Back to blog

Өнеркәсіптік брандмауэрлер және OT желілерін сегменттеу бойынша тереңдетілген нұсқаулық

Өнеркәсіптік желіаралық экрандар OT киберқауіпсіздігінде маңызды рөл атқарады: олар IEC 62443 қағидаттарына сәйкес сегментация, кіріс/шығыс трафигін бақылау және IDS/IPS интеграциясы арқылы PLC, DC...

Көптеген автоматтандыру және өндірісті басқару инженерлері үшін өнеркәсіптік желілер мен киберқауіпсіздіктің күрделі әлемінде бағдар табу үлкен қиындық болуы мүмкін. Дәстүрлі IT бөлімдері коммерциялық кеңсе деректеріне арналған қалыптасқан құрылымдар бойынша жұмыс істегенімен, операциялық технологиялар (OT) ортасы мүлдем басқа тәсілді талап етеді. Өндіріс орнында қарапайым желі мәселесі электрондық поштаның жеткізілмеуімен ғана шектелмейді; ол өндірістің апатты тоқтауына, жабдықтың зақымдалуына немесе қауіпсіздікке елеулі қатерлерге әкелуі мүмкін.

Қауіпсіз әрі сенімді жұмысты қамтамасыз ету үшін басқару жүйелері тегіс, сегменттелмеген желі архитектураларынан бас тартуы керек. Заманауи өнеркәсіптік нысандар қатаң шекаралық бақылауды енгізу, бұрынғы буынның өңдеу блоктарын қорғау және маңызды өндірістік желілердің жоғары қолжетімділігін сақтау үшін өнеркәсіптік брандмауэрлерге сүйенеді.

Өнеркәсіптік автоматтандырудағы брандмауэрлердің негізгі рөлі

Негізінде, өнеркәсіптік брандмауэр — алдын ала белгіленген қауіпсіздік ережелеріне сүйене отырып, кіріс және шығыс желілік трафикті бақылауға, сүзуге және басқаруға арналған арнайы аппараттық немесе бағдарламалық құрал. Деректердің құпиялылығын бәрінен жоғары қоятын стандартты корпоративтік жүйелерден айырмашылығы, өнеркәсіптік брандмауэрлер операциялық қауіпсіздікке, детерминирленген өнімділікке және жұмыс уақытының барынша жоғары болуына басымдық береді.

Ашық, сегменттелмеген желі өндіріс алаңындағы кез келген құрылғыға кез келген басқа құрылғымен шектеусіз байланысуға мүмкіндік береді. Бұл бастапқы далалық диагностика үшін ыңғайлы болғанымен, операциялық тұрғыдан елеулі тәуекелдер туғызады. Бір ғана бұзылған ноутбук немесе ақаулы далалық аспап желіні шамадан тыс жүктеп, маңызды бағдарламаланатын логикалық контроллерлерді (PLC) немесе бөлінген басқару жүйесінің (DCS) түйіндерін істен шығаруы мүмкін. Өнеркәсіптік брандмауэрлер жергілікті трафик реттеушілері сияқты жұмыс істеп, тек тексерілген әрі қажетті басқару хабарларының маңызды технологиялық аймақтар арасында өтуін қамтамасыз етеді.

Сыртқы желілер мен маңызды автоматтандыру аймақтары арасындағы трафикті сүзгілейтін өнеркәсіптік брандмауэрдің негізгі тұжырымдамасын көрсететін сызба.
1-сурет. Әртүрлі желі қабаттары арасындағы шекараларды қамтамасыз ететін өнеркәсіптік брандмауэрдің негізгі тұжырымдамасы.

Айырмашылықтарды бағалау: өнеркәсіптік және IT брандмауэрлері

TCP/IP жиынтығын пайдаланатын желілік пакет корпоративтік деректер орталығы арқылы немесе берік қорғалған зауыт алаңы арқылы өткеніне қарамастан, бірдей құрылымдық пішімді сақтайды. Алайда бұл салалардағы орта жағдайлары, хаттама талаптары және операциялық басымдықтар айтарлықтай ерекшеленеді.

Стандартты үй желісінде талшықты немесе DSL маршрутизаторына кіріктірілген брандмауэр қарапайым автоматтандырылған ережелер бойынша жұмыс істейді: ішкі құрылғыларға жалпыға қолжетімді интернетке сыртқы қосылымдар орнатуға рұқсат береді, бірақ сыртқы IP мекенжайларынан басталмаған кіріс қосылым әрекеттерін бұғаттайды. Коммерциялық кеңсе жағдайында корпоративтік кәсіпорын брандмауэрлері пайдаланушылардың жергілікті файл қоймаларына, басып шығару кезектеріне және веб-серверлерге қолжетімділігін басқарады, күдікті трафикті журналға жазады және бизнес бағдарламаларының өткізу қабілетін оңтайландыра отырып, рұқсат етілмеген сыртқы домендерді бұғаттайды.

