Back to blog

VPN-dən kənarda uzaq PLC girişinin təhlükəsizliyinin təmin edilməsi

VPN sənaye şəbəkəsinə gedən yolu şifrələyir, lakin PLC-lərlə təhlükəsiz uzaqdan işləmək üçün həmçinin identifikasiya nəzarətləri, seqmentləşdirilmiş giriş, dəyişikliklərin təsdiqlənməsi, qeydlərin ...

Virtual özəl şəbəkə uzaq mühəndislə zavod şəbəkəsi arasındakı trafiki qoruya bilər. Lakin bu, öz-özlüyündə uzaqdan PLC girişini təhlükəsiz etmir. Təhlükəsiz dizayn həmçinin kimin qoşulduğunu, hansı aktivlərə giriş əldə edə biləcəyini, hansı dəyişiklikləri edə biləcəyini, girişin nə vaxt icazəli olduğunu və sessiya uğursuz olduqda zavodun necə bərpa oluna biləcəyini nəzarətdə saxlamalıdır.

Bu fərq vacibdir, çünki şifrələnmiş tunel həm qanuni texniki xidmət trafikini, həm də zərərli əmrləri daşıya bilər. Buna görə mühəndislik məqsədi “VPN quraşdırmaq” deyil. Məqsəd bir neçə müstəqil təhlükəsizlik tədbiri ilə idarə olunan uzaqdan texniki xidmət yolu yaratmaqdır.

Əməliyyat ssenarisindən başlayın

Texnologiya seçməzdən əvvəl görüləcək işi müəyyənləşdirin. Uzaqdan nasazlıqların aradan qaldırılması, trendlərə baxış, proqramın yüklənməsi, proqram təminatının dəyişdirilməsi və avadanlığa əmr verilməsi müxtəlif risk sinifləridir. Hər biri üçün ayrıca təsdiq, giriş əhatəsi və bərpa planı lazımdır.

Bir çox zavod üçün ən təhlükəsiz ilkin seçim yalnız oxuma rejimində müşahidədir. Texnik proqram dəyişiklikləri üçün giriş əldə etmədən həyəcan siqnallarını, kontrollerin vəziyyətini və tarixçə məlumatlarını yoxlaya bilər. Yazma girişi yalnız təsdiqlənmiş tapşırıq üçün açılmalı və iş başa çatdıqda bağlanmalıdır.

Hədəf aktivləri, gözlənilən protokolları, texniki dəstək təşkilatını, iş saatlarını və sessiyanı dayandırmağa səlahiyyətli şəxsi sənədləşdirin. Bu, şəbəkə və idarəetmə komandalarına firewall qaydaları və əməliyyat prosedurları üçün ortaq əsas verir.

İnternetlə hüceyrə arasında vasitəçi yerləşdirin

Uzaq noutbuk birbaşa kontroller altşəbəkəsinə qoşulmamalıdır. VPN-i idarə olunan sərhəd zonasında sonlandırın, sonra istifadəçidən gücləndirilmiş keçid hostu və ya uzaqdan giriş şlüzü vasitəsilə keçməsini tələb edin. Şlüz autentifikasiya, avtorizasiya, qeydəalma, zərərli proqramlara nəzarət və sessiyanın dayandırılması üçün əsas nöqtəyə çevrilir.

Yolu elə seqmentləşdirin ki, uzaq istifadəçi yalnız iş üçün tələb olunan cihazlara çata bilsin. Bir qablaşdırma xəttinə xidmət göstərən təchizatçı zavoddakı bütün PLC-lərə, HMI-lərə, sürücülərə və mühəndislik iş stansiyalarına giriş əldə etməməlidir. Mənbə, təyinat, xidmət və vaxt pəncərəsi üçün açıq icazə qaydalarından istifadə edin. Defolt olaraq yanlara doğru hərəkətə icazə verməyin.

Zavodun kommunikasiya və şəbəkələşmə komponentləri dizayn üçün tələb olunan seqmentləşdirməni və diaqnostik görünürlüğü dəstəkləməlidir. Bununla belə, məhsul imkanları zavodun arxitekturası, proqram təminatı siyasəti və mühit tələbləri ilə müqayisə edilməlidir.

