Managed industrial switches supporting a segmented SCADA network

ایمن‌سازی سوئیچ‌های مدیریتی برای شبکه‌های SCADA و DCS

سوئیچ‌های مدیریتی می‌توانند دیدپذیری SCADA را بدون تضعیف ترافیک قطعی بهبود دهند. این راهنما بخش‌بندی، مدیریت امن، افزونگی، ثبت گزارش‌ها، کنترل تغییرات و بررس...

یک سوئیچ اترنت مدیریتی در شبکه SCADA یا DCS چیزی فراتر از یک چندبرابرکنندهٔ پورت است. این سوئیچ مسیرهای ترافیک را کنترل می‌کند، اطلاعات عیب‌یابی ارائه می‌دهد و می‌تواند دامنهٔ اثر یک خطای پیکربندی را محدود یا گسترده کند.

هدف مهندسی، استفادهٔ حداکثری از قابلیت‌ها نیست؛ بلکه برقراری ارتباطات قابل‌پیش‌بینی، محدود کردن دسترسی مدیریتی و فراهم کردن شواهد کافی برای عیب‌یابی خرابی‌ها بدون ایجاد اختلال در فرایند است.

شبکهٔ لایه‌ای SCADA با سوئیچ‌های صنعتی مدیریتی

یک طراحی لایه‌ای، کنترل میدانی، سامانه‌های نظارتی، عملیات سایت و تبادل دادهٔ سازمانی را از یکدیگر جدا می‌کند.

با ترافیک و پیامدها شروع کنید

پیش از تغییر تنظیمات سوئیچ، همهٔ کنترلرها، HMIها، تاریخچه‌نگارها، ایستگاه‌های کاری مهندسی، دروازه‌ها و مسیرهای دسترسی از راه دور را مستند کنید. پروتکل‌های موردنیاز، همتاها، نرخ‌های به‌روزرسانی، رفتار چندپخشی و انتظارات مربوط به بازیابی را ثبت کنید.

این فهرست‌برداری، جداسازی شبکه را به یک تصمیم مهندسی تبدیل می‌کند. VLAN به‌تنهایی مرز امنیتی محسوب نمی‌شود، مگر اینکه مسیریابی و قوانین فایروال مسیرهای ارتباطی موردنظر را اعمال کنند.

NIST SP 800-82 Rev. 3 امنیت OT را در زمینهٔ عملکرد، قابلیت اطمینان و ایمنی تشریح می‌کند. راهنمایی‌های CISA نیز بر جداسازی شبکه و تبادل کنترل‌شدهٔ داده میان سامانه‌های حیاتی و سرویس‌های سازمانی تأکید دارد.

مدیریت را از ترافیک فرایند جدا کنید

رابط‌های مدیریتی سوئیچ را در یک شبکهٔ مدیریتی اختصاصی قرار دهید. دسترسی را فقط از میزبان‌های مدیریتی مجاز و از طریق فایروال‌ها یا فهرست‌های کنترل دسترسی تعریف‌شده مجاز کنید.

سرویس‌های مدیریتی بلااستفاده را غیرفعال کنید. هرجا سوئیچ پشتیبانی می‌کند، SSH و HTTPS را ترجیح دهید. از Telnet و HTTP رمزنگاری‌نشده استفاده نکنید، زیرا اعتبارنامه‌ها و نشست‌ها ممکن است افشا شوند.

اعتبارنامه‌های پیش‌فرض را تغییر دهید، از حساب‌های نام‌دار استفاده کنید و مجوزهای مبتنی بر نقش را اعمال کنید. احراز هویت متمرکز می‌تواند پاسخ‌گویی را بهبود دهد، اما کارخانه باید هنگام در دسترس نبودن سرویس احراز هویت، روش بازیابی مستندشده‌ای نیز داشته باشد.

از دسترسی محلی محافظت کنید

دسترسی کنسول در زمان راه‌اندازی و خرابی شبکه همچنان ارزشمند است. بنابراین دسترسی فیزیکی باید کنترل شود و اعتبارنامه‌های محلی نباید بدون ملاحظه با دیگران به اشتراک گذاشته شوند.

پیکربندی ذخیره‌شده نباید شامل گذرواژه‌های نمایشی یا مقادیر پیش‌فرض فروشنده باشد. اعتبارنامه‌های بازیابی را طبق فرایند دسترسی تأییدشدهٔ سایت نگهداری کنید.

از جداسازی متناسب با عملیات استفاده کنید

دستگاه‌ها را بر اساس کارکرد، پیامد و نیاز ارتباطی گروه‌بندی کنید. نمونه‌ها شامل سلول‌های کنترلر، سامانه‌های حفاظتی، سرورهای نظارتی، تجهیزات مرتبط با ایمنی و دسترسی تعمیر و نگهداری هستند.

