Tăng cường bảo mật cho switch được quản lý trong mạng SCADA và DCS
Các switch được quản lý có thể cải thiện khả năng giám sát SCADA mà không làm suy yếu lưu lượng mang tính xác định. Hướng dẫn này đề cập đến việc phân đoạn, ...
Bộ chuyển mạch Ethernet được quản lý trong mạng SCADA hoặc DCS không chỉ là thiết bị nhân số cổng. Nó kiểm soát các đường đi của lưu lượng, cung cấp thông tin chẩn đoán và có thể hạn chế hoặc mở rộng ảnh hưởng của một lỗi cấu hình.
Mục tiêu kỹ thuật không phải là sử dụng tối đa các tính năng. Đó là duy trì hoạt động truyền thông có thể dự đoán, hạn chế quyền truy cập quản trị và có đủ dữ liệu để chẩn đoán sự cố mà không làm gián đoạn quy trình.
Thiết kế phân lớp tách biệt điều khiển hiện trường, hệ thống giám sát, vận hành tại cơ sở và trao đổi dữ liệu với doanh nghiệp.
Bắt đầu từ lưu lượng và hậu quả
Ghi chép thông tin về mọi bộ điều khiển, HMI, máy chủ lịch sử, máy trạm kỹ thuật, cổng kết nối và đường truy cập từ xa trước khi thay đổi cài đặt bộ chuyển mạch. Ghi lại các giao thức cần thiết, thiết bị ngang hàng, tốc độ cập nhật, hoạt động multicast và yêu cầu khôi phục.
Bản kiểm kê này biến phân đoạn mạng thành một quyết định kỹ thuật. VLAN không tự nó là ranh giới bảo mật nếu các quy tắc định tuyến và tường lửa không thực thi những đường truyền thông dự kiến.
NIST SP 800-82 Rev. 3 mô tả bảo mật OT trong bối cảnh hiệu suất, độ tin cậy và an toàn. Hướng dẫn của CISA cũng nhấn mạnh việc phân đoạn và kiểm soát trao đổi dữ liệu giữa các hệ thống quan trọng với các dịch vụ doanh nghiệp.
Tách hoạt động quản trị khỏi lưu lượng quy trình
Đặt các giao diện quản trị của bộ chuyển mạch trong một mạng quản trị riêng. Chỉ cho phép truy cập từ các máy chủ quản trị được ủy quyền thông qua tường lửa hoặc danh sách kiểm soát truy cập đã xác định.
Tắt các dịch vụ quản trị không sử dụng. Ưu tiên SSH và HTTPS nếu bộ chuyển mạch hỗ trợ. Tránh Telnet và HTTP không mã hóa vì thông tin xác thực và các phiên làm việc có thể bị lộ.
Thay đổi thông tin xác thực mặc định, sử dụng tài khoản định danh và áp dụng quyền theo vai trò. Xác thực tập trung có thể cải thiện khả năng truy cứu trách nhiệm, nhưng nhà máy cũng cần một phương thức khôi phục được lập thành tài liệu khi dịch vụ xác thực không khả dụng.
Bảo vệ quyền truy cập cục bộ
Quyền truy cập qua cổng console vẫn có giá trị trong quá trình chạy thử và khi mạng gặp sự cố. Vì vậy, cần kiểm soát quyền truy cập vật lý và không tùy tiện chia sẻ thông tin xác thực cục bộ.
Cấu hình đã lưu không được chứa mật khẩu dùng để trình diễn hoặc thông tin mặc định của nhà cung cấp. Lưu trữ thông tin xác thực khôi phục theo quy trình truy cập đã được cơ sở phê duyệt.
Sử dụng phân đoạn phù hợp với vận hành
Nhóm các thiết bị theo chức năng, hậu quả và nhu cầu truyền thông. Ví dụ gồm các cell bộ điều khiển, hệ thống bảo vệ, máy chủ giám sát, thiết bị liên quan đến an toàn và quyền truy cập bảo trì.
