Az informatikai hálózat fogalma ma már természetes: számítógépek, szerverek, vállalatirányítási rendszerek, adatbázisok és felhőszolgáltatások kapcsolódnak egymáshoz. Egy ipari vagy energetikai környezetben azonban létezik egy másik világ is: az OT, vagyis az Operational Technology, az üzemeltetési és irányítástechnikai rendszerek világa.
Az OT kapcsolatban áll a fizikai környezettel: mér, felügyel, vezérel és beavatkozik. Villamosenergia-mérők, inverterek, PLC-k, frekvenciaváltók, érzékelők, ipari gateway-ek, SCADA-rendszerek és épületautomatizálási rendszerek egyaránt az OT-környezet részei lehetnek.
A NIST SP 800-82 Rev. 3 az OT körébe olyan programozható rendszereket és eszközöket sorol, amelyek a fizikai környezettel lépnek kapcsolatba, vagy ilyen eszközöket kezelnek, és a folyamatok, eszközök vagy események megfigyelésével, illetve vezérlésével közvetlen változást érzékelnek vagy idéznek elő.
IT és OT: hasonló technológia, eltérő következmények
Egy modern OT-hálózat Ethernetet, IP-címeket és TCP/IP-kommunikációt is használhat. A lényegi különbség nem feltétlenül az adatátviteli technológiában van, hanem abban, mi található a hálózat másik végén.
Egy IT-rendszer hibája elérhetetlenné tehet dokumentumokat vagy üzleti alkalmazásokat. Egy OT-rendszer végpontja viszont lehet szivattyú, motor, inverter, szelep, kazán, kapcsolóberendezés vagy teljes technológiai folyamat. Egy jogosulatlan parancs, hibás konfiguráció vagy kommunikációs kiesés ezért termeléskiesést, berendezéskárosodást, környezeti eseményt, sőt személyi veszélyt is okozhat.
Az OT-kiberbiztonságban ezért az információbiztonság mellett kiemelt követelmény a működésbiztonság (safety), a rendelkezésre állás, a megbízhatóság és a folyamat integritása. A „safety” ebben az összefüggésben nem egyszerűen információbiztonságot, hanem az emberek, a környezet és a fizikai folyamat veszélyeztetésének megelőzését jelenti.
Amikor az IT és az OT találkozik
Az ipari digitalizáció meghatározó folyamata az IT–OT konvergencia. A korábban elkülönülten működő gép-, épület- és energetikai rendszerek adatai ma már vállalati alkalmazásokhoz, elemzési környezetekhez és végrehajtható munkafolyamatokhoz kapcsolódnak.
Egy energiafogyasztási értékből eltérésjelzés, egy rezgésadatból karbantartási feladat, egy inverterállapotból üzemeltetési beavatkozás, egy vízmérő adatából pedig veszteségdetektálási vagy elszámolási folyamat indulhat. Ez már nem pusztán SCADA, IoT vagy vállalati informatika, hanem összekapcsolt fizikai és digitális működés.
Pontosan ezen a határterületen dolgozik az OrigSmart
Az OrigSmart nem választja mesterségesen szét a fizikai és az üzleti folyamatokat. A platform közös környezetben kapcsolja össze az eszközöket, adatokat, felhasználókat, üzleti alkalmazásokat és végrehajtható munkafolyamatokat. A folyamat a mérési pontnál kezdődhet, de nem feltétlenül egy dashboardnál ér véget.
Szenzor vagy mérő → terepi kommunikáció → IoT gateway → adatfeldolgozás → eseménykezelés → automatizáció → vállalati folyamat.
Ha a szükséges adat még nem létezik digitális formában, az OrigSmart a szenzoros, kommunikációs és terepi adatgyűjtési réteget is meg tudja tervezni. Egyedi gateway-ek, érzékelők, elektronikai prototípusok és integrációk ugyanannak a rendszernek a részeként kezelhetők.
Mi nem ott kezdjük a problémát, ahol már rendelkezésre áll egy REST API. Ha kell, elmegyünk egészen a fizikai mérési pontig.
A terepi gateway nem egyszerű protokollkonverter
Egy ipari gateway terepi oldalán lehet Modbus RTU, RS-485, Modbus TCP, digitális vagy analóg I/O, mérő, szenzor, inverter vagy más ipari interfész. A felsőbb szinten Ethernet, MQTT, API, adatbázis vagy központi platform kapcsolódhat hozzá.
A jól megtervezett gateway nem pusztán adatátjáró: az IT és az OT közötti kontrollált kapcsolódási pont. Figyelembe veszi a protokollok, adatirányok, hitelesítés, jogosultságok, helyi pufferelés és biztonságos hibakezelés követelményeit is. Nem csak azt kell meghatározni, hogyan jut el az adat A pontból B pontba, hanem azt is, minek szabad egyáltalán kommunikálnia mivel.
Az OT-hálózat nem lehet az irodai LAN meghosszabbítása
Gyakori hiba, hogy laptopok, nyomtatók, kamerák, PLC-k, inverterek és IoT gateway-ek egyetlen közös hálózati környezetbe kerülnek. Ez működhet, de indokolatlan támadási és hibaterjedési felületet hoz létre.
A korszerű OT-biztonság hálózati szegmentációban, elkülönített biztonsági zónákban és szabályozott kommunikációs útvonalakban gondolkodik. Az IEC 62443-3-2 ennek keretében a vizsgált rendszer zónákra és conduitokra — szabályozott kommunikációs kapcsolatokra — bontását, valamint zónánkénti és conduitonkénti kockázatértékelést ír le.
Az EU NIS2 irányelve az érintett szervezetek számára kockázatarányos műszaki, működési és szervezeti kiberbiztonsági intézkedéseket követel meg. Az alkalmazandó kötelezettségek mindig az adott szervezet tevékenységétől, méretétől, besorolásától és a nemzeti jog szerinti hatálytól függenek.
A Phoenix Contact OT-biztonsági szakmai anyaga szintén az NIS2, az IEC 62443 gyakorlati alkalmazása, az ipari automatizálási és irányítási rendszerek védelme, valamint az incidenskockázat csökkentése köré épül.
Az OT-adat üzleti értéke
Az adatgyűjtés önmagában ritkán teremt üzleti értéket. Az érték akkor keletkezik, amikor a rendszer az adatból értelmezhető eseményt, majd abból végrehajtható folyamatot hoz létre.
Az OrigSmartban a mérési adat eszközhöz, telephelyhez, ügyfélhez, szerződéshez vagy projekthez kapcsolódhat. Egy eseményből riasztás, feladat, munkalap, elszámolás, riport vagy vezetői döntési információ lehet. Itt válik az IoT technológiai érdekességből vállalati infrastruktúrává.
Az OrigSmart számára az OT nem új terület
Az OT kifejezés egyre gyakrabban jelenik meg a kiberbiztonsági és ipari digitalizációs kommunikációban. A mögötte álló műszaki világ azonban régóta az OrigSmart megoldásainak alapja: fizikai mérés, ipari kommunikáció, egyedi hardver, gateway-technológia, adatgyűjtés, automatizáció, energiamenedzsment, állapotfelügyelet és üzleti rendszerintegráció.
A fizikai eseménytől a vállalati döntésig
Számunkra az IT–OT konvergencia nem új technológiai divatszó, hanem az a mérnöki feladat, amelyre az OrigSmart környezetét építjük. Nem egy újabb dashboardot adunk az üzemhez: a teljes folyamatot kapcsoljuk össze a fizikai mérési ponttól a követhető intézkedésig.
Beszéljük át az IT–OT integrációt