بازگشت به وبلاگ

مقاوم‌سازی سوئیچ‌های SCADA: SSH، کنترل پورت و اتصال MAC در شبکه‌های OT (بخش ۲)

شبکه‌های OT صنعتی با استفاده از SSH، قفل‌کردن پورت‌ها و اتصال MAC، امنیت را در لایهٔ سوئیچ تقویت می‌کنند. این مقاله بررسی می‌کند که محیط‌های SCADA چگونه زیرساخت سوئیچینگ اترنت را مقاوم‌سازی می‌کنند...

لایه جدیدی از دفاع در شبکه‌های سوئیچینگ OT در حال ظهور است

شبکه‌های کنترل صنعتی دیگر سامانه‌هایی منزوی نیستند. آن‌ها اکنون در محیط‌های همگرای IT/OT فعالیت می‌کنند؛ محیط‌هایی که در آن‌ها دسترسی از راه دور و کنترل توزیع‌شده استاندارد هستند. پیکربندی سوئیچ به یکی از نخستین سازوکارهای دفاعی در معماری امنیت سایبری SCADA تبدیل شده است.

مهندسان اکنون سوئیچ‌ها را نه‌تنها برای عملکرد، بلکه برای انطباق با الزامات IEC 62443 در زیرساخت‌های حیاتی نیز سخت‌سازی می‌کنند.

امنیت شبکه صنعتی برای حفاظت از سامانه‌های کنترل کارخانه

زیرساخت سوئیچینگ صنعتی اکنون نقشی مستقیم در حفاظت از دارایی‌های کارخانه و تداوم عملیاتی دارد.

تشریح فنی شیوه‌های سخت‌سازی سوئیچ

ایمن‌سازی دسترسی از راه دور از طریق SSH

SSH جایگزین Telnet قدیمی در محیط‌های OT می‌شود تا نشست‌های مدیریتی رمزنگاری‌شده را تضمین کند. این کار افشای اعتبارنامه‌ها و داده‌های پیکربندی را در سراسر شبکه‌های SCADA کاهش می‌دهد.

در استقرارهای مدرن، مهندسان دسترسی VTY فقط از طریق SSH را اعمال می‌کنند تا مسیرهای ناامن ورود از راه دور جلوگیری شوند.

پیکربندی SSH برای دسترسی امن از راه دور به سوئیچ صنعتی

مدیریت مبتنی بر SSH دسترسی از راه دور کنترل‌شده به سوئیچ‌های صنعتی را در سراسر مناطق OT تضمین می‌کند.

حذف رابط‌های وب از سوئیچ‌های حیاتی

غیرفعال‌کردن مدیریت HTTP و HTTPS سطح حمله را به‌طور چشمگیری کاهش می‌دهد. بسیاری از اپراتورهای SCADA پیکربندی مبتنی بر CLI را از طریق نشست‌های پوسته امن ترجیح می‌دهند.

این رویکرد پیکربندی نادرست تصادفی را محدود کرده و انضباط عملیاتی را در شبکه‌های کارخانه تقویت می‌کند.

احراز هویت در لبه کنترل

احراز هویت با نام کاربری محلی، حتی بدون سرویس‌های متمرکز هویت، کنترل دسترسی را تضمین می‌کند. این موضوع برای پست‌های برق و تأسیسات دوردست با اتصال محدود به شبکه‌های خارجی ضروری است.

احراز هویت محلی و اعتبارنامه‌های رمزنگاری‌شده در سوئیچ SCADA

اعتبارنامه‌های ذخیره‌شده به‌صورت محلی، هنگام در دسترس نبودن احراز هویت خارجی، تداوم عملیاتی را حفظ می‌کنند.

قفل‌کردن پورت و انضباط ترافیک

پورت‌های استفاده‌نشده سوئیچ یکی از رایج‌ترین آسیب‌پذیری‌ها در محیط‌های OT هستند. اکنون مدیران رابط‌های استفاده‌نشده را غیرفعال می‌کنند تا نقاط دسترسی غیرمجاز دستگاه‌ها را حذف کنند.