Không tạo một VLAN nhà máy phẳng chỉ vì mọi thiết bị đều sử dụng Ethernet công nghiệp. Khi đó, một máy trạm bị xâm nhập hoặc một cơn bão quảng bá có thể tiếp cận những thiết bị vốn không cần truyền thông trực tiếp.
Chỉ được truy cập VLAN quản trị thông qua các đường quản trị đã được phê duyệt.
Khi có các giao thức multicast, hãy kiểm tra IGMP snooping, vị trí querier và hoạt động dự phòng. Thiết kế multicast không chính xác có thể làm quá tải các cổng hoặc gián đoạn I/O ngay cả khi các bài kiểm tra unicast thông thường đều đạt.
Có thể xem các phần cứng giao diện và cổng kết nối liên quan trong bộ sưu tập Truyền thông & Mạng. Các nền tảng bộ điều khiển được phân nhóm trong Hệ thống PLC & PAC.
Thiết kế dự phòng như một hệ thống
Các liên kết dự phòng cần một giao thức được lập thành tài liệu và thời gian hội tụ đã được kiểm thử. Việc bổ sung các cáp song song mà không có cơ chế bảo vệ vòng lặp có thể tạo ra bão quảng bá thay vì khả năng phục hồi.
Kiểm tra xem mạng sử dụng Rapid Spanning Tree, giao thức vòng của nhà cung cấp, Media Redundancy Protocol hay phương thức nào khác. Xác nhận khả năng tương thích trên mọi bộ chuyển mạch tham gia.
Kiểm thử tình huống cáp hỏng, mất nguồn bộ chuyển mạch, khôi phục cổng bị chặn và phục hồi kết nối. Ghi lại tình trạng mất gói và hoạt động của bộ điều khiển, không chỉ thời gian hội tụ do bộ chuyển mạch báo cáo.
Ghi nhật ký và đồng bộ thời gian hỗ trợ chẩn đoán
Khi khả thi, hãy gửi các sự kiện của bộ chuyển mạch đến một hệ thống ghi nhật ký được bảo vệ. Các sự kiện hữu ích gồm thay đổi liên kết, lỗi xác thực, thay đổi cấu hình, chuyển đổi cấu trúc liên kết và cảnh báo nguồn điện.
Thời gian nhất quán là yếu tố thiết yếu. Nếu không có đồng hồ được đồng bộ, người vận hành không thể xác định đáng tin cậy mối liên hệ giữa một lần chuyển đổi của bộ chuyển mạch với lỗi PLC, cảnh báo HMI hoặc sự kiện tường lửa.
SNMP cần được cấu hình có chủ đích. Hạn chế các trạm quản trị và sử dụng các phiên bản có xác thực, mã hóa khi được hỗ trợ. Tránh để lộ quyền ghi trên phạm vi rộng.
Chạy thử các thay đổi mà không tạo ra rủi ro tiềm ẩn
Sao lưu cấu hình đang chạy trước khi thực hiện công việc. Ghi lại model bộ chuyển mạch, firmware, cấu hình hiện hoạt, các cổng đang kết nối và phương thức khôi phục.
Thực hiện thay đổi trong khoảng thời gian đã được phê duyệt. Sau mỗi bước quan trọng, hãy xác thực hoạt động truyền thông của quy trình, việc phân phối cảnh báo, cập nhật máy chủ lịch sử, khả năng dự phòng, quyền truy cập từ xa và đồng bộ thời gian.
Cập nhật firmware cần được thực hiện với cùng mức độ kỷ luật như thay đổi bộ điều khiển. Xem xét thông báo của nhà cung cấp, kiểm thử phiên bản mục tiêu trong phòng thí nghiệm và xác nhận rằng có sẵn image khôi phục.
Ý kiến tác giả: Bộ chuyển mạch được quản lý tạo ra giá trị khi cấu hình của chúng dễ hiểu và có thể khôi phục. Một thiết kế phức tạp nhưng thiếu người chịu trách nhiệm, bản sao lưu và hành vi khi sự cố đã được kiểm thử sẽ khó vận hành hơn một mạng đơn giản hơn nhưng được lập thành tài liệu đầy đủ.