Кеңсе мен өндіріс желісін сегменттеу қалай жұмыс істейді
Кеңсе мен өндіріс желісін сегменттеу: өндірістік DMZ сұлбасы, рұқсат етілген ағындар, мердігерлерге қолжетімділік және жұқпа кезіндегі іс-қимыл.

Кеңсе мен өндіріс желілерінің арасы олардың бір-біріне тікелей сенімі болмағанда ғана дұрыс бөлінеді. «Корпоративтік ішкі желіге рұқсат беру» қағидасы бар жалғыз желіаралық экран шекара құрмайды. Ол тегіс желіні ұқыпты сұлбаның артына ғана жасырады. Бөлек аймақтар, өндірістік DMZ, ағындардың нақты тізімі және жұққан кеңсені технологиялық процесті тоқтатпай ажыратуға мүмкіндік беретін тәртіп қажет.
Мұндай жобаларды VLAN мен коммутатор үлгілерінен емес, салдарын анықтаудан бастаймын. Бухгалтердің ноутбугі инженерлік жұмыс станциясына жетсе не болады? Ортақ есептік жазба бұзылса, контроллердің тағайындалған мәнін өзгерту мүмкін бе? Архитектура осы жауаптарға тәуелді. Дерек алмасу жылдамдығы мен әкімшілерге қолайлылық адам қауіпсіздігінен, жабдықтың сақталуынан және өндірістің үздіксіздігінен кейін тұрады.
Желіні бөлімдерге емес, салдарына қарай бөліңіз
Дұрыс шекара істен шығу немесе бұзылу салдары әртүрлі жүйелердің арасынан өтеді. NIST SP 800-82 Rev. 3 операциялық технологияларды физикалық ортамен әрекеттесетін немесе сондай құрылғыларды басқаратын бағдарламаланатын жүйелер деп анықтайды. Бұл анықтама жақсы тексеру тәсілі. Егер торап желіні тоқтата, қысымды, температураны, мөлшерлеуді, жетектің қозғалысын немесе оператор шешім қабылдайтын көрсеткішті өзгерте алса, серверге ұйым құрылымында кім жауапты екеніне қарамастан, ол өндірістік контурға жатады.
Алдымен активтер мен ағындардың тізілімін жасаңыз. Әр торап бойынша иесін, мақсатын, операциялық жүйесін немесе микробағдарламасын, физикалық орнын, рұқсат етілетін бос тұру уақытын, резервтеу тәсілін, хаттамаларын және байланыс тараптарын белгілеңіз. «Қарапайым сервер» деп қате қабылданатын жүйелерді бөлек көрсетіңіз: SCADA, HMI, инженерлік жұмыс станциялары, рецептура серверлері, технологиялық деректер мұрағаты, OPC шлюздері, сапаны басқару жүйелері, OT каталог қызметтері, қашықтан қызмет көрсету құралдары және жаңартуларды жүктеу станциялары.
Одан кейін активтерді аймақтарға біріктіріңіз. IEC 62443 аймақтар мен олардың арасындағы байланыс арнасы ұғымдарын қолданады. Аймаққа қауіпсіздік талабы ортақ активтер кіреді, ал аймақтарды жалғайтын арнаның өз талаптары болады. Әдетте кәсіпорынға кеңсе аймағы, өндірістік DMZ, диспетчерлік аймақ, бірнеше технологиялық учаске, инженерлік қызмет көрсету аймағы, қауіпсіздік жүйелерінің бөлек контуры және желілік жабдықты басқару аймағы қажет. Аймақтар саны цех санына емес, тәуекел мен процеске қарай таңдалады.
Барлық PLC бір типке жататыны үшін ғана оларды бір VLAN ішіне қоспаңыз. Құю желісі мен қазандық бірдей контроллерлерді қолдануы мүмкін, бірақ қазандықтың істен шығу салдары басқа. Керісінше, бір агрегаттың HMI және PLC құрылғыларын бірге ұстау орынды болуы мүмкін, егер олардың трафигі кідіріске сезімтал болса. Мұндайда шекара диспетчерлік деңгейдің алдына қойылады.
Әр аймақ үшін екі жұмыс режимін жазыңыз: қалыпты және қауіпсіз автономды режим. Өндірістік учаске кеңсемен және өндірістік DMZ аймағымен байланыс жоғалғанда қандай функциялар сақталатынын, сыртқы DNS, NTP, лицензиялау, жаңарту және есеп беру қызметтерінсіз қанша уақыт жұмыс істейтінін білуге тиіс. Бұл жазба желі сұлбасында көрінбейтін жасырын тәуелділіктерді бірден көрсетеді.
