SCADA kommutatorlarının mühafizəsinin gücləndirilməsi: OT şəbəkələrində SSH, port nəzarəti və MAC ünvanlarının əlaqələndirilməsi (2-ci hissə)
Sənaye OT şəbəkələri SSH, portların kilidlənməsi və MAC ünvanlarının bağlanmasından istifadə edərək kommutator səviyyəsində təhlükəsizliyi gücləndirir. Bu məqalədə SCADA mühitlərinin hücum səthləri...
OT kommutasiya şəbəkələrinin daxilində yaranan yeni müdafiə qatı
Sənaye idarəetmə şəbəkələri artıq təcrid olunmuş sistemlər deyil. Onlar indi uzaqdan girişin və paylanmış idarəetmənin standart olduğu birləşmiş IT/OT mühitlərində işləyirlər. Kommutator konfiqurasiyası SCADA kibertəhlükəsizliyi arxitekturasında ön cəbhə müdafiə mexanizminə çevrilib.
Mühəndislər artıq kommutatorları yalnız performans üçün deyil, həm də kritik infrastrukturlarda IEC 62443 tələblərinə uyğunluq üçün sərtləşdirirlər.
Sənaye kommutasiya infrastrukturu artıq zavod aktivlərinin və əməliyyat davamlılığının qorunmasında birbaşa rol oynayır.
Kommutatorların sərtləşdirilməsi təcrübələrinin texniki icmalı
SSH vasitəsilə uzaqdan girişin təhlükəsizləşdirilməsi
SSH şifrələnmiş idarəetmə sessiyalarını təmin etmək üçün OT mühitlərində köhnə Telnet-i əvəz edir. Bu, SCADA şəbəkələrində giriş məlumatlarının və konfiqurasiya verilənlərinin məruz qalmasını azaldır.
Müasir tətbiqlərdə mühəndislər təhlükəsiz olmayan uzaqdan giriş yollarının qarşısını almaq üçün yalnız SSH üzərindən VTY girişini tətbiq edirlər.
SSH əsaslı idarəetmə OT zonaları üzrə sənaye kommutatorlarına nəzarətli uzaqdan girişi təmin edir.
Kritik kommutatorlardan veb interfeyslərin silinməsi
HTTP və HTTPS idarəetməsini deaktiv etmək hücum səthlərini əhəmiyyətli dərəcədə azaldır. Bir çox SCADA operatoru təhlükəsiz shell sessiyaları vasitəsilə CLI əsaslı konfiqurasiyaya üstünlük verir.
Bu yanaşma təsadüfi yanlış konfiqurasiyanı məhdudlaşdırır və zavod şəbəkələrində əməliyyat intizamını gücləndirir.
Nəzarət sərhədində autentifikasiya
Yerli istifadəçi adı ilə autentifikasiya mərkəzləşdirilmiş identifikasiya xidmətləri olmadan belə girişə nəzarəti təmin edir. Bu, xarici bağlantının məhdud olduğu yarımstansiyalar və uzaq obyektlər üçün vacibdir.
Yerli saxlanılan giriş məlumatları xarici autentifikasiya əlçatan olmadıqda əməliyyatların davamlılığını qoruyur.
Portların kilidlənməsi və trafik intizamı
İstifadə olunmayan kommutator portları OT mühitlərində ən çox yayılmış boşluqlardan birini təşkil edir. Administratorlar icazəsiz cihaz giriş nöqtələrini aradan qaldırmaq üçün artıq istifadə olunmayan interfeysləri deaktiv edirlər.
Bu metod sənədləşdirilmiş aktivlərlə aktiv şəbəkə topologiyası arasında fiziki-məntiqi uyğunluğu təmin edir.
Port səviyyəsində nəzarət yalnız təsdiqlənmiş son nöqtələrin sənaye kommunikasiyasında iştirakını təmin edir.
Cihazların MAC səviyyəsində nəzarət vasitəsilə əlaqələndirilməsi
MAC ünvanının əlaqələndirilməsi fiziki cihazları konkret kommutator portlarına bağlayaraq son nöqtələrin etibarlılığını gücləndirir. İstənilən uyğunsuzluq kommunikasiyanın dərhal dayandırılmasına səbəb olur.
Bu texnika HMI-lərin üstünlük təşkil etdiyi mühitlərdə və təhlükəsizlik baxımından kritik SCADA zonalarında geniş istifadə olunur.
MAC əsaslı əlaqələndirmə şəbəkə kənarında cihazın deterministik identifikasiyasını təmin edir.
Bu təcrübələrin tətbiq olunduğu sahələr
Bu kommutator sərtləşdirmə üsulları elektrik yarımstansiyalarında, proses zavodlarında və diskret istehsal xətlərində geniş tətbiq olunur. Onlar PLC-lər, RTU-lar, HMI-lər və nəzarət sistemləri arasında sabit kommunikasiyanı təmin edirlər.
Mühəndislər bu texnikaları çox vaxt aşağıdakılar kimi təhlükəsiz infrastruktur avadanlıqları ilə birləşdirirlər: sənaye şəbəkəsinin enerji və kommunikasiya sistemləri kibertəhlükəsizlik məhdudiyyətləri şəraitində OT arxitekturasını sabitləşdirmək üçün.
Sənaye baxışı: OT şəbəkələri təhlükəsizliklə müəyyənləşdirilən sistemlərə çevrilir
Kommutator səviyyəsində təhlükəsizlik artıq ən yaxşı təcrübə deyil, əsas tələbdir. IEC 62443 kimi standartlar mühəndislərin şəbəkə seqmentasiyasını və girişə nəzarəti layihələndirmə üsulunu dəyişdirir.
Şəbəkə konfiqurasiyasının təhlükəsizlik vəziyyətini firewall-lar və son nöqtələr qədər müəyyən etdiyi bir dəyişimi müşahidə edirik. Bu, SCADA sisteminin bütövlüyünün təmin edilməsində şəbəkə kommutasiya infrastrukturunun rolunu artırır.
OT təhlükəsizliyinin istiqaməti haqqında mühəndis baxışı
OT kibertəhlükəsizliyi müzakirələrində kommutatorların sərtləşdirilməsi çox vaxt lazımi qədər qiymətləndirilmir. Bununla belə, fiziki qurğularla idarəetmə məntiqi arasında ən birbaşa tətbiqetmə qatını məhz o formalaşdırır.
Məncə, kommutator səviyyəsində intizama məhəl qoymayan təşkilatlar İT/OT yaxınlaşması sürətləndikcə artan əməliyyat riskləri ilə üzləşəcəklər. Reaktiv təhlükəsizlik yamaları deyil, strukturlaşdırılmış konfiqurasiya gələcəkdə dayanıqlı sənaye şəbəkələrini müəyyən edəcək.
*Daniel Mercer, Sənaye analitiki və sistemlər üzrə müxbir, iri miqyaslı prosesə nəzarət mühitlərində Siemens, Rockwell Automation və Emerson DeltaV inteqrasiya layihələrində 14 illik təcrübə