Back to blog

VPN-нен тыс қашықтағы PLC қолжетімділігін қорғау

VPN өнеркәсіптік желіге баратын жолды шифрлайды, бірақ PLC жүйелерінде қауіпсіз қашықтан жұмыс істеу үшін сәйкестікті басқару, сегменттелген қолжетімділік, өзгерістерді бекіту, журнал жүргізу, қауі...

Виртуалды жеке желі қашықтағы инженер мен зауыт желісі арасындағы трафикті қорғай алады. Бірақ оның өзі қашықтан PLC-ге қол жеткізуді қауіпсіз етпейді. Қауіпсіз жобада кімнің қосылатыны, қандай активтерге қол жеткізе алатыны, қандай өзгерістер енгізе алатыны, қолжетімділікке қашан рұқсат етілетіні және сеанс сәтсіз аяқталса, зауыттың қалай қалпына келетіні де бақылануы тиіс.

Бұл айырмашылық маңызды, себебі шифрланған туннель заңды техникалық қызмет трафигін де, зиянды командаларды да тасымалдай алады. Сондықтан инженерлік мақсат — «VPN орнату» емес. Мақсат — бірнеше тәуелсіз қауіпсіздік шарасы бар, бақыланатын қашықтан техникалық қызмет көрсету арнасын құру.

Операциялық пайдалану сценарийінен бастаңыз

Технологияны таңдамас бұрын жұмысты анықтап алыңыз. Қашықтан ақауларды жою, үрдістерді қарау, бағдарламаны жүктеу, микробағдарламаны өзгерту және жабдыққа команда беру — тәуекел деңгейі әртүрлі әрекеттер. Олардың әрқайсысына жеке мақұлдау, қолжетімділік ауқымы және қалпына келтіру жоспары қажет.

Көптеген зауыттар үшін ең қауіпсіз әдепкі режим — тек оқуға арналған бақылау. Техник дабылдарды, контроллер күйін және архив деректерін көре алады, бірақ бағдарлама өзгерістерін енгізуге мүмкіндік беретін бағытқа қол жеткізбейді. Жазу құқығы тек мақұлданған тапсырма үшін ашылып, жұмыс аяқталған кезде жабылуы тиіс.

Мақсатты активтерді, күтілетін протоколдарды, қолдау көрсететін ұйымды, жұмыс уақытын және сеансты тоқтатуға уәкілетті тұлғаны құжаттаңыз. Бұл желі және басқару топтарына брандмауэр ережелері мен пайдалану рәсімдерін әзірлеу үшін ортақ негіз береді.

Интернет пен өндірістік ұяшықтың арасына брокер орналастырыңыз

Қашықтағы ноутбук контроллерлер ішкі желісіне тікелей қосылмауы тиіс. VPN қосылымын басқарылатын шекаралық аймақта аяқтап, пайдаланушыдан күшейтілген jump host немесе қашықтан қол жеткізу шлюзі арқылы өтуді талап етіңіз. Шлюз аутентификация, авторизация, жазба жүргізу, зиянды бағдарламалардан қорғау және сеансты аяқтау нүктесіне айналады.

Қашықтағы пайдаланушы жұмысқа қажетті құрылғыларға ғана жете алатындай жолды сегменттеңіз. Бір орау желісіне қызмет көрсететін жеткізуші бүкіл нысандағы әрбір PLC, HMI, жетекті және инженерлік жұмыс станциясын пайдалану құқығына ие болмауы тиіс. Көз, тағайындалған орын, қызмет және уақыт аралығы үшін нақты рұқсат ережелерін қолданыңыз. Әдепкі бойынша бүйірлік қозғалысқа тыйым салыңыз.

Зауыттың байланыс және желілік компоненттері жобада талап етілетін сегментация мен диагностикалық көрінуді қолдауы тиіс. Дегенмен өнім мүмкіндіктерін нысан архитектурасына, микробағдарлама саясатына және пайдалану ортасының талаптарына сәйкестігі тұрғысынан тексеру қажет.

Идентификацияны бөлек бақылау ретінде қарастырыңыз

Жеткізушілердің ортақ есептік жазбалары тергеуді қиындатып, жауапкершілікті әлсіретеді. Әр адамға жеке атаулы идентификатор беріңіз. Қашықтан кіру үшін көп факторлы аутентификацияны талап етіңіз және мүмкін болған кезде бұзылған құрылғыға тәуелді сол құрылғыдағы факторларды пайдаланбаңыз.

