العودة إلى المدونة

تأمين الوصول عن بُعد إلى وحدات التحكم المنطقية القابلة للبرمجة (PLC) بما يتجاوز شبكة VPN

تُشفّر شبكة VPN المسار إلى شبكة صناعية، لكن العمل الآمن عن بُعد على وحدات التحكم المنطقية القابلة للبرمجة (PLC) يتطلب أيضًا ضوابط للهوية، ووصولًا مُجزّأً، والموافقة على التغييرات، والتسجيل، وحدود ت...

يمكن لشبكة خاصة افتراضية حماية حركة البيانات بين مهندس يعمل عن بُعد وشبكة مصنع. لكنها لا تجعل الوصول عن بُعد إلى وحدات التحكم المنطقية القابلة للبرمجة آمنًا بمفردها. يجب أن يتحكم التصميم الآمن أيضًا في من يتصل، والأصول التي يمكنه الوصول إليها، والتغييرات التي يُسمح له بإجرائها، ووقت السماح بالوصول، وكيف يمكن للمصنع التعافي إذا فشلت الجلسة.

يكتسب هذا التمييز أهمية لأن النفق المشفّر قد ينقل حركة صيانة مشروعة وأوامر ضارة في الوقت نفسه. لذلك لا يتمثل الهدف الهندسي في «تثبيت شبكة VPN»، بل في إنشاء مسار مضبوط للصيانة عن بُعد مزوّد بعدة وسائل حماية مستقلة.

ابدأ بحالة الاستخدام التشغيلية

حدّد العمل قبل اختيار التقنية. فاستكشاف الأعطال عن بُعد، وعرض الاتجاهات، وتحميل برنامج، وتغيير البرنامج الثابت، وإصدار أوامر إلى المعدات، تمثل فئات مختلفة من المخاطر. ويحتاج كل منها إلى موافقة ونطاق وصول وخطة تعافٍ خاصة به.

بالنسبة إلى كثير من المصانع، يكون الخيار الافتراضي الأكثر أمانًا هو المراقبة للقراءة فقط. إذ يمكن للفني فحص الإنذارات وحالة وحدة التحكم وبيانات المؤرخ دون الحصول على مسار لإجراء تغييرات على البرامج. ولا ينبغي فتح صلاحية الكتابة إلا لمهمة معتمدة، ثم إغلاقها عند انتهاء العمل.

وثّق الأصول المستهدفة، والبروتوكولات المتوقعة، والجهة الداعمة، وساعات العمل، والشخص المخوّل بإيقاف الجلسة. ويمنح ذلك فِرق الشبكات والتحكم أساسًا مشتركًا لقواعد جدار الحماية وإجراءات التشغيل.

ضع وسيطًا بين الإنترنت وخلية الإنتاج

ينبغي ألا يتصل حاسوب محمول بعيد مباشرة بشبكة فرعية لوحدات التحكم. أنهِ اتصال VPN في منطقة حدودية مُدارة، ثم اشترط مرور المستخدم عبر مضيف قفز مُحصّن أو بوابة وصول عن بُعد. وتصبح البوابة نقطة المصادقة والتفويض والتسجيل وضوابط البرمجيات الخبيثة وإنهاء الجلسات.

قسّم المسار بحيث لا يستطيع المستخدم البعيد الوصول إلا إلى الأجهزة المطلوبة للمهمة. فلا ينبغي لمورّد يخدم خط تعبئة واحدًا أن يحصل تلقائيًا على وصول إلى كل وحدات التحكم المنطقية القابلة للبرمجة، وواجهات التشغيل البشري، ومحركات التشغيل، ومحطات العمل الهندسية في الموقع. استخدم قواعد سماح صريحة للمصدر والوجهة والخدمة والنافذة الزمنية. واحظر الحركة الجانبية افتراضيًا.

ينبغي أن تدعم مكونات الاتصال والشبكات في المصنع عملية التقسيم والرؤية التشخيصية المطلوبة في التصميم. ومع ذلك، يجب التحقق من قدرات المنتجات مقابل بنية الموقع، وسياسة البرامج الثابتة، والمتطلبات البيئية.