فقط به این دلیل که همهٔ دستگاه‌ها از اترنت صنعتی استفاده می‌کنند، یک VLAN تخت برای کارخانه ایجاد نکنید. در این صورت یک ایستگاه کاری آلوده یا طوفان پخشی می‌تواند به تجهیزاتی دسترسی پیدا کند که هرگز به ارتباط مستقیم نیاز نداشته‌اند.

VLAN مدیریتی اختصاصی برای مدیریت مجاز سوئیچ SCADA

VLAN مدیریتی باید فقط از طریق مسیرهای مدیریتی تأییدشده قابل دسترسی باشد.

هنگام وجود پروتکل‌های چندپخشی، عملکرد IGMP snooping، محل قرارگیری querier و رفتار افزونگی را بررسی کنید. طراحی نادرست چندپخشی می‌تواند پورت‌ها را بیش‌ازحد بارگذاری کند یا حتی زمانی که آزمون‌های تک‌پخشی معمول با موفقیت انجام می‌شوند، ورودی/خروجی را مختل کند.

سخت‌افزارهای رابط و دروازهٔ مرتبط را می‌توان در مجموعهٔ ارتباطات و شبکه بررسی کرد. پلتفرم‌های کنترلر در سامانه‌های PLC و PAC دسته‌بندی شده‌اند.

افزونگی را به‌صورت یک سامانه مهندسی کنید

پیوندهای افزونه به یک پروتکل مستند و زمان همگرایی آزموده‌شده نیاز دارند. افزودن کابل‌های موازی بدون حفاظت در برابر حلقه می‌تواند به‌جای ایجاد تاب‌آوری، طوفان پخشی ایجاد کند.

بررسی کنید شبکه از Rapid Spanning Tree، پروتکل حلقهٔ اختصاصی فروشنده، Media Redundancy Protocol یا روش دیگری استفاده می‌کند. سازگاری همهٔ سوئیچ‌های مشارکت‌کننده را تأیید کنید.

خرابی کابل، قطع برق سوئیچ، بازیابی پورت مسدودشده و بازگردانی سرویس را آزمایش کنید. میزان ازدست‌رفتن بسته‌ها و رفتار کنترلر را ثبت کنید، نه فقط زمان همگرایی اعلام‌شده توسط سوئیچ را.

ثبت رویدادها و همگام‌سازی زمان به عیب‌یابی کمک می‌کنند

هر زمان عملی بود، رویدادهای سوئیچ را به یک سامانهٔ ثبت وقایع محافظت‌شده ارسال کنید. رویدادهای مفید شامل تغییرات پیوند، خطاهای احراز هویت، تغییرات پیکربندی، گذارهای توپولوژی و هشدارهای برق هستند.

یکنواخت بودن زمان ضروری است. بدون ساعت‌های همگام، اپراتور نمی‌تواند گذار یک سوئیچ را با خطاهای PLC، هشدارهای HMI یا رویدادهای فایروال به‌طور قابل‌اعتماد تطبیق دهد.

SNMP باید آگاهانه پیکربندی شود. ایستگاه‌های مدیریتی را محدود کنید و هرجا پشتیبانی می‌شود، از نسخه‌های دارای احراز هویت و رمزنگاری استفاده کنید. از فراهم کردن دسترسی نوشتن گسترده خودداری کنید.

تغییرات را بدون ایجاد ریسک پنهان راه‌اندازی کنید

پیش از شروع کار، از پیکربندی در حال اجرا نسخهٔ پشتیبان تهیه کنید. مدل سوئیچ، میان‌افزار، پیکربندی فعال، پورت‌های متصل و روش بازگردانی را ثبت کنید.

تغییرات را در یک بازهٔ زمانی تأییدشده اعمال کنید. پس از هر مرحلهٔ مهم، ارتباطات فرایند، تحویل هشدارها، به‌روزرسانی‌های تاریخچه‌نگار، افزونگی، دسترسی از راه دور و همگام‌سازی زمان را اعتبارسنجی کنید.

به‌روزرسانی‌های میان‌افزار نیز به همان انضباط تغییرات کنترلر نیاز دارند. اطلاعیه‌های فروشنده را بررسی کنید، نسخهٔ هدف را در آزمایشگاه آزمایش کنید و در دسترس بودن یک تصویر بازیابی را تأیید کنید.

نظر نویسنده: سوئیچ‌های مدیریتی زمانی ارزش ایجاد می‌کنند که پیکربندی آن‌ها قابل‌فهم و قابل‌بازیابی باشد. طراحی پیچیده‌ای که فاقد مسئول مشخص، نسخهٔ پشتیبان و رفتار خرابی آزموده‌شده باشد، بهره‌برداری از آن دشوارتر از یک شبکهٔ ساده‌تر و مستند است.

