Ethernetová zásuvka je klamně demokratická. Vypadá stejně na kancelářské tiskárně, IP kameře, PLC, střídači i průmyslové bráně (gateway). Snadno se tak dojde k závěru, že pokud všechna zařízení komunikují přes Ethernet, mohou klidně být ve stejné síti.
Technicky to skutečně fungovat může. Z hlediska bezpečnosti a provozu je to však jedno z nejdražších zjednodušení, jakého se firma může dopustit.
Skutečný rozdíl mezi kancelářskou a provozní sítí totiž není v kabelu, ale v následcích. Napadený kancelářský notebook může způsobit ztrátu dat a výpadek práce. Pokud je ze stejné sítě přímo dostupné PLC, střídač, automatizace budovy nebo systém energetického managementu, může digitální incident ovlivnit i fyzický provoz.
Plochá síť je pohodlná – až do prvního incidentu
V „ploché“ síti zařízení v podstatě fungují v jednom společném komunikačním prostoru. Mezi kancelářskými koncovými zařízeními, servery, kamerami, technickým zařízením budov a technologickými zařízeními neexistuje žádné účinné oddělení.
To má několik typických důsledků:
- z kompromitovaného koncového zařízení se útočník snáze šíří dál do sítě (lateral movement);
- je těžší určit, který systém by měl s čím komunikovat;
- broadcastová bouře, špatná konfigurace nebo přetížení mohou zasáhnout i provozní komunikaci;
- servisní a vzdálené přístupy se mohou nekontrolovaně mísit s běžným provozem;
- při incidentu je téměř nemožné rychle odpojit jen postiženou část.
Problém není v tom, že by každý útočník chtěl cíleně přepsat registry Modbus frekvenčního měniče. Mnohem častěji se běžný IT incident dostane k systémům, které vůbec neměly být ve stejné zóně důvěry.
VLAN je důležitá, ale sama o sobě ještě není bezpečnostní strategií
Prvním správným krokem je obvykle logické rozdělení sítě. Do samostatných VLAN lze umístit například:
- kancelářské uživatele;
- servery;
- IP kamery;
- automatizaci budovy;
- zařízení energetického managementu;
- výrobní nebo technologické systémy OT;
- správcovské a servisní přístupy.
VLAN je ale jen hranice. Ochranou se stává teprve tehdy, když provoz mezi zónami řídí firewall nebo jiný řízený přechod, který skutečně propouští jen nezbytnou komunikaci.
Cílem není, aby „VLAN OT dosáhla na server“. Správná otázka zní:
Které konkrétní zařízení smí komunikovat s kterým konkrétním cílovým systémem, jakým protokolem, jakým směrem a z jakého obchodního důvodu?
Například terénní brána může posílat data MQTT do centrálního zpracování, z toho však neplyne, že centrální síť musí mít přímý přístup ke každému zařízení Modbus za ní. Reportingová aplikace může číst historická data, aniž by nutně měla oprávnění vydávat řídicí příkazy.
Zóny a řízená propojení
Jedním ze základních principů řady norem IEC 62443 je rozdělení systémů do zón a řízených komunikačních propojení (conduitů) mezi těmito zónami. Zóna není jednoduše VLAN: je to skupina zařízení a systémů s podobnými bezpečnostními požadavky a podobným rizikovým profilem.
V typickém uspořádání lze samostatně řešit:
- podnikové prostředí IT;
- mezilehlou, kontrolovanou oblast mezi IT a OT (průmyslovou DMZ);
- vrstvu provozního dohledu a zpracování dat;
- lokální řídicí systémy a brány;
- terénní zařízení, měřidla a akční členy.
Nejde o to kreslit více krabiček kvůli hezkému schématu. Cílem je omezit šíření poruch a útoků, zprůhlednit přístupové cesty a zajistit, aby porucha jednoho subsystému nestrhla s sebou celý provoz.
Na hranici IT/OT se rozhoduje o kvalitě systému
V projektech průmyslového IoT se brána často objevuje jako jednoduchý převodník protokolů: na jedné straně RS-485 nebo Modbus, na druhé Ethernet, MQTT nebo API.
Ve skutečnosti je toto zařízení jedním z nejdůležitějších styčných bodů IT a OT. Právě zde lze rozhodnout:
- zda mají naměřená data proudit pouze směrem ven;
- zda je potřeba řízení opačným směrem;
- které příkazy lze povolit;
- jak má probíhat autentizace a šifrování;
- co se má stát při výpadku sítě;
- které události je třeba zaznamenávat;
- jak lze zařízení bezpečně aktualizovat.
V přístupu OrigSmart proto brána není izolovanou krabičkou, ale součástí celé datové a procesní architektury. Od terénního rozhraní přes platformu až po obchodní proces společně navrhujeme, kde data vznikají, kde se rozhoduje a odkud lze bezpečně zasáhnout.
Dostupnost neznamená neomezenou propustnost
V prostředí OT je oprávněným požadavkem, aby technologie bezpečně fungovala dál i při výpadku sítě nebo centrálního systému. Z toho však neplyne, že všechno musí dosáhnout na všechno.
Právě naopak: dobrá architektura snižuje zbytečné závislosti. Lokální řízení zůstává lokální, potřebná data putují dál kontrolovaným kanálem, výpadky centrály řeší vyrovnávací paměť a odložená synchronizace a vzdálený přístup je řízený a zaznamenávaný.
Segmentace tak není překážkou, ale předpokladem spolehlivého provozu.
Nejde o nákup firewallu, ale o vytvoření komunikačních pravidel
Oddělení IT a OT nelze vyřešit nákupem jediného produktu. Nejprve je třeba zmapovat zařízení, datová propojení, odpovědnosti a skutečné provozní potřeby. Teprve poté lze vytvořit smysluplné zóny, stanovit pravidla a vybrat technologie potřebné k jejich zavedení.
OrigSmart dokáže pracovat v celém tomto řetězci: průzkum v terénu, komunikační architektura, integrace zakázkových i hotových bran, zpracování dat, správa oprávnění, alarmy, automatizace a integrace do podnikových procesů mohou být řešeny jako součásti jednoho systému.
Protože cílem průmyslové digitalizace není zpřístupnit v síti ještě více zařízení.
Cílem je, aby bylo dostupné přesně to zařízení, které je potřeba, přesně z toho systému, ze kterého je potřeba, a přesně tím způsobem, jakým je potřeba.
Proberme váš projekt