این پایان‌نامه به بررسی یکی از مهم‌ترین چالش‌های امنیت سایبری در زیرساخت‌های حیاتی، یعنی نحوه گزارش‌دهی مؤثر رخدادهای سایبری در سامانه‌های کنترل صنعتی (Industrial Control Systems – ICS) می‌پردازد. پژوهش با این فرض آغاز می‌شود که افزایش پیچیدگی و فراوانی حملات سایبری علیه زیرساخت‌هایی مانند نیروگاه‌ها، شبکه‌های برق، صنایع نفت و گاز، تأسیسات آب و حمل‌ونقل، ضرورت ایجاد یک چارچوب استاندارد برای ثبت، تحلیل و اشتراک‌گذاری اطلاعات مربوط به رخدادهای سایبری را بیش از گذشته آشکار کرده است. نویسنده بیان می‌کند که اگرچه قوانین جدید، از جمله قانون گزارش‌دهی رخدادهای سایبری برای زیرساخت‌های حیاتی (Cyber Incident Reporting for Critical Infrastructure Act – CIRCIA)، سازمان‌ها را به ارائه گزارش ملزم کرده‌اند، اما همچنان قالب‌های موجود از نظر جامعیت، کیفیت اطلاعات و قابلیت استفاده برای بهبود وضعیت امنیت سایبری دارای کاستی‌های قابل توجهی هستند.

در ادامه، پژوهش ابتدا مفاهیم پایه شامل تعریف رخداد سایبری، اهداف گزارش‌دهی، انواع داده‌های موردنیاز، الزامات قانونی و آمار مربوط به حملات سایبری علیه سامانه‌های کنترل صنعتی را بررسی می‌کند. سپس با مرور منابع معتبر، راهنماهای مؤسسه ملی استاندارد و فناوری آمریکا (National Institute of Standards and Technology – NIST)، دستورالعمل‌های امنیت سامانه‌های کنترل صنعتی، راهنماهای مدیریت رخدادهای امنیتی و چارچوب‌های پاسخ‌گویی به رخدادها مورد تحلیل قرار می‌گیرند تا مشخص شود یک گزارش استاندارد باید چه اطلاعاتی را در اختیار مدیران، کارشناسان امنیت و نهادهای نظارتی قرار دهد.

بخش مهمی از این پایان‌نامه به ارزیابی قالب‌های رایج گزارش رخداد سایبری اختصاص یافته است. نویسنده قالب‌های مورد استفاده سازمان‌هایی مانند آژانس امنیت سایبری و امنیت زیرساخت آمریکا (Cybersecurity and Infrastructure Security Agency – CISA)، اداره تحقیقات فدرال آمریکا (Federal Bureau of Investigation – FBI)، سرویس مخفی ایالات متحده و شرکت قابلیت اطمینان شبکه برق آمریکای شمالی (North American Electric Reliability Corporation – NERC) را با یک روش ارزیابی یکسان بررسی کرده و نقاط قوت و ضعف هر یک را از نظر میزان پوشش اطلاعات، کاربرد عملی و هم‌خوانی با توصیه‌های NIST تحلیل می‌کند.

نوآوری اصلی این پژوهش در پیشنهاد استفاده از چارچوب MITRE ATT&CK for ICS برای غنی‌تر کردن گزارش‌های رخداد سایبری است. این چارچوب با طبقه‌بندی تاکتیک‌ها، تکنیک‌ها و رویه‌های مهاجمان (Tactics, Techniques and Procedures – TTPs) امکان توصیف دقیق‌تر رفتار مهاجم، روش نفوذ، مسیر حمله و اقدامات انجام‌شده را فراهم می‌کند. نویسنده نشان می‌دهد که اضافه شدن اطلاعات مبتنی بر این چارچوب می‌تواند موجب افزایش کیفیت تحلیل رخدادها، تسهیل اشتراک‌گذاری اطلاعات میان سازمان‌ها، شناسایی الگوهای تکرارشونده حملات و در نهایت بهبود آمادگی و توان دفاعی سامانه‌های کنترل صنعتی شود.

