Защита на SCADA комутаторите: SSH, контрол на портовете и обвързване с MAC адреси в OT мрежи (част 2)
Индустриалните OT мрежи засилват сигурността на ниво комутатори чрез SSH, блокиране на портове и обвързване с MAC адреси. В тази статия се разглежда как SCAD...
Нова защитна линия, възникваща в OT мрежите за комутирване
Мрежите за индустриално управление вече не са изолирани системи. Те функционират в конвергирани IT/OT среди, където отдалеченият достъп и разпределеното управление са стандарт. Конфигурацията на комутатора се превърна в първа линия на защита в архитектурата за киберсигурност на SCADA.
Инженерите вече укрепват комутаторите не само заради производителността, но и за съответствие с изискванията на IEC 62443 към критичната инфраструктура.
Инфраструктурата за индустриално комутирване вече играе пряка роля в защитата на заводските активи и непрекъснатостта на операциите.
Технически преглед на практиките за укрепване на комутаторите
Защита на отдалечения достъп чрез SSH
SSH заменя остарелия Telnet в OT средите, за да осигури криптирани сесии за управление. Това намалява излагането на идентификационни данни и конфигурационни данни в SCADA мрежите.
В съвременните внедрявания инженерите налагат достъп до VTY само чрез SSH, за да предотвратят несигурни пътища за отдалечено влизане.
Управлението чрез SSH осигурява контролиран отдалечен достъп до индустриалните комутатори в OT зоните.
Премахване на уеб интерфейсите от критичните комутатори
Деактивирането на управлението през HTTP и HTTPS значително намалява повърхността за атаки. Много SCADA оператори предпочитат конфигуриране чрез CLI посредством защитени shell сесии.
Този подход ограничава случайните неправилни конфигурации и укрепва оперативната дисциплина в заводските мрежи.
Удостоверяване на границата на управление
Удостоверяването с локално потребителско име гарантира контрол на достъпа дори без централизирани услуги за управление на идентичности. Това е от съществено значение за подстанции и отдалечени обекти с ограничена външна свързаност.
Локално съхраняваните идентификационни данни поддържат непрекъснатостта на операциите, когато външното удостоверяване не е достъпно.
Заключване на портовете и дисциплина на трафика
Неизползваните портове на комутаторите са една от най-често срещаните уязвимости в OT средите. Администраторите вече деактивират неизползваните интерфейси, за да премахнат неоторизираните точки за достъп до устройства.
Този метод осигурява физическо-логическо съответствие между документираните активи и активната мрежова топология.
Контролът на ниво порт гарантира, че в индустриалната комуникация участват само валидирани крайни устройства.
Свързване на устройства чрез контрол на ниво MAC
Обвързването на MAC адреси повишава сигурността на крайните устройства, като заключва физическите устройства към конкретни портове на суича. Всяко несъответствие предизвиква незабавно прекратяване на комуникацията.
Тази техника се използва широко в среди с множество HMI системи и в критични за безопасността SCADA зони.
Обвързването на базата на MAC адреси налага детерминирана идентичност на устройствата в края на мрежата.
Къде се прилагат тези практики
Тези методи за закаляване на суичове са широко внедрени в електрически подстанции, технологични предприятия и производствени линии за дискретно производство. Те гарантират стабилна комуникация между PLC, RTU, HMI и надзорните системи.
Инженерите често комбинират тези техники със защитен инфраструктурен хардуер, като системи за индустриално електрозахранване и комуникации за стабилизиране на OT архитектурата в условията на изисквания за киберсигурност.
Поглед от индустрията: OT мрежите се превръщат в системи, определяни от сигурността
Сигурността на ниво суичове вече е основно изискване, а не просто добра практика. Стандарти като IEC 62443 променят начина, по който инженерите проектират мрежовата сегментация и контрола на достъпа.
Наблюдаваме промяна, при която мрежовата конфигурация определя нивото на сигурност не по-малко от защитните стени или крайните устройства. Това повишава ролята на комутационната инфраструктура за целостта на SCADA системите.
Инженерен поглед към развитието на OT сигурността
Закаляването на суичовете често се подценява в дискусиите за киберсигурността в OT среда. Въпреки това тя представлява най-прекият слой за налагане на политики между физическите устройства и логиката за управление.
Според мен организациите, които пренебрегват дисциплината на ниво суичове, ще се изправят пред нарастващ оперативен риск с ускоряването на конвергенцията между IT и OT. Структурираната конфигурация, а не реактивните корекции по сигурността, ще определя устойчивите индустриални мрежи занапред.
*Даниел Мърсър, индустриален анализатор и репортер, отразяващ системите, с 14 години опит в проекти за интеграция на Siemens, Rockwell Automation и Emerson DeltaV в мащабни среди за управление на технологични процеси*