ایمنسازی سوئیچهای مدیریتی برای شبکههای SCADA و DCS
سوئیچهای مدیریتی میتوانند دیدپذیری SCADA را بدون تضعیف ترافیک قطعی بهبود دهند. این راهنما بخشبندی، مدیریت امن، افزونگی، ثبت گزارشها، کنترل تغییرات و بررس...
یک سوئیچ اترنت مدیریتی در شبکه SCADA یا DCS چیزی فراتر از یک چندبرابرکنندهٔ پورت است. این سوئیچ مسیرهای ترافیک را کنترل میکند، اطلاعات عیبیابی ارائه میدهد و میتواند دامنهٔ اثر یک خطای پیکربندی را محدود یا گسترده کند.
هدف مهندسی، استفادهٔ حداکثری از قابلیتها نیست؛ بلکه برقراری ارتباطات قابلپیشبینی، محدود کردن دسترسی مدیریتی و فراهم کردن شواهد کافی برای عیبیابی خرابیها بدون ایجاد اختلال در فرایند است.
یک طراحی لایهای، کنترل میدانی، سامانههای نظارتی، عملیات سایت و تبادل دادهٔ سازمانی را از یکدیگر جدا میکند.
با ترافیک و پیامدها شروع کنید
پیش از تغییر تنظیمات سوئیچ، همهٔ کنترلرها، HMIها، تاریخچهنگارها، ایستگاههای کاری مهندسی، دروازهها و مسیرهای دسترسی از راه دور را مستند کنید. پروتکلهای موردنیاز، همتاها، نرخهای بهروزرسانی، رفتار چندپخشی و انتظارات مربوط به بازیابی را ثبت کنید.
این فهرستبرداری، جداسازی شبکه را به یک تصمیم مهندسی تبدیل میکند. VLAN بهتنهایی مرز امنیتی محسوب نمیشود، مگر اینکه مسیریابی و قوانین فایروال مسیرهای ارتباطی موردنظر را اعمال کنند.
NIST SP 800-82 Rev. 3 امنیت OT را در زمینهٔ عملکرد، قابلیت اطمینان و ایمنی تشریح میکند. راهنماییهای CISA نیز بر جداسازی شبکه و تبادل کنترلشدهٔ داده میان سامانههای حیاتی و سرویسهای سازمانی تأکید دارد.
مدیریت را از ترافیک فرایند جدا کنید
رابطهای مدیریتی سوئیچ را در یک شبکهٔ مدیریتی اختصاصی قرار دهید. دسترسی را فقط از میزبانهای مدیریتی مجاز و از طریق فایروالها یا فهرستهای کنترل دسترسی تعریفشده مجاز کنید.
سرویسهای مدیریتی بلااستفاده را غیرفعال کنید. هرجا سوئیچ پشتیبانی میکند، SSH و HTTPS را ترجیح دهید. از Telnet و HTTP رمزنگارینشده استفاده نکنید، زیرا اعتبارنامهها و نشستها ممکن است افشا شوند.
اعتبارنامههای پیشفرض را تغییر دهید، از حسابهای نامدار استفاده کنید و مجوزهای مبتنی بر نقش را اعمال کنید. احراز هویت متمرکز میتواند پاسخگویی را بهبود دهد، اما کارخانه باید هنگام در دسترس نبودن سرویس احراز هویت، روش بازیابی مستندشدهای نیز داشته باشد.
از دسترسی محلی محافظت کنید
دسترسی کنسول در زمان راهاندازی و خرابی شبکه همچنان ارزشمند است. بنابراین دسترسی فیزیکی باید کنترل شود و اعتبارنامههای محلی نباید بدون ملاحظه با دیگران به اشتراک گذاشته شوند.
پیکربندی ذخیرهشده نباید شامل گذرواژههای نمایشی یا مقادیر پیشفرض فروشنده باشد. اعتبارنامههای بازیابی را طبق فرایند دسترسی تأییدشدهٔ سایت نگهداری کنید.
از جداسازی متناسب با عملیات استفاده کنید
دستگاهها را بر اساس کارکرد، پیامد و نیاز ارتباطی گروهبندی کنید. نمونهها شامل سلولهای کنترلر، سامانههای حفاظتی، سرورهای نظارتی، تجهیزات مرتبط با ایمنی و دسترسی تعمیر و نگهداری هستند.
