Kembali ke blog

Mengamankan Akses PLC Jarak Jauh di Luar VPN

VPN mengenkripsi jalur menuju jaringan industri, tetapi pekerjaan PLC jarak jauh yang aman juga memerlukan kontrol identitas, akses tersegmentasi, persetujuan perubahan, pencatatan log, batasan ope...

Jaringan privat virtual dapat melindungi lalu lintas antara teknisi jarak jauh dan jaringan pabrik. Namun, VPN itu sendiri tidak membuat akses PLC jarak jauh menjadi aman. Desain yang aman juga harus mengendalikan siapa yang terhubung, aset mana yang dapat mereka akses, perubahan apa yang boleh mereka lakukan, kapan akses diizinkan, dan bagaimana pabrik dapat pulih jika sesi gagal.

Pembedaan ini penting karena terowongan terenkripsi dapat membawa lalu lintas pemeliharaan yang sah maupun perintah berbahaya. Oleh karena itu, tujuan rekayasa bukan sekadar “memasang VPN”, melainkan membuat jalur pemeliharaan jarak jauh yang terkendali dengan beberapa pengamanan independen.

Mulai dari Kasus Penggunaan Operasional

Tentukan pekerjaan sebelum memilih teknologi. Pemecahan masalah jarak jauh, pemantauan tren, pengunggahan program, perubahan firmware, dan pemberian perintah ke peralatan merupakan kelas risiko yang berbeda. Masing-masing memerlukan persetujuan, cakupan akses, dan rencana pemulihan tersendiri.

Bagi banyak pabrik, pilihan bawaan yang paling aman adalah observasi hanya-baca. Teknisi dapat memeriksa alarm, status pengendali, dan data historian tanpa memperoleh jalur untuk mengubah program. Akses tulis hanya boleh dibuka untuk tugas yang telah disetujui dan ditutup setelah pekerjaan selesai.

Dokumentasikan aset target, protokol yang diharapkan, organisasi pendukung, jam kerja, dan orang yang berwenang menghentikan sesi. Hal ini memberi tim jaringan dan tim kendali dasar bersama untuk menyusun aturan firewall dan prosedur operasional.

Tempatkan Broker antara Internet dan Sel

Laptop jarak jauh tidak boleh terhubung langsung ke subnet pengendali. Akhiri VPN di zona batas yang dikelola, lalu wajibkan pengguna melewati jump host yang diperkuat atau gateway akses jarak jauh. Gateway menjadi titik untuk autentikasi, otorisasi, perekaman, pengendalian malware, dan penghentian sesi.

Segmentasikan jalur tersebut agar pengguna jarak jauh hanya dapat menjangkau perangkat yang diperlukan untuk pekerjaan. Vendor yang melakukan servis pada satu lini pengemasan tidak boleh otomatis memperoleh akses ke setiap PLC, HMI, drive, dan workstation rekayasa di lokasi. Gunakan aturan allow yang eksplisit untuk sumber, tujuan, layanan, dan jendela waktu. Tolak pergerakan lateral secara bawaan.

Komponen komunikasi dan jaringan pabrik harus mendukung segmentasi dan visibilitas diagnostik yang diperlukan oleh desain. Kemampuan produk tetap perlu diperiksa terhadap arsitektur lokasi, kebijakan firmware, dan persyaratan lingkungan.

Perlakukan Identitas sebagai Kendali Terpisah

Akun vendor bersama menyulitkan penyelidikan dan melemahkan akuntabilitas. Berikan identitas bernama kepada setiap orang. Wajibkan autentikasi multifaktor untuk akses jarak jauh, dan jika memungkinkan, hindari faktor yang bergantung pada perangkat yang sama-sama telah disusupi.

Otorisasi harus berbasis peran dan bersifat sementara. Seorang pengguna mungkin diizinkan membuka workstation rekayasa, tetapi tidak mengubah aturan firewall. Pengguna lain mungkin dapat melihat HMI, tetapi tidak mengunduh proyek PLC. Akses istimewa harus kedaluwarsa secara otomatis setelah jendela pemeliharaan yang disetujui berakhir.

Segera hapus akun yang tidak aktif. Tinjau akses vendor setelah perubahan kontrak, perubahan personel, dan gangguan besar. Gateway yang secara teknis baik tetap dapat menjadi pintu belakang permanen jika pengelolaan siklus hidup identitas diabaikan.

Lindungi Workstation Rekayasa

Jump host merupakan bagian dari sistem kendali. Pelihara baseline perangkat lunak yang disetujui, application allowlisting jika memungkinkan, perlindungan endpoint yang kompatibel dengan alat rekayasa, serta penanganan media lepasan yang terkendali. Jangan gunakan perangkat tersebut untuk email atau penjelajahan web umum.

Simpan file proyek dalam pengendalian versi atau proses pencadangan lain yang dikelola. Sebelum melakukan perubahan, catat program pengendali saat ini, firmware, konfigurasi komunikasi, dan prosedur pemulihan yang telah terbukti baik. Pastikan proyek offline sesuai dengan pengendali yang sedang berjalan. Koneksi aman tidak mencegah teknisi mengunduh revisi yang salah.

