Подробно ръководство за индустриалните защитни стени и сегментирането на OT мрежи
Индустриалните защитни стени играят критична роля в киберсигурността на OT, като защитават PLC, DCS и SCADA мрежите чрез сегментиране, контрол на входящия и ...
За много инженери по автоматизация и управление на производствени предприятия ориентирането в сложния свят на индустриалните мрежи и киберсигурността може да бъде сериозно предизвикателство. Докато традиционните ИТ отдели работят в рамките на утвърдени структури, предназначени за офисни търговски данни, средата на оперативните технологии (OT) изисква напълно различен подход. В производствената среда обикновен мрежов проблем не означава просто неполучен имейл; той може да доведе до катастрофално спиране на производството, повреда на оборудването или сериозни рискове за безопасността.
За да се осигурят сигурни и надеждни операции, системите за управление трябва да се откажат от плоските, несегментирани мрежови архитектури. Съвременните промишлени предприятия разчитат в голяма степен на индустриални защитни стени, за да налагат строг контрол на границите, да защитават остарелите изчислителни модули и да поддържат висока наличност по критичните производствени линии.
Основополагащата роля на защитните стени в индустриалната автоматизация
По същество индустриалната защитна стена е специализиран хардуерен или софтуерен ресурс, предназначен да наблюдава, филтрира и контролира входящия и изходящия мрежов трафик въз основа на предварително зададени правила за сигурност. За разлика от стандартните корпоративни конфигурации, които поставят поверителността на данните над всичко останало, индустриалните защитни стени дават приоритет на безопасността на операциите, детерминистичната производителност и максималното време на безотказна работа.
Отворената, несегментирана мрежа позволява на всяко устройство в производствената зона да комуникира с всяко друго устройство без ограничения. Макар това да улеснява първоначалното отстраняване на неизправности на място, то създава значителни оперативни рискове. Един компрометиран лаптоп или неправилно работещ полеви инструмент може да претовари мрежата, като извади от строя критични програмируеми логически контролери (PLC) или възли на разпределена система за управление (DCS). Индустриалните защитни стени действат като локални регулировчици на трафика, като гарантират, че между критичните технологични зони преминават само проверени и необходими управляващи съобщения.
Фигура 1. Основната концепция на индустриална защитна стена, налагаща граници между различни мрежови слоеве.
Оценка на разликите: индустриални и ИТ защитни стени
Мрежовият пакет, използващ стека TCP/IP, има идентична структурна форма, независимо дали преминава през корпоративен център за данни или през издръжлива фабрична мрежа. Условията на средата, изискванията към протоколите и оперативните приоритети обаче се различават драстично между тези области.
В стандартна домашна мрежа вградената защитна стена във влакнест или DSL рутер следва прости, автоматизирани правила: разрешава на вътрешните устройства да установяват външни връзки към публичния интернет, но блокира непоисканите входящи опити за свързване от външни IP адреси. В търговска офисна среда корпоративните защитни стени управляват потребителския достъп до локални файлови хранилища, опашки за печат и уеб сървъри, регистрират подозрителния трафик и блокират неоторизирани външни домейни, като същевременно оптимизират пропускателната способност за бизнес приложения.
За разлика от тях, индустриалната OT мрежа изисква напълно отделен клас инфраструктура за сигурност. Индустриалните защитни стени трябва да обработват патентовани протоколи за автоматизация в реално време, като Modbus TCP, EtherNet/IP, PROFINET и OPC UA. Те трябва също да работят надеждно в сурови условия, подложени на екстремни температури, силни електромагнитни смущения (EMI) и значителни механични вибрации. Освен това, докато една ИТ защитна стена може да се актуализира често или да се рестартира в извънработно време, OT защитната стена трябва да работи непрекъснато месеци или години, за да предотврати неочаквани прекъсвания на процесите.
Дълбока проверка на пакетите и механизми за състоянието на връзките
Индустриалните защитни стени използват няколко последователни нива на филтриране на пакетите, за да защитят оперативните ресурси от злонамерени команди и мрежови аномалии:
- Традиционно филтриране на пакети: Този основен механизъм проверява отделните пакети независимо един от друг. Защитната стена проверява IP адресите на източника и местоназначението, както и конкретните номера на TCP или UDP портовете, като ги сравнява със списък за контрол на достъпа (ACL), за да определи дали да отхвърли или препрати пакета.
