Ir al contenido

Riesgo y objetivos

Del contexto inicial a objetivos de seguridad confirmados explícitamente.

En OTReady el trabajo de riesgo ocurre a dos profundidades, y solo una produce un objetivo. Mantenerlas separadas es lo que impide que un ejercicio de orientación temprana fije en silencio el listón contra el que se medirá después toda la evaluación.

  • El riesgo inicial es orientación: no produce SL-T
  • La evaluación detallada IEC 62443-3-2 propone el SL-T
  • Una propuesta solo es un objetivo cuando una persona la confirma

Dos capas de riesgo, con dos trabajos distintos.

Ambas son trabajo de riesgo real. Difieren en profundidad, en sujeto y, de forma decisiva, en lo que se les permite concluir.

La lectura equivocada (que el riesgo inicial produzca el SL-T) dejaría que un cuestionario amplio fijara un objetivo técnico para un conduit concreto que nunca examinó.

Riesgo cibernético inicial

Orientación temprana sobre contexto amplio: qué hace la entidad, qué costaría que la operación se detuviera, cómo es la exposición. Útil para acotar y priorizar. No crea un Target Security Level.

Riesgo detallado IEC 62443-3-2

Evaluación basada en escenarios contra zonas y conduits, con contramedidas y el riesgo residual que queda tras ellas. Esta es la capa que propone un Target Security Level.

El flujo

No se salta ningún paso.

  1. Riesgo cibernético inicial
  2. Riesgo detallado IEC 62443-3-2
  3. Propuesta de SL-T
  4. Confirmación explícita
  5. Evaluación posterior

El filtrado de requisitos posterior usa el objetivo CONFIRMADO. Una propuesta sin confirmar, o un valor heredado de una forma de trabajar anterior, no ocupa ese lugar en silencio.

El espacio de trabajo IEC 62443-3-2 de OTReady, con el sistema bajo consideración y los escenarios de riesgo registrados.
La evaluación detallada, sobre los ámbitos y conduits incluidos.

Riesgo detallado

Escenario a escenario, contra ámbitos reales.

La evaluación detallada trabaja sobre el sistema bajo consideración: qué ámbitos y conduits entran, qué escenarios les aplican, qué contramedidas están registradas y qué riesgo residual queda una vez tenidas en cuenta.

Como razona sobre arquitectura canónica y no sobre una lista abstracta, su salida puede nombrar la zona o el conduit al que pertenece cada conclusión.

  • Escenarios de riesgo registrados contra los ámbitos y conduits que les conciernen
  • Contramedidas y el riesgo residual que queda tras ellas
  • Un resumen por sujeto, y un recuento de propuestas aún pendientes

Target Security Levels

Siete valores son el objetivo. Un solo número es una abreviatura.

IEC 62443 expresa un nivel de seguridad como siete valores de foundational requirement, y ese perfil es lo que OTReady trata como autoritativo. Una etiqueta SL única solo se muestra cuando un perfil confirmado resulta uniforme en los siete: es una comodidad, nunca la verdad almacenada.

Un objetivo se confirma sobre un sujeto admitido concreto: una Zone, una Subzone o un Conduit. La admisión es una acción de gobierno propia, así que nada adquiere un objetivo por el mero hecho de existir en la topología.

Una vez que una evaluación queda vinculada a un objetivo confirmado, ese vínculo es a lo que se refiere el registro histórico. Los cambios posteriores producen una nueva versión confirmada en lugar de reescribir contra qué se midió una evaluación anterior.

  • Propuesto y confirmado son estados distintos; una propuesta no es un objetivo
  • Los siete valores FR son el perfil autoritativo
  • Una etiqueta escalar aparece solo si el perfil confirmado es uniforme

Desconocido no es un número, y SL 0 no es un veredicto.

Donde no hay objetivo confirmado, OTReady lo dice. No recurre a un valor por defecto, ni a un campo antiguo, ni a cero: un objetivo ausente es un hecho sobre el proceso de gobierno, no una puntuación baja. SL 0 puede representarse cuando es realmente el perfil confirmado, y aun así describe un objetivo, no el cumplimiento de nada.

Llegará en una fase posterior

  • Páginas sobre la norma IEC 62443Previsto
  • Página de metodología IEC 62443-3-2Previsto
  • Página de requisitos IEC 62443-3-3Previsto

Esta página describe cómo trata OTReady el riesgo y los objetivos. Las normas tendrán sus propias páginas más adelante; nada de lo aquí escrito sustituye a leer la norma.

Capacidades relacionadas

  • Arquitectura

    Las zonas y conduits sobre los que se confirma un objetivo.

  • Aseguramiento

    Cómo alimentan los objetivos confirmados la lectura derivada del proyecto.

  • Informe IEC 62443-3-2

    El registro emitido del proceso de riesgo detallado.

Vea cómo se fija un objetivo, y quién lo fija.

Recorra el camino de una orientación inicial a un perfil confirmado sobre una zona o conduit reales.