SCADA kalitlarini mustahkamlash: OT tarmoqlarida SSH, port nazorati va MAC bog‘lash (2-qism)
Sanoat OT tarmoqlari switch qatlamida xavfsizlikni SSH, portni qulflash va MAC bog‘lash orqali kuchaytirmoqda. Ushbu maqola SCADA muhitlarida Ethernet switch infratuzilmasini qanday mustahkamlash o...
OT switching tarmoqlari ichida paydo bo‘layotgan yangi himoya qatlami
Sanoat boshqaruv tarmoqlari endi izolyatsiyalangan tizimlar emas. Ular hozirda masofaviy kirish va tarqatilgan boshqaruv standart bo‘lgan birlashgan IT/OT muhitlarida ishlaydi. Switch konfiguratsiyasi SCADA kiberxavfsizlik arxitekturasida oldingi chiziq mudofaa mexanizmi bo'lib qoldi.
Muhandislar endi switchlarni nafaqat ishlash uchun, balki IEC 62443 talablariga muvofiqlik uchun ham mustahkamlaydilar.
Sanoat switching infratuzilmasi endi zavod aktivlari va operatsion uzluksizlikni himoya qilishda bevosita rol o'ynaydi.
Switchni mustahkamlash amaliyotlarining texnik tahlili
SSH orqali masofaviy kirishni himoyalash
SSH OT muhitlarida shifrlangan boshqaruv sessiyalarini ta'minlash uchun eski Telnetni almashtiradi. Bu SCADA tarmoqlari bo'ylab autentifikatsiya ma'lumotlari va konfiguratsiya ma'lumotlarining oshkor bo‘lishini kamaytiradi.
Zamonaviy joylashtirishlarda muhandislar xavfsiz bo'lmagan masofaviy kirish yo'llarini oldini olish uchun faqat SSH orqali VTY kirishini ta'minlaydilar.
SSH asosidagi boshqaruv OT zonalaridagi sanoat switchlariga nazorat ostidagi masofaviy kirishni ta'minlaydi.
Muhim switchlardan veb interfeyslarni olib tashlash
HTTP va HTTPS boshqaruvini o‘chirish hujum yuzalarini sezilarli darajada kamaytiradi. Ko‘plab SCADA operatorlari xavfsiz shell sessiyalari orqali CLI asosidagi konfiguratsiyani afzal ko‘radi.
Ushbu yondashuv tasodifiy noto‘g‘ri sozlashlarni cheklaydi va zavod tarmoqlarida operatsion intizomni mustahkamlaydi.
Nazorat chekkasida autentifikatsiya
Mahalliy foydalanuvchi nomi autentifikatsiyasi markazlashtirilgan identifikatsiya xizmatlari bo'lmasa ham kirishni nazorat qiladi. Bu cheklangan tashqi ulanishga ega podstansiyalar va masofaviy ob'ektlar uchun juda muhimdir.
Mahalliy saqlangan autentifikatsiya ma'lumotlari tashqi autentifikatsiya mavjud bo'lmaganda operatsion uzluksizlikni ta'minlaydi.
Portni qulflash va trafik intizomi
Ishlatilmayotgan switch portlari OT muhitlaridagi eng keng tarqalgan zaifliklardan biridir. Administratorlar endi ruxsatsiz qurilma kirish nuqtalarini yo'q qilish uchun ishlatilmayotgan interfeyslarni o‘chiradilar.
Ushbu usul hujjatlashtirilgan aktivlar va faol tarmoq topologiyasi o'rtasida jismoniy va mantiqiy moslikni ta'minlaydi.
Port darajasidagi nazorat faqat tasdiqlangan endpointlarning sanoat aloqasida ishtirok etishini ta’minlaydi.
MAC darajasidagi nazorat orqali qurilmalarni bog‘lash
MAC manzil bog‘lash jismoniy qurilmalarni aniq switch portlariga bog‘lab, endpoint ishonchliligini mustahkamlaydi. Har qanday nomuvofiqlik darhol aloqa uzilishiga olib keladi.
Ushbu usul HMI ko‘p bo‘lgan muhitlarda va xavfsizlik jihatdan muhim SCADA zonalarida keng qo‘llaniladi.
MAC asosidagi bog‘lash tarmoq chetida deterministik qurilma identifikatsiyasini ta’minlaydi.
Bu amaliyotlar qayerda qo‘llaniladi
Ushbu switchni mustahkamlash usullari quvvat podstansiyalarida, jarayon zavodlarida va diskret ishlab chiqarish liniyalarida keng qo‘llaniladi. Ular PLC, RTU, HMI va nazorat tizimlari o‘rtasida barqaror aloqa ta’minlaydi.
Muhandislar ko‘pincha bu usullarni xavfsiz infratuzilma apparatlari bilan birlashtiradilar, masalan sanoat tarmog‘i quvvati va aloqa tizimlari kiberxavfsizlik cheklovlari ostida OT arxitekturasini barqarorlashtirish uchun.
Sanoat tahlili: OT tarmoqlari xavfsizlik bilan belgilangan tizimlarga aylanmoqda
Switch darajasidagi xavfsizlik endi eng yaxshi amaliyot emas, balki asosiy talabdir. IEC 62443 kabi standartlar muhandislarning tarmoq segmentatsiyasi va kirish nazoratini loyihalash usullarini qayta shakllantirmoqda.
Biz tarmoq konfiguratsiyasi xavfsizlik holatini firewall yoki endpointlar kabi belgilaydigan o‘zgarishni ko‘ryapmiz. Bu SCADA tizimining yaxlitligida switch infratuzilmasining rolini oshiradi.
OT xavfsizligi yo‘nalishiga muhandislik nuqtai nazari
Switchni mustahkamlash OT kiberxavfsizlik muhokamalarida ko‘pincha kam baholanadi. Shu bilan birga, u jismoniy qurilmalar va boshqaruv mantiqi o‘rtasidagi eng to‘g‘ridan-to‘g‘ri nazorat qatlamini tashkil etadi.
Mening fikrimcha, tashkilotlar switch darajasidagi intizomni e'tiborsiz qoldirsa, IT/OT konvergentsiyasi tezlashgani sayin operatsion xavf oshadi. Reaktiv xavfsizlik yamalaridan ko‘ra, tuzilgan konfiguratsiya kelajakda chidamli sanoat tarmoqlarini belgilaydi.
*Daniel Mercer, sanoat tahlilchisi va tizimlar muxbiri, Siemens, Rockwell Automation va Emerson DeltaV integratsiya loyihalarida 14 yillik tajriba, katta hajmdagi jarayonlarni boshqarish muhitlarida*