可编程电子安全系统通过提高灵活性、诊断能力和正常运行时间,彻底改变了电梯和自动扶梯的设计。然而,将这些系统连接到互联网会使它们面临恶意软件、拒绝服务攻击和定向攻击的风险,这与功能安全原则相悖。功能安全假定在一个受控的、完全已知的环境中运行,更新缓慢且有文档记录,并配有透明的操作手册;而网络安全则将外部世界视为不可信,要求保密性、快速补丁和强身份验证。要协调这两者,需要做出一些设计选择,例如孤岛模式故障转移、分离的软件堆栈、清晰但受限的文档、明确的安全职责以及持续的售后安全管理,以确保系统的安全性和弹性。
网络安全与功能安全之间的冲突
提门·莫莱马
本文在苏格兰爱丁堡举行的 2023 年国际电梯和自动扶梯研讨会上发表。
在快速发展的技术领域,确保电梯和自动扶梯系统的安全性和可靠性始终至关重要。多年来,该行业见证了向采用创新解决方案的重大转变。在过去的十年中,可编程电子安全系统 (PESS) 已经证明了自己的安全性并且“将继续存在”。它们更灵活、更便宜、支持新设计、更容易更新并且可以提供(诊断)信息。它们与工业 4.0 相结合,可实现预防性维护、未遂事故监控、更长的正常运行时间以及更短的救援时间。
然而,新的可能性伴随着新的挑战:恶意软件、拒绝服务 (DOS) 和“中间人”攻击等网络威胁是主要问题,可能会影响您精心设计的安全系统。是否也可以确保 PESS 网络安全?功能安全 (IEC-61508) 和网络安全 (IEC-62443) 标准在哪里存在冲突?我们该如何解决这个问题?
本文深入研究了功能安全与网络安全标准和法律之间有趣的相互作用,巧妙地解读了它们相互冲突的需求。它揭示了这些差异背后的基本原理,提供了富有洞察力的解决方案来有效协调这两个领域。
复杂性的增加
尽管我们周围的世界瞬息万变,但我们的主要目标是“确保电梯安全”。安全被定义为“不可接受的风险的自由度”(IEC61508-4,3.1.11),风险被定义为可能性 x 后果(ISO/IEC 指南 51:1999,定义 3.1)。随着系统复杂性的增加,出现故障的可能性也会增加——更多的组件可能会以更多的方式出现故障,人为故障的可能性也更大。因此,复杂的 PESS 系统对组件和定义的流程有很高的要求。然而,大多数电梯在建筑物的安全子宫内运行:竖井。这是一个完全受控的环境; EN 81-20 标准不允许使用其他电缆或系统。这也是为什么在物联网 (IoT) 出现之前,安全性并不是一个真正的问题。一旦外部世界了解了控制器,事情就变得有趣了。

网络安全
将 PESS 系统连接到互联网时,会出现新的挑战。互联网由数千个路由器、交换机、数据库等组成,并非根据 IEC 61508 系列进行设计或验证。这就是为什么这种连接被称为“黑色通道通信”。
通过黑色通道通信,无法完全控制所使用的设备,并且对软件/硬件不存在信任。这是网络安全与功能安全的第一个主要区别。功能安全是在所有软件和硬件都已知的受控环境中进行的,但对于网络安全而言,情况并非如此。更糟糕的是,黑客世界是自我改进的,超出了系统设计者的控制范围。换句话说,你无法知道明天会发生什么。随着黑客工具变得更便宜、更容易获得,因此更容易获取,网络威胁正在迅速增加。
黑客的类型
为了能够调整安全级别作为黑客的防御机制,了解不同类型的黑客及其动机非常重要。由于兴趣和目标不同,他们倾向于采取不同的策略。
第一组黑客人数最多,但知识最少。随着工具流量的增加,只需很少的知识就可以执行高度复杂的攻击。对于缺乏知识的黑客来说,一个众所周知的术语是“脚本小子”。在 2000 年卡内基梅隆大学为英国国防部准备的一份报告中,脚本小子被定义为:
“更不成熟但不幸的是,互联网上的安全漏洞往往同样危险。典型的脚本小子使用现有的、通常众所周知且易于查找的技术和程序或脚本来搜索和利用互联网上其他计算机的弱点——通常是随机的,很少考虑甚至不了解潜在的有害后果”。
第二类黑客被定义为那些资金、资源和时间有限的人。他们通常是技术爱好者或寻求信息或金钱的小型黑客团体。他们为了自己的利益而制造网络威胁,并经常寻找省力、低风险和最高盈利的目标。
第三组黑客拥有无限的金钱(主要由政府资助)、资源和时间。他们对感兴趣的系统进行有针对性的攻击。目前,能源、水和交通运输工具(火车、地铁)等战略公用事业是这些团体的主要目标。然而,针对制造商的攻击呈增长趋势(威胁情报指数,IBM,2021),例如间谍活动。由于这些黑客的资源无限,因此很难防御这些组织。这永远是一场猫捉老鼠的游戏。请注意,并不总是清楚黑客的运作级别以及他们是否受到政府资助。
故意损坏
这三个黑客组织的共同点是,他们的目标都是造成伤害,并且总是为自己的利益而努力。绑架系统和勒索赎金(勒索软件)、出售隐私相关数据或使用系统挖掘加密代币;钱使世界运转。这与功能安全有着根本的不同,在功能安全中,威胁不是为了造成伤害而产生的,而是由于生命周期中某个步骤中的故障而产生的。虽然功能安全工程师假设开发人员的善意,并且检测到的错误可以使系统处于安全状态,但网络安全工程师认为整个外部世界都是不值得信任的,任何尝试或不当行为都有可能完全破坏系统。
