SCADA және DCS желілеріне арналған басқарылатын коммутаторларды қауіпсіздендіру
Басқарылатын коммутаторлар детерминирленген трафикті әлсіретпей, SCADA жүйесінің көріну мүмкіндігін арттыра алады. Бұл нұсқаулық сегментацияны, қауіпсіз басқ...
SCADA немесе DCS желісіндегі басқарылатын Ethernet коммутаторы жай ғана порт көбейткіші емес. Ол трафик бағыттарын басқарады, диагностика деректерін ұсынады және конфигурация қатесінің әсерін шектей де, күшейте де алады.
Инженерлік мақсат — мүмкіндіктерді барынша көп пайдалану емес. Мақсат — болжамды байланыс, басқару қолжетімділігін шектеу және процесті бұзбай ақауларды диагностикалауға жеткілікті дәлел жинау.
Деңгейлік құрылым далалық басқаруды, диспетчерлік жүйелерді, нысан операцияларын және кәсіпорын деректерімен алмасуды бөледі.
Трафик пен салдардан бастаңыз
Коммутатор параметрлерін өзгертпес бұрын әрбір контроллерді, HMI жүйесін, деректер мұрағатын, инженерлік жұмыс станциясын, шлюзді және қашықтан қол жеткізу жолын құжаттаңыз. Қажетті хаттамаларды, байланысатын тораптарды, жаңарту жиілігін, мультикаст әрекетін және қалпына келу талаптарын тіркеңіз.
Бұл түгендеу сегментацияны инженерлік шешімге айналдырады. Бағыттау мен брандмауэр ережелері жоспарланған байланыс жолдарын қамтамасыз етпесе, VLAN өздігінен қауіпсіздік шекарасы болмайды.
NIST SP 800-82 Rev. 3 технологиялық операциялар қауіпсіздігін өнімділік, сенімділік және қауіпсіздік тұрғысынан сипаттайды. CISA нұсқаулығы да маңызды жүйелер мен кәсіпорын қызметтері арасындағы сегментация мен деректер алмасуды бақылаудың маңызын атап көрсетеді.
Басқару трафигін технологиялық трафиктен бөліңіз
Коммутатордың басқару интерфейстерін арнайы басқару желісіне орналастырыңыз. Оларға тек белгіленген брандмауэрлер немесе қолжетімділікті басқару тізімдері арқылы уәкілетті әкімшілік хосттардан кіруге рұқсат беріңіз.
Пайдаланылмайтын басқару қызметтерін өшіріңіз. Коммутатор қолдаса, SSH және HTTPS протоколдарын таңдаңыз. Telnet пен шифрланбаған HTTP протоколдарын пайдаланбаңыз, өйткені тіркелгі деректері мен сеанстар ашылып қалуы мүмкін.
Әдепкі тіркелгі деректерін өзгертіңіз, атаулы тіркелгілерді пайдаланыңыз және рөлге негізделген рұқсаттарды қолданыңыз. Орталықтандырылған аутентификация жауапкершілікті арттыруы мүмкін, бірақ аутентификация қызметі қолжетімсіз болған жағдайда зауытта қалпына келтірудің құжатталған әдісі де болуы керек.
Жергілікті қолжетімділікті қорғаңыз
Консоль арқылы қолжетімділік іске қосу кезеңінде және желі істен шыққанда әлі де маңызды. Сондықтан физикалық қолжетімділікті бақылау керек, ал жергілікті тіркелгі деректерін кездейсоқ бөлісуге болмайды.
Сақталған конфигурацияда демонстрациялық құпиясөздер немесе өндірушінің әдепкі деректері болмауы тиіс. Қалпына келтіру тіркелгі деректерін нысанда бекітілген қолжетімділікті басқару процесіне сәйкес сақтаңыз.
Операциялық қажеттіліктерге сәйкес сегментация қолданыңыз
Құрылғыларды функциясына, салдарына және байланыс қажеттілігіне қарай топтастырыңыз. Мысалдарға контроллер ұяшықтары, қорғау жүйелері, диспетчерлік серверлер, қауіпсіздікке қатысты жабдықтар және техникалық қызмет көрсетуге арналған қолжетімділік жатады.