İdentikliyi ayrıca nəzarət vasitəsi kimi qəbul edin

Ortaq təchizatçı hesabları araşdırmaları çətinləşdirir və hesabatlılığı zəiflədir. Hər bir şəxsə fərdi identiklik verin. Uzaqdan giriş üçün çoxfaktorlu autentifikasiyanı tələb edin və praktiki baxımdan mümkün olduqda eyni komprometasiya olunmuş cihazdan asılı olan faktorları istifadə etməyin.

Avtorizasiya rollara əsaslanmalı və müvəqqəti olmalıdır. İstifadəçiyə mühəndislik iş stansiyasını açmağa icazə verilə bilər, lakin firewall qaydalarını dəyişməyə yox. Başqa istifadəçi HMI-yə baxa bilər, lakin PLC layihəsini yükləyə bilməz. İmtiyazlı giriş təsdiqlənmiş texniki xidmət pəncərəsi başa çatdıqda avtomatik ləğv olunmalıdır.

İstifadəsiz hesabları dərhal silin. Müqavilə və ya personal dəyişikliklərindən, eləcə də böyük dayanmalardan sonra təchizatçı girişlərini nəzərdən keçirin. Texniki cəhətdən sağlam şlüz belə, identikliklərin həyat dövrü düzgün idarə edilmədikdə daimi arxa qapıya çevrilə bilər.

Mühəndislik iş stansiyasını qoruyun

Keçid hostu idarəetmə sisteminin bir hissəsidir. Təsdiqlənmiş proqram təminatı bazasını, mümkün olduqda tətbiqlərin icazə siyahısını, mühəndislik alətləri ilə uyğun son nöqtə mühafizəsini və çıxarıla bilən daşıyıcıların idarə olunan istifadəsini təmin edin. Ondan e-poçt və ya ümumi internetə baxış üçün istifadə etməyin.

Layihə fayllarını versiya nəzarəti və ya digər idarə olunan ehtiyat nüsxələmə prosesi altında saxlayın. Dəyişiklikdən əvvəl mövcud kontroller proqramını, proqram təminatı versiyasını, kommunikasiya konfiqurasiyasını və işlək bərpa prosedurunu qeydə alın. Oflayn layihənin işləyən kontrollerlə uyğun olduğunu təsdiqləyin. Təhlükəsiz bağlantı mühəndisin səhv reviziyanı yükləməsinin qarşısını almır.

Ekran paylaşımı kifayət etdikdə proqramlaşdırma proqramını və layihə fayllarını zavodun daxilində saxlayın. Bu, həssas idarəetmə fayllarının idarə olunmayan son nöqtələrə köçürülməsi ehtiyacını azaldır.

Texniki xidməti maşının istismarından ayırın

Uzaqdan giriş yerli təhlükəsizlik məsuliyyətlərini yan keçməməlidir. VPN təhlükəsizlik kanalı deyil və internet gecikməsi qoruyucu funksiyanın işləməsinə dair sübut kimi uyğun deyil. Uzaqdan dəyişikliklər başlamazdan əvvəl yerli personal avadanlığın vəziyyətini müəyyənləşdirməli, tələb olunan enerji nəzarəti prosedurlarını tətbiq etməli və təsirlənən ərazini təsdiqləməlidir.

Yazılı təhvil prosedurundan istifadə edin: maşını müəyyənləşdirin, onu razılaşdırılmış rejimə keçirin, icazə şərtlərini təsdiqləyin, sınağı elan edin və hərəkətə kimin icazə verə biləcəyini müəyyənləşdirin. Hərəkətə səbəb ola biləcək və ya blokirovkaları dəyişə biləcək işlər üçün maşının yanında müstəqil dayandırma vasitəsinə malik səriştəli şəxsin olmasını tələb edin.

Standart PLC texniki xidməti tələb olunur deyə təhlükəsizlik kontrollerlərini və ya təhlükəsizlik konfiqurasiya alətlərini açıq şəbəkəyə çıxarmayın. Təhlükəsizliklə əlaqəli işlər üçün ayrıca və daha sərt iş axını yaradın.

Sessiyanı yenidən qurmağa kifayət edəcək qədər qeyd aparın

Şlüzün autentifikasiya hadisələrini, sessiyanın başlanma və bitmə vaxtlarını, mənbə məlumatlarını, təyinatları, konfiqurasiya dəyişikliklərini və müvafiq kontroller və ya mühəndislik iş stansiyası jurnallarını toplayın. Hadisələrin əlaqələndirilə bilməsi üçün saatları sinxronlaşdırın.

