Rockwell Automation cybersecurity assessment supporting Indinvest LT aluminum operations

Az Indinvest LT a Rockwell-lel OT-kiberbiztonsági ütemtervet készít

Az Indinvest LT, a Rockwell Automation és a H.S. Automation strukturált OT-kiberbiztonsági felmérést alkalmaz az eszközök feltérképezésére, a kockázatok rang...

Az olasz alumíniumgyártó Indinvest LT a Rockwell Automationnel és a H.S. Automationnel együttműködve átfogó felmérést végez működési technológiai kiberbiztonsági helyzetéről. A kezdeményezés célja a sebezhetőségek azonosítása, a meglévő kontrollok értékelése, a helyreállítási feladatok rangsorolása, valamint olyan ütemterv készítése, amely támogatja az üzletmenet-folytonosságot, ahogy a termelési rendszerek egyre összekapcsoltabbá válnak.

Az Indinvest LT integrált tuskóöntödét és sajtolóüzemeket működtet a Cisterna di Latina településen, ipari és építészeti piacokat kiszolgálva. Ezek a műveletek nagy energiaigényű technológiai berendezéseket, hajtásokat, PLC-ket, felügyeleti rendszereket, minőségi adatokat és üzleti interfészeket egyesítenek. Ilyen környezetben a kiberbiztonság nem elszigetelt informatikai célkitűzés. Egy rosszul megtervezett vizsgálat, egy nem kezelt távoli kapcsolat vagy egy elérhetetlenné vált vezérlő hatással lehet a termelésre, a termékminőségre, a berendezések épségére és a biztonságra.

A Rockwell Automation kiberbiztonsági felmérése támogatja az Indinvest LT alumíniumipari műveleteit

Miért kell a felmérésnek megelőznie a technológia beszerzését?

Sok ipari biztonsági program megfigyelőeszköz vagy tűzfal megvásárlásával kezdődik. Ez segíthet, de az eszközök nem pótolhatják a hiányos eszközleltárt, a tisztázatlan felelősségi köröket vagy a nem dokumentált adatáramlásokat. A strukturált felmérés feltárja, mi létezik, mely folyamatok kritikusak, hogyan kommunikálnak a rendszerek, és működési szempontból mit jelentene egy meghibásodás. Csak ezután rangsorolhatja az üzem a kontrollokat a kockázatcsökkentés, nem pedig a marketing sürgetése alapján.

A Rockwell szerint OT Cybersecurity Assessment Suite megoldása összhangban van az IEC 62443 szabvánnyal és a NIST útmutatásaival. E keretrendszerek értéke abban rejlik, hogy egy átfogó biztonsági aggályt ismételhető feladatokká alakítanak: irányítás, eszközazonosítás, szegmentálás, hozzáférés-vezérlés, sebezhetőségkezelés, biztonsági mentés, incidenskezelés és folyamatos fejlesztés. A felmérést nem szabad egyszeri megfelelőségi jelentésként kezelni. Felelősökkel, határidőkkel, függőségekkel és ellenőrzési kritériumokkal rendelkező, kijelölt gazdához rendelt intézkedési nyilvántartást kell eredményeznie.

A PLC ProTech SCADA-tervezésről és az OT-kiberbiztonsági hiányosságokról szóló elemzése bemutatja, miért kell az architektúrát és az irányítást együtt kezelni, nem pedig az üzembe helyezés után.

A passzív felderítés védi a sérülékeny termelési eszközöket

A működő üzemben végzett eszközazonosításnak óvatosnak kell lennie. A hagyományos vállalati sebezhetőségvizsgálók túlterhelhetik a régebbi kommunikációs modulokat, vagy hibákat válthatnak ki a régi átjárókban. A biztonságos felderítési terv általában a kapcsolókonfigurációval, a vezérlőprojektek, rajzok és karbantartási nyilvántartások áttekintésével, valamint passzív hálózati megfigyeléssel kezdődik. Az aktív lekérdezést ezt követően korlátozottan, ütemezetten és reprezentatív berendezéseken tesztelve kell végrehajtani.

