به گزارش روابط عمومی شرکت برق منطقه ای زنجان ، تیمی متشکل از نمایندگانی از پژوهشگاه نیرو و مرکز مدیریت راهبردی افتا ، در حوزه حراست ،IT، مخابرات ،اسکادا به منظور دستیابی به شناخت مناسب از وضعیت امنیت سایبری شرکت طی دو روز به بررسی آن پرداختند.
منبع خبر: سایت برق منطقه ای زنجان
این بار نمیگوییم آمریکا و اروپا! چگونه کشورهای همسایه نیز به این سطح درک از مقوله امنیت سایبری رسیدند اما بسیاری از مسئولین محترم کشور ما هنوز این مقوله را باور ندارد!
کشور ترکیه آنقدر به امنیت زیرساختهای حیاتی و سامانههای کنترل صنعتیشان اهمیت میدهد که حتی برای دانش آموزان مدرسهای نیز در این حوزه آموزش، آنهم در این سطح برگزار میکنند!
قطعاً باید در برنامههای آموزشی کشورمان در حوزه امنیت سایبری تجدیدنظر کنیم! (البته اگر برخی مسئولین محترم از خواب غفلت بیدار شوند!) بیش از اینکه خیلی بیشتر از حال دیر شود!!!
مرکز توسعه فناوری امنیت اطلاعات، ارتباطات و تجهیزات صنعت برق پژوهشگاه نیرو با تکیهبر دانش داخلی، دورهای تخصصی و سفارشی با عنوان امنیت سایبری سامانههای کنترل و اتوماسیون صنعتی صنعت برق و راهکارهای ارتقاء آن (با تمرکز بر حوزههای توزیع و انتقال)» را آماده نموده است که در ماه جاری در قالب چهار دوره سهروزه فشرده (جمعاً 12 روز) برای متخصصین صنعت برق به شکل تئوری و عملی ارائه نمود.
در این دورهی آموزشی سفارشی، جهت آگاهسازی بیشتر و آموزش مسئولین، مدیران و کارشناس با تمرکز بر سامانههای کنترل صنعتی موجود در حوزههای توزیع و انتقال برق، ضمن بیان چالشها و تهدیدات امنیتی آنها، روند حملات و رخدادهای امنیتی مرتبط به شکل موشکافانهای بررسیشده و راهبردها و راهکارهای مقاومسازی و کاهش مخاطرات امنیتی در این سامانهها معرفی گردید. درنهایت به عنوان مطالعه موردی، به شکل مختصر خروجی تلاشهای انجام گرفته در پروژه ارتقاء امنیت طرح فهام و معماری امنیتی این طرح ارائه گردید. در این دوره آموزشی فشرده با نمایش اجرای سناریوهای حملات سایبری و آزمون نفوذ به سامانههای اتوماسیون توزیع و فوق توزیع، سهولت دسترسی به این سامانهها و به خطر انداختن آنها نشان داده شد.
شایانذکر است این دوره آموزشی با این سطح سفارشیسازی برای اولین بار است که در کشور برگزار میشود، لذا با توجه به نیازمندی بسیاری از بخشهای صنعت برق به این محتوای آموزشی، مرکز توسعه فناوری امنیت اطلاعات، ارتباطات و تجهیزات صنعت برق آمادگی کامل خود را برای برگزاری دورههای مشابه امنیت سایبری صنعتی برای تمامی حوزهها و شرکتهای صنعت برق را در بالاترین سطح کیفی اعلام مینماید.
ادامه مطلبنشست طرح مسئله امنیت اتوماسیون صنعتی و اینترنت اشیاء در شانزدهمین دوره کنفرانس رمز در 7 شهریور 1398، با هدف همافزایی دانش پژوهشگران و صنعتگران حوزه امنیت اطلاعات و نیز انتشار یافتههای نو و بدیع در این زمینه، در دانشگاه فردوسی مشهد برگزار خواهد شد.