برای اعتبارسنجی پیشنهاد خود، پژوهش سه رخداد مشهور شامل حمله استاکس‌نت به تأسیسات هسته‌ای ایران در سال ۲۰۱۰، حمله به شبکه برق اوکراین در سال ۲۰۱۵ و حمله مجدد به شبکه برق اوکراین در سال ۲۰۱۶ را به‌عنوان مطالعات موردی بررسی می‌کند. سپس با استفاده از قالب پیشنهادی و نگاشت این حملات به چارچوب MITRE ATT&CK for ICS، میزان کارایی گزارش پیشنهادی در استخراج اطلاعات ارزشمند، مقایسه الگوهای حمله و شناسایی شباهت‌ها و تفاوت‌های رخدادها ارزیابی می‌شود.

در نهایت، پایان‌نامه نتیجه می‌گیرد که یک گزارش رخداد سایبری زمانی ارزش واقعی خواهد داشت که علاوه بر اطلاعات فنی متداول، جزئیات مربوط به تکنیک‌های مهاجم، ضعف‌های امنیتی، اقدامات دفاعی، روش‌های مقابله و درس‌آموخته‌های سازمان را نیز به‌صورت ساختاریافته ثبت کند. چنین رویکردی نه‌تنها به سازمان آسیب‌دیده در بهبود فرآیندهای امنیتی کمک می‌کند، بلکه امکان یادگیری جمعی، افزایش آگاهی تهدیدات و ارتقای سطح امنیت کل زیرساخت‌های حیاتی را نیز فراهم خواهد ساخت.

“`html

فهرست مطالب شماره صفحه
مقدمه 12
1.1 پیشینه پژوهش 12
1.2 تکامل سامانه‌های کنترل صنعتی مدرن (Industrial Control Systems – ICS) 12
1.3 تعریف رخداد سایبری (Cyber Incident) 13
1.4 اهداف گزارش رخداد سایبری 15
1.5 انواع داده‌های موردنیاز برای گزارش رخداد سایبری 17
1.6 مقررات مربوط به گزارش رخدادهای سایبری 18
  1.6.1 انواع نهادهای زیرساخت حیاتی 19
  1.6.2 الزامات قالب گزارش رخداد سایبری 19
  1.6.3 نهایی‌سازی قانون CIRCIA سال 2022 20
  1.6.4 سایر مقررات مشابه – کمیسیون بورس و اوراق بهادار آمریکا (SEC) 21
1.7 آمار رخدادهای سایبری ـ فیزیکی (Cyber-Physical Incidents) 22
1.8 اهداف و پرسش‌های پژوهش 24
1.9 ساختار پایان‌نامه 24
فصل دوم: مرور ادبیات پژوهش 26
2.1 رویکردهای مبتنی بر فناوری اطلاعات (Information Technology) 26
  2.1.1 راهنمای امنیت سامانه‌های کنترل صنعتی (ICS Security – NIST SP 800-82 R2) 26
  2.1.2 چارچوب بهبود امنیت سایبری زیرساخت‌های حیاتی (NIST Cybersecurity Framework) 26
  2.1.3 راهنمای مدیریت رخدادهای امنیت رایانه‌ای (Computer Security Incident Handling Guide) 27
  2.1.4 کنترل‌های امنیت و حریم خصوصی برای سامانه‌ها و سازمان‌ها (Security and Privacy Controls) 28
2.2 پاسخ به رخداد با استفاده از چارچوب MITRE ATT&CK 29
2.3 جمع‌بندی 30
فصل سوم: ارزیابی قالب‌های گزارش رخداد سایبری 31
3.1 روش‌شناسی ارزیابی 31
3.2 قالب پایه گزارش رخداد سایبری 32
3.3 ارزیابی قالب‌های موجود گزارش رخداد سایبری 38
  3.3.1 قالب گزارش رخداد سایبری CISA 38
  3.3.2 قالب گزارش رخداد سایبری FBI 44
  3.3.3 قالب گزارش رخداد سایبری سرویس مخفی ایالات متحده 48
  3.3.4 قالب گزارش رخداد سایبری شرکت قابلیت اطمینان شبکه برق آمریکای شمالی (NERC) 50
3.4 جمع‌بندی 52
فصل چهارم: چارچوب MITRE ATT&CK برای سامانه‌های کنترل صنعتی (ICS) 53
4.1 آشنایی با چارچوب MITRE ATT&CK 53
4.2 کاربردهای چارچوب MITRE ATT&CK 53
4.3 مروری بر ماتریس MITRE ATT&CK ویژه ICS 54
4.4 انواع اشتراک‌گذاری اطلاعات 55
4.5 جمع‌بندی 56
فصل پنجم: ارزیابی قالب پیشنهادی گزارش رخداد سایبری 57
5.1 مطالعه موردی اول: حمله به تأسیسات هسته‌ای ایران (2010) 57
  5.1.1 گزارش رخداد سایبری حمله به تأسیسات هسته‌ای ایران (2010) 58
5.2 مطالعه موردی دوم: حمله به شبکه برق اوکراین (2015) 60
  5.2.1 گزارش رخداد سایبری حمله به شبکه برق اوکراین (2015) 61
5.3 مطالعه موردی سوم: حمله به شبکه برق اوکراین (2016) 63
  5.3.1 گزارش رخداد سایبری حمله به شبکه برق اوکراین (2016) 64
5.4 مقایسه سه مطالعه موردی 66
5.5 جمع‌بندی 69
فصل ششم: نتیجه‌گیری 70
6.1 درس‌آموخته‌ها 70
6.2 محدودیت‌های پژوهش 72
6.3 پیشنهادهایی برای پژوهش‌های آینده 72
منابع 73

