ایمنسازی دسترسی راه دور به PLC فراتر از VPN
یک VPN مسیر دسترسی به شبکه صنعتی را رمزگذاری میکند، اما کار امن از راه دور روی PLC به کنترل هویت، دسترسی بخشبندیشده، تأیید تغییرات، ثبت رویدادها، محدودههای عملیاتی ایمن و رویههای بازیابیِ آزما...
یک شبکه خصوصی مجازی میتواند از ترافیک بین یک مهندس راهدور و شبکه کارخانه محافظت کند. اما VPN بهتنهایی دسترسی راهدور به PLC را ایمن نمیکند. یک طراحی امن باید همچنین مشخص کند چه کسی متصل میشود، به کدام داراییها میتواند دسترسی داشته باشد، چه تغییراتی مجاز است اعمال کند، دسترسی چه زمانی مجاز است و اگر یک نشست با مشکل مواجه شد، کارخانه چگونه میتواند بازیابی شود.
این تمایز مهم است، زیرا یک تونل رمزگذاریشده میتواند هم ترافیک مجاز نگهداری و هم فرمانهای مخرب را منتقل کند. بنابراین هدف مهندسی «نصب VPN» نیست؛ بلکه ایجاد یک مسیر کنترلشده برای نگهداری راهدور با چندین لایه حفاظتی مستقل است.
با موردکاربرد عملیاتی شروع کنید
پیش از انتخاب فناوری، کار موردنظر را تعریف کنید. عیبیابی راهدور، مشاهده روندها، بارگذاری برنامه، تغییر میانافزار و فرماندهی به تجهیزات، کلاسهای ریسک متفاوتی دارند. هرکدام به تأیید، دامنه دسترسی و برنامه بازیابی مخصوص خود نیاز دارند.
برای بسیاری از کارخانهها، امنترین حالت پیشفرض، مشاهده فقطخواندنی است. تکنسین میتواند هشدارها، وضعیت کنترلر و دادههای تاریخچه را بررسی کند، بدون اینکه مسیری برای تغییر برنامه در اختیار داشته باشد. دسترسی نوشتن باید فقط برای یک کار تأییدشده فعال شود و پس از پایان کار بسته شود.
داراییهای هدف، پروتکلهای مورد انتظار، سازمان پشتیبان، ساعات کاری و فرد مجاز برای توقف نشست را مستند کنید. این کار مبنایی مشترک برای تیمهای شبکه و کنترل در جهت تعریف قوانین فایروال و رویههای عملیاتی فراهم میکند.
یک واسطه بین اینترنت و سلول قرار دهید
یک لپتاپ راهدور نباید مستقیماً به زیرشبکه کنترلر متصل شود. VPN را در یک ناحیه مرزی مدیریتشده خاتمه دهید، سپس کاربر را ملزم کنید از طریق یک میزبان پرش سختسازیشده یا درگاه دسترسی راهدور عبور کند. این درگاه نقطه اجرای احراز هویت، مجوزدهی، ثبت فعالیت، کنترل بدافزار و خاتمه نشست خواهد بود.
مسیر را بخشبندی کنید تا کاربر راهدور فقط به دستگاههای موردنیاز برای کار دسترسی داشته باشد. فروشندهای که به یک خط بستهبندی سرویس میدهد، نباید بهطور خودکار به تمام PLCها، HMIها، درایوها و ایستگاههای مهندسی سایت دسترسی پیدا کند. برای مبدأ، مقصد، سرویس و بازه زمانی، قوانین صریح اجازه دسترسی تعریف کنید. حرکت جانبی را بهصورت پیشفرض مسدود کنید.
اجزای ارتباطی و شبکهای کارخانه باید از بخشبندی و دید تشخیصی موردنیاز طراحی پشتیبانی کنند. بااینحال، قابلیت محصول همچنان باید با معماری سایت، خطمشی میانافزار و الزامات محیطی آن تطبیق داده شود.
هویت را یک کنترل مستقل در نظر بگیرید
حسابهای مشترک فروشندگان، بررسی رخدادها را دشوار و پاسخگویی را تضعیف میکنند. برای هر فرد یک هویت نامدار ایجاد کنید. برای ورود راهدور، احراز هویت چندعاملی را الزامی کنید و تا حد امکان از عواملی که به همان دستگاهِ در معرض نفوذ وابستهاند، استفاده نکنید.
مجوزدهی باید مبتنی بر نقش و موقت باشد. ممکن است کاربری اجازه باز کردن ایستگاه مهندسی را داشته باشد، اما مجاز به تغییر قوانین فایروال نباشد. کاربر دیگری ممکن است بتواند HMI را مشاهده کند، اما نتواند پروژه PLC را بارگذاری کند. دسترسیهای ممتاز باید پس از پایان پنجره نگهداری تأییدشده، بهصورت خودکار منقضی شوند.
حسابهای غیرفعال را سریعاً حذف کنید. پس از تغییر قراردادها، تغییر کارکنان و قطعیهای عمده، دسترسی فروشندگان را بازبینی کنید. حتی یک درگاه فنیِ مناسب نیز در صورت غفلت از چرخه عمر هویت میتواند به یک درِ پشتی دائمی تبدیل شود.
از ایستگاه مهندسی محافظت کنید
میزبان پرش بخشی از سامانه کنترل است. یک خطمبنای نرمافزاری تأییدشده، فهرست مجاز برنامهها در صورت امکان، حفاظت نقطه پایانی سازگار با ابزارهای مهندسی و مدیریت کنترلشده رسانههای قابلحمل را حفظ کنید. از آن برای ایمیل یا مرور عمومی وب استفاده نکنید.
فایلهای پروژه را تحت کنترل نسخه یا فرایند دیگری برای پشتیبانگیری مدیریتشده نگه دارید. پیش از هر تغییر، برنامه فعلی کنترلر، میانافزار، پیکربندی ارتباطی و رویه بازیابی نسخه سالم را ثبت کنید. تأیید کنید که پروژه آفلاین با کنترلر در حال اجرا مطابقت دارد. اتصال امن مانع دانلود نسخه اشتباه توسط مهندس نمیشود.
هرجا اشتراکگذاری صفحه کافی است، نرمافزار برنامهنویسی و فایلهای پروژه را داخل مرز کارخانه نگه دارید. این کار نیاز به انتقال فایلهای حساس کنترل به نقاط پایانی مدیریتنشده را کاهش میدهد.
نگهداری را از بهرهبرداری ماشین جدا کنید
دسترسی راهدور نباید مسئولیتهای ایمنی محلی را دور بزند. VPN کانال ایمنی نیست و تأخیر اینترنت نیز برای یک عملکرد حفاظتی، شاهد مناسبی به شمار نمیرود. کارکنان محلی باید وضعیت تجهیزات را تعیین کنند، رویههای لازم کنترل انرژی را اجرا کنند و پیش از شروع تغییرات راهدور، ناحیه تحتتأثیر را تأیید کنند.
از یک تحویلگیری کتبی استفاده کنید: ماشین را مشخص کنید، آن را در حالت توافقشده قرار دهید، مجوزهای لازم را تأیید کنید، آزمون را اعلام کنید و مشخص کنید چه کسی میتواند حرکت را مجاز کند. برای تغییراتی که ممکن است باعث حرکت شوند یا اینترلاکها را تغییر دهند، حضور فردی صلاحیتدار در کنار ماشین را الزامی کنید؛ این فرد باید وسیلهای مستقل برای توقف آزمون داشته باشد.
صرفاً به این دلیل که نگهداری استاندارد PLC لازم است، کنترلرهای ایمنی یا ابزارهای پیکربندی ایمنی را در معرض دسترسی قرار ندهید. کارهای مرتبط با ایمنی باید فرایندی جداگانه و سختگیرانهتر داشته باشند.
بهاندازه کافی ثبت کنید تا بتوان نشست را بازسازی کرد
رویدادهای احراز هویت درگاه، زمان شروع و پایان نشست، اطلاعات مبدأ، مقصدها، تغییرات پیکربندی و گزارشهای مرتبط کنترلر یا ایستگاه مهندسی را جمعآوری کنید. ساعتها را همگام کنید تا بتوان رویدادها را با یکدیگر تطبیق داد.
گزارشها فقط زمانی مفیدند که کسی آنها را بررسی کند. برای ورودهای ناموفق مکرر، دسترسی خارج از بازههای تأییدشده، مقصدهای جدید، انتقال غیرعادی داده و تلاش برای استفاده از سرویسهای ممنوع هشدار ایجاد کنید. سوابق را مطابق نیازهای پاسخگویی به رخداد و الزامات قانونی کارخانه نگه دارید.
برای خرابی و لغو دسترسی طراحی کنید
بررسی کنید اگر لینک اینترنت هنگام بارگذاری قطع شد، نشست دسکتاپ راهدور منجمد شد یا مهندس پشتیبان برق خود را از دست داد، چه اتفاقی میافتد. منطق کنترلر و نظارت محلی باید فرایند را در وضعیت مشخصی قرار دهند. از طراحیهایی که برای حفظ عملکرد ایمن به اتصال راهدور مستمر نیاز دارند، پرهیز کنید.
راهی سریع برای کارکنان کارخانه فراهم کنید تا بدون مختل کردن ترافیک کنترلی نامرتبط، دسترسی را لغو کنند. این راه میتواند عملکرد غیرفعالسازی درگاه، قانون فایروال، اقدام روی حساب کاربری یا نقطه ایزولاسیون فیزیکی شبکه باشد. این روش را هنگام راهاندازی و تحویل آزمایش کنید، نه اینکه تا وقوع رخداد منتظر بمانید.
از پیکربندی درگاه پشتیبان بگیرید و نحوه بازسازی آن را مستند کنید. دسترسی راهدور را در تمرینهای بازیابی پس از فاجعه و بررسیهای مدیریت تغییر بگنجانید.
چکلیست عملی راهاندازی
- کار تأییدشده، داراییهای هدف، بازه زمانی و فرد مسئول محلی را تأیید کنید.
- حسابهای نامدار، احراز هویت چندعاملی و نقشهای دارای کمترین سطح دسترسی را بررسی کنید.
- آزمایش کنید که زیرشبکهها، پورتها و دستگاههای ممنوعه غیرقابلدسترسی باشند.
- خطمبنای میزبان پرش و پشتیبان فعلی پروژه PLC را تأیید کنید.
- ثبت نشست، هشدارها، پایان مهلت و لغو اضطراری دسترسی را آزمایش کنید.
- قطع اتصال را شبیهسازی کنید و مطمئن شوید فرایند در وضعیتی مشخص باقی میماند.
- مجوزهای موقت را ببندید و پس از پایان کار، گزارشها را بررسی کنید.
از راهنماها بهعنوان خطمبنای معماری استفاده کنید
استاندارد NIST SP 800-82 Revision 3 راهنمای بهروز امنیت فناوری عملیاتی را ارائه میدهد که شامل معماریها، دسترسی راهدور، مدیریت ریسک و کنترلهای سازگار با محدودیتهای عملیاتی است. از آن بهعنوان چارچوب استفاده کنید و سپس خطرات فرایند سایت، الزامات فروشندگان و مقررات مربوط را اعمال کنید.
برای شیوههای مرتبط با طراحی، کتابخانه دانش PLC ProTech موضوعاتی مانند شبکهسازی صنعتی، راهاندازی، عیبیابی و نگهداری سامانههای کنترل را پوشش میدهد.
جمعبندی
VPN تنها یکی از لایههای سامانه دسترسی راهدور است. طراحی قویتر، انتقال رمزگذاریشده را با مسیر واسطهدار، هویتهای نامدار، کمترین سطح دسترسی، بخشبندی، ابزارهای مهندسی تحت مدیریت، کنترل عملیاتی محلی، ثبت گزارش و بازیابی تمرینشده ترکیب میکند. وقتی این لایهها در کنار یکدیگر تأیید شوند، نگهداری راهدور PLC به فعالیتی مهندسی و کنترلشده تبدیل میشود، نه یک اتصال شبکهای بدون محدوده.