מבוא

(FLT:0) מנהלי פרופ'פרוביות FLT:1 נשאר אחד הפרוטוקולים הפופולריים ביותר של שדהבוס באוטומציה תעשייתית, קישור חיישנים, פועלים, PLCs, והפצת I/O סביבות ייצור ותהליך מספק אמינות של קו ייצור תלוי ישירות ביושרה של מערכת ניהול ניהול מערכות אבטחה אופציונלית - מערכת המדויקת של פרמטרים, משימות, מבוכות, תצורה של נתונים והגדרות אבטחה נכונה של מערכת אבטחה יעילה, היא יעילה של אבטחה יעילה יותר של אבטחה יעילה.

הבנה של קובצי ה- Profibus Network Configurations

תצורה של רשת פרופ'יבוס מוגדרת על ידי קבוצה של פרמטרים המאוחסנים בתוכנות הנדסיות ולעיתים קרובות מגולמת ב-FLT:0GSD (תיאור התחנה הכללית)BuildFLT:1 קבצים המסופקים על ידי יצרני מכשירים.קבצים אלה מתארים את היכולות של כל מכשיר - שיעורי הבאוד נתמך, זמינות I / O Data אורך נתונים, פונקציות אבחון ומבנה עצמו כולל:

  • כתובות התקן (מספרי תחנה לא-רכב מ-1 עד 126).
  • בחירת שיעור (בדרך כלל 9.6 kbit / 12 Mbit /s).
  • הגדרות יחסים של Master-slave (Profibus-DP) או Master-master (Profibus-FMS).
  • הגדרות החלפת נתונים Cyclic ו- Acyclic, כולל מיפוי נתונים של קלט/קידוד.
  • נתוני פיזור כגון הגדרות רווח, זמני סינון וערכים שאינם בטוחים.
  • הפרמטרים של Topology (בסום, הגדרות חוזרות, אורכו של פלח).

עבור פרופ'יבוס-PA (Process Automation), פרמטרים נוספים הקשורים כלי בטיחות וכלי שדה אינטרינסיבי (FDT) / מנהל התקן סוג (DTM) יש לנהל כל שינוי בחומרה הפיזית או ללוגיקה הבקרה דורש עדכון מתאים למסד הנתונים של התצורה.ללא ניהול תקין, הגדרות אלה הופכות מפורקות, לא מחוספסות, או אבודות לחלוטין.

איומים משותפים לפרופ'יבוס Configuration Integrity

גורמים מסוימים יכולים להתפשר על הביטחון והאמינות של תצורת פרופ'יבוס:

  • (ב) שינויים בלתי מורשים (FLT) 1 - טכנולוגיה או מפעילי עשויים לשנות בטעות הגדרות ללא אישור או תיעוד נאות.
  • (FLT:0) התקפות סייברמברסאל 1:1 - שחקנים ממאירים יכולים לנצל עבודות הנדסיות פגיעות או נקודות גישה לרשת כדי לשנות את הפרמטרים של המכשיר, מה שמוביל למצבים לא בטוחים.
  • (FLT:0) חוסר מודעות בכשלים FLT:1 - בקר כושל, כרטיס זיכרון פגום, או מערכת קבצים מושחתת יכול להפוך את התצורה הנוכחית לבלתי ניתן לגילוי.
  • (בקיצור:0) ניתן להוריד קובץ מיזם ישן או לא נכון למכשירים.
  • (FLT:0) אסונות טבע וסיכון פיזיקלי 1 (Feloph:1) - אש, שיטפונות או גלי חשמל יכולים להרוס הן חומרה מבצעית והן אמצעי גיבוי מקומיים.

הבנת האיומים האלה מדגישה מדוע גיבוי פסיבי אינו מספיק – ניהול פעיל עם בקרת גרסאות וזכויות גישה הוא הכרחי.

הפרקטיקה הטובה ביותר לניהול סודיות פרופ'יבוס

ניהול תצורה יעילה מתחיל עם תהליכים ממושמעים וכליים.הפרקטיקות הבאות עוזרות לשמור על בסיס תצורה אמין, ביקורתי:

  • (FLT:0) Maintain תיעוד מקיף של תיעוד מקיף של 1FLT - רישום כל כתובת המכשיר, שאלון קצב, הגדרת פרמטר, ופרטי טופולוגיה. השתמש בתבניות סטנדרטיות ומסמכים לאחסן במחסן מאובטח, מבוסס גרסאות.
  • (FLT:0)Use ייעודי ניהול תוכנה ניהול תצורה תוכנה 1FLT 1 - פלטפורמות כמו SiemensATIC Manager או TIA Portal, בשילוב עם כלי ניהול גרסאות (למשל, סימנס SIMATIC Version Trail), לספק אחסון מרכזי ושינוי מעקב.
  • (FLT:0) גישה לפקדת כוח שליטה ב- 1:1 - הגבלת גישה לקבצים ולתחנות הנדסיות לצוותים מורשים בלבד.
  • (FLT:0) הפעלת תהליך ניהול שינוי רשמי של שינוי: 1) - כל שינוי צריך לעבור בקשה, אישור, בדיקות, מחזור תיעוד. השתמש במערכת ניהול שינוי (למשל, מערכת כרטיסי טיסה מבוססת ITIL) כדי להקליט שינויים.
  • (FLT:0) סקירה כללית ואימות תצורה של תצורה 1FIRLT 1) - ביקורת תקופתית לתזמן כדי להשוות את הפרמטרים של המכשיר בפועל עם תצורה המתועדת. השתמש בכלים אבחון רשת כגון FLT:2ProfiTracecioFLT 3 כדי ללכוד תנועה חיה לאמת.
  • (ב) ,0) ,העליון תצורה בסיסית של קו הבסיס: לאחר הגשתו הראשונית, ליצור תמונה בסיסית ידועה-טובה.

