SCADA və DCS şəbəkələri üçün idarə olunan kommutatorların təhlükəsizliyinin gücləndirilməsi
İdarə olunan şəbəkə kommutatorları deterministik trafikin sabitliyini pozmadan SCADA görünürlüğünü yaxşılaşdıra bilər. Bu təlimatda şəbəkə seqmentasiyası, tə...
SCADA və ya DCS şəbəkəsində idarə olunan Ethernet kommutatoru sadəcə port çoxaldıcısı deyil. O, trafikin istiqamətlərini idarə edir, diaqnostika məlumatlarını təqdim edir və konfiqurasiya xətasının təsirini ya məhdudlaşdıra, ya da genişləndirə bilər.
Mühəndislik məqsədi funksiyalardan maksimum istifadə etmək deyil. Məqsəd proqnozlaşdırıla bilən rabitə, məhdudlaşdırılmış idarəetmə çıxışı və prosesi pozmadan nasazlıqları diaqnostika etmək üçün kifayət qədər məlumat əldə etməkdir.
Laylı dizayn sahə idarəetməsini, nəzarət sistemlərini, obyekt əməliyyatlarını və müəssisə məlumat mübadiləsini bir-birindən ayırır.
Trafik və nəticələrlə başlayın
Kommutator parametrlərini dəyişməzdən əvvəl hər bir kontrolleri, HMI-ni, məlumat arxivçisini, mühəndis işçi stansiyasını, şlüzü və uzaqdan giriş yolunu sənədləşdirin. Tələb olunan protokolları, tərəf cihazları, yenilənmə tezliklərini, multicast davranışını və bərpa gözləntilərini qeyd edin.
Bu inventarlaşdırma segmentasiyanı mühəndislik qərarına çevirir. Marşrutlaşdırma və firewall qaydaları nəzərdə tutulan rabitə yollarını tətbiq etmirsə, VLAN təkbaşına təhlükəsizlik sərhədi deyil.
NIST SP 800-82 Rev. 3 OT təhlükəsizliyini məhsuldarlıq, etibarlılıq və təhlükəsizlik kontekstində təsvir edir. CISA təlimatında da kritik sistemlər və müəssisə xidmətləri arasında segmentasiya və nəzarətli məlumat mübadiləsi vurğulanır.
İdarəetməni proses trafikindən ayırın
Kommutatorun idarəetmə interfeyslərini xüsusi idarəetmə şəbəkəsinə yerləşdirin. Girişi yalnız müəyyən edilmiş firewall və ya girişə nəzarət siyahıları vasitəsilə səlahiyyətli inzibati hostlarla məhdudlaşdırın.
İstifadə olunmayan idarəetmə xidmətlərini söndürün. Kommutator onları dəstəkləyirsə, SSH və HTTPS-ə üstünlük verin. Telnet və şifrələnməmiş HTTP-dən istifadə etməyin, çünki giriş məlumatları və sessiyalar ifşa oluna bilər.
Standart giriş məlumatlarını dəyişdirin, adlandırılmış hesablar yaradın və rol əsaslı icazələr tətbiq edin. Mərkəzləşdirilmiş autentifikasiya hesabatlılığı artıra bilər, lakin autentifikasiya xidməti əlçatan olmadıqda zavodun sənədləşdirilmiş bərpa üsuluna da ehtiyacı var.
Yerli girişi qoruyun
Konsol girişi istismara vermə və şəbəkə nasazlığı zamanı hələ də dəyərlidir. Buna görə fiziki girişə nəzarət edilməli, yerli hesab məlumatları isə təsadüfi şəkildə paylaşılmamalıdır.
Saxlanılmış konfiqurasiyada nümayiş parolları və ya istehsalçı standartları olmamalıdır. Bərpa üçün giriş məlumatlarını obyektin təsdiqlənmiş giriş prosesinə uyğun saxlayın.
Əməliyyatlara uyğun segmentasiyadan istifadə edin
Cihazları funksiyasına, mümkün nəticələrinə və rabitə tələbatına görə qruplaşdırın. Nümunələrə kontroller hüceyrələri, mühafizə sistemləri, nəzarət serverləri, təhlükəsizliklə əlaqəli avadanlıqlar və texniki xidmət girişi daxildir.
Bütün cihazlar sənaye Ethernet-indən istifadə edir deyə düz strukturlaşdırılmış obyekt VLAN-ı yaratmayın. Bu halda ələ keçirilmiş işçi stansiyası və ya yayım fırtınası birbaşa rabitəyə heç vaxt ehtiyac duymayan avadanlıqlara da çata bilər.