- Защитни стени с проверка на състоянието: Вместо да разглеждат пакетите като изолирани събития, защитните стени с проверка на състоянието проследяват състоянието на активните мрежови комуникации. Като наблюдава целия жизнен цикъл на връзката, защитната стена гарантира, че входящите пакети са част от очаквана, предварително установена сесия, предотвратявайки разпространени атаки с подменен източник.
- Дълбока проверка на пакетите (DPI): Високоспециализираните индустриални защитни стени преминават отвъд мрежовите заглавки и директно проверяват полезния товар на данните на приложния слой. Например, при проверка на Modbus TCP трафик DPI защитната стена може да различи безобидна команда „Read Holding Registers“ от потенциално опасна команда „Write Multiple Registers“, като блокира неоторизирани промени в конфигурацията, дори когато произхождат от одобрен IP адрес.
- Защитни стени за уеб приложения (WAF): Работейки стриктно на приложния слой, WAF наблюдава HTTP и HTTPS трафика, за да защити уеб базирани интерфейси за управление, като тези в съвременните интерфейси човек–машина (HMI) и периферни шлюзове, от уеб експлойти, SQL инжекции и уязвимости при междусайтов скриптинг.
Като допълнение към тези нива на филтриране много съвременни OT архитектури използват системи за откриване на прониквания (IDS) и системи за предотвратяване на прониквания (IPS). Докато стандартните защитни стени налагат строги блокади, базирани на правила, платформата IDS/IPS използва усъвършенствани евристични методи и анализ на базови модели, за да открива аномално поведение. Ако даден контролер внезапно започне да сканира мрежата за неприсвоени IP адреси, IDS ще сигнализира за аномалията на екипа по сигурността на предприятието, докато IPS може активно да прекрати неоторизираната сесия, преди вирусът да се разпространи в управляващата мрежа.
Двупосочно управление на трафика и филтриране на изходящия трафик
Стратегиите за индустриална сигурност често се съсредоточават основно върху филтрирането на входящия трафик — предотвратяване на проникването на външни заплахи в локалната управляваща мрежа. Налагането на строго филтриране на изходящия трафик (контрол на трафика, напускащ управляващата зона) обаче е също толкова важно за надеждната защита.
Индустриалните управляващи мрежи се характеризират с много предвидими и строго определени потоци от данни в сравнение с типичните ИТ среди. Полевият контролер рядко трябва да инициира комуникация извън определения си подмрежов сегмент. Чрез прилагане на детайлни правила за изходящия трафик инженерът може да гарантира, че дори ако специализиран компонент за автоматизация бъде компрометиран — например чрез експлойт по веригата на доставките, вграден в софтуерна корекция — той няма да може да се свърже с отдалечен сървър за командване и управление. Това ограничаване ефективно неутрализира заплахата, като я задържа локално и предотвратява страничното ѝ разпространение в по-широката архитектура на предприятието.
Архитектурно разполагане в индустриалните мрежи
Индустриалните защитни стени се разполагат в стратегически точки в йерархията на автоматизацията, за да установят ясни граници между отделните оперативни зони:
Фигура 2. Изолиран мрежов подсегмент, проектиран да минимизира разходите за обработка на пакети в локалните управляващи интерфейси.
Докато основните полеви контролери дават приоритет на скоростта на обработка и детерминистичната безопасност пред криптографското филтриране на самото устройство, сигурността трябва да се осигурява от специализирани инфраструктурни компоненти. В сегментираните архитектури управляемите мрежови комутатори осигуряват основна сигурност на ниво портове чрез ACL. Истинските мрежови граници обаче се поддържат от специализирани индустриални шлюзове, рутери и издръжливи защитни стени, разположени на пресечната точка между различни оперативни зони.
За инженерите, поддържащи остарели производствени линии, внедряването на специализирани компоненти за комуникации и мрежи остава критична част от съвременните стратегии за мрежова сегментация. Тези хардуерни слоеве гарантират, че критичните производствени ресурси са защитени от ненужен мрежов трафик, позволявайки на вътрешните им процесори да се съсредоточат изцяло върху високоскоростното изпълнение на задачите.
Съобразяване на мрежовите зони със стандартите IEC 62443
Съвременният дизайн на индустриалните мрежи разчита в голяма степен на международния стандарт IEC 62443, който предоставя всеобхватна рамка за защита на системите за индустриална автоматизация и управление (IACS). Основният принцип на този стандарт е моделът „Зони и канали“. Зона е логическо или физическо групиране на ресурси със сходни изисквания за сигурност, докато Канал представлява комуникационния път между тези зони.
