مقاومسازی سوئیچهای SCADA: SSH، کنترل پورت و اتصال MAC در شبکههای OT (بخش ۲)
شبکههای OT صنعتی با استفاده از SSH، قفلکردن پورتها و اتصال MAC، امنیت را در لایهٔ سوئیچ تقویت میکنند. این مقاله بررسی میکند که محیطهای SCADA چگونه زیرساخت سوئیچینگ اترنت را مقاومسازی میکنند...
لایه جدیدی از دفاع در شبکههای سوئیچینگ OT در حال ظهور است
شبکههای کنترل صنعتی دیگر سامانههایی منزوی نیستند. آنها اکنون در محیطهای همگرای IT/OT فعالیت میکنند؛ محیطهایی که در آنها دسترسی از راه دور و کنترل توزیعشده استاندارد هستند. پیکربندی سوئیچ به یکی از نخستین سازوکارهای دفاعی در معماری امنیت سایبری SCADA تبدیل شده است.
مهندسان اکنون سوئیچها را نهتنها برای عملکرد، بلکه برای انطباق با الزامات IEC 62443 در زیرساختهای حیاتی نیز سختسازی میکنند.
زیرساخت سوئیچینگ صنعتی اکنون نقشی مستقیم در حفاظت از داراییهای کارخانه و تداوم عملیاتی دارد.
تشریح فنی شیوههای سختسازی سوئیچ
ایمنسازی دسترسی از راه دور از طریق SSH
SSH جایگزین Telnet قدیمی در محیطهای OT میشود تا نشستهای مدیریتی رمزنگاریشده را تضمین کند. این کار افشای اعتبارنامهها و دادههای پیکربندی را در سراسر شبکههای SCADA کاهش میدهد.
در استقرارهای مدرن، مهندسان دسترسی VTY فقط از طریق SSH را اعمال میکنند تا مسیرهای ناامن ورود از راه دور جلوگیری شوند.
مدیریت مبتنی بر SSH دسترسی از راه دور کنترلشده به سوئیچهای صنعتی را در سراسر مناطق OT تضمین میکند.
حذف رابطهای وب از سوئیچهای حیاتی
غیرفعالکردن مدیریت HTTP و HTTPS سطح حمله را بهطور چشمگیری کاهش میدهد. بسیاری از اپراتورهای SCADA پیکربندی مبتنی بر CLI را از طریق نشستهای پوسته امن ترجیح میدهند.
این رویکرد پیکربندی نادرست تصادفی را محدود کرده و انضباط عملیاتی را در شبکههای کارخانه تقویت میکند.
احراز هویت در لبه کنترل
احراز هویت با نام کاربری محلی، حتی بدون سرویسهای متمرکز هویت، کنترل دسترسی را تضمین میکند. این موضوع برای پستهای برق و تأسیسات دوردست با اتصال محدود به شبکههای خارجی ضروری است.
اعتبارنامههای ذخیرهشده بهصورت محلی، هنگام در دسترس نبودن احراز هویت خارجی، تداوم عملیاتی را حفظ میکنند.
قفلکردن پورت و انضباط ترافیک
پورتهای استفادهنشده سوئیچ یکی از رایجترین آسیبپذیریها در محیطهای OT هستند. اکنون مدیران رابطهای استفادهنشده را غیرفعال میکنند تا نقاط دسترسی غیرمجاز دستگاهها را حذف کنند.
این روش، همترازی فیزیکی و منطقی میان داراییهای مستندشده و توپولوژی فعال شبکه را اعمال میکند.
کنترل در سطح درگاه تضمین میکند که فقط نقاط پایانی اعتبارسنجیشده در ارتباطات صنعتی مشارکت داشته باشند.
اتصال دستگاهها از طریق کنترل در سطح MAC
اتصال آدرس MAC با قفل کردن دستگاههای فیزیکی به درگاههای مشخص سوئیچ، اطمینان از نقاط پایانی را تقویت میکند. هرگونه عدم تطابق، به قطع فوری ارتباط منجر میشود.
این روش بهطور گسترده در محیطهای متکی بر HMI و مناطق SCADA بااهمیت ایمنی استفاده میشود.
اتصال مبتنی بر MAC، هویت قطعی دستگاه را در لبه شبکه اعمال میکند.
موارد کاربرد این روشها
این روشهای سختسازی سوئیچ بهطور گسترده در پستهای برق، کارخانههای فرایندی و خطوط تولید گسسته به کار گرفته میشوند. ترکیب میکنند. این تجهیزات ارتباط پایدار میان PLCها، RTUها، HMIها و سامانههای نظارتی را تضمین میکنند.
مهندسان اغلب این روشها را با سختافزار زیرساختی امن مانند سامانههای توان و ارتباطات شبکه صنعتی برای تثبیت معماری OT تحت محدودیتهای امنیت سایبری.
بینش صنعتی: شبکههای OT در حال تبدیل شدن به سامانههای تعریفشده بر اساس امنیت هستند
امنیت در سطح سوئیچ اکنون یک الزام اساسی است، نه صرفاً یک روش برتر. استانداردهایی مانند IEC 62443 در حال تغییر شیوه طراحی بخشبندی شبکه و کنترل دسترسی توسط مهندسان هستند.
شاهد تغییری هستیم که در آن پیکربندی شبکه، بهاندازه فایروالها یا نقاط پایانی، وضعیت امنیتی را تعیین میکند. این امر نقش زیرساخت سوئیچینگ را در یکپارچگی سامانه SCADA ارتقا میدهد.
دیدگاه مهندسی درباره مسیر امنیت OT
سختسازی سوئیچ اغلب در بحثهای امنیت سایبری OT دستکم گرفته میشود. بااینحال، این لایه مستقیمترین لایه اعمال کنترل میان دستگاههای فیزیکی و منطق کنترلی است.
از دیدگاه من، سازمانهایی که انضباط در سطح سوئیچ را نادیده بگیرند، با شتاب گرفتن همگرایی IT/OT با خطرات عملیاتی فزایندهای روبهرو خواهند شد. پیکربندی ساختاریافته، نه وصلههای امنیتی واکنشی، از این پس شبکههای صنعتی تابآور را تعریف خواهد کرد.
*دنیل مرسر، تحلیلگر صنعتی و گزارشگر سامانهها، با ۱۴ سال تجربه در پروژههای یکپارچهسازی Siemens، Rockwell Automation و Emerson DeltaV در محیطهای کنترل فرایندی مقیاسوسیع*