شرکت در نشست: لینک
ادامه مطلبامنیت سایبری سامانههای کنترل و اتوماسیون صنعتی و اسکادای صنعت برق به دلیل اهمیت زیرساختهای حیاتی، حساس و مهم این حوزه امروزه به یک مسئله مهم در تمامی کشورها تبدیلشده است. صنعت برق بهعنوان مادر زیرساختها، دارای حوزههای مختلف تولید، انتقال، فوق توزیع، توزیع، بازار، مصرف و بهرهبرداری است و مقوله امنیت سایبری در هریک از حوزههای آن اهمیت ویژهای دارد. با نگاهی به گذشته نزدیک متوجه میشویم که سامانههای کنترل و اتوماسیون صنعتی حوزه برق (انرژی) به دلیل اهمیت بسیار بالای خود از حملات و رخدادهای سایبری بیبهره نبودهاند، بدافزارهای BlackEnergy و Industroyer در حمله به زیرساختهای برق بهخوبی نشان دادند که تا چه میزان شبکههای صنعت برق حساس و آسیبپذیر هستند. خاموشیهای اخیر در بسیاری از کشورها (اوکراین، آمریکا، ونزوئلا، آفریقای جنوبی و آرژانتین ) و احتمال حمله سایبری به زیرساختهای انرژی دنیا، اهمیت امنیت سایبری در این زیرساخت حیاتی را بهخوبی نشان میدهد.
بر این اساس جهت آگاهسازی بیشتر مسئولین، مدیران و کارشناس حوزههای توزیع، انتقال و تولید برق در این کارگاه فشرده، ضمن بیان مباحث نظری بالغبر بیست حمله و حادثه سایبری به صنعت برق، با نمایش دموی سناریوهای حملات سایبری و تست نفوذ به سامانههای اتوماسیون توزیع و فوق توزیع، سهولت دسترسی به این سامانهها و به خطر انداختن آنها را نشان میدهیم.
ادامه مطلبیکی از معضلاتی که در این چند سال اخیر برای شهروندان تهرانی پیشآمده است مقوله جریمه محدوده زوج و فرد و طرح ترافیک است زمانی که وارد محدوده یا طرح نشدیم. فرهنگ ما ایرانیها در عصر حاضر بسیار فرهنگ مشکلداری است درحالیکه بسیاری بهاشتباه تصور میکنند که ما ایرانیها دارای فرهنگ بسیار بالایی هستیم (اگر در این موردشک دارید کتاب جامعهشناسی خودمانی نوشته حسن نراقی را مطالعه کنید تا بدانید که به این فرهنگ نمیتوان افتخار کرد!)؛ همین باعث میشود بهراحتی پلاک ماشین خود را دستکاری کنیم و با پلاک فرد دیگری وارد محدوده زوج و فرد یا طرح ترافیک شویم؛ این نمونه بارز سرقت در روز روشن است. اگرچه ماده ۷۲۰ قانون مجازات اسلامی جزای حبس از شش ماه تا یک سال را برای این عمل در نظر گرفته اما چرا این قانون اجرا نمیشود؟ بیخود نیست که یک کشور جهانسومی هستیم!
