Managed industrial switches supporting a segmented SCADA network

การเสริมความปลอดภัยให้สวิตช์แบบมีการจัดการสำหรับเครือข่าย SCADA และ DCS

สวิตช์แบบบริหารจัดการได้ช่วยเพิ่มการมองเห็นระบบ SCADA โดยไม่ลดทอนความแน่นอนของการรับส่งข้อมูล คู่มือนี้ครอบคลุมการแบ่งส่วนเครือข่าย การจัดการอย่างปลอดภัย ควา...

สวิตช์อีเทอร์เน็ตแบบจัดการได้ในเครือข่าย SCADA หรือ DCS ไม่ได้เป็นเพียงตัวเพิ่มพอร์ตเท่านั้น แต่ยังควบคุมเส้นทางการรับส่งข้อมูล เปิดเผยข้อมูลการวินิจฉัย และอาจจำกัดหรือขยายผลกระทบจากข้อผิดพลาดในการกำหนดค่าได้

เป้าหมายทางวิศวกรรมไม่ใช่การใช้ฟีเจอร์ให้ได้มากที่สุด แต่คือการสื่อสารที่คาดการณ์ได้ การจำกัดสิทธิ์การเข้าถึงเพื่อการจัดการ และการมีหลักฐานเพียงพอสำหรับวินิจฉัยความขัดข้องโดยไม่รบกวนกระบวนการผลิต

เครือข่าย SCADA แบบแบ่งชั้นที่ใช้สวิตช์อุตสาหกรรมแบบจัดการได้

การออกแบบแบบแบ่งชั้นจะแยกการควบคุมภาคสนาม ระบบควบคุมดูแล การปฏิบัติงานภายในโรงงาน และการแลกเปลี่ยนข้อมูลกับระบบองค์กรออกจากกัน

เริ่มต้นด้วยการทำความเข้าใจการรับส่งข้อมูลและผลกระทบ

จัดทำรายการตัวควบคุม HMI ระบบเก็บประวัติข้อมูล เวิร์กสเตชันวิศวกรรม เกตเวย์ และเส้นทางการเข้าถึงระยะไกลทุกจุดก่อนเปลี่ยนการตั้งค่าสวิตช์ บันทึกโปรโตคอลที่จำเป็น อุปกรณ์ปลายทาง อัตราการอัปเดต พฤติกรรมของมัลติคาสต์ และความคาดหวังด้านการกู้คืนระบบ

รายการนี้ช่วยเปลี่ยนการแบ่งส่วนเครือข่ายให้เป็นการตัดสินใจทางวิศวกรรม VLAN เพียงอย่างเดียวไม่ใช่ขอบเขตความปลอดภัย เว้นแต่กฎการกำหนดเส้นทางและไฟร์วอลล์จะบังคับใช้เส้นทางการสื่อสารตามที่กำหนด

NIST SP 800-82 Rev. 3 อธิบายความปลอดภัยของ OT ในบริบทของประสิทธิภาพ ความน่าเชื่อถือ และความปลอดภัย แนวทางของ CISA ยังเน้นการแบ่งส่วนเครือข่ายและการแลกเปลี่ยนข้อมูลที่มีการควบคุมระหว่างระบบสำคัญกับบริการขององค์กร

แยกการจัดการออกจากการรับส่งข้อมูลของกระบวนการ

จัดวางอินเทอร์เฟซสำหรับจัดการสวิตช์ไว้ในเครือข่ายการจัดการโดยเฉพาะ อนุญาตให้เข้าถึงได้เฉพาะจากโฮสต์ผู้ดูแลระบบที่ได้รับอนุญาตผ่านไฟร์วอลล์หรือรายการควบคุมการเข้าถึงที่กำหนดไว้

ปิดใช้บริการจัดการที่ไม่ได้ใช้งาน เลือกใช้ SSH และ HTTPS เมื่อสวิตช์รองรับ หลีกเลี่ยง Telnet และ HTTP ที่ไม่เข้ารหัส เพราะข้อมูลรับรองและเซสชันอาจถูกเปิดเผย

