Οι Ενοποιημένες Απαιτήσεις E26 και E27 της IACS τέθηκαν σε ισχύ την 1η Ιουλίου 2024. Σε αντίθεση με τις βασισμένες σε αρχές κατευθυντήριες γραμμές του IMO, οι απαιτήσεις αυτές έχουν δόντια: συγκεκριμένα τεχνικά κριτήρια που οι επιθεωρητές των νηογνωμόνων θα επαληθεύσουν. Το άρθρο αυτό δίνει πρακτική καθοδήγηση για την επίτευξη συμμόρφωσης.
Το άρθρο αυτό ανήκει στη σειρά Maritime Cyber Playbook, που αναπτύχθηκε σε συνεργασία με τη Margetis Maritime.
Κατανοώντας το Πεδίο Εφαρμογής
Τα IACS UR E26 και E27 εφαρμόζονται σε:
- Πλοία 500 κόρων ολικής χωρητικότητας και άνω
- Σε διεθνείς πλόες
- Με σύμβαση ναυπήγησης από την 1η Ιουλίου 2024 και μετά
Τα υπάρχοντα πλοία δεν υπόκεινται άμεσα σε αυτές τις απαιτήσεις. Ωστόσο, σημαντικές τροποποιήσεις στα συστήματα βάσει υπολογιστή επί του πλοίου μπορεί να ενεργοποιήσουν υποχρεώσεις συμμόρφωσης. Το σημαντικότερο, οι απαιτήσεις θεσπίζουν τη βάση στην οποία τελικά θα αναφέρονται όλες οι ναυτιλιακές κυβερνοαξιολογήσεις.
UR E26: Κυβερνοανθεκτικότητα Πλοίων, οι Πέντε Πυλώνες
Το E26 θεσπίζει πέντε λειτουργικές απαιτήσεις που πρέπει να καλύψουν οι διαχειριστές πλοίων. Καθεμία έχει συγκεκριμένες απαιτήσεις τεκμηρίωσης και αποδεικτικών.
1. Απογραφή Παγίων
Απαίτηση: Τήρηση τεκμηριωμένης απογραφής όλων των συστημάτων βάσει υπολογιστή (CBS) επί του πλοίου.
Τι ψάχνουν οι επιθεωρητές:
- Πλήρη κατάλογο δικτυωμένων συστημάτων, συμπεριλαμβανομένων ναυσιπλοΐας, πρόωσης, φορτίου και διοικητικών συστημάτων
- Στοιχεία υλικού: κατασκευαστής, μοντέλο, έκδοση firmware
- Στοιχεία λογισμικού: λειτουργικό σύστημα, εκδόσεις εφαρμογών
- Δικτυακή συνδεσιμότητα: διευθύνσεις IP, θύρες, πρωτόκολλα
- Ταξινόμηση κρισιμότητας συστημάτων
Συνήθη κενά:
- Μη τεκμηριωμένα συστήματα που προστέθηκαν σε επισκευές ή μετασκευές
- Ενσωματωμένα συστήματα σε εξοπλισμό OT που δεν αναγνωρίστηκαν ως CBS
- Προσωπικές συσκευές πληρώματος που συνδέονται στα δίκτυα του πλοίου
- Εξαρτήματα VSAT και συστημάτων επικοινωνίας
Πρακτική προσέγγιση: Διεξαγάγετε φυσική επιθεώρηση όλων των χώρων. Συνεντεύξεις με τον Πλοίαρχο, τον Α' Μηχανικό και τον ETO. Διασταύρωση με την τεκμηρίωση προμηθευτών και τα διαγράμματα δικτύου.
2. Αξιολόγηση Κινδύνου
Απαίτηση: Διεξαγωγή αξιολόγησης κυβερνοκινδύνου για τα αναγνωρισμένα CBS, λαμβάνοντας υπόψη απειλές, ευπάθειες και συνέπειες.