Өндірістік DMZ тікелей бағытты жояды
Кеңсе мен өндірістің арасында екі жағынан бақыланатын өндірістік DMZ болуы керек. Кеңсе жұмыс станциялары HMI, PLC, SCADA және инженерлік станцияларға қосылуды бастамауға тиіс. Өндірістік тораптар да кеңсеге немесе интернетке сеансты еркін бастамауы керек. Ортақ қызметтер бір сеансты DMZ ішінде аяқтап, екіншісін бөлек қағида бойынша бастайды.
Әдеттегі логика мынадай:
Интернет
|
[офис и корпоративные сервисы]
|
[межсетевой экран IT]
|
[промышленная DMZ: jump-сервер, прокси обновлений,
реплика архива, шлюз файлового обмена, сбор журналов]
|
[межсетевой экран OT]
|
[SCADA и инженерная зона]
|
[технологические участки: HMI, PLC, приводы, датчики]
Екі экран қағидалар бөлек басқарылып, айналып өтетін кабель болмағанда ғана пайдалы. Егер екі құрылғы да бір есептік жазбалар жинағын, бір басқару консолін және бірдей қате саясатты қолданса, сұлба уәде еткеннен аз қорғайды. Салдары ауыр жерде бөлек әкімшілік контурларды қолданыңыз және DMZ істен шыққанда трафик автоматты түрде ашылмайтынын тексеріңіз.
VLAN өздігінен мұндай шекара болмайды. Ол кең таратылым доменін бөледі, бірақ маршрутизатор немесе үшінші деңгейлі коммутатор сегменттерді кең қағидамен қайта жалғай алады. Аймақаралық алмасу саясатты орындайтын, журнал жүргізетін және нақты арнаны жылдам жабуға мүмкіндік беретін құрылғы арқылы өтуге тиіс. Физикалық бөлу тәуелсіз қауіпсіздік жүйелері, аса қауіпті процестер және логикалық тәсілмен жеткілікті қорғалмайтын ескі құрылғылар үшін орынды.
DMZ екінші кеңсеге айналмауы керек. Онда электрондық пошта, интернетті еркін қарау, кеңсе бағдарламалары мен тұрақты пайдаланушы профильдері болмайды. Орналастырылған әр қызмет бір түсінікті сұраққа жауап береді: есепті, жаңартуды, файлды немесе қызмет көрсету сеансын өтпелі тікелей қосылымсыз қалай жеткіземіз? Жауапты нақты айта алмасаңыз, бұл қызметке DMZ ішінде орын жоқ.
Біржақты шлюз барлық жерде қажет емес. Кері пәрмендер керек болмайтын және кері арнаның жоғалуы қабылданатын жағдайда ол телеметрия мен мұрағат көшірмесін OT жүйесінен сыртқа шығаруға жақсы келеді. Ол қашықтан баптау, екіжақты синхрондау немесе өндірістік тапсырманы растау мәселесін шешпейді. Дерек диодын сатып алып, кейін қызмет көрсету үшін жанына айналма VPN салу сол қорғанысты жояды.
Әр ағынның иесі мен мерзімі болсын
Тұтас желілерге емес, нақты жүйелер арасындағы нақты ағындарға рұқсат беріңіз. Әр қағидада дереккөз, тағайындалған торап, бағыт, хаттама мен порт, іскерлік себеп, иесі, қайта қарау мерзімі және тексеру тәсілі көрсетілуі керек. «OT жүйесінен IT жүйесіне, қажетті порттар» деген тұжырым жарамайды: оны тексеру мүмкін емес, ал уақытша ерекшелік оның ішінде жылдар бойы сақталуы мүмкін.
Жұмысқа жарайтын алмасу матрицасы былай басталуы мүмкін:
ID,Источник,Назначение,Сервис,Направление,Основание,Владелец,Пересмотр
F-01,OT historian,DMZ replica,TCP 5450,OT -> DMZ,Реплика архива,АСУ ТП,90 дней
F-02,DMZ replica,BI gateway,TCP 443,DMZ -> IT,Сменные отчеты,Аналитика,90 дней
F-03,OT NTP clients,OT NTP server,UDP 123,внутри OT,Единое время,OT-инфраструктура,180 дней
F-04,Vendor jump host,Engineering WS-2,RDP gateway,DMZ -> OT,Заявка CHG-241,Начальник участка,8 часов
Бұл дайын порттар тізімі емес, кесте үлгісі. Порт нөмірін өнімнің нақты конфигурациясы және трафик жазбасы арқылы тексеру керек. Қолданба динамикалық порттар ауқымын талап етсе, хост жұптарын шектеңіз, қолданбалы шлюзді немесе проксиді қолданыңыз, содан кейін ерекшелікті құжаттаңыз. Тұтас ішкі желілер арасында кең ауқымға рұқсат беру сегменттеудің мәнін жиі жояды.
