Zabezpečení vzdáleného přístupu k PLC nad rámec VPN
VPN šifruje cestu k průmyslové síti, ale bezpečná práce se vzdáleným PLC vyžaduje také řízení identity, segmentovaný přístup, schvalování změn, protokolování, bezpečné provozní limity a otestované ...
Virtuální privátní síť může chránit provoz mezi vzdáleným technikem a sítí závodu. Sama o sobě však nezajistí bezpečný vzdálený přístup k PLC. Bezpečný návrh musí také řídit, kdo se připojuje, ke kterým aktivům může přistupovat, jaké změny může provádět, kdy je přístup povolen a jak může závod obnovit provoz, pokud relace selže.
Toto rozlišení je důležité, protože šifrovaný tunel může přenášet legitimní údržbový provoz i škodlivé příkazy. Cílem technického návrhu proto není „nainstalovat VPN“. Jde o vytvoření řízené cesty pro vzdálenou údržbu s několika nezávislými ochrannými prvky.
Začněte provozním scénářem
Než zvolíte technologii, definujte úkol. Vzdálené odstraňování problémů, sledování trendů, nahrávání programu, změna firmwaru a ovládání zařízení představují různé úrovně rizika. Každá z nich vyžaduje vlastní schválení, rozsah přístupu a plán obnovy.
Pro mnoho závodů je nejbezpečnějším výchozím nastavením pozorování pouze pro čtení. Technik může kontrolovat alarmy, stav řídicí jednotky a data z historizačního systému, aniž by získal cestu ke změnám programu. Přístup pro zápis by měl být povolen pouze pro schválený úkol a po dokončení práce uzavřen.
Zdokumentujte cílová aktiva, očekávané protokoly, podpůrnou organizaci, pracovní dobu a osobu oprávněnou relaci ukončit. Síťovým a řídicím týmům to poskytne společný základ pro pravidla firewallu a provozní postupy.
Umístěte mezi internet a výrobní buňku zprostředkující prvek
Vzdálený notebook by se neměl připojovat přímo k podsíti řídicích jednotek. Ukončete VPN v řízené hraniční zóně a poté vyžadujte, aby uživatel prošel přes zabezpečený skokový server nebo bránu pro vzdálený přístup. Brána se stane místem pro autentizaci, autorizaci, záznam, ochranu před malwarem a ukončení relace.
Segmentujte cestu tak, aby vzdálený uživatel mohl přistupovat pouze k zařízením potřebným pro daný úkol. Dodavatel provádějící servis jedné balicí linky by neměl automaticky získat přístup ke všem PLC, HMI, měničům a inženýrským pracovním stanicím v závodě. Používejte explicitní povolovací pravidla pro zdroj, cíl, službu a časové okno. Boční pohyb ve výchozím nastavení zakažte.
Komunikační a síťové komponenty závodu by měly podporovat segmentaci a diagnostický přehled vyžadované návrhem. Funkce produktu je však stále nutné ověřit s ohledem na architekturu závodu, zásady práce s firmwarem a požadavky prostředí.
Považujte identitu za samostatný bezpečnostní prvek
Sdílené účty dodavatelů ztěžují vyšetřování a oslabují odpovědnost. Každé osobě přidělte vlastní pojmenovanou identitu. Pro vzdálený vstup vyžadujte vícefaktorové ověřování a pokud možno se vyhněte faktorům závislým na stejném kompromitovaném zařízení.
Autorizace by měla být založena na rolích a časově omezená. Uživatel může mít povoleno otevřít inženýrskou pracovní stanici, ale nikoli měnit pravidla firewallu. Jiný uživatel může zobrazit HMI, ale nesmí nahrát projekt PLC. Privilegovaný přístup by měl po skončení schváleného servisního okna automaticky vypršet.
Neaktivní účty neprodleně odstraňujte. Přístup dodavatelů kontrolujte po změnách smluv, personálu a po závažných odstávkách. Technicky kvalitní brána se může stát trvalými zadními vrátky, pokud se zanedbá správa životního cyklu identit.
Zabezpečte inženýrskou pracovní stanici
Skokový server je součástí řídicího systému. Udržujte schválenou softwarovou základnu, pokud možno povolujte pouze schválené aplikace, používejte ochranu koncových bodů kompatibilní s inženýrskými nástroji a řízeně nakládejte s výměnnými médii. Nepoužívejte jej pro e-mail ani běžné prohlížení webu.
Soubory projektů udržujte pod správou verzí nebo v jiném řízeném zálohovacím procesu. Před změnou zaznamenejte aktuální program řídicí jednotky, firmware, komunikační konfiguraci a ověřený postup obnovení. Ověřte, že offline projekt odpovídá projektu běžícímu v řídicí jednotce. Zabezpečené připojení nezabrání technikovi nahrát nesprávnou revizi.