“`

امنیت سایبری در سال‌های اخیر به یکی از مهم‌ترین دغدغه‌های سازمان‌ها، دولت‌ها و صنایع حیاتی جهان تبدیل شده است. با توسعه فناوری اطلاعات و اتصال سامانه‌های کنترل صنعتی (Industrial Control Systems – ICS) به شبکه‌های سازمانی و اینترنت، این سامانه‌ها که پیش‌تر به‌صورت مستقل فعالیت می‌کردند، بیش از هر زمان دیگری در معرض حملات سایبری قرار گرفته‌اند. نیروگاه‌های برق، پالایشگاه‌ها، صنایع نفت و گاز، کارخانه‌های تولیدی، شبکه‌های آب و فاضلاب، صنایع شیمیایی و حمل‌ونقل از جمله زیرساخت‌هایی هستند که عملکرد آن‌ها به سامانه‌های کنترل صنعتی وابسته است و هرگونه حمله موفق به این سامانه‌ها می‌تواند خسارات اقتصادی، زیست‌محیطی و حتی جانی گسترده‌ای به همراه داشته باشد. پایان‌نامه حاضر با تمرکز بر این موضوع، تلاش می‌کند نشان دهد که یکی از مهم‌ترین ابزارهای افزایش امنیت این زیرساخت‌ها، داشتن یک فرآیند استاندارد، دقیق و کاربردی برای گزارش‌دهی رخدادهای سایبری است.