Ал өнеркәсіптік OT желісіне қауіпсіздік инфрақұрылымының мүлдем бөлек класы қажет. Өнеркәсіптік брандмауэрлер Modbus TCP, EtherNet/IP, PROFINET және OPC UA сияқты меншікті нақты уақыттағы автоматтандыру хаттамаларын өңдеуі керек. Сонымен қатар олар температурасы өте жоғары, электромагниттік кедергілері (EMI) күшті және механикалық дірілі едәуір ауыр ортада сенімді жұмыс істеуі тиіс. Бұған қоса, IT брандмауэрін жиі жаңартуға немесе қарбалас емес уақытта қайта жүктеуге болатын болса, OT брандмауэрі күтпеген технологиялық үзілістерге жол бермеу үшін айлар немесе жылдар бойы үздіксіз жұмыс істеуі керек.

Пакеттерді терең тексеру және күйді ескеретін сүзу тетіктері

Өнеркәсіптік брандмауэрлер операциялық ресурстарды зиянды командалар мен желілік ауытқулардан қорғау үшін пакеттерді сүзудің бірнеше жетілдірілген деңгейін пайдаланады:

  • Дәстүрлі пакеттерді сүзу: Бұл негізгі тетік жеке пакеттерді бір-бірінен бөлек тексереді. Брандмауэр бастапқы және тағайындалған IP мекенжайларын, сондай-ақ нақты TCP немесе UDP порт нөмірлерін тексеріп, пакетті тастау немесе өткізу керегін анықтау үшін оларды қолжетімділікті басқару тізімімен (ACL) салыстырады.
  • Күйді ескеретін тексеру брандмауэрлері: Пакеттерді оқшауланған оқиғалар ретінде қарастырудың орнына, күйді ескеретін брандмауэрлер белсенді желілік сеанстардың күйін бақылайды. Қосылымның толық өмірлік циклін бақылау арқылы брандмауэр кіріс пакеттерінің күтілетін, алдын ала орнатылған сеанстың бөлігі екеніне көз жеткізіп, кең таралған жалған мекенжайлау шабуылдарының алдын алады.
  • Пакеттерді терең тексеру (DPI): Жоғары деңгейлі өнеркәсіптік брандмауэрлер желілік тақырыптардан өтіп, қолданбалы деңгейдегі деректер жүктемесін тікелей оқиды. Мысалы, Modbus TCP трафигін тексергенде, DPI брандмауэрі зиянсыз «Холдингтік регистрлерді оқу» командасын ықтимал қауіпті «Бірнеше регистрге жазу» командасынан ажырата алады. Осылайша рұқсат етілмеген конфигурациялық өзгерістер бекітілген IP мекенжайынан келсе де бұғатталады.
  • Веб-қолданбалар брандмауэрлері (WAF): Қатаң түрде қолданбалы деңгейде жұмыс істейтін WAF заманауи адам-машина интерфейстері (HMI) мен шеткі шлюздерде кездесетін веб-қолданбалы басқару интерфейстерін веб-эксплойттерден, SQL инъекцияларынан және торапаралық скрипт енгізу осалдықтарынан қорғау үшін HTTP және HTTPS трафигін бақылайды.

Осы сүзу қабаттарын толықтыру үшін көптеген заманауи OT архитектураларында шабуылды анықтау жүйелері (IDS) және шабуылды болдырмау жүйелері (IPS) қолданылады. Стандартты брандмауэрлер қатаң, ережелерге негізделген тосқауылдар енгізсе, IDS/IPS платформасы ауытқулы әрекеттерді анықтау үшін озық эвристика мен базалық үлгілерді талдауды пайдаланады. Егер контроллер кенеттен желіден тағайындалмаған IP мекенжайларын іздей бастаса, IDS бұл ауытқуды өндіріс орнының қауіпсіздік тобына хабарлайды, ал IPS вирус басқару желісіне таралмай тұрып, рұқсат етілмеген сеансты тоқтатуға белсенді түрде кірісе алады.

Екі бағытты трафикті басқару және шығыс трафикті сүзу

Өнеркәсіптік қауіпсіздік стратегиялары көбіне кіріс трафигін сүзуге — сыртқы қауіптердің жергілікті басқару желісіне енуіне жол бермеуге — басымдық береді. Алайда сенімді қорғаныс үшін қатаң шығыс трафигін сүзу де (басқару аймағынан шығатын трафикті бақылау) дәл сондай маңызды.

