Hardening SCADA Switches: SSH, Port Control, and MAC Binding in OT Networks (Part 2)

การเสริมความปลอดภัยให้สวิตช์ SCADA: SSH การควบคุมพอร์ต และการผูก MAC ในเครือข่าย OT (ตอนที่ 2)

เครือข่าย OT ในภาคอุตสาหกรรมกำลังยกระดับความปลอดภัยที่ระดับสวิตช์ด้วยการใช้ SSH การล็อกพอร์ต และการผูก MAC บทความนี้จะสำรวจวิธีที่สภาพแวดล้อม SCADA เสริมความ...

ชั้นการป้องกันใหม่ที่กำลังก่อตัวขึ้นภายในเครือข่ายสวิตช์ OT

เครือข่ายควบคุมอุตสาหกรรมไม่ใช่ระบบที่แยกขาดจากกันอีกต่อไป ปัจจุบันเครือข่ายเหล่านี้ทำงานอยู่ภายในสภาพแวดล้อม IT/OT แบบผสานรวม ซึ่งการเข้าถึงจากระยะไกลและการควบคุมแบบกระจายเป็นเรื่องปกติ การกำหนดค่าสวิตช์กลายเป็นกลไกป้องกันแนวหน้าในสถาปัตยกรรมความปลอดภัยทางไซเบอร์ของ SCADA

ปัจจุบันวิศวกรเสริมความแข็งแกร่งให้สวิตช์ไม่เพียงเพื่อประสิทธิภาพเท่านั้น แต่ยังเพื่อให้เป็นไปตามข้อคาดหวังของ IEC 62443 ในโครงสร้างพื้นฐานสำคัญ

การรักษาความปลอดภัยเครือข่ายอุตสาหกรรมเพื่อปกป้องระบบควบคุมโรงงาน

ปัจจุบันโครงสร้างพื้นฐานสวิตช์อุตสาหกรรมมีบทบาทโดยตรงในการปกป้องสินทรัพย์ของโรงงานและความต่อเนื่องในการดำเนินงาน

การวิเคราะห์เชิงเทคนิคของแนวทางการเสริมความแข็งแกร่งให้สวิตช์

การรักษาความปลอดภัยการเข้าถึงจากระยะไกลผ่าน SSH

SSH เข้ามาแทนที่ Telnet รุ่นเก่าในสภาพแวดล้อม OT เพื่อให้มั่นใจว่าเซสชันการจัดการได้รับการเข้ารหัส วิธีนี้ช่วยลดการเปิดเผยข้อมูลประจำตัวและข้อมูลการกำหนดค่าทั่วทั้งเครือข่าย SCADA

ในการติดตั้งระบบสมัยใหม่ วิศวกรบังคับใช้การเข้าถึง VTY ผ่าน SSH เท่านั้น เพื่อป้องกันช่องทางการเข้าสู่ระบบจากระยะไกลที่ไม่ปลอดภัย

การกำหนดค่า SSH สำหรับการเข้าถึงสวิตช์อุตสาหกรรมจากระยะไกลอย่างปลอดภัย

การจัดการผ่าน SSH ช่วยให้สามารถเข้าถึงสวิตช์อุตสาหกรรมจากระยะไกลทั่วทั้งโซน OT ได้อย่างมีการควบคุม

การนำอินเทอร์เฟซเว็บออกจากสวิตช์ที่มีความสำคัญ

การปิดใช้งานการจัดการผ่าน HTTP และ HTTPS ช่วยลดพื้นที่โจมตีได้อย่างมาก ผู้ปฏิบัติงาน SCADA จำนวนมากนิยมกำหนดค่าผ่าน CLI โดยใช้เซสชัน Secure Shell

แนวทางนี้จำกัดการกำหนดค่าผิดพลาดโดยไม่ตั้งใจและเสริมสร้างวินัยในการปฏิบัติงานในเครือข่ายโรงงาน

