Stavek je drugačen na tovarniških tleh
Industrijska IT-okolja delijo nekatere podobnosti s tradicionalnimi podjetnimi omrežji, vendar so razlike pomembnejše. Kompromitiran strežnik za elektronsko pošto povzroči težave. Kompromitiran programabilni krmilnik pa lahko ustavi proizvodno črto, poškoduje opremo ali ustvari varnostne nevarnosti. Posledice se merijo drugače. Ta temeljna razlika določa potrebo po varnostnih pristopih, ki upoštevajo edinstvene značilnosti operativne tehnologije.
Naprave za strojno omejevanje dostopa zagotavljajo stopnjo izolacije, ki jo programske rešitve težko dosegajo. Nameščene so med korporativno omrežje in omrežje za industrijsko krmiljenje ter uveljavljajo stroga pravila o tem, kateri promet sme potekati med obema omrežjema. Ta ločitev ni le v interesu preprečevanja dostopa zlorabnikov – pomembna je tudi za preprečevanje vpliva težav na poslovni strani na proizvodnjo. Napačno nastavljen strežnik DHCP ali nekaj podobnega kot širjenje preklicnih signalov (broadcast storm) na IT-omrežju ne bi smelo povzročiti zaustavitve proizvodne linije. Strojne naprave za omejevanje dostopa pomagajo ohraniti to mejo.
Zakaj industrijski protokoli zahtevajo posebno obravnavo
Standardni požarni zidovi razumejo TCP/IP. Brez težav obravnavajo HTTP, SMTP in običajne podjetne protokole. Vendar industrijske omrežja govorijo drugačen jezik. Modbus, Profinet, EtherNet/IP, DNP3 in desetina drugih protokolov prenaša ukaze, ki neposredno nadzorujejo fizične procese. Splošno namenjeno napravo za požarni zid morda sploh ne prepozna teh protokolov in jih obravnava kot neznano prometno obremenitev, kar pomeni, da jih bodisi blokira bodisi prepusti brez pregleda.
Strojna oprema za požarne zidove industrijske rabe vključuje globoko pregledovanje paketov z zaznavanjem protokolov. Razume strukturo sporočil industrijskih protokolov in lahko prepozna odstopanja – nepravilne zahteve, ukaze izven zaporedja ali vzorce prometa, ki se razlikujejo od običajnega delovanja. Ta sposobnost je pomembna, saj napadi na industrijske sisteme pogosto izkoriščajo šibkosti protokolov namesto ranljivosti na omrežnem nivoju. Požarni zid, ki ne more videti aplikacijskega nivoja, ne more zaščititi pred temi grožnjami.
Enačba zmogljivosti: zakasnitev je pomembna
Podjetniške omrežja zdržijo zakasnitev v stotinah milisekund brez opaznega vpliva. Industrijska krmilna omrežja pogosto delujejo v znatno ožjih časovnih okvirih. Zanka za krmiljenje gibanja morda zahteva posodobitve vsakih nekaj milisekund. Varnostni sistem za blokado pričakuje odzive znotraj določenega časovnega okna. Če se kjer koli na poti dodaja preveč zakasnitve, sistem odpove.
Strojna požarna stena, zasnovana za industrijsko uporabo, to reši z več mehanizmi. Obdelavo paketov izvede na specializirani strojni opremi namesto na splošnih procesorjih. Stanje tabele ohranja v hitri pomnilniški napravi namesto na disku. Preverjanje pravil izvede dovolj učinkovito, da se izogne merljivemu zamiku. Rezultat je varnost brez kompromisa glede zmogljivosti. Programske požarne stene, ki tečejo na skupni strojni opremi, tega zagotovila ne morejo vedno dati, še posebej ob obremenitvi.
Segmentacija kot varnostna strategija
Standard IEC 62443 formalizira tisto, kar že večina strokovnjakov za industrijsko varnost pozna: omrežja je treba razdeliti na cone, promet med conami pa nadzorovati. Naprave za strojno požarno steno delujejo kot točke izvrševanja teh meja con. Uveljavljajo zahtevek »omejenega pretoka podatkov«, ki predstavlja jedro varnostnega modela standarda.