Барлық құрылғы өнеркәсіптік Ethernet пайдаланатындықтан ғана зауытта бірыңғай VLAN құрмаңыз. Мұндай жағдайда бұзылған жұмыс станциясы немесе таратылымдық дау тікелей байланыс қажет болмаған жабдыққа да жетуі мүмкін.
Басқару VLAN желісіне тек бекітілген әкімшілік жолдар арқылы қол жеткізуге болады.
Мультикаст хаттамалары қолданылса, IGMP snooping параметрлерін, querier орналасуын және резервтеу әрекетін тексеріңіз. Қате мультикаст жобасы кәдімгі unicast сынақтары сәтті өтсе де, порттарға артық жүктеме түсіруі немесе енгізу-шығаруды үзуі мүмкін.
Тиісті интерфейс пен шлюз жабдығын Байланыс және желілік технологиялар топтамасынан қарауға болады. Контроллер платформалары PLC және PAC жүйелері бөлімінде топтастырылған.
Резервтеуді жүйе ретінде жобалаңыз
Резервтік байланыстар құжатталған хаттаманы және тексерілген қайта қосылу уақытын талап етеді. Ілмектен қорғаусыз параллель кабельдер қосу тұрақтылықтың орнына таратылымдық дау тудыруы мүмкін.
Желінің Rapid Spanning Tree, өндірушінің сақина хаттамасын, Media Redundancy Protocol немесе басқа әдісті пайдаланатынын тексеріңіз. Қатысатын әрбір коммутатор арасында үйлесімділікті растаңыз.
Кабельдің істен шығуын, коммутатордың қуаттан ажырауын, бұғатталған порттың қалпына келуін және байланысты қайта орнатуды сынаңыз. Тек коммутатор көрсететін қайта қосылу уақытын емес, пакет жоғалуын және контроллер әрекетін де тіркеңіз.
Журнал жүргізу мен уақытты синхрондау диагностикаға көмектеседі
Мүмкін болған жағдайда коммутатор оқиғаларын қорғалған журнал жүргізу жүйесіне жіберіңіз. Пайдалы оқиғаларға байланыс өзгерістері, аутентификация қателері, конфигурация өзгерістері, топология ауысулары және қуат дабылдары жатады.
Уақыттың бірізді болуы өте маңызды. Синхрондалған сағаттар болмаса, оператор коммутатордағы ауысуды PLC ақауларымен, HMI дабылдарымен немесе брандмауэр оқиғаларымен сенімді түрде сәйкестендіре алмайды.
SNMP әдейі ойластырылып конфигурациялануы тиіс. Басқару станцияларына қолжетімділікті шектеп, қолдау көрсетілсе, аутентификациясы және шифрлауы бар нұсқаларды пайдаланыңыз. Кең ауқымды жазу рұқсатын ашық қалдырмаңыз.
Жасырын қауіп тудырмай өзгерістерді іске қосыңыз
Жұмыс басталар алдында ағымдағы конфигурацияның сақтық көшірмесін жасаңыз. Коммутатор моделін, микробағдарламасын, белсенді конфигурациясын, қосылған порттарын және кері қайтару әдісін тіркеңіз.
Өзгерістерді бекітілген уақытта енгізіңіз. Әрбір маңызды қадамнан кейін технологиялық байланыстарды, дабылдардың жеткізілуін, деректер мұрағатының жаңартылуын, резервтеуді, қашықтан қолжетімділікті және уақыт синхрондауын тексеріңіз.
Микробағдарламаны жаңарту контроллер өзгерістері сияқты тәртіпті талап етеді. Өндіруші хабарламаларын қарап, мақсатты нұсқаны зертханалық жағдайда сынаңыз және қалпына келтіру бейнесінің қолжетімді екенін растаңыз.
Автордың пікірі: басқарылатын коммутаторлар олардың конфигурациясы түсінікті әрі қалпына келтірілетін болғанда құндылық береді. Иесі, сақтық көшірмелері және сынақтан өткен ақау кезіндегі әрекеті жоқ күрделі жобаны пайдалану құжатталған қарапайым желіге қарағанда қиынырақ.