7 de fevereiro de 2023
As regulamentações de segurança cibernética no setor de energia criam um desafio em constante evolução para monitorar, gerenciar e reportar com eficiência as atividades de conformidade. A Ferramenta de Solicitação de Evidências (ERT) do NERC CIP é um esforço para estruturar a documentação de dados e evidências em benefício tanto de entidades registradas quanto de órgãos reguladores.
Este artigo é uma versão resumida de um guia mais abrangente. Ele abordará conceitos e técnicas de alto nível para facilitar a geração de relatórios NERC CIP ERT.
Evolução dos Padrões e Requisitos do NERC CIP
Os Regulamentos NERC estão em vigor desde 2007, com o objetivo de aumentar a confiabilidade do Sistema Elétrico em Massa. A família de Normas de Proteção de Infraestrutura Crítica (CIP) da NERC atende às necessidades de segurança cibernética do setor. Atualmente, existem 13 normas obrigatórias. Padrões CIP, a adição mais recente entrando em vigor em 7/1/2022.
Para cumprir com os regulamentos do NERC CIP, as entidades precisam rastrear dados abrangentes. Esses dados se referem a pessoas, processos, documentos e ativos que são de propriedade ou interagem com a entidade.
- Personalidades Inclui funcionários, contratados, vendedores, supervisores, fornecedores e clientes. Eles têm acesso a informações específicas e a determinados ativos. Seus cargos mudam e eles saem em diversas circunstâncias. Rastrear pessoas é fundamental para a segurança.
- Processos são importantes para garantir que as coisas sejam feitas de forma controlada, mas dentro do prazo. Além disso, os processos exigem aprovação e documentação adequadas ao longo do caminho.
- Documentos Inclui políticas, procedimentos, diagramas de rede e muitos outros tipos de informações. A documentação e as aprovações adequadas são essenciais para a conformidade.
- Ativos podem ser ativos eletrônicos, físicos ou de informação. Incluem instalações, subestações, centros de controle, linhas de transmissão, geradores, computadores, redes, equipamentos de TO, ESPs, PSPs, sistemas operacionais, software, firmware, patches e muito mais.
Todos esses dados precisam ser obtidos, verificados, revisados e catalogados. Além disso, muitos desses dados têm um elemento temporal. Isso inclui uma infinidade de dados, como data de contratação do funcionário, registros de acesso à rede, comissionamento de subestações, datas de patches de firmware, etc.
Independentemente da fonte, esses dados devem estar prontamente disponíveis para reguladores e auditores quando eles os solicitarem.
O NERC CIP ERT e o papel do software de gerenciamento de conformidade
Hoje, o NERC CIP ERT está em uso em todas as regiões. O Guia do Usuário ERT v6 fornece instruções detalhadas sobre como preencher as planilhas nele contidas.
Os dados de Nível 1 fornecem informações consistentes aos auditores, que são então usadas para selecionar conjuntos de amostras para envio de dados de Nível 2.
Além disso, os dados do Nível 2 fornecem uma análise mais profunda das evidências relacionadas aos conjuntos de amostras.
A versão 6 do ERT possui:
- 12 planilhas obrigatórias, mais 1 planilha opcional de dados de Nível 1
- 57 conjuntos de amostras diferentes
- 78 solicitações de nível 2 com base nos conjuntos de amostra
Os dados do CIP são encontrados em todas as redes, sistemas de TI e TO, comunicações, dispositivos, bancos de dados, planilhas, pessoas e muito mais. Muito antes de preencher o ERT, esses dados brutos precisam ser coletados.
Portanto, a automação de software de dados relacionados ao CIP da NERC pode resultar em um ecossistema de segurança cibernética resiliente e adaptável, com relatórios de conformidade simplificados. A automação das atividades de coleta de dados a partir da fonte de dados garante que os dados sejam obtidos de forma consistente e precisa. Como resultado, as evidências podem ser marcadas, criando uniformidade para a catalogação adequada dos dados.
Além disso, gatilhos no processo de automação evitam o descumprimento de prazos de conformidade, ao mesmo tempo em que proporcionam visibilidade do estado atual da conformidade. Por fim, a automação melhora a eficiência e a produtividade, podendo resultar em economia de tempo considerável.
