Siber Güvenliğe Öncelik Verme
Dipl.-Ing. Thomas Schröder tarafından | Kodlar ve Standartlar | Nisan 1, 2024
Okuma süresi 6 dakika
Modern asansör sistemleri, bakım, üretici iletişimi ve bina sistemleri için dijital bağlantılara dayanmaktadır; bu da siber saldırılara karşı savunmasızlığı artırmakta ve planlama, tasarım, kurulum ve işletme genelinde siber güvenliği zorunlu kılmaktadır. Başlıca çerçeveler arasında BT ve operasyonel teknoloji güvenliği için ISO 2700x ve IEC 62443 yer alırken, ISO 8102-20 (2022) asansör, yürüyen merdiven ve hareketli bant siber güvenliğini belirlemekte ve güvenlik seviyelerini sistem bileşenlerine eşlemektedir. Asansör fonksiyonları Temel, Alarm, Güvenlik ve Diğer alanlarına ayrılır ve güvenlik seviyeleri, saldırganlara karşı koruma işlevsel güvenilirlikten farklı olduğu için güvenlik bütünlüğü seviyelerinden farklıdır. Erken önleyici tedbirler riski ve maliyeti azaltır, TÜV SÜD gibi gönüllü sertifikalar güvence sağlar ve Almanya'nın TRBS 1115 Bölüm 1'i operatör risk değerlendirmelerini ve denetimlerini zorunlu kılar.
Modern asansör sistemlerini siber saldırılara karşı koruma
kaydeden Thomas Schröder
resimler TÜV SÜD'ün izniyle
Modern asansör sistemlerinde dijital unsurlar ve çevrimiçi yazışmalar, yönetim ve bakımın kritik bileşenleri olarak ortaya çıkmıştır. Ancak daha uzak özellikler, doğal olarak sistemin yetkisiz kişiler tarafından istismar edilmesi riskini artırır. Buna karşılık, konu asansörlerin planlanması, tasarlanması, kurulumu ve çalıştırılması olduğunda siber güvenlik önlemleri ön plandadır.
Yeni kurulan asansör sistemlerinin çoğu, üreticiler, servis ve bakım sağlayıcıları ile çeşitli bina yönetim ve servis sistemleriyle iletişim de dahil olmak üzere bir dizi işlev için çevrimiçi erişime sahiptir. Daha önce var olan veya modernize edilmiş bazı asansör sistemleri de internet bağlantısına bağımlıdır. Her etkileşim, siber suçluların yararlanabileceği bir giriş noktası oluşturduğundan, bu iletişim bir sistemin siber saldırılara karşı savunmasızlığını artırır. Dahası, bu, asansör sistemlerinin güvenli çalışmasını sağlamak için siber güvenlik önlemlerinin son derece önemli olduğu anlamına gelir. Ancak etkinlikleri değişir ve güncelleme sıklığı ile kullanılan elemanların kalitesi ve yazılımı da dahil olmak üzere bir dizi faktöre bağlıdır. Bu tür önlemler bazen yasal olarak bile zorunludur; bu nedenle üreticilerin güncel standartlar ve düzenlemelerle uyumlu kalmaları çok önemlidir - en azından operatörlerin mevcut ve gelecekteki güveni için gerekli olan güvenilir ve güvenli asansörler sağlamaya devam etmek istiyorlarsa.
Temel Siber Güvenlik Yönergeleri
Siber güvenlik söz konusu olduğunda, üreticiler ve distribütörler için üç standart veya standart dizisi özellikle önemlidir: ISO 2700x standart serisi, IEC 62443 standart serisi ve ISO 8102-20 standardı. İlk iki standart serisi, asansör sektörüyle doğrudan ilgili olmasa da üretici ve distribütörlerin siber güvenlik konusunu kapsamlı bir şekilde ele almalarına olanak tanıyor. Öte yandan 8102 yılında yayınlanan ISO 20-2022, asansörlerin siber güvenliğini açıkça ele alıyor.
ISO 27001 standardı, her büyüklükteki kuruma uygun, klasik bir bilgi teknolojisi (BT) güvenlik modeliyle genel gereklilikleri detaylandırmaktadır. Daha sonra sektöre özel gereksinimlerle genişletilebilecek ideal bir başlangıç noktası sunar. Daha spesifik olarak, bilgi güvenliği yönetim sistemlerinin (ISMS) uygulanması, izlenmesi, bakımı ve tutarlı optimizasyonu süreçlerini ele alır.
