Zabezpečení spravovaných switchů pro sítě SCADA a DCS
Spravovatelné switche mohou zlepšit přehled o systému SCADA, aniž by narušily deterministický provoz. Tato příručka se zabývá segmentací, bezpečnou správou, ...
Spravovaný ethernetový přepínač v síti SCADA nebo DCS není jen násobič portů. Řídí trasy provozu, poskytuje diagnostické údaje a může buď omezit, nebo rozšířit dopad chyby v konfiguraci.
Inženýrským cílem není maximální využití funkcí. Jde o předvídatelnou komunikaci, omezený přístup ke správě a dostatek podkladů k diagnostice poruch bez narušení procesu.
Vrstvený návrh odděluje řízení v provozu, dohledové systémy, provoz závodu a výměnu podnikových dat.
Začněte provozem a důsledky
Před změnou nastavení přepínačů zdokumentujte každý řadič, HMI, historizační server, inženýrskou pracovní stanici, bránu a cestu vzdáleného přístupu. Zaznamenejte požadované protokoly, protistrany, intervaly aktualizací, chování vícesměrového vysílání a očekávání ohledně obnovy.
Tento soupis mění segmentaci v inženýrské rozhodnutí. Samotná VLAN není bezpečnostní hranicí, pokud směrování a pravidla firewallu nevynucují zamýšlené komunikační cesty.
Dokument NIST SP 800-82 Rev. 3 popisuje zabezpečení OT v souvislosti s výkonem, spolehlivostí a bezpečností. Doporučení CISA rovněž zdůrazňují segmentaci a řízenou výměnu dat mezi kritickými systémy a podnikovými službami.
Oddělte správu od provozní komunikace
Umístěte rozhraní pro správu přepínačů do vyhrazené sítě pro správu. Povolte přístup pouze z autorizovaných administrátorských hostitelů prostřednictvím definovaných firewallů nebo seznamů řízení přístupu.
Vypněte nepoužívané služby pro správu. Pokud je přepínač podporuje, upřednostněte SSH a HTTPS. Vyhněte se Telnetu a nešifrovanému HTTP, protože by mohlo dojít k odhalení přihlašovacích údajů a relací.
Změňte výchozí přihlašovací údaje, používejte pojmenované účty a uplatňujte oprávnění založená na rolích. Centrální ověřování může zlepšit dohledatelnost, ale provoz potřebuje také zdokumentovaný způsob obnovy pro případ nedostupnosti ověřovací služby.
Chraňte místní přístup
Přístup přes konzoli zůstává cenný během uvádění do provozu a při výpadku sítě. Fyzický přístup by proto měl být kontrolován a místní přihlašovací údaje by se neměly bez rozmyslu sdílet.
Uložená konfigurace nesmí obsahovat demonstrační hesla ani výchozí údaje dodavatele. Obnovovací přihlašovací údaje uchovávejte v souladu se schváleným postupem přístupu v daném závodě.
Používejte segmentaci odpovídající provozu
Seskupujte zařízení podle funkce, možných důsledků a komunikačních potřeb. Příklady zahrnují buňky řadičů, ochranné systémy, dohledové servery, bezpečnostní zařízení a přístup údržby.
Nevytvářejte plochou podnikovou VLAN jen proto, že všechna zařízení používají průmyslový Ethernet. Kompromitovaná pracovní stanice nebo bouře broadcastů by pak mohla zasáhnout zařízení, která nikdy nepotřebovala přímou komunikaci.
VLAN pro správu by měla být dostupná pouze prostřednictvím schválených administrátorských cest.
Pokud se používají protokoly vícesměrového vysílání, ověřte IGMP snooping, umístění querieru a chování redundance. Nesprávný návrh vícesměrového vysílání může přetížit porty nebo přerušit I/O, i když běžné testy jednosměrového vysílání projdou.
Relevantní rozhraní a síťový hardware si můžete prohlédnout ve kolekci Komunikace a sítě. Platformy řadičů jsou seskupeny v systémech PLC a PAC.
Navrhujte redundanci jako systém
Redundantní spoje vyžadují zdokumentovaný protokol a otestovaný čas konvergence. Přidání paralelních kabelů bez ochrany proti smyčkám může místo odolnosti způsobit bouři broadcastů.
Ověřte, zda síť používá Rapid Spanning Tree, kruhový protokol dodavatele, Media Redundancy Protocol nebo jinou metodu. Potvrďte kompatibilitu mezi všemi zapojenými přepínači.
Testujte výpadek kabelu, ztrátu napájení přepínače, obnovu zablokovaného portu a obnovení provozu. Zaznamenávejte ztrátu paketů a chování řadiče, nejen čas konvergence uváděný přepínačem.
Protokolování a synchronizace času podporují diagnostiku
Pokud je to praktické, odesílejte události přepínače do chráněného systému pro protokolování. Mezi užitečné události patří změny stavu linky, neúspěšná ověření, změny konfigurace, přechody topologie a alarmy napájení.
Jednotný čas je zásadní. Bez synchronizovaných hodin nemůže operátor spolehlivě sladit změnu stavu přepínače s poruchami PLC, alarmy HMI nebo událostmi firewallu.
SNMP by měl být konfigurován promyšleně. Omezte stanice pro správu a tam, kde je to podporováno, používejte ověřené a šifrované verze. Vyhněte se širokému přístupu pro zápis.
Uvádějte změny do provozu bez vytváření skrytých rizik
Před zahájením práce zálohujte běžící konfiguraci. Zaznamenejte model přepínače, firmware, aktivní konfiguraci, připojené porty a způsob návratu k předchozímu stavu.
Provádějte změny během schváleného servisního okna. Po každém významném kroku ověřte provozní komunikaci, doručování alarmů, aktualizace historizačního serveru, redundanci, vzdálený přístup a synchronizaci času.
Aktualizace firmwaru vyžadují stejnou kázeň jako změny řadičů. Prostudujte upozornění dodavatele, otestujte cílovou verzi v laboratorních podmínkách a ověřte dostupnost bitové kopie pro obnovu.
Názor autora: Spravované přepínače přinášejí hodnotu, když je jejich konfigurace srozumitelná a obnovitelná. Složitý návrh bez vlastníka, záloh a otestovaného chování při poruše se provozuje obtížněji než jednodušší zdokumentovaná síť.