เปลี่ยนข้อมูลรับรองเริ่มต้น ใช้บัญชีที่ระบุชื่อบุคคล และกำหนดสิทธิ์ตามบทบาท การยืนยันตัวตนจากศูนย์กลางช่วยเพิ่มความสามารถในการตรวจสอบความรับผิดชอบได้ แต่โรงงานยังต้องมีวิธีกู้คืนระบบที่จัดทำเป็นเอกสารไว้สำหรับกรณีที่บริการยืนยันตัวตนไม่พร้อมใช้งาน

ป้องกันการเข้าถึงภายในพื้นที่

การเข้าถึงผ่านคอนโซลยังคงมีประโยชน์ระหว่างการทดสอบเดินระบบและเมื่อเครือข่ายขัดข้อง ดังนั้นควรควบคุมการเข้าถึงทางกายภาพ และไม่ควรแบ่งปันข้อมูลรับรองภายในพื้นที่โดยไม่จำเป็น

การกำหนดค่าที่บันทึกไว้ต้องไม่มีรหัสผ่านสำหรับการสาธิตหรือค่าเริ่มต้นจากผู้จำหน่าย จัดเก็บข้อมูลรับรองสำหรับการกู้คืนตามกระบวนการเข้าถึงที่ไซต์อนุมัติ

ใช้การแบ่งส่วนเครือข่ายให้สอดคล้องกับการปฏิบัติงาน

จัดกลุ่มอุปกรณ์ตามหน้าที่ ผลกระทบ และความจำเป็นด้านการสื่อสาร ตัวอย่างเช่น เซลล์ตัวควบคุม ระบบป้องกัน เซิร์ฟเวอร์ควบคุมดูแล อุปกรณ์ที่เกี่ยวข้องกับความปลอดภัย และการเข้าถึงเพื่อบำรุงรักษา

อย่าสร้าง VLAN เดียวแบบแบนราบสำหรับทั้งโรงงานเพียงเพราะอุปกรณ์ทั้งหมดใช้ Industrial Ethernet เพราะเวิร์กสเตชันที่ถูกบุกรุกหรือพายุบรอดคาสต์อาจเข้าถึงอุปกรณ์ที่ไม่เคยจำเป็นต้องสื่อสารกันโดยตรง

VLAN สำหรับการจัดการโดยเฉพาะเพื่อการดูแลสวิตช์ SCADA โดยผู้ดูแลระบบที่ได้รับอนุญาต

ควรเข้าถึง VLAN สำหรับการจัดการได้เฉพาะผ่านเส้นทางการดูแลระบบที่ได้รับอนุมัติ

เมื่อมีโปรโตคอลมัลติคาสต์ ให้ตรวจสอบ IGMP snooping ตำแหน่งของ querier และพฤติกรรมของระบบสำรอง ตรวจสอบการออกแบบมัลติคาสต์ที่ไม่ถูกต้อง เพราะอาจทำให้พอร์ตทำงานหนักเกินไปหรือขัดขวาง I/O ได้ แม้การทดสอบยูนิคาสต์ทั่วไปจะผ่านก็ตาม

สามารถดูฮาร์ดแวร์อินเทอร์เฟซและเกตเวย์ที่เกี่ยวข้องได้ในคอลเลกชันการสื่อสารและเครือข่าย ส่วนแพลตฟอร์มตัวควบคุมจัดกลุ่มไว้ในระบบ PLC และ PAC

ออกแบบระบบสำรองให้เป็นระบบเดียวกัน

ลิงก์สำรองต้องมีโปรโตคอลที่จัดทำเป็นเอกสารและเวลาการกลับมาบรรจบกันของระบบที่ผ่านการทดสอบแล้ว การเพิ่มสายเคเบิลแบบขนานโดยไม่มีการป้องกันลูปอาจทำให้เกิดพายุบรอดคาสต์แทนที่จะเพิ่มความทนทาน