IEC 62443 standart serisi, endüstriyel otomasyon ve kontrol sistemleri (IACS) için siber güvenlik gereksinimlerini tanımlar ve bu gereksinimler, üreticiler, sistem entegratörleri ve operatörler de dahil olmak üzere bunları kullanan tüm şirketler için geçerlidir. Alanında uzmanlar, IACS'yi geleneksel BT sistemlerinden ziyade operasyonel teknolojik sistemlerle ilgilendiği için "operasyonel teknoloji güvenliği" (OT güvenliği) sektörüne ait olarak değerlendirmektedir. Daha bütüncül bir yaklaşım için, IEC 62443 ayrıca bileşen üreticilerinin, entegratörlerin ve sistem operatörlerinin birbirleriyle nasıl işbirliği yapması gerektiğini de vurgulamaktadır. Bir asansör sistemini pazara sunmak için atılması gereken bir dizi zorunlu yasal adımı değerlendirirken, bu tür bütünsel bir genel bakış şarttır.

ISO 8102-20 standardı yalnızca IEC 62443'ün kapsamını genişletmekle kalmaz, aynı zamanda asansörler, yürüyen merdivenler ve yürüyen bantlar için spesifik siber güvenlik gerekliliklerini tam olarak detaylandıran ilk standarttır. Ayrıca, asansör sistemi bileşenlerinden özel olarak bahseder ve yalnızca veri değişim noktalarına sahip bileşenlerin ilgili olduğu ilgili güvenlik gereksinimlerinden bahseder. Bu standartlar dizisi aynı zamanda korumanın ne ölçüde gerekli olduğunu belirtmek için güvenlik seviyelerine (SL'ler) de atıfta bulunur. Güvenlik seviyeleri ve ilgili siber güvenlik önlemleri hakkında daha fazla bilgiyi IEC 62443 standardı, bölüm 3-3'te bulabilirsiniz.
Bir asansör sistemi, ilgili işlevlerini dört alana ayırarak çalışır: Temel, Alarm, Güvenlik ve Diğerleri. "Temel" alan altında, operasyonel kontroller gibi işlevler yer alır. "Alarm" işlevleri arasında acil durum uyarı sistemi bulunur ve "Güvenlik" işlevleri, asansörün kullanıcı için güvenli bir şekilde çalışmasını garanti etmek üzere tasarlanmıştır. Son olarak, "Diğerleri" alanına giren işlevler, operasyonel güvenlikle ilgili olmayan işlevlerdir, örneğin reklam panoları ve bu nedenle herhangi bir SL (Güvenlik Seviyesi) atanmamıştır.
Programlanabilir elektronik sistemlere sahip güvenlikle ilgili bileşenler, yalnızca daha önce bahsedilen güvenlik araçlarına değil, aynı zamanda belirli işlevsel güvenlik standartlarına da uygun olmalıdır. Bu, güvenlik bütünlük düzeyi (SIL) sınıflandırmasına sahip tüm sistemler için geçerlidir. Asansör sistemindeki elektronik olarak çalıştırılan ve cihazın fonksiyonel güvenliğine dahil olan her fonksiyon, Güvenlik alanı altında sınıflandırılmalıdır. Örneğin elektronik acil durdurma kontrolleri geçerli olacaktır. Asansör sistemlerindeki elektriksel güvenlik fonksiyonlarının ayrıntılı bir listesi DIN EN 81-20:2020 Ek A'da verilmektedir.
SL'ler yalnızca doğrudan güvenliğe bağlı asansör bileşenleri için değil, aynı zamanda genel kontroller, kapı mekanizmaları, yangın izleme cihazları ve acil çağrı sistemleri gibi Temel, Alarm ve Güvenlik alanlarındaki bir asansör sisteminin tüm unsurları için de geçerlidir. Ek olarak, Almanya'daki asansör operatörlerinin mevcut tüm gereklilikleri karşıladıklarından emin olmak için İşyerinde Güvenlik Teknik Kuralı (TRBS) 1115 Bölüm 1 hakkında bilgi sahibi olmaları gerekmektedir (metin kutusuna bakın).

