IEC 62443
IEC 62443 由国际电工委员会(IEC, International Electrotechnical Commission)TC65 技术委员会下的 WG10 工作组制定,适用对象是工业自动化和控制系统(IACS, Industrial Automation and Control Systems)。北美一侧由国际自动化学会(ISA, International Society of Automation)的 ISA99 委员会推进,所以文献里 ISA/IEC 62443、ISA-62443 这几种写法指的是同一套东西。
它是自愿性标准,不是法规。但在工控采购里它的位置接近基线:招标文件的技术要求、供应商的符合性声明、集成合同的验收条款,大多直接引它。跟多数 IT 安全标准最不一样的地方是按角色分册——资产所有者、集成商、产品供应商、服务提供商各有各的义务,同一个安全目标落到不同角色身上写法完全不同。读的时候容易忽略这一层,结果就是拿 4-2 的条款去要求业主。
系列结构
条款编号形如 62443-<组>-<部分>,组号即面向对象:
| 组 | 面向 | 代表部分 |
|---|---|---|
| 1-x 通用 | 全体 | 62443-1-1 术语、概念与模型;62443-1-3 系统合规性指标;62443-1-4 IACS 安全生命周期与用例 |
| 2-x 策略与流程 | 资产所有者、集成商、服务提供商 | 62443-2-1 IACS 运行的安全管理体系;62443-2-3 IACS 环境下的补丁管理;62443-2-4 IACS 服务提供商的安全项目要求 |
| 3-x 技术,系统级 | 集成商、资产所有者 | 62443-3-2 安全风险评估与系统设计;62443-3-3 系统安全要求与安全等级 |
| 4-x 技术,部件级 | 产品供应商 | 62443-4-1 产品安全开发生命周期要求;62443-4-2 IACS 部件的技术安全要求 |
各部分的发布年份与修订状态 待验证;62443-1-2、62443-2-2、62443-3-1 这几个编号是否真实存在也 待验证,引用前得核 IEC 或 ISA 的官方目录。标准正文是付费出版物。
七项基础要求
62443-3-3 与 62443-4-2 共用同一套基础要求(FR, Foundational Requirements),整个系列的技术骨架就在这里:
| 编号 | 名称 | 关注点 |
|---|---|---|
| FR 1 | 标识与鉴别控制 IAC | 账户管理、认证、鉴别器生命周期 |
| FR 2 | 使用控制 UC | 授权、职责分离、最小权限 |
| FR 3 | 系统完整性 SI | 软件与固件完整性、输入验证、恶意代码防护 |
| FR 4 | 数据机密性 DC | 传输与存储加密、密钥管理 |
| FR 5 | 受限数据流 RDF | 分区、边界防护、防旁路 |
| FR 6 | 事件及时响应 TRE | 审计日志、告警、事件响应 |
| FR 7 | 资源可用性 RA | 拒绝服务防护、备份恢复、资源管理 |
FR 之下细分为要求(RE),RE 之下再分要求增强(RE(n))。安全等级不是给系统 打一个总分,而是逐条 RE 判定它在哪一级被满足。评估输出的粒度由此决定,报告也就不可能只有「达标 / 不达标」两栏。
安全等级 SL
| 等级 | 防护对象 |
|---|---|
| SL 1 | 偶然或随意的违规 |
| SL 2 | 使用简单手段、低资源、通用技能、低动机的故意违规 |
| SL 3 | 使用较复杂手段、中等资源、具备 IACS 专项技能、中等动机的故意违规 |
| SL 4 | 使用复杂手段、大量资源、具备 IACS 专项技能、高动机的故意违规 |
SL 有三个变体,用的时候必须分清。SL-C(Capability)是组件或系统声明自己具备的能力,SL-T(Target)是资产所有者给某个区域定的目标,SL-A(Achieved)是评估后实际达成的那一级。SL-T 减 SL-A 就是差距分析的产出;反过来 SL-C 高于 SL-A,说明设备买对了但没配出来。
区域与导管
Zone(区域)是一组有共同安全要求的逻辑或物理资产,Conduit(导管)是连接两个区域的通信通道。这个模型真正的用处,是把「整个工厂要 SL 几」这种没法回答的问题拆开:每个区域各自定 SL-T,每条导管各自定义允许的协议与端口。62443-3-2 用它驱动风险评估和系统设计,62443-3-3 的 FR 5 是它落到技术条款上的位置。