Tăng cường bảo mật switch SCADA: SSH, kiểm soát cổng và liên kết MAC trong mạng OT (Phần 2)
Các mạng OT công nghiệp đang tăng cường bảo mật ở lớp chuyển mạch bằng SSH, khóa cổng và liên kết MAC. Bài viết này khám phá cách các môi trường SCADA củng c...
Một lớp phòng vệ mới đang hình thành bên trong các mạng chuyển mạch OT
Mạng điều khiển công nghiệp không còn là các hệ thống biệt lập. Hiện nay, chúng hoạt động trong các môi trường IT/OT hội tụ, nơi truy cập từ xa và điều khiển phân tán là tiêu chuẩn. Cấu hình bộ chuyển mạch đã trở thành cơ chế phòng vệ tuyến đầu trong kiến trúc an ninh mạng SCADA.
Kỹ sư hiện củng cố bảo mật cho các bộ chuyển mạch không chỉ nhằm đảm bảo hiệu năng mà còn để đáp ứng các yêu cầu của IEC 62443 trong hạ tầng trọng yếu.
Hạ tầng chuyển mạch công nghiệp hiện đóng vai trò trực tiếp trong việc bảo vệ tài sản nhà máy và tính liên tục của hoạt động.
Phân tích kỹ thuật các thực hành củng cố bảo mật bộ chuyển mạch
Bảo mật truy cập từ xa qua SSH
SSH thay thế Telnet cũ trong môi trường OT để đảm bảo các phiên quản lý được mã hóa. Điều này làm giảm mức độ lộ thông tin xác thực và dữ liệu cấu hình trên các mạng SCADA.
Trong các hệ thống triển khai hiện đại, kỹ sư áp dụng quyền truy cập VTY chỉ qua SSH để ngăn chặn các đường dẫn đăng nhập từ xa không an toàn.
Quản lý dựa trên SSH đảm bảo quyền truy cập từ xa có kiểm soát vào các bộ chuyển mạch công nghiệp trên các vùng OT.
Loại bỏ giao diện web khỏi các bộ chuyển mạch quan trọng
Việc vô hiệu hóa quản lý HTTP và HTTPS làm giảm đáng kể bề mặt tấn công. Nhiều nhà vận hành SCADA предпоч thích cấu hình dựa trên CLI thông qua các phiên shell an toàn.
Phương pháp này hạn chế việc cấu hình sai do vô tình và tăng cường kỷ luật vận hành trong các mạng nhà máy.
Xác thực tại biên điều khiển
Xác thực tên người dùng cục bộ đảm bảo kiểm soát truy cập ngay cả khi không có các dịch vụ danh tính tập trung. Điều này rất cần thiết đối với các trạm biến áp và cơ sở ở xa có kết nối bên ngoài hạn chế.
Thông tin xác thực được lưu trữ cục bộ duy trì tính liên tục của hoạt động khi không thể sử dụng xác thực bên ngoài.
Khóa cổng và kỷ luật lưu lượng
Các cổng chuyển mạch không sử dụng là một trong những lỗ hổng phổ biến nhất trong môi trường OT. Quản trị viên hiện vô hiệu hóa các giao diện không sử dụng để loại bỏ các điểm truy cập thiết bị trái phép.
Phương pháp này đảm bảo sự đồng bộ từ vật lý đến logic giữa các tài sản được lập tài liệu và cấu trúc liên kết mạng đang hoạt động.
Kiểm soát ở cấp cổng bảo đảm rằng chỉ các thiết bị đầu cuối đã được xác thực mới tham gia vào hoạt động liên lạc công nghiệp.
Liên kết thiết bị thông qua kiểm soát ở cấp MAC
Liên kết địa chỉ MAC tăng cường khả năng bảo đảm cho thiết bị đầu cuối bằng cách khóa các thiết bị vật lý vào những cổng switch cụ thể. Mọi điểm không khớp đều lập tức kích hoạt việc chấm dứt liên lạc.
Kỹ thuật này được sử dụng rộng rãi trong các môi trường có nhiều HMI và các vùng SCADA quan trọng đối với an toàn.
Liên kết dựa trên MAC bảo đảm danh tính thiết bị mang tính xác định ở biên mạng.
Các phương pháp này được áp dụng ở đâu
Các phương pháp tăng cường bảo mật cho switch này được triển khai rộng rãi tại các trạm biến áp, nhà máy quy trình và dây chuyền sản xuất rời rạc. Chúng bảo đảm liên lạc ổn định giữa các PLC, RTU, HMI và các hệ thống giám sát.
Các kỹ sư thường kết hợp những kỹ thuật này với phần cứng hạ tầng bảo mật như các hệ thống điện và truyền thông mạng công nghiệp để ổn định kiến trúc OT trong bối cảnh các yêu cầu an ninh mạng.
Góc nhìn ngành: Mạng OT đang trở thành các hệ thống được định hình bởi bảo mật
Bảo mật ở cấp độ switch hiện là một yêu cầu cốt lõi, không chỉ là một thực hành tốt. Các tiêu chuẩn như IEC 62443 đang định hình lại cách các kỹ sư thiết kế phân đoạn mạng và kiểm soát truy cập.
Chúng ta đang chứng kiến sự chuyển dịch, trong đó cấu hình mạng định hình tư thế bảo mật không kém gì tường lửa hay các thiết bị đầu cuối. Điều này nâng cao vai trò của hạ tầng chuyển mạch trong tính toàn vẹn của hệ thống SCADA.
Góc nhìn kỹ thuật về định hướng của an ninh OT
Việc tăng cường bảo mật cho switch thường bị đánh giá thấp trong các cuộc thảo luận về an ninh mạng OT. Tuy nhiên, đây lại là lớp thực thi trực tiếp nhất giữa các thiết bị vật lý và logic điều khiển.
Theo quan điểm của tôi, các tổ chức bỏ qua tính kỷ luật ở cấp độ switch sẽ phải đối mặt với rủi ro vận hành ngày càng gia tăng khi sự hội tụ IT/OT diễn ra mạnh mẽ hơn. Cấu hình có hệ thống, thay vì các bản vá bảo mật mang tính phản ứng, sẽ định hình các mạng công nghiệp có khả năng chống chịu trong tương lai.
*Daniel Mercer, Chuyên gia phân tích công nghiệp & phóng viên hệ thống, 14 năm kinh nghiệm trong các dự án tích hợp Siemens, Rockwell Automation và Emerson DeltaV tại các môi trường điều khiển quy trình quy mô lớn*