Өндірістік деректерді көшірме жасау немесе аралық қызмет арқылы берген дұрыс. Мысалы, OT мұрағаты деректерді DMZ ішіндегі көшірмесіне жібереді, ал кеңсе аналитикасы сол көшірмені оқиды. Кеңсе бастапқы мұрағатқа сұрау жібермейді және SCADA жүйесін көрмейді. Өндірістік тапсырмалар барлық домен пайдаланушыларына ашық ортақ бума арқылы емес, пішімді тексеретін бөлек шлюз арқылы өтеді.
DNS, NTP, антивирус сигнатуралары, лицензиялау мен резервтік көшіру де осындай тәртіпті қажет етеді. Контроллерлер мен инженерлік станциялар корпоративтік DNS немесе интернетке шықпауы үшін OT ішінде жергілікті қызметтерді не DMZ ішінде прокси орналастырыңыз. Сыртқы қызмет қолжетімсіз болғандағы әрекетті тексеріңіз. Кейбір ескі қолданбалар жауап күту уақытын ұзақ өткізіп, технологиялық трафик жүріп тұрса да HMI жұмысын баяулатады.
Әр шекарадағы әдепкі қағида алмасуға тыйым салып, талдау үшін жеткілікті оқиға жазуы керек. Сүзгісіз барлық бас тартуды тіркеу тез арада шу тудырады, сондықтан күтілетін бас тартуларды қалыптан тыс әрекеттерден ажыратыңыз. Жаңа дереккөздерге, DMZ аймағынан инженерлік хаттамаларға жасалған сұрауларға және бекітілген матрицада жоқ қосылымдарға ерекше назар аударыңыз.
Мердігер басқарылатын шлюз арқылы кіреді
Мердігерге өндіріс желісіне тұрақты артықшылық ретінде қолжетімділік беруге болмайды. CISA өндірістік басқару жүйелеріне қашықтан кіру жөніндегі нұсқаулығында бөлінген DMZ ішіндегі аралық jump-серверді қолдануды, уәкілетті мамандар шеңберін шектеуді, сеанс ағынын бақылауды және сәтті әрі сәтсіз кіру әрекеттерін тіркеуді ұсынады. Жалғыз VPN мұны қамтамасыз етпейді. Ол арнаны қорғайды, бірақ қосылып тұрған құрылғының әрекетін шектемейді.
Қауіпсіз сеанс жабдық, себеп, орындаушы, жұмыс уақыты және кәсіпорындағы жауапты қызметкер көрсетілген өтінімнен басталады. Қолжетімділікті тек өтінім мерзіміне қосыңыз. Мердігер көп факторлы аутентификациядан өтіп, арнайы jump-серверге түседі және сол жерден бір мақсатты торапқа рұқсат етілген құралды ғана ашады. Жергілікті жауапты адам жұмыстың басталуы мен аяқталуын растайды, ал саясат мүмкіндік берсе, жүйе пәрмендер журналын немесе экран жазбасын сақтайды.
Есептік жазба бір адамға тиесілі болуы керек. Ортақ «vendor» жазбасы кімнің не істегенін анықтауға кедергі жасайды, ал оның ортақ құпиясөзі мердігердің бұрынғы қызметкерлерінде жиі қалып қояды. Құқықты нақты рөл мен нақты жабдыққа беріңіз. Келесі сапар бір аптадан кейін болса да, жұмыс уақыты біткен соң жазбаны немесе бағытты өшіріңіз.
Мердігердің жұмыс құрылғысы да қауіп моделіне кіреді. Келісілген саясатқа сай басқарылатын құрылғыдан ғана кіруге рұқсат етіңіз немесе бақыланатын виртуалды жұмыс ортасын беріңіз. Сеанс кезінде split tunneling функциясын өшіріңіз, әйтпесе ноутбук үйдегі немесе мердігер желісін кәсіпорын арнасымен қатар жалғайды. Файлдар DMZ ішіндегі карантиннен, файл түрі мен зиянды кодты тексеруден өтеді, содан кейін OT жүйесіне жіберу үшін бөлек мақұлданады.