دوربینهای طرح ترافیک هم که به دلیل ضعف مدیریت بسیاری که در غالب سازمانها وادارات داریم به نحوی طراحی و برنامهنویسی شدهاند که فقط شماره پلاک را خوانده و بهراحتی و بدون بررسی قبض عوارض یا جریمه صادر میکنند. ای مسئولین محترمی که متولی اعمال عوارض و جریمههای طرح ترافیک و زوج فرد هستید چرا حاضر نیستید درصد کمی از همین عوارض و جریمههایی که از مردم میگیرید را به یک تیم برنامهنویسی ماهر بدهید که در برنامه مانیتورینگ شما این قابلیت را اضافه کنند که حداقل مشخصات خودرو را با عکسی که از خودرو میگیرید تطبیق دهید (رنگ خودرو، مدل خودرو و غیره) تا بهناحق خودروهایی که وارد این محدودهها نشدند را جریمه نکنید! بهعنوانمثال 30 مورد تردد و پرداخت عوارض برای ماشین مدل مگان رنگ سفید صادرشده وقتی مالک خودرو به شعب رسیدگی مراجعه میکنند و عکسهای تردد را در سامانه دریافت میکند؛ متوجه میشود که ماشینی که این تخلف را انجام داده و پلاک را دستکاری کرده یک نیسان آبی است! آیا واقعانمی توانید این دستکاری واضح پلاک را با سادهترین ماژولهای پردازش تصویر تشخیص دهید! و اینقدر سرمایه و وقت مردم را هدر ندهید! اینها که ربطی به تحریمها ندارد! در کشور هزاران جوانان برنامهنویس داریم که بهراحتی میتوانند این ماژول را به سامانه مکانیزه ثبت تخلف شما اضافه نمایند! تا کی این مردم باید تاوان ناکارآمدی شماها را بدهند! شما مدیرانی که متولی این امور هستید اما هیچ گام مؤثری برای رفع این چالشها برنمیدارید بهصراحت دارید به مملکت خیانت میکنید!
ادامه مطلبدر طول چندین سال تجربه کار در برخی شرکتها و سازمانهای مختلف، بارها این دغدغه را حس کردهام که زمانی که یک شرکت یا سازمان برای جذب نیروی جدید فراخوان میدهد و افراد متقاضی متعددی رزومه شغلی ارسال میکنند، این حق یکایک این افراد است که در صورت عدم پذیرش در هر مرحلهای، از وضعیت عدم پذیرش خود مطلع شوند. بهشخصه معتقدم که این افراد، بابت زمان و انرژی که صرف ارسال رزومه یا حضور در جلسه مصاحبه کردهاند دارای این حقاند. اطلاع از عدم پذیرش این امکان را به متقاضی میدهد که برنامهریزی دقیقتری برای ادامه روند کاری خود داشته باشد و برای فرصتهای دیگر به شکل جدیتری اقدام کند؛ این افراد حتی اگر پارامترها و معیارهای گزینش را بدانند تا حدود زیادی به دلایل عدم گزینش خود پی میبرند. بهشخصه اعتقاددارم این وظیفه اخلاقی و اجتماعی هر تیم گزینشی است که اندکی وقت و انرژی بگذارد و حداقل این اطلاعات را به نفرات گزینش نشده ارائه نماید.
بهجای انتقادهای مکرر غیر سازنده از وضعیت فرهنگ کاری در کشور، هر یک از ما بهاندازه بضاعت خود وظیفهداریم برای ارتقاء فرهنگ کاری و زندگی در این کشور گام برداریم. امیدوارم به حقوق اجتماعی یکدیگر احترام بگذاریم و درک کنیم که اطلاعرسانی در این زمینه فرهنگ حرفهای ما را نشان داده و زمینهساز گسترش الگوهای مثبت خواهد شد. فراموش نکنیم که زندگی همین روزها و همین لحظات است که گاهی گذران آن را حس نمیکنیم چراکه بیشازحد با خود و کار خود درگیریم! مفید بودن وماً نیاز به انجام کارهای سخت و پیچیده ندارد؛ اگر میخواهیم در جامعهای که در آن زندگی میکنیم مفید باشیم کافی است از کارهای مفیدِ کوچک اما تأثیرگذار شروع کنیم و این یعنی آغاز پذیریش مسئولیت اجتماعی.
ادامه مطلبامنیت سایبری سامانههای کنترل و اتوماسیون صنعتی و اسکادا به دلیل به کارگیری در زیرساختهای حساس، حیاتی و مهم در این دهه به حدی پراهمیت شده است که بهعنوان یک دغدغه مهم بینالمللی عنوانشده است. کشورهای توسعهیافته تاکنون با صدور فرمانهای ویژه اامآور از سوی مقامات، برقراری امنیت سایبری را بهعنوان یکی از اهداف اصلی خود در بحث امنیت ملی مقرر کردهاند.