Авторизация рөлге негізделген және уақытша болуы тиіс. Пайдаланушыға инженерлік жұмыс станциясын ашуға рұқсат берілуі мүмкін, бірақ брандмауэр ережелерін өзгертуге рұқсат берілмейді. Басқа пайдаланушы HMI-ді көре алады, бірақ PLC жобасын жүктей алмайды. Артықшылықты қолжетімділік мақұлданған техникалық қызмет көрсету уақыты аяқталғаннан кейін автоматты түрде тоқтатылуы тиіс.

Пайдаланылмай тұрған есептік жазбаларды дереу жойыңыз. Келісімшарттар, персонал немесе ірі апаттар өзгергеннен кейін жеткізушілердің қолжетімділігін қайта қараңыз. Техникалық тұрғыдан дұрыс шлюздің өзі идентификацияның өмірлік циклін басқару ескерілмесе, тұрақты жасырын кіру жолына айналуы мүмкін.

Инженерлік жұмыс станциясын қорғаңыз

Jump host — басқару жүйесінің бір бөлігі. Мақұлданған бағдарламалық құралдардың базалық конфигурациясын сақтаңыз, мүмкін болған жерде қолданбаларға рұқсат беру тізімін пайдаланыңыз, инженерлік құралдармен үйлесімді соңғы нүктелерді қорғауды қамтамасыз етіңіз және алынбалы тасымалдағыштарды пайдалануды бақылаңыз. Оны электрондық пошта немесе жалпы веб-шолу үшін пайдаланбаңыз.

Жоба файлдарын нұсқаларды басқару жүйесінде немесе басқа реттелетін сақтық көшірме үдерісінде сақтаңыз. Өзгеріс енгізер алдында контроллердің ағымдағы бағдарламасын, микробағдарламасын, байланыс конфигурациясын және жұмысқа жарамды күйге қайтарудың белгілі рәсімін жазып алыңыз. Офлайн жоба іске қосылған контроллердегі жобаға сәйкес келетінін растаңыз. Қауіпсіз қосылым инженердің қате нұсқаны жүктеп алуына кедергі болмайды.

Экранды ортақ пайдалану жеткілікті болған жағдайда, бағдарламалау құралдары мен жоба файлдарын зауыт шекарасында сақтаңыз. Бұл басқарудың құпия файлдарын басқарылмайтын соңғы нүктелерге тасымалдау қажеттілігін азайтады.

Техникалық қызмет көрсетуді машинаны пайдаланудан бөліңіз

Қашықтан қол жеткізу жергілікті қауіпсіздік міндеттерін айналып өтпеуі тиіс. VPN қауіпсіздік арнасы емес, ал интернеттегі кідіріс қорғаныс функциясы үшін жеткілікті негіз болып саналмайды. Қашықтан өзгерістер басталғанға дейін жергілікті персонал жабдықтың күйін белгілеуі, қажетті энергияны оқшаулау рәсімдерін орындауы және әсер ететін аймақты растауы тиіс.

Жазбаша тапсыру рәсімін қолданыңыз: машинаны анықтаңыз, оны келісілген режимге қойыңыз, рұқсат шарттарын растаңыз, сынақты жариялаңыз және қозғалысқа кім рұқсат бере алатынын белгілеңіз. Қозғалыс тудыруы немесе блокировкаларды өзгертуі мүмкін өзгерістер үшін машина жанында сынақты тоқтатудың тәуелсіз мүмкіндігі бар білікті адам болуы тиіс.

Стандартты PLC техникалық қызметі қажет болғаны үшін қауіпсіздік контроллерлерін немесе қауіпсіздік конфигурациялау құралдарын ашпаңыз. Қауіпсіздікке қатысты жұмыстарға бөлек әрі қатаңырақ үдеріс белгілеңіз.

Сеансты қайта қалпына келтіруге жеткілікті дерек тіркеңіз

Шлюздегі аутентификация оқиғаларын, сеанстың басталу және аяқталу уақыттарын, бастапқы ақпаратты, тағайындалған орындарды, конфигурация өзгерістерін және тиісті контроллер немесе инженерлік жұмыс станциясы журналдарын жинаңыз. Оқиғаларды салыстыру үшін сағаттарды синхрондаңыз.

