Table of Contents
הבנת החשיבות של אבטחה בייצור תוספתי
ייצור אדקטיבית (AM) וההנדסה 3D דפוס עברו הרבה מעבר ל prototyping לתוך ייצור בקנה מידה מלא של חלקי שימוש קצה, כלי, וסטיות מורכבות.החוט הדיגיטלי המחבר קבצים עיצוב, תוכנה סליקה, קושחית מדפסת וציוד לאחר עיבוד יוצר משטח התקפה עשיר. a oneפשרה יכולה לחשוף מודלים קנייניים, פרמטרים ייצור, או אבטחת איכות נתונים, המוביל לקניון רוחני, ולכן הם דרישות אבטחה מזויפות, אפילו חלקי בקרה קריטיים של מערכת אבטחה, כולל, כולל של מערכת אבטחה של 3DRMD.
מעבר להגנה על IP, פרצות אבטחה בייצור תוספים יכולות להיות השלכות פיזיות.למרבה המזל שינתה את קוד או טבלת המדפסת יכולה לגרום לכשלים מכניים, לייצר חלקים פגומים העוברים בדיקה חזותית, או להציג דלתות אחוריות לרשת הרחבה של המתקן. A או ביקורת מובנה מסייע לזהות את פרצות אלה לפני שהם מנוצלים, להבטיח את השלמות התפעולית ואת תאימותם לסטנדרטים כגון FLT:0NISTARFsecurityREERIR2FLT2:2FLT2:2FLT2: 2.
תכנון מראש ו-Spe Definition
כל ביקורת אבטחה יעילה מתחילה בהבנה ברורה של הסביבה המוערך.במבצע הדפסה תלת מימדי, זה אומר להבחין בין סוגים שונים של מדפסות (FDM, SLS, SLS, אבקת מתכת היתוך, מצורף), ה-Cyce הדיגיטלי (CAD, CAM, ריצוף, סימולציה, ניהול עבודה), ואת המתקנים הפיזיים. Define: אתה מכסה רק את התוסף או את דרישות מערכת ההפעלה של מערכת ההפעלה, או מערכת ההפעלה של מערכת ההפעלה, כולל CFR, כולל הגדרות אבטחה, כולל את כל אחד, כולל CFR, כולל הגדרות אבטחה, כולל הגדרות אבטחה, כולל CFR, ICR, כולל CFR, כולל הגדרות אבטחה, כולל CFR, כולל הגדרות אבטחה, ICR, או דרישות אבטחה, כולל CFR, ICR, , , כולל CFR, רזולוציה של אבטחה, ריצוף אבטחה, , רזולוציה של אבטחה, , , , , , , , , ריצוף אבטחה, ריצוף אבטחה, ריצוף אבטחה, ריצוף אבטחה, , רזולוציה של אבטחה, או ניהול רזולוציה של אבטחה, רזולוציה של אבטחה, , רזולוציה של אבטחה, רזולוציה של אבטחה, רזולוציה של אבטחה, ,
זיהוי בעלי מניות Key Stake
להרכיב צוות הכולל מנהלי מתקנים, אנשי אבטחת המידע, מהנדסי עיצוב ומפעילי המדפסת.כל קבוצה יש חשיפה לאזורים שונים של סיכונים.מנהיג הביקורת צריך להיות סמכות לבקש שינויים בפקדי גישה או עדכוני קושחה.
שלב 1: הממציא והמחלקה
קטלוג כל פריט חומרה, תוכנה ונתונים נוגעים בזרימת העבודה של תוספי הייצור של התוסף שלך.זה הולך מעבר פשוט לדגמי המדפסת.עבור כל נכס, להקליט את ה- Make, מודל, גרסת קושחה, קישוריות לרשת, למיקום אחסון נתונים, ואת האדם שיש לו גישה אליו.סווג נכסים על ידי קריטיות: מדפסת המשמשת עבור חלקי אוויר מוסמך הוא נכס קריטי גבוה; מדפסת FDMD עשויה להיות נמוכה.
נכסים של תפוצה:0 (ב) נכסים בעלי מודעות כוללים: FLT:103)
- 3D מדפסת (industrial and Desktop)
- מערכות טיפול ושיקום אבקה
- ציוד עיבוד פוסט (תנורות מתפרשים, ניקוי אודיו, מרכזי CNC מסנטר לתמיכה להסרת)
- מחשבים המפעילים תוכנה או בקרת זרימת עבודה
- מתגי רשת, נתבים ונקודות גישה אלחוטיות בתוך תא AM
- בקרים מוטבעים על מערכות משלוח חומרים אוטומטיים
(ב) ,0) נכסים דיגיטליים כוללים: FIRLT 1
- דגמי CAD ו- Assemblies
- פרופילים וקבצי פרמטר
- בניית קבצים ונתוני בדיקה איכותיים
- Printerשחה ו-Coשחית עדכון קבצים
- תורי הדפסה מבוססי ענן או פלטפורמות ניהול עבודה
- גיבוי ושיקום אסון
כולל את כל נקודות קצה הרשת: אפילו חיישן סביבתי פשוט של IoT בתוך תא ההדפסה יכול להיות נקודת כניסה אם לא מאובטח. Document כל זרימת הנתונים - כיצד עיצוב נע מהעבודות של מעצב למדפסת, מה שינויים מתרחשים, והיכן קבצים ביניים מאוחסנים.
שלב 2: הערכת אבטחה ברשת
מדפסות תלת-ממדיות רבות קשורות לרשתות המפעלים למעקב מרחוק, הגשת עבודה ואזהרות תחזוקה.קישוריות זו מציגה סיכונים ממערכות IT סמוכות. להעריך את הארכיטקטורה של רשת AM שלך: האם היא מפורצת לחלוטין מהרשת הארגונית? האם יש קשר ישיר בין עבודות עיצוב ושירותי ענן חיצוניים? לבדוק עבור Wi-Fi לא מאובטחים, ברירת מחדל בממשקים של המדפסת, וקושחה מיושנת שאולי הכירה פרצותרות.
2.1 חוקי הסגידה והאשמת
להציב את כל המדפסת התלת מימדיות ב-VLAN ייעודיות עם רשימות בקרה קפדניות של גישה.ה-VLAN צריך רק לאפשר תנועה מקונסולות ניהול מורשה ומשרתים מבוססי הדפסה. חסום את כל הגישה לאינטרנט ממדפסות אלא אם כן יש צורך לחלוטין בעדכוני קושחיקה, ואם כן, נתבוט אלה באמצעות Proxy המאמת את היעד. השתמש ב-FLT:0CISA עבור מערכות בקרה תעשייתיות:1 כטיפול ב- מדפסות דומות.
2.2 תוכנה ותוכנות פאניקה
בדוק את גרסת הקושחה של כל מדפסת נגד הערות השחרור האחרונות של היצרן. הרבה תיקונים אבטחה מוחלים רק בקושחה חדשה בונה.עד את הסטטוס הכתם ואת עדכוני לוח הזמנים במהלך חלונות תחזוקה.עבור מדפסות מורשת שלא מקבלים יותר עדכונים, לשקול להחליף אותם או ליישם פקדים כפיים כגון הצבתם מאחורי מיזוג אוויר ייעודי או באמצעות מדריסה של נתונים חד-צדדית עבור העלאת עבודה.
2.3 מעקב וזיהוי חדירה
כלי ניטור רשתי עומק שיכולים לזהות תבניות תנועה בלתי-נפרדות מהרשת AM. Unusual Outbound חיבורים מ מדפסת יכול להצביע על מכשיר פגיע.הגדרה של שינויים בלתי מורשים לתצורה רשת או הגדרות מדפסת.אם אפשרי, לאפשר כניסה על מדפסת ו יומני מצטבר לתוך מערכת SIEM (מידע אבטחה וניהול אירועים) להתאמה עם אירועים אחרים.
