Articulo de referencia

PHA cibernética

Un PHA cibernético o HAZOP cibernético es una metodología orientada a la seguridad para realizar una evaluación de riesgos de ciberseguridad para un sistema de control industria...

Un PHA cibernético o HAZOP cibernético es una metodología orientada a la seguridad para realizar una evaluación de riesgos de ciberseguridad para un sistema de control industrial (ICS) o un sistema instrumentado de seguridad (SIS). Es un enfoque sistemático, basado en las consecuencias, que se fundamenta en estándares de la industria como ISA 62443-3-2 , ISA TR84.00.09, ISO/IEC 27005 :2018, ISO 31000 :2009 y la publicación especial (SP) 800-39 del NIST .

Este método recibió los nombres de Cyber ​​PHA o Cyber ​​HAZOP porque son similares a los estudios de análisis de riesgos de procesos (PHA) o de análisis de riesgos y operabilidad (HAZOP), que son populares en la gestión de la seguridad de procesos , especialmente en industrias que operan procesos industriales altamente peligrosos (por ejemplo, petróleo y gas, química, etc.).

La metodología cibernética PHA o ciber HAZOP concilia los enfoques de seguridad de procesos y ciberseguridad y requiere la colaboración de las disciplinas de instrumentación, operaciones e ingeniería. Modelada a partir de la metodología PHA/HAZOP de seguridad de procesos, una metodología cibernética PHA/HAZOP permite identificar y analizar los riesgos cibernéticos de la misma manera que cualquier otro riesgo de proceso y, dado que puede realizarse como una actividad de seguimiento independiente de un HAZOP tradicional, puede utilizarse tanto en sitios contaminados existentes como en sitios de nueva construcción sin interferir indebidamente con los procesos de seguridad de procesos bien establecidos. [ 1 ]

Esta técnica se suele emplear en un taller que cuenta con un facilitador y un secretario con experiencia en el proceso Cyber ​​PHA/HAZOP, así como con varios expertos en la materia familiarizados con el proceso industrial, el sistema de automatización y control industrial (IACS) y los sistemas informáticos relacionados. El equipo del taller suele incluir representantes de operaciones, ingeniería, informática y seguridad y salud laboral. Un equipo multidisciplinario es fundamental para desarrollar escenarios de amenazas realistas, evaluar los impactos y lograr un consenso sobre la verosimilitud de la amenaza, las vulnerabilidades conocidas y las contramedidas existentes.

El facilitador y el secretario suelen ser los responsables de recopilar y organizar toda la información necesaria para llevar a cabo el taller (por ejemplo, diagramas de arquitectura del sistema, evaluaciones de vulnerabilidad y análisis de peligros del proceso/análisis de riesgos operativos previos) y de capacitar al equipo del taller sobre la metodología, si fuera necesario.

Para documentar la evaluación cibernética PHA/HAZOP, se suele utilizar una hoja de cálculo. Se han desarrollado diversas plantillas, bases de datos y herramientas de software comerciales para apoyar este método. La matriz de riesgos de la organización se integra directamente en la hoja de cálculo para facilitar la evaluación de la gravedad y la probabilidad, así como para consultar la puntuación de riesgo resultante. El facilitador del taller guía al equipo durante el proceso y se esfuerza por recopilar toda la información, alcanzar un consenso y garantizar el buen desarrollo del mismo. El taller continúa hasta que se hayan evaluado todas las zonas y vías de comunicación. Los resultados se consolidan y se presentan al equipo del taller y a las partes interesadas pertinentes.

Otra metodología popular orientada a la seguridad para realizar evaluaciones de riesgos de ciberseguridad en sistemas de control industrial (ICS) es el método del diagrama de corbata de lazo cibernético . Este método se basa en la técnica probada del diagrama de corbata de lazo, pero adaptada para evaluar el riesgo de ciberseguridad.

Referencias

  1. Actas de la Reunión de Primavera de AIChE 2018 y del Congreso Mundial sobre Seguridad de Procesos
  • La seguridad requiere ciberseguridad.
  • Revisión del análisis de riesgos del proceso de seguridad
  • Análisis de riesgos de ciberseguridad para sistemas de control de procesos mediante el análisis de anillos de protección.
  • Integración de la ciberseguridad en un proyecto ICS de nueva creación
  • Introducción a la ciberseguridad (Cyber ​​PHA)
  • Vídeo: Vídeo de presentación de Cyber ​​PHA
  • Vídeo: Presentación sobre el análisis de riesgos de procesos cibernéticos (PHA) para evaluar el riesgo de ciberseguridad de los sistemas de control industrial (ICS) en S4x17.
  • Vídeo: Presentación sobre la gestión de riesgos de los sistemas de control industrial basada en consecuencias en S4x19.
  • ¿Qué tan seguros son sus sistemas de seguridad de procesos?
  • Seguridad de procesos y ciberseguridad
  • Protección de sistemas de control industrial (ICS) Archivado el 16 de junio de 2020 en Wayback Machine .
  • La seguridad requiere ciberseguridad.
  • La relación familiar entre ciberseguridad y seguridad
  • La ciberseguridad depende de información actualizada.
  • Evaluación de riesgos de ciberseguridad
  • Podcast de Dale Peterson sobre respuestas no solicitadas: ¿Verdad o consecuencias?