и какие конкретные меры по их снижению. Эти стратегии используют несколько слоев, физического и / или кибер-безопасности и чрезвычайных мер реагирования, которые могут быть развернуты с помощью существующих технологий при эффективной оценки уязвимости сайта (SVA) проводится.
Физическая безопасность сайта включает в себя такие меры, как заборы, камеры и ворота. Физические изменения процесса безопасности также могут быть включены. Примерами этого являются работник значки, сопровождение сайта, мастер-ключа управления, систем управления транспортным средством, и пакет поисков. Номера для физических сайт меры безопасности, такие, как производственный процесс изменения труднее сформулировать. Это из-за широкого спектра процессов, сложность изменений, опыта, необходимых для выявления таких возможностей, и оценить их влияние и конфиденциальности информации.
Подход, используемый в данной статье, дополняет руководящие принципы для проведения анализа уязвимости системы безопасности с практическими примерами предотвращения и смягчения последствий стратегий, в том числе один, который был развернут на Geismar Honeywell Специальность материала Л. А. объекта.
Выявление уязвимостей сайта. Первый шаг в проектировании безопасности и архитектуры заключается в выявлении уязвимых районах на сайте или по перевозке опасных химических веществ путем проведения оценки уязвимости сайта (SVA). SVA может быть развернуто на заводе масштабе или она может быть ориентирована на конкретного подразделения процесса. При оценке будет завершена, сайт может сравнить свои риски с другого объекта с использованием общих критериев оценки. В общем, SVA занимает месяц для завершения в зависимости от степени детализации и размер объекта; около 1-2 недель, необходимых для инспекции на месте и еще 1-2 недели для анализа данных и завершения работы над докладом.
Угроза безопасности не является исключительной озабоченности по вопросам безопасности, и проблемы, которые происходят на процессе сторона не только операторов процесс озабоченность. Обе группы должны быть в постоянной связи о том, что они считают недостатков в области безопасности на предприятии и то, что наихудшего сценария нарушения являются в этой точке. Общее описание угрозы требуется оценить вероятность того, что противники могут попытаться атаковать. Это описание включает в себя тип противника, тактика и возможности (например, номер в группе, оружия, оборудования и вида транспорта), связанные с каждой из угроз. Угроза также должны быть определены для каждого конкретного сайта. Это определение включает количество противников, их действия, типа орудий труда и оружия они будут использовать, и тип события или деяния, они готовы совершить. Важно, чтобы обновлять анализ угроз сайт регулярно, особенно, когда очевидные изменения в угрозу произойти. Реально, маловероятно, что персонал завода будет иметь точные знания о конкретной угрозе заранее.
Таким образом, судебные решения должны быть сделаны в определении угрозы. Более полной имеющейся информации угрозы, тем лучше эти решения будут ..
приоритетность угроз безопасности. Завод управления должны работать в тесном контакте с командой по оценке безопасности при рассмотрении результатов оценки и определения надлежащего уровня безопасности для объекта. Очень важно использовать последовательной методологии и философии, и для изучения взаимосвязи между безопасности мест хранения и безопасности, а также между физической и кибер-безопасности. Эффективной оценки безопасности должны постоянно просить важные вопросы о каждой потенциальной угрозы, чтобы оценить вероятность того, что инцидент произойдет, и серьезность этого мероприятия. Есть много способов, в которых это можно сделать. Один из способов сделать вид, инцидент уже произошли, и применить соответствующий инструмент анализа инцидента.
Рассмотрите следующие вопросы использоваться для установления приоритетов:
* Как трудно было бы для злоумышленников ввести запретную зону? Как они это делают?
* Можно ли химические вещества должны использоваться в качестве оружия террористов? Сколько бы они нужны? Как трудно было бы украсть или транспортировки химических веществ, если они украли?
* Будет ли потеря или иной процесс серьезный ущерб инфраструктуре страны? Это продукт, произведенный в достаточных количествах в других местах, чтобы удовлетворить требования, если бы этот процесс был потерян?
* Используйте точные линии на контрольный список для рассмотрения проблемы терроризма и саботажа: Что, если террористическая группа хотела напасть на конкретный элемент этого процесса?
После этой информации определяется, случаи определяться с учетом их совокупного рейтинга. Этот рейтинг является основой, на которых персонал завода безопасности рекомендуют превентивные меры. Например, если завод вступления пешком считается угрозой, еще многое можно сделать, чем с мониторингом точек доступа с датчиками движения и камерами. Определите, какие еще меры необходимы, и обновления / улучшения существующих технологий или установить новые системы в случае необходимости.