SIL'lere Karşı Güvenlik Seviyeleri
Fonksiyonel güvenlik alanında SL'ler (güvenlik seviyeleri) ve SIL'ler (güvenlik bütünlük seviyeleri) terimleri karıştırılmamalıdır. Yüksek bir SL derecelendirmesinden önce, ilgili bileşenin iyi eğitimli ve iddialı saldırganlara karşı korunması gerektiğine dair bir değerlendirme yapılır. Belirli bir bileşenin siber güvenliğinin çok önemli olduğunu ve bu nedenle maksimum düzeyde korunması gerektiğini öne sürüyor. Öte yandan yüksek SIL, ekipmanın yüksek düzeyde güvenilirliğe sahip olduğunu ve bu nedenle yüksek güvenilirlikle çalışması gerektiğini gösterir. Yüksek SIL'ye sahip bileşenlerin yüksek SL'ye sahip olması beklenebilir ancak ikisi arasında doğrudan bir korelasyon yoktur.
IEC 62443 standardına göre, güvenlik seviyeleri (SL'ler) iki kategoriye ayrılır: bir ekipmanın genel güvenlik derecelendirmesini oluşturan evrensel bir SL ve bir SL vektörü. SL vektörleri, genel SL'lerden daha kapsamlıdır ve belirli bir makine içindeki çeşitli güvenlik yönlerini tanımlar ve derecelendirir. SL'ler, "temel gereksinimler" veya etkili bir güvenlik yaklaşımı için hayati önem taşıyan temel prosedürler olan "FR'ler"e uygun olarak gerçekleştirilir. Erişim kontrolü, şifreleme, kimlik doğrulama, veri güvenliği ve acil durum kurtarma gibi unsurlar da bu kategoriye girer (bkz. Tablo 1).
Konu Güvenlik Olduğunda Önlemeye Öncelik Verin
Siber güvenlik önlemlerini bir asansör sistemine entegre etmek için ne kadar erken harekete geçilirse, söz konusu önlemler bir siber saldırının hem riskini hem de olası sonuçlarını o kadar etkili bir şekilde en aza indirebilir. Uzun vadede, önleyici tedbirler yalnızca sonradan ortaya çıkacak çabayı ve sıkıntıyı azaltmakla kalmaz, aynı zamanda maliyetten de tasarruf sağlar. Bu, asansörlerde siber güvenlik önlemlerinin uygulanması süreci için ISO 8102-20 ve IEC 62443 standartlarına kapsamlı bir aşinalık kazandırmaktadır.
TÜV SÜD garanti sistemleri gibi bağımsız hizmet sağlayıcılar, gönüllü sertifikaları ile ilgili mevzuat, kod ve standartlara uygundur. Bu tür seçmeli akreditasyonlar, üreticilere ve distribütörlere, bağlı asansör sistemleri ve bileşenlerinin siber güvenlik yönergeleri, uluslararası düzenlemeler ve uygulanabilir olduğunda Alman Pazarı için TRBS 1115 Bölüm 1 Teknik Kuralları ile uyumlu olduğuna dair ekstra güvence sağlar.
Daha fazla bilgi için adresini ziyaret edin Asansörler için Siber Güvenlik Hizmetleri.
Alman Yönergesi Operatörlerin Risk Değerlendirmesi Yapmasını Zorunlu Hale Getiriyor
1115 yılında yayınlanan İşyerinde Güvenlik Teknik Kuralı (TRBS) 1 Bölüm 2023, güvenlikle ilgili ölçüm, kontrol ve düzenleme cihazlarının siber güvenli olması gerektiğini zorunlu kılmaktadır. Bu, bir asansör sisteminin güvenli çalışması için gerekli olan tüm unsurları içerir. Risk değerlendirmesi sırasında operatörler, siber tehdit olaylarını ve sonrasında alınan ilgili önlemleri kaydetmelidir; bu aynı zamanda acil durum alarm sistemleri gibi güvenlikle ilgili ölçüm, kontrol ve düzenleme cihazlarının ötesindeki değerlendirmeleri de içerebilir. Yetkili muayene kuruluşları TRBS 1115 Bölüm 1'in gerekli araçlarının uygulanıp uygulanmadığını kontrol etmelidir.