سامانههای کنترل و اتوماسیون صنعتی حوزه برق (انرژی) به دلیل اهمیت بسیار بالای خود از حملات و رخدادهای سایبری بیبهره نبودهاند، سروصدایی که بدافزار Industroyer در حمله به زیرساختهای برق اوکراین (2015 تا 2017) به راه انداخت موجب شد توجه نفوذگران به سمت سامانههای کنترل صنعتی حوزه برق بیشتر جلب شود و این نکته روشن شد که این سامانهها تا چه میزان حساس و آسیبپذیر هستند. قطعی سراسری اخیر برق در ونزوئلا و احتمال بسیار بالای حمله سایبری به صنعت برق این کشور نیز اهمیت امنیت سایبری در این زیرساخت حیاتی را بهخوبی نشان میدهد. در سه سال اخیر بهکرات شاهد تهدیدات آشکار زیرساختهای برق کشور بودهایم که به طرق مختلف از سوی کشورهای متخاصم بیانشدهاند، بهعنوانمثال در مستند روزهای صفر (Zero-Days) که در سال 2016 منتشر شد شاهد تهدیدات آشکار دشمن و اشاره به آسیبپذیری زیرساختهای حیاتی برق کشور و سوءاستفاده احتمالی آنها از این آسیبپذیریها در سالهای آتی بودهایم.
بر این اساس جهت آگاهسازی بیشتر مسئولین، مدیران و کارشناس حوزه توزیع برق در این کارگاه فشرده، ضمن بیان مباحث نظری بالغبر بیست حمله و حادثه سایبری به صنعت برق، با نمایش اجرای عملی سناریوهای حملات سایبری و تست نفوذ به سامانههای اتوماسیون توزیع، سهولت دسترسی به این سامانهها و به خطر انداختن آنها را نشان میدهیم.
ادامه مطلبامنیت سایبری سامانههای کنترل و اتوماسیون صنعتی و اسکادا به دلیل بهکارگیری در زیرساختهای حساس، حیاتی و مهم در این دهه به حدی پراهمیت شده است که بهعنوان یک دغدغه مهم بینالمللی عنوانشده است. کشورهای توسعهیافته تاکنون با صدور فرمانهای ویژه اامآور از سوی مقامات، برقراری امنیت سایبری را بهعنوان یکی از اهداف اصلی خود در بحث امنیت ملی تبیین کردهاند. سامانههای کنترل و اتوماسیون صنعتی حوزه صنعت برق نیز به دلیل اهمیت بسیار بالای خود از حملات و رخدادهای سایبری بیبهره نبودهاند، حملهی بدافزاری به زیرساختهای برق اوکراین (2015 تا 2017) و قطع برق سراسری ونزوئلا موجب شد توجه نفوذگران به سمت سامانههای کنترل صنعتی حوزه برق بیشتر جلب شود و این نکته بر آنها روشن شود که این سامانهها تا چه میزان حساس و آسیبپذیر هستند.
اواخر عصر پنجشنبه 16 اسفندماه (7 مارس) خاموشیهای سراسری برق در 20 تا 23 ایالت ونزوئلا رخ داد؛ کشور ونزوئلا جمعاً 23 ایالت دارد که در منابع مختلف خبری، اخبار ضدونقیضی از قطع برق بین 20 تا 23 ایالت این کشور گزارششده است. قطع برق در ساعت اوج مصرف در پایتخت این کشور، کاراکاس، اتفاق افتاد و سپس قطعی برق به سایر ایالات این کشور نیز سرایت کرد.
