Quay lại blog

Bảo mật quyền truy cập PLC từ xa ngoài VPN

VPN mã hóa đường truyền đến mạng công nghiệp, nhưng công việc từ xa an toàn trên PLC còn cần kiểm soát danh tính, phân quyền truy cập theo phân đoạn, phê duyệt thay đổi, ghi nhật ký, ranh giới vận ...

Mạng riêng ảo có thể bảo vệ lưu lượng giữa một kỹ sư ở xa và mạng lưới nhà máy. Tuy nhiên, bản thân nó không làm cho việc truy cập PLC từ xa trở nên an toàn. Một thiết kế an toàn cũng phải kiểm soát ai được kết nối, họ có thể truy cập những tài sản nào, được phép thực hiện những thay đổi gì, khi nào quyền truy cập được cho phép và nhà máy có thể khôi phục ra sao nếu phiên làm việc gặp sự cố.

Sự khác biệt này quan trọng vì một đường hầm được mã hóa có thể truyền cả lưu lượng bảo trì hợp lệ lẫn các lệnh gây hại. Vì vậy, mục tiêu kỹ thuật không phải là “cài đặt VPN”, mà là tạo ra một đường dẫn bảo trì từ xa được kiểm soát với nhiều lớp bảo vệ độc lập.

Bắt đầu từ trường hợp sử dụng vận hành

Hãy xác định công việc trước khi chọn công nghệ. Khắc phục sự cố từ xa, xem xu hướng, tải chương trình lên, thay đổi firmware và điều khiển thiết bị là những cấp độ rủi ro khác nhau. Mỗi loại cần có phê duyệt, phạm vi truy cập và kế hoạch khôi phục riêng.

Đối với nhiều nhà máy, mặc định an toàn nhất là chỉ cho phép quan sát. Kỹ thuật viên có thể kiểm tra cảnh báo, trạng thái bộ điều khiển và dữ liệu lịch sử mà không có đường dẫn để thay đổi chương trình. Chỉ mở quyền ghi cho một tác vụ đã được phê duyệt và đóng quyền này khi công việc kết thúc.

Hãy ghi lại các tài sản mục tiêu, giao thức dự kiến, tổ chức hỗ trợ, giờ làm việc và người được ủy quyền dừng phiên làm việc. Điều này tạo cơ sở chung cho đội ngũ mạng và điều khiển khi xây dựng quy tắc tường lửa và quy trình vận hành.

Đặt một điểm trung gian giữa Internet và vùng thiết bị

Laptop từ xa không nên kết nối trực tiếp với mạng con của bộ điều khiển. Hãy kết thúc VPN tại một vùng biên được quản lý, sau đó yêu cầu người dùng đi qua một máy chủ trung gian được tăng cường bảo mật hoặc cổng truy cập từ xa. Cổng này trở thành điểm thực hiện xác thực, phân quyền, ghi hình, kiểm soát phần mềm độc hại và chấm dứt phiên.

Phân đoạn đường dẫn để người dùng từ xa chỉ có thể truy cập các thiết bị cần thiết cho công việc. Nhà cung cấp đang bảo trì một dây chuyền đóng gói không nên mặc nhiên có quyền truy cập vào mọi PLC, HMI, biến tần và máy trạm kỹ thuật trong toàn bộ cơ sở. Sử dụng các quy tắc cho phép rõ ràng theo nguồn, đích, dịch vụ và khoảng thời gian. Mặc định phải từ chối di chuyển ngang.

Các thành phần truyền thông và mạng của nhà máy nên hỗ trợ khả năng phân đoạn và giám sát chẩn đoán mà thiết kế yêu cầu. Tuy vậy, vẫn cần kiểm tra khả năng của sản phẩm theo kiến trúc, chính sách firmware và yêu cầu môi trường của cơ sở.

