Cyber Security Academy · Pelajaran

Mengamankan Infrastruktur Kritis

Segmentasi, pemantauan, dan model Purdue.

Pelajaran 4 dari 413 langkah

Mengamankan Infrastruktur Kritis adalah pelajaran Cyber Security Academy gratis di CoddyKit. Ini adalah pelajaran 4 dari 4. Kamu bisa membaca pelajaran lengkapnya di bawah secara gratis — lalu praktikkan langsung di browser dengan editor kode bawaan dan tutor AI 24/7. Ini adalah bagian dari jalur belajar Cyber Security Academy, dan progresmu tersinkronisasi di web dan aplikasi CoddyKit. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Arsitektur sebagai Prioritas

Karena perangkat OT dan protokol individual sering tidak dapat melindungi diri, keamanan infrastruktur penting terutama dicapai melalui arsitektur: cara jaringan dibagi menjadi zona, apa yang diizinkan berkomunikasi dengan apa, dan cara seluruh lingkungan dipantau.

Pelajaran ini membangun pertahanan berlapis di sekitar komponen dan protokol yang telah Anda pelajari, dengan model Purdue sebagai landasannya.

Model Purdue

Arsitektur Referensi Perusahaan Purdue mengatur ICS ke dalam tingkat berlapis, memisahkan IT bisnis dari kendali proses.

  • Tingkat 0 — sensor dan aktuator
  • Tingkat 1 — PLC, unit terminal jarak jauh, pengendali
  • Tingkat 2 — SCADA, HMI, kendali pengawasan
  • Tingkat 3 — operasi lokasi, pencatat riwayat, EWS
  • Tingkat 4-5 — IT perusahaan dan jaringan bisnis

Nilai model ini terletak pada penetapan batas yang jelas tempat lalu lintas harus dikendalikan.

DMZ Industri

Batas terpenting berada antara IT (Tingkat 4-5) dan OT (Tingkat 0-3). Sebuah DMZ industri (Tingkat 3.5) khusus berada di antaranya sehingga kedua jaringan tidak pernah berkomunikasi secara langsung.

  • Perantara data dan pencatat riwayat yang direplikasi berada di DMZ
  • Data OT mengalir keluar ke IT melalui perantara yang dikendalikan
  • Tidak ada jalur langsung yang memungkinkan kompromi dari IT (misalnya, serangan pemerasan) mencapai pengendali

Keputusan arsitektur tunggal ini memblokir jalur penyebaran lintas jaringan yang paling umum.

Segmentasi dan Zona

Selain memisahkan IT/OT, bagi OT sendiri menjadi zona yang dihubungkan oleh saluran terkendali, sebagaimana dipromosikan standar IEC 62443.

  • Kelompokkan aset berdasarkan fungsi dan tingkat kekritisan ke dalam zona
  • Izinkan hanya lalu lintas yang diperlukan melintasi saluran antar-zona
  • Batasi penyusupan pada satu zona, bukan seluruh pabrik

Kompromi pada satu sel atau lini seharusnya tidak dapat menjangkau sel atau lini lainnya.

Tembok Api yang Memahami Protokol

Tembok api standar menyaring berdasarkan IP dan porta; OT memerlukan tembok api yang memahami protokol industri dan dapat menegakkan aturan sesuai tujuan komunikasi.

# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
#   permit function-code 3 (read holding registers)
#   deny   function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuse

Melindungi SIS

Sistem Instrumentasi Keselamatan memerlukan isolasi terkuat. Tugasnya adalah membawa proses ke kondisi aman, dan penyerang yang berhasil menjangkaunya dapat menonaktifkan garis pertahanan terakhir itu.

  • Pertahankan SIS pada jaringan yang terpisah dan terisolasi dari sistem kendali
  • Batasi akses EWS ke pengendali keselamatan secara ketat
  • Pantau setiap upaya tidak sah untuk membaca atau mengubah logika keselamatan

Sebuah serangan yang menjadi tonggak sejarah secara khusus menargetkan SIS; perlakukan integritasnya sebagai hal yang tidak dapat ditawar.

Akses Jarak Jauh yang Aman

Akses jarak jauh untuk pemasok dan teknisi merupakan jalur penyusupan yang sering digunakan. Ganti koneksi jaringan privat virtual tanpa segmentasi langsung ke OT dengan akses yang dimediasi dan dipantau.

  • Jangan mengekspos sistem OT secara langsung ke internet atau RDP
  • Rutekan melalui komputer perantara di DMZ dengan MFA
  • Berikan sesi sesuai kebutuhan, terbatas waktu, dan dengan hak akses minimum
  • Catat sesi untuk keperluan pemeriksaan

Pemeliharaan jarak jauh oleh pemasok harus diaktifkan saat diperlukan dan dinonaktifkan setelahnya, bukan dibiarkan selalu aktif.

Pemantauan Pasif dan Inventaris Aset

Anda tidak dapat melindungi sesuatu yang tidak dapat Anda lihat, dan sebaiknya tidak memindai OT yang rentan secara aktif. Gunakan teknik pasif.

  • Bangun dan pelihara inventaris aset lengkap dari lalu lintas yang diamati
  • Tetapkan tolok ukur komunikasi normal, lalu beri peringatan atas penyimpangan
  • Deteksi perangkat baru, penulisan yang tidak terduga, atau komputer yang tidak berwenang
  • Salurkan peringatan OT ke SOC yang memahami konteks proses

Sensor pasif di batas zona memberikan visibilitas tanpa mengganggu operasi.