Alguns exemplos de automação na conformidade do NERC CIP incluem:
- Pesquisando a rede em busca de listas de ativos e portas abertas
- Consultando ativos para obter informações básicas
- Conectando-se ao sistema de RH para obter informações atualizadas sobre os funcionários
- Usando um serviço de descoberta de patches para obter informações sobre patches
- Agendamento de revisão de documentos e tarefas de coleta de evidências
- A gerenciamento de todos os documentos relacionados
- gestão de treinamento
Centralizando dados NERC CIP ERT
A centralização dos dados do CIP reúne tudo, permitindo uma maneira única e consolidada de visualizar, acessar e reportar dados e evidências. Como resultado da centralização, as entidades economizam tempo substancial na preparação do ERT.
Para começar, revise cada planilha de dados de Nível 1 do ERT. Crie listas de verificação para garantir que você:
- Capture todos os dados aplicáveis e acesse esses dados
- Identificar redundâncias
- Identificar as partes responsáveis pela geração e gestão dos dados
- Garantir que os dados de origem correspondam às expectativas do NERC CIP ERT
- Determine onde estão os dados, pontos de acesso e níveis de permissão
- Configurar os níveis necessários de mineração de dados
Em seguida, estude as Solicitações de Conjunto de Evidências de Amostra de Nível 2 aplicáveis e realize verificações semelhantes.
Estabelecer o quê, onde e quem para cada conjunto de dados de ERT e solicitação de evidências é essencial para criar uma visão única da verdade a partir da qual relatar.
Quer aprender mais?
Baixe o completo Guia para planejar uma preparação bem-sucedida da Ferramenta de Solicitação de Evidências (ERT) do NERC CIP
Automação e relatórios
Infelizmente, muitas entidades estão familiarizadas com o desafio de preparar relatórios com ferramentas que não correspondem aos resultados desejados. A dificuldade inclui extrair dados dessas múltiplas fontes, copiar e colar na planilha de destino, limpar os dados manualmente e fazer referências cruzadas. O NERC CIP ERT agrava esses desafios sem a preparação adequada.
Automatizar e centralizar dados facilita a geração de relatórios. No entanto, observe que esses dados são dinâmicos e as mudanças durante um determinado período são igualmente importantes.
Mais detalhadamente, os dados de Nível 2 também incluem dados de Treinamento CIP, dados de PRA, comprovantes de autorização, dados de rescisão e transferência, acesso a sistemas eletrônicos, físicos e BCSI, e acesso compartilhado a contas. Portanto, os dados podem vir de diversas fontes dentro da entidade (por exemplo, RH, LMS, registros de processos de PRA, etc.).
Finalmente, ter um sistema centralizado com dados CIP sendo alimentados automaticamente ajuda a estabelecer controles sobre esses dados. É necessário monitorar dados novos, ausentes ou alterados, além de visualizar, alertar e/ou agir em caso de discrepâncias.
Conclusão
A ERT do NERC CIP é um recurso essencial das auditorias de conformidade e formaliza a apresentação dos dados e evidências necessários para garantir a conformidade. A ERT continuará sendo parte integrante das auditorias do NERC CIP no futuro próximo. Sem os processos e tecnologias adequados, a ERT pode ser um exercício desafiador de coleta e geração de relatórios de dados e evidências.
Com visão e atenção à preparação de um ambiente que automatiza e centraliza a coleta de dados CIP, a geração de relatórios ERT se torna um processo rápido e indolor. Além disso, a automação permite a melhoria contínua de programas mais amplos de segurança cibernética.
Documentos relacionados:
Lista de alterações da Ferramenta de solicitação de evidências (ERT) V5.0 a v6.0
Sobre o autor
Kathryn Wagner Vice-presidente de Soluções Industriais para o Setor de Energia e Serviços Públicos da AssurX, Kathryn possui uma década de experiência na AssurX, trabalhando em ambientes complexos no setor de serviços públicos, ajudando clientes a implementar soluções para a NERC e outros requisitos de qualidade e conformidade. Kathryn é responsável pelo desenvolvimento e evolução de ofertas de produtos para Conformidade com a NERC e sistemas relacionados que se concentram em confiabilidade e resiliência.