A leltárnak az IP-címeknél többet kell tartalmaznia. Hasznos adatok többek között az eszköz felelőse, helye, funkciója, firmware-je, operációs rendszere, kommunikációs útvonala, támogatott helyreállítási módja, a gyártói életciklus állapota és a kiesés következménye. Egy alumíniumipari soron egy kis mérnöki munkaállomás működési szempontból kritikusabb lehet egy nagy szervernél, ha ez az egyetlen támogatott hozzáférési út egy régi PLC-hez.

A sajtolócella feltérképezése

Egy sajtolóterület magában foglalhat kemencevezérléseket, tuskókezelést, sajtoló-PLC-ket, hidraulikus tápegységeket, kihúzóberendezéseket, fűrészeket, hűtőrendszereket, biztonsági vezérlőket, adatelőzmény-rendszereket és minőségirányítási rendszereket. A felmérésnek a normál termelési forgalmat és a karbantartás során használt rendkívüli kapcsolatokat egyaránt fel kell térképeznie. Egy évente mindössze kétszer megnyitott gyártói VPN nagyobb felügyelet nélküli útvonalat jelenthet, mint a folyamatosan megfigyelt vezérlőhálózat.

Az adatáramlási diagramok segítenek feltárni, hol lépik át a bizalmi határok a rendszerek. A gyártási terület eszközei és a vállalati rendszerek közötti kapcsolatoknak meghatározott összekötőkön kell áthaladniuk. A mérnöki hozzáféréshez névhez kötött fiókokat, időkorlátos engedélyezést és – ahol megvalósítható – rögzített munkameneteket kell használni. A megosztott hitelesítő adatok és a mindig aktív gyártói alagutak megnehezítik az elszámoltathatóságot, és növelik egy feltört laptop hatását.

A szegmentálásnak figyelembe kell vennie a termelési függőségeket

Az IEC 62443 zóna- és összekötőalapú megközelítése azért hatékony, mert a funkció, a kritikusság és a biztonsági követelmény alapján csoportosítja az eszközöket. A lapos üzemi hálózat lehetővé teszi, hogy a kártevők vagy a hibás konfigurációk széles körben terjedjenek. A szegmentálás korlátozza ezt a mozgást, de egy túl szigorú tűzfalszabályzat az időérzékeny vezérlési forgalmat is megszakíthatja. A mérnököknek a végrehajtás előtt ellenőrzött kommunikációs mátrixra van szükségük.

A gyakorlati bevezetés gyakran megfigyelési móddal kezdődik. A csapatok megfigyelik a tényleges protokollokat és végpontokat, összevetik azokat a tervezett kialakítással, majd kivizsgálják az eltéréseket. A szabályokat ezt követően ellenőrzött időablakokban szigorítják. Az alapvető szolgáltatásokat, például az időszinkronizálást, a tartományi hitelesítést, az adatelőzmény-gyűjtést, a licencelést és a biztonsági mentést is bele kell foglalni. Az ideiglenes üzembe helyezési szabályokhoz felelőst és lejárati dátumot kell rendelni.

A kockázati rangsorolásnak a fizikai következményeket is tartalmaznia kell

A vállalati kockázati pontozás gyakran az adatok bizalmasságát hangsúlyozza. Az ipari rendszerek esetében ehhez hozzáadódik a rendelkezésre állás, a sértetlenség, a biztonság, a környezeti hatás és a helyreállítási idő. Egy nem kritikus kijelző távolról kihasználható sebezhetősége alacsonyabb prioritású lehet, mint egy nem támogatott vezérlőé, amely csak egy elavult programozóállomásról állítható helyre. A felmérésnek a kihasználhatóságot a folyamat következményeivel és a meglévő védelmi intézkedésekkel együtt kell értékelnie.