Төтенше қолжетімділік жасырын тұрақты бағыт болмауға тиіс. Екі адамның растауы, қысқа мерзімі, күшейтілген журналдауы және қолданғаннан кейін міндетті талдауы бар бөлек break-glass тәртібін жасаңыз. Оны оқу-жаттығуда тексеріңіз. Тексерілмеген төтенше есептік жазба көбіне желі тоқтаған сәтте істемей қалады.
Инженерлік станция кеңсе компьютері емес
Инженерлік станция OT ішінде орналасып, бөлек есептік жазбаны пайдаланып, жабдықтың шектеулі тобына қызмет көрсетуі керек. Онда пошта оқымайды, мессенджерден келген құжатты ашпайды және интернеттен драйвер іздемейді. Бұл станцияда контроллер жобалары, баптау бағдарламалары және сенімді кілттер сақталады, сондықтан оны бұзу шабуылдаушыға оператор экранына кіруден әлдеқайда көп мүмкіндік береді.
Күнделікті кеңсе жұмысы мен инженерлік әрекеттерді физикалық түрде немесе бақыланатын виртуалды орта арқылы бөліңіз. Корпоративтік домен контроллерінің бұзылуы OT жүйесіне әкімшілік жол ашатын болса, саясатты ыңғайлы орнату үшін ғана инженерлік станцияны корпоративтік доменге қоспаңыз. OT үшін кеңсе контуры өшірілгенде де жұмыс істейтін бөлек каталогты, басқарылатын жергілікті жазбаларды немесе басқа оқшауланған тетікті қолдануға болады.
Алынбалы тасымалдағыштар арнайы тасымалдау станциясынан өтеді. Онда тасымалдағыш тексеріледі, архив ашылады, жеткізушінің хэші мен цифрлық қолтаңбасы салыстырылады, файл иесі жазылады, содан кейін ғана файл мақұлданған таза тасымалдағышқа көшіріледі. Мердігер ноутбуктері мен HMI арасында жүретін бір «қызметтік» USB жинақтауыш сегменттеуді бір де бір желілік пакетсіз бұзады.
Жаңартулар да кезеңмен өтеді: интернет немесе корпоративтік қойма, DMZ ішіндегі карантин, сынақ ортасында үйлесімділікті тексеру, жергілікті OT қоймасы және келісілген қызмет көрсету уақыты. HMI мен инженерлік станцияларда кеңсе кестесі бойынша автоматты орнатуды іске қоспаңыз. Осалдықты түзету өндірістік процесс кезіндегі тексерілмеген қайта жүктеуді ақтамайды.
PLC жобасының резервтік көшірмесі әзірлеу ортасының нұсқасымен, кітапханалармен, лицензиялармен және қалпына келтіру нұсқаулығымен бірге сақталса ғана пайдалы. Бір көшірмені желі арқылы тұрақты қолжетімді жолдан тыс сақтап, сынақ ортасында қалпына келтіріп көріңіз. Қажетті бағдарлама нұсқасы жоқ жоба файлы апат кезінде жарамсыз болуы мүмкін.
Басқару мен есептік жазбаларға да шекара қажет
Басқару деңгейін пайдаланушы және технологиялық трафикпен араластырмаңыз. Желіаралық экрандар, гипервизорлар, коммутаторлар, резервтік көшіру және қорғаныс жүйелерінің консольдерін бөлек әкімшілік аймаққа орналастырыңыз. Әкімші оған пошта оқитын ноутбуктен емес, қорғалған жұмыс станциясы арқылы кіреді.
IT және OT ортақ процестерді қолдана алады, бірақ шартсыз ортақ сенім түбірін қолданбауы керек. Егер бір корпоративтік әкімші жазбасы поштаны ашып, резервтік көшірмелерді басқарып және SCADA жүйесіне кірсе, кеңседегі фишинг өндірістік оқиғаға айналады. Бөлек идентификаторлар, әртүрлі құпиялар, қашықтан және артықшылықты кіруге арналған көп факторлы аутентификация, қызметтік жазбаларға арналған құпия қойма бұл жолды шектейді.
