سخت‌سازی سوئیچ‌های SCADA: SSH، کنترل پورت و اتصال MAC در شبکه‌های OT (قسمت دوم)

شبکه‌های OT صنعتی در لایه سوئیچ با استفاده از SSH، قفل‌کردن پورت و اتصال MAC امنیت را افزایش می‌دهند. این مقاله بررسی می‌کند که چگونه محیط‌های SCADA زیرساخت سوئیچینگ اترنت را تقویت می‌کنند تا سطح ح...

لایه جدیدی از دفاع در شبکه‌های سوئیچینگ OT در حال ظهور است

شبکه‌های کنترل صنعتی دیگر سیستم‌های جداگانه نیستند. آن‌ها اکنون در محیط‌های همگرا IT/OT عمل می‌کنند که دسترسی از راه دور و کنترل توزیع‌شده استاندارد است. پیکربندی سوئیچ به مکانیزم دفاعی خط مقدم در معماری امنیت سایبری SCADA تبدیل شده است.

مهندسان اکنون سوئیچ‌ها را نه تنها برای عملکرد بلکه برای تطابق با انتظارات IEC 62443 در زیرساخت‌های حیاتی سخت می‌کنند.

امنیت شبکه صنعتی محافظت از سیستم‌های کنترل کارخانه

زیرساخت سوئیچینگ صنعتی اکنون نقش مستقیمی در حفاظت از دارایی‌های کارخانه و تداوم عملیاتی ایفا می‌کند.

بررسی فنی روش‌های سخت‌سازی سوئیچ

امن‌سازی دسترسی از راه دور از طریق SSH

SSH جایگزین تلنت قدیمی در محیط‌های OT شده است تا جلسات مدیریت رمزنگاری شده را تضمین کند. این باعث کاهش افشای اعتبارنامه‌ها و داده‌های پیکربندی در شبکه‌های SCADA می‌شود.

در استقرارهای مدرن، مهندسان دسترسی VTY فقط از طریق SSH را اعمال می‌کنند تا مسیرهای ورود ناامن از راه دور را جلوگیری کنند.

پیکربندی SSH برای دسترسی امن از راه دور به سوئیچ صنعتی

مدیریت مبتنی بر SSH دسترسی کنترل‌شده از راه دور به سوئیچ‌های صنعتی در مناطق OT را تضمین می‌کند.

حذف رابط‌های وب از سوئیچ‌های حیاتی

غیرفعال کردن مدیریت HTTP و HTTPS به طور قابل توجهی سطح حمله را کاهش می‌دهد. بسیاری از اپراتورهای SCADA پیکربندی مبتنی بر CLI را از طریق جلسات شل امن ترجیح می‌دهند.

این رویکرد از پیکربندی تصادفی جلوگیری کرده و انضباط عملیاتی در شبکه‌های کارخانه را تقویت می‌کند.

احراز هویت در لبه کنترل

احراز هویت نام کاربری محلی کنترل دسترسی را حتی بدون خدمات هویت مرکزی تضمین می‌کند. این برای ایستگاه‌های فرعی و تأسیسات راه دور با اتصال محدود به بیرون ضروری است.

احراز هویت محلی و اعتبارنامه‌های رمزنگاری شده در سوئیچ SCADA

اعتبارنامه‌های ذخیره‌شده محلی، تداوم عملیاتی را زمانی که احراز هویت خارجی در دسترس نیست، حفظ می‌کنند.

قفل کردن پورت و انضباط ترافیک

پورت‌های سوئیچ بلااستفاده یکی از رایج‌ترین آسیب‌پذیری‌ها در محیط‌های OT هستند. مدیران اکنون رابط‌های غیرفعال را غیرفعال می‌کنند تا نقاط دسترسی غیرمجاز دستگاه‌ها را حذف کنند.

این روش تطابق فیزیکی با منطقی بین دارایی‌های مستند شده و توپولوژی فعال شبکه را تضمین می‌کند.

پورت‌های سوئیچ به صورت مدیریتی برای امنیت OT غیرفعال شده‌اند

کنترل سطح پورت تضمین می‌کند که فقط نقاط انتهایی تأیید شده در ارتباطات صنعتی شرکت کنند.

بستن دستگاه‌ها از طریق کنترل سطح MAC

بستن آدرس MAC اطمینان نقطه انتهایی را با قفل کردن دستگاه‌های فیزیکی به پورت‌های خاص سوئیچ تقویت می‌کند. هر عدم تطابق باعث قطع فوری ارتباط می‌شود.

این تکنیک به طور گسترده در محیط‌های سنگین HMI و مناطق حیاتی SCADA ایمنی استفاده می‌شود.

بستن آدرس MAC دستگاه‌ها به پورت‌های سوئیچ

بستن مبتنی بر MAC هویت قطعی دستگاه را در لبه شبکه اعمال می‌کند.

جایی که این روش‌ها اعمال می‌شوند

این روش‌های سخت‌سازی سوئیچ به طور گسترده در پست‌های برق، کارخانه‌های فرآیندی و خطوط تولید گسسته به کار گرفته می‌شوند. آن‌ها ارتباط پایدار بین PLCها، RTUها، HMIها و سیستم‌های نظارتی را تضمین می‌کنند.

مهندسان اغلب این تکنیک‌ها را با سخت‌افزار زیرساخت امن مانند سیستم‌های قدرت و ارتباطات شبکه صنعتی برای تثبیت معماری OT تحت محدودیت‌های امنیت سایبری.

بینش صنعتی: شبکه‌های OT در حال تبدیل شدن به سیستم‌های تعریف‌شده توسط امنیت هستند

امنیت سطح سوئیچ اکنون یک الزام اساسی است نه فقط یک بهترین روش. استانداردهایی مانند IEC 62443 نحوه طراحی بخش‌بندی شبکه و کنترل دسترسی توسط مهندسان را تغییر می‌دهند.

ما شاهد تغییر هستیم که پیکربندی شبکه به اندازه فایروال‌ها یا نقاط انتهایی، وضعیت امنیتی را تعریف می‌کند. این موضوع نقش زیرساخت سوئیچینگ را در یکپارچگی سیستم SCADA ارتقا می‌دهد.

دیدگاه مهندسی درباره جهت‌گیری امنیت OT

سخت‌سازی سوئیچ اغلب در بحث‌های امنیت سایبری OT دست‌کم گرفته می‌شود. با این حال، این لایه مستقیم‌ترین لایه اجرای بین دستگاه‌های فیزیکی و منطق کنترل را تشکیل می‌دهد.

از نظر من، سازمان‌هایی که انضباط سطح سوئیچ را نادیده بگیرند، با افزایش ریسک عملیاتی مواجه خواهند شد زیرا همگرایی IT/OT تسریع می‌شود. پیکربندی ساختاریافته، نه وصله‌های امنیتی واکنشی، شبکه‌های صنعتی مقاوم را در آینده تعریف خواهد کرد.

*دنیل مرسر، تحلیلگر صنعتی و گزارشگر سیستم‌ها، با ۱۴ سال تجربه در پروژه‌های ادغام زیمنس، راکول اتوماسیون و امرسون دلتاوی در محیط‌های کنترل فرآیندهای بزرگ‌مقیاس*

یک نظر بگذارید

لطفاً توجه داشته باشید که نظرات باید قبل از انتشار تأیید شوند.