Ezért fontos az Indinvest LT kockázatalapú ütemtervre helyezett hangsúlya. Az eredménynek külön kell választania az azonnali kockázatcsökkentést, a tervezett mérnöki változtatásokat és az elfogadott fennmaradó kockázatot. A rövid távú intézkedések közé tartozhat a nem használt távoli hozzáférések megszüntetése, az alapértelmezett hitelesítő adatok megváltoztatása, a biztonsági mentések ellenőrzése és a nem támogatott eszközök elkülönítése. A hosszabb projektek kapcsolófrissítéseket, identitásarchitektúrát, biztonságos távoli hozzáférési átjárókat vagy vezérlőmigrációt is magukban foglalhatnak.

A Rockwell-rendszereket nagy arányban használó környezetekben különösen fontos a firmware irányítása. A PLC ProTech ControlLogix firmware-döntési útmutatója bemutatja, miért kell a kompatibilitást, a projektek konvertálását, a kommunikációs modulokat és a visszaállítási tervet egy biztonsági célú frissítés előtt értékelni.

A biztonsági mentések csak akkor hasznosak, ha a helyreállítást begyakorolták

A felmérésnek a vezérlőprogramokat, HMI-alkalmazásokat, hajtásparamétereket, biztonsági projekteket, recepteket, tanúsítványokat és licenceket is ellenőriznie kell, nem csupán a szerverlemezek másolatait. A másolatokat verziójelöléssel, valamint offline vagy megváltoztathatatlan védelemmel kell ellátni. Legalább egy helyreállítási gyakorlatot tartalék vagy virtualizált berendezésen kell végrehajtani. A szoftverek megtalálásához, a licencek aktiválásához, a kommunikáció létrehozásához és egy ismerten jó projekt visszaállításához szükséges idő gyakran meghaladja magának a letöltésnek az időtartamát.

Az incidenskezelési tervekhez üzemi szerepkörökre is szükség van. A kezelőknek tudniuk kell, mely tünetek indokolják az eszkalációt. A vezérléstechnikai mérnököknek eljárásokra van szükségük a bizonyítékok megőrzéséhez anélkül, hogy növelnék az állásidőt. Az informatikai reagálócsapatoknak egyértelmű szabályra van szükségük arra, hogy folyamatgazdai engedély nélkül ne válasszák le és ne indítsák újra az üzemi eszközöket. Az asztali gyakorlatok még egy valós esemény előtt feltárhatják az egymásnak ellentmondó feltételezéseket.

A helyi integrációs ismeretek stratégiai kontrollt jelentenek

A felmérést a H.S. Automation végzi, amely a Rockwell PartnerNetwork aranyszintű OEM-partnere, és alumíniumprofil-gyártó üzemekre specializálódik. Ez a helyi folyamatismeret használhatóbbá teheti az ajánlásokat. Azok a biztonsági kontrollok, amelyek figyelmen kívül hagyják a termelési sorrendeket, a leállási időablakokat vagy a berendezések támogatási korlátait, jellemzően csak papíron maradnak. A gépeket ismerő partner a kockázatot olyan változtatásokká alakíthatja, amelyeket a karbantartás és az üzemeltetés tartósan fenn tud tartani.

A siker mércéje nem a megállapítások száma lesz. Hanem az, hogy az Indinvest LT rendelkezik-e aktuális eszközalappal, jól védhető prioritási listával, erősebb helyreállítási képességgel és ismételhető felülvizsgálati ciklussal. A kiberbiztonsági érettség akkor látható, amikor a kivételeket dokumentálják, az ideiglenes hozzáférések lejárnak, a biztonsági mentéseket tesztelik, a változtatások nyomon követhetők, és a vezetés meg tudja magyarázni, mely termelési kockázatok maradtak fenn.

Ez a kezdeményezés hasznos modell lehet a hosszú élettartamú üzemeket korszerűsítő gyártók számára. Bizonyítékokkal kell kezdeni, a működési következmények alapján kell rangsorolni, ellenőrzött szakaszokban kell bevezetni a változtatásokat, és meg kell győződni arról, hogy minden kontroll valós termelési korlátok között is működik. Így válik a felmérés egy újabb jelentés helyett ellenálló képességgé.

Az Indinvest LT a Rockwell-lel OT-kiberbiztonsági ütemtervet készít

Az Indinvest LT, a Rockwell Automation és a H.S. Automation strukturált OT-kiberbiztonsági felmérést alkalmaz az eszközök feltérképezésére, a kockázatok rangsorolására és egy gyakorlatias rezilienc...

Az olasz alumíniumgyártó Indinvest LT a Rockwell Automationnel és a H.S. Automationnel együttműködve átfogó felmérést végez működési technológiai kiberbiztonsági helyzetéről. A kezdeményezés célja a sebezhetőségek azonosítása, a meglévő kontrollok értékelése, a helyreállítási feladatok rangsorolása, valamint olyan ütemterv készítése, amely támogatja az üzletmenet-folytonosságot, ahogy a termelési rendszerek egyre összekapcsoltabbá válnak.

Az Indinvest LT integrált tuskóöntödét és sajtolóüzemeket működtet a Cisterna di Latina településen, ipari és építészeti piacokat kiszolgálva. Ezek a műveletek nagy energiaigényű technológiai berendezéseket, hajtásokat, PLC-ket, felügyeleti rendszereket, minőségi adatokat és üzleti interfészeket egyesítenek. Ilyen környezetben a kiberbiztonság nem elszigetelt informatikai célkitűzés. Egy rosszul megtervezett vizsgálat, egy nem kezelt távoli kapcsolat vagy egy elérhetetlenné vált vezérlő hatással lehet a termelésre, a termékminőségre, a berendezések épségére és a biztonságra.

A Rockwell Automation kiberbiztonsági felmérése támogatja az Indinvest LT alumíniumipari műveleteit

Miért kell a felmérésnek megelőznie a technológia beszerzését?

Sok ipari biztonsági program megfigyelőeszköz vagy tűzfal megvásárlásával kezdődik. Ez segíthet, de az eszközök nem pótolhatják a hiányos eszközleltárt, a tisztázatlan felelősségi köröket vagy a nem dokumentált adatáramlásokat. A strukturált felmérés feltárja, mi létezik, mely folyamatok kritikusak, hogyan kommunikálnak a rendszerek, és működési szempontból mit jelentene egy meghibásodás. Csak ezután rangsorolhatja az üzem a kontrollokat a kockázatcsökkentés, nem pedig a marketing sürgetése alapján.

A Rockwell szerint OT Cybersecurity Assessment Suite megoldása összhangban van az IEC 62443 szabvánnyal és a NIST útmutatásaival. E keretrendszerek értéke abban rejlik, hogy egy átfogó biztonsági aggályt ismételhető feladatokká alakítanak: irányítás, eszközazonosítás, szegmentálás, hozzáférés-vezérlés, sebezhetőségkezelés, biztonsági mentés, incidenskezelés és folyamatos fejlesztés. A felmérést nem szabad egyszeri megfelelőségi jelentésként kezelni. Felelősökkel, határidőkkel, függőségekkel és ellenőrzési kritériumokkal rendelkező, kijelölt gazdához rendelt intézkedési nyilvántartást kell eredményeznie.

A PLC ProTech SCADA-tervezésről és az OT-kiberbiztonsági hiányosságokról szóló elemzése bemutatja, miért kell az architektúrát és az irányítást együtt kezelni, nem pedig az üzembe helyezés után.

A passzív felderítés védi a sérülékeny termelési eszközöket

A működő üzemben végzett eszközazonosításnak óvatosnak kell lennie. A hagyományos vállalati sebezhetőségvizsgálók túlterhelhetik a régebbi kommunikációs modulokat, vagy hibákat válthatnak ki a régi átjárókban. A biztonságos felderítési terv általában a kapcsolókonfigurációval, a vezérlőprojektek, rajzok és karbantartási nyilvántartások áttekintésével, valamint passzív hálózati megfigyeléssel kezdődik. Az aktív lekérdezést ezt követően korlátozottan, ütemezetten és reprezentatív berendezéseken tesztelve kell végrehajtani.