ตรวจสอบว่าเครือข่ายใช้ Rapid Spanning Tree โปรโตคอลลูปของผู้จำหน่าย Media Redundancy Protocol หรือวิธีการอื่น ยืนยันความเข้ากันได้ระหว่างสวิตช์ทุกตัวที่เข้าร่วม

ทดสอบสายเคเบิลขัดข้อง การสูญเสียพลังงานของสวิตช์ การกู้คืนพอร์ตที่ถูกบล็อก และการคืนระบบ บันทึกการสูญเสียแพ็กเก็ตและพฤติกรรมของตัวควบคุม ไม่ใช่เฉพาะเวลาการกลับมาบรรจบกันที่สวิตช์รายงาน

การบันทึกเหตุการณ์และการซิงโครไนซ์เวลาช่วยสนับสนุนการวินิจฉัย

ส่งเหตุการณ์จากสวิตช์ไปยังระบบบันทึกที่มีการป้องกันเมื่อทำได้ เหตุการณ์ที่มีประโยชน์ ได้แก่ การเปลี่ยนแปลงลิงก์ ความล้มเหลวในการยืนยันตัวตน การเปลี่ยนแปลงการกำหนดค่า การเปลี่ยนสถานะโทโพโลยี และสัญญาณเตือนด้านพลังงาน

เวลาที่สอดคล้องกันเป็นสิ่งจำเป็น หากนาฬิกาไม่ได้รับการซิงโครไนซ์ ผู้ปฏิบัติงานจะไม่สามารถจับคู่การเปลี่ยนสถานะของสวิตช์กับความขัดข้องของ PLC สัญญาณเตือน HMI หรือเหตุการณ์จากไฟร์วอลล์ได้อย่างน่าเชื่อถือ

ควรกำหนดค่า SNMP อย่างรอบคอบ จำกัดสถานีจัดการและใช้เวอร์ชันที่มีการยืนยันตัวตนและเข้ารหัสเมื่อรองรับ หลีกเลี่ยงการเปิดสิทธิ์เขียนในวงกว้าง

นำการเปลี่ยนแปลงไปใช้งานโดยไม่สร้างความเสี่ยงแฝง

สำรองข้อมูลการกำหนดค่าที่ใช้งานอยู่ก่อนดำเนินการ บันทึกรุ่นของสวิตช์ เฟิร์มแวร์ การกำหนดค่าที่ใช้งาน พอร์ตที่เชื่อมต่อ และวิธีการย้อนกลับ

ดำเนินการเปลี่ยนแปลงภายในช่วงเวลาที่ได้รับอนุมัติ ตรวจสอบการสื่อสารของกระบวนการ การส่งสัญญาณเตือน การอัปเดตระบบเก็บประวัติข้อมูล ระบบสำรอง การเข้าถึงระยะไกล และการซิงโครไนซ์เวลาหลังจากแต่ละขั้นตอนสำคัญ

การอัปเดตเฟิร์มแวร์ต้องใช้ความรอบคอบเช่นเดียวกับการเปลี่ยนแปลงตัวควบคุม ตรวจสอบประกาศจากผู้จำหน่าย ทดสอบเวอร์ชันเป้าหมายในห้องปฏิบัติการ และยืนยันว่ามีอิมเมจสำหรับการกู้คืนพร้อมใช้งาน

ความเห็นของผู้เขียน: สวิตช์แบบจัดการได้จะสร้างคุณค่าเมื่อการกำหนดค่าของสวิตช์เข้าใจได้และกู้คืนได้ การออกแบบที่ซับซ้อนโดยไม่มีผู้รับผิดชอบ การสำรองข้อมูล และพฤติกรรมเมื่อเกิดความขัดข้องที่ผ่านการทดสอบแล้ว จะใช้งานได้ยากกว่าเครือข่ายที่เรียบง่ายและมีเอกสารกำกับ

การเสริมความปลอดภัยให้สวิตช์แบบมีการจัดการสำหรับเครือข่าย SCADA และ DCS

สวิตช์แบบบริหารจัดการได้ช่วยเพิ่มการมองเห็นระบบ SCADA โดยไม่ลดทอนความแน่นอนของการรับส่งข้อมูล คู่มือนี้ครอบคลุมการแบ่งส่วนเครือข่าย การจัดการอย่างปลอดภัย ความซ้ำซ้อน การบันทึกล็อก การควบคุมการเปลี่...