שלב 3: בקרת גישה למשתמש ואותנטיות
הגבלת מי יכול אינטראקציה עם מערכת ייצור התוסף היא עיקרון אבטחה בסיסי.התחל על ידי סקירה של כל החשבונות עם גישה אדמיניסטרטיבית למדפסות, תורי עבודה, ו repositories עיצוב. Default חשבונות מנהליים על מדפסות תעשייתיות רבות להשתמש סיסמאות מפעל ידועים נרחב - אלה חייבים להשתנות באופן מיידי. Enforce סיסמאות חזקות, ייחודיות עבור כל משתמש וכל ממשק.
3.1 בקרת גישה מבוססת-תפקיד (RBAC)
תפקידי Define כגון המפעיל, טכנאי, מהנדס ומנהלי המערכת עשויים רק להתחיל עבודות הדפסה מוגדרות מראש; טכנאים יכולים לטעון חומרים ולבצע תחזוקה; מהנדסים יכולים לשנות פרופילים פרוסים ולאשר משרות חדשות; מנהלי מערכת ניהול קושחה והגדרות רשת.מפות כל תפקיד להטבות המינימליות הדרושות.על מדפסות שמתמכות בחשבונות משתמשים (למשל באמצעות LDAP או Active Directory), לשלב אותם עם הגדרות הזהות המרכזית שלך כדי לאפשר מדיניות הפעלה אוטומטית.
3.2 Multi-Factor Authentication (MFA)
כל ממשק המאפשר שליטה מרחוק של מדפסות או גישה לקבצי עיצוב צריך MFA. זה כולל תורים מודפסים מבוססי אינטרנט, פלטפורמות מחשוב ענן ו- VPNs לתוך רשת AM. עבור גישה מקומית, לשקול שימוש בכרטיסים חכמים או קוראים ביומטריים עבור מדפסות בעלות ערך גבוה. MFA הוא קריטי במיוחד אם טכנאי שירות צד שלישי צריך גישה מרחוק לבעיות הדפסה - תמיד להשתמש זמני, זמן מוגבל לכל הפעלות מרוחקות מרוחקות.
3.3 ביקורות גישה רגילות
לפחות רבעון, לבדוק את כל הרשאות המשתמש נגד תפקידי העבודה הנוכחיים. Remove חשבונות שאינם נדרשים יותר, מתמזגים או נקיים חשבונות משותפים (שצריך לאסור), ולהבטיח כי אף עובד לשעבר לא ישמר גישה לקבצי עיצוב או לממשקי המדפסת.
שלב 4: איתור קבצים והנתונים
קובץ העיצוב הדיגיטלי הוא תכשיט הכתר של ייצור תוספים.מודלים CAD מכילים לעתים קרובות גיאומטריה קניינית, סובלנות, ו annotations כי יהיה יקר ערך למתחרים.רגיש באותה מידה הם פרמטרים מתפתלים - גובה שכבתי, תבניות infill, אוריינטציה הדפסה - המייצג שנים של התפתחות.
4.1 הצפנה במנוחה ובמעבר
לאחסן את כל דגמי ה- CAD, קבצי STL3MF, ופרופילים בנפח אחסון מוצפנים. השתמש באלגוריתמים חזקים הצפנה (AES-256) בעת העברת קבצים בין תחנות עיצוב, שרתי קבצים, ומדפסות, השתמש בפרוטוקולים התומכים הצפנה (SFTP, HTTPS או SMB מעל צפינוי) ללא כל הגבלה של קבצים מצורפים או כונן USB עבור העברות קבצים.אם באמצעות שיתוף פעולה אחסון מבוסס ענן, להבטיח את הספק ההצפנה וההגנה על גבי קבצים (או שימוש ב-in) של אבטחה לפחות ב-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-in-Intecting) ב-in-in-in-in-in-in-Intecting for access) ב-in-in-in-in-in-in-in-in-in-in-in-in-in-in-In-in-in-in-in-In-In-in-in-in-in-in-in-in-in-in-in
4.2 Data Backup and Recovery
לשמור על גיבויים אוטומטיים של כל הקבצים העיצוביים הקריטיים ופרופילי פרוסה למיקום נפרד מהאחסון הראשי - רצוי מחוץ לאתר או באזור ענן אחר.מבחן לשחזר נהלים מעת לעת.וודא כי אחסון גיבוי עצמו מוצפן ולשלוט בגישה. במקרה של התקפה כופר ברשת AM, לאחר גיבויים נקיים יכולים להימנע משעות השבתה ושיקום של חלקים מוסמכים.