Τι ψάχνουν οι επιθεωρητές:
- Τεκμηριωμένη μεθοδολογία (ISO 27005, NIST CSF ή ισοδύναμη)
- Εντοπισμό απειλών σχετικών με τις ναυτιλιακές λειτουργίες
- Αξιολόγηση ευπαθειών για κάθε κατηγορία συστήματος
- Ανάλυση επιπτώσεων με συνεκτίμηση συνεπειών ασφάλειας, περιβάλλοντος και εμπορικών
- Αποφάσεις αντιμετώπισης κινδύνου (αποδοχή, μετριασμός, μεταφορά, αποφυγή)
Συνήθη κενά:
- Γενικές αξιολογήσεις κινδύνου, μη προσαρμοσμένες στο συγκεκριμένο πλοίο
- Παράλειψη απειλών ειδικών για OT
- Απουσία κινδύνων εφοδιαστικής αλυσίδας (πρόσβαση προμηθευτών, ενημερώσεις)
- Ξεπερασμένες αξιολογήσεις που δεν αντανακλούν αλλαγές συστημάτων
Πρακτική προσέγγιση: Χρησιμοποιήστε μεθοδολογία βασισμένη σε σενάρια. Για κάθε κρίσιμο σύστημα ρωτήστε: «Τι μπορεί να πάει στραβά; Πώς θα έφτανε ένας επιτιθέμενος σε αυτό το σύστημα; Ποιες θα ήταν οι συνέπειες;»
3. Ζώνες Ασφάλειας και Τμηματοποίηση Δικτύου
Απαίτηση: Υλοποίηση αρχιτεκτονικής δικτύου με ορισμένες ζώνες ασφάλειας και ελεγχόμενες διεπαφές μεταξύ ζωνών.
Τι ψάχνουν οι επιθεωρητές:
- Διαγράμματα τοπολογίας δικτύου με τα όρια των ζωνών
- Τεκμηριωμένους ορισμούς ζωνών με τα συστήματα που ανήκουν σε καθεμία
- Κανόνες firewall που ελέγχουν την κίνηση μεταξύ ζωνών
- Αποδεικτικά επιβολής ζωνών (logs firewall, εξαγωγές ρυθμίσεων)
- Φυσικό διαχωρισμό όπου αρμόζει
Ελάχιστη δομή ζωνών:
| Ζώνη | Συστήματα | Εξωτερική Συνδεσιμότητα |
|---|---|---|
| Ασφάλειας | Ναυσιπλοΐα, GMDSS, ανίχνευση πυρκαγιάς | Καμία (ή μονόδρομη προς τα έξω) |
| Ελέγχου | Πρόωση, φορτίο, έρμα | Περιορισμένη, παρακολουθούμενη |
| Λειτουργική | Συντήρηση, διοίκηση | Ελεγχόμενη |
| Μη έμπιστη | Διαδίκτυο πληρώματος, πρόσβαση επισκεπτών | Απομονωμένη |
Συνήθη κενά:
- Επίπεδα δίκτυα χωρίς τμηματοποίηση
- Τμηματοποίηση στα χαρτιά αλλά όχι επιβεβλημένη στην πράξη
- Μη τεκμηριωμένες συνδέσεις που παρακάμπτουν τα firewalls
- Διεπαφές διαχείρισης VSAT προσβάσιμες από τα δίκτυα πληρώματος
4. Έλεγχος Πρόσβασης
Απαίτηση: Υλοποίηση μέτρων ελέγχου φυσικής και λογικής πρόσβασης στα CBS.