Coi danh tính là một biện pháp kiểm soát riêng

Tài khoản nhà cung cấp dùng chung khiến việc điều tra trở nên khó khăn và làm suy yếu trách nhiệm giải trình. Hãy cấp cho mỗi người một danh tính riêng có tên. Yêu cầu xác thực đa yếu tố khi truy cập từ xa và tránh các yếu tố phụ thuộc vào cùng một thiết bị đã bị xâm phạm bất cứ khi nào có thể.

Phân quyền nên dựa trên vai trò và có thời hạn. Một người dùng có thể được phép mở máy trạm kỹ thuật nhưng không được thay đổi quy tắc tường lửa. Người khác có thể xem HMI nhưng không được tải dự án PLC xuống. Quyền truy cập đặc quyền nên tự động hết hạn sau khoảng thời gian bảo trì đã được phê duyệt.

Hãy nhanh chóng xóa các tài khoản không còn hoạt động. Rà soát quyền truy cập của nhà cung cấp sau khi hợp đồng hoặc nhân sự thay đổi và sau các sự cố mất điện lớn. Một cổng kỹ thuật tốt vẫn có thể trở thành cửa hậu tồn tại dai dẳng nếu việc quản lý vòng đời danh tính bị xem nhẹ.

Bảo vệ máy trạm kỹ thuật

Máy chủ trung gian là một phần của hệ thống điều khiển. Hãy duy trì cấu hình phần mềm chuẩn đã được phê duyệt, cho phép ứng dụng theo danh sách khi khả thi, sử dụng giải pháp bảo vệ thiết bị đầu cuối tương thích với các công cụ kỹ thuật và kiểm soát việc sử dụng phương tiện lưu trữ di động. Không sử dụng máy này cho email hoặc duyệt web nói chung.

Đặt các tệp dự án dưới sự quản lý phiên bản hoặc một quy trình sao lưu được kiểm soát khác. Trước khi thay đổi, hãy ghi lại chương trình hiện tại của bộ điều khiển, firmware, cấu hình truyền thông và quy trình khôi phục đã biết là hoạt động tốt. Xác nhận dự án ngoại tuyến khớp với chương trình đang chạy trên bộ điều khiển. Kết nối an toàn không ngăn kỹ sư tải nhầm phiên bản.

Khi chỉ cần chia sẻ màn hình, hãy giữ phần mềm lập trình và các tệp dự án bên trong ranh giới nhà máy. Điều này làm giảm nhu cầu chuyển các tệp điều khiển nhạy cảm sang các thiết bị không được quản lý.

Tách bảo trì khỏi vận hành máy

Truy cập từ xa không được bỏ qua trách nhiệm an toàn tại chỗ. VPN không phải là kênh an toàn, và độ trễ Internet không phù hợp để làm bằng chứng cho một chức năng bảo vệ. Nhân sự tại chỗ phải thiết lập trạng thái thiết bị, áp dụng các quy trình kiểm soát năng lượng bắt buộc và xác nhận khu vực bị ảnh hưởng trước khi bắt đầu thay đổi từ xa.

Hãy sử dụng quy trình bàn giao bằng văn bản: xác định máy, đặt máy ở chế độ đã thống nhất, xác nhận các điều kiện cho phép, thông báo về bài kiểm tra và xác định người có quyền cho phép chuyển động. Đối với những thay đổi có thể gây chuyển động hoặc làm thay đổi liên động, cần có người có năng lực tại máy với phương tiện độc lập để dừng bài kiểm tra.

Không phơi các bộ điều khiển an toàn hoặc công cụ cấu hình an toàn chỉ vì cần thực hiện bảo trì PLC tiêu chuẩn. Công việc liên quan đến an toàn phải có quy trình riêng và nghiêm ngặt hơn.

Ghi nhật ký đủ để tái dựng phiên làm việc

Thu thập các sự kiện xác thực tại cổng, thời điểm bắt đầu và kết thúc phiên, thông tin nguồn, đích đến, thay đổi cấu hình và nhật ký liên quan của bộ điều khiển hoặc máy trạm kỹ thuật. Đồng bộ đồng hồ để có thể đối chiếu các sự kiện.

