Rizika jsou na výrobní lince jiná
Průmyslové IT prostředí sdílí některé podobnosti s tradičními podnikovými sítěmi, ale rozdíly jsou důležitější. Kompromitovaný emailový server způsobí potíže. Kompromitovaný programovatelný logický řadič (PLC) může zastavit výrobní linku, poškodit zařízení nebo vytvořit bezpečnostní rizika. Důsledky se měří jinak. Toto základní odlišení vyžaduje přístupy k zabezpečení, které zohledňují jedinečné charakteristiky operačních technologií.
Hardwarová zařízení firewall poskytují úroveň izolace, kterou softwarové alternativy těžko dosáhnou. Nacházejí se mezi firemní sítí a průmyslovou řídicí sítí a vynucují přísná pravidla týkající se toho, jaký provoz mezi oběma sítěmi může procházet. Toto oddělení není jen o tom, aby se zabránilo vniknutí škodlivých aktérů – jde také o to, aby se zabránilo tomu, aby problémy na straně podnikové sítě ovlivnily výrobu. Nesprávně nakonfigurovaný DHCP server nebo bouře vysílaných paketů (broadcast storm) v IT síti nesmí způsobit výpadek výrobní linky. Hardwarová zařízení firewall pomáhají udržovat tuto hranici.
Proč průmyslové protokoly vyžadují specializované zacházení
Standardní firewally rozumíjí protokolu TCP/IP. Zpracovávají HTTP, SMTP a běžné podnikové protokoly bez potíží. Průmyslové sítě však mluví jiným jazykem. Protokoly Modbus, Profinet, EtherNet/IP, DNP3 a desítky dalších přenášejí příkazy, které přímo řídí fyzické procesy. Obecné zařízení firewallu je možná vůbec nerozpozná a zachází s nimi jako s neznámou komunikací – buď ji blokuje, nebo ji propouští bez kontroly.
Firewallová zařízení průmyslového provedení zahrnují hlubokou inspekci paketů s povědomím o protokolech. Rozumí struktuře zpráv průmyslových protokolů a dokáží identifikovat odchylky – poškozené požadavky, příkazy mimo pořadí nebo komunikační vzory odlišné od normálního provozu. Tato schopnost je rozhodující, protože útoky na průmyslové systémy často využívají slabiny protokolů spíše než zranitelnosti síťové vrstvy. Firewall, který nevidí aplikační vrstvu, nemůže tyto hrozby chránit.
Rovnice výkonu: Latence má význam
Podnikové sítě snášejí zpoždění v řádu stovek milisekund bez patrného dopadu. Průmyslové řídicí sítě často pracují v mnohem přísnějších časových rámci. Například smyčka řízení pohybu může vyžadovat aktualizace každé několik milisekund. Bezpečnostní uzamčení očekává odpověď v rámci předem definovaného časového okna. Přidané zpoždění kdekoli v komunikační cestě způsobí selhání celého systému.
Hardwarové firewally navržené pro průmyslové použití tento problém řeší několika mechanismy. Zpracování paketů přesouvají do specializovaného hardwaru místo použití univerzálních procesorů. Stavové tabulky uchovávají v rychlé paměti místo na disku. Kontrolní pravidla aplikují tak efektivně, aby nezpůsobila měřitelné zpoždění. Výsledkem je bezpečnost bez kompromisu na výkonu. Softwarové firewally běžící na sdíleném hardwaru tuto záruku nemohou vždy poskytnout, zejména za zátěže.
Segmentace jako bezpečnostní strategie
Standard IEC 62443 formalizuje to, co mnoho odborníků na průmyslovou bezpečnost již vědělo: sítě je třeba rozdělit do zón a provoz mezi zónami je třeba řídit. Hardwarová zařízení firewallu slouží jako body vynucování těchto hranic zón. Zajišťují požadavek na „omezený tok dat“, který je jádrem bezpečnostního modelu tohoto standardu.
Praktické segmentování vypadá v každé provozovně jinak. Některé organizace zcela oddělují IT od OT, přičemž jediným spojovacím bodem je hardwarové zařízení firewallu. Jiné vytvářejí další zóny uvnitř OT sítě – například oddělují bezpečnostní systémy od řídicích systémů nebo izolují starší zařízení, která nelze aktualizovat. Hardwarová zařízení firewallu na každé hranici zón vynucují příslušná pravidla, zaznamenávají provoz a blokují porušení. Tento vrstvený přístup omezuje škody, které může způsobit jakékoli jediné napadení. Útočník, který prolomí IT síť, stále čelí dalším bariérám, než se dostane ke kritickým výrobním systémům.
| Scénář nasazení | Hlavní funkce | Klíčové zvážení |
|---|---|---|
| Hranice mezi IT a OT | Řídit veškerý provoz mezi podnikovou a výrobní sítí | Sada pravidel musí vyvážit bezpečnostní požadavky a provozní potřeby |
| Vnitřní OT zóny | Izolovat bezpečnostní systémy, starší zařízení a kritický majetek | Inspekce s ohledem na protokoly je nezbytná |
| Bod vzdáleného přístupu | Zabezpečené externí připojení pro údržbu a sledování | Vyžaduje silnou autentizaci a šifrování |
| DMZ segment | Služby hostitele přístupné z IT i OT | Pravidla firewallu musí být přesná a důkladně zdokumentovaná |
Co se stane, když chybí firewally
Chemický zpracovatelský závod v oblasti pobřeží Golfského zálivu tuto lekci pochopil na vlastní oči. Za desetiletí se závod rozrůstal a přidával síťové řídicí systémy, aniž by do bezpečnosti sítě investoval odpovídajícím způsobem. IT a OT sítě byly v podstatě jedna rovná síť. Když běžná aktualizace softwaru na IT serveru vyvolala neočekávaný síťový provoz, řídicí systém začal mít občasné komunikační potíže. Nešlo o žádnou škodlivou činnost – pouze o vysílací bouři z aplikace, která se chovala nepředvídatelně. Nicméně dopad na výrobu byl okamžitý a nákladový.
Závod strávil několik dní vyhledáváním problému, zatímco výroba běžela sníženou kapacitou. Konečné řešení spočívalo v instalaci hardwarových firewallových zařízení mezi IT a OT sítě spolu s příslušnými pravidly segmentace. Tato zkušenost upozornila na bod, který je snadné přehlédnout: bezpečnost se netýká pouze obrany proti útočníkům. Zahrnuje také udržení provozní stability při běžných IT činnostech, které mohou neúmyslně narušit průmyslové systémy.
Praktická výhoda specializovaného hardwaru
Hardwarová firewallová zařízení nabízejí výhody nad rámec bezpečnosti. Poskytují jasné správní hranice. Sítové týmy vědí, kde IT síť končí a kde OT síť začíná. Reakce na incidenty se stává jednodušší – protokoly z firewallu přesně ukazují, jaký provoz překročil hranici a kdy. Stejná jasnota prospívá i auditům dodržování předpisů.
Zařízení samotná jsou navržena pro nepřetržitý provoz. Nemají žádné pohyblivé části, využívají pasivní chlazení a ve mnoha konfiguracích zahrnují záložní možnosti napájení. Tyto konstrukční rozhodnutí odrážejí podmínky provozu – průmyslová prostředí nejsou klimatizované serverové místnosti. Kolísání teploty, vibrace a prach jsou běžnou součástí každodenního provozu. Hardware navržený pro tyto podmínky vydrží déle a selže méně často než univerzální zařízení, která jsou vynuceně využívána pro bezpečnostní účely.
