Mufa Ethernet este înșelător de democratică. Arată la fel pe o imprimantă de birou, pe o cameră IP, pe un PLC, pe un invertor și pe un gateway industrial. De aici e ușor să tragi concluzia că, dacă toate dispozitivele comunică prin Ethernet, pot fi puse liniștit în aceeași rețea.

Din punct de vedere tehnic, chiar poate funcționa. Din perspectiva securității și a exploatării, însă, este una dintre cele mai scumpe simplificări pe care le poate face o companie.

Diferența reală dintre rețeaua de birou și cea de producție nu este cablul, ci consecința. Un laptop de birou infectat poate provoca pierderi de date și întreruperi ale activității. Dacă din aceeași rețea sunt accesibile direct un PLC, un invertor, automatizarea clădirii sau un sistem de management al energiei, un incident digital poate afecta și funcționarea fizică.

O rețea plată este comodă – până la primul incident

Într-o rețea „plată”, dispozitivele funcționează practic într-un spațiu de comunicare comun. Nu există o separare reală între stațiile de lucru de birou, servere, camere, instalațiile clădirii și echipamentele tehnologice.

Consecințele tipice sunt mai multe:

  • de pe un terminal compromis, propagarea laterală (lateral movement) devine mai ușoară;
  • este mai greu de spus ce sistem ar trebui să comunice cu ce;
  • o furtună de broadcast (broadcast storm), o configurare greșită sau o suprasarcină poate afecta și comunicația operațională;
  • accesele de mentenanță și de la distanță se pot amesteca necontrolat cu traficul normal;
  • în caz de incident, este aproape imposibil să izolezi rapid doar partea afectată.

Problema nu este că fiecare atacator ar dori anume să rescrie registrele Modbus ale unui convertizor de frecvență. Mult mai frecvent, un incident informatic obișnuit ajunge la sisteme care, de la bun început, nu ar fi trebuit să se afle în același domeniu de încredere.

VLAN-urile sunt importante, dar singure nu constituie o strategie de securitate

Primul pas corect este, de regulă, separarea logică a rețelei. În VLAN-uri separate pot fi plasate, de exemplu:

  • utilizatorii de birou;
  • serverele;
  • camerele IP;
  • automatizarea clădirii;
  • dispozitivele de management energetic;
  • sistemele OT de producție sau de proces;
  • accesele de administrare și de mentenanță.

Însă un VLAN este doar o linie de demarcație. Devine protecție abia atunci când traficul dintre zone este gestionat de un firewall sau de o altă poartă controlată, care lasă să treacă într-adevăr doar comunicația necesară.

Scopul nu este ca „VLAN-ul OT să ajungă la server”. Întrebarea corectă sună așa:

Ce dispozitiv concret poate comunica cu ce sistem-țintă concret, prin ce protocol, în ce direcție și din ce motiv de business?

De exemplu, un gateway de teren poate trimite date MQTT către sistemul central de procesare, dar asta nu înseamnă că rețeaua centrală trebuie să aibă acces direct la fiecare dispozitiv Modbus din spatele lui. O aplicație de raportare poate citi date istorice fără a fi neapărat autorizată să emită comenzi de control.

Zone și conexiuni controlate

Unul dintre conceptele fundamentale ale seriei de standarde IEC 62443 este împărțirea sistemelor în zone și în conexiuni de comunicație controlate (conduits) între aceste zone. O zonă nu este pur și simplu un VLAN: este un grup de dispozitive și sisteme cu cerințe de securitate și profil de risc similare.

Într-o arhitectură tipică pot fi tratate separat:

  1. mediul IT al companiei;
  2. o zonă intermediară, controlată, între IT și OT (DMZ industrială);
  3. nivelul de supraveghere operațională și de procesare a datelor;
  4. controlerele locale și gateway-urile;
  5. dispozitivele de teren, contoarele și elementele de execuție.

Nu desenăm mai multe căsuțe de dragul unei scheme. Scopul este limitarea propagării defectelor și a atacurilor, transparența căilor de acces și garanția că defectarea unui subsistem nu antrenează după sine întreaga funcționare.

La granița IT/OT se decide calitatea sistemului

În proiectele IoT industriale, gateway-ul apare adesea ca un simplu convertor de protocol: pe o parte RS-485 sau Modbus, pe cealaltă Ethernet, MQTT sau API.

În realitate, acest dispozitiv este unul dintre cele mai importante puncte de întâlnire dintre IT și OT. Aici se poate decide:

  • dacă datele de măsurare circulă doar spre exterior;
  • dacă este necesară comanda în sens invers;
  • ce comenzi pot fi permise;
  • cum se realizează autentificarea și criptarea;
  • ce se întâmplă în cazul unei căderi a rețelei;
  • ce evenimente trebuie jurnalizate;
  • cum poate fi actualizat dispozitivul în siguranță.

În abordarea OrigSmart, gateway-ul nu este, așadar, o cutie izolată, ci parte a întregii arhitecturi de date și procese. De la interfața de teren, prin platformă, până la procesul de business, proiectăm împreună unde apar datele, unde se iau deciziile și de unde se poate interveni în siguranță.

Disponibilitatea nu înseamnă acces nelimitat

Într-un mediu OT este o așteptare legitimă ca instalația să funcționeze în continuare în siguranță chiar și la o defecțiune a rețelei sau a sistemului central. De aici nu rezultă însă că totul trebuie să poată ajunge la orice.

Dimpotrivă: o arhitectură bună reduce dependențele inutile. Comanda locală rămâne locală, datele necesare merg mai departe pe un canal controlat, căderile centrale sunt gestionate prin stocare temporară (buffering) și sincronizare întârziată, iar accesul de la distanță este reglementat și jurnalizat.

Astfel, segmentarea nu este un obstacol, ci o condiție a funcționării fiabile.

Nu trebuie cumpărat un firewall, ci trebuie create reguli de comunicare

Separarea IT/OT nu se rezolvă prin achiziția unui singur produs. Mai întâi trebuie inventariate dispozitivele, conexiunile de date, responsabilitățile și nevoile operaționale reale. Abia apoi pot fi definite zone coerente, stabilite reguli și alese tehnologiile necesare pentru aplicarea lor.

OrigSmart poate lucra pe întregul lanț: evaluarea pe teren, arhitectura de comunicație, integrarea gateway-urilor personalizate sau standard, procesarea datelor, gestionarea drepturilor de acces, alertarea, automatizarea și integrarea în procesele de business pot fi tratate ca părți ale aceluiași sistem.

Pentru că scopul digitalizării industriale nu este ca tot mai multe dispozitive să fie accesibile în rețea.

Scopul este ca exact dispozitivul necesar să fie accesibil, exact din sistemul necesar, exact în modul necesar.

Să discutăm proiectul dumneavoastră

Surse