İdarəetmə VLAN-ına yalnız təsdiqlənmiş inzibati yollar vasitəsilə çatmaq mümkün olmalıdır.
Multicast protokolları mövcud olduqda IGMP snooping-i, querier-in yerləşməsini və ehtiyatlılıq davranışını yoxlayın. Səhv multicast dizaynı adi unicast testləri uğurlu olsa belə portları yükləyə və ya giriş-çıxışı dayandıra bilər.
Müvafiq interfeys və şlüz avadanlıqları Rabitə və Şəbəkələşmə kolleksiyasında nəzərdən keçirilə bilər. Kontroller platformaları PLC və PAC Sistemləri bölməsində qruplaşdırılıb.
Ehtiyatlılığı sistem kimi layihələndirin
Ehtiyat bağlantıları sənədləşdirilmiş protokol və sınaqdan keçirilmiş yaxınlaşma müddəti tələb edir. Dövrədən qorunma olmadan paralel kabellər əlavə etmək dayanıqlılıq əvəzinə yayım fırtınası yarada bilər.
Şəbəkənin Rapid Spanning Tree, istehsalçıya məxsus halqa protokolu, Media Redundancy Protocol və ya başqa üsuldan istifadə edib-etmədiyini yoxlayın. İştirak edən bütün kommutatorlar arasında uyğunluğu təsdiqləyin.
Kabel nasazlığını, kommutatorun enerjisinin kəsilməsini, bloklanmış portun bərpasını və sistemin yenidən işə salınmasını sınaqdan keçirin. Yalnız kommutatorun bildirdiyi yaxınlaşma müddətini deyil, paket itkisini və kontrollerin davranışını da qeyd edin.
Jurnallaşdırma və vaxt sinxronizasiyası diaqnostikanı dəstəkləyir
Praktik baxımdan mümkün olduqda kommutator hadisələrini qorunan jurnallaşdırma sisteminə göndərin. Faydalı hadisələrə bağlantı dəyişiklikləri, autentifikasiya uğursuzluqları, konfiqurasiya dəyişiklikləri, topologiya keçidləri və enerji siqnalları daxildir.
Ardıcıl vaxt ölçümü vacibdir. Sinxronlaşdırılmış saatlar olmadan operator kommutator keçidini PLC xətaları, HMI həyəcan siqnalları və ya firewall hadisələri ilə etibarlı şəkildə uyğunlaşdıra bilməz.
SNMP düşünülmüş şəkildə konfiqurasiya edilməlidir. İdarəetmə stansiyalarını məhdudlaşdırın və dəstəkləndikdə autentifikasiyalı, şifrələnmiş versiyalardan istifadə edin. Geniş yazma icazəsi verməkdən çəkinin.
Gizli risk yaratmadan dəyişiklikləri istismara verin
İşə başlamazdan əvvəl işlək konfiqurasiyanın ehtiyat nüsxəsini yaradın. Kommutatorun modelini, proqram təminatını, aktiv konfiqurasiyanı, qoşulmuş portları və geri qaytarma üsulunu qeyd edin.
Dəyişiklikləri təsdiqlənmiş vaxt pəncərəsində tətbiq edin. Hər mühüm addımdan sonra proses rabitəsini, həyəcan siqnallarının çatdırılmasını, məlumat arxivçisinin yenilənməsini, ehtiyatlılığı, uzaqdan girişi və vaxt sinxronizasiyasını yoxlayın.
Proqram təminatı yeniləmələri kontroller dəyişiklikləri ilə eyni intizamı tələb edir. İstehsalçı bildirişlərini nəzərdən keçirin, hədəf versiyanı laboratoriyada sınaqdan keçirin və bərpa imicinin mövcudluğunu təsdiqləyin.
Müəllifin rəyi: idarə olunan kommutatorlar onların konfiqurasiyası başadüşülən və bərpa edilə bilən olduqda dəyər yaradır. Sahiblik, ehtiyat nüsxələr və sınaqdan keçirilmiş nasazlıq davranışı olmayan mürəkkəb dizaynı idarə etmək sənədləşdirilmiş daha sadə şəbəkədən çətindir.
Müəllif haqqında
PLC ProTech Redaksiya Komandası | Sənaye Şəbəkələri Bölməsi
PLC ProTech redaksiya komandası sənaye rabitəsini, idarəetmə arxitekturasını, OT kibertəhlükəsizliyini və praktiki texniki xidmət qərarlarını işıqlandırır.