نویسنده پژوهش ابتدا به این موضوع اشاره می‌کند که در سال‌های اخیر تعداد حملات سایبری و همچنین میزان پیچیدگی آن‌ها به شکل قابل توجهی افزایش یافته است. دیگر مهاجمان تنها افراد مستقل نیستند، بلکه گروه‌های سازمان‌یافته، مجرمان سایبری و حتی دولت‌ها از روش‌های پیشرفته برای نفوذ به سامانه‌های حیاتی استفاده می‌کنند. آن‌ها با بهره‌گیری از آسیب‌پذیری‌های شناخته‌شده و همچنین آسیب‌پذیری‌های روز صفر (Zero-Day)، موفق می‌شوند به شبکه‌های صنعتی نفوذ کرده، خدمات حیاتی را مختل کنند، اطلاعات محرمانه را سرقت کنند یا اهداف سیاسی و اقتصادی خود را دنبال نمایند. در چنین شرایطی صرف جلوگیری از حملات کافی نیست؛ بلکه لازم است اطلاعات مربوط به هر حمله به‌صورت دقیق ثبت، تحلیل و میان سازمان‌های مختلف به اشتراک گذاشته شود تا از وقوع حملات مشابه جلوگیری گردد.

در ادامه، پایان‌نامه مفهوم «رخداد سایبری» را بررسی می‌کند. نویسنده توضیح می‌دهد که رخداد سایبری تنها به حمله‌ای که منجر به خسارت شده محدود نمی‌شود، بلکه هر اقدام یا تلاش غیرمجاز که امنیت، محرمانگی، یکپارچگی یا دسترس‌پذیری اطلاعات و سامانه‌ها را تهدید کند نیز در این دسته قرار می‌گیرد. همچنین تفاوت میان رخداد سایبری، رویداد امنیتی و نقض امنیتی (Breach) تشریح شده و اهمیت گزارش کردن حتی حملات ناموفق نیز مورد تأکید قرار می‌گیرد، زیرا این اطلاعات می‌توانند الگوهای رفتاری مهاجمان را آشکار کرده و در پیشگیری از حملات آینده مؤثر باشند.

یکی از مهم‌ترین سؤالاتی که پژوهش به دنبال پاسخ دادن به آن است این است که آیا سازمان‌هایی که از سامانه‌های کنترل صنعتی استفاده می‌کنند، می‌توانند تنها با بهبود کیفیت گزارش‌های رخدادهای سایبری، وضعیت امنیتی خود را ارتقا دهند یا خیر. نویسنده معتقد است بسیاری از سازمان‌ها تنها برای رعایت الزامات قانونی اقدام به ثبت حداقل اطلاعات موردنیاز می‌کنند و همین موضوع باعث می‌شود حجم زیادی از اطلاعات ارزشمند درباره نحوه حمله، آسیب‌پذیری‌ها، روش نفوذ مهاجم و اقدامات اصلاحی از بین برود. بنابراین گزارش رخداد نباید صرفاً یک فرم اداری باشد، بلکه باید به ابزاری برای یادگیری، تحلیل و افزایش آمادگی سازمان تبدیل شود.

پژوهش سپس اهداف مختلف گزارش‌دهی رخدادهای سایبری را بررسی می‌کند. از جمله این اهداف می‌توان به اطلاع‌رسانی درباره تهدیدهای جدید، کمک به نهادهای امنیتی برای شناسایی مجرمان سایبری، رعایت قوانین و مقررات، پشتیبانی از فرآیندهای بیمه سایبری، ایجاد فرهنگ گزارش‌دهی در سازمان و افزایش همکاری میان سازمان‌ها اشاره کرد. نویسنده نشان می‌دهد که هر یک از این اهداف به اطلاعات متفاوتی نیاز دارند و به همین دلیل یک قالب استاندارد باید بتواند انواع مختلف داده‌ها را پوشش دهد؛ از مشخصات فنی حمله گرفته تا اطلاعات مدیریتی، اقدامات اصلاحی و پیامدهای رخداد.