אסטרטגיות גיבוי מאובטחות ונוהלים

אסטרטגיית גיבוי חייבת לעבור מעבר פשוט להעתיק קבצים.גישה בטוחה ואמינה כוללת:

  • (FLT:0) עותקים של גיבוי מאלף 1 (FLT:1), השתמש כלל 3-2-1: שלושה עותקים מלאים, בשני סוגי מדיה שונים, עם עותק אחד מחוץ לאתר.
  • (FLT:0)EncryptionFLT:1) - כל הקבצים גיבוי המכילים נתונים תצורה רגישים (כולל פרמטרים של מכשירים קנייניים) צריכים להיות מוצפנים במנוחה ובמעבר.
  • (FLT:0) תזמון גיבוי מתואם 1FLT - גיבוי ידני נוטה לשגיאה אנושית ושכחה.אוטומטי לייצא קבצים תצורה מתחנות הנדסיות במרווחים מוגדרים (מדי פעם, שבועי, או אחרי כל שינוי).
  • (FLT:0) אימות אינטגרליות אימות FLT:1 - לאחר כל גיבוי, הפעלת בדיקות (למשל, SHA-256) כדי לאמת כי העותק תואם את המבחן המקורי מעת לעת לבצע שחזורים כדי לאשר את יכולת הישבן.
  • (FLT:0)Offsite and Cloudure StorageFLT:1 - לאחסן עותק במיקום נפרד פיזית, רצוי בפתרון אחסון בענן מאובטח התומכים בגירסה ובערעור גיאוגרפי.
  • (FLT:0) מדיניות קשב וריכוז 1 (המשך גרסאות היסטוריות מרובות לתקופה מוגדרת (למשל 90 יום לגיבויים יומיים, 12 חודשים לגיבויים שבועיים, ושנה עבור צילומים שנתיים) זה תומך בגלגל בחזרה למדינה ידועה לאחר גילוי מתמשך של בעיה.

שלב-בי-שלב גיבוי נוהל פרופ'יובוס רשתות

הליך גיבוי קונקרטי מבטיח עקביות ושלמות.הצעדים הבאים מכנים תהליך גיבוי ידני חזק עבור התקנת פרופ'יבוס-DP טיפוסית:

  1. (FLT:0)Export GSDigture קבצים 1FLT - איסוף הקבצים GSD עבור כל מכשירי פרופ'יבוס ברשת.אלה בדרך כלל מסופקים על ידי היצרן וניתן לאחסן אותם במאגר המידע של כלי ההנדסה.
  2. (FLT:0) חזרה לפרויקט המאסטרים FLT:1 - ב-TIA פורטל או מנהל SIMATIC, לייצא את כל קובץ הפרויקט (כולל תצורה חומרה, תצוגת רשת ופרמטריזציה של המכשיר) להשתמש בפונקציה של הארכיון שנבנה על ידי התוכנה כדי ליצור ארכיון דחוס, המכיל עצמי.
  3. (FLT:0 â € TM התקן הפרמטרים באמצעות DTM /EDDigtureFLT:1) - עבור פרופ 'יבוס-PA או כל מכשיר באמצעות FDT / DTM, השתמש ב- DTM של היצרן כדי לקרוא פרמטרים נוכחיים של המכשיר (למשל, ערכי קליברציה, סףי אזעקה) לשמור את הפרמטר מוגדר כקובץ גיבוי DTM או באמצעות תבנית קניינית של כלי ההנדסה.
  4. (ב) [17] , [17] , [17] , עיין ב-[[1924]] ב[[1924]], [[1924]]]], [[1924]], [[1924]]]]]], [[1924]]]]]]]], [[1924]]]]]]]]]]]]]], [[1924]]]]]]]]]]]]]]]]
  5. (FLT:0)Copy להצפנה של אחסון מקומי ב-AccFLT:1hil - שמור את הקבצים הגיבוי לכונן חיצוני מוצפן או אחסון ברשת (NAS) נגיש רק לאדם מורשה.
  6. (FLT:0)Replicate to offsite LocationFIRLT:1) השתמש בקשר מוצפן (למשל, SFTP, VPN) להעברת עותקים לספק אחסון בענן או שרת מרוחק. ארגונים תעשייתיים רבים משתמשים בפתרונות גיבוי ייעודיים עם מסלולים מאומתים או מחוסנים של חומת אש.
  7. (FLT:0Log the BackupveFLT:1) - להקליט את התאריך, הזמן, המשתמש שביצע את הגיבוי, גרסת התוכנה שימש, וכל הערות על שינויים ברשת מאז הגיבוי האחרון.
  8. (FLT:0) , 000 ⁇ מחזירה מדגם FLT:1 - לפחות רבעון, לבצע שחזור לסביבה שאינה הפקה (או לבקר פרטי) כדי לאמת כי קבצי הגיבוי מלאים ומאפשרים תצורה נכונה של רשת.

כלי תוכנה לניהול וגיבוי

מגוון כלים תומך ניהול תצורה של פרופ'יבוס וגיבוי, מפתרונות המסופקים על ידי היצרן לאפשרויות של צד שלישי:

  • (FLT:0)Siemens SIMATIC Manager / TIAIRFLT 1:1 - סביבות הנדסיות אלה כוללות ארכיון הפרויקט, השוואה גרסה ויצוא של תצורה חומרה. הