Tegelikud riskid tehasesisal on erinevad
Tööstuslikud IT-keskkonnad jagavad mõningaid sarnasusi traditsiooniliste ettevõtete võrkudega, kuid erinevused on tähtsamad. Kompromitseeritud e-posti server teeb probleeme. Kompromitseeritud programmeeritav loogikakontroller võib peatada tootmisliini, kahjustada seadmeid või luua ohutusriske. Tagajärjed muutuvad erinevalt. See põhilise erinevuse tõttu on vaja turvameetodeid, mis arvestavad operatsioonitehnoloogia unikaalsete omadustega.
Riistvarapõhised tuleseinad pakuvad eraldatuse taseme, mida tarkvarapõhiste alternatiividega on raske võrrelda. Need asuvad ettevõtte võrgu ja tööstusliku juhtimisvõrgu vahel ning rakendavad rangeid reegleid selle kohta, millist liiklust on lubatud kahe vahel üle kanda. See eraldus ei piirdu ainult kurjategijate välja jätmisega – see aitab ka takistada äri poolel esinevaid probleeme, mis võiksid mõjutada tootmist. Valesti seadistatud DHCP-server või laialdane levilaine IT-võrgus ei tohiks lõpetada tootmistooteid. Riistvarapõhised tuleseinad aitavad säilitada seda piiri.
Miks nõuavad tööstusprotokollid erilist käsitlust
Tavalised tuleseinad mõistavad TCP/IP-d. Nad töötleb HTTP-d, SMTP-d ja muud tavapäraselt ettevõttes kasutatavad protokollid ilma probleemideta. Kuid tööstusvõrgud räägivad aga teist keelt. Modbus, Profinet, EtherNet/IP, DNP3 ja kümneid teisi protokolle edastavad käske, mis juhivad otseselt füüsilisi protsesse. Üldkasutatav tuleseinaseade ei pruugi neid protokolle üldse ära tunda ja võib neid käsitleda tundmatu liiklusetena, blokeerides need või lubades läbi ilma kontrollita.
Tööstusliku klassiga riistvaralised tuleseinad sisaldavad protokollite tundvat sügavat pakettide kontrolli. Nad mõistavad tööstusprotokollide sõnumite struktuuri ja suudavad tuvastada anomaliiad – valesti vormindatud päringud, järjestusest väljuvad käsud või liikluse muster, mis erineb tavapärasest toimimisest. See võime on oluline, sest rünnakud tööstussüsteemidele eksploreerivad sageli pigem protokollide nõrku kui võrgukihis esinevaid nõrkusi. Tulesein, mis ei näe rakenduskihti, ei suuda neid ohte kaitsta.
Jõudluse võrrand: viivitus on oluline
Ettevõtete võrgud taluvad viivitusi sadades millisekundites ilma märgatava mõjuta. Tööstuslikud juhtimisvõrgud toimivad sageli palju täpsematel ajaplaanidel. Liikumisjuhtimise tsükkel võib nõuda värskendusi iga paari millisekundi järel. Turvalisuse blokeerimissüsteem ootab vastust kindlas ajavahemikus. Kui teed liiga suur viivitus kuhugi teele, siis süsteem ebaõnnestub.
Tööstuslikuks kasutamiseks mõeldud riistvarapõhised tuleseinad lahendavad seda mitme mehhanismi abil. Nad üleantakse pakettide töötlemise eraldi riistvarale, mitte üldotstarbelistele CPU-dele. Nad säilitavad olekutabelid kiirendatud mälus, mitte kettal. Nad rakendavad kontrollireegleid piisavalt tõhusalt, et vältida mõõdetavat viivitust. Tulemuseks on turvalisus ilma jõudluse kaotamiseta. Tarkvarapõhised tuleseinad, mis töötavad jagatud riistvaral, ei pruugi seda sama tagada, eriti koormuse all.
Segmenteerimine turvalisusstrateegiana
IEC 62443 standard formaliseerib seda, mida paljud tööstusliku turvalisuse praktilised spetsialistid juba teadsid: võrgud tuleb jagada tsoonideks ja tsoonide vahelist liiklust tuleb kontrollida. Riistvarapõhised tuleseinad teenivad nende tsoonipiiride läbimise punktidena. Nad rakendavad standardi turvalisusmudeli südametunnust – "piiratud andmevoolu" nõuet.
