A távoli PLC-hozzáférés biztosítása a VPN-en túl
A VPN titkosítja az ipari hálózathoz vezető útvonalat, de a PLC-k biztonságos távoli kezelése identitáskezelést, szegmentált hozzáférést, a módosítások jóváhagyását, naplózást, biztonságos működési...
A virtuális magánhálózat védelmet nyújthat a távoli mérnök és az üzemi hálózat közötti forgalom számára. Önmagában azonban nem teszi biztonságossá a távoli PLC-hozzáférést. A biztonságos kialakításnak azt is szabályoznia kell, hogy ki csatlakozhat, mely eszközöket érheti el, milyen módosításokat végezhet, mikor engedélyezett a hozzáférés, és hogyan állítható helyre az üzem, ha egy munkamenet megszakad.
Ez a különbségtétel azért fontos, mert egy titkosított alagút legitim karbantartási forgalmat és káros parancsokat egyaránt továbbíthat. A mérnöki cél ezért nem egyszerűen egy „VPN telepítése”, hanem egy több, egymástól független védelmi intézkedéssel szabályozott távoli karbantartási útvonal létrehozása.
Induljon az üzemeltetési felhasználási eset meghatározásával
A technológia kiválasztása előtt határozza meg a feladatot. A távoli hibaelhárítás, a trendek megtekintése, egy program feltöltése, a firmware módosítása és a berendezések vezérlése eltérő kockázati kategóriákba tartozik. Mindegyikhez saját jóváhagyásra, hozzáférési körre és helyreállítási tervre van szükség.
Sok üzemben a legbiztonságosabb alapértelmezés a csak olvasási hozzáférés. A technikus megtekintheti a riasztásokat, a vezérlő állapotát és a történeti adatokat anélkül, hogy programok módosítására alkalmas útvonalhoz jutna. Írási hozzáférést csak jóváhagyott feladathoz szabad megnyitni, majd a munka befejezésekor le kell zárni.
Dokumentálja a célberendezéseket, a várható protokollokat, a támogatást végző szervezetet, a munkaidőt és azt a személyt, aki jogosult a munkamenet leállítására. Ez közös alapot biztosít a hálózati és vezérléstechnikai csapatok számára a tűzfalszabályok és az üzemeltetési eljárások kialakításához.
Helyezzen közvetítő rendszert az internet és a cella közé
Egy távoli laptop ne csatlakozzon közvetlenül a vezérlő alhálózatához. A VPN-végpontot helyezze egy felügyelt határzónába, majd követelje meg, hogy a felhasználó egy megerősített ugróállomáson vagy távoli hozzáférési átjárón keresztül lépjen tovább. Az átjáró legyen a hitelesítés, a jogosultságkezelés, a naplózás, a kártevővédelem és a munkamenet megszüntetésének központi pontja.
Szegmentálja az útvonalat úgy, hogy a távoli felhasználó csak a feladathoz szükséges eszközöket érhesse el. Egyetlen csomagolósor karbantartását végző beszállító ne kapjon automatikusan hozzáférést az üzem összes PLC-jéhez, HMI-jéhez, hajtásához és mérnöki munkaállomásához. Használjon kifejezett engedélyezési szabályokat a forrásra, a célra, a szolgáltatásra és az időablakra vonatkozóan. Alapértelmezés szerint tiltsa az oldalirányú mozgást.
Az üzem kommunikációs és hálózati komponenseinek támogatniuk kell a kialakításhoz szükséges szegmentálást és diagnosztikai átláthatóságot. A termék képességeit továbbra is össze kell vetni az üzem architektúrájával, firmware-szabályzatával és környezeti követelményeivel.
Külön vezérlési rétegként kezelje az identitást
A megosztott beszállítói fiókok megnehezítik a vizsgálatokat és gyengítik az elszámoltathatóságot. Minden személyhez rendeljen névre szóló identitást. Távoli belépéshez követeljen meg többtényezős hitelesítést, és lehetőség szerint kerülje az olyan tényezőket, amelyek ugyanattól a feltört eszköztől függenek.
A jogosultságok szerepköralapúak és ideiglenesek legyenek. Előfordulhat, hogy egy felhasználó megnyithatja a mérnöki munkaállomást, de nem módosíthatja a tűzfalszabályokat. Egy másik felhasználó megtekintheti a HMI-t, de nem tölthet le PLC-projektet. A kiemelt jogosultság automatikusan járjon le a jóváhagyott karbantartási időablak végén.
A használaton kívüli fiókokat haladéktalanul szüntesse meg. Vizsgálja felül a beszállítói hozzáférést szerződéses vagy személyi változások, illetve nagyobb üzemzavarok után. Egy műszakilag megfelelő átjáró is állandó hátsó ajtóvá válhat, ha elhanyagolják az identitások életciklusának kezelését.
Védje a mérnöki munkaállomást
Az ugróállomás a vezérlőrendszer része. Tartson fenn jóváhagyott szoftveres alapkörnyezetet, ahol megvalósítható, alkalmazásengedélyezési listát, a mérnöki eszközökkel kompatibilis végpontvédelmet és szabályozott cserélhetőadathordozó-kezelést. Ne használja e-mailhez vagy általános webböngészéshez.
A projektfájlokat verziókezelés alatt vagy más szabályozott biztonsági mentési folyamatban tartsa. Módosítás előtt rögzítse a vezérlő aktuális programját, firmware-ét, kommunikációs konfigurációját és az ismert, működőképes visszaállítási eljárást. Ellenőrizze, hogy az offline projekt megegyezik-e a futó vezérlőn lévővel. A biztonságos kapcsolat nem akadályozza meg, hogy a mérnök hibás verziót töltsön le.
