Back to blog

OT tarmoqlarida SCADA svitjlarini mustahkamlash: SSH, portlarni boshqarish va MAC manzillarni bog‘lash (2-qism)

Industrial OT tarmoqlari SSH, portlarni bloklash va MAC-ni bog‘lash orqali kommutatorlar darajasida xavfsizlikni kuchaytirmoqda. Ushbu maqolada SCADA muhitlari hujum yuzalarini kamaytirish bilan bi...

OT kommutatsiya tarmoqlarida paydo bo‘layotgan yangi himoya qatlami

Sanoat boshqaruv tarmoqlari endi izolyatsiyalangan tizimlar emas. Ular masofaviy kirish va taqsimlangan boshqaruv odatiy hol bo‘lgan konvergent IT/OT muhitlarida ishlaydi. Kommutator konfiguratsiyasi SCADA kiberxavfsizlik arxitekturasida oldingi chiziqdagi himoya mexanizmiga aylandi.

Muhandislar endi kommutatorlarni nafaqat unumdorlik, balki muhim infratuzilmada IEC 62443 talablariga muvofiqlik uchun ham mustahkamlaydi.

Zavod boshqaruv tizimlarini himoyalovchi sanoat tarmog‘i xavfsizligi

Sanoat kommutatsiya infratuzilmasi endi zavod aktivlari va ish uzluksizligini himoyalashda bevosita rol o‘ynaydi.

Kommutatorlarni mustahkamlash amaliyotining texnik tahlili

SSH orqali masofaviy kirishni himoyalash

SSH OT muhitlarida shifrlangan boshqaruv seanslarini ta’minlash uchun eski Telnet o‘rnini egallaydi. Bu SCADA tarmoqlarida hisob ma’lumotlari va sozlamalar ma’lumotlarining ochiqligini kamaytiradi.

Zamonaviy joriy etishlarda muhandislar xavfsiz bo‘lmagan masofaviy kirish yo‘llarining oldini olish uchun VTY kirishini faqat SSH orqali amalga oshiradi.

Sanoat kommutatorlariga xavfsiz masofaviy kirish uchun SSH sozlamalari

SSH asosidagi boshqaruv OT zonalari bo‘ylab sanoat kommutatorlariga masofaviy kirishni nazorat ostida ta’minlaydi.

Muhim kommutatorlardan veb-interfeyslarni olib tashlash

HTTP va HTTPS boshqaruvini o‘chirish hujum yuzasini sezilarli darajada kamaytiradi. Ko‘plab SCADA operatorlari xavfsiz shell seanslari orqali CLI asosidagi sozlamalarni afzal ko‘radi.

Bu yondashuv tasodifiy noto‘g‘ri sozlamalarni cheklaydi va zavod tarmoqlarida operatsion intizomni mustahkamlaydi.

Boshqaruv chegarasidagi autentifikatsiya

Mahalliy foydalanuvchi nomi orqali autentifikatsiya markazlashtirilgan identifikatsiya xizmatlarisiz ham kirishni boshqarishni ta’minlaydi. Bu tashqi ulanish imkoniyati cheklangan podstansiyalar va masofaviy obyektlar uchun juda muhim.

SCADA kommutatorida mahalliy autentifikatsiya va shifrlangan hisob ma’lumotlari

Mahalliy saqlanadigan hisob ma’lumotlari tashqi autentifikatsiya mavjud bo‘lmaganda ish uzluksizligini ta’minlaydi.

Portlarni bloklash va trafikni tartibga solish

Foydalanilmayotgan kommutator portlari OT muhitlaridagi eng keng tarqalgan zaifliklardan biridir. Administratorlar endi ruxsatsiz qurilmalar ulanish nuqtalarini bartaraf etish uchun foydalanilmayotgan interfeyslarni o‘chiradi.

Ushbu usul hujjatlashtirilgan aktivlar va faol tarmoq topologiyasi o‘rtasidagi fizik-mantiqiy muvofiqlikni ta’minlaydi.

OT xavfsizligi uchun kommutator portlarini ma’muriy jihatdan o‘chirib qo‘yish

Port darajasidagi boshqaruv faqat tasdiqlangan yakuniy nuqtalarning sanoat aloqasida qatnashishini ta’minlaydi.

Qurilmalarni MAC darajasidagi boshqaruv orqali bog‘lash

MAC manzilini bog‘lash jismoniy qurilmalarni muayyan kommutator portlariga biriktirish orqali yakuniy nuqta ishonchliligini kuchaytiradi. Har qanday nomuvofiqlik aloqaning darhol uzilishiga olib keladi.

Ushbu usul HMI qurilmalari ko‘p bo‘lgan muhitlar va xavfsizlik jihatidan muhim SCADA zonalarida keng qo‘llanadi.

Qurilmalarni kommutator portlariga bog‘lab, MAC manzillarini moslashtirish

MAC asosidagi bog‘lash tarmoq chetida qurilmaning deterministik identifikatsiyasini ta’minlaydi.

Ushbu amaliyotlar qayerda qo‘llanadi

Ushbu kommutatorni mustahkamlash usullari elektr podstansiyalarida, jarayon zavodlarida va diskret ishlab chiqarish liniyalarida keng qo‘llanadi. Ular PLC, RTU, HMI va nazorat tizimlari o‘rtasidagi barqaror aloqani ta’minlaydi.

Muhandislar ko‘pincha ushbu usullarni quyidagilar kabi xavfsiz infratuzilma qurilmalari bilan birlashtiradi sanoat tarmoqlarining quvvat va aloqa tizimlari kiberxavfsizlik cheklovlari ostida OT arxitekturasini barqarorlashtirish uchun.

Sanoat tahlili: OT tarmoqlari xavfsizlik bilan belgilanadigan tizimlarga aylanmoqda

Kommutator darajasidagi xavfsizlik endi ilg‘or amaliyot emas, balki asosiy talabdir. IEC 62443 kabi standartlar muhandislarning tarmoq segmentatsiyasi va kirishni boshqarishni loyihalash usulini qayta shakllantirmoqda.

Biz tarmoq konfiguratsiyasi xavfsizlik holatini xavfsizlik devorlari yoki yakuniy nuqtalar kabi darajada belgilaydigan o‘zgarishni ko‘rmoqdamiz. Bu SCADA tizimi yaxlitligida kommutatsiya infratuzilmasining rolini oshiradi.

OT xavfsizligi yo‘nalishiga muhandislik nuqtayi nazari

OT kiberxavfsizligi muhokamalarida kommutatorni mustahkamlash ko‘pincha yetarlicha baholanmaydi. Biroq u jismoniy qurilmalar va boshqaruv mantiqi o‘rtasidagi eng bevosita majburiy ijro qatlamini tashkil etadi.

Mening fikrimcha, kommutator darajasidagi intizomni e’tiborsiz qoldiradigan tashkilotlar IT/OT yaqinlashuvi jadallashgani sari ortib borayotgan operatsion xatarga duch keladi. Reaktiv xavfsizlik tuzatishlari emas, balki tizimli konfiguratsiya kelgusida barqaror sanoat tarmoqlarini belgilaydi.

*Daniel Mercer, sanoat tahlilchisi va tizimlar bo‘yicha muxbir, yirik miqyosdagi jarayonlarni boshqarish muhitlarida Siemens, Rockwell Automation va Emerson DeltaV integratsiya loyihalarida 14 yillik tajribaga ega*

Leave a comment

Please note, comments need to be approved before they are published.