Purdue моделін қорғау: GE және Bachmann компанияларының ICS киберқауіпсіздігіне көзқарастары

Defending the Purdue Model: GE and Bachmann Approaches to ICS Cybersecurity

Өнеркәсіптік басқару жүйелерінің (ICS) киберқауіпсіздігі не нәрсенің неге қосылғанын білуден басталады. Инженерлерге арналған бұл шолу Instrumentation Tools ICS киберқауіпсіздігі бойынша оқу материалдарына сүйеніп, тереңдетілген қорғанысты зауыт командасы іс жүзінде орындай алатын сұрақтарға айналдырады. Ұсынылған әр өзгерісті нысаныңыздың архитектурасына, жеткізуші нұсқаулығына, қауіпсіздік талаптарына және өзгерістерді бақылау процесіне сай тексеріңіз.

OT қауіпсіздігі кеңсе IT қауіпсіздігінен несімен ерекшеленеді?

Зауыттағы қауіпсіздікке енгізілген өзгеріс физикалық процеске әсер етуі мүмкін. Қолжетімділік, тұтастық, қауіпсіздік және құпиялылықтың бәрі маңызды; олардың басымдығы процесс пен тәуекелді бағалауға байланысты. Патчтар мен қайта іске қосуды операциялар тобымен келісіп жоспарлаңыз, мүмкін болса алдын ала сынақтан өткізіңіз және кері қайтару жоспарын дайындаңыз. Бұрынғы протоколдарда кіріктірілген қауіпсіздік шектеулі болуы мүмкін, сондықтан қолжетімділікті басқару, мониторинг және желілік шекаралар арқылы өтемдік шаралар қолданыңыз.

Сегментация үшін Purdue моделі қалай көмектеседі?

Purdue моделі далалық құрылғыларды, контроллерлерді, қадағалау жүйелерін, нысан операцияларын және кәсіпорын қызметтерін бейнелеуге көмектесетін карта болып табылады, бірақ нақты желі түгендеуінің орнын баспайды. Нақты деректер ағындары мен тәуекелге сүйене отырып аймақтар мен арналарды анықтаңыз, содан кейін тиісті бақылау құралдарымен олардың арасындағы трафикті шектеңіз. OT DMZ кәсіпорын желісі мен басқару желісі арасындағы таңдалған алмасуларды аралық арқылы өткізе алады. Әрбір historian немесе контроллер тек бір бағытта байланысады деп ойламаңыз: оларды бұғаттамас немесе рұқсат бермес бұрын қажетті ағындарды құжаттаңыз.

GE IS420UCSBH1A контроллер модулі немесе Bachmann MPC240/K M1 контроллер модулі бар жүйені тексергенде орнатылған микробағдарламаны, қолдау көрсетілетін интерфейстерді және нақты топологияны растаңыз. Өнім сипаттамасы ғана OPC UA немесе шеткі шлюз мүмкіндіктерінің бар екенін дәлелдемейді.

OPC UA қосылымын не сенімді етеді?

OPC UA қолдау көрсетілетін жерде соңғы нүктелердің қауіпсіздік режимдері мен саясаттарын, сенім тізімдерін, сертификаттардың өмірлік циклін, пайдаланушы аутентификациясын және ең аз артықшылық қағидатына негізделген рөлдерді тексеріңіз. Қолдау көрсетіліп, жобада талап етілсе, қол қойылған және шифрланған сеанстарға басымдық беріңіз; тәуелді клиенттерді тексеріп, ауысу жоспарын дайындамайынша қауіпсіз емес соңғы нүктелерді жоймаңыз. Қолжетімділікті журналға тіркеп, күтпеген қосылымдарды тексеріңіз, сонымен бірге контроллер өнімділігі мен жеткізуші үйлесімділігін ескеріңіз.

Қауіпсіз қашықтан қолдау қандай болуы керек?

Басқарылатын шлюз немесе jump host арқылы бекітілген, уақыты шектелген арнаны пайдаланыңыз; атаулы есептік жазбаларды, қолдау көрсетілсе көп факторлы аутентификацияны, қолжетімділікті бекітуді және тиісті журнал жүргізуді қолданыңыз. Жеткізушінің қол жеткізе алатын ресурстарын шектеңіз. Басқару жабдығын интернетке тікелей шығармаңыз және төтенше қолдау рәсімін қажет болмай тұрып сынақтан өткізіңіз.