ایمن‌سازی سوئیچ‌های مدیریتی برای شبکه‌های SCADA و DCS

سوئیچ‌های مدیریتی می‌توانند دیدپذیری SCADA را بدون تضعیف ترافیک قطعی بهبود دهند. این راهنما بخش‌بندی، مدیریت امن، افزونگی، ثبت گزارش‌ها، کنترل تغییرات و بررسی‌های عملی راه‌اندازی را پوشش می‌دهد.

یک سوئیچ اترنت مدیریتی در شبکه SCADA یا DCS چیزی فراتر از یک چندبرابرکنندهٔ پورت است. این سوئیچ مسیرهای ترافیک را کنترل می‌کند، اطلاعات عیب‌یابی ارائه می‌دهد و می‌تواند دامنهٔ اثر یک خطای پیکربندی را محدود یا گسترده کند.

هدف مهندسی، استفادهٔ حداکثری از قابلیت‌ها نیست؛ بلکه برقراری ارتباطات قابل‌پیش‌بینی، محدود کردن دسترسی مدیریتی و فراهم کردن شواهد کافی برای عیب‌یابی خرابی‌ها بدون ایجاد اختلال در فرایند است.

شبکهٔ لایه‌ای SCADA با سوئیچ‌های صنعتی مدیریتی

یک طراحی لایه‌ای، کنترل میدانی، سامانه‌های نظارتی، عملیات سایت و تبادل دادهٔ سازمانی را از یکدیگر جدا می‌کند.

با ترافیک و پیامدها شروع کنید

پیش از تغییر تنظیمات سوئیچ، همهٔ کنترلرها، HMIها، تاریخچه‌نگارها، ایستگاه‌های کاری مهندسی، دروازه‌ها و مسیرهای دسترسی از راه دور را مستند کنید. پروتکل‌های موردنیاز، همتاها، نرخ‌های به‌روزرسانی، رفتار چندپخشی و انتظارات مربوط به بازیابی را ثبت کنید.

این فهرست‌برداری، جداسازی شبکه را به یک تصمیم مهندسی تبدیل می‌کند. VLAN به‌تنهایی مرز امنیتی محسوب نمی‌شود، مگر اینکه مسیریابی و قوانین فایروال مسیرهای ارتباطی موردنظر را اعمال کنند.

NIST SP 800-82 Rev. 3 امنیت OT را در زمینهٔ عملکرد، قابلیت اطمینان و ایمنی تشریح می‌کند. راهنمایی‌های CISA نیز بر جداسازی شبکه و تبادل کنترل‌شدهٔ داده میان سامانه‌های حیاتی و سرویس‌های سازمانی تأکید دارد.

مدیریت را از ترافیک فرایند جدا کنید

رابط‌های مدیریتی سوئیچ را در یک شبکهٔ مدیریتی اختصاصی قرار دهید. دسترسی را فقط از میزبان‌های مدیریتی مجاز و از طریق فایروال‌ها یا فهرست‌های کنترل دسترسی تعریف‌شده مجاز کنید.

سرویس‌های مدیریتی بلااستفاده را غیرفعال کنید. هرجا سوئیچ پشتیبانی می‌کند، SSH و HTTPS را ترجیح دهید. از Telnet و HTTP رمزنگاری‌نشده استفاده نکنید، زیرا اعتبارنامه‌ها و نشست‌ها ممکن است افشا شوند.

اعتبارنامه‌های پیش‌فرض را تغییر دهید، از حساب‌های نام‌دار استفاده کنید و مجوزهای مبتنی بر نقش را اعمال کنید. احراز هویت متمرکز می‌تواند پاسخ‌گویی را بهبود دهد، اما کارخانه باید هنگام در دسترس نبودن سرویس احراز هویت، روش بازیابی مستندشده‌ای نیز داشته باشد.

از دسترسی محلی محافظت کنید

دسترسی کنسول در زمان راه‌اندازی و خرابی شبکه همچنان ارزشمند است. بنابراین دسترسی فیزیکی باید کنترل شود و اعتبارنامه‌های محلی نباید بدون ملاحظه با دیگران به اشتراک گذاشته شوند.

پیکربندی ذخیره‌شده نباید شامل گذرواژه‌های نمایشی یا مقادیر پیش‌فرض فروشنده باشد. اعتبارنامه‌های بازیابی را طبق فرایند دسترسی تأییدشدهٔ سایت نگهداری کنید.

از جداسازی متناسب با عملیات استفاده کنید

دستگاه‌ها را بر اساس کارکرد، پیامد و نیاز ارتباطی گروه‌بندی کنید. نمونه‌ها شامل سلول‌های کنترلر، سامانه‌های حفاظتی، سرورهای نظارتی، تجهیزات مرتبط با ایمنی و دسترسی تعمیر و نگهداری هستند.