Ha elegendő a képernyőmegosztás, a programozószoftvert és a projektfájlokat tartsa az üzem határain belül. Ez csökkenti annak szükségességét, hogy érzékeny vezérlési fájlokat nem felügyelt végpontokra továbbítsanak.
Válassza külön a karbantartást a gép üzemeltetésétől
A távoli hozzáférés nem kerülheti meg a helyi biztonsági felelősségeket. A VPN nem biztonsági csatorna, az internet késleltetése pedig nem alkalmas védelmi funkció igazolására. A helyi személyzetnek kell meghatároznia a berendezés állapotát, végrehajtania az előírt energia-leválasztási eljárásokat, és megerősítenie az érintett terület állapotát, mielőtt megkezdődnek a távoli módosítások.
Használjon írásos átadást: azonosítsa a gépet, állítsa a megállapodott üzemmódba, erősítse meg az engedélyezési feltételeket, jelentse be a tesztet, és határozza meg, ki engedélyezheti a mozgást. Mozgást okozó vagy reteszeléseket módosító változtatások esetén legyen jelen a gépnél hozzáértő személy, aki a teszt leállítására független eszközzel rendelkezik.
Ne tegye elérhetővé a biztonsági vezérlőket vagy a biztonsági konfigurációs eszközöket pusztán azért, mert standard PLC-karbantartásra van szükség. A biztonsággal kapcsolatos munkához külön, szigorúbb munkafolyamatot biztosítson.
Naplózzon annyi adatot, hogy a munkamenet rekonstruálható legyen
Gyűjtse az átjáró hitelesítési eseményeit, a munkamenetek kezdési és befejezési időpontját, a forrásadatokat, a célokat, a konfigurációs módosításokat, valamint a releváns vezérlő- és mérnöki munkaállomás-naplókat. Szinkronizálja az órákat, hogy az események összekapcsolhatók legyenek.
A naplók csak akkor hasznosak, ha valaki áttekinti őket. Állítson be riasztást az ismételt sikertelen bejelentkezésekre, a jóváhagyott időablakon kívüli hozzáférésre, az új célokra, a szokatlan adatátvitelre és a tiltott szolgáltatások használatára tett kísérletekre. A rekordokat az üzem incidenskezelési és szabályozási igényeinek megfelelően őrizze meg.
Tervezzen a hibákra és a hozzáférés visszavonására
Tesztelje, mi történik, ha az internetkapcsolat megszakad feltöltés közben, lefagy egy távoli asztali munkamenet, vagy a támogató mérnök elveszíti az áramellátást. A vezérlőlogikának és a helyi felügyeletnek meghatározott állapotban kell tartania a folyamatot. Kerülje az olyan kialakításokat, amelyek a biztonságos működés fenntartásához folyamatos távoli kapcsolatot igényelnek.
Biztosítson gyors lehetőséget arra, hogy az üzemi személyzet visszavonja a hozzáférést a független vezérlési forgalom megszakítása nélkül. Ez lehet az átjáró letiltási funkciója, tűzfalszabály, fiókművelet vagy fizikai hálózati leválasztási pont. Az eljárást az üzembe helyezés során ellenőrizze, ne egy incidensre várjon.
Készítsen biztonsági mentést az átjáró konfigurációjáról, és dokumentálja az újjáépítés módját. A távoli hozzáférést vegye fel a katasztrófa-helyreállítási gyakorlatokba és a változáskezelési felülvizsgálatokba.
Gyakorlati üzembe helyezési ellenőrzőlista
- Erősítse meg a jóváhagyott feladatot, a célberendezéseket, az időablakot és a felelős helyi személyt.
- Ellenőrizze a névre szóló fiókokat, a többtényezős hitelesítést és a legkisebb jogosultság elvén alapuló szerepköröket.
- Tesztelje, hogy a tiltott alhálózatok, portok és eszközök elérhetetlenek.
- Erősítse meg az ugróállomás alapkörnyezetét és az aktuális PLC-projekt biztonsági mentését.
- Próbálja ki a munkamenet rögzítését, a riasztásokat, az időtúllépést és a vészhelyzeti hozzáférés-visszavonást.
- Szimulálja a kapcsolat megszakadását, és ellenőrizze, hogy a folyamat meghatározott állapotban marad.
- Zárja le az ideiglenes jogosultságokat, és a munka után tekintse át a naplókat.
Használja az útmutatásokat architekturális alapként
A NIST SP 800-82 Revision 3 aktuális útmutatást nyújt az operatív technológia biztonságához, többek között az architektúrákhoz, a távoli hozzáféréshez, a kockázatkezeléshez és az üzemeltetési korlátokhoz igazított kontrollokhoz. Használja keretrendszerként, majd alkalmazza az üzem folyamati veszélyeit, a beszállítói követelményeket és a vonatkozó előírásokat.
A kapcsolódó tervezési gyakorlatokról a PLC ProTech Tudástára nyújt információt, többek között az ipari hálózatokról, az üzembe helyezésről, a diagnosztikáról és a vezérlőrendszerek karbantartásáról.
Lényeg
A VPN csak egy réteg a távoli hozzáférési rendszerben. A robusztusabb kialakítás a titkosított átvitelt közvetítő rendszeren keresztül vezetett útvonallal, névre szóló identitásokkal, legkisebb jogosultsággal, szegmentálással, szabályozott mérnöki eszközökkel, helyi üzemeltetési vezérléssel, naplózással és begyakorolt helyreállítással kombinálja. Ha ezeket a rétegeket együtt ellenőrzik, a távoli PLC-karbantartás szabályozott mérnöki tevékenységgé válik, nem pedig korlátlan hálózati kapcsolattá.