فقط به این دلیل که همهٔ دستگاهها از اترنت صنعتی استفاده میکنند، یک VLAN تخت برای کارخانه ایجاد نکنید. در این صورت یک ایستگاه کاری آلوده یا طوفان پخشی میتواند به تجهیزاتی دسترسی پیدا کند که هرگز به ارتباط مستقیم نیاز نداشتهاند.
VLAN مدیریتی باید فقط از طریق مسیرهای مدیریتی تأییدشده قابل دسترسی باشد.
هنگام وجود پروتکلهای چندپخشی، عملکرد IGMP snooping، محل قرارگیری querier و رفتار افزونگی را بررسی کنید. طراحی نادرست چندپخشی میتواند پورتها را بیشازحد بارگذاری کند یا حتی زمانی که آزمونهای تکپخشی معمول با موفقیت انجام میشوند، ورودی/خروجی را مختل کند.
سختافزارهای رابط و دروازهٔ مرتبط را میتوان در مجموعهٔ ارتباطات و شبکه بررسی کرد. پلتفرمهای کنترلر در سامانههای PLC و PAC دستهبندی شدهاند.
افزونگی را بهصورت یک سامانه مهندسی کنید
پیوندهای افزونه به یک پروتکل مستند و زمان همگرایی آزمودهشده نیاز دارند. افزودن کابلهای موازی بدون حفاظت در برابر حلقه میتواند بهجای ایجاد تابآوری، طوفان پخشی ایجاد کند.
بررسی کنید شبکه از Rapid Spanning Tree، پروتکل حلقهٔ اختصاصی فروشنده، Media Redundancy Protocol یا روش دیگری استفاده میکند. سازگاری همهٔ سوئیچهای مشارکتکننده را تأیید کنید.
خرابی کابل، قطع برق سوئیچ، بازیابی پورت مسدودشده و بازگردانی سرویس را آزمایش کنید. میزان ازدسترفتن بستهها و رفتار کنترلر را ثبت کنید، نه فقط زمان همگرایی اعلامشده توسط سوئیچ را.
ثبت رویدادها و همگامسازی زمان به عیبیابی کمک میکنند
هر زمان عملی بود، رویدادهای سوئیچ را به یک سامانهٔ ثبت وقایع محافظتشده ارسال کنید. رویدادهای مفید شامل تغییرات پیوند، خطاهای احراز هویت، تغییرات پیکربندی، گذارهای توپولوژی و هشدارهای برق هستند.
یکنواخت بودن زمان ضروری است. بدون ساعتهای همگام، اپراتور نمیتواند گذار یک سوئیچ را با خطاهای PLC، هشدارهای HMI یا رویدادهای فایروال بهطور قابلاعتماد تطبیق دهد.
SNMP باید آگاهانه پیکربندی شود. ایستگاههای مدیریتی را محدود کنید و هرجا پشتیبانی میشود، از نسخههای دارای احراز هویت و رمزنگاری استفاده کنید. از فراهم کردن دسترسی نوشتن گسترده خودداری کنید.
تغییرات را بدون ایجاد ریسک پنهان راهاندازی کنید
پیش از شروع کار، از پیکربندی در حال اجرا نسخهٔ پشتیبان تهیه کنید. مدل سوئیچ، میانافزار، پیکربندی فعال، پورتهای متصل و روش بازگردانی را ثبت کنید.
تغییرات را در یک بازهٔ زمانی تأییدشده اعمال کنید. پس از هر مرحلهٔ مهم، ارتباطات فرایند، تحویل هشدارها، بهروزرسانیهای تاریخچهنگار، افزونگی، دسترسی از راه دور و همگامسازی زمان را اعتبارسنجی کنید.
بهروزرسانیهای میانافزار نیز به همان انضباط تغییرات کنترلر نیاز دارند. اطلاعیههای فروشنده را بررسی کنید، نسخهٔ هدف را در آزمایشگاه آزمایش کنید و در دسترس بودن یک تصویر بازیابی را تأیید کنید.
نظر نویسنده: سوئیچهای مدیریتی زمانی ارزش ایجاد میکنند که پیکربندی آنها قابلفهم و قابلبازیابی باشد. طراحی پیچیدهای که فاقد مسئول مشخص، نسخهٔ پشتیبان و رفتار خرابی آزمودهشده باشد، بهرهبرداری از آن دشوارتر از یک شبکهٔ سادهتر و مستند است.