یکی دیگر از بخش‌های مهم پایان‌نامه به قوانین جدید گزارش‌دهی رخدادهای سایبری اختصاص دارد. نویسنده قانون CIRCIA مصوب سال ۲۰۲۲ را معرفی می‌کند که سازمان‌های زیرساخت حیاتی را موظف می‌کند رخدادهای مهم سایبری را در بازه زمانی مشخص به مراجع مسئول گزارش دهند. علاوه بر این، مقررات کمیسیون بورس و اوراق بهادار آمریکا (SEC) نیز بررسی می‌شود که شرکت‌های بورسی را ملزم به افشای رخدادهای مهم امنیت سایبری می‌کند. پژوهش تأکید می‌کند که این قوانین نشان‌دهنده اهمیت روزافزون گزارش‌دهی هستند، اما هنوز درباره قالب استاندارد این گزارش‌ها اتفاق نظر وجود ندارد.

پس از بیان ضرورت موضوع، نویسنده به مرور پژوهش‌های پیشین و استانداردهای معتبر امنیت سایبری می‌پردازد. در این بخش اسناد مؤسسه ملی استاندارد و فناوری آمریکا (NIST) از جمله راهنمای امنیت سامانه‌های کنترل صنعتی، چارچوب امنیت سایبری، راهنمای مدیریت رخدادهای امنیتی و استانداردهای کنترل‌های امنیتی بررسی می‌شوند. هدف از این مرور، استخراج ویژگی‌هایی است که یک گزارش استاندارد رخداد سایبری باید داشته باشد. نتیجه این بررسی نشان می‌دهد که گزارش مناسب تنها نباید زمان و محل وقوع حمله را ثبت کند، بلکه باید اطلاعاتی درباره نحوه کشف حمله، اقدامات انجام‌شده، میزان خسارت، شواهد فنی، شاخص‌های نفوذ، نقاط ضعف امنیتی و اقدامات اصلاحی را نیز شامل شود.

در ادامه پژوهش، حدود ۳۰ راهنما و استاندارد معتبر مربوط به گزارش‌دهی رخدادهای سایبری از سازمان‌های مختلف مورد مطالعه قرار می‌گیرد. نویسنده نشان می‌دهد که با وجود فراوانی این اسناد، هنوز هیچ قالب واحد و پذیرفته‌شده‌ای برای گزارش رخدادهای سایبری در سامانه‌های کنترل صنعتی وجود ندارد و اغلب سازمان‌ها ناچارند قالب اختصاصی خود را طراحی کنند. سپس بر اساس توصیه‌های NIST، یک قالب پایه شامل مجموعه‌ای از عناصر اطلاعاتی پیشنهاد می‌شود که مبنای ارزیابی سایر قالب‌ها قرار می‌گیرد.

در بخش بعد، چهار قالب مشهور گزارش رخداد سایبری متعلق به CISA، FBI، سرویس مخفی ایالات متحده و NERC بررسی و مقایسه می‌شوند. هر قالب بر اساس میزان پوشش اطلاعات، کاربرد عملی، کیفیت اطلاعات و انطباق با استانداردهای NIST ارزیابی شده و نقاط قوت و ضعف آن مشخص می‌شود. نتایج نشان می‌دهد که هر یک از این قالب‌ها برای هدف خاصی طراحی شده‌اند؛ برخی بیشتر برای گزارش جرم، برخی برای الزامات قانونی و برخی برای تحلیل فنی مناسب هستند، اما هیچ‌کدام تمامی نیازهای سازمان‌های دارای سامانه‌های کنترل صنعتی را پوشش نمی‌دهند.

نوآوری اصلی این پایان‌نامه معرفی چارچوب MITRE ATT&CK for ICS در فرآیند گزارش‌دهی رخدادهای سایبری است. این چارچوب مجموعه‌ای ساختاریافته از تاکتیک‌ها، تکنیک‌ها و رویه‌های مهاجمان (TTPs) را ارائه می‌دهد و به تحلیلگران کمک می‌کند رفتار مهاجم را دقیق‌تر توصیف کنند. نویسنده معتقد است اگر اطلاعات مربوط به حملات براساس این چارچوب ثبت شوند، امکان مقایسه حملات مختلف، شناسایی الگوهای مشترک، پیش‌بینی رفتار مهاجمان و بهبود اقدامات دفاعی به‌مراتب بیشتر خواهد شد. همچنین این چارچوب باعث می‌شود اطلاعات میان سازمان‌های مختلف با زبان مشترک و قابل فهم تبادل شود.