Τι ψάχνουν οι επιθεωρητές:
- Διαδικασίες διαχείρισης λογαριασμών χρηστών
- Πολιτικές κωδικών (πολυπλοκότητα, εναλλαγή, χωρίς κοινόχρηστους λογαριασμούς)
- Διαχείριση προνομιακής πρόσβασης για διαχειριστικές λειτουργίες
- Ελέγχους φυσικής πρόσβασης σε δωμάτια servers και εξοπλισμό δικτύου
- Διαδικασίες χορήγησης και ανάκλησης πρόσβασης
Συνήθη κενά:
- Κοινόχρηστοι λογαριασμοί (π.χ. ένας λογαριασμός «admin» για όλους τους αξιωματικούς)
- Προεπιλεγμένοι κωδικοί που δεν άλλαξαν από την εγκατάσταση
- Καμία διαδικασία διαχείρισης πρόσβασης κατά την παράδοση-παραλαβή πληρώματος
- Θύρες USB χωρίς περιορισμό σε κρίσιμα συστήματα
Πρακτική προσέγγιση: Εφαρμόστε ατομικούς λογαριασμούς για όλους τους τακτικούς χρήστες. Τηρήστε μητρώο προνομιακών λογαριασμών με τεκμηριωμένες εγκρίσεις πρόσβασης. Θεσπίστε διαδικασίες απενεργοποίησης λογαριασμών του πληρώματος που αποβιβάζεται.
5. Απόκριση σε Περιστατικά
Απαίτηση: Θέσπιση διαδικασιών ανίχνευσης, απόκρισης και ανάκαμψης από κυβερνοπεριστατικά.
Τι ψάχνουν οι επιθεωρητές:
- Τεκμηριωμένες διαδικασίες απόκρισης σε περιστατικά στο SMS
- Ορισμένους ρόλους και αρμοδιότητες
- Διαδικασίες επικοινωνίας (εσωτερικές και εξωτερικές)
- Καθοδήγηση διατήρησης αποδεικτικών
- Διαδικασίες ανάκαμψης για κρίσιμα συστήματα
- Αρχεία εκπαίδευσης και ασκήσεων
Συνήθη κενά:
- Γενικές διαδικασίες, μη προσαρμοσμένες στις λειτουργίες του πλοίου
- Καμία διάκριση λειτουργιών εν πλω και στον λιμένα
- Απουσία διαδικασιών για λειτουργία σε υποβαθμισμένη κατάσταση
- Καμία άσκηση διεξαχθείσα ή τεκμηριωμένη
UR E27: Απαιτήσεις Εξοπλισμού και Συστημάτων
Το E27 εφαρμόζεται σε κατασκευαστές εξοπλισμού και ολοκληρωτές συστημάτων και όχι σε διαχειριστές πλοίων. Οι διαχειριστές όμως πρέπει να επαληθεύουν ότι ο εγκατεστημένος εξοπλισμός πληροί τις απαιτήσεις του E27:
- Ασφαλής ανάπτυξη: εξοπλισμός που αναπτύχθηκε με πρακτικές ασφαλούς ανάπτυξης
- Οδηγίες θωράκισης: τήρηση των οδηγιών θωράκισης του κατασκευαστή
- Μηχανισμοί ενημέρωσης: ασφαλείς μέθοδοι ενημέρωσης λογισμικού
- Ταυτοποίηση: ισχυρή ταυτοποίηση για διαχειριστική πρόσβαση
- Ασφάλεια επικοινωνιών: κρυπτογράφηση ευαίσθητων δεδομένων σε μεταφορά
Κατά την προμήθεια νέου εξοπλισμού, απαιτήστε πιστοποιητικά συμμόρφωσης E27 ή ισοδύναμη τεκμηρίωση από τους προμηθευτές.