Қызметтік есептік жазбалар көбіне барлық жобадан ұзақ өмір сүреді. Әрқайсысына иесін белгілеңіз, интерактивті кіруге тыйым салыңыз, бастапқы станцияларды шектеңіз және құпияны қолданба қолдайтын тәсілмен тұрақты ауыстырыңыз. Өзгеріс алдында тәуелділікті сынақ ортасында тексеріңіз. Ескі SCADA құрамдасы құпиясөзді қызметте немесе сценарийде сақтап, түсінікті қате көрсетпей тоқтауы мүмкін.
Резервтік көшіру бір серверден барлық жүйеге екі бағытта кең әкімшілік қолжетімділікті талап етпейді. Мүмкін болса, жергілікті агентті немесе аралық қойманы, бөлек тіркелгі деректерін және өзгермейтін не ажыратылатын көшірмені қолданыңыз. Резервтік көшіру консолі ыңғайлы нысанаға айналды, өйткені оған барлық жерде әкімшілік құқық жиі беріледі.
Мониторинг пен басқаруды да дәл осылай бөліңіз. Қауіпсіздік орталығы DMZ ішіндегі коллектор арқылы OT оқиғаларын ала алады, бірақ бұл сарапшыларға технологиялық аймақта белсенді сканерлеу немесе қашықтан пәрмен іске қосу құқығын бермейді. Бақылау арнасы мен әкімшілік арнасының қағидалары, иелері және төтенше ажыратқыштары бөлек болуы керек.
Бақылау процеске кедергі келтірмеуі керек
Өндіріс желісінде трафик пен журналдарды пассивті бақылаудан бастаңыз. Айна порты немесе желілік TAP ескі PLC құрылғыларына сұрау жібермей, хаттамалар мен байланыстарды көруге мүмкіндік береді. Белсенді сканерлеуді, осалдық тексерулерін және агенттерді технологтармен және жеткізушімен келісіп, алдымен сынақ ортасында тексеріңіз. Ping сұрауына қалыпты жауап беретін құрылғы әдеттен тыс сұраулар қатарынан тұрып қалуы мүмкін.
DMZ аймағының екі шекарасынан, jump-серверлерден, аутентификация қызметтерінен, инженерлік станциялардан, антивирустан, мұрағат серверлерінен және басқару жүйелерінен оқиғаларды жинаңыз. OT ішіндегі уақытты өзінің сенімді дереккөзімен синхрондаңыз, әйтпесе мердігер әрекеттері мен желіаралық экран оқиғаларының реті сәйкес келмейді. Кеңсе бұзылған кезде бастапқы журналды өшіруге жол бермейтін тәсілмен оның көшірмесін сыртқа жіберіңіз.
Қалыпты модель тек мекенжай мен көлемді емес, алмасудың мағынасын да сипаттауы керек. HMI мен PLC жұбы үшін хаттама функциялары, пәрмен жиілігі, жазу режимі және инженерлік жұмыстың әдеттегі уақыты маңызды. Оператор станциясынан бағдарламаны жазуға келген жаңа сұрау аз трафик қолданса да, телеметрияның қысқа өсуінен қауіпті.
Ескертулерді операторлармен бірге тексеріңіз. Қауіпсіздік тобы желідегі ауытқуды көреді, ал технолог оның желіні қайта баптауға байланысты екенін біледі. Кеңсе поштасы мен мессенджерлер өшірілгенде де жұмыс істейтін байланыс арнасын алдын ала анықтаңыз. Кезекші нөмірі, қағаздағы байланыс тізімі және бөлек радиобайланыс кейде тағы бір бақылау тақтасынан пайдалы.
Жалпы кеңсе қағидасы бойынша OT жүйесіне автоматты бұғаттау пәрмендерін жібермеңіз. Торапты автоматты ажырату физикалық тұрғыдан қауіпті жағдай туғызуы мүмкін. Әуелі әр актив түріне рұқсат етілетін әрекеттерді анықтаңыз: сыртқы сеансты бұғаттау, учаскені жергілікті басқаруға көшіру, нақты қызметті тоқтату немесе процесті басқарылатын түрде тоқтату.
Жұққан кеңсе өндірісті тоқтатпауы керек
Кеңсе сегментіне жұқпа түскенде, команда аймақаралық арналарды дереу жауып, OT жүйесінің қауіпсіз жұмысын сақтап, контроллерлерді ретсіз қайта жүктемей DMZ аймағын тексеруі керек. NIST SP 800-61 Rev. 3 оқиғаға әрекет етуді тәуекелді тұрақты басқарумен байланыстырады. Практикалық мағынасы қарапайым: жүйені оқшаулау, рұқсат етілетін бос тұру және дәлелдерді сақтау жөніндегі шешімдер оқиғаға дейін қабылданады.