Индустриалните защитни стени служат като основни физически пазачи на тези канали. Чрез поставяне на защитна стена при всяко преминаване между каналите инженерите на предприятието гарантират, че ресурси с различни рискови профили не могат да комуникират безконтролно. Например дадено предприятие може да изолира критичното си производствено оборудване от системите за наблюдение, като създаде отделни функционални зони:
- Мрежова зона на PLC: Съдържаща високоскоростни контролери за обработка в реално време, които управляват прецизни физически движения и блокиращи механизми за безопасност.
- Мрежова зона на DCS: В която се намират непрекъснатите производствени операции, процесорите за регулаторно управление и разпределените I/O блокове в множество технологични операции.
- Мрежова зона на SCADA: Обхващаща надзорните компютри, регионалните архиватори на данни и HMI сървърите в централната операторска зала.
- Мрежова зона за наблюдение на турбини: Предназначена за високоскоростна защита на машините, като събира непрекъснати данни за вибрациите, изместванията на валовете и критичните термодинамични показатели.
Корпоративни внедрявания от различни доставчици и приложни профили
Прилагането на надеждна стратегия за сигурност изисква внедряване на специализиран хардуер, съобразен с конкретните управляващи слоеве и екосистеми на доставчиците. Например предприятията, които използват високоскоростни дискретни производствени линии, често инсталират специализирани защитни стени непосредствено пред основните шкафове с процесори. В рамките на платформа Allen-Bradley ControlLogix инженерите често разполагат индустриални устройства за сигурност непосредствено пред комуникационните модули 1756-EN2T или 1756-EN3TR. Тази архитектура защитава трафика EtherNet/IP от неочаквани широковещателни бури и блокира неоторизирани CIP команди за промяна на фърмуера от неодобрени подмрежи.
По подобен начин защитата на мрежите за непрекъснати производствени процеси изисква дълбока интеграция на системно ниво. В предприятие, захранвано от мрежа Siemens Simatic S7, издръжливи модули за сигурност като серията Scalance S редовно се използват за изграждане на защитени канали. Тези устройства извършват дълбока проверка на пакетите в комуникационните протоколи S7, като гарантират, че само сертифицирани инженерни станции могат да превключат CPU модул S7-1500 или S7-300 в състояние STOP или да презапишат логиката на локалните блокове.
Тази строга изолация на зоните е също толкова важна за мащабните разпределени архитектури. В рамките на цялостна екосистема ABB 800xA AC 800M защитните стени се разполагат, за да изолират високоскоростната управляваща мрежа от по-широката мрежа на предприятието. Тази конфигурация гарантира, че критичните управляващи комуникации MMS и RNRP са напълно изолирани от офисния бизнес трафик. По същия начин предприятие, внедрило система Honeywell Experion PKS C300 Series C, обикновено използва специализирани защитни стени, за да защити инфраструктурата Fault Tolerant Ethernet (FTE), блокирайки външните мрежови колебания, които могат да нарушат детерминистичните цикли на изпълнение на контролерите C300.
Контрол от крайния потребител, дългосрочна поддръжка на правилата и одити на конфигурацията
Индустриалните защитни стени предлагат различни нива на контрол от страна на потребителя в зависимост от конкретния им дизайн. Докато много съвременни системи разполагат с опростени графични потребителски интерфейси, съобразени с персонала на предприятието, усъвършенстваните устройства за сигурност позволяват на инженерите да изграждат детайлни набори от правила до конкретни шестнадесетични кодове и командни структури в полезния товар на индустриалния пакет.
В стабилни производствени среди, където физическата мрежова топология и полевото оборудване рядко се променят, конфигурациите на защитната стена могат да останат непроменени за дълги периоди. Когато обаче се интегрира ново оборудване, монтирано на технологични шейни, бъде променена PLC програма или външен техник по поддръжката се нуждае от временен отдалечен достъп чрез защитена VPN връзка, правилата на защитната стена трябва да бъдат съответно коригирани.
За предотвратяване на отклонения в сигурността и случайно отваряне на достъп се препоръчват редовни одити на конфигурацията. Персоналът по сигурността трябва систематично да преглежда активните набори от правила, за да гарантира, че временните правила, използвани по време на спирания за поддръжка, са оттеглени, така че индустриалният периметър да остане напълно защитен срещу нововъзникващи заплахи за киберсигурността.