Praktično segmentacija izgleda v vsaki napravi drugače. Nekatere organizacije popolnoma ločijo IT od OT, pri čemer je naprava za strojno požarno steno edina povezovalna točka. Druge ustvarijo dodatne cone znotraj OT-omrežja – npr. ločijo varnostne sisteme od sistemov za krmiljenje ali izolirajo starejšo opremo, ki se ne da posodobiti. Naprave za strojno požarno steno na vsaki meji uveljavljajo pravila, beležijo promet in blokirajo kršitve. Ta večplastni pristop omejuje škodo, ki jo lahko povzroči posamezna kompromitacija. Napadalec, ki prebije IT-omrežje, še naprej sreča dodatne ovire, preden doseže kritične proizvodne sisteme.
| Scenarij namestitve | Glavna funkcija | Ključni vidik |
|---|---|---|
| Meja IT–OT | Nadzor vseh prometnih tokov med korporativnimi in proizvodnimi omrežji | Nabor pravil mora uravnotežiti varnost in operativne potrebe |
| Notranje OT cone | Izolacija sistemov za varnost, starejše opreme in kritičnih sredstev | Preverjanje protokolov je bistveno |
| Točka za oddaljeni dostop | Varni zunanji povezavi za vzdrževanje in nadzor | Zahteva močno preverjanje pristnosti in šifriranje |
| DMZ-segment | Storitve gostitelja so dostopne tako iz IT kot tudi iz OT | Pravila požarnega zidu morajo biti natančna in dobro dokumentirana |
Kaj se zgodi, kadar manjkajo požarni zidovi
Kemična obratna tovarna v regiji ob zalivu je to lekcijo spoznala na najtežji način. Obrat se je v zadnjih desetletjih razširil in dodal omrežne nadzorne sisteme brez ustrezne naložbe v varnost omrežja. IT- in OT-omrežji sta bili v bistvu eno ravno omrežje. Ko je rutinska posodobitev programske opreme na IT-strežniku sprožila nepričakovano omrežno prometnost, je nadzorni sistem izkazal začasne komunikacijske napake. Ni bilo nič zlorabnega – le širjenje oddajanja (broadcast storm) iz nepravilno delujoče aplikacije. Vendar je bil vpliv na proizvodnjo takojšen in drag.
Tovarna je več dni porabila za sledenje težavi, med tem ko je bila proizvodnja zmanjšana. Končna rešitev je vključevala namestitev naprav za strojno požarno steno med IT- in OT-omrežji ter ustrezna pravila segmentacije. Ta izkušnja je poudarila točko, ki jo je preprosto spregledati: varnost ni le obramba pred napadalci. Hkrati gre tudi za ohranjanje operativne stabilnosti ob vsakodnevnih IT-dejavnostih, ki lahko nenamerno motijo industrijske sisteme.
Dejanska prednost namenske strojne opreme
Naprave za strojno požarno steno ponujajo prednosti poleg varnosti. Zagotavljajo jasne administrativne meje. Omrežne ekipe vedo, kje se IT-omrežje konča in kje se začne OT-omrežje. Odziv na incidente postane preprostejši – dnevniki požarne stene natančno kažejo, kateri promet je prečkal mejo in kdaj. Tudi revizije za skladnost profitirajo iz te jasnosti.
Naprave same so zgrajene za neprekinjeno delovanje. Nimate gibljivih delov, uporabljajo pasivno hlajenje in v mnogih konfiguracijah vključujejo rezervne možnosti napajanja. Te oblikovne odločitve odražajo delovno okolje – industrijska okolja niso klimatizirane strežniške sobe. Nihanja temperature, vibracije in prah so dejstva vsakodnevnega življenja. Oprema, zasnovana za te pogoje, ima daljšo življenjsko dobo in manj pogosto odpove kot splošna oprema, ki se uporablja za varnostne namene.