A leltárnak az IP-címeknél többet kell tartalmaznia. Hasznos adatok többek között az eszköz felelőse, helye, funkciója, firmware-je, operációs rendszere, kommunikációs útvonala, támogatott helyreállítási módja, a gyártói életciklus állapota és a kiesés következménye. Egy alumíniumipari soron egy kis mérnöki munkaállomás működési szempontból kritikusabb lehet egy nagy szervernél, ha ez az egyetlen támogatott hozzáférési út egy régi PLC-hez.

A sajtolócella feltérképezése

Egy sajtolóterület magában foglalhat kemencevezérléseket, tuskókezelést, sajtoló-PLC-ket, hidraulikus tápegységeket, kihúzóberendezéseket, fűrészeket, hűtőrendszereket, biztonsági vezérlőket, adatelőzmény-rendszereket és minőségirányítási rendszereket. A felmérésnek a normál termelési forgalmat és a karbantartás során használt rendkívüli kapcsolatokat egyaránt fel kell térképeznie. Egy évente mindössze kétszer megnyitott gyártói VPN nagyobb felügyelet nélküli útvonalat jelenthet, mint a folyamatosan megfigyelt vezérlőhálózat.

Az adatáramlási diagramok segítenek feltárni, hol lépik át a bizalmi határok a rendszerek. A gyártási terület eszközei és a vállalati rendszerek közötti kapcsolatoknak meghatározott összekötőkön kell áthaladniuk. A mérnöki hozzáféréshez névhez kötött fiókokat, időkorlátos engedélyezést és – ahol megvalósítható – rögzített munkameneteket kell használni. A megosztott hitelesítő adatok és a mindig aktív gyártói alagutak megnehezítik az elszámoltathatóságot, és növelik egy feltört laptop hatását.

A szegmentálásnak figyelembe kell vennie a termelési függőségeket

Az IEC 62443 zóna- és összekötőalapú megközelítése azért hatékony, mert a funkció, a kritikusság és a biztonsági követelmény alapján csoportosítja az eszközöket. A lapos üzemi hálózat lehetővé teszi, hogy a kártevők vagy a hibás konfigurációk széles körben terjedjenek. A szegmentálás korlátozza ezt a mozgást, de egy túl szigorú tűzfalszabályzat az időérzékeny vezérlési forgalmat is megszakíthatja. A mérnököknek a végrehajtás előtt ellenőrzött kommunikációs mátrixra van szükségük.

A gyakorlati bevezetés gyakran megfigyelési móddal kezdődik. A csapatok megfigyelik a tényleges protokollokat és végpontokat, összevetik azokat a tervezett kialakítással, majd kivizsgálják az eltéréseket. A szabályokat ezt követően ellenőrzött időablakokban szigorítják. Az alapvető szolgáltatásokat, például az időszinkronizálást, a tartományi hitelesítést, az adatelőzmény-gyűjtést, a licencelést és a biztonsági mentést is bele kell foglalni. Az ideiglenes üzembe helyezési szabályokhoz felelőst és lejárati dátumot kell rendelni.

A kockázati rangsorolásnak a fizikai következményeket is tartalmaznia kell

A vállalati kockázati pontozás gyakran az adatok bizalmasságát hangsúlyozza. Az ipari rendszerek esetében ehhez hozzáadódik a rendelkezésre állás, a sértetlenség, a biztonság, a környezeti hatás és a helyreállítási idő. Egy nem kritikus kijelző távolról kihasználható sebezhetősége alacsonyabb prioritású lehet, mint egy nem támogatott vezérlőé, amely csak egy elavult programozóállomásról állítható helyre. A felmérésnek a kihasználhatóságot a folyamat következményeivel és a meglévő védelmi intézkedésekkel együtt kell értékelnie.