สวิตช์อีเทอร์เน็ตแบบจัดการได้ในเครือข่าย SCADA หรือ DCS ไม่ได้เป็นเพียงตัวเพิ่มพอร์ตเท่านั้น แต่ยังควบคุมเส้นทางการรับส่งข้อมูล เปิดเผยข้อมูลการวินิจฉัย และอาจจำกัดหรือขยายผลกระทบจากข้อผิดพลาดในการกำหนดค่าได้

เป้าหมายทางวิศวกรรมไม่ใช่การใช้ฟีเจอร์ให้ได้มากที่สุด แต่คือการสื่อสารที่คาดการณ์ได้ การจำกัดสิทธิ์การเข้าถึงเพื่อการจัดการ และการมีหลักฐานเพียงพอสำหรับวินิจฉัยความขัดข้องโดยไม่รบกวนกระบวนการผลิต

เครือข่าย SCADA แบบแบ่งชั้นที่ใช้สวิตช์อุตสาหกรรมแบบจัดการได้

การออกแบบแบบแบ่งชั้นจะแยกการควบคุมภาคสนาม ระบบควบคุมดูแล การปฏิบัติงานภายในโรงงาน และการแลกเปลี่ยนข้อมูลกับระบบองค์กรออกจากกัน

เริ่มต้นด้วยการทำความเข้าใจการรับส่งข้อมูลและผลกระทบ

จัดทำรายการตัวควบคุม HMI ระบบเก็บประวัติข้อมูล เวิร์กสเตชันวิศวกรรม เกตเวย์ และเส้นทางการเข้าถึงระยะไกลทุกจุดก่อนเปลี่ยนการตั้งค่าสวิตช์ บันทึกโปรโตคอลที่จำเป็น อุปกรณ์ปลายทาง อัตราการอัปเดต พฤติกรรมของมัลติคาสต์ และความคาดหวังด้านการกู้คืนระบบ

รายการนี้ช่วยเปลี่ยนการแบ่งส่วนเครือข่ายให้เป็นการตัดสินใจทางวิศวกรรม VLAN เพียงอย่างเดียวไม่ใช่ขอบเขตความปลอดภัย เว้นแต่กฎการกำหนดเส้นทางและไฟร์วอลล์จะบังคับใช้เส้นทางการสื่อสารตามที่กำหนด

NIST SP 800-82 Rev. 3 อธิบายความปลอดภัยของ OT ในบริบทของประสิทธิภาพ ความน่าเชื่อถือ และความปลอดภัย แนวทางของ CISA ยังเน้นการแบ่งส่วนเครือข่ายและการแลกเปลี่ยนข้อมูลที่มีการควบคุมระหว่างระบบสำคัญกับบริการขององค์กร

แยกการจัดการออกจากการรับส่งข้อมูลของกระบวนการ

จัดวางอินเทอร์เฟซสำหรับจัดการสวิตช์ไว้ในเครือข่ายการจัดการโดยเฉพาะ อนุญาตให้เข้าถึงได้เฉพาะจากโฮสต์ผู้ดูแลระบบที่ได้รับอนุญาตผ่านไฟร์วอลล์หรือรายการควบคุมการเข้าถึงที่กำหนดไว้

ปิดใช้บริการจัดการที่ไม่ได้ใช้งาน เลือกใช้ SSH และ HTTPS เมื่อสวิตช์รองรับ หลีกเลี่ยง Telnet และ HTTP ที่ไม่เข้ารหัส เพราะข้อมูลรับรองและเซสชันอาจถูกเปิดเผย

