Ставки на производственной площадке иные
Среды промышленных ИТ-систем имеют некоторые сходства с традиционными корпоративными сетями, однако различия важнее. Компрометация почтового сервера вызывает неудобства. Компрометация программируемого логического контроллера может остановить производственную линию, повредить оборудование или создать угрозы безопасности. Последствия масштабируются по-разному. Это фундаментальное различие обуславливает необходимость подходов к обеспечению безопасности, учитывающих уникальные особенности операционных технологий.
Аппаратные устройства межсетевых экранов обеспечивают уровень изоляции, который программным аналогам достичь крайне сложно. Они размещаются между корпоративной сетью и сетью промышленного управления, строго регулируя прохождение трафика между этими двумя сетями. Такое разделение направлено не только на защиту от злоумышленников — оно также предотвращает распространение сбоев из бизнес-сегмента на производственные системы. Неправильно настроенный сервер DHCP или шторм широковещательных пакетов в ИТ-сети не должны приводить к остановке производственной линии. Аппаратные межсетевые экраны помогают сохранять эту границу.
Почему промышленные протоколы требуют специализированной обработки
Стандартные межсетевые экраны понимают протоколы TCP/IP. Они обрабатывают HTTP, SMTP и другие типичные корпоративные протоколы без проблем. Однако промышленные сети говорят на другом языке. Modbus, Profinet, EtherNet/IP, DNP3 и ещё около десятка других протоколов передают команды, непосредственно управляющие физическими процессами. Устройство универсального межсетевого экрана может вообще не распознавать эти протоколы, рассматривая их трафик как неизвестный и либо блокируя его, либо пропуская без проверки.
Межсетевые экраны промышленного класса оснащены аппаратными средствами глубокой проверки пакетов с учётом особенностей протоколов. Они понимают структуру сообщений промышленных протоколов и способны выявлять аномалии — искажённые запросы, команды в неправильной последовательности или шаблоны трафика, отклоняющиеся от нормальной работы. Эта возможность критически важна, поскольку атаки на промышленные системы зачастую эксплуатируют слабости протоколов, а не уязвимости сетевого уровня. Межсетевой экран, неспособный анализировать прикладной уровень, не может обеспечить защиту от таких угроз.
Уравнение производительности: задержка имеет значение
Корпоративные сети допускают задержки в сотни миллисекунд без заметного влияния на работу. Промышленные управляющие сети часто функционируют в гораздо более жёстких временных рамках. Цикл управления движением может требовать обновлений каждые несколько миллисекунд. Система аварийной блокировки ожидает ответов в строго определённом временном окне. Добавьте избыточную задержку в любом месте пути — и система выйдет из строя.
Аппаратные межсетевые экраны, предназначенные для промышленного применения, решают эту задачу несколькими способами. Они переносят обработку пакетов на специализированное аппаратное обеспечение вместо использования универсальных процессоров. Они хранят таблицы состояний в быстрой памяти, а не на диске. Они применяют правила проверки с достаточной эффективностью, чтобы избежать измеримой задержки. Результат — безопасность без потери производительности. Программные межсетевые экраны, работающие на общем оборудовании, не всегда могут гарантировать то же самое, особенно при высокой нагрузке.
Сегментация как стратегия безопасности
Стандарт IEC 62443 формализует то, что уже давно известно многим специалистам по промышленной безопасности: сети следует разделять на зоны, а трафик между этими зонами — контролировать. Аппаратные устройства межсетевых экранов выступают в роли точек применения этих границ зон. Они реализуют требование «ограниченного потока данных», лежащее в основе модели безопасности данного стандарта.
Практическая сегментация выглядит по-разному на каждом предприятии. Некоторые организации полностью разделяют ИТ и ОТ, используя аппаратный межсетевой экран в качестве единственной точки соединения. Другие создают дополнительные зоны внутри ОТ-сети — например, разделяют системы безопасности и системы управления или изолируют устаревшее оборудование, которое невозможно обновить. Аппаратные устройства межсетевых экранов на каждой такой границе применяют заданные правила, регистрируют проходящий трафик и блокируют нарушения. Такой многоуровневый подход ограничивает ущерб, который может нанести любая отдельная компрометация. Даже если злоумышленник проникает в ИТ-сеть, перед тем как достичь критически важных производственных систем, он сталкивается с дополнительными барьерами.
| Сценарий развертывания | Основная функция | Ключевой момент |
|---|---|---|
| Граница между ИТ и ОТ | Контроль всего трафика между корпоративной и производственной сетями | Набор правил должен обеспечивать баланс между безопасностью и эксплуатационными потребностями |
| Внутренние зоны ОТ | Изолировать системы безопасности, устаревшее оборудование и критически важные активы | Необходима инспекция с учётом особенностей протоколов |
| Точка удалённого доступа | Безопасные внешние подключения для технического обслуживания и мониторинга | Требуются надёжная аутентификация и шифрование |
| Сегмент DMZ | Службы хоста, доступные как из ИТ-, так и из ОТ-среды | Правила межсетевого экрана должны быть точными и тщательно задокументированными |
Что происходит при отсутствии межсетевых экранов
Химический завод в регионе побережья Мексиканского залива усвоил этот урок ценой серьёзных последствий. В течение десятилетий предприятие расширялось, добавляя сетевые системы управления без соответствующих инвестиций в безопасность сетей. ИТ- и ОТ-сети фактически представляли собой единую плоскую сеть. Когда обычное обновление программного обеспечения на ИТ-сервере вызвало непредвиденный сетевой трафик, система управления столкнулась с периодическими сбоями связи. Ничего злонамеренного — просто шторм широковещательных пакетов от некорректно работающего приложения. Однако влияние на производство проявилось немедленно и оказалось дорогостоящим.
Завод потратил несколько дней на выявление проблемы, при этом производство продолжалось с пониженной мощностью. В конечном итоге проблему устранили путём установки аппаратных устройств межсетевого экранирования между ИТ- и ОТ-сетями, а также внедрения корректных правил сегментации. Этот случай подчёркивает важный, но легко упускаемый из виду момент: безопасность — это не только защита от злоумышленников. Это также обеспечение операционной стабильности в условиях повседневных ИТ-процедур, которые могут непреднамеренно нарушить работу промышленных систем.
Практические преимущества выделенного аппаратного обеспечения
Аппаратные устройства межсетевого экранирования дают преимущества, выходящие за рамки безопасности. Они обеспечивают чёткие административные границы. Сетевые команды точно знают, где заканчивается ИТ-сеть и начинается ОТ-сеть. Реагирование на инциденты становится проще — журналы межсетевого экрана показывают, какой именно трафик пересёк границу и в какое время. Те же преимущества чёткости получают и аудиты соответствия.
Сами устройства рассчитаны на непрерывную работу. В них отсутствуют движущиеся части, используется пассивное охлаждение, а во многих конфигурациях предусмотрены резервные варианты питания. Такой подход к проектированию обусловлен условиями эксплуатации: промышленные объекты — это не серверные помещения с климат-контролем. Перепады температур, вибрация и пыль — неизбежная реальность. Аппаратное обеспечение, разработанное специально для таких условий, служит дольше и выходит из строя реже по сравнению с универсальным оборудованием, которое используют в целях безопасности.
Содержание
- Ставки на производственной площадке иные
- Почему промышленные протоколы требуют специализированной обработки
- Уравнение производительности: задержка имеет значение
- Сегментация как стратегия безопасности
- Что происходит при отсутствии межсетевых экранов
- Практические преимущества выделенного аппаратного обеспечения