Смягчение действия. Когда система защиты не может предотвратить нежелательное событие, смягчение функции могут уменьшить риск. Смягчение функции диапазоне от датчиков системы, которые вызывают к закрытию и предположить отказоустойчивости условии, если обнаруживается проблема с системами раннего предупреждения, которые предупреждают экстренного реагирования.
Сокращение количества точек входа и обеспечение каждой точке безопасного меры, которые применяются как физическое, так и кибербезопасности планов. В случае кибер-безопасности, то идеально одна точка входа между бизнес-сетей и управления технологическими процессами сетей, которые охраняют сильные брандмауэра.
Сочетание физических и управления технологическими процессами. Интеграции современных систем управления технологическими процессами с физических систем безопасности, могут быть предприняты для увеличения безопасности завода. Специальность Honeywell "Материалы завода в Geismar, Л., был первым, чтобы продемонстрировать применение этой технологии. Honeywell решение состояло из его зданий предприятия Integrator, для управления зданием и Experion процесса знаний системы, для управления технологическими процессами. Эти программные инструменты, предназначенные для использования той же распределенной серверной архитектуры (DSA, например, humanmachine интерфейс, тревог и событий инфраструктуры, а также видео-камеры каналы). Самое важное, они работают на вершине thirdparty систем.
Эффективной системы защиты для управления процессом гарантий всех жизненно важных функций системы и их интерфейсы, в том числе, но не ограничиваясь ими: связь, коммерческое аппаратного и программного обеспечения прикладного программного обеспечения; параметр данных, а также поддержка инфраструктуры (
Типичные улучшения процесса управления защиты включают в себя: химическое / датчики процесс направлен на центр управления сигнализации; защищены и надежных паролей, которые постоянно меняются; брандмауэры; управления конфигурацией (патчей / таблицы маршрутизации / контроля параметров); копии шифрования и аутентификации; чрезвычайной ситуации / резервного питания; избыточные связи, а также изоляции систем управления технологическими процессами с внешними информационными системами.
Осуществлению. Мед хорошо интегрированного решения использует несколько уровней защиты, в том числе физические элементы защиты (например, по периметру обнаружения вторжений, контроля доступа, камеры слежения и радаров) для наблюдения за приближающихся судов по водным путям. Несколько слоев кибербезопасности защиты также включены, в том числе брандмауэры, которые отделить управления технологическими процессами и бизнес-сетей, безопасного операционных систем Windows, хост-брандмауэры и сетевые приоритетов / Системы безопасности. Пример наружный слой защиты может быть датчики движения по периметру забора. Второй слой будет камера, которая включается и масштабирование в районе, указанном в детектор движения, чтобы помочь охранник определить причину тревоги. В то же время, сигнал и прямая видеотрансляция достичь prcx ESS-операторов, которые инициировать соответствующие процедуры безопасности.
Даже самые всеобъемлющие усилия по обеспечению безопасности в растерянности, когда речь идет об устранении возможность того, что завод может ли он объектом террористической атаки. Поэтому, очень важно установить технологии безопасности, которые ликвидации последствий чрезвычайных ситуаций, таких как пожар и газа, датчики и датчики движения слежения, которые интегрированы с системами сигнализации. Завод Geismar использует камеры, доступ-карт-ридеров и радиочастотной идентификации (RFID) метки для отслеживания выражение персонала.
Обмен сигнализации между безопасностью и систем управления технологическими процессами важно по нескольким причинам:
* Несанкционированного проникновения в удаленные корпуса инструмента в области может звучать сигнал тревоги как технологических операций и безопасности. Технологические операции, изолировать контроль выполняется в удаленном корпусе инструмента и безопасности, будут немедленно отправить сотрудников на выражение.
* Несанкционированного проникновения через входные ворота или через забор может вызвать сигнализации для технологических операций и безопасности персонала.
Важнейшим требованием чтобы сделать такой уровень интеграции действительности является способность связывать системами сторонних производителей вместе. Без стандартные, такие как распределенные безопасности доступа суточных. это практически невозможно достичь эффективной коммуникации. Сайт без DSA-стиль стандарт не может делить живое видео каналы или критических сигнализации между процессом и систем безопасности. В дополнение к жесткой данных / тревогу интеграции, суточные позволяет "слабую связь". Это означает, что клиенты могут в индивидуальном порядке обновления 1 системы без необходимости обновления других.
JASON Урсо является директором миграции и расширения для Honeywell Process Solutions (602-313-3268; Email: <a href="mailto:jason.urso@honeywell.com"> jason.urso @ <honeywell.com />) . В 21 лет с Honeywell, Урсо занимал различные инженерные и маркетинговые позиции. В настоящее время он отвечает за $ 15 компании Honeywell миллиардов установленной базой оборудования управления системой и приложениями, а также фирмы безопасности и кампании, которая включает в себя как физические, так и кибер-безопасности для промышленных потребителей.