OT tarmoqlarida SCADA svitjlarini mustahkamlash: SSH, portlarni boshqarish va MAC manzillarni bog‘lash (2-qism)
Industrial OT tarmoqlari SSH, portlarni bloklash va MAC-ni bog‘lash orqali kommutatorlar darajasida xavfsizlikni kuchaytirmoqda. Ushbu maqolada SCADA muhitlari hujum yuzalarini kamaytirish bilan bi...
OT kommutatsiya tarmoqlarida paydo bo‘layotgan yangi himoya qatlami
Sanoat boshqaruv tarmoqlari endi izolyatsiyalangan tizimlar emas. Ular masofaviy kirish va taqsimlangan boshqaruv odatiy hol bo‘lgan konvergent IT/OT muhitlarida ishlaydi. Kommutator konfiguratsiyasi SCADA kiberxavfsizlik arxitekturasida oldingi chiziqdagi himoya mexanizmiga aylandi.
Muhandislar endi kommutatorlarni nafaqat unumdorlik, balki muhim infratuzilmada IEC 62443 talablariga muvofiqlik uchun ham mustahkamlaydi.
Sanoat kommutatsiya infratuzilmasi endi zavod aktivlari va ish uzluksizligini himoyalashda bevosita rol o‘ynaydi.
Kommutatorlarni mustahkamlash amaliyotining texnik tahlili
SSH orqali masofaviy kirishni himoyalash
SSH OT muhitlarida shifrlangan boshqaruv seanslarini ta’minlash uchun eski Telnet o‘rnini egallaydi. Bu SCADA tarmoqlarida hisob ma’lumotlari va sozlamalar ma’lumotlarining ochiqligini kamaytiradi.
Zamonaviy joriy etishlarda muhandislar xavfsiz bo‘lmagan masofaviy kirish yo‘llarining oldini olish uchun VTY kirishini faqat SSH orqali amalga oshiradi.
SSH asosidagi boshqaruv OT zonalari bo‘ylab sanoat kommutatorlariga masofaviy kirishni nazorat ostida ta’minlaydi.
Muhim kommutatorlardan veb-interfeyslarni olib tashlash
HTTP va HTTPS boshqaruvini o‘chirish hujum yuzasini sezilarli darajada kamaytiradi. Ko‘plab SCADA operatorlari xavfsiz shell seanslari orqali CLI asosidagi sozlamalarni afzal ko‘radi.
Bu yondashuv tasodifiy noto‘g‘ri sozlamalarni cheklaydi va zavod tarmoqlarida operatsion intizomni mustahkamlaydi.
Boshqaruv chegarasidagi autentifikatsiya
Mahalliy foydalanuvchi nomi orqali autentifikatsiya markazlashtirilgan identifikatsiya xizmatlarisiz ham kirishni boshqarishni ta’minlaydi. Bu tashqi ulanish imkoniyati cheklangan podstansiyalar va masofaviy obyektlar uchun juda muhim.
Mahalliy saqlanadigan hisob ma’lumotlari tashqi autentifikatsiya mavjud bo‘lmaganda ish uzluksizligini ta’minlaydi.
Portlarni bloklash va trafikni tartibga solish
Foydalanilmayotgan kommutator portlari OT muhitlaridagi eng keng tarqalgan zaifliklardan biridir. Administratorlar endi ruxsatsiz qurilmalar ulanish nuqtalarini bartaraf etish uchun foydalanilmayotgan interfeyslarni o‘chiradi.
Ushbu usul hujjatlashtirilgan aktivlar va faol tarmoq topologiyasi o‘rtasidagi fizik-mantiqiy muvofiqlikni ta’minlaydi.
Port darajasidagi boshqaruv faqat tasdiqlangan yakuniy nuqtalarning sanoat aloqasida qatnashishini ta’minlaydi.
Qurilmalarni MAC darajasidagi boshqaruv orqali bog‘lash
MAC manzilini bog‘lash jismoniy qurilmalarni muayyan kommutator portlariga biriktirish orqali yakuniy nuqta ishonchliligini kuchaytiradi. Har qanday nomuvofiqlik aloqaning darhol uzilishiga olib keladi.
Ushbu usul HMI qurilmalari ko‘p bo‘lgan muhitlar va xavfsizlik jihatidan muhim SCADA zonalarida keng qo‘llanadi.
MAC asosidagi bog‘lash tarmoq chetida qurilmaning deterministik identifikatsiyasini ta’minlaydi.
Ushbu amaliyotlar qayerda qo‘llanadi
Ushbu kommutatorni mustahkamlash usullari elektr podstansiyalarida, jarayon zavodlarida va diskret ishlab chiqarish liniyalarida keng qo‘llanadi. Ular PLC, RTU, HMI va nazorat tizimlari o‘rtasidagi barqaror aloqani ta’minlaydi.
Muhandislar ko‘pincha ushbu usullarni quyidagilar kabi xavfsiz infratuzilma qurilmalari bilan birlashtiradi sanoat tarmoqlarining quvvat va aloqa tizimlari kiberxavfsizlik cheklovlari ostida OT arxitekturasini barqarorlashtirish uchun.
Sanoat tahlili: OT tarmoqlari xavfsizlik bilan belgilanadigan tizimlarga aylanmoqda
Kommutator darajasidagi xavfsizlik endi ilg‘or amaliyot emas, balki asosiy talabdir. IEC 62443 kabi standartlar muhandislarning tarmoq segmentatsiyasi va kirishni boshqarishni loyihalash usulini qayta shakllantirmoqda.
Biz tarmoq konfiguratsiyasi xavfsizlik holatini xavfsizlik devorlari yoki yakuniy nuqtalar kabi darajada belgilaydigan o‘zgarishni ko‘rmoqdamiz. Bu SCADA tizimi yaxlitligida kommutatsiya infratuzilmasining rolini oshiradi.
OT xavfsizligi yo‘nalishiga muhandislik nuqtayi nazari
OT kiberxavfsizligi muhokamalarida kommutatorni mustahkamlash ko‘pincha yetarlicha baholanmaydi. Biroq u jismoniy qurilmalar va boshqaruv mantiqi o‘rtasidagi eng bevosita majburiy ijro qatlamini tashkil etadi.
Mening fikrimcha, kommutator darajasidagi intizomni e’tiborsiz qoldiradigan tashkilotlar IT/OT yaqinlashuvi jadallashgani sari ortib borayotgan operatsion xatarga duch keladi. Reaktiv xavfsizlik tuzatishlari emas, balki tizimli konfiguratsiya kelgusida barqaror sanoat tarmoqlarini belgilaydi.
*Daniel Mercer, sanoat tahlilchisi va tizimlar bo‘yicha muxbir, yirik miqyosdagi jarayonlarni boshqarish muhitlarida Siemens, Rockwell Automation va Emerson DeltaV integratsiya loyihalarida 14 yillik tajribaga ega*