فقط به این دلیل که همهٔ دستگاه‌ها از اترنت صنعتی استفاده می‌کنند، یک VLAN تخت برای کارخانه ایجاد نکنید. در این صورت یک ایستگاه کاری آلوده یا طوفان پخشی می‌تواند به تجهیزاتی دسترسی پیدا کند که هرگز به ارتباط مستقیم نیاز نداشته‌اند.

VLAN مدیریتی اختصاصی برای مدیریت مجاز سوئیچ SCADA

VLAN مدیریتی باید فقط از طریق مسیرهای مدیریتی تأییدشده قابل دسترسی باشد.

هنگام وجود پروتکل‌های چندپخشی، عملکرد IGMP snooping، محل قرارگیری querier و رفتار افزونگی را بررسی کنید. طراحی نادرست چندپخشی می‌تواند پورت‌ها را بیش‌ازحد بارگذاری کند یا حتی زمانی که آزمون‌های تک‌پخشی معمول با موفقیت انجام می‌شوند، ورودی/خروجی را مختل کند.

سخت‌افزارهای رابط و دروازهٔ مرتبط را می‌توان در مجموعهٔ ارتباطات و شبکه بررسی کرد. پلتفرم‌های کنترلر در سامانه‌های PLC و PAC دسته‌بندی شده‌اند.

افزونگی را به‌صورت یک سامانه مهندسی کنید

پیوندهای افزونه به یک پروتکل مستند و زمان همگرایی آزموده‌شده نیاز دارند. افزودن کابل‌های موازی بدون حفاظت در برابر حلقه می‌تواند به‌جای ایجاد تاب‌آوری، طوفان پخشی ایجاد کند.

بررسی کنید شبکه از Rapid Spanning Tree، پروتکل حلقهٔ اختصاصی فروشنده، Media Redundancy Protocol یا روش دیگری استفاده می‌کند. سازگاری همهٔ سوئیچ‌های مشارکت‌کننده را تأیید کنید.

خرابی کابل، قطع برق سوئیچ، بازیابی پورت مسدودشده و بازگردانی سرویس را آزمایش کنید. میزان ازدست‌رفتن بسته‌ها و رفتار کنترلر را ثبت کنید، نه فقط زمان همگرایی اعلام‌شده توسط سوئیچ را.

ثبت رویدادها و همگام‌سازی زمان به عیب‌یابی کمک می‌کنند

هر زمان عملی بود، رویدادهای سوئیچ را به یک سامانهٔ ثبت وقایع محافظت‌شده ارسال کنید. رویدادهای مفید شامل تغییرات پیوند، خطاهای احراز هویت، تغییرات پیکربندی، گذارهای توپولوژی و هشدارهای برق هستند.

یکنواخت بودن زمان ضروری است. بدون ساعت‌های همگام، اپراتور نمی‌تواند گذار یک سوئیچ را با خطاهای PLC، هشدارهای HMI یا رویدادهای فایروال به‌طور قابل‌اعتماد تطبیق دهد.

SNMP باید آگاهانه پیکربندی شود. ایستگاه‌های مدیریتی را محدود کنید و هرجا پشتیبانی می‌شود، از نسخه‌های دارای احراز هویت و رمزنگاری استفاده کنید. از فراهم کردن دسترسی نوشتن گسترده خودداری کنید.

تغییرات را بدون ایجاد ریسک پنهان راه‌اندازی کنید

پیش از شروع کار، از پیکربندی در حال اجرا نسخهٔ پشتیبان تهیه کنید. مدل سوئیچ، میان‌افزار، پیکربندی فعال، پورت‌های متصل و روش بازگردانی را ثبت کنید.

تغییرات را در یک بازهٔ زمانی تأییدشده اعمال کنید. پس از هر مرحلهٔ مهم، ارتباطات فرایند، تحویل هشدارها، به‌روزرسانی‌های تاریخچه‌نگار، افزونگی، دسترسی از راه دور و همگام‌سازی زمان را اعتبارسنجی کنید.

به‌روزرسانی‌های میان‌افزار نیز به همان انضباط تغییرات کنترلر نیاز دارند. اطلاعیه‌های فروشنده را بررسی کنید، نسخهٔ هدف را در آزمایشگاه آزمایش کنید و در دسترس بودن یک تصویر بازیابی را تأیید کنید.

نظر نویسنده: سوئیچ‌های مدیریتی زمانی ارزش ایجاد می‌کنند که پیکربندی آن‌ها قابل‌فهم و قابل‌بازیابی باشد. طراحی پیچیده‌ای که فاقد مسئول مشخص، نسخهٔ پشتیبان و رفتار خرابی آزموده‌شده باشد، بهره‌برداری از آن دشوارتر از یک شبکهٔ ساده‌تر و مستند است.

یک نظر بگذارید

لطفاً توجه داشته باشید که نظرات باید قبل از انتشار تأیید شوند.