Өнеркәсіптік басқару желілеріндегі деректер ағындары әдеттегі IT орталарымен салыстырғанда өте болжамды және қатаң болады. Далалық контроллерге өзіне белгіленген ішкі желіден тыс байланыс бастау сирек қажет. Егжей-тегжейлі шығыс ережелерін қолдану арқылы инженер тіпті арнайы автоматтандыру компоненті — мысалы, бағдарламалық жасақтама жаңартуына енгізілген жеткізу тізбегі эксплойті арқылы — бұзылған жағдайда да оның қашықтағы басқару серверіне хабарласуына жол бермей алады. Мұндай оқшаулау қауіпті тиімді түрде бейтараптандырып, оны шектелген аумақта ұстайды және бүкіл өндірістік архитектура бойынша жанама таралуына жол бермейді.

Өнеркәсіптік желілер ішіндегі архитектуралық орналасу

Өнеркәсіптік брандмауэрлер әртүрлі операциялық аймақтар арасында нақты шекаралар орнату үшін автоматтандыру иерархиясының стратегиялық нүктелеріне орналастырылады:

Сыртқы пакеттердің кедергісін азайтатын оқшауланған басқару желісінің орналасуын көрсететін желі архитектурасының сызбасы.
2-сурет. Жергілікті басқару интерфейстеріндегі пакеттерді өңдеу шығынын азайтуға арналған оқшауланған желі ішкі сегменті.

Негізгі далалық контроллерлер кіріктірілген криптографиялық сүзуден гөрі өңдеу жылдамдығы мен детерминирленген қауіпсіздікке басымдық беретіндіктен, қауіпсіздікті арнайы инфрақұрылым компоненттері қамтамасыз етуі керек. Сегменттелген архитектураларда басқарылатын желілік коммутаторлар ACL арқылы порт деңгейіндегі негізгі қауіпсіздікті қамтамасыз етеді. Алайда нақты желілік шекаралар әртүрлі операциялық аймақтардың түйіскен жерінде орналасқан арнайы өнеркәсіптік шлюздермен, маршрутизаторлармен және берік қорғалған брандмауэрлермен қамтамасыз етіледі.

Бұрынғы буынның өңдеу желілеріне қызмет көрсететін инженерлер үшін арнайы байланыс және желілік компоненттерді енгізу қазіргі желіні сегменттеу стратегияларының маңызды бөлігі болып қала береді. Бұл аппараттық қабаттар маңызды өңдеу ресурстарын қажетсіз желілік трафиктен қорғайды және олардың ішкі процессорларына тек жоғары жылдамдықтағы орындау міндеттеріне назар аударуға мүмкіндік береді.

Желі аймақтарын IEC 62443 стандарттарына сәйкестендіру

Заманауи өнеркәсіптік желі дизайны өнеркәсіптік автоматтандыру және басқару жүйелерін (IACS) қорғауға арналған кешенді құрылымды ұсынатын халықаралық IEC 62443 стандартына айтарлықтай сүйенеді. Бұл стандарттың негізгі қағидаты — «Аймақтар мен арналар» моделі. Аймақ — қауіпсіздік талаптары ұқсас ресурстардың логикалық немесе физикалық тобы, ал Арна — сол аймақтар арасындағы байланыс жолы.

Өнеркәсіптік брандмауэрлер осы арналардың негізгі физикалық күзетшілері болып табылады. Әрбір арна қиылысында брандмауэр орналастыру арқылы өндіріс инженерлері тәуекел профильдері әртүрлі ресурстардың бақылаусыз байланыса алмауын қамтамасыз етеді. Мысалы, нысан маңызды өңдеу жабдықтарын бақылау жүйелерінен бөлек функционалдық аймақтар құру арқылы оқшаулауы мүмкін:

  • PLC желілік аймағы: Нақты физикалық қозғалыстар мен блокировкалық қауіпсіздік тетіктерін басқаратын жоғары жылдамдықты нақты уақыттағы өңдеу контроллерлері орналасқан аймақ.
  • DCS желілік аймағы: Үздіксіз технологиялық операциялар, реттеуші басқару процессорлары және бірнеше технологиялық қондырғыдағы бөлінген енгізу/шығару блоктары орналасқан аймақ.
  • SCADA желілік аймағы: Диспетчерлік компьютерлерді, өңірлік деректер тарихын сақтау жүйелерін және орталық басқару бөлмесіндегі HMI серверлерін қамтитын аймақ.
  • Турбиналарды бақылау желілік аймағы: Жоғары жылдамдықтағы машиналарды қорғауға арналған, үздіксіз діріл деректерін, білік ығысуын және маңызды термодинамикалық көрсеткіштерді жинайтын аймақ.

