กลับไปยังบล็อก

การรักษาความปลอดภัยในการเข้าถึง PLC ระยะไกลนอกเหนือจาก VPN

VPN เข้ารหัสเส้นทางไปยังเครือข่ายอุตสาหกรรม แต่การทำงานกับ PLC จากระยะไกลอย่างปลอดภัยยังต้องมีการควบคุมข้อมูลระบุตัวตน การแบ่งส่วนการเข้าถึง การอนุมัติการเปลี่ยนแปลง การบันทึกเหตุการณ์ ขอบเขตการปฏิ...

เครือข่ายส่วนตัวเสมือนสามารถปกป้องการรับส่งข้อมูลระหว่างวิศวกรระยะไกลกับเครือข่ายในโรงงานได้ แต่เพียงเท่านี้ไม่ได้ทำให้การเข้าถึง PLC จากระยะไกลปลอดภัย การออกแบบที่ปลอดภัยต้องควบคุมด้วยว่าใครเชื่อมต่อได้ เข้าถึงอุปกรณ์ใดได้บ้าง เปลี่ยนแปลงอะไรได้ เมื่อใดจึงอนุญาตให้เข้าถึง และโรงงานจะกู้คืนระบบอย่างไรหากเซสชันขัดข้อง

ความแตกต่างนี้สำคัญ เพราะอุโมงค์เข้ารหัสสามารถรองรับทั้งการรับส่งข้อมูลเพื่อการบำรุงรักษาที่ถูกต้องและคำสั่งที่เป็นอันตราย ดังนั้นเป้าหมายทางวิศวกรรมจึงไม่ใช่ “ติดตั้ง VPN” แต่คือการสร้างเส้นทางบำรุงรักษาระยะไกลที่มีการควบคุมและมีมาตรการป้องกันอิสระหลายชั้น

เริ่มจากกรณีการใช้งานด้านปฏิบัติการ

กำหนดลักษณะงานก่อนเลือกเทคโนโลยี การแก้ไขปัญหาระยะไกล การดูแนวโน้มข้อมูล การอัปโหลดโปรแกรม การเปลี่ยนเฟิร์มแวร์ และการสั่งงานอุปกรณ์ ล้วนมีระดับความเสี่ยงแตกต่างกัน แต่ละงานจึงต้องมีการอนุมัติ ขอบเขตการเข้าถึง และแผนกู้คืนเป็นของตนเอง

สำหรับโรงงานหลายแห่ง ค่าเริ่มต้นที่ปลอดภัยที่สุดคือการสังเกตการณ์แบบอ่านอย่างเดียว ช่างเทคนิคสามารถตรวจสอบสัญญาณเตือน สถานะคอนโทรลเลอร์ และข้อมูลจากระบบฮิสทอเรียนได้ โดยไม่เปิดเส้นทางให้เปลี่ยนแปลงโปรแกรม ควรเปิดสิทธิ์การเขียนเฉพาะงานที่ได้รับอนุมัติ และปิดสิทธิ์เมื่อสิ้นสุดงาน

จัดทำเอกสารระบุอุปกรณ์เป้าหมาย โปรโตคอลที่คาดว่าจะใช้ หน่วยงานสนับสนุน เวลาทำงาน และบุคคลที่ได้รับอนุญาตให้ยุติเซสชัน ข้อมูลนี้ช่วยให้ทีมเครือข่ายและทีมควบคุมมีพื้นฐานร่วมกันในการกำหนดกฎไฟร์วอลล์และขั้นตอนปฏิบัติงาน

วางตัวกลางระหว่างอินเทอร์เน็ตกับเซลล์

ไม่ควรให้แล็ปท็อประยะไกลเชื่อมต่อโดยตรงกับซับเน็ตของคอนโทรลเลอร์ ให้ยุติการเชื่อมต่อ VPN ในโซนขอบเขตที่มีการจัดการ จากนั้นกำหนดให้ผู้ใช้ผ่านโฮสต์กระโดดที่เสริมความแข็งแกร่งหรือเกตเวย์การเข้าถึงระยะไกล เกตเวย์นี้จะเป็นจุดสำหรับการยืนยันตัวตน การกำหนดสิทธิ์ การบันทึก การควบคุมมัลแวร์ และการยุติเซสชัน

แบ่งส่วนเส้นทางเพื่อให้ผู้ใช้ระยะไกลเข้าถึงได้เฉพาะอุปกรณ์ที่จำเป็นต่องาน ผู้ให้บริการที่ดูแลสายการบรรจุเพียงหนึ่งสายไม่ควรได้รับสิทธิ์เข้าถึง PLC, HMI, ไดรฟ์ และเวิร์กสเตชันวิศวกรรมทั้งหมดในโรงงาน ใช้กฎอนุญาตที่ระบุแหล่งที่มา ปลายทาง บริการ และช่วงเวลาอย่างชัดเจน และปฏิเสธการเคลื่อนที่ด้านข้างเป็นค่าเริ่มต้น

อุปกรณ์สื่อสารและเครือข่ายของโรงงานควรรองรับการแบ่งส่วนและการมองเห็นข้อมูลวินิจฉัยตามที่การออกแบบกำหนด ทั้งนี้ยังต้องตรวจสอบความสามารถของผลิตภัณฑ์ให้สอดคล้องกับสถาปัตยกรรมของสถานที่ นโยบายเฟิร์มแวร์ และข้อกำหนดด้านสภาพแวดล้อม

ถือว่าการระบุตัวตนเป็นมาตรการควบคุมแยกต่างหาก

บัญชีผู้จำหน่ายที่ใช้ร่วมกันทำให้การสืบสวนทำได้ยากและลดความรับผิดชอบที่ตรวจสอบย้อนกลับได้ กำหนดตัวตนเฉพาะบุคคลให้ผู้ใช้แต่ละคน บังคับใช้การยืนยันตัวตนหลายปัจจัยสำหรับการเข้าจากระยะไกล และหลีกเลี่ยงปัจจัยที่ต้องพึ่งพาอุปกรณ์เดียวกับที่อาจถูกบุกรุกเมื่อทำได้

การกำหนดสิทธิ์ควรอิงตามบทบาทและมีระยะเวลาจำกัด ผู้ใช้อาจได้รับอนุญาตให้เปิดเวิร์กสเตชันวิศวกรรมได้ แต่ไม่สามารถแก้ไขกฎไฟร์วอลล์ได้ อีกคนอาจดู HMI ได้ แต่ไม่สามารถดาวน์โหลดโปรเจกต์ PLC ได้ สิทธิ์ระดับสูงควรหมดอายุโดยอัตโนมัติหลังพ้นช่วงเวลาบำรุงรักษาที่อนุมัติ

ลบบัญชีที่ไม่มีการใช้งานโดยเร็ว ตรวจสอบสิทธิ์การเข้าถึงของผู้จำหน่ายหลังมีการเปลี่ยนแปลงสัญญา การเปลี่ยนแปลงบุคลากร และเหตุขัดข้องครั้งใหญ่ เกตเวย์ที่มีความปลอดภัยทางเทคนิคก็ยังกลายเป็นประตูหลังถาวรได้ หากละเลยการจัดการวงจรชีวิตของตัวตน

ปกป้องเวิร์กสเตชันวิศวกรรม

โฮสต์กระโดดเป็นส่วนหนึ่งของระบบควบคุม ดูแลซอฟต์แวร์พื้นฐานที่ได้รับอนุมัติ ใช้การอนุญาตเฉพาะแอปพลิเคชันเมื่อทำได้ มีระบบป้องกันปลายทางที่เข้ากันได้กับเครื่องมือวิศวกรรม และควบคุมการใช้งานสื่อถอดได้ ห้ามใช้โฮสต์นี้สำหรับอีเมลหรือการท่องเว็บทั่วไป

เก็บไฟล์โปรเจกต์ไว้ภายใต้การควบคุมเวอร์ชันหรือกระบวนการสำรองข้อมูลที่มีการกำกับดูแล ก่อนการเปลี่ยนแปลง ให้บันทึกโปรแกรมคอนโทรลเลอร์ เฟิร์มแวร์ การกำหนดค่าการสื่อสาร และขั้นตอนกู้คืนที่ยืนยันแล้วว่าใช้งานได้ ตรวจสอบว่าโปรเจกต์ออฟไลน์ตรงกับคอนโทรลเลอร์ที่กำลังทำงานอยู่ การเชื่อมต่อที่ปลอดภัยไม่ได้ป้องกันวิศวกรจากการดาวน์โหลดรุ่นที่ไม่ถูกต้อง

หากการแชร์หน้าจอเพียงพอต่อการทำงาน ให้คงซอฟต์แวร์เขียนโปรแกรมและไฟล์โปรเจกต์ไว้ภายในขอบเขตโรงงาน เพื่อลดความจำเป็นในการถ่ายโอนไฟล์ควบคุมที่มีความละเอียดอ่อนไปยังอุปกรณ์ปลายทางที่ไม่มีการจัดการ

แยกงานบำรุงรักษาออกจากการเดินเครื่องจักร

การเข้าถึงระยะไกลต้องไม่หลีกเลี่ยงความรับผิดชอบด้านความปลอดภัยในพื้นที่ VPN ไม่ใช่ช่องทางด้านความปลอดภัย และความหน่วงของอินเทอร์เน็ตไม่เหมาะที่จะใช้เป็นหลักฐานสำหรับฟังก์ชันป้องกัน บุคลากรในพื้นที่ควรกำหนดสถานะอุปกรณ์ ดำเนินขั้นตอนควบคุมพลังงานที่จำเป็น และยืนยันพื้นที่ที่ได้รับผลกระทบก่อนเริ่มการเปลี่ยนแปลงจากระยะไกล

ใช้การส่งมอบงานเป็นลายลักษณ์อักษร โดยระบุเครื่องจักร ตั้งเครื่องให้อยู่ในโหมดที่ตกลงกัน ยืนยันเงื่อนไขอนุญาต ประกาศการทดสอบ และกำหนดว่าใครมีอำนาจอนุมัติการเคลื่อนที่ สำหรับการเปลี่ยนแปลงที่อาจทำให้เกิดการเคลื่อนที่หรือเปลี่ยนอินเตอร์ล็อก ต้องมีผู้มีความสามารถอยู่ที่เครื่องจักรพร้อมวิธีหยุดการทดสอบที่เป็นอิสระ

อย่าเปิดเผยคอนโทรลเลอร์นิรภัยหรือเครื่องมือกำหนดค่าความปลอดภัย เพียงเพราะจำเป็นต้องบำรุงรักษา PLC มาตรฐาน งานที่เกี่ยวข้องกับความปลอดภัยควรมีกระบวนการทำงานที่แยกต่างหากและเข้มงวดยิ่งขึ้น

บันทึกข้อมูลให้เพียงพอต่อการตรวจสอบย้อนหลัง

เก็บเหตุการณ์การยืนยันตัวตนของเกตเวย์ เวลาเริ่มต้นและสิ้นสุดเซสชัน ข้อมูลแหล่งที่มา ปลายทาง การเปลี่ยนแปลงการกำหนดค่า และบันทึกที่เกี่ยวข้องจากคอนโทรลเลอร์หรือเวิร์กสเตชันวิศวกรรม ซิงโครไนซ์นาฬิกาเพื่อให้สามารถเชื่อมโยงเหตุการณ์ต่าง ๆ ได้

บันทึกจะมีประโยชน์ก็ต่อเมื่อมีผู้ตรวจสอบ แจ้งเตือนเมื่อมีการพยายามเข้าสู่ระบบล้มเหลวซ้ำ ๆ การเข้าถึงนอกช่วงเวลาที่อนุมัติ ปลายทางใหม่ การถ่ายโอนข้อมูลที่ผิดปกติ และความพยายามใช้บริการที่ห้ามใช้ เก็บรักษาบันทึกตามความต้องการด้านการตอบสนองต่อเหตุการณ์และข้อกำกับดูแลของโรงงาน

ออกแบบเพื่อรองรับความล้มเหลวและการเพิกถอนสิทธิ์

ทดสอบว่าจะเกิดอะไรขึ้นหากลิงก์อินเทอร์เน็ตขาดระหว่างการอัปโหลด เซสชันเดสก์ท็อประยะไกลค้าง หรือวิศวกรสนับสนุนไฟฟ้าดับ ลอจิกของคอนโทรลเลอร์และการกำกับดูแลในพื้นที่ควรทำให้กระบวนการอยู่ในสถานะที่กำหนดไว้อย่างชัดเจน หลีกเลี่ยงการออกแบบที่ต้องใช้การเชื่อมต่อระยะไกลอย่างต่อเนื่องเพื่อรักษาการทำงานที่ปลอดภัย

จัดให้มีวิธีที่รวดเร็วเพื่อให้บุคลากรในโรงงานเพิกถอนสิทธิ์การเข้าถึงได้โดยไม่รบกวนการรับส่งข้อมูลควบคุมส่วนอื่น วิธีดังกล่าวอาจเป็นฟังก์ชันปิดใช้งานเกตเวย์ กฎไฟร์วอลล์ การดำเนินการกับบัญชี หรือจุดแยกเครือข่ายทางกายภาพ ควรตรวจสอบวิธีนี้ระหว่างการทดสอบเดินระบบ แทนที่จะรอจนเกิดเหตุการณ์

สำรองข้อมูลการกำหนดค่าเกตเวย์และจัดทำเอกสารวิธีสร้างระบบขึ้นใหม่ รวมการเข้าถึงระยะไกลไว้ในการฝึกซ้อมกู้คืนจากภัยพิบัติและการทบทวนการจัดการการเปลี่ยนแปลง

รายการตรวจสอบการทดสอบเดินระบบที่ใช้งานได้จริง

  • ยืนยันงานที่ได้รับอนุมัติ อุปกรณ์เป้าหมาย ช่วงเวลา และบุคลากรในพื้นที่ที่รับผิดชอบ
  • ตรวจสอบบัญชีเฉพาะบุคคล การยืนยันตัวตนหลายปัจจัย และบทบาทที่มีสิทธิ์น้อยที่สุด
  • ทดสอบว่าซับเน็ต พอร์ต และอุปกรณ์ที่ห้ามใช้งานไม่สามารถเข้าถึงได้
  • ยืนยันพื้นฐานของโฮสต์กระโดดและข้อมูลสำรองโปรเจกต์ PLC ปัจจุบัน
  • ทดสอบการบันทึกเซสชัน การแจ้งเตือน การหมดเวลา และการเพิกถอนสิทธิ์ฉุกเฉิน
  • จำลองการสูญเสียการเชื่อมต่อและตรวจสอบว่ากระบวนการยังคงอยู่ในสถานะที่กำหนดไว้
  • ปิดสิทธิ์ชั่วคราวและตรวจสอบบันทึกหลังเสร็จงาน

ใช้แนวทางเป็นพื้นฐานในการออกแบบสถาปัตยกรรม

NIST SP 800-82 Revision 3 ให้แนวทางปัจจุบันสำหรับความปลอดภัยของเทคโนโลยีปฏิบัติการ รวมถึงสถาปัตยกรรม การเข้าถึงระยะไกล การจัดการความเสี่ยง และมาตรการควบคุมที่ปรับให้เหมาะกับข้อจำกัดด้านปฏิบัติการ ใช้แนวทางนี้เป็นกรอบ แล้วปรับใช้ตามอันตรายของกระบวนการ ข้อกำหนดของผู้จำหน่าย และกฎระเบียบที่เกี่ยวข้องของสถานที่

สำหรับแนวทางการออกแบบที่เกี่ยวข้อง คลังความรู้ของ PLC ProTech ครอบคลุมเครือข่ายอุตสาหกรรม การทดสอบเดินระบบ การวินิจฉัย และการบำรุงรักษาระบบควบคุม

สรุป

VPN เป็นเพียงหนึ่งชั้นของระบบการเข้าถึงระยะไกล การออกแบบที่แข็งแกร่งกว่าผสานการส่งข้อมูลแบบเข้ารหัสเข้ากับเส้นทางผ่านตัวกลาง ตัวตนเฉพาะบุคคล สิทธิ์น้อยที่สุด การแบ่งส่วน เครื่องมือวิศวกรรมที่อยู่ภายใต้การกำกับดูแล การควบคุมการปฏิบัติงานในพื้นที่ การบันทึกข้อมูล และการกู้คืนที่ผ่านการซักซ้อม เมื่อยืนยันมาตรการเหล่านี้ร่วมกันแล้ว การบำรุงรักษา PLC จากระยะไกลจะกลายเป็นกิจกรรมทางวิศวกรรมที่มีการควบคุม แทนที่จะเป็นเพียงการเชื่อมต่อเครือข่ายแบบไร้ขอบเขต

แสดงความคิดเห็น

โปรดทราบว่าความคิดเห็นจะต้องได้รับการอนุมัติก่อนที่จะได้รับการเผยแพร่