Алғашқы әрекеттер карточкасы мынадай болады:
- Оқиға жетекшісі оқшаулау режимін жариялап, өндіріс үшін жауапты адаммен тәуелсіз арна арқылы байланысады.
- Желі әкімшісі IT -> DMZ бағытын жабатын, сыртқы қашықтан кіруді өшіретін және OT үшін алдын ала бекітілген өмірлік маңызды ағындарды ғана қалдыратын тексерілген қағидалар жинағын қолданады.
- OT тобы учаскелердің жергілікті басқарылуын, HMI және PLC күйін, жергілікті DNS, NTP, мұрағат пен резервтік көшірмелердің қолжетімділігін растайды.
- Сарапшы екі шекараны, jump-серверлерді және алмасу шлюздерін қалыптан тыс кірулер, жаңа файлдар, тапсырмалар, қызметтер мен сыртқы қосылымдар бойынша тексереді.
- Жүйе иелері кеңседе де, OT ішінде де қолданылған болуы ықтимал тіркелгі деректерін артықшылықты және мердігер жазбаларынан бастап ауыстырады немесе кері қайтарып алады.
DMZ арқылы маңызды лицензия немесе өндірістік тапсырма алмасуы өтсе, оны бір түймемен түгел өшірмеңіз. Жобалау кезінде ағындарды өмірлік маңызды, кідіруге болатын және өшірілетін деп жіктеңіз. Әр санат үшін бөлек қағидалар тобын жасаңыз. Сонда төтенше өзгеріс қысым кезінде ондаған жолды қолмен өңдеу емес, дайын режимді таңдау болады.
Ортақ есептік жазба, ортақ домен, басқару сервері, резервтік көшіру, алынбалы тасымалдағыш немесе мердігер сеансы сияқты кемінде бір сенім жолы болса, OT жүйесін ықтимал зақымдалған деп санаңыз. HMI ішінде антивирус белгісінің болмауы оның таза екенін дәлелдемейді. Журналдарды салыстырыңыз, жобалар мен конфигурациялардың тұтастығын тексеріңіз, белсенді қосылымдарды ағын матрицасымен салыстырып, инженерлік станцияларды қарап шығыңыз.
Байланысты кезеңмен қайтарыңыз. Алдымен таза идентификация және басқару қызметтерін, кейін DMZ ішіндегі қажетті прокси мен көшірмелерді қалпына келтіріңіз. Содан соң бір расталған ағынды ашып, оны бақылаңыз. Кеңсе аналитикасын, есеп басып шығаруды және қолайлылық панельдерін кейін қайтаруға болады. Өндіріс барлық корпоративтік қызметтің қалпына келуін күтпеуі керек.
Оқиғадан кейін сигнатураларды ғана емес, сенім сұлбасын да жаңартыңыз. Зиянды бағдарлама DMZ аймағына ортақ бума арқылы жетсе, тікелей файлдық қолжетімділікке тыйым салып, карантині бар шлюз енгізіңіз. Мердігер жазбасы тұрақты ашық тұрса, оны өтінім бойынша кіруге ауыстырыңыз. Бастапқы осал сұлбаны қалпына келтіру қайталануды тек кейінге шегереді.
Көшуді бір үлкен түнгі өзгеріссіз орындаңыз
Сегменттеуді өндіріс жұмысын сақтай отырып, бөліктермен енгізуге болады. Мекенжайлауды, коммутаторларды, доменді және желіаралық экрандарды бір терезеде ауыстыру тым көп айнымалы туғызады. Алдымен нақты ағындарды көріңіз, кейін шекараларды журналдау режимінде орнатыңыз, қағидаларды келісіңіз және содан соң ғана тыйымды қосыңыз.
Пассивті түгендеу мен тәуелділік сұлбасынан бастаңыз. Желілік бақылауды жобалық құжаттармен және технологтардан алынған мәліметпен салыстырыңыз, өйткені ешбір дереккөз толық болмайды. Белгісіз тораптарды, кең таратылым хаттамаларын, қолмен жазылған мекенжайларды, қайталанатын IP және VLAN қолдамайтын жабдықты белгілеңіз. Осы табылымдар жұмыс тәртібін анықтайды.