برای بررسی عملی این ایده، سه حمله شناخته‌شده علیه زیرساخت‌های حیاتی انتخاب می‌شوند. نخست حمله استاکس‌نت به تأسیسات هسته‌ای ایران در سال ۲۰۱۰، سپس حمله به شبکه برق اوکراین در سال ۲۰۱۵ و در نهایت حمله دوم به شبکه برق اوکراین در سال ۲۰۱۶. برای هر یک از این حملات، نویسنده گزارشی بر اساس قالب پیشنهادی تهیه کرده و تکنیک‌های استفاده‌شده توسط مهاجمان را با ماتریس MITRE ATT&CK for ICS تطبیق می‌دهد. سپس شباهت‌ها و تفاوت‌های سه حمله بررسی شده و نشان داده می‌شود که بسیاری از تکنیک‌های مورد استفاده در این حملات مشترک هستند و ثبت ساختاریافته آن‌ها می‌تواند در شناسایی حملات آینده بسیار مفید باشد.

نتایج پژوهش نشان می‌دهد که استفاده از چارچوب MITRE ATT&CK در گزارش‌های رخداد، ارزش تحلیلی گزارش‌ها را افزایش می‌دهد. تحلیلگران امنیتی می‌توانند با سرعت بیشتری مراحل حمله را شناسایی کرده، آسیب‌پذیری‌های مشابه را در سایر سامانه‌ها بیابند و اقدامات دفاعی مناسب‌تری طراحی کنند. همچنین این رویکرد امکان استخراج درس‌آموخته‌ها و بهبود مستمر سیاست‌های امنیتی را فراهم می‌کند.

در پایان، نویسنده نتیجه می‌گیرد که گزارش رخداد سایبری نباید تنها به ثبت اطلاعات اولیه یا رعایت الزامات قانونی محدود شود. یک گزارش استاندارد باید مجموعه‌ای کامل از اطلاعات فنی، مدیریتی و عملیاتی را در بر گیرد؛ از جمله نوع حمله، آسیب‌پذیری‌های مورد سوءاستفاده، روش‌های نفوذ، اقدامات دفاعی موجود، نقاط ضعف کنترل‌های امنیتی، پیامدهای حمله، اقدامات اصلاحی، شاخص‌های نفوذ، تکنیک‌های مهاجم و درس‌آموخته‌های سازمان. چنین گزارشی علاوه بر کمک به سازمان آسیب‌دیده، موجب افزایش سطح آگاهی کل جامعه امنیت سایبری شده و امکان همکاری مؤثر میان سازمان‌ها، نهادهای دولتی و مراکز پاسخ‌گویی به رخدادها را فراهم می‌کند. در نهایت، پژوهش پیشنهاد می‌کند تحقیقات آینده بر توسعه قالب‌های استانداردتر، خودکارسازی فرآیند گزارش‌دهی و استفاده گسترده‌تر از چارچوب‌های تحلیلی مانند MITRE ATT&CK در سامانه‌های کنترل صنعتی متمرکز شوند تا تاب‌آوری زیرساخت‌های حیاتی در برابر تهدیدهای سایبری افزایش یابد.

 

 

 

بسیار سریع و ساده می توانید اصل این پایان نامه را به صورت فایل PDF در اختیار داشته باشید.

پس از دریافت پایان‌نامه، کلیه اطلاعات کتاب‌شناختی موردنیاز برای استناد علمی، از جمله نام دانشگاه، عنوان پایان‌نامه، نام پژوهشگر، سال دفاع و سایر مشخصات مرتبط، جهت ارجاع‌دهی صحیح مطابق با استانداردهای رایج، در اختیار شما قرار خواهد گرفت.