Jurnallar yalnız kimsə onları nəzərdən keçirdikdə faydalıdır. Təkrar uğursuz girişlər, təsdiqlənmiş vaxt pəncərələrindən kənar giriş, yeni təyinatlar, qeyri-adi məlumat ötürülməsi və qadağan olunmuş xidmətlərdən istifadə cəhdləri barədə xəbərdarlıq yaradın. Qeydləri zavodun insidentlərə cavab və tənzimləyici tələblərinə uyğun müddətdə saxlayın.

Uğursuzluq və girişin ləğvi üçün dizayn edin

Yükləmə zamanı internet bağlantısı kəsilərsə, uzaq masaüstü sessiyası donarsa və ya texniki dəstək mühəndisi enerjini itirərsə nə baş verdiyini sınaqdan keçirin. Kontroller məntiqi və yerli nəzarət prosesi müəyyən edilmiş vəziyyətdə saxlamalıdır. Təhlükəsiz istismarı davam etdirmək üçün fasiləsiz uzaq bağlantı tələb edən dizaynlardan çəkinin.

Zavod personalının əlaqəli olmayan idarəetmə trafikini pozmadan girişi tez ləğv edə bilməsi üçün vasitə təmin edin. Bu, şlüzün deaktivləşdirilməsi funksiyası, firewall qaydası, hesab əməliyyatı və ya fiziki şəbəkə təcridetmə nöqtəsi ola bilər. Hadisəni gözləmək əvəzinə üsulu istismara vermə zamanı yoxlayın.

Şlüz konfiqurasiyasının ehtiyat nüsxəsini yaradın və onun necə yenidən qurulacağını sənədləşdirin. Fəlakətdən bərpa təlimlərinə və dəyişikliklərin idarə edilməsi baxışlarına uzaqdan girişi də daxil edin.

Praktik istismara vermə yoxlama siyahısı

  • Təsdiqlənmiş tapşırığı, hədəf aktivləri, vaxt pəncərəsini və məsul yerli şəxsi təsdiqləyin.
  • Fərdi hesabları, çoxfaktorlu autentifikasiyanı və minimum imtiyazlı rolları yoxlayın.
  • Qadağan olunmuş altşəbəkələrə, portlara və cihazlara girişin mümkün olmadığını sınaqdan keçirin.
  • Keçid hostunun bazasını və cari PLC layihəsinin ehtiyat nüsxəsini təsdiqləyin.
  • Sessiyanın qeydə alınmasını, xəbərdarlıqları, vaxt aşımını və fövqəladə giriş ləğvini sınaqdan keçirin.
  • Bağlantının itirilməsini simulyasiya edin və prosesin müəyyən edilmiş vəziyyətdə qaldığını yoxlayın.
  • Müvəqqəti icazələri bağlayın və işdən sonra jurnalları nəzərdən keçirin.

Təlimatlardan arxitektura bazası kimi istifadə edin

NIST SP 800-82 Revision 3 arxitekturalar, uzaqdan giriş, risklərin idarə edilməsi və əməliyyat məhdudiyyətlərinə uyğunlaşdırılmış nəzarət tədbirləri də daxil olmaqla əməliyyat texnologiyalarının təhlükəsizliyi üçün aktual təlimatlar təqdim edir. Ondan çərçivə kimi istifadə edin, sonra zavodun proses təhlükələrini, təchizatçı tələblərini və tətbiq olunan qaydaları nəzərə alın.

Əlaqəli dizayn təcrübələri üçün PLC ProTech Bilik kitabxanası sənaye şəbəkələşməsi, istismara vermə, diaqnostika və idarəetmə sistemlərinə texniki xidmət mövzularını əhatə edir.

Yekun

VPN uzaqdan giriş sisteminin yalnız bir qatıdır. Daha güclü dizayn şifrələnmiş nəqliyyat əlaqəsini vasitəçi üzərindən yönləndirilən yol, fərdi identikliklər, minimum imtiyaz, seqmentləşdirmə, idarə olunan mühəndislik alətləri, yerli əməliyyat nəzarəti, jurnallaşdırma və məşq edilmiş bərpa tədbirləri ilə birləşdirir. Bu qatlar birlikdə yoxlanıldıqda uzaqdan PLC texniki xidməti qeyri-məhdud şəbəkə bağlantısı deyil, idarə olunan mühəndislik fəaliyyətinə çevrilir.

Leave a comment

Please note, comments need to be approved before they are published.