4.3 מניעת אשראי (DLP)
מעקב אחר העתקה בלתי מורשית או הפצת נתונים של תכנון.מדיניות DLP לחסום תנועה חיצונית של סוגי קבצים הקשורים ל-CAD (למשל, .stp, .igs, .sldprt, .par) לחשבונות דואר אלקטרוני אישיים או אחסון בענן בלתי מאושר. עבור יישומים בעלי אבטחה גבוהה, לשקול שימוש בניהול זכויות דיגיטליות (DRM) אשר מגבילים משתמשים יכולים לפתוח, לשנות קבצים ספציפיים או להגדיר עבור פרוטוקולים גישה.
שלב 5: בקרת אבטחה פיזית
מערכות ייצור אדקטיבית דורשות גישה פיזית להטעה חומרית, הסרת חלק ותחזוקה. תוקף נחוש עם גישה פיזית יכול להתקין מפתח חומרה, החלפת USB כוננים טעון עם קושחה זדונית, או העתק ישירות קבצים עיצוב מן האחסון המקומי של המדפסת.
5.1 גישה לאזורי הדפסה
השתמש קוראי תג אלקטרוניים או מנעולים ביומטריים על דלתות כדי להדפיס חדרים. שמור יומן של מי נכנס ויוצא, במיוחד בשעות off-שעהs. עבור מדפסות בעלות ערך גבוה, לשקול כלובים של מדפסת אינדיבידואלית עם מנעולים הדורשים מפתח או קוד כדי לפתוח את תא המדפסת.לעולם אל תשאירו מדפסות שלא מושכות באזורים פתוחים שבהם אדם לא מורשה יכול לטבול איתם.
5.2 חומרים ומוצרים
בעוד פחות ברור, חומרי גלם כגון אבקת מתכת או resins photopolymer יכול להיות מזוהם כמעשה של חבלה.חומרים בחנות בקבינטות נעולות ולעקוב אחר מלאי.עבור חומרים רפואיים או מוסמכים, ליישם יומני שרשרת של מקודדים.
5.3 דיספוסל של הדפסים כושלים וסעוד
הדפסים כושלים וחומרי תמיכה מכילים לעתים קרובות גיאומטריה של חלק בלתי מזוהה.ש. או להרוס אותם לפני שסופקו אם עיצוב חלקי הוא קנייני. בדומה, טיהור חומר פסולת ממדפסות שרף באופן שהופך שחזור של החלק בלתי אפשרי.
שלב 6: Vulnerability Scanning andduction Testing
סורקי פגיעות אוטומטיים יכולים לזהות חולשות ידועות בשירותי רשת, מערכות הפעלה ואפילו קושחה מדפסת. Run credentialed סריקות נגד כל המערכות בסביבה AM. עם זאת, סריקות אוטומטיות לבדן אינן מספיקות לייצור תוספים, כי פרצות רבות הן ספציפיות לשרת האינטרנט המוטבע של המדפסת או יישומי פרוטוקולים קנייניים. Complements עם בדיקות חדירת ידניות המתמקדות בזרימת העבודה של 3D.
6.1 בדיקת ממשק האינטרנט של Printer
מדפסות תעשייתיות 3D יש לוחות נתונים מקוונים עבור ניטור הדפסה והתאמה הגדרות. לבדוק ממשקים אלה עבור פרצות נפוצות כגון רצינית traversal, צ'ק באתר (XSS), זריקת פיקוד, והרשאה לא מספקת. תוקף שיכול לגשת לאינטרנט UI יכול לשנות פרמטרים הדפסה באמצע בנייה או לחלץ נתונים.