Келесі кезеңде өндірістік DMZ және мұрағат көшірмесі сияқты бір бақыланатын арна құрылады. Барлық қызметті бірден көшірмеңіз. Кеңсе ажыратылғанда, бір экран істен шыққанда, сертификат мерзімі өткенде және коллектор дискі толғанда жұмысты тексеріңіз. Сәтті сынақтан кейін файл алмасуды, жаңартуларды және қашықтан қызмет көрсетуді көшіріңіз.
OT ішкі сегменттеуін процесс шекарасы анық учаскелерден бастаңыз. Әуелі мониторинг пен бұғаттамайтын рұқсат қағидаларын қосып, кейін табылған ерекшеліктерді келісіңіз. Бұғаттау терезесінде техникалық қайтару жоспары және өндірістік жұмысты тоқтату өлшемі болуы керек. Уақыты, жауапты адамы және сақталған конфигурациясы жоқ «қажет болса қайтарамыз» деген сөз жоспар саналмайды.
Ескі құрылғылар қазіргі қорғаныс құралдарын қолдауға міндетті емес. Оларды өндірістік желіаралық экранның артына орналастырып, сенімді HMI құрылғыларына ғана қолжетімділік беріңіз, қажетсіз қызметтерді өшіріп, хаттаманы пассивті бақылаңыз. Құрылғыны резервтеу, қалпына келтіру немесе қауіпсіз пайдалану мүмкін болмаса, оны ауыстыру бәрібір қажет. Бірақ сегменттеу жоспарлы жаңғыртуға дейін тәуекелді азайтады.
Бюджетті функциялар бойынша есептеңіз: шекаралар, DMZ, қашықтан кіру, оқиғаларды жинау, резервтеу, сынақ ортасы және сүйемелдеу. Инженерлік жұмыссыз екі желіаралық экранның бағасы нәтиже туралы ештеңе айтпайды. GSE әртүрлі өндірушілер жабдығын ескеріп, жүйелік интеграция мен инфрақұрылымдық шешімдер жасайды. Бұл OT жабдығы сирек бір жеткізушіден тұратын кәсіпорынға сай келеді.
Шекараны сынақпен растаңыз
Сұлба монтаждан кейін емес, теріс сценарийлер тексерілгеннен кейін дайын болады. Қарапайым кеңсе станциясынан HMI, PLC инженерлік порты, экранның әкімшілік консолі және DMZ ішіндегі ортақ буманы ашып көріңіз. Барлық әрекет күтілгендей бас тартумен аяқталып, тиісті журналға түсуі керек. Содан кейін кеңсе бағыты өшірілгенде рұқсат етілген өндірістік ағындардың сақталатынын тексеріңіз.
Мердігердің кіруі бойынша бөлек оқу-жаттығу өткізіңіз. Өтінім жасаңыз, шектеулі уақытқа жазбаны қосыңыз, рұқсат етілген құрылғыдан қосылыңыз, сынақ файлын карантин арқылы өткізіп, сеансты аяқтаңыз. Өтінім жабылғаннан кейін қайта кіру істемеуі керек. Кезекші ауысым журналды тауып, кімнің, қашан және қай торапқа қосылғанын жылдам айта алуы қажет.
Тағы бір оқу-жаттығу «кеңсе шифрланды» деген хабардан басталады. Команда төтенше қағидалар жинағын қолданады, корпоративтік поштасыз цехпен байланысады, автономды жұмысты растап, DMZ аймағын тексереді. Арналарды жабуға кеткен нақты уақытты, қолмен жасалған әрекет санын, ескерілмеген тәуелділіктерді және бүкіл шекараны ашпай бір ағынды қайтару мүмкіндігін өлшеңіз.
Желі өзгергенде, SCADA жаңартылғанда, жаңа қызмет көрсету шарты жасалғанда немесе белгісіз трафик табылғанда матрицаны қайта қараңыз. Мерзімі өткен қағидаларды жойыңыз. Қағида иесі қосылым «қолданылатын сияқты» деп жауап бермей, іскерлік қажеттілікті растауы керек.
Өзекті сұлбаны, матрицаны, төтенше қағидалар жинағын, байланыстарды және резервтік конфигурацияларды кеңсе желісінсіз қолжетімді жерде сақтаңыз. CISA оқиғаға әрекет ету үшін өзекті желілік диаграммалар мен құжаттаманың автономды көшірмелерін ұсынады. Күні мен иесі көрсетілген қағаз сұлба доменмен бірге шифрланған мінсіз файлдан пайдалырақ.