Media yang Dapat Dilepas dan Rantai Pasokan

Terisolasi secara fisik tidak berarti aman. Beberapa insiden ICS besar menembus isolasi tersebut melalui perangkat penyimpanan USB dan peralatan pemasok yang telah disusupi.

  • Kendalikan dan pindai media yang dapat dilepas di kios khusus
  • Periksa secara menyeluruh komputer jinjing milik pemasok sebelum menghubungkannya
  • Verifikasi perangkat tegar serta asal-usul pembaruan untuk pengendali
  • Tangani rantai pasokan OT dengan ketelitian seperti pada kursus sebelumnya

Titik masuk manusia dan fisik sering kali lebih penting daripada perimeter jaringan.

Respons Insiden OT dan Ketahanan

Rencanakan respons dengan mempertimbangkan kenyataan OT, karena mematikan proses itu sendiri dapat berbahaya.

  • Susun panduan operasional khusus OT bersama teknisi proses
  • Tentukan pengoperasian manual cadangan yang aman untuk menjalankan proses jika sistem kendali gagal
  • Simpan salinan cadangan yang tidak terhubung dari logika PLC dan konfigurasi
  • Latih bersama tim operasi agar keselamatan terjaga selama respons

Ketahanan, yaitu kemampuan untuk tetap berjalan atau gagal dengan aman, sama pentingnya dengan pencegahan.

Standar dan Program yang Dapat Dipertanggungjawabkan

Kerangka kerja mengubah praktik ini menjadi program yang dapat diaudit.

  • IEC 62443 — standar inti untuk keamanan otomasi industri (zona, saluran, tingkat keamanan)
  • NIST SP 800-82 — panduan untuk mengamankan OT
  • Peraturan sektoral untuk energi, air, dan jaringan pipa

Gabungkan arsitektur (Purdue, DMZ, segmentasi), pemantauan, kontrol akses, dan respons menjadi program yang dinilai secara berkelanjutan, bukan proyek sekali jadi.

Pemeriksaan Singkat: Batas DMZ

Terapkan arsitektur untuk menghentikan jalur serangan yang umum.

Ringkasan: Mengamankan Infrastruktur Penting

Anda telah menyusun pertahanan berlapis untuk lingkungan OT.

  • Model Purdue menentukan tingkat dan batas yang harus dikendalikan
  • DMZ industri mencegah lalu lintas langsung dari IT ke OT; zona dan saluran (IEC 62443) membatasi penyusupan
  • Tembok api yang memahami protokol menegakkan perintah yang diizinkan; SIS tetap terisolasi
  • Akses jarak jauh yang dimediasi, pemantauan pasif, dan pengendalian media yang dapat dilepas menutup jalur-jalur penting
  • Rencanakan respons dan ketahanan yang memahami OT, berpedoman pada IEC 62443 dan NIST 800-82

Kursus selesai: Anda kini dapat menganalisis dan melindungi sistem kendali industri.

Gratis untuk memulai

Belajar Cyber Security Academy dengan tutor AI — gratis

Tulis dan jalankan kode asli di browser kamu, dapatkan bantuan instan dari tutor AI 24/7, dan lanjutkan di mana kamu tinggalkan di web atau aplikasi.

Kursus
76
Pelajaran
303

Pertanyaan yang Sering Diajukan

Apakah pelajaran “Mengamankan Infrastruktur Kritis” gratis?

Ya — teks lengkap “Mengamankan Infrastruktur Kritis” gratis dibaca di sini di web. Untuk praktiknya secara interaktif (editor kode bawaan dan tutor AI 24/7) dan buka sisa kursus Cyber Security Academy, upgrade ke CoddyKit PRO. Kursus Cyber Security Academy mencakup 4 pelajaran total.

Apa yang akan aku pelajari di “Mengamankan Infrastruktur Kritis”?

Segmentasi, pemantauan, dan model Purdue. Kamu berlatih Cyber Security Academy dengan kode praktik yang langsung kamu jalankan di browser, dan tutor AI 24/7 menjawab pertanyaanmu saat kamu mengerjakan pelajaran ini.

Apakah aku perlu pengalaman untuk memulai Cyber Security Academy?

Tidak diperlukan pengalaman sebelumnya. Cyber Security Academy di CoddyKit dirancang untuk pemula hingga pelajar tingkat lanjut, jadi kamu bisa memulai di sini atau dari awal dan belajar sesuai kecepatan kamu sendiri. Ini adalah pelajaran 4 dari 4.

Berapa lama pelajaran “Mengamankan Infrastruktur Kritis” memakan waktu?

Sebagian besar pelajaran CoddyKit memakan waktu sekitar 5–10 menit. Setiap pelajaran ringkas dan interaktif, jadi kamu membuat kemajuan stabil dan melanjutkan dari tempat kamu tinggalkan di web dan aplikasi.

Bisakah aku menulis dan menjalankan kode dalam pelajaran Cyber Security Academy ini?

Ya. Setiap pelajaran Cyber Security Academy menyertakan editor kode bawaan, jadi kamu menulis dan menjalankan kode nyata langsung di browser dan mendapatkan umpan balik AI instan — tidak diperlukan penyiapan lokal.

Semua pelajaran dalam kursus ini

  1. Dasar-Dasar Sistem Kendali Industri
  2. Perbedaan Keamanan OT dan IT
  3. Protokol ICS Umum dan Risikonya
  4. Mengamankan Infrastruktur Kritis
← Kembali ke Cyber Security Academy