مقامات ونزوئلا در روز پنجشنبه خرابکاری عمدی در نیروگاه برقآبی گوری » را دلیل این خاموشی سراسری عنوان کردهاند. به گزارش اسپوتنیک، نیکولاس مادورو رئیسجمهور ونزوئلا در اظهاراتی گفت: یک حمله سایبری علیه یکی از تأسیسات انرژی ونزوئلا در روز شنبه رخداده است. وی در ادامه افزود: این حمله سایبری مانع از برقراری مجدد جریان برق شده است.
ادامه مطلبقابل توجه جامعه علمی کشور در حوزه امنیت سامانه های کنترل و اتوماسیون صنعتی :اساتید، دانشجویان دانشگاهها و مراکز علمی و پژوهشی
عنوان فراخوان | تشریح پروژه | شروع فراخوان | پایان فراخوان | وضعیت | نوع واگذاری | درخواست همکاری |
---|---|---|---|---|---|---|
طراحی و پیادهسازی پایلوت سیستم کنترل نیروگاهی دارای بیشترین کاربرد در نیروگاههای کشور و اجرای تست نفوذ سایبری جهت ارزیابی امنیتی | دریافت | 1397/11/01 | 1397/11/10 | دانشگاهی | تکمیل فرم | |
شناسایی داراییهای مبتنی بر ICT در نیروگاه نمونه و مدیریت مخاطرات امنیتی | دریافت | 1397/11/01 | 1397/11/10 | دانشگاهی | تکمیل فرم | |
پیادهسازی پایگاه دانش آسیبپذیریهای امنیتی، تهدیدات، حملات و بدافزارهای سامانههای کنترل و اتوماسیون صنعت برق | دریافت | 1397/11/01 | 1397/11/10 | دانشگاهی | تکمیل فرم | |
طراحی و تدوین سازوکار ایجاد ساختار تنظیم مقررات امنیتی و نظارت بر اجرای آن در صنعت برق (فاز اول- حوزهی کاری نیروگاههای کشور) | دریافت | 1397/11/01 | 1397/11/10 | دانشگاهی | تکمیل فرم | |
اجرای آزمون نفوذ امنیت سایبری بر روی پایلوت آزمایشگاهی اتوماسیون توزیع با پروتکل ارتباطی DNP3 | دریافت | 1397/11/01 | 1397/11/10 | دانشگاهی | تکمیل فرم | |
اجرای آزمون نفوذ امنیت سایبری بر روی پایلوت آزمایشگاهی اتوماسیون توزیع با پروتکل ارتباطی IEC60870-5-101/104 | دریافت | 1397/11/01 | 1397/11/10 | دانشگاهی | تکمیل فرم | |
تهیه سند مدیریت مخاطرات امنیتی مربوط به اتوماسیون شبکه توزیع برق | دریافت | 1397/11/01 | 1397/11/10 | دانشگاهی | تکمیل فرم | |
پیادهسازی نرمافزار AWL با قابلیت پشتیبانی از نرم افزارهای حوزه نیروگاهها | دریافت | 1396/11/01 | 1396/11/10 | در دست بررسی | شرکتی | اتمام زمان درخواست همکاری |
طراحی و ساخت نمونه نیمه صنعتی رمزنگار داده، متناسب با کاربردهای اسکادا | دریافت | 1396/11/01 | 1396/11/10 | در دست بررسی | شرکتی | اتمام زمان درخواست همکاری |
طراحی و پیادهسازی هانیپات صنعتی با قابلیت پشتیبانی پروتکل DLMS | دریافت | 1396/09/01 | 1396/09/10 | در مرحله بررسی پروپوزال | شرکتی | اتمام زمان درخواست همکاری |
طراحی، شبیهسازی و ساخت نمونه آزمایشگاهی سیستم تشخیص نفوذ مبتنی بر شبکه متناسب با پروتکل DNP3 | دریافت | 1396/09/01 | 1396/09/10 | در مرحله بررسی پروپوزال | شرکتی | اتمام زمان درخواست همکاری |
درباره این سایت