Жақсы сегменттеу қиын күні көрінеді: кеңсені оқшаулауға болады, өндіріс қауіпсіз жұмысын жалғастырады, мердігер арналары бір тексерілген рәсіммен жабылады, ал команда қалған әр байланысты көреді. Егер мұның бәрі бір желі инженерінің төтенше еңбегіне тәуелді болса, шекаралар әзірге тек сұлбада бар.
FAQ
Кеңсе мен өндірісті тек VLAN көмегімен бөлуге бола ма?
Жоқ. VLAN кең таратылым домендерін бөледі, бірақ олардың арасындағы бағытты бақылауға кепілдік бермейді. Аймақтар арасында нақты қағидалары мен журналдауы бар желіаралық экран немесе саясатты міндетті орындайтын басқа құрылғы қажет.
IT пен OT арасында екі желіаралық экран қажет пе?
Өндірістік DMZ айналасындағы екі бақыланатын шекара пайдалы бөлу береді және бағыттарды тәуелсіз жабуға мүмкіндік жасайды. Бірақ ортақ есептік жазбалармен бірдей басқарылатын екі экран толық тәуелсіздік бермейді. Архитектураны істен шығу салдары мен қолжетімділік талабына қарай таңдаңыз.
Өндірістік DMZ ішіне қандай серверлер орналастырылады?
Онда тек алмасу делдалдары болуы керек: jump-сервер, мұрағат көшірмесі, жаңарту проксиі, файл шлюзі, журнал коллекторы немесе қашықтан кіру сервері. Электрондық пошта, интернетті еркін қарау және қарапайым пайдаланушы станциялары қажет емес.
Кеңсе SCADA деректерін оқи ала ма?
Кеңсе бастапқы SCADA жүйесіне қосылмай, DMZ ішіндегі көшірмені немесе дайындалған деректер жиынтығын оқығаны дұрыс. Сонда сарапшының сұрауы, есептік жазба қатесі немесе жұққан BI сервері процесті басқаруға тікелей жол ашпайды.
Мердігерге PLC жүйесіне қашықтан кіруді қалай беру керек?
Өтінім бойынша VPN және DMZ ішіндегі арнайы jump-сервер арқылы қолжетімділікті ашып, сеансты бір инженерлік станциямен немесе тораппен шектеңіз. Жеке жазба, MFA, қысқа уақыт, жергілікті растау және әрекет журналы қажет. Технологиялық ішкі желіге тікелей VPN жарамайды.
OT жүйесін корпоративтік доменге қосу керек пе?
Міндетті емес, кейде бұл қауіпті. Корпоративтік домен ортақ сенім түбіріне айналса, оның бұзылуы өндіріске жол ашады. Бөлек OT каталогы немесе жергілікті жазбаларды оқшаулап басқару көбіне болжамды автономдылық береді.
Жаңартуларды оқшауланған желіге қалай өткізу керек?
Оларды DMZ ішіндегі карантин арқылы өткізіп, қолтаңба мен хэшті тексеріңіз, сынақ ортасында үйлесімділікті бақылап, жергілікті OT қоймасына жариялаңыз. Кеңседегі автоматты жаңарту кестесі келісілген уақытсыз өндірістік станцияларды қайта жүктемеуі керек.
Кеңсеге жұқпа түскенде алдымен нені өшіру керек?
Алдымен алдын ала белгіленген IT -> DMZ ағындарын және сыртқы қашықтан кіруді жабыңыз, содан кейін OT автономды жұмысын растаңыз. Контроллерлерді немесе бүкіл DMZ аймағын ретсіз өшірмеңіз, өйткені кей қызметтер қауіпсіз процеске қажет болуы мүмкін.
PLC жүйесін белсенді сканерлеу қауіпсіз бе?
Сынақ ортасында тексермей сканерлеу қауіпті. Айна порты немесе TAP арқылы пассивті бақылаудан бастаңыз, белсенді тексеруді технологтармен және жеткізушімен келісіңіз, содан кейін сұраулардың жылдамдығы мен жиынтығын шектеңіз.
Сегменттеу шынымен жұмыс істейтінін қалай білуге болады?
Кеңсе станциясынан тыйым салынған қосылымдарды тексеріңіз, кеңсе бағытын өшіріңіз және мердігердің кіруі мен IT жұқпасы бойынша оқу-жаттығу өткізіңіз. Бас тартулар болжамды болып, журналдарда көрінуі керек, ал өндірістік функциялар келісілген автономды режимде сақталуға тиіс.