เปลี่ยนข้อมูลรับรองเริ่มต้น ใช้บัญชีที่ระบุชื่อบุคคล และกำหนดสิทธิ์ตามบทบาท การยืนยันตัวตนจากศูนย์กลางช่วยเพิ่มความสามารถในการตรวจสอบความรับผิดชอบได้ แต่โรงงานยังต้องมีวิธีกู้คืนระบบที่จัดทำเป็นเอกสารไว้สำหรับกรณีที่บริการยืนยันตัวตนไม่พร้อมใช้งาน

ป้องกันการเข้าถึงภายในพื้นที่

การเข้าถึงผ่านคอนโซลยังคงมีประโยชน์ระหว่างการทดสอบเดินระบบและเมื่อเครือข่ายขัดข้อง ดังนั้นควรควบคุมการเข้าถึงทางกายภาพ และไม่ควรแบ่งปันข้อมูลรับรองภายในพื้นที่โดยไม่จำเป็น

การกำหนดค่าที่บันทึกไว้ต้องไม่มีรหัสผ่านสำหรับการสาธิตหรือค่าเริ่มต้นจากผู้จำหน่าย จัดเก็บข้อมูลรับรองสำหรับการกู้คืนตามกระบวนการเข้าถึงที่ไซต์อนุมัติ

ใช้การแบ่งส่วนเครือข่ายให้สอดคล้องกับการปฏิบัติงาน

จัดกลุ่มอุปกรณ์ตามหน้าที่ ผลกระทบ และความจำเป็นด้านการสื่อสาร ตัวอย่างเช่น เซลล์ตัวควบคุม ระบบป้องกัน เซิร์ฟเวอร์ควบคุมดูแล อุปกรณ์ที่เกี่ยวข้องกับความปลอดภัย และการเข้าถึงเพื่อบำรุงรักษา

อย่าสร้าง VLAN เดียวแบบแบนราบสำหรับทั้งโรงงานเพียงเพราะอุปกรณ์ทั้งหมดใช้ Industrial Ethernet เพราะเวิร์กสเตชันที่ถูกบุกรุกหรือพายุบรอดคาสต์อาจเข้าถึงอุปกรณ์ที่ไม่เคยจำเป็นต้องสื่อสารกันโดยตรง

VLAN สำหรับการจัดการโดยเฉพาะเพื่อการดูแลสวิตช์ SCADA โดยผู้ดูแลระบบที่ได้รับอนุญาต

ควรเข้าถึง VLAN สำหรับการจัดการได้เฉพาะผ่านเส้นทางการดูแลระบบที่ได้รับอนุมัติ

เมื่อมีโปรโตคอลมัลติคาสต์ ให้ตรวจสอบ IGMP snooping ตำแหน่งของ querier และพฤติกรรมของระบบสำรอง ตรวจสอบการออกแบบมัลติคาสต์ที่ไม่ถูกต้อง เพราะอาจทำให้พอร์ตทำงานหนักเกินไปหรือขัดขวาง I/O ได้ แม้การทดสอบยูนิคาสต์ทั่วไปจะผ่านก็ตาม

สามารถดูฮาร์ดแวร์อินเทอร์เฟซและเกตเวย์ที่เกี่ยวข้องได้ในคอลเลกชันการสื่อสารและเครือข่าย ส่วนแพลตฟอร์มตัวควบคุมจัดกลุ่มไว้ในระบบ PLC และ PAC

ออกแบบระบบสำรองให้เป็นระบบเดียวกัน

ลิงก์สำรองต้องมีโปรโตคอลที่จัดทำเป็นเอกสารและเวลาการกลับมาบรรจบกันของระบบที่ผ่านการทดสอบแล้ว การเพิ่มสายเคเบิลแบบขนานโดยไม่มีการป้องกันลูปอาจทำให้เกิดพายุบรอดคาสต์แทนที่จะเพิ่มความทนทาน