Аймақты бағалауды неден бастау керек?

  • Бекітілген әдістермен активтер мен желі ағындарының өзекті түгендеуін жасаңыз; белсенді сканерлеу жабдық жұмысына кедергі келтіруі мүмкін болса, пассивті анықтауға басымдық беріңіз.
  • Құрылғылар мен қажетті байланыстарды аймақтарға түсіріп, құжатталмаған қиылысуларды анықтаңыз.
  • Осалдықтарды тек жасына қарай емес, процеске әсері мен пайдаланылу мүмкіндігіне қарай басымдықпен реттеңіз.
  • Сегментация өзгерістерін бекітілген техникалық қызмет көрсету уақытында енгізбес бұрын жобалап, сынақтан өткізіңіз.
  • Қолдау көрсетілетін протоколдарды, есептік жазбаларды және қашықтан қолжетімділікті жеткізуші мен нысанның базалық талаптарына сай күшейтіңіз.
  • Тиісті оқиғаларды бақылаңыз және тексерілген, қорғалған сақтық көшірмелерден қалпына келтіруді пысықтаңыз.

Қалпына келтіру тереңдетілген қорғанысты қалай толықтырады?

Контроллер жобаларының нұсқаларын, конфигурациялардың сақтық көшірмелерін және сынақтан өткен қалпына келтіру жоспарын сақтаңыз. Сақтық көшірмелерге қолжетімділікті қорғаңыз, файлдарды қауіпсіз сынақ жүйесінде қалпына келтіруге болатынын тексеріңіз және техниктерге есептік жазбаларды бөліспеуді немесе басқарылмайтын ноутбуктерді қоспауды үйретіңіз. Ескертулерді зауытқа қолайлы кесте бойынша тексеріңіз және кез келген инцидентке әрекет етуді операциялар тобымен үйлестіріңіз.

Қорытынды: Әңгімені бастау үшін Purdue моделін пайдаланыңыз, содан кейін нақты зауыт желісін құжатталған аймақтармен, күшейтілген қызметтермен, басқарылатын қашықтан қолжетімділікпен және сынақтан өткен қалпына келтірумен қорғаңыз.

Автор: Чжэн Хайфэн, өнеркәсіптік автоматтандыру инженері.

Барлығын көрсету
Блог жазбалары
Барлығын көрсету
Defending the Purdue Model: GE and Bachmann Approaches to ICS Cybersecurity

Purdue моделін қорғау: GE және Bachmann компанияларының ICS киберқауіпсіздігіне көзқарастары

GE және Bachmann орталарындағы Purdue Model аймақтары, OT желісін сегментациялау, OPC UA қауіпсіздігін күшейту, қауіпсіз қашықтан қол жеткізу және қалпына келтіруді жоспарлау туралы ICS киберқауіпсіздігі бойынша практикалық жиі қойылатын сұрақтар.
Clean Earth, Quiet Signals: ABB and Phoenix Contact Best Practice for Instrument Earthing

Таза жер, тыныш сигналдар: аспаптарды жерге тұйықтаудағы ABB және Phoenix Contact озық тәжірибесі

ABB және Phoenix Contact орталарындағы қорғаныштық, найзағайдан қорғау және аспаптық жерге тұйықтау, сигналдық шу, Profibus DP экраны және ішкі қауіпсіздік оқшаулағыштары туралы іске қосуға бағытталған жиі қойылатын сұрақтар.
Yokogawa and Emerson Loops: Mastering 4-20 mA Voltage Drop and HART Headroom

Yokogawa және Emerson контурлары: 4-20 мА кернеу түсуі мен HART үшін жеткілікті қорды меңгеру

Yokogawa және Emerson 4–20 мА ілмектері үшін кернеу бюджетін есептеудің практикалық әдісі: жоғары токтағы тізбектей кернеу түсуін есептеңіз, HART импедансын тексеріңіз және түрлендіргіштің кернеу қорын қауіпсіз өлшеңіз.