Praktiline segmenteerimine erineb igas objektis. Mõned organisatsioonid eraldavad IT ja OT täielikult, kusjuures ainus ühenduspunkt on riistvarapõhine tulesein. Teised loovad lisaks OT-võrgus täiendavaid tsoone – eraldades ohutussüsteemid juhtimissüsteemidest või isoleerides vananenud seadmed, mida ei saa parandada. Iga piiri juures asuvad riistvarapõhised tuleseinad rakendavad reegleid, logivad liiklust ja blokeerivad reeglite rikkumisi. See kihtkujuline lähenemine piirab kahju, mida üksainus kompromisseerumine põhjustada saab. Rüündaja, kes tungib IT-võrku, peab ikka veel ületama täiendavaid takistusi enne kriitiliste tootmisüsteemide saavutamist.
| Paigaldussenaarium | Peafunktsioon | Oluline kaalutav asi |
|---|---|---|
| IT-OT piir | Kontrolli kogu liiklust ettevõtte ja tootmisvõrkude vahel | Reeglitest koosnev komplekt peab tasakaalustama turvalisust ja toimimisvajadusi |
| OT sisemised tsooni | Isoleeri ohutussüsteemid, vananenud seadmed ja kriitilised varad | Protokollite tundlik kontroll on oluline |
| Kaughüpungapunkt | Turvalised väliste ühenduste loomine hoolduse ja jälgimise jaoks | Nõuab tugevat autentimist ja krüpteerimist |
| DMZ-segment | Hostiteenused, millele on ligipääs nii IT- kui ka OT-keskkonnast | Tulemüüri reeglid peavad olema täpsed ja hästi dokumenteeritud |
Mida juhtub, kui tulemüüre puudub
Keemiatööstusettevõte Gulf Coasti piirkonnas õppis selle tunni rasketi. Ettevõte oli aastakümnete jooksul kasvanud, lisades võrgustatud juhtimissüsteeme ilma vastava investeeringuta võrgu turvalisusse. IT- ja OT-võrgud olid tegelikult üks tasandatud võrk. Kui tavaline tarkvarauuendus IT-serveris põhjustas ootamatut võrguliiklust, tekkisid juhtimissüsteemis ajutised suhtluskahjustused. Midagi kurja ei juhtunud – lihtsalt levikupõhine segadus (broadcast storm) vigases rakenduses. Siiski oli tootmismõju kohe ja kulukas.
Tehas kulutas probleemi tuvastamisele mitu päeva, kogu selle aeg tootmine toimus vähendatud võimsusel. Lõplik lahendus seisnes IT- ja OT-võrkude vahele riistvarapõhiste tulemüüride paigaldamises koos sobivate segmendituse reeglitega. Kogemus rõhutas punkti, mida on lihtne üle vaadata: turvalisus ei puudu ainult rünnakute vastu kaitsest, vaid ka operatsioonilise stabiilsuse säilitamisest tavapärase IT-tegevuse käigus, mis võib juhuslikult häirida tööstussüsteeme.
Riistvarapõhiste seadmete praktiline eelis
Riistvarapõhised tulemüürid pakuvad eeliseid ka turvalisusest kaugemale. Nad tagavad selged halduspiirid. Võrgumeeskonnad teavad täpselt, kus IT-võrk lõpeb ja OT-võrk algab. Õnnetuste korral reageerimine muutub lihtsamaks – tulemüüri logid näitavad täpselt, milline liiklus ületas piiri ja millal. Samuti kasvab selguse tõttu lihtsamaks vastavuse kontroll.
Seadmed ise on loodud pidevaks tööks. Neil puuduvad liikuvad osad, nad kasutavad passiivset jahutust ja paljuski konfiguratsioonides on ka varuvalmiste võimalused. Need disainilahendused peegeldavad kasutuskeskkonda – tööstuslikud keskkonnad ei ole kliimakontrollitud serveriruumid. Temperatuuri kõikumised, vibratsioon ja tolmu olemasolu on igapäevased tegelikkused. Sellistes tingimustes loodud riistvara kestab kauem ja vähem sageli tekib rike kui üldotstarbelise riistvara, mida kasutatakse turvateenuses.
