Az Ethernet-csatlakozó megtévesztően demokratikus. Ugyanúgy néz ki egy irodai nyomtatón, egy IP-kamerán, egy PLC-n, egy inverteren és egy ipari gateway-en. Ettől könnyű arra jutni, hogy ha minden eszköz Etherneten kommunikál, akkor mindegyik nyugodtan bekerülhet ugyanabba a hálózatba.
Technikailag valóban működhet. Biztonsági és üzemeltetési szempontból azonban ez az egyik legdrágább egyszerűsítés, amit egy vállalat elkövethet.
Az irodai és az üzemi hálózat között ugyanis nem a kábel a valódi különbség, hanem a következmény. Egy fertőzött irodai laptop adatvesztést és munkakiesést okozhat. Ha ugyanerről a hálózatról közvetlenül elérhető egy PLC, inverter, épületautomatika vagy energiamenedzsment-rendszer, a digitális incidens már a fizikai működést is befolyásolhatja.
Egy lapos hálózat kényelmes — egészen az első incidensig
A „lapos” hálózatban az eszközök lényegében egy közös kommunikációs térben működnek. Nincs érdemi elválasztás az irodai végpontok, a szerverek, a kamerák, az épületgépészet és a technológiai berendezések között.
Ennek több tipikus következménye van:
- egy kompromittált végpontról könnyebb oldalirányban továbbterjedni (lateral movement);
- nehezebb megmondani, melyik rendszernek mivel kellene kommunikálnia;
- egy broadcast-vihar, rossz konfiguráció vagy túlterhelés az üzemi kommunikációt is érintheti;
- a karbantartói és távoli elérések ellenőrizetlenül keveredhetnek a normál forgalommal;
- incidens esetén szinte lehetetlen gyorsan leválasztani csak az érintett részt.
A probléma nem az, hogy minden támadó kifejezetten egy frekvenciaváltó Modbus-regiszterét akarja átírni. Sokkal gyakoribb, hogy egy általános informatikai incidens olyan rendszereket is elér, amelyeknek eleve nem kellett volna ugyanabban a bizalmi tartományban lenniük.
A VLAN fontos, de önmagában még nem biztonsági stratégia
Az első helyes lépés általában a hálózat logikai szétválasztása. Külön VLAN-ba kerülhetnek például:
- az irodai felhasználók;
- a szerverek;
- az IP-kamerák;
- az épületautomatika;
- az energiagazdálkodási eszközök;
- a gyártási vagy technológiai OT-rendszerek;
- a menedzsment- és karbantartói hozzáférések.
De a VLAN csak határvonal. Akkor lesz belőle védelem, ha a zónák közötti forgalmat tűzfal vagy más szabályozott átjáró kezeli, és valóban csak a szükséges kommunikációt engedi át.
Nem az a cél, hogy „az OT VLAN elérje a szervert”. A jó kérdés így hangzik:
Melyik konkrét eszköz, melyik konkrét célrendszerrel, milyen protokollon, milyen irányban és milyen üzleti okból kommunikálhat?
Például egy terepi gateway küldhet MQTT-adatot a központi feldolgozó felé, de ettől még a központi hálózatnak nem kell közvetlenül elérnie minden mögötte lévő Modbus-eszközt. Egy riportáló alkalmazás olvashat historikus adatot, de nem feltétlenül jogosult vezérlési parancs kiadására.
Zónák és szabályozott kapcsolatok
Az IEC 62443 szabványcsalád egyik alapvető gondolkodásmódja a rendszerek zónákra és a zónák közötti szabályozott kommunikációs kapcsolatokra (conduitokra) bontása. A zóna nem egyszerűen egy VLAN: olyan eszközök és rendszerek csoportja, amelyek hasonló biztonsági követelményekkel és kockázati profillal rendelkeznek.
Egy tipikus felépítésben külön kezelhető:
- a vállalati IT-környezet;
- az IT és OT közötti köztes, ellenőrzött terület (ipari DMZ);
- az üzemi felügyeleti és adatfeldolgozó réteg;
- a helyi vezérlők és gateway-ek;
- a terepi eszközök, mérők és beavatkozók.
Ezzel nem egy rajz kedvéért rajzolunk több dobozt. A cél a hibák és támadások terjedésének korlátozása, az elérési utak átláthatóvá tétele és annak biztosítása, hogy egy részrendszer hibája ne rántsa magával az egész működést.
Az IT–OT határon dől el a rendszer minősége
Az ipari IoT-projektekben a gateway gyakran egyszerű protokollkonverterként jelenik meg: az egyik oldalán RS-485 vagy Modbus, a másikon Ethernet, MQTT vagy API.
Valójában ez az eszköz az IT és az OT egyik legfontosabb találkozási pontja. Itt lehet eldönteni, hogy:
- csak kifelé haladjon-e a mérési adat;
- szükséges-e visszirányú vezérlés;
- mely parancsok engedélyezhetők;
- hogyan történjen a hitelesítés és titkosítás;
- mi legyen hálózati kiesés esetén;
- milyen eseményeket kell naplózni;
- hogyan frissíthető biztonságosan az eszköz.
Az OrigSmart megközelítésében a gateway ezért nem elszigetelt doboz, hanem a teljes adat- és folyamatarchitektúra része. A terepi interfésztől a platformon át az üzleti folyamatig együtt tervezzük meg, hogy hol keletkezik az adat, hol történik döntés, és honnan adható biztonságos beavatkozás.
A rendelkezésre állás nem egyenlő a korlátlan átjárhatósággal
OT-környezetben jogos elvárás, hogy a technológia hálózati vagy központi rendszerhiba esetén is biztonságosan működjön tovább. Ebből azonban nem az következik, hogy mindennek mindent el kell érnie.
Éppen ellenkezőleg: a jó architektúra csökkenti a fölösleges függőségeket. A helyi vezérlés helyben marad, a szükséges adatok ellenőrzött csatornán jutnak tovább, a központi kiesést pufferelés és késleltetett szinkronizáció kezeli, a távoli hozzáférés pedig szabályozott és naplózott.
Így a szegmentáció nem akadálya, hanem feltétele a megbízható működésnek.
Nem egy tűzfalat kell venni, hanem kommunikációs szabályokat kell alkotni
Az IT–OT szétválasztás nem egyetlen termék beszerzésével oldható meg. Először fel kell mérni az eszközöket, adatkapcsolatokat, felelősségeket és tényleges üzemi igényeket. Utána lehet értelmes zónákat kialakítani, szabályokat létrehozni és kiválasztani az ezekhez szükséges technológiát.
Az OrigSmart ebben a teljes láncban tud dolgozni: terepi felmérés, kommunikációs architektúra, egyedi vagy kész gateway-ek illesztése, adatfeldolgozás, jogosultságkezelés, riasztás, automatizáció és üzleti integráció ugyanannak a rendszernek a részeként kezelhető.
Mert az ipari digitalizáció célja nem az, hogy még több eszköz legyen elérhető a hálózaton.
A cél az, hogy pontosan a szükséges eszköz legyen elérhető, pontosan a szükséges rendszerből, pontosan a szükséges módon.
Beszéljük át az Ön projektjét