Προετοιμασία για την Επιθεώρηση Κλάσης
Πακέτο Τεκμηρίωσης
Ετοιμάστε τα ακόλουθα πριν από την επιθεώρηση:
- Απογραφή CBS: πλήρης, επίκαιρη, με έλεγχο εκδόσεων
- Διαγράμματα δικτύου: τοπολογία με όλες τις συνδέσεις και τα όρια ζωνών
- Έκθεση αξιολόγησης κινδύνου: με ημερομηνία και ιστορικό αναθεωρήσεων
- Πολιτικές ασφάλειας: έλεγχος πρόσβασης, κωδικοί, USB, απόκριση σε περιστατικά
- Τεκμηρίωση ζωνών: ορισμοί ζωνών, συστήματα ανά ζώνη, έλεγχοι διεπαφών
- Κανόνες firewall: τεκμηριωμένοι και αιτιολογημένοι κανόνες για την κίνηση μεταξύ ζωνών
- Αρχεία εκπαίδευσης: ολοκλήρωση εκπαίδευσης κυβερνοευαισθητοποίησης
- Αρχεία ασκήσεων: ασκήσεις κυβερνοπεριστατικών που έγιναν και διδάγματα
Τεχνικά Αποδεικτικά
Οι επιθεωρητές μπορεί να ζητήσουν αποδεικτικά υλοποίησης:
- Εξαγωγές ρυθμίσεων firewall
- Καταλόγους λογαριασμών χρηστών (ανωνυμοποιημένους αν χρειάζεται)
- Logs κίνησης δικτύου που αποδεικνύουν την επιβολή ζωνών
- Αναφορές κατάστασης patches για κρίσιμα συστήματα
- Αρχεία επαλήθευσης αντιγράφων ασφαλείας
Χρονοδιάγραμμα Επιθεώρησης
Προγραμματίστε τις δραστηριότητες επιθεώρησης κυβερνοανθεκτικότητας παράλληλα με τις τακτικές επιθεωρήσεις κλάσης. Προβλέψτε χρόνο για:
- Εξέταση τεκμηρίωσης πριν από την επιθεώρηση (2-4 εβδομάδες πριν)
- Επαλήθευση επί του πλοίου (συνήθως 0,5-1 επιπλέον ημέρα)
- Αποκατάσταση ευρημάτων, αν απαιτηθεί
Συνήθη Ευρήματα και Πώς να τα Αποφύγετε
| Εύρημα | Πρόληψη |
|---|---|
| Ελλιπής απογραφή παγίων | Φυσική επιθεώρηση + σάρωση δικτύου |
| Γενική αξιολόγηση κινδύνου | Σενάρια ειδικά για το πλοίο, όχι πρότυπα |
| Μη τεκμηριωμένες συνδέσεις δικτύου | Τακτικοί έλεγχοι δικτύου, διαχείριση αλλαγών |
| Κοινόχρηστοι λογαριασμοί χρηστών | Ατομικοί λογαριασμοί, απαίτηση ίχνους ελέγχου |
| Χωρίς αρχεία κυβερνοασκήσεων | Τριμηνιαίες ασκήσεις, τεκμηριωμένες και αξιολογημένες |
| Ξεπερασμένη τεκμηρίωση | Ετήσιος κύκλος αναθεώρησης, εκκινητές από αλλαγές |
Το Ταξίδι της Συμμόρφωσης
Η συμμόρφωση με την IACS δεν είναι άσκηση μίας φοράς. Θεσπίστε διαδικασίες για:
- Συνεχή διαχείριση απογραφής: ενημέρωση της απογραφής CBS όταν αλλάζουν τα συστήματα
- Τακτική αναθεώρηση κινδύνου: ετήσια αξιολόγηση, συν έκτακτες αναθεωρήσεις σε σημαντικές αλλαγές
- Διαρκή παρακολούθηση: εξέταση logs, ανίχνευση ανωμαλιών, διερεύνηση ειδοποιήσεων
- Ανανέωση εκπαίδευσης: τακτική εκπαίδευση κυβερνοευαισθητοποίησης για όλο το πλήρωμα
- Πρόγραμμα ασκήσεων: προγραμματισμένες ασκήσεις με ποικίλα σενάρια
Επόμενο στη Σειρά
Τι συμβαίνει όταν ένα κυβερνοπεριστατικό συμβεί 500 μίλια από την ακτή; Το επόμενο άρθρο εξετάζει την απόκριση σε περιστατικά εν πλω, εκεί όπου η βοήθεια είναι μακριά και η υποβαθμισμένη λειτουργία μπορεί να είναι η μόνη επιλογή.
Αυτό είναι το τρίτο άρθρο της σειράς Maritime Cyber Playbook, μιας συνεργασίας της IWH με τη Margetis Maritime. Για συμβουλευτικές υπηρεσίες ναυτιλιακής κυβερνοασφάλειας, επικοινωνήστε μαζί μας.