SCADA va DCS tarmoqlari uchun boshqariladigan kommutatorlarni mustahkamlash
Boshqariladigan kommutatorlar deterministik trafikni zaiflashtirmagan holda SCADA ko‘rinuvchanligini yaxshilashi mumkin. Ushbu qo‘llanmada segmentatsiya, xav...
SCADA yoki DCS tarmog‘idagi boshqariladigan Ethernet kommutatori shunchaki portlar sonini ko‘paytiruvchi qurilma emas. U trafik yo‘nalishlarini boshqaradi, diagnostika ma’lumotlarini taqdim etadi va konfiguratsiyadagi xatoning ta’sirini cheklashi yoki kengaytirishi mumkin.
Muhandislikning maqsadi barcha funksiyalardan maksimal darajada foydalanish emas. Maqsad — oldindan bashorat qilinadigan aloqa, boshqaruvga cheklangan kirish va jarayonni buzmasdan nosozliklarni aniqlash uchun yetarli dalillarga ega bo‘lishdir.
Qatlamli dizayn dala boshqaruvi, supervayzer tizimlari, obyekt operatsiyalari va korporativ ma’lumotlar almashinuvini ajratadi.
Trafik va oqibatlardan boshlang
Kommutator sozlamalarini o‘zgartirishdan oldin barcha kontrollerlar, HMI qurilmalari, tarix ma’lumotlari serverlari, muhandislik ish stansiyalari, shlyuzlar va masofaviy kirish yo‘llarini hujjatlashtiring. Zarur protokollar, aloqa qiluvchi qurilmalar, yangilanish tezligi, multicast xatti-harakati va tiklanish talablari qayd etilsin.
Ushbu inventarizatsiya segmentatsiyani muhandislik qaroriga aylantiradi. Marshrutlash va xavfsizlik devori qoidalari mo‘ljallangan aloqa yo‘llarini majburiy ravishda ta’minlamasa, VLANning o‘zi xavfsizlik chegarasi bo‘la olmaydi.
NIST SP 800-82 Rev. 3 OT xavfsizligini unumdorlik, ishonchlilik va xavfsizlik nuqtayi nazaridan tavsiflaydi. CISA ko‘rsatmalari ham muhim tizimlar va korporativ xizmatlar o‘rtasida segmentatsiya hamda boshqariladigan ma’lumot almashinuvini ta’kidlaydi.
Boshqaruv trafigini jarayon trafigidan ajrating
Kommutator boshqaruv interfeyslarini maxsus boshqaruv tarmog‘iga joylashtiring. Kirishga faqat belgilangan xavfsizlik devorlari yoki kirishni boshqarish ro‘yxatlari orqali vakolatli ma’muriy hostlardan ruxsat bering.
Ishlatilmaydigan boshqaruv xizmatlarini o‘chiring. Kommutator qo‘llab-quvvatlasa, SSH va HTTPS protokollarini afzal ko‘ring. Telnet va shifrlanmagan HTTPdan foydalanmang, chunki hisob ma’lumotlari va sessiyalar oshkor bo‘lishi mumkin.
Standart hisob ma’lumotlarini almashtiring, nomlangan hisoblar yarating va rollarga asoslangan ruxsatlarni qo‘llang. Markazlashtirilgan autentifikatsiya javobgarlikni yaxshilashi mumkin, biroq autentifikatsiya xizmati ishlamay qolganda zavodda foydalanish uchun hujjatlashtirilgan tiklash usuli ham bo‘lishi kerak.
Mahalliy kirishni himoyalang
Konsol orqali kirish ishga tushirish va tarmoqdagi nosozliklar vaqtida ham qimmatli bo‘lib qoladi. Shu sababli jismoniy kirish nazorat qilinishi, mahalliy hisob ma’lumotlari esa ehtiyotsizlik bilan ulashilmasligi kerak.
Saqlangan konfiguratsiyada namoyish parollari yoki ishlab chiqaruvchining standart ma’lumotlari bo‘lmasligi kerak. Tiklash uchun zarur hisob ma’lumotlarini obyektning tasdiqlangan kirish jarayoni asosida saqlang.
Operatsiyalarga mos segmentatsiyadan foydalaning
Qurilmalarni funksiyasi, oqibati va aloqa ehtiyojlariga ko‘ra guruhlang. Bunga kontroller yacheykalari, himoya tizimlari, supervayzer serverlari, xavfsizlikka aloqador uskunalar va texnik xizmat ko‘rsatish uchun kirish misol bo‘la oladi.