این روش، هم‌ترازی فیزیکی و منطقی میان دارایی‌های مستندشده و توپولوژی فعال شبکه را اعمال می‌کند.

غیرفعال‌سازی اداری درگاه‌های سوئیچ برای امنیت OT

کنترل در سطح درگاه تضمین می‌کند که فقط نقاط پایانی اعتبارسنجی‌شده در ارتباطات صنعتی مشارکت داشته باشند.

اتصال دستگاه‌ها از طریق کنترل در سطح MAC

اتصال آدرس MAC با قفل کردن دستگاه‌های فیزیکی به درگاه‌های مشخص سوئیچ، اطمینان از نقاط پایانی را تقویت می‌کند. هرگونه عدم تطابق، به قطع فوری ارتباط منجر می‌شود.

این روش به‌طور گسترده در محیط‌های متکی بر HMI و مناطق SCADA بااهمیت ایمنی استفاده می‌شود.

اتصال آدرس MAC و نگاشت دستگاه‌ها به درگاه‌های سوئیچ

اتصال مبتنی بر MAC، هویت قطعی دستگاه را در لبه شبکه اعمال می‌کند.

موارد کاربرد این روش‌ها

این روش‌های سخت‌سازی سوئیچ به‌طور گسترده در پست‌های برق، کارخانه‌های فرایندی و خطوط تولید گسسته به کار گرفته می‌شوند. ترکیب می‌کنند. این تجهیزات ارتباط پایدار میان PLCها، RTUها، HMIها و سامانه‌های نظارتی را تضمین می‌کنند.

مهندسان اغلب این روش‌ها را با سخت‌افزار زیرساختی امن مانند سامانه‌های توان و ارتباطات شبکه صنعتی برای تثبیت معماری OT تحت محدودیت‌های امنیت سایبری.

بینش صنعتی: شبکه‌های OT در حال تبدیل شدن به سامانه‌های تعریف‌شده بر اساس امنیت هستند

امنیت در سطح سوئیچ اکنون یک الزام اساسی است، نه صرفاً یک روش برتر. استانداردهایی مانند IEC 62443 در حال تغییر شیوه طراحی بخش‌بندی شبکه و کنترل دسترسی توسط مهندسان هستند.

شاهد تغییری هستیم که در آن پیکربندی شبکه، به‌اندازه فایروال‌ها یا نقاط پایانی، وضعیت امنیتی را تعیین می‌کند. این امر نقش زیرساخت سوئیچینگ را در یکپارچگی سامانه SCADA ارتقا می‌دهد.

دیدگاه مهندسی درباره مسیر امنیت OT

سخت‌سازی سوئیچ اغلب در بحث‌های امنیت سایبری OT دست‌کم گرفته می‌شود. بااین‌حال، این لایه مستقیم‌ترین لایه اعمال کنترل میان دستگاه‌های فیزیکی و منطق کنترلی است.

از دیدگاه من، سازمان‌هایی که انضباط در سطح سوئیچ را نادیده بگیرند، با شتاب گرفتن همگرایی IT/OT با خطرات عملیاتی فزاینده‌ای روبه‌رو خواهند شد. پیکربندی ساختاریافته، نه وصله‌های امنیتی واکنشی، از این پس شبکه‌های صنعتی تاب‌آور را تعریف خواهد کرد.

*دنیل مرسر، تحلیلگر صنعتی و گزارشگر سامانه‌ها، با ۱۴ سال تجربه در پروژه‌های یکپارچه‌سازی Siemens، Rockwell Automation و Emerson DeltaV در محیط‌های کنترل فرایندی مقیاس‌وسیع*

یک نظر بگذارید

لطفاً توجه داشته باشید که نظرات باید قبل از انتشار تأیید شوند.