Защита на управлявани комутатори за SCADA и DCS мрежи
Управляемите комутатори могат да подобрят видимостта в SCADA системите, без да отслабват детерминистичния трафик. Това ръководство обхваща сегментацията, сиг...
Управляемият Ethernet комутатор в SCADA или DCS мрежа е повече от разширител на портове. Той контролира пътищата на трафика, предоставя диагностична информация и може както да ограничи, така и да разшири последствията от грешка в конфигурацията.
Инженерната цел не е максимално използване на функциите. Тя е предвидима комуникация, ограничен достъп за управление и достатъчно информация за диагностициране на откази, без да се нарушава процесът.
Многослойният дизайн разделя полевото управление, надзорните системи, операциите на обекта и обмена на данни с корпоративната мрежа.
Започнете с трафика и последствията
Документирайте всеки контролер, HMI, архиватор, инженерна работна станция, шлюз и път за отдалечен достъп, преди да променяте настройките на комутатора. Запишете необходимите протоколи, комуникационните партньори, честотата на обновяване, поведението при мултикаст и очакванията за възстановяване.
Този инвентар превръща сегментацията в инженерно решение. VLAN сама по себе си не е граница за сигурност, освен ако маршрутизацията и правилата на защитната стена не налагат предвидените комуникационни пътища.
NIST SP 800-82 Rev. 3 разглежда сигурността на OT в контекста на производителността, надеждността и безопасността. Насоките на CISA също подчертават сегментацията и контролирания обмен на данни между критичните системи и корпоративните услуги.
Отделете управлението от процесния трафик
Поставете интерфейсите за управление на комутатора в отделна мрежа за управление. Разрешете достъп само от оторизирани хостове за администриране чрез определени защитни стени или списъци за контрол на достъпа.
Деактивирайте неизползваните услуги за управление. Предпочитайте SSH и HTTPS, когато комутаторът ги поддържа. Избягвайте Telnet и некриптирания HTTP, тъй като идентификационните данни и сесиите могат да бъдат изложени.
Сменете фабричните идентификационни данни, използвайте именувани акаунти и прилагайте разрешения, базирани на роли. Централното удостоверяване може да подобри проследимостта, но обектът се нуждае и от документиран метод за възстановяване, когато услугата за удостоверяване не е налична.
Защитете локалния достъп
Конзолният достъп остава ценен по време на въвеждане в експлоатация и при отказ на мрежата. Затова физическият достъп трябва да бъде контролиран, а локалните идентификационни данни не бива да се споделят безразборно.
Запазената конфигурация не трябва да съдържа демонстрационни пароли или фабрични настройки на производителя. Съхранявайте идентификационните данни за възстановяване съгласно одобрения процес за достъп на обекта.
Използвайте сегментация, съобразена с операциите
Групирайте устройствата според функцията, последствията и необходимостта от комуникация. Примери са контролерни клетки, системи за защита, надзорни сървъри, оборудване, свързано с безопасността, и достъп за поддръжка.
Не създавайте плоска заводска VLAN мрежа само защото всички устройства използват индустриален Ethernet. Така компрометирана работна станция или буря от широковия broadcast трафик може да достигне до оборудване, което никога не е имало нужда от пряка комуникация.
VLAN мрежата за управление трябва да бъде достъпна само чрез одобрени пътища за администриране.
Когато се използват мултикаст протоколи, проверете IGMP snooping, разположението на querier и поведението при резервиране. Неправилен дизайн на мултикаста може да претовари портове или да прекъсне I/O, дори когато стандартните тестове на unicast трафика са успешни.
Съответният интерфейсен и шлюзов хардуер може да бъде разгледан в колекцията „Комуникации и мрежи“. Платформите за контролери са групирани в PLC и PAC системи.
Проектирайте резервирането като система
Резервираните връзки изискват документиран протокол и тествано време за конвергенция. Добавянето на паралелни кабели без защита от мрежови примки може да създаде broadcast буря вместо устойчивост.
Проверете дали мрежата използва Rapid Spanning Tree, патентован пръстеновиден протокол на производителя, Media Redundancy Protocol или друг метод. Потвърдете съвместимостта между всички участващи комутатори.
Тествайте отказ на кабел, загуба на захранване на комутатор, възстановяване на блокиран порт и възстановяване на връзката. Записвайте загубата на пакети и поведението на контролера, а не само отчетеното от комутатора време за конвергенция.
Регистрирането на събития и синхронизирането на времето подпомагат диагностиката
Когато е практично, изпращайте събитията от комутатора към защитена система за регистриране. Полезните събития включват промени в състоянието на връзките, неуспешни удостоверявания, промени в конфигурацията, преходи в топологията и аларми за захранването.
Съгласуваното време е от съществено значение. Без синхронизирани часовници операторът не може надеждно да свърже прехода на комутатора с неизправности в PLC, аларми в HMI или събития в защитната стена.
SNMP трябва да бъде конфигуриран целенасочено. Ограничете станциите за управление и използвайте удостоверени и криптирани версии, когато се поддържат. Избягвайте предоставянето на широк достъп за запис.
Въвеждайте промените в експлоатация, без да създавате скрит риск
Направете резервно копие на текущата конфигурация преди работа. Запишете модела на комутатора, фърмуера, активната конфигурация, свързаните портове и метода за връщане към предишното състояние.
Прилагайте промените в одобрен времеви прозорец. След всяка основна стъпка проверявайте комуникациите на процеса, доставянето на аларми, обновяването на архиватора, резервирането, отдалечения достъп и синхронизирането на времето.
Актуализациите на фърмуера изискват същата дисциплина като промените по контролерите. Прегледайте известията на производителя, тествайте целевата версия в лаборатория и потвърдете наличието на образ за възстановяване.
Мнение на автора: управляемите комутатори създават стойност, когато конфигурацията им е разбираема и възстановима. Сложен дизайн без отговорно лице, резервни копия и тествано поведение при отказ е по-труден за експлоатация от по-проста, добре документирана мрежа.