Barcha qurilmalar sanoat Ethernetidan foydalangani uchungina tekis zavod VLANini yaratmang. Aks holda zararlangan ish stansiyasi yoki broadcast bo‘roni to‘g‘ridan-to‘g‘ri aloqa qilishi shart bo‘lmagan uskunalarga ham yetib borishi mumkin.
Boshqaruv VLANiga faqat tasdiqlangan ma’muriy yo‘llar orqali kirish mumkin bo‘lishi kerak.
Multicast protokollari mavjud bo‘lsa, IGMP snooping, querier joylashuvi va zaxiralash xatti-harakatini tekshiring. Noto‘g‘ri multicast dizayni oddiy unicast sinovlari muvaffaqiyatli o‘tsa ham portlarni ortiqcha yuklashi yoki I/O ishini to‘xtatishi mumkin.
Tegishli interfeys va shlyuz qurilmalarini Aloqa va tarmoqlar to‘plamida ko‘rib chiqish mumkin. Kontroller platformalari PLC va PAC tizimlari bo‘limida guruhlangan.
Zaxiralashni tizim sifatida loyihalang
Zaxira ulanishlari hujjatlashtirilgan protokol va sinovdan o‘tgan qayta yaqinlashish vaqtini talab qiladi. Halqadan himoyalanishsiz parallel kabellarni ulash barqarorlik o‘rniga broadcast bo‘ronini keltirib chiqarishi mumkin.
Tarmoq Rapid Spanning Tree, ishlab chiqaruvchining halqa protokoli, Media Redundancy Protocol yoki boshqa usuldan foydalanishini tekshiring. Ishtirok etuvchi barcha kommutatorlar o‘rtasidagi moslikni tasdiqlang.
Kabelning uzilishi, kommutator quvvatining yo‘qolishi, bloklangan portning tiklanishi va qayta ishga tushirishni sinovdan o‘tkazing. Faqat kommutator bildirgan qayta yaqinlashish vaqtini emas, paketlar yo‘qolishi va kontroller xatti-harakatini ham qayd eting.
Jurnallash va vaqtni sinxronlashtirish diagnostikani qo‘llab-quvvatlaydi
Amaliy jihatdan mumkin bo‘lsa, kommutator hodisalarini himoyalangan jurnallash tizimiga yuboring. Foydali hodisalarga aloqa holatining o‘zgarishi, autentifikatsiya xatolari, konfiguratsiya o‘zgarishlari, topologiya o‘tishlari va quvvat signallari kiradi.
Vaqtning izchil bo‘lishi juda muhim. Sinxronlashtirilgan soatlar bo‘lmasa, operator kommutatordagi o‘tishni PLC xatolari, HMI signallari yoki xavfsizlik devori hodisalari bilan ishonchli tarzda moslashtira olmaydi.
SNMPni puxta rejalashtirib sozlash kerak. Boshqaruv stansiyalarini cheklang va qo‘llab-quvvatlansa, autentifikatsiyalangan hamda shifrlangan versiyalardan foydalaning. Keng yozish huquqini taqdim etishdan saqlaning.
Yashirin xavf tug‘dirmasdan o‘zgarishlarni ishga tushiring
Ishni boshlashdan oldin joriy konfiguratsiyaning zaxira nusxasini oling. Kommutator modeli, mikrodasturi, faol konfiguratsiyasi, ulangan portlari va ortga qaytarish usulini qayd eting.
O‘zgarishlarni tasdiqlangan vaqt oralig‘ida qo‘llang. Har bir muhim bosqichdan so‘ng jarayon aloqasi, signal yetkazilishi, tarix ma’lumotlari yangilanishi, zaxiralash, masofaviy kirish va vaqt sinxronizatsiyasini tekshiring.
Mikrodastur yangilanishlari kontrollerlardagi o‘zgarishlar kabi intizomni talab qiladi. Ishlab chiqaruvchi xabarnomalarini ko‘rib chiqing, mo‘ljallangan versiyani laboratoriyada sinang va tiklash obrazi mavjudligini tasdiqlang.
Muallif fikri: boshqariladigan kommutatorlar konfiguratsiyasi tushunarli va tiklanadigan bo‘lsa, qiymat yaratadi. Egalik qiluvchisi, zaxira nusxalari va sinovdan o‘tgan nosozlik xatti-harakatlari bo‘lmagan murakkab dizayn hujjatlashtirilgan sodda tarmoqqa qaraganda boshqarish uchun qiyinroq.