Jika berbagi layar sudah memadai, simpan perangkat lunak pemrograman dan file proyek di dalam batas pabrik. Hal ini mengurangi kebutuhan untuk mentransfer file kendali sensitif ke endpoint yang tidak dikelola.

Pisahkan Pemeliharaan dari Pengoperasian Mesin

Akses jarak jauh tidak boleh melewati tanggung jawab keselamatan setempat. VPN bukan kanal keselamatan, dan latensi internet tidak sesuai untuk dijadikan bukti fungsi protektif. Personel setempat harus menetapkan kondisi peralatan, menerapkan prosedur pengendalian energi yang diwajibkan, dan mengonfirmasi area terdampak sebelum perubahan jarak jauh dimulai.

Gunakan serah terima tertulis: identifikasi mesin, tempatkan mesin pada mode yang disepakati, konfirmasikan permissive, umumkan pengujian, dan tentukan siapa yang dapat mengizinkan pergerakan. Untuk perubahan yang dapat menyebabkan pergerakan atau mengubah interlock, wajibkan orang kompeten berada di mesin dengan sarana independen untuk menghentikan pengujian.

Jangan mengekspos pengendali keselamatan atau alat konfigurasi keselamatan hanya karena pemeliharaan PLC standar diperlukan. Berikan pekerjaan terkait keselamatan alur kerja yang terpisah dan lebih ketat.

Catat Informasi yang Cukup untuk Merekonstruksi Sesi

Kumpulkan peristiwa autentikasi gateway, waktu mulai dan berakhirnya sesi, informasi sumber, tujuan, perubahan konfigurasi, serta log pengendali atau workstation rekayasa yang relevan. Sinkronkan jam agar peristiwa dapat dikorelasikan.

Log hanya berguna jika ditinjau oleh seseorang. Berikan peringatan untuk kegagalan login berulang, akses di luar jendela yang disetujui, tujuan baru, transfer data yang tidak biasa, dan upaya menggunakan layanan yang dilarang. Simpan catatan sesuai kebutuhan respons insiden dan regulasi pabrik.

Rancang untuk Kegagalan dan Pencabutan Akses

Uji apa yang terjadi jika koneksi internet terputus saat pengunggahan, sesi desktop jarak jauh macet, atau teknisi dukungan kehilangan daya. Logika pengendali dan pengawasan setempat harus menempatkan proses dalam kondisi yang telah ditentukan. Hindari desain yang memerlukan koneksi jarak jauh terus-menerus untuk mempertahankan pengoperasian yang aman.

Sediakan cara cepat bagi staf pabrik untuk mencabut akses tanpa mengganggu lalu lintas kendali yang tidak terkait. Caranya dapat berupa fungsi penonaktifan gateway, aturan firewall, tindakan pada akun, atau titik isolasi jaringan fisik. Verifikasi metode tersebut saat commissioning, bukan menunggu insiden terjadi.

Cadangkan konfigurasi gateway dan dokumentasikan cara membangunnya kembali. Sertakan akses jarak jauh dalam latihan pemulihan bencana dan tinjauan manajemen perubahan.

Daftar Periksa Commissioning Praktis

  • Konfirmasikan tugas yang disetujui, aset target, jendela waktu, dan penanggung jawab setempat.
  • Verifikasi akun bernama, autentikasi multifaktor, dan peran dengan hak minimum.
  • Uji bahwa subnet, port, dan perangkat yang dilarang tidak dapat dijangkau.
  • Konfirmasikan baseline jump host dan cadangan proyek PLC terbaru.
  • Uji perekaman sesi, peringatan, batas waktu, dan pencabutan akses darurat.
  • Simulasikan kehilangan koneksi dan verifikasi bahwa proses tetap berada dalam kondisi yang telah ditentukan.
  • Tutup izin sementara dan tinjau log setelah pekerjaan selesai.

Gunakan Panduan sebagai Baseline Arsitektur

NIST SP 800-82 Revisi 3 menyediakan panduan terkini untuk keamanan teknologi operasional, termasuk arsitektur, akses jarak jauh, manajemen risiko, dan kendali yang disesuaikan dengan batasan operasional. Gunakan panduan tersebut sebagai kerangka, lalu terapkan bahaya proses, persyaratan vendor, dan regulasi yang berlaku di lokasi.

Untuk praktik desain terkait, Pustaka Pengetahuan PLC ProTech membahas jaringan industri, commissioning, diagnostik, dan pemeliharaan sistem kendali.

Intinya

VPN hanyalah satu lapisan dalam sistem akses jarak jauh. Desain yang lebih kuat menggabungkan transportasi terenkripsi dengan jalur melalui broker, identitas bernama, hak minimum, segmentasi, alat rekayasa yang dikelola, kendali operasional setempat, pencatatan, dan pemulihan yang telah dilatih. Jika semua lapisan tersebut diverifikasi bersama, pemeliharaan PLC jarak jauh menjadi aktivitas rekayasa yang terkendali, bukan koneksi jaringan tanpa batas.

Tinggalkan komentar

Harap diperhatikan, komentar perlu disetujui sebelum dipublikasikan.