SCADA-kapcsolók megerősítése: SSH, portvezérlés és MAC-címek kötése OT-hálózatokban (2. rész)
Az ipari OT-hálózatok az SSH, a portzárolás és a MAC-címek hozzárendelésének alkalmazásával erősítik a kapcsolati réteg biztonságát. Ez a cikk azt vizsgálja,...
A védelem új rétege jelenik meg az OT-switching-hálózatokban
Az ipari vezérlőhálózatok már nem elszigetelt rendszerek. Ma konvergens IT/OT-környezetekben működnek, ahol a távoli hozzáférés és az elosztott vezérlés szabványosnak számít. A switchkonfiguráció a SCADA kiberbiztonsági architektúrájának első védelmi vonalává vált.
A mérnökök ma már nemcsak a teljesítmény, hanem a kritikus infrastruktúrával szembeni IEC 62443-elvárásoknak való megfelelés érdekében is megerősítik a switcheket.
Az ipari switching-infrastruktúra ma már közvetlen szerepet játszik az üzemi eszközök és az üzemmenet folytonosságának védelmében.
A switchkeményítési gyakorlatok technikai áttekintése
Távoli hozzáférés biztonságossá tétele SSH-n keresztül
Az SSH az OT-környezetekben a régi Telnetet váltja fel, így biztosítva a titkosított felügyeleti munkameneteket. Ez csökkenti a hitelesítő adatok és a konfigurációs adatok kitettségét a SCADA-hálózatokban.
A modern telepítésekben a mérnökök csak SSH-alapú VTY-hozzáférést engedélyeznek, hogy megakadályozzák a nem biztonságos távoli bejelentkezési útvonalakat.
Az SSH-alapú felügyelet szabályozott távoli hozzáférést biztosít az ipari switchekhez az OT-zónákon keresztül.
Webes felületek eltávolítása a kritikus switchekről
A HTTP- és HTTPS-alapú felügyelet letiltása jelentősen csökkenti a támadási felületet. Számos SCADA-üzemeltető a biztonságos shell-munkameneteken keresztüli, CLI-alapú konfigurációt részesíti előnyben.
Ez a megközelítés korlátozza a véletlen hibás konfigurációkat, és erősíti az üzemhálózatok működési fegyelmét.
Hitelesítés a vezérlés peremén
A helyi felhasználónév-alapú hitelesítés központi identitásszolgáltatások nélkül is biztosítja a hozzáférés-vezérlést. Ez elengedhetetlen a korlátozott külső kapcsolattal rendelkező alállomások és távoli létesítmények esetében.
A helyben tárolt hitelesítő adatok biztosítják az üzemmenet folytonosságát, amikor a külső hitelesítés nem érhető el.
Portzárolás és forgalmi fegyelem
A nem használt switchportok az OT-környezetek egyik leggyakoribb sebezhetőségét jelentik. A rendszergazdák most letiltják a nem használt interfészeket, hogy megszüntessék az illetéktelen eszközhozzáférési pontokat.
Ez a módszer biztosítja a dokumentált eszközök és az aktív hálózati topológia közötti fizikai-logikai összhangot.
A portszintű vezérlés biztosítja, hogy az ipari kommunikációban csak hitelesített végpontok vegyenek részt.
Eszközök hozzárendelése MAC-szintű vezérléssel
A MAC-címek hozzárendelése erősíti a végpontok megbízhatóságát azáltal, hogy a fizikai eszközöket meghatározott kapcsolóportokhoz köti. Bármilyen eltérés azonnal megszakítja a kommunikációt.
Ezt a technikát széles körben alkalmazzák HMI-központú környezetekben és biztonságkritikus SCADA-zónákban.
A MAC-alapú hozzárendelés meghatározott eszközazonosságot kényszerít ki a hálózat szélén.
A gyakorlatok alkalmazási területei
Ezeket a kapcsolómegerősítési módszereket széles körben alkalmazzák villamos alállomásokon, folyamatüzemekben és diszkrét gyártósorokon. Ezek stabil kommunikációt biztosítanak a PLC-k, RTU-k, HMI-k és felügyeleti rendszerek között.
A mérnökök gyakran olyan biztonságos infrastruktúra-hardverekkel kombinálják ezeket a technikákat, mint például ipari hálózati energia- és kommunikációs rendszerek az OT-architektúra stabilizálásához kiberbiztonsági korlátok között.
Iparági betekintés: Az OT-hálózatok biztonság által meghatározott rendszerekké válnak
A kapcsolószintű biztonság immár alapvető követelmény, nem csupán bevált gyakorlat. Az olyan szabványok, mint az IEC 62443, átformálják azt, ahogyan a mérnökök a hálózati szegmentálást és a hozzáférés-vezérlést tervezik.
Olyan változást tapasztalunk, amelyben a hálózati konfiguráció ugyanúgy meghatározza a biztonsági állapotot, mint a tűzfalak vagy a végpontok. Ez felértékeli a kapcsolási infrastruktúra szerepét a SCADA-rendszerek integritásának megőrzésében.
Mérnöki perspektíva az OT-biztonság irányáról
A kapcsolók megerősített védelmét gyakran alábecsülik az OT-kiberbiztonságról szóló diskurzusokban. Mégis ez alkotja a fizikai eszközök és a vezérlési logika közötti legközvetlenebb érvényesítési réteget.
Véleményem szerint azok a szervezetek, amelyek figyelmen kívül hagyják a kapcsolószintű fegyelmet, egyre nagyobb működési kockázattal szembesülnek, ahogy felgyorsul az IT/OT-konvergencia. A strukturált konfiguráció, nem pedig a reaktív biztonsági javítások fogják meghatározni a jövő ellenállóképes ipari hálózatait.
*Daniel Mercer, ipari elemző és rendszerbeszámoló, 14 éves tapasztalattal a Siemens, a Rockwell Automation és az Emerson DeltaV integrációs projektjeiben, nagyméretű folyamatirányítási környezetekben*