Zabezpieczanie zdalnego dostępu do sterowników PLC poza siecią VPN
Sieć VPN szyfruje połączenie z siecią przemysłową, ale bezpieczna zdalna praca ze sterownikami PLC wymaga również kontroli tożsamości, segmentowanego dostępu, zatwierdzania zmian, rejestrowania dzi...
Wirtualna sieć prywatna może chronić ruch między zdalnym inżynierem a siecią zakładową. Sama w sobie nie zapewnia bezpiecznego zdalnego dostępu do sterowników PLC. Bezpieczny projekt musi również określać, kto się łączy, do jakich zasobów może uzyskać dostęp, jakie zmiany może wprowadzać, kiedy dostęp jest dozwolony oraz jak zakład może odzyskać sprawność, jeśli sesja zakończy się niepowodzeniem.
To rozróżnienie ma znaczenie, ponieważ zaszyfrowany tunel może przenosić zarówno prawidłowy ruch serwisowy, jak i szkodliwe polecenia. Celem inżynierskim nie jest więc „zainstalowanie VPN-u”, lecz utworzenie kontrolowanej ścieżki zdalnego utrzymania ruchu z kilkoma niezależnymi zabezpieczeniami.
Zacznij od przypadku użycia operacyjnego
Zdefiniuj zakres prac przed wyborem technologii. Zdalne diagnozowanie, przeglądanie trendów, wgrywanie programu, zmiana oprogramowania układowego i sterowanie urządzeniami należą do różnych klas ryzyka. Każda z tych czynności wymaga osobnej akceptacji, zakresu dostępu i planu przywracania sprawności.
W wielu zakładach najbezpieczniejszym ustawieniem domyślnym jest obserwacja tylko do odczytu. Technik może sprawdzać alarmy, stan sterownika i dane z systemu historian bez uzyskania możliwości wprowadzania zmian w programie. Dostęp do zapisu należy otwierać wyłącznie na potrzeby zatwierdzonego zadania i zamykać po zakończeniu prac.
Udokumentuj docelowe zasoby, oczekiwane protokoły, organizację wsparcia, godziny pracy oraz osobę upoważnioną do przerwania sesji. Zapewni to zespołom sieciowym i automatyki wspólną podstawę do opracowania reguł zapory sieciowej i procedur operacyjnych.
Umieść pośrednika między internetem a celą
Zdalny laptop nie powinien łączyć się bezpośrednio z podsiecią sterowników. Zakończ połączenie VPN w zarządzanej strefie brzegowej, a następnie wymagaj od użytkownika przejścia przez wzmocniony serwer skokowy lub bramę zdalnego dostępu. Brama staje się punktem uwierzytelniania, autoryzacji, rejestrowania, kontroli złośliwego oprogramowania i kończenia sesji.
Podziel ścieżkę tak, aby użytkownik zdalny mógł uzyskać dostęp wyłącznie do urządzeń wymaganych podczas danego zadania. Dostawca serwisujący jedną linię pakującą nie powinien automatycznie otrzymywać dostępu do wszystkich sterowników PLC, paneli HMI, napędów i stacji inżynierskich w zakładzie. Stosuj jawne reguły zezwalające dla źródła, celu, usługi i przedziału czasowego. Domyślnie blokuj ruch boczny.
Elementy komunikacji i sieci w zakładzie powinny obsługiwać segmentację i wgląd diagnostyczny wymagane przez projekt. Możliwości produktu nadal należy zweryfikować pod kątem architektury zakładu, zasad dotyczących oprogramowania układowego i wymagań środowiskowych.
Traktuj tożsamość jako niezależne zabezpieczenie
Współdzielone konta dostawców utrudniają prowadzenie dochodzeń i osłabiają rozliczalność. Nadaj każdej osobie imienną tożsamość. Wymagaj uwierzytelniania wieloskładnikowego przy zdalnym dostępie i, w miarę możliwości, unikaj metod zależnych od tego samego, potencjalnie przejętego urządzenia.
Autoryzacja powinna być oparta na rolach i tymczasowa. Użytkownik może mieć uprawnienia do otwarcia stacji inżynierskiej, ale nie do zmiany reguł zapory. Inny użytkownik może wyświetlać dane HMI, ale nie pobierać projektu PLC. Uprzywilejowany dostęp powinien automatycznie wygasać po zatwierdzonym oknie serwisowym.
Niezwłocznie usuwaj nieużywane konta. Przeglądaj dostęp dostawców po zmianach umów, zmianach personelu i poważnych awariach. Nawet poprawnie zabezpieczona brama może stać się stałym tylnym wejściem, jeśli zaniedba się cykl życia tożsamości.
Zabezpiecz stację inżynierską
Serwer skokowy jest częścią systemu sterowania. Utrzymuj zatwierdzoną bazę oprogramowania, stosuj — gdy jest to możliwe — listy dozwolonych aplikacji, ochronę punktów końcowych zgodną z narzędziami inżynierskimi oraz kontrolę nośników wymiennych. Nie używaj go do poczty elektronicznej ani ogólnego przeglądania internetu.
Przechowuj pliki projektowe w systemie kontroli wersji lub w ramach innego zarządzanego procesu tworzenia kopii zapasowych. Przed zmianą zarejestruj aktualny program sterownika, wersję oprogramowania układowego, konfigurację komunikacji oraz sprawdzoną procedurę przywracania. Potwierdź, że projekt offline odpowiada programowi uruchomionemu w sterowniku. Bezpieczne połączenie nie zapobiega pobraniu przez inżyniera niewłaściwej wersji.