ตรวจสอบว่าเครือข่ายใช้ Rapid Spanning Tree โปรโตคอลลูปของผู้จำหน่าย Media Redundancy Protocol หรือวิธีการอื่น ยืนยันความเข้ากันได้ระหว่างสวิตช์ทุกตัวที่เข้าร่วม

ทดสอบสายเคเบิลขัดข้อง การสูญเสียพลังงานของสวิตช์ การกู้คืนพอร์ตที่ถูกบล็อก และการคืนระบบ บันทึกการสูญเสียแพ็กเก็ตและพฤติกรรมของตัวควบคุม ไม่ใช่เฉพาะเวลาการกลับมาบรรจบกันที่สวิตช์รายงาน

การบันทึกเหตุการณ์และการซิงโครไนซ์เวลาช่วยสนับสนุนการวินิจฉัย

ส่งเหตุการณ์จากสวิตช์ไปยังระบบบันทึกที่มีการป้องกันเมื่อทำได้ เหตุการณ์ที่มีประโยชน์ ได้แก่ การเปลี่ยนแปลงลิงก์ ความล้มเหลวในการยืนยันตัวตน การเปลี่ยนแปลงการกำหนดค่า การเปลี่ยนสถานะโทโพโลยี และสัญญาณเตือนด้านพลังงาน

เวลาที่สอดคล้องกันเป็นสิ่งจำเป็น หากนาฬิกาไม่ได้รับการซิงโครไนซ์ ผู้ปฏิบัติงานจะไม่สามารถจับคู่การเปลี่ยนสถานะของสวิตช์กับความขัดข้องของ PLC สัญญาณเตือน HMI หรือเหตุการณ์จากไฟร์วอลล์ได้อย่างน่าเชื่อถือ

ควรกำหนดค่า SNMP อย่างรอบคอบ จำกัดสถานีจัดการและใช้เวอร์ชันที่มีการยืนยันตัวตนและเข้ารหัสเมื่อรองรับ หลีกเลี่ยงการเปิดสิทธิ์เขียนในวงกว้าง

นำการเปลี่ยนแปลงไปใช้งานโดยไม่สร้างความเสี่ยงแฝง

สำรองข้อมูลการกำหนดค่าที่ใช้งานอยู่ก่อนดำเนินการ บันทึกรุ่นของสวิตช์ เฟิร์มแวร์ การกำหนดค่าที่ใช้งาน พอร์ตที่เชื่อมต่อ และวิธีการย้อนกลับ

ดำเนินการเปลี่ยนแปลงภายในช่วงเวลาที่ได้รับอนุมัติ ตรวจสอบการสื่อสารของกระบวนการ การส่งสัญญาณเตือน การอัปเดตระบบเก็บประวัติข้อมูล ระบบสำรอง การเข้าถึงระยะไกล และการซิงโครไนซ์เวลาหลังจากแต่ละขั้นตอนสำคัญ

การอัปเดตเฟิร์มแวร์ต้องใช้ความรอบคอบเช่นเดียวกับการเปลี่ยนแปลงตัวควบคุม ตรวจสอบประกาศจากผู้จำหน่าย ทดสอบเวอร์ชันเป้าหมายในห้องปฏิบัติการ และยืนยันว่ามีอิมเมจสำหรับการกู้คืนพร้อมใช้งาน

ความเห็นของผู้เขียน: สวิตช์แบบจัดการได้จะสร้างคุณค่าเมื่อการกำหนดค่าของสวิตช์เข้าใจได้และกู้คืนได้ การออกแบบที่ซับซ้อนโดยไม่มีผู้รับผิดชอบ การสำรองข้อมูล และพฤติกรรมเมื่อเกิดความขัดข้องที่ผ่านการทดสอบแล้ว จะใช้งานได้ยากกว่าเครือข่ายที่เรียบง่ายและมีเอกสารกำกับ

แสดงความคิดเห็น

โปรดทราบว่าความคิดเห็นจะต้องได้รับการอนุมัติก่อนที่จะได้รับการเผยแพร่