6.2 בדיקות File Upload Mechanisms
הדפסים בדרך כלל מקבלים קבצי עיצוב (G-code, STL, 3MF) על מניות רשת או העלאה באינטרנט.בדוק כיצד תהליכי המדפסת ממותנים קבצים. Buffer overflows או Path traversal בקובץ ⁇ יכול לאפשר תוקף לבצע קוד שרירותי על בקר המדפסת. השתמש בכלים מטבוליים עם זהירות בסביבות ייצור, או בדיקות בזמן המתוכנן למטה.
6.3 בדיקות רשת תקשורת
בדוק אם המדפסת משתמשת ב- TLS מוצפנת לתקשורת.יש דגמים מבוגרים עדיין משדרים סיסמאות, שמות קבצים או פרמטרים עבודה בטקסט פשוט.לכידת וניתוח תנועה כדי לראות אם כל מידע רגיש נשלח ללא הצפנה.
שלב 7: תכנון תגובה לתוספת ייצור
ביקורת אבטחה אינה שלמה ללא תוכנית תגובה ברורה של אירוע, המהווה את ההיבטים הייחודיים של הדפסת תלת מימדי. נהלי תגובה מסורתיים של אירוע IT אינם יכולים לכסות תרחישים כמו מדפסת פגועה המייצרת חלקים פגומים שהופכים אותו לשרשרת האספקה.
7.1 גילויים
Define גורמת למקרים פוטנציאליים: מדפסת שמתחילה להדפיס ללא עבודה מוסמכת, שינוי פתאומי באיכות ההדפסה לא עקבי עם הפרמטרים של תהליכים, התראות מ- SIEM על חיבורים בלתי רגילים ברשת, או משתמש שדיווח על גישה לא מורשית לעיצוב.
7.2 פעולות המכילות
כאשר מדפסת חשודה נפגעת, מבודדת אותה מהרשת מיד. Quarantine כל החלקים המודפסים מאז המדינה הנקיה הידועה האחרונה.אל תניחו כי קושחה היא אמינה – מרתיעה אותו ממקור ידוע-טוב.
7.3 חלק מפציעות וזיכרון
לשמור על חוט דיגיטלי המקשר כל חלק מודפס לקובץ העיצוב שלו, פרמטרים פרוסים, מספר מדפסות, מפעיל וזמן הדפסה.עקביות זו חיונית לקביעת היקף האירוע.אם חלק היה מודפס בתנאים מסוכנים, עליך לזכור אותו מן השדה. משלב אסתטיקה של קבצים ואת הממדים הסופיים לתוך הרקורד.
שילוב תוכנית הביקורת שלך
(האבטחה אינה אירוע חד פעמי, הנוף ייצור התוספים משתנה במהירות כמו דגמים חדשים של מדפסת, חומרים ותוכנה משוחררים.זז לוח ביקורת חוזרת לפחות מדי שנה, ולעתים קרובות יותר אם אתה מוסיף מדפסות חדשות או שינוי אדריכלות רשת.יש לשמור על פרצות מפורסמות בציוד הדפסה תלת-ממדי - אתרים כמו FLT:0CVE (אחריות וחשיפה) עכשיו 3D2D:
גילויי ביקורת אבטחה לתוך תהליכי שיפור מתמשך שלך.עדכון ממציאי נכסים, בקרות גישה חדד, ונקודות תורפה תיקון באופן מקודם. לאמן את כל האנשים על האיומים האחרונים, כולל התקפות הנדסה חברתית שעשויות לכוון מפעילי או מהנדסי עיצוב.על ידי ביצוע ביקורת אבטחה אימון קבוע, קפדני, להבטיח כי ההבטחה של ייצור תוספת - טיפול, גמיש, באיכות גבוהה - נותרו ללא סיבוכים על ידי איומים פיזיים או איומים.