العودة إلى المدونة

تعزيز أمان محوّلات SCADA: ‏SSH، والتحكم في المنافذ، وربط عناوين MAC في شبكات OT (الجزء 2)

تعمل شبكات التكنولوجيا التشغيلية الصناعية على تشديد الأمان على مستوى المحولات باستخدام SSH، وإغلاق المنافذ، وربط عناوين MAC. يستكشف هذا المقال كيفية تعزيز بيئات SCADA لبنية تبديل Ethernet للحد من أ...

طبقة دفاع جديدة تبرز داخل شبكات تبديل تقنية التشغيل

لم تعد شبكات التحكم الصناعية أنظمة معزولة. فهي تعمل الآن داخل بيئات IT/OT متقاربة، حيث يُعد الوصول البعيد والتحكم الموزع أمرين قياسيين. أصبح إعداد المحولات آلية دفاع خط أمامي في بنية الأمن السيبراني لأنظمة SCADA.

يحصّن المهندسون المحولات الآن ليس للأداء فحسب، بل أيضًا للامتثال لتوقعات IEC 62443 في البنية التحتية الحيوية.

أمن الشبكات الصناعية لحماية أنظمة التحكم في المصانع

تؤدي بنية تبديل الشبكات الصناعية الآن دورًا مباشرًا في حماية أصول المنشآت واستمرارية التشغيل.

شرح فني لممارسات تحصين المحولات

تأمين الوصول البعيد عبر SSH

يستبدل SSH بروتوكول Telnet القديم في بيئات تقنية التشغيل لضمان جلسات إدارة مشفّرة. يقلل هذا من انكشاف بيانات الاعتماد وبيانات الإعداد عبر شبكات SCADA.

في عمليات النشر الحديثة، يفرض المهندسون وصول VTY مقتصرًا على SSH لمنع مسارات تسجيل الدخول البعيد غير الآمنة.

إعداد SSH للوصول البعيد الآمن إلى المحولات الصناعية

تضمن الإدارة المستندة إلى SSH وصولًا بعيدًا مضبوطًا إلى المحولات الصناعية عبر مناطق تقنية التشغيل.

إزالة واجهات الويب من المحولات الحيوية

يؤدي تعطيل إدارة HTTP وHTTPS إلى تقليل أسطح الهجوم بدرجة كبيرة. يفضّل العديد من مشغلي SCADA الإعداد القائم على واجهة سطر الأوامر عبر جلسات الصَدَفة الآمنة.

يحد هذا النهج من أخطاء الإعداد غير المقصودة ويعزز الانضباط التشغيلي في شبكات المنشآت.

المصادقة عند حافة التحكم

تضمن مصادقة اسم المستخدم محليًا التحكم في الوصول حتى من دون خدمات هوية مركزية. يُعد هذا أمرًا ضروريًا للمحطات الفرعية والمنشآت البعيدة ذات الاتصال الخارجي المحدود.

المصادقة المحلية وبيانات الاعتماد المشفّرة في محول SCADA

تحافظ بيانات الاعتماد المخزّنة محليًا على استمرارية التشغيل عند تعذّر المصادقة الخارجية.

قفل المنافذ وانضباط حركة المرور

تمثّل منافذ المحولات غير المستخدمة إحدى أكثر الثغرات شيوعًا في بيئات تقنية التشغيل. يعطّل المسؤولون الآن الواجهات غير المستخدمة للقضاء على نقاط وصول الأجهزة غير المصرّح بها.

تفرض هذه الطريقة مواءمة مادية مع منطقية بين الأصول الموثقة وطوبولوجيا الشبكة النشطة.

تعطيل منافذ المحولات إداريًا لأغراض أمن التقنية التشغيلية

يضمن التحكم على مستوى المنفذ مشاركة نقاط النهاية التي تم التحقق منها فقط في الاتصالات الصناعية.

ربط الأجهزة عبر التحكم على مستوى MAC

يعزز ربط عناوين MAC ضمان نقاط النهاية عبر تقييد الأجهزة المادية بمنافذ محولات محددة. يؤدي أي عدم تطابق إلى إنهاء الاتصال فورًا.

تُستخدم هذه التقنية على نطاق واسع في البيئات التي تعتمد بكثافة على واجهات الإنسان والآلة ومناطق SCADA الحرجة للسلامة.

ربط عناوين MAC بتعيين الأجهزة إلى منافذ المحولات

يُرسّخ الربط القائم على عناوين MAC هوية الجهاز الحتمية عند حافة الشبكة.

أين تُطبَّق هذه الممارسات

تُطبَّق أساليب تقوية المحولات هذه على نطاق واسع في محطات الكهرباء، ومصانع المعالجة، وخطوط التصنيع المنفصل. فهي تضمن اتصالًا مستقرًا بين وحدات التحكم المنطقية القابلة للبرمجة، ووحدات التحكم الطرفية البعيدة، وواجهات الإنسان والآلة، والأنظمة الإشرافية.

غالبًا ما يدمج المهندسون هذه التقنيات مع أجهزة بنية تحتية آمنة مثل أنظمة الطاقة والاتصالات في الشبكات الصناعية لتثبيت بنية التقنية التشغيلية في ظل قيود الأمن السيبراني.

رؤية من القطاع: أصبحت شبكات التقنية التشغيلية أنظمة يحددها الأمن

أصبح أمن المحولات مطلبًا أساسيًا، وليس مجرد أفضل ممارسة. تعيد معايير مثل IEC 62443 تشكيل كيفية تصميم المهندسين لتقسيم الشبكات والتحكم في الوصول.

نشهد تحولًا تصبح فيه تهيئة الشبكة محدِّدًا للوضع الأمني بقدر ما هي الجدران النارية أو نقاط النهاية. وهذا يعزز دور بنية المحولات التحتية في سلامة أنظمة SCADA.

منظور هندسي حول اتجاه أمن التقنية التشغيلية

غالبًا ما يُستهان بتقوية المحولات في نقاشات الأمن السيبراني للتقنية التشغيلية. ومع ذلك، فإنها تشكل طبقة الإنفاذ الأكثر مباشرة بين الأجهزة المادية ومنطق التحكم.

من وجهة نظري، ستواجه المؤسسات التي تتجاهل الانضباط على مستوى المحولات مخاطر تشغيلية متزايدة مع تسارع تقارب تقنية المعلومات والتقنية التشغيلية. ستحدد التهيئة المنظمة، لا تصحيحات الأمان التفاعلية، مرونة الشبكات الصناعية مستقبلًا.

*دانيال ميرسر، محلل صناعي ومراسل أنظمة، يتمتع بخبرة 14 عامًا في مشاريع تكامل Siemens وRockwell Automation وEmerson DeltaV ضمن بيئات التحكم بالعمليات واسعة النطاق*

اترك تعليقًا

يرجى الملاحظة، يجب الموافقة على التعليقات قبل نشرها.