عامِل الهوية كوسيلة تحكم مستقلة

تجعل حسابات المورّدين المشتركة التحقيقات صعبة وتضعف المساءلة. امنح كل شخص هوية مسماة. واشترط المصادقة متعددة العوامل للدخول عن بُعد، وتجنب العوامل التي تعتمد على الجهاز المخترق نفسه كلما كان ذلك عمليًا.

ينبغي أن يكون التفويض قائمًا على الأدوار ومؤقتًا. فقد يُسمح لمستخدم بفتح محطة العمل الهندسية، دون السماح له بتعديل قواعد جدار الحماية. وقد يتمكن مستخدم آخر من عرض واجهة التشغيل البشري، دون تنزيل مشروع وحدة التحكم المنطقية القابلة للبرمجة. ويجب أن تنتهي صلاحية الوصول المميز تلقائيًا بعد نافذة الصيانة المعتمدة.

أزل الحسابات الخاملة فورًا. وراجع وصول المورّدين بعد تغييرات العقود، وتغييرات الموظفين، وحالات الانقطاع الكبيرة. فقد تتحول البوابة السليمة تقنيًا إلى باب خلفي دائم إذا أُهملت إدارة دورة حياة الهوية.

احمِ محطة العمل الهندسية

يُعد مضيف القفز جزءًا من نظام التحكم. حافظ على خط أساس معتمد للبرامج، والسماح بالتطبيقات المدرجة حيثما أمكن، وحماية لنقاط النهاية متوافقة مع الأدوات الهندسية، وتعامل مضبوط مع الوسائط القابلة للإزالة. ولا تستخدمه للبريد الإلكتروني أو التصفح العام للويب.

احتفظ بملفات المشاريع تحت تحكم الإصدارات أو ضمن عملية نسخ احتياطي أخرى خاضعة للحوكمة. وقبل إجراء أي تغيير، سجّل برنامج وحدة التحكم الحالي، والبرنامج الثابت، وتكوين الاتصالات، وإجراء الاستعادة المعروف سلامته. وتأكد من أن المشروع غير المتصل يطابق وحدة التحكم قيد التشغيل. فالاتصال الآمن لا يمنع المهندس من تنزيل الإصدار الخاطئ.

عندما تكون مشاركة الشاشة كافية، أبقِ برامج البرمجة وملفات المشاريع داخل حدود المصنع. فهذا يقلل الحاجة إلى نقل ملفات التحكم الحساسة إلى نقاط نهاية غير مُدارة.

افصل الصيانة عن تشغيل الآلة

يجب ألا يتجاوز الوصول عن بُعد مسؤوليات السلامة المحلية. فشبكة VPN ليست قناة للسلامة، كما أن زمن الاستجابة عبر الإنترنت لا يصلح دليلًا على أداء وظيفة وقائية. وينبغي للموظفين المحليين تثبيت حالة المعدات، وتطبيق إجراءات التحكم بالطاقة المطلوبة، وتأكيد المنطقة المتأثرة قبل بدء التغييرات عن بُعد.

استخدم إجراء تسليم مكتوبًا: حدّد الآلة، وضعها في الوضع المتفق عليه، وأكّد شروط السماح، وأعلن الاختبار، وحدّد من يمكنه التصريح بالحركة. وبالنسبة إلى التغييرات التي قد تسبب حركة أو تعدّل دوائر التعشيق، اشترط وجود شخص مختص عند الآلة مع وسيلة مستقلة لإيقاف الاختبار.

لا تكشف وحدات تحكم السلامة أو أدوات تكوين السلامة لمجرد الحاجة إلى إجراء صيانة عادية لوحدات التحكم المنطقية القابلة للبرمجة. واجعل أعمال السلامة خاضعة لسير عمل منفصل وأكثر صرامة.

سجّل ما يكفي لإعادة بناء الجلسة

اجمع أحداث المصادقة في البوابة، وأوقات بدء الجلسة وانتهائها، ومعلومات المصدر، والوجهات، وتغييرات التكوين، والسجلات ذات الصلة بوحدة التحكم أو محطة العمل الهندسية. وزامن الساعات بحيث يمكن ربط الأحداث ببعضها.

