A NIST közzétette az operatív technológia (OT) biztonságáról szóló Special Publication 800-82 Revision 4 c. útmutatójának frissített tervezetét. A dokumentum nyilvános véleményezése 2026. november 30-ig tart. Az útmutató bemutatja, hogyan biztosítható az OT-rendszerek védelme a teljesítményre, megbízhatóságra és üzembiztonságra vonatkozó sajátos követelmények figyelembevételével.
A felülvizsgált változat kibővíti az érintett ágazatok körét, többek között az épületautomatizálással, a víz- és szennyvízrendszerekkel, az élelmiszeriparral és a mezőgazdasággal, a vasúti áruszállítással, a tengeri hajózással, valamint az ipari IoT és a felhőalapú technológiák együttműködésével. Az útmutató szerkezete a NIST Cybersecurity Framework 2.0 keretrendszerére épül, és részletesebb ajánlásokat tartalmaz az OT-biztonsági kontrollok bevezetéséhez, az eszközök kezeléséhez, valamint a hálózati forgalom megfigyeléséhez és észleléséhez. A dokumentum emellett a rendszerfelügyeleti funkciók védelmére és a zéró bizalmi elvek alkalmazására vonatkozó iránymutatást is tartalmaz.
A CISA és az FBI eközben az ipari vezérlőrendszerek (industrial control system, ICS) külső integrátoraival való együttműködés kockázataira figyelmeztet. A szervezetek szerint az integrátorok számára csak a feladataik ellátásához szükséges minimális hozzáférést szabad biztosítani.
Az ajánlás egy 2025-ös technikai elemzést is ismertet, amelyben külföldi támadók egy ipari automatizálási szolgáltatásokat nyújtó amerikai vállalat hálózatához fértek hozzá. A behatolás során a támadók SCADA-rendszerekkel és ügyfelekkel kapcsolatos adatokat kerestek, majd kilenc archívumba 800 hálózati rajzot, eszközkonfigurációkat és ügyféladatokat gyűjtöttek össze.
A hatóságok azt javasolják, hogy a szervezetek szerződéseikben is rögzítsék a kiberbiztonsági és az ellátási lánc biztonságára vonatkozó követelményeket. Ezeknek többek között az adattárolás helyére, a távoli hozzáférésre és a biztonsági frissítések kezelésére is ki kell térniük. Emellett fel kell mérniük az eszközök kitettségét, lehetőség szerint le kell választaniuk azokat a nyilvános internetről. Az üzemeltetőknek monitorozniuk és naplózniuk kell a távoli hozzáféréseket, és ahol lehetséges, a távoli hozzáférést csak szükség esetén szabad engedélyezniük.