Pokud postačuje sdílení obrazovky, ponechte programovací software a projektové soubory uvnitř hranice závodu. Sníží se tak potřeba přenášet citlivé řídicí soubory do nespravovaných koncových zařízení.
Oddělte údržbu od provozu stroje
Vzdálený přístup nesmí obcházet místní odpovědnost za bezpečnost. VPN není bezpečnostní kanál a latence internetu není vhodným podkladem pro ochrannou funkci. Místní personál by měl před zahájením vzdálených změn uvést zařízení do požadovaného stavu, provést předepsané postupy řízení energií a potvrdit, že je dotčený prostor bezpečný.
Používejte písemné předání: identifikujte stroj, nastavte jej do dohodnutého režimu, potvrďte povolovací podmínky, oznamte test a určete, kdo může schválit pohyb. U změn, které mohou způsobit pohyb nebo změnit blokování, vyžadujte přítomnost kompetentní osoby u stroje s nezávislým způsobem zastavení testu.
Nevystavujte bezpečnostní řídicí jednotky ani nástroje pro konfiguraci bezpečnostních funkcí jen proto, že je potřeba běžná údržba PLC. Práce související s bezpečností musí mít samostatný a přísnější postup.
Pro rekonstrukci relace zaznamenávejte dostatek údajů
Shromažďujte události autentizace na bráně, časy zahájení a ukončení relací, informace o zdroji, cíle, změny konfigurace a relevantní protokoly řídicích jednotek nebo inženýrské pracovní stanice. Synchronizujte hodiny, aby bylo možné události korelovat.
Protokoly jsou užitečné pouze tehdy, pokud je někdo kontroluje. Upozorňujte na opakovaná neúspěšná přihlášení, přístupy mimo schválená okna, nové cíle, neobvyklé přenosy dat a pokusy o použití zakázaných služeb. Záznamy uchovávejte podle potřeb závodu v oblasti reakce na incidenty a regulatorních požadavků.
Navrhujte s ohledem na selhání a odvolání přístupu
Otestujte, co se stane, když během nahrávání vypadne internetové spojení, zamrzne relace vzdálené plochy nebo technik podpory přijde o napájení. Logika řídicí jednotky a místní dohled by měly uvést proces do definovaného stavu. Vyhněte se návrhům, které vyžadují nepřetržité vzdálené připojení k udržení bezpečného provozu.
Zajistěte rychlý způsob, jak může personál závodu odvolat přístup bez narušení nesouvisejícího řídicího provozu. Může jít o funkci deaktivace brány, pravidlo firewallu, zásah do účtu nebo fyzický bod izolace sítě. Metodu ověřte během uvádění do provozu, nikoli až při incidentu.
Konfiguraci brány zálohujte a zdokumentujte postup její obnovy. Zahrňte vzdálený přístup do cvičení obnovy po havárii a do kontrol řízení změn.
Praktický kontrolní seznam pro uvedení do provozu
- Potvrďte schválený úkol, cílová aktiva, časové okno a odpovědnou místní osobu.
- Ověřte pojmenované účty, vícefaktorové ověřování a role s nejnižšími potřebnými oprávněními.
- Otestujte, že zakázané podsítě, porty a zařízení nejsou dostupné.
- Potvrďte základní konfiguraci skokového serveru a aktuální zálohu projektu PLC.
- Otestujte záznam relace, upozornění, časový limit a nouzové odvolání přístupu.
- Nasimulujte ztrátu spojení a ověřte, že proces zůstane v definovaném stavu.
- Po dokončení práce uzavřete dočasná oprávnění a zkontrolujte protokoly.
Využijte doporučení jako základ architektury
NIST SP 800-82 Revision 3 poskytuje aktuální doporučení pro zabezpečení provozních technologií včetně architektur, vzdáleného přístupu, řízení rizik a opatření přizpůsobených provozním omezením. Použijte jej jako rámec a poté zohledněte procesní rizika závodu, požadavky dodavatelů a platné předpisy.
Související návrhové postupy popisuje znalostní databáze PLC ProTech, která se věnuje průmyslovým sítím, uvádění do provozu, diagnostice a údržbě řídicích systémů.
Závěr
VPN je jednou vrstvou systému vzdáleného přístupu. Odolnější návrh kombinuje šifrovaný přenos se zprostředkovanou cestou, pojmenovanými identitami, nejnižšími potřebnými oprávněními, segmentací, řízenými inženýrskými nástroji, místní provozní kontrolou, protokolováním a procvičenou obnovou. Když jsou tyto vrstvy ověřeny společně, stává se vzdálená údržba PLC řízenou technickou činností namísto otevřeného síťového připojení.