Ezért fontos az Indinvest LT kockázatalapú ütemtervre helyezett hangsúlya. Az eredménynek külön kell választania az azonnali kockázatcsökkentést, a tervezett mérnöki változtatásokat és az elfogadott fennmaradó kockázatot. A rövid távú intézkedések közé tartozhat a nem használt távoli hozzáférések megszüntetése, az alapértelmezett hitelesítő adatok megváltoztatása, a biztonsági mentések ellenőrzése és a nem támogatott eszközök elkülönítése. A hosszabb projektek kapcsolófrissítéseket, identitásarchitektúrát, biztonságos távoli hozzáférési átjárókat vagy vezérlőmigrációt is magukban foglalhatnak.

A Rockwell-rendszereket nagy arányban használó környezetekben különösen fontos a firmware irányítása. A PLC ProTech ControlLogix firmware-döntési útmutatója bemutatja, miért kell a kompatibilitást, a projektek konvertálását, a kommunikációs modulokat és a visszaállítási tervet egy biztonsági célú frissítés előtt értékelni.

A biztonsági mentések csak akkor hasznosak, ha a helyreállítást begyakorolták

A felmérésnek a vezérlőprogramokat, HMI-alkalmazásokat, hajtásparamétereket, biztonsági projekteket, recepteket, tanúsítványokat és licenceket is ellenőriznie kell, nem csupán a szerverlemezek másolatait. A másolatokat verziójelöléssel, valamint offline vagy megváltoztathatatlan védelemmel kell ellátni. Legalább egy helyreállítási gyakorlatot tartalék vagy virtualizált berendezésen kell végrehajtani. A szoftverek megtalálásához, a licencek aktiválásához, a kommunikáció létrehozásához és egy ismerten jó projekt visszaállításához szükséges idő gyakran meghaladja magának a letöltésnek az időtartamát.

Az incidenskezelési tervekhez üzemi szerepkörökre is szükség van. A kezelőknek tudniuk kell, mely tünetek indokolják az eszkalációt. A vezérléstechnikai mérnököknek eljárásokra van szükségük a bizonyítékok megőrzéséhez anélkül, hogy növelnék az állásidőt. Az informatikai reagálócsapatoknak egyértelmű szabályra van szükségük arra, hogy folyamatgazdai engedély nélkül ne válasszák le és ne indítsák újra az üzemi eszközöket. Az asztali gyakorlatok még egy valós esemény előtt feltárhatják az egymásnak ellentmondó feltételezéseket.

A helyi integrációs ismeretek stratégiai kontrollt jelentenek

A felmérést a H.S. Automation végzi, amely a Rockwell PartnerNetwork aranyszintű OEM-partnere, és alumíniumprofil-gyártó üzemekre specializálódik. Ez a helyi folyamatismeret használhatóbbá teheti az ajánlásokat. Azok a biztonsági kontrollok, amelyek figyelmen kívül hagyják a termelési sorrendeket, a leállási időablakokat vagy a berendezések támogatási korlátait, jellemzően csak papíron maradnak. A gépeket ismerő partner a kockázatot olyan változtatásokká alakíthatja, amelyeket a karbantartás és az üzemeltetés tartósan fenn tud tartani.

A siker mércéje nem a megállapítások száma lesz. Hanem az, hogy az Indinvest LT rendelkezik-e aktuális eszközalappal, jól védhető prioritási listával, erősebb helyreállítási képességgel és ismételhető felülvizsgálati ciklussal. A kiberbiztonsági érettség akkor látható, amikor a kivételeket dokumentálják, az ideiglenes hozzáférések lejárnak, a biztonsági mentéseket tesztelik, a változtatások nyomon követhetők, és a vezetés meg tudja magyarázni, mely termelési kockázatok maradtak fenn.

Ez a kezdeményezés hasznos modell lehet a hosszú élettartamú üzemeket korszerűsítő gyártók számára. Bizonyítékokkal kell kezdeni, a működési következmények alapján kell rangsorolni, ellenőrzött szakaszokban kell bevezetni a változtatásokat, és meg kell győződni arról, hogy minden kontroll valós termelési korlátok között is működik. Így válik a felmérés egy újabb jelentés helyett ellenálló képességgé.

Hozzászólás írása

Felhívjuk a figyelmedet, hogy a hozzászólásokat jóvá kell hagyni a közzétételük előtt.