لا تكون السجلات مفيدة إلا إذا راجعها أحد. أطلق تنبيهات عند تكرار محاولات تسجيل الدخول الفاشلة، والوصول خارج النوافذ المعتمدة، وظهور وجهات جديدة، ونقل البيانات غير المعتاد، ومحاولات استخدام خدمات محظورة. واحتفظ بالسجلات وفقًا لاحتياجات الاستجابة للحوادث والمتطلبات التنظيمية في المصنع.

صمّم للتعطل وسحب الصلاحيات

اختبر ما يحدث إذا انقطع اتصال الإنترنت أثناء تحميل، أو تجمدت جلسة سطح المكتب البعيد، أو فقد مهندس الدعم الطاقة. يجب أن يترك منطق وحدة التحكم والإشراف المحلي العملية في حالة محددة. وتجنب التصاميم التي تتطلب اتصالًا مستمرًا عن بُعد للحفاظ على التشغيل الآمن.

وفّر طريقة سريعة لموظفي المصنع لسحب الوصول دون تعطيل حركة التحكم غير المرتبطة. وقد تكون هذه الطريقة وظيفة لتعطيل البوابة، أو قاعدة في جدار الحماية، أو إجراءً على الحساب، أو نقطة عزل فعلية للشبكة. وتحقق من الطريقة أثناء التشغيل الأولي بدلًا من انتظار وقوع حادث.

انسخ احتياطيًا تكوين البوابة ووثّق كيفية إعادة بنائها. وأدرج الوصول عن بُعد في تمارين التعافي من الكوارث وفي مراجعات إدارة التغيير.

قائمة تحقق عملية للتشغيل الأولي

  • أكّد المهمة المعتمدة، والأصول المستهدفة، والنافذة الزمنية، والشخص المحلي المسؤول.
  • تحقق من الحسابات المسماة، والمصادقة متعددة العوامل، والأدوار ذات أقل قدر من الصلاحيات.
  • اختبر عدم إمكانية الوصول إلى الشبكات الفرعية والمنافذ والأجهزة المحظورة.
  • أكّد خط الأساس لمضيف القفز والنسخة الاحتياطية الحالية لمشروع وحدة التحكم المنطقية القابلة للبرمجة.
  • اختبر تسجيل الجلسة، والتنبيهات، وانتهاء المهلة، وسحب الصلاحيات في حالات الطوارئ.
  • حاكِ فقدان الاتصال وتحقق من بقاء العملية في حالة محددة.
  • أغلق الصلاحيات المؤقتة وراجع السجلات بعد انتهاء العمل.

استخدم الإرشادات أساسًا للبنية

يوفر المعيار NIST SP 800-82 الإصدار الثالث إرشادات حديثة لأمن التكنولوجيا التشغيلية، بما في ذلك البنى، والوصول عن بُعد، وإدارة المخاطر، وعناصر التحكم الملائمة للقيود التشغيلية. استخدمه إطارًا، ثم طبّقه بما يتناسب مع مخاطر عمليات الموقع، ومتطلبات المورّدين، واللوائح المعمول بها.

وبالنسبة إلى ممارسات التصميم ذات الصلة، تغطي مكتبة المعرفة من PLC ProTech موضوعات الشبكات الصناعية، والتشغيل الأولي، والتشخيص، وصيانة أنظمة التحكم.

الخلاصة

شبكة VPN هي طبقة واحدة في نظام الوصول عن بُعد. ويجمع التصميم الأقوى بين النقل المشفّر ومسار يمر عبر وسيط، وهويات مسماة، وأقل قدر من الصلاحيات، وتقسيم الشبكة، وأدوات هندسية خاضعة للحوكمة، وتحكم تشغيلي محلي، وتسجيل، وتعافٍ تم التدرب عليه. وعند التحقق من هذه الطبقات معًا، تصبح صيانة وحدات التحكم المنطقية القابلة للبرمجة عن بُعد نشاطًا هندسيًا مضبوطًا بدلًا من اتصال شبكي مفتوح النهاية.

اترك تعليقًا

يرجى الملاحظة، يجب الموافقة على التعليقات قبل نشرها.