故障安全
在安全工程中,最高可实现的系统是故障安全的;无论发生什么故障,系统始终会进入定义的安全状态。这种行为可能会被黑客滥用。通过执行攻击,系统检测到自己受到攻击,并可以进入停止的安全状态。功能安全性创造了劫持电梯并可能劫持建筑资产的可能性。分布式 DOS (DDOS) 攻击是最常见的攻击之一。它们是在合理预算内最容易执行的攻击之一,也可能是最难防御的攻击。一旦系统依赖互联网连接来执行其任务,DDOS 攻击就成为主要威胁。一种可能的解决方案可以从功能安全中学习,其中网络安全状态可以被描述为“与外界没有连接”或孤岛模式。一旦系统检测到有人试图篡改它,它就会进入孤岛模式。结果是,这给设计带来了限制,因为安全功能不能依赖网络。
更新还是不更新
99% 的网络威胁是由于软件问题或错误造成的。幸运的是,软件很容易更新。当在产品或库中发现错误时,可以创建补丁。该补丁将与补丁说明结合起来接受黑客的检查。结果,该漏洞现已广为人知,很快就会被各级黑客利用。工具将被创建并逐渐渗透到脚本小子手中。保持软件最新是网络安全的基石之一。
功能安全要求严格控制系统更改和更新,以避免引入潜在的错误或故障。对于每次更新,都应从影响分析开始。流程的每个步骤都应经过验证和记录,最后进行测试和验证,以确保不会增加额外的风险。这个过程可能需要几个月的时间,因为必须进行耐久性测试才能获得对系统的信心。
交货时间的增加可能会导致公司内部发生严重的冲突。最初的解决方案是风险评估。在这样的评估中,确定哪项操作风险最大以及是否需要更新。再想一想,这种工作方式是一种缓解策略,而不是真正的解决方案。最好在设计阶段就分割软件堆栈,这样功能安全就不会受到网络安全更新的影响。
文件记录
在功能安全方面,与安装人员、维护人员、系统集成商和检查机构共享系统信息是一种良好的做法。通过共享系统的限制和规定的维护,系统的整体状况以及安全性保持在所需的水平。
当组合来自不同制造商的多个子系统时,需要详细的架构信息来评估整体安全水平。通常,安全手册将描述子系统周围系统的所有要求。
在网络安全领域,情况恰恰相反。文件应受到限制和保密,以给攻击者提供最小的起点。因此,网络攻击的第一阶段(侦察阶段(攻击者通过收集有关目标的信息来准备攻击的初始准备阶段)可能会被延迟,有时甚至会延迟到不进行攻击的程度。当时间和金钱有限时,黑客往往会寻找更容易的目标。
因此,“通过默默无闻实现安全”并不是目标,甚至根本不安全, 柯克霍夫原理 应该永远受到尊重。您应该能够向您的可信方(例如公告机构)解释安全性,而无需向他们提供密钥或证书,并且即使来自他们,仍然是安全的。
电梯行业的安全与保障
功能安全目前处于“绝大多数”阶段。它被广泛传播,并且其要求和限制在该领域是众所周知的。电梯行业的网络安全领域刚刚兴起。大多数情况下,网络安全的任务都交给了功能安全小组,因为“安全和安保几乎是相同的,对吗?”然而,正如本文所示,整个哲学显然是不同的,如果两个领域中的任何一个不得到尊重,都可能导致冲突。项目注定会延误和成本超支,最终导致系统不安全或不安全。
冲突示例
电梯控制器制造商拥有一个联网系统,该系统还提供多种安全功能。安全部门要求所有(本地)登录至少进行双因素身份验证,因为这是目前的最佳实践。但是,在要求审核后,多重身份验证被拒绝。
安全措施的实施不应导致失去保护、失去控制、失去可见性或失去其他基本功能(IEC62443-3-3)。安全不得扰乱基本运营。由于维护是安全手册的一部分,并且维护时操作员需要登录并执行多项安全功能,因此无法满足此需求。必须找到不同的策略来保证系统安全。
结论和建议
网络安全和功能安全领域在理念、设计和解决方案方面存在巨大差异。新技术带来了新的挑战,而标准可能会提出相互冲突的需求。了解这两个世界及其需求的根源是正确设计的基础。
建议使用
- 确保安全功能永远不依赖于互联网连接,并且电梯可以在孤岛模式下安全运行或至少可以疏散。
- 尽可能拆分功能安全和网络安全的软件堆栈,以便及时执行安全更新。
- 与安全一样,确保您可以在不失去安全性的情况下解释您的安全系统。出于安全原因,仅将此信息传达给受信任的机构。
- 将功能安全和网络安全责任分为两组,并确保它们之间有良好的沟通和理解。
- 请注意,一旦您的联网系统上市,网络安全问题就永远不会结束。将认证视为您网络安全之旅的起点。
在我们生活的这个互联日益紧密、技术日益复杂的世界中,网络安全和功能安全之间的冲突是不可避免的。然而,这些冲突不应被视为无法克服的挑战。相反,它们应该被视为开发更全面和集成的系统设计和管理方法的机会。安全工程师和网络安全专家之间的合作、遵守既定的安全标准以及解决这些冲突的积极心态将是创建强大而安全的系统的关键。只有通过平衡和协调的方法,我们才能确保技术继续推动进步,同时维护个人和整个社会的福祉。
参考法案
[1] 南希·R·米德;霍夫,埃里克; Stehney, Theodore R.(31 年 2005 月 10.1184 日)。安全质量需求工程(SQUARE)方法(报告)。卡内基·梅隆大学。 doi:1/R6583673/1.vXNUMX。