Журналдарды біреу қарап отырғанда ғана олар пайдалы болады. Қайта-қайта орындалған сәтсіз кіру әрекеттері, мақұлданған уақыттан тыс қолжетімділік, жаңа тағайындалған орындар, әдеттен тыс дерек тасымалы және тыйым салынған қызметтерді пайдалану әрекеттері туралы ескерту жасаңыз. Жазбаларды зауыттың оқиғаларға әрекет ету және нормативтік талаптарына сәйкес сақтаңыз.

Сәтсіздік пен қолжетімділікті қайтарып алуға дайын болыңыз

Жүктеу кезінде интернет байланысы үзілсе, қашықтағы жұмыс үстелі сеансы қатып қалса немесе қолдау инженері электр қуатынан айырылса, не болатынын сынаңыз. Контроллер логикасы мен жергілікті бақылау үрдісті анықталған күйде қалдыруы тиіс. Қауіпсіз жұмысты сақтау үшін үздіксіз қашықтағы қосылымды қажет ететін жобалардан аулақ болыңыз.

Зауыт қызметкерлеріне қатысы жоқ басқару трафигін бұзбай, қолжетімділікті жылдам қайтарып алудың жолын қамтамасыз етіңіз. Бұл шлюзді өшіру функциясы, брандмауэр ережесі, есептік жазбаға қатысты әрекет немесе желіні физикалық оқшаулау нүктесі болуы мүмкін. Оқиғаны күтпей, іске қосу кезінде осы әдісті тексеріңіз.

Шлюз конфигурациясының сақтық көшірмесін жасаңыз және оны қайта құру тәсілін құжаттаңыз. Қашықтан қол жеткізуді апаттан кейін қалпына келтіру жаттығуларына және өзгерістерді басқару жөніндегі шолуларға қосыңыз.

Іске қосуға арналған практикалық бақылау тізімі

  • Мақұлданған тапсырманы, мақсатты активтерді, уақыт аралығын және жауапты жергілікті тұлғаны растаңыз.
  • Атаулы есептік жазбаларды, көп факторлы аутентификацияны және ең аз артықшылық қағидатына негізделген рөлдерді тексеріңіз.
  • Тыйым салынған ішкі желілерге, порттарға және құрылғыларға қол жеткізу мүмкін емес екенін сынаңыз.
  • Jump host базалық конфигурациясын және ағымдағы PLC жобасының сақтық көшірмесін растаңыз.
  • Сеансты жазуды, ескертулерді, күту уақытының аяқталуын және төтенше жағдайда қолжетімділікті қайтарып алуды сынаңыз.
  • Байланыс үзілген жағдайды модельдеп, үрдістің анықталған күйде қалатынын тексеріңіз.
  • Уақытша рұқсаттарды жабыңыз және жұмыстан кейін журналдарды қарап шығыңыз.

Нұсқаулықты архитектуралық негіз ретінде пайдаланыңыз

NIST SP 800-82 Revision 3 операциялық технологиялар қауіпсіздігіне, соның ішінде архитектураларға, қашықтан қол жеткізуге, тәуекелдерді басқаруға және операциялық шектеулерге бейімделген бақылау шараларына қатысты өзекті нұсқаулық береді. Оны негіз ретінде пайдаланып, кейін нысанның өндірістік қауіптерін, жеткізуші талаптарын және қолданылатын нормативтік актілерді ескеріңіз.

Байланысты жобалау тәжірибелері бойынша PLC ProTech Білім кітапханасында өнеркәсіптік желілер, іске қосу, диагностика және басқару жүйелеріне техникалық қызмет көрсету туралы материалдар қамтылған.

Қорытынды

VPN — қашықтан қол жеткізу жүйесіндегі қабаттардың бірі ғана. Неғұрлым сенімді жоба шифрланған тасымалды брокер арқылы өтетін жолмен, атаулы идентификаторлармен, ең аз артықшылық қағидатымен, сегментациямен, басқарылатын инженерлік құралдармен, жергілікті операциялық бақылаумен, журнал жүргізумен және жаттықтырылған қалпына келтіру рәсімдерімен біріктіреді. Осы қабаттар бірге тексерілгенде, қашықтан PLC-ге техникалық қызмет көрсету ашық желілік қосылым емес, басқарылатын инженерлік әрекетке айналады.

Leave a comment

Please note, comments need to be approved before they are published.