Nhật ký chỉ hữu ích khi có người xem xét chúng. Hãy cảnh báo về các lần đăng nhập thất bại liên tiếp, truy cập ngoài khung giờ được phê duyệt, đích đến mới, hoạt động truyền dữ liệu bất thường và các nỗ lực sử dụng dịch vụ bị cấm. Lưu giữ hồ sơ theo nhu cầu ứng phó sự cố và yêu cầu pháp lý của nhà máy.

Thiết kế cho sự cố và thu hồi quyền

Hãy kiểm tra điều gì xảy ra nếu đường truyền Internet bị ngắt trong khi tải chương trình lên, phiên máy tính từ xa bị treo hoặc kỹ sư hỗ trợ mất điện. Logic bộ điều khiển và hoạt động giám sát tại chỗ phải đưa quy trình về một trạng thái xác định. Tránh các thiết kế yêu cầu kết nối từ xa liên tục để duy trì vận hành an toàn.

Cung cấp một phương thức nhanh để nhân sự nhà máy thu hồi quyền truy cập mà không làm gián đoạn lưu lượng điều khiển không liên quan. Có thể sử dụng chức năng vô hiệu hóa cổng, quy tắc tường lửa, thao tác trên tài khoản hoặc điểm cô lập mạng vật lý. Hãy xác minh phương thức này trong quá trình chạy thử thay vì chờ đến khi xảy ra sự cố.

Sao lưu cấu hình cổng và ghi lại cách dựng lại hệ thống. Đưa quyền truy cập từ xa vào các bài tập khôi phục sau thảm họa và các đợt xem xét quản lý thay đổi.

Danh sách kiểm tra chạy thử thực tế

  • Xác nhận tác vụ, tài sản mục tiêu, khoảng thời gian và người phụ trách tại chỗ đã được phê duyệt.
  • Xác minh tài khoản riêng có tên, xác thực đa yếu tố và vai trò theo nguyên tắc quyền tối thiểu.
  • Kiểm tra để bảo đảm không thể truy cập các mạng con, cổng và thiết bị bị cấm.
  • Xác nhận cấu hình chuẩn của máy chủ trung gian và bản sao lưu dự án PLC hiện tại.
  • Kiểm tra việc ghi hình phiên, cảnh báo, thời gian chờ và thu hồi quyền khẩn cấp.
  • Mô phỏng mất kết nối và xác minh quy trình vẫn ở trạng thái xác định.
  • Đóng các quyền tạm thời và xem xét nhật ký sau khi hoàn tất công việc.

Sử dụng hướng dẫn làm nền tảng kiến trúc

NIST SP 800-82 Revision 3 cung cấp hướng dẫn hiện hành về bảo mật công nghệ vận hành, bao gồm kiến trúc, truy cập từ xa, quản lý rủi ro và các biện pháp kiểm soát được điều chỉnh theo các ràng buộc vận hành. Hãy sử dụng tài liệu này làm khung, sau đó áp dụng các mối nguy của quy trình, yêu cầu của nhà cung cấp và quy định hiện hành tại cơ sở.

Để tìm hiểu các phương pháp thiết kế liên quan, Thư viện kiến thức của PLC ProTech đề cập đến mạng công nghiệp, chạy thử, chẩn đoán và bảo trì hệ thống điều khiển.

Tóm lại

VPN chỉ là một lớp trong hệ thống truy cập từ xa. Thiết kế mạnh hơn kết hợp truyền tải được mã hóa với đường dẫn qua điểm trung gian, danh tính riêng có tên, quyền tối thiểu, phân đoạn mạng, công cụ kỹ thuật được quản lý, kiểm soát vận hành tại chỗ, ghi nhật ký và quy trình khôi phục được diễn tập. Khi các lớp này được xác minh đồng bộ, bảo trì PLC từ xa trở thành một hoạt động kỹ thuật được kiểm soát thay vì một kết nối mạng không giới hạn.

Để lại bình luận

Xin lưu ý, bình luận cần được phê duyệt trước khi được đăng.