REDSTONE ARSENAL, Ala. — Os EUA O Centro de Engenharia e Suporte do Exército, Huntsville, completou um marco importante no seu esforço para melhorar a cibersegurança dos sistemas de tecnologia operacional em todo o Departamento de Defesa, fornecendo aos líderes militares os dados necessários para priorizar a modernização, gerenciar o risco cibernético e planejar investimentos futuros. O Centro Huntsville concluiu recentemente um inventário de tecnologia operacional abrangente para os EUA. Reserva do Exército e está entregando produtos de inventário final para a Agência Logística de Defesa, enquanto o trabalho continua em apoio da Guarda Nacional do Exército. Os inventários marcam a conclusão da primeira fase do programa, mudando o foco de identificar ativos para desenvolver estratégias de remediação e planos de sustentação a longo prazo.
Tecnologia operacional, ou OT, inclui os sistemas de controle e monitoramento de instalações e infraestrutura, tais como sistemas de aquecimento, ventilação e ar condicionado, alarmes de incêndio, sistemas de controle de acesso, câmeras de vigilância, sistemas de gestão de edifícios e equipamentos médicos. Especificamente, tais sistemas estão abrangidos pela categoria de Sistemas de Controle Relacionados à Facilidade (FRCS), um subconjunto de sistemas de controle usados para monitorar e controlar equipamentos e sistemas relacionados com instalações de propriedades imobiliárias do Departamento de Guerra. À medida que esses sistemas se conectam cada vez mais às redes empresariais, eles estão agora sujeitos a requisitos de cibersegurança tradicionalmente aplicados apenas aos sistemas de tecnologia da informação.
"A tecnologia operacional não é mais infraestrutura isolada", disse Kevin Miller, gerente de projetos da Brancha de Tecnologia Operacional do Centro Huntsville. "Estes sistemas têm identidades digitais, comunicam- se entre redes e suportam diretamente missões críticas, disse Miller. .Antes que as organizações possam protegê-las, elas têm que saber exatamente o que possuem, onde está e quais os riscos que ela apresenta. ".
O programa começou com contratos de inventário para a Reserva do Exército no ano fiscal 2021, seguido dos esforços da Guarda Nacional premiados através do 2024. Enquanto o inventário da Reserva está completo e os entregables da Agência Logística de Defesa estão quase terminando, as avaliações da Guarda Nacional permanecem em andamento, com esforços adicionais de sustentação já em consideração. Durante a primeira fase, as equipes realizaram inventários detalhados em centenas de instalações, documentando milhares de ativos de tecnologia operacional. Cada inventário capturou informações, incluindo propriedade do sistema, sistema operacional, número de série, endereços de protocolo da Internet e controle de acesso de mídia, datas de fim de vida e níveis de risco de segurança cibernética. Os dados resultantes fornecem aos comandantes e gestores de instalações do Exército um registro de risco completo e um roteiro de longo prazo para a substituição e modernização do equipamento de orçamento durante os próximos cinco anos. 20 anos. Sob a direção do Centro Huntsville, os empreiteiros cobriram 40 milhões de pés quadrados em instalações em toda a nação e inventariou quase dez mil dispositivos para a Reserva do Exército.
"O inventário é muito mais do que uma lista de equipamentos", disse Miller. "É uma ferramenta de tomada de decisões que permite que a liderança priorize o financiamento, aborde primeiro os maiores riscos e constrói planos de modernização realistas em vez de reagir aos problemas um ano de cada vez." Os inventários também revelaram desafios significativos de cibersegurança. Muitas instalações continuam a depender de tecnologia operacional desactualizada que foi projetada há décadas, incluindo switches de rede comerciais não gerenciados e sistemas operacionais antigos. Muitos desses equipamentos não podem cumprir os padrões de acreditação de cibersegurança atuais e, em muitos casos, não podem ser adequadamente garantidos. Historicamente, muitos sistemas de instalações permaneceram em serviço se eles continuaram funcionando. No entanto, a evolução das orientações de cibersegurança agora requer muitos sistemas de tecnologia operacional para cumprir com o Framework de Gestão de Riscos e a Autoridade para Operar os requisitos porque eles possuem conectividade de rede ou componentes digitais.
De acordo com Miller, essas alterações tornam a visibilidade em ativos de tecnologia operacional essencial. "Se você não sabe o que está conectado à sua rede, você não pode gerenciar o risco", disse ele. "O inventário estabelece que a linha de base para que as organizações possam determinar se um sistema pode ser patcheado, atualizado, isolado através de controles compensadores ou precisa ser substituído inteiramente."
Nem todos os sistemas operacionais de tecnologia podem ser protegidos usando práticas tradicionais de tecnologia de informação. Alguns dispositivos legados não podem tolerar a digitalização de vulnerabilidade intrusiva, enquanto outros não têm capacidade para suportar controles de segurança modernos. Nesses casos, as organizações devem confiar em medidas de proteção alternativas, incluindo segurança física, acesso à rede restrito, segmentação arquitetônica e Planos de Ação e Milestones. Para evitar interromper sistemas críticos de missão durante os inventários, as equipes de projeto usam técnicas de descoberta não intrusivas que identificam características de rede sem afetar as operações do sistema.
A próxima fase do programa se concentra no desenvolvimento de planos de remediação delineando como cada sistema pode alcançar a conformidade com a cibersegurança através de atualizações de software, atualizações de hardware, compensação de controles ou substituição completa. A fase final estabelecerá processos de monitoramento contínuos que mantêm os inventários atuais enquanto rastreiam a postura de cibersegurança ao longo do tempo.
Miller disse que a consolidação da infraestrutura tecnológica operacional em enclaves de rede centralizados e ambientes virtualizados pode melhorar ainda mais a cibersegurança, reduzindo os custos operacionais a longo prazo. "Arquiteturas centralizadas proporcionam maior visibilidade, simplificam a manutenção e reduzem a superfície de ataque global", disse ele. "Em vez de gerenciar centenas de sistemas isolados de forma independente, as organizações podem monitorá-los e protegê-los através de serviços empresariais, ao mesmo tempo que suportam a missão de forma mais eficiente."
O programa também destacou desafios organizacionais além da tecnologia. Responsabilidade pela tecnologia operacional muitas vezes abrange multip.