Menedzselt switchek megerősítése SCADA- és DCS-hálózatokhoz
A menedzselhető switchek javíthatják a SCADA-rendszer láthatóságát anélkül, hogy gyengítenék a determinisztikus forgalmat. Ez az útmutató a szegmentálást, a ...
A SCADA- vagy DCS-hálózatban használt menedzselhető Ethernet-kapcsoló több egyszerű portbővítőnél. Szabályozza a forgalom útvonalait, diagnosztikai információkat biztosít, és egy konfigurációs hiba hatását egyaránt korlátozhatja vagy kiterjesztheti.
A mérnöki cél nem a lehető legtöbb funkció használata, hanem a kiszámítható kommunikáció, a korlátozott felügyeleti hozzáférés, valamint a hibák folyamat megzavarása nélküli diagnosztizálásához szükséges bizonyítékok biztosítása.
A rétegezett kialakítás elválasztja a terepi vezérlést, a felügyeleti rendszereket, a telephelyi műveleteket és a vállalati adatcserét.
Kezdje a forgalommal és a következményekkel
Dokumentáljon minden vezérlőt, HMI-t, adatgyűjtő rendszert, mérnöki munkaállomást, átjárót és távoli hozzáférési útvonalat, mielőtt módosítaná a kapcsoló beállításait. Rögzítse a szükséges protokollokat, partnereket, frissítési gyakoriságokat, a multicast működését és a helyreállítással kapcsolatos elvárásokat.
Ez a leltár a szegmentálást mérnöki döntéssé alakítja. A VLAN önmagában nem biztonsági határ, hacsak az útválasztási és tűzfalszabályok nem kényszerítik ki a kívánt kommunikációs útvonalakat.
Az NIST SP 800-82 Rev. 3 a működési technológiák biztonságát a teljesítmény, a megbízhatóság és a biztonság összefüggésében tárgyalja. A CISA útmutatása szintén hangsúlyozza a kritikus rendszerek és a vállalati szolgáltatások közötti szegmentálást és szabályozott adatcserét.
Válassza külön a felügyeleti és a folyamati forgalmat
Helyezze a kapcsolók felügyeleti interfészeit dedikált felügyeleti hálózatba. Csak engedélyezett adminisztrációs gépekről engedélyezze a hozzáférést, meghatározott tűzfalakon vagy hozzáférés-vezérlési listákon keresztül.
Tiltsa le a nem használt felügyeleti szolgáltatásokat. Ahol a kapcsoló támogatja, részesítse előnyben az SSH-t és a HTTPS-t. Kerülje a Telnetet és a titkosítatlan HTTP-t, mert a hitelesítő adatok és a munkamenetek illetéktelenek számára hozzáférhetővé válhatnak.
Módosítsa az alapértelmezett hitelesítő adatokat, használjon névhez kötött felhasználói fiókokat, és alkalmazzon szerepköralapú jogosultságokat. A központi hitelesítés javíthatja az elszámoltathatóságot, de az üzemben dokumentált helyreállítási módszerre is szükség van arra az esetre, ha a hitelesítési szolgáltatás nem érhető el.
Védje a helyi hozzáférést
A konzolos hozzáférés üzembe helyezéskor és hálózati hiba esetén továbbra is értékes. Ezért a fizikai hozzáférést szabályozni kell, a helyi hitelesítő adatokat pedig nem szabad gondatlanul megosztani.
A mentett konfiguráció nem tartalmazhat bemutató jelszavakat vagy gyártói alapértelmezett adatokat. A helyreállítási hitelesítő adatokat a telephely jóváhagyott hozzáférési folyamata szerint tárolja.
Az üzemeltetéshez igazodó szegmentálást alkalmazzon
Csoportosítsa az eszközöket funkció, következmény és kommunikációs igény szerint. Ilyen csoportok lehetnek például a vezérlőcellák, a védelmi rendszerek, a felügyeleti szerverek, a biztonsági rendszerekhez kapcsolódó berendezések és a karbantartási hozzáférések.