การยืนยันตัวตนที่ขอบเขตการควบคุม

การยืนยันตัวตนด้วยชื่อผู้ใช้ภายในเครื่องช่วยให้สามารถควบคุมการเข้าถึงได้ แม้ไม่มีบริการจัดการข้อมูลระบุตัวตนแบบรวมศูนย์ สิ่งนี้มีความสำคัญอย่างยิ่งสำหรับสถานีไฟฟ้าย่อยและสถานที่ปฏิบัติงานระยะไกลที่มีการเชื่อมต่อภายนอกอย่างจำกัด

การยืนยันตัวตนภายในเครื่องและข้อมูลประจำตัวที่เข้ารหัสในสวิตช์ SCADA

ข้อมูลประจำตัวที่จัดเก็บไว้ภายในเครื่องช่วยให้การดำเนินงานมีความต่อเนื่องเมื่อไม่สามารถใช้การยืนยันตัวตนภายนอกได้

การล็อกพอร์ตและการควบคุมการรับส่งข้อมูล

พอร์ตสวิตช์ที่ไม่ได้ใช้ถือเป็นหนึ่งในช่องโหว่ที่พบได้บ่อยที่สุดในสภาพแวดล้อม OT ขณะนี้ผู้ดูแลระบบปิดใช้งานอินเทอร์เฟซที่ไม่ได้ใช้ เพื่อกำจัดจุดเข้าถึงอุปกรณ์โดยไม่ได้รับอนุญาต

วิธีการนี้บังคับใช้การจัดแนวทางกายภาพกับทางตรรกะระหว่างสินทรัพย์ที่มีการบันทึกไว้กับโทโพโลยีเครือข่ายที่กำลังใช้งาน

พอร์ตสวิตช์ถูกปิดใช้งานโดยผู้ดูแลระบบเพื่อความปลอดภัยของ OT

การควบคุมระดับพอร์ตช่วยให้มีเพียงอุปกรณ์ปลายทางที่ผ่านการตรวจสอบแล้วเท่านั้นที่เข้าร่วมการสื่อสารทางอุตสาหกรรม

การผูกอุปกรณ์ผ่านการควบคุมระดับ MAC

การผูกที่อยู่ MAC ช่วยเสริมความมั่นใจในอุปกรณ์ปลายทาง ด้วยการล็อกอุปกรณ์กายภาพไว้กับพอร์ตสวิตช์เฉพาะ ความไม่ตรงกันใด ๆ จะทำให้การสื่อสารถูกยุติลงทันที

เทคนิคนี้ถูกใช้อย่างแพร่หลายในสภาพแวดล้อมที่มี HMI จำนวนมากและโซน SCADA ที่มีความสำคัญต่อความปลอดภัย

การผูกที่อยู่ MAC โดยจับคู่อุปกรณ์กับพอร์ตสวิตช์

การผูกข้อมูลตาม MAC ช่วยบังคับใช้การระบุตัวตนอุปกรณ์ที่แน่นอนบริเวณขอบเครือข่าย

การนำแนวปฏิบัติเหล่านี้ไปใช้

วิธีการเสริมความแข็งแกร่งให้สวิตช์เหล่านี้ถูกนำไปใช้อย่างแพร่หลายในสถานีไฟฟ้าย่อย โรงงานกระบวนการผลิต และสายการผลิตแบบไม่ต่อเนื่อง สิ่งเหล่านี้ช่วยให้การสื่อสารระหว่าง PLC, RTU, HMI และระบบควบคุมดูแลเป็นไปอย่างเสถียร

วิศวกรมักผสานเทคนิคเหล่านี้เข้ากับฮาร์ดแวร์โครงสร้างพื้นฐานที่ปลอดภัย เช่น ระบบจ่ายพลังงานและการสื่อสารของเครือข่ายอุตสาหกรรม เพื่อสร้างเสถียรภาพให้สถาปัตยกรรม OT ภายใต้ข้อจำกัดด้านความปลอดภัยทางไซเบอร์

ข้อมูลเชิงลึกจากอุตสาหกรรม: เครือข่าย OT กำลังกลายเป็นระบบที่กำหนดโดยความปลอดภัย

ความปลอดภัยในระดับสวิตช์กลายเป็นข้อกำหนดหลัก แทนที่จะเป็นเพียงแนวปฏิบัติที่ดี มาตรฐานต่าง ๆ เช่น IEC 62443 กำลังปรับเปลี่ยนวิธีที่วิศวกรออกแบบการแบ่งส่วนเครือข่ายและการควบคุมการเข้าถึง

เรากำลังเห็นการเปลี่ยนแปลงที่การกำหนดค่าเครือข่ายเป็นตัวกำหนดระดับความปลอดภัยไม่ต่างจากไฟร์วอลล์หรืออุปกรณ์ปลายทาง สิ่งนี้ยกระดับบทบาทของโครงสร้างพื้นฐานการสวิตช์ต่อความสมบูรณ์ของระบบ SCADA

มุมมองทางวิศวกรรมต่อทิศทางของความปลอดภัย OT

การเสริมความแข็งแกร่งให้สวิตช์มักถูกประเมินความสำคัญต่ำเกินไปในการอภิปรายเรื่องความปลอดภัยทางไซเบอร์ของ OT อย่างไรก็ตาม สิ่งนี้ถือเป็นชั้นการบังคับใช้นโยบายที่ตรงที่สุดระหว่างอุปกรณ์กายภาพกับตรรกะควบคุม

ในมุมมองของผม องค์กรที่เพิกเฉยต่อการควบคุมอย่างมีวินัยในระดับสวิตช์จะเผชิญความเสี่ยงด้านการปฏิบัติงานที่เพิ่มขึ้น เมื่อการหลอมรวม IT/OT เร่งตัวขึ้น การกำหนดค่าอย่างเป็นระบบ ไม่ใช่การอุดช่องโหว่ด้านความปลอดภัยแบบตั้งรับ จะเป็นตัวกำหนดความยืดหยุ่นของเครือข่ายอุตสาหกรรมในอนาคต

*Daniel Mercer นักวิเคราะห์อุตสาหกรรมและผู้รายงานข่าวด้านระบบ มีประสบการณ์ 14 ปีในโครงการบูรณาการ Siemens, Rockwell Automation และ Emerson DeltaV ในสภาพแวดล้อมระบบควบคุมกระบวนการขนาดใหญ่*

การเสริมความปลอดภัยให้สวิตช์ SCADA: SSH การควบคุมพอร์ต และการผูก MAC ในเครือข่าย OT (ตอนที่ 2)

เครือข่าย OT ในภาคอุตสาหกรรมกำลังยกระดับความปลอดภัยที่ระดับสวิตช์ด้วยการใช้ SSH การล็อกพอร์ต และการผูก MAC บทความนี้จะสำรวจวิธีที่สภาพแวดล้อม SCADA เสริมความแข็งแกร่งให้โครงสร้างพื้นฐานสวิตช์อีเทอร...

ชั้นการป้องกันใหม่ที่กำลังก่อตัวขึ้นภายในเครือข่ายสวิตช์ OT

เครือข่ายควบคุมอุตสาหกรรมไม่ใช่ระบบที่แยกขาดจากกันอีกต่อไป ปัจจุบันเครือข่ายเหล่านี้ทำงานอยู่ภายในสภาพแวดล้อม IT/OT แบบผสานรวม ซึ่งการเข้าถึงจากระยะไกลและการควบคุมแบบกระจายเป็นเรื่องปกติ การกำหนดค่าสวิตช์กลายเป็นกลไกป้องกันแนวหน้าในสถาปัตยกรรมความปลอดภัยทางไซเบอร์ของ SCADA

ปัจจุบันวิศวกรเสริมความแข็งแกร่งให้สวิตช์ไม่เพียงเพื่อประสิทธิภาพเท่านั้น แต่ยังเพื่อให้เป็นไปตามข้อคาดหวังของ IEC 62443 ในโครงสร้างพื้นฐานสำคัญ

การรักษาความปลอดภัยเครือข่ายอุตสาหกรรมเพื่อปกป้องระบบควบคุมโรงงาน

ปัจจุบันโครงสร้างพื้นฐานสวิตช์อุตสาหกรรมมีบทบาทโดยตรงในการปกป้องสินทรัพย์ของโรงงานและความต่อเนื่องในการดำเนินงาน

การวิเคราะห์เชิงเทคนิคของแนวทางการเสริมความแข็งแกร่งให้สวิตช์

การรักษาความปลอดภัยการเข้าถึงจากระยะไกลผ่าน SSH

SSH เข้ามาแทนที่ Telnet รุ่นเก่าในสภาพแวดล้อม OT เพื่อให้มั่นใจว่าเซสชันการจัดการได้รับการเข้ารหัส วิธีนี้ช่วยลดการเปิดเผยข้อมูลประจำตัวและข้อมูลการกำหนดค่าทั่วทั้งเครือข่าย SCADA

ในการติดตั้งระบบสมัยใหม่ วิศวกรบังคับใช้การเข้าถึง VTY ผ่าน SSH เท่านั้น เพื่อป้องกันช่องทางการเข้าสู่ระบบจากระยะไกลที่ไม่ปลอดภัย

การกำหนดค่า SSH สำหรับการเข้าถึงสวิตช์อุตสาหกรรมจากระยะไกลอย่างปลอดภัย

การจัดการผ่าน SSH ช่วยให้สามารถเข้าถึงสวิตช์อุตสาหกรรมจากระยะไกลทั่วทั้งโซน OT ได้อย่างมีการควบคุม

การนำอินเทอร์เฟซเว็บออกจากสวิตช์ที่มีความสำคัญ

การปิดใช้งานการจัดการผ่าน HTTP และ HTTPS ช่วยลดพื้นที่โจมตีได้อย่างมาก ผู้ปฏิบัติงาน SCADA จำนวนมากนิยมกำหนดค่าผ่าน CLI โดยใช้เซสชัน Secure Shell

แนวทางนี้จำกัดการกำหนดค่าผิดพลาดโดยไม่ตั้งใจและเสริมสร้างวินัยในการปฏิบัติงานในเครือข่ายโรงงาน

การยืนยันตัวตนที่ขอบเขตการควบคุม

การยืนยันตัวตนด้วยชื่อผู้ใช้ภายในเครื่องช่วยให้สามารถควบคุมการเข้าถึงได้ แม้ไม่มีบริการจัดการข้อมูลระบุตัวตนแบบรวมศูนย์ สิ่งนี้มีความสำคัญอย่างยิ่งสำหรับสถานีไฟฟ้าย่อยและสถานที่ปฏิบัติงานระยะไกลที่มีการเชื่อมต่อภายนอกอย่างจำกัด

การยืนยันตัวตนภายในเครื่องและข้อมูลประจำตัวที่เข้ารหัสในสวิตช์ SCADA

ข้อมูลประจำตัวที่จัดเก็บไว้ภายในเครื่องช่วยให้การดำเนินงานมีความต่อเนื่องเมื่อไม่สามารถใช้การยืนยันตัวตนภายนอกได้

การล็อกพอร์ตและการควบคุมการรับส่งข้อมูล

พอร์ตสวิตช์ที่ไม่ได้ใช้ถือเป็นหนึ่งในช่องโหว่ที่พบได้บ่อยที่สุดในสภาพแวดล้อม OT ขณะนี้ผู้ดูแลระบบปิดใช้งานอินเทอร์เฟซที่ไม่ได้ใช้ เพื่อกำจัดจุดเข้าถึงอุปกรณ์โดยไม่ได้รับอนุญาต

วิธีการนี้บังคับใช้การจัดแนวทางกายภาพกับทางตรรกะระหว่างสินทรัพย์ที่มีการบันทึกไว้กับโทโพโลยีเครือข่ายที่กำลังใช้งาน

พอร์ตสวิตช์ถูกปิดใช้งานโดยผู้ดูแลระบบเพื่อความปลอดภัยของ OT

การควบคุมระดับพอร์ตช่วยให้มีเพียงอุปกรณ์ปลายทางที่ผ่านการตรวจสอบแล้วเท่านั้นที่เข้าร่วมการสื่อสารทางอุตสาหกรรม

การผูกอุปกรณ์ผ่านการควบคุมระดับ MAC

การผูกที่อยู่ MAC ช่วยเสริมความมั่นใจในอุปกรณ์ปลายทาง ด้วยการล็อกอุปกรณ์กายภาพไว้กับพอร์ตสวิตช์เฉพาะ ความไม่ตรงกันใด ๆ จะทำให้การสื่อสารถูกยุติลงทันที

เทคนิคนี้ถูกใช้อย่างแพร่หลายในสภาพแวดล้อมที่มี HMI จำนวนมากและโซน SCADA ที่มีความสำคัญต่อความปลอดภัย

การผูกที่อยู่ MAC โดยจับคู่อุปกรณ์กับพอร์ตสวิตช์

การผูกข้อมูลตาม MAC ช่วยบังคับใช้การระบุตัวตนอุปกรณ์ที่แน่นอนบริเวณขอบเครือข่าย

การนำแนวปฏิบัติเหล่านี้ไปใช้

วิธีการเสริมความแข็งแกร่งให้สวิตช์เหล่านี้ถูกนำไปใช้อย่างแพร่หลายในสถานีไฟฟ้าย่อย โรงงานกระบวนการผลิต และสายการผลิตแบบไม่ต่อเนื่อง สิ่งเหล่านี้ช่วยให้การสื่อสารระหว่าง PLC, RTU, HMI และระบบควบคุมดูแลเป็นไปอย่างเสถียร

วิศวกรมักผสานเทคนิคเหล่านี้เข้ากับฮาร์ดแวร์โครงสร้างพื้นฐานที่ปลอดภัย เช่น ระบบจ่ายพลังงานและการสื่อสารของเครือข่ายอุตสาหกรรม เพื่อสร้างเสถียรภาพให้สถาปัตยกรรม OT ภายใต้ข้อจำกัดด้านความปลอดภัยทางไซเบอร์

ข้อมูลเชิงลึกจากอุตสาหกรรม: เครือข่าย OT กำลังกลายเป็นระบบที่กำหนดโดยความปลอดภัย

ความปลอดภัยในระดับสวิตช์กลายเป็นข้อกำหนดหลัก แทนที่จะเป็นเพียงแนวปฏิบัติที่ดี มาตรฐานต่าง ๆ เช่น IEC 62443 กำลังปรับเปลี่ยนวิธีที่วิศวกรออกแบบการแบ่งส่วนเครือข่ายและการควบคุมการเข้าถึง

เรากำลังเห็นการเปลี่ยนแปลงที่การกำหนดค่าเครือข่ายเป็นตัวกำหนดระดับความปลอดภัยไม่ต่างจากไฟร์วอลล์หรืออุปกรณ์ปลายทาง สิ่งนี้ยกระดับบทบาทของโครงสร้างพื้นฐานการสวิตช์ต่อความสมบูรณ์ของระบบ SCADA

มุมมองทางวิศวกรรมต่อทิศทางของความปลอดภัย OT

การเสริมความแข็งแกร่งให้สวิตช์มักถูกประเมินความสำคัญต่ำเกินไปในการอภิปรายเรื่องความปลอดภัยทางไซเบอร์ของ OT อย่างไรก็ตาม สิ่งนี้ถือเป็นชั้นการบังคับใช้นโยบายที่ตรงที่สุดระหว่างอุปกรณ์กายภาพกับตรรกะควบคุม

ในมุมมองของผม องค์กรที่เพิกเฉยต่อการควบคุมอย่างมีวินัยในระดับสวิตช์จะเผชิญความเสี่ยงด้านการปฏิบัติงานที่เพิ่มขึ้น เมื่อการหลอมรวม IT/OT เร่งตัวขึ้น การกำหนดค่าอย่างเป็นระบบ ไม่ใช่การอุดช่องโหว่ด้านความปลอดภัยแบบตั้งรับ จะเป็นตัวกำหนดความยืดหยุ่นของเครือข่ายอุตสาหกรรมในอนาคต

*Daniel Mercer นักวิเคราะห์อุตสาหกรรมและผู้รายงานข่าวด้านระบบ มีประสบการณ์ 14 ปีในโครงการบูรณาการ Siemens, Rockwell Automation และ Emerson DeltaV ในสภาพแวดล้อมระบบควบคุมกระบวนการขนาดใหญ่*

แสดงความคิดเห็น

โปรดทราบว่าความคิดเห็นจะต้องได้รับการอนุมัติก่อนที่จะได้รับการเผยแพร่