Кәсіпорын ауқымындағы өндіруші шешімдерін енгізу және қолданбалы профильдер

Сенімді қауіпсіздік стратегиясын іске асыру үшін нақты басқару қабаттары мен өндіруші экожүйелеріне бейімделген арнайы аппараттық құралдарды орналастыру қажет. Мысалы, жоғары жылдамдықты дискретті өндірістік желілер жұмыс істейтін нысандар негізгі процессорлық сөрелердің дәл алдына арнайы брандмауэрлер орнатады. Allen-Bradley ControlLogix платформасында инженерлер өнеркәсіптік қауіпсіздік құрылғыларын көбіне 1756-EN2T немесе 1756-EN3TR байланыс модульдерінің алдына орналастырады. Бұл архитектура EtherNet/IP трафигін күтпеген кеңтарату дауылдарынан қорғайды және рұқсат етілмеген ішкі желілерден келетін CIP микробағдарламасын өзгерту командаларын бұғаттайды.

Сол сияқты, үздіксіз өңдеу желілерін қорғау жүйе деңгейінде терең ықпалдасуды талап етеді. Siemens Simatic S7 желісімен жұмыс істейтін өндіріс орнында Scalance S сериясы сияқты берік қорғалған қауіпсіздік модульдері қауіпсіз арналар құру үшін тұрақты түрде пайдаланылады. Бұл құрылғылар S7 байланыс хаттамаларына пакеттерді терең тексеруді жүзеге асырып, тек сертификатталған инженерлік станциялардың S7-1500 немесе S7-300 CPU құрылғысын STOP күйіне ауыстыруына немесе жергілікті блок логикасын қайта жазуына мүмкіндік береді.

Мұндай қатаң аймақтық оқшаулау ауқымды бөлінген архитектуралар үшін де аса маңызды. Кешенді ABB 800xA AC 800M экожүйесінде брандмауэрлер жоғары жылдамдықтағы басқару желісін өндірістің кеңірек желісінен оқшаулау үшін орналастырылады. Бұл тәсіл маңызды MMS және RNRP басқару байланыстарының кеңсе трафигінен толық оқшаулануын қамтамасыз етеді. Сол сияқты, Honeywell Experion PKS C300 Series C жүйесін енгізетін кәсіпорын әдетте ақауға төзімді Ethernet (FTE) инфрақұрылымын қорғау үшін арнайы брандмауэр жүйелерін пайдаланады. Олар сыртқы желідегі джиттердің C300 контроллерлерінің детерминирленген орындау циклдерін бұзуына жол бермейді.

Соңғы пайдаланушы бақылауы, ережелерді ұзақ мерзімді сүйемелдеу және конфигурация аудиттері

Өнеркәсіптік брандмауэрлердің пайдаланушыға ұсынатын бақылау деңгейі олардың нақты дизайнына байланысты әртүрлі болады. Көптеген заманауи жүйелерде өндіріс персоналына бейімделген жеңілдетілген графикалық интерфейстер болғанымен, жетілдірілген қауіпсіздік құрылғылары инженерлерге өнеркәсіптік пакет жүктемесінің ішіндегі нақты он алтылық кодтар мен командалар құрылымына дейін егжей-тегжейлі ережелер жиынтығын құруға мүмкіндік береді.

Физикалық желі топологиясы мен далалық жабдық сирек өзгеретін тұрақты өндіріс орталарында брандмауэр конфигурациялары ұзақ уақыт бойы өзгеріссіз қалуы мүмкін. Алайда жаңа сырғымалы блокты жабдық біріктірілгенде, PLC бағдарламасы өзгертілгенде немесе сыртқы қолдау технигіне қауіпсіз VPN арқылы уақытша қашықтан қолжетімділік қажет болғанда, брандмауэр ережелері тиісінше реттелуі керек.

Қауіпсіздік конфигурациясының біртіндеп әлсіреуіне және кездейсоқ ашық арналардың пайда болуына жол бермеу үшін конфигурацияларға тұрақты аудит жүргізу ұсынылады. Қауіпсіздік мамандары қолданыстағы ережелер жиынтығын жүйелі түрде қарап, техникалық қызмет көрсету үшін тоқтату кезінде пайдаланылған уақытша ережелердің қайтарылғанына көз жеткізуі керек. Бұл өнеркәсіптік периметрдің жаңа киберқауіптерден толық қорғалуын қамтамасыз етеді.

Leave a comment

Please note, comments need to be approved before they are published.