Jeśli wystarcza udostępnianie ekranu, przechowuj oprogramowanie programistyczne i pliki projektowe w granicach zakładu. Ogranicza to potrzebę przesyłania poufnych plików sterowania na niezarządzane urządzenia końcowe.
Oddziel utrzymanie ruchu od obsługi maszyny
Zdalny dostęp nie może omijać lokalnych obowiązków związanych z bezpieczeństwem. VPN nie jest kanałem bezpieczeństwa, a opóźnienie internetowe nie stanowi odpowiedniej podstawy dla funkcji ochronnej. Personel lokalny powinien ustalić stan urządzenia, zastosować wymagane procedury kontroli energii i potwierdzić stan obszaru przed rozpoczęciem zdalnych zmian.
Stosuj pisemne przekazanie: zidentyfikuj maszynę, ustaw ją w uzgodnionym trybie, potwierdź warunki zezwalające, ogłoś test i określ, kto może zezwolić na ruch. W przypadku zmian, które mogą spowodować ruch lub zmienić blokady, wymagaj obecności kompetentnej osoby przy maszynie, dysponującej niezależnym sposobem zatrzymania testu.
Nie udostępniaj sterowników bezpieczeństwa ani narzędzi do konfiguracji bezpieczeństwa tylko dlatego, że potrzebna jest standardowa konserwacja PLC. Prace związane z bezpieczeństwem prowadź w ramach osobnego, bardziej rygorystycznego procesu.
Rejestruj wystarczająco dużo informacji, aby odtworzyć sesję
Gromadź zdarzenia uwierzytelniania w bramie, godziny rozpoczęcia i zakończenia sesji, informacje o źródłach, cele, zmiany konfiguracji oraz odpowiednie dzienniki sterownika lub stacji inżynierskiej. Synchronizuj zegary, aby można było korelować zdarzenia.
Dzienniki są użyteczne tylko wtedy, gdy ktoś je przegląda. Generuj alerty dotyczące powtarzających się nieudanych logowań, dostępu poza zatwierdzonymi oknami, nowych celów, nietypowego transferu danych i prób użycia zabronionych usług. Przechowuj rejestry zgodnie z potrzebami zakładu w zakresie reagowania na incydenty i wymogami regulacyjnymi.
Zaprojektuj system z myślą o awariach i unieważnianiu dostępu
Sprawdź, co się stanie, jeśli łącze internetowe zostanie przerwane podczas wgrywania programu, zdalna sesja pulpitu zawiesi się lub inżynier wsparcia straci zasilanie. Logika sterownika i lokalny nadzór powinny pozostawić proces w określonym stanie. Unikaj projektów wymagających stałego połączenia zdalnego do utrzymania bezpiecznej pracy.
Zapewnij personelowi zakładu szybki sposób unieważnienia dostępu bez zakłócania niezwiązanej z nim komunikacji sterującej. Może to być funkcja wyłączenia bramy, reguła zapory, działanie na koncie lub fizyczny punkt izolacji sieci. Zweryfikuj tę metodę podczas uruchomienia, zamiast czekać na incydent.
Twórz kopie zapasowe konfiguracji bramy i udokumentuj sposób jej odtworzenia. Uwzględniaj zdalny dostęp w ćwiczeniach odtwarzania po awarii oraz w przeglądach zarządzania zmianami.
Praktyczna lista kontrolna uruchomienia
- Potwierdź zatwierdzone zadanie, docelowe zasoby, przedział czasowy i odpowiedzialną osobę lokalną.
- Zweryfikuj imienne konta, uwierzytelnianie wieloskładnikowe i role zgodne z zasadą najmniejszych uprawnień.
- Sprawdź, czy zablokowane podsieci, porty i urządzenia są nieosiągalne.
- Potwierdź bazę serwera skokowego i aktualną kopię zapasową projektu PLC.
- Przetestuj rejestrowanie sesji, alerty, limit czasu i awaryjne unieważnianie dostępu.
- Symuluj utratę połączenia i sprawdź, czy proces pozostaje w określonym stanie.
- Zamknij tymczasowe uprawnienia i przejrzyj dzienniki po zakończeniu prac.
Wykorzystaj wytyczne jako podstawę architektury
NIST SP 800-82 Revision 3 zawiera aktualne wytyczne dotyczące bezpieczeństwa technologii operacyjnych, w tym architektur, zdalnego dostępu, zarządzania ryzykiem i zabezpieczeń dostosowanych do ograniczeń operacyjnych. Wykorzystaj je jako ramy, a następnie uwzględnij zagrożenia procesowe zakładu, wymagania dostawców i obowiązujące przepisy.
Powiązane praktyki projektowe opisano w bibliotece wiedzy PLC ProTech, obejmującej sieci przemysłowe, uruchamianie, diagnostykę i utrzymanie systemów sterowania.
Podsumowanie
VPN jest jedną z warstw systemu zdalnego dostępu. Silniejszy projekt łączy szyfrowany transport ze ścieżką przez pośrednika, imiennymi tożsamościami, zasadą najmniejszych uprawnień, segmentacją, zarządzanymi narzędziami inżynierskimi, lokalną kontrolą operacyjną, rejestrowaniem i przećwiczonym przywracaniem sprawności. Gdy wszystkie te warstwy zostaną wspólnie zweryfikowane, zdalne utrzymanie sterowników PLC staje się kontrolowaną czynnością inżynierską, a nie nieograniczonym połączeniem sieciowym.