Ne hozzon létre sík telephelyi VLAN-t csak azért, mert minden eszköz ipari Ethernetet használ. Egy feltört munkaállomás vagy broadcastvihar így olyan berendezéseket is elérhet, amelyeknek soha nem volt szükségük közvetlen kommunikációra.
A felügyeleti VLAN csak jóváhagyott adminisztrációs útvonalakon keresztül legyen elérhető.
Multicastprotokollok jelenléte esetén ellenőrizze az IGMP-snoopingot, a lekérdező elhelyezését és a redundancia működését. A hibás multicast-kialakítás túlterhelheti a portokat vagy megszakíthatja a bemeneteket és kimeneteket akkor is, ha a hagyományos unicasttesztek sikeresek.
A kapcsolódó interfész- és átjáróhardvereket a Kommunikáció és hálózatépítés gyűjteményben tekintheti át. A vezérlőplatformok a PLC- és PAC-rendszerek között vannak csoportosítva.
A redundanciát rendszerként tervezze meg
A redundáns kapcsolatokhoz dokumentált protokollra és tesztelt konvergenciaidőre van szükség. Párhuzamos kábelek hurokvédelem nélküli hozzáadása a rugalmasság növelése helyett broadcastvihart okozhat.
Ellenőrizze, hogy a hálózat Rapid Spanning Tree-t, gyártói gyűrűprotokollt, Media Redundancy Protocolt vagy más módszert használ-e. Erősítse meg a kompatibilitást minden részt vevő kapcsolón.
Tesztelje a kábelhibát, a kapcsoló tápellátásának kiesését, a blokkolt port helyreállását és a visszaállítást. Ne csak a kapcsoló által jelentett konvergenciaidőt rögzítse, hanem a csomagvesztést és a vezérlő viselkedését is.
A naplózás és az időszinkronizálás támogatja a diagnosztikát
Amikor lehetséges, továbbítsa a kapcsoló eseményeit védett naplózó rendszerbe. Hasznos események többek között a kapcsolatváltozások, a hitelesítési hibák, a konfigurációmódosítások, a topológiaváltások és a tápellátási riasztások.
Az egységes idő alapvető fontosságú. Szinkronizált órák nélkül az üzemeltető nem tudja megbízhatóan összehangolni a kapcsolóállapot változását a PLC-hibákkal, a HMI-riasztásokkal vagy a tűzfal eseményeivel.
Az SNMP-t tudatosan kell konfigurálni. Korlátozza a felügyeleti állomásokat, és ahol támogatott, használjon hitelesített és titkosított verziókat. Kerülje a széles körű írási hozzáférés engedélyezését.
Az üzembe helyezés során ne hozzon létre rejtett kockázatot
A munkavégzés előtt készítsen biztonsági másolatot a futó konfigurációról. Rögzítse a kapcsoló modelljét, firmware-ét, aktív konfigurációját, a csatlakoztatott portokat és a visszaállítás módját.
A módosításokat jóváhagyott karbantartási időablakban alkalmazza. Minden fontosabb lépés után ellenőrizze a folyamati kommunikációt, a riasztások kézbesítését, az adatgyűjtő frissítéseit, a redundanciát, a távoli hozzáférést és az időszinkronizálást.
A firmware-frissítések ugyanolyan fegyelmet igényelnek, mint a vezérlők módosításai. Tekintse át a gyártói közleményeket, tesztelje laboratóriumban a célverziót, és erősítse meg, hogy rendelkezésre áll helyreállítási lemezkép.
A szerző véleménye: A menedzselhető kapcsolók akkor teremtenek értéket, ha konfigurációjuk érthető és helyreállítható. A tulajdonosi felelősség, biztonsági mentések és tesztelt hibaviselkedés nélküli összetett kialakítás nehezebben üzemeltethető, mint egy egyszerűbb, dokumentált hálózat.