Защитен отдалечен достъп до PLC системи отвъд VPN-а
VPN криптира пътя до индустриална мрежа, но сигурната отдалечена работа с PLC изисква също контрол на идентичностите, сегментиран достъп, одобрение на промените, регистриране, безопасни работни гра...
Виртуалната частна мрежа може да защити трафика между отдалечен инженер и мрежата на производствената площадка. Сама по себе си обаче тя не прави отдалечения достъп до PLC безопасен. Сигурният дизайн трябва също да контролира кой се свързва, до кои активи може да достига, какви промени може да извършва, кога е разрешен достъпът и как производствената площадка може да се възстанови, ако сесията прекъсне.
Това разграничение е важно, защото криптираният тунел може да пренася както легитимен трафик за поддръжка, така и вредоносни команди. Следователно инженерната цел не е „инсталирайте VPN“. Целта е да се създаде контролиран път за отдалечена поддръжка с няколко независими защитни механизма.
Започнете с оперативния сценарий
Определете работата, преди да избирате технология. Отдалеченото отстраняване на неизправности, преглеждането на тенденции, качването на програма, промяната на фърмуер и управлението на оборудване са различни класове риск. Всеки от тях изисква собствено одобрение, обхват на достъпа и план за възстановяване.
За много производствени площадки най-безопасният стандартен вариант е наблюдение само за четене. Техникът може да преглежда аларми, състояние на контролери и данни от историзатора, без да получава маршрут за промени в програмата. Достъпът за запис трябва да се разрешава само за одобрена задача и да се затваря след приключване на работата.
Документирайте целевите активи, очакваните протоколи, организацията за поддръжка, работното време и лицето, упълномощено да прекрати сесията. Това осигурява на мрежовите и контролните екипи обща основа за правилата на защитната стена и оперативните процедури.
Поставете посредник между интернет и клетката
Отдалеченият лаптоп не трябва да се свързва директно към подмрежа на контролерите. Терминирайте VPN връзката в управлявана гранична зона, след което изисквайте от потребителя да премине през защитен jump host или шлюз за отдалечен достъп. Шлюзът се превръща в точка за удостоверяване, оторизация, запис, контрол срещу зловреден софтуер и прекратяване на сесии.
Сегментирайте пътя така, че отдалеченият потребител да може да достига само до устройствата, необходими за задачата. Доставчик, който обслужва една опаковъчна линия, не трябва автоматично да получава достъп до всеки PLC, HMI, честотен регулатор и инженерна работна станция в обекта. Използвайте изрични разрешаващи правила за източник, местоназначение, услуга и времеви прозорец. По подразбиране забранявайте страничното придвижване в мрежата.
Компонентите за комуникация и мрежова свързаност на производствената площадка трябва да поддържат сегментацията и диагностичната видимост, изисквани от дизайна. Възможностите на продукта все пак трябва да бъдат проверени спрямо архитектурата на обекта, политиката за фърмуер и изискванията на средата.
Разглеждайте идентичността като отделен контрол
Общите акаунти на доставчици затрудняват разследванията и отслабват отчетността. Създайте отделна идентичност за всеки човек. Изисквайте многофакторно удостоверяване за отдалечен достъп и когато е възможно, избягвайте фактори, които зависят от същото компрометирано устройство.
Оторизацията трябва да се основава на роли и да бъде временна. На даден потребител може да бъде разрешено да отвори инженерната работна станция, но не и да променя правилата на защитната стена. Друг може да преглежда HMI, но да не изтегля PLC проект. Привилегированият достъп трябва да изтича автоматично след одобрения прозорец за поддръжка.
Премахвайте неактивните акаунти своевременно. Преглеждайте достъпа на доставчиците след промени в договори, персонал и сериозни прекъсвания. Технически надеждният шлюз все пак може да се превърне в постоянна задна врата, ако жизненият цикъл на идентичностите бъде пренебрегнат.
Защитете инженерната работна станция
Jump host-ът е част от системата за управление. Поддържайте одобрена базова конфигурация на софтуера, разрешаване само на одобрени приложения, когато е възможно, защита на крайната точка, съвместима с инженерните инструменти, и контролиран начин за работа със сменяеми носители. Не го използвайте за електронна поща или общо сърфиране в интернет.
Съхранявайте проектните файлове под контрол на версиите или чрез друг управляван процес за архивиране. Преди промяна запишете текущата програма на контролера, фърмуера, комуникационната конфигурация и проверената процедура за възстановяване. Потвърдете, че офлайн проектът съответства на работещия контролер. Сигурната връзка не предотвратява изтеглянето на грешна версия от инженера.
Когато споделянето на екрана е достатъчно, съхранявайте програмния софтуер и проектните файлове в границите на производствената площадка. Това намалява необходимостта от прехвърляне на чувствителни файлове за управление към неуправлявани крайни устройства.
Разделяйте поддръжката от управлението на машината
Отдалеченият достъп не трябва да заобикаля местните отговорности за безопасност. VPN не е канал за безопасност, а закъснението в интернет не е подходящо доказателство за защитна функция. Местният персонал трябва да установи състоянието на оборудването, да приложи изискваните процедури за контрол на енергията и да потвърди засегнатата зона, преди да започнат отдалечени промени.
Използвайте писмено предаване на управлението: идентифицирайте машината, поставете я в договорения режим, потвърдете разрешаващите условия, обявете теста и определете кой може да разреши движение. За промени, които могат да предизвикат движение или да изменят блокировки, изисквайте компетентно лице при машината с независимо средство за спиране на теста.
Не излагайте контролери за безопасност или инструменти за конфигуриране на безопасността само защото е необходима стандартна PLC поддръжка. Работата, свързана с безопасността, трябва да има отделен и по-строг работен процес.
Регистрирайте достатъчно информация за възстановяване на сесията
Събирайте събитията за удостоверяване на шлюза, началния и крайния час на сесиите, информацията за източника, местоназначенията, промените в конфигурацията и съответните журнали от контролерите или инженерната работна станция. Синхронизирайте часовниците, за да могат събитията да бъдат съпоставяни.
Журналите са полезни само ако някой ги преглежда. Настройте предупреждения за многократни неуспешни влизания, достъп извън одобрените прозорци, нови местоназначения, необичаен пренос на данни и опити за използване на забранени услуги. Съхранявайте записите в съответствие с нуждите на обекта за реагиране при инциденти и регулаторните изисквания.
Проектирайте за откази и отмяна на достъпа
Тествайте какво се случва, ако интернет връзката прекъсне по време на качване, отдалечената работна сесия блокира или инженерът по поддръжката изгуби захранване. Логиката на контролера и местният надзор трябва да оставят процеса в определено състояние. Избягвайте дизайни, които изискват непрекъсната отдалечена връзка за поддържане на безопасна работа.
Осигурете бърз начин персоналът на площадката да отмени достъпа, без да прекъсва несвързания контролен трафик. Това може да бъде функция за деактивиране на шлюза, правило на защитната стена, действие с акаунта или физическа точка за изолиране на мрежата. Проверете метода по време на въвеждането в експлоатация, вместо да чакате инцидент.
Архивирайте конфигурацията на шлюза и документирайте как да го възстановите. Включете отдалечения достъп в упражненията за аварийно възстановяване и в прегледите за управление на промените.
Практически контролен списък за въвеждане в експлоатация
- Потвърдете одобрената задача, целевите активи, времевия прозорец и отговорното местно лице.
- Проверете именуваните акаунти, многофакторното удостоверяване и ролите с минимални привилегии.
- Тествайте дали забранените подмрежи, портове и устройства са недостъпни.
- Потвърдете базовата конфигурация на jump host-а и актуалното архивно копие на PLC проекта.
- Проверете записването на сесиите, предупрежденията, изтичането на времето и аварийната отмяна на достъпа.
- Симулирайте загуба на връзка и потвърдете, че процесът остава в определено състояние.
- Затворете временните разрешения и прегледайте журналите след приключване на работата.
Използвайте насоките като архитектурна основа
NIST SP 800-82 Revision 3 предоставя актуални насоки за сигурността на оперативните технологии, включително архитектури, отдалечен достъп, управление на риска и контроли, адаптирани към оперативните ограничения. Използвайте го като рамка, след което приложете специфичните опасности на процеса, изискванията на доставчиците и приложимите разпоредби.
За свързани практики при проектирането Библиотеката със знания на PLC ProTech обхваща индустриални мрежи, въвеждане в експлоатация, диагностика и поддръжка на системи за управление.
Извод
VPN е само един слой в системата за отдалечен достъп. По-надеждният дизайн съчетава криптиран транспорт с посреднически път, именувани идентичности, минимални привилегии, сегментация, управлявани инженерни инструменти, местен оперативен контрол, регистриране и отработено възстановяване. Когато тези слоеве бъдат проверени заедно, отдалечената PLC поддръжка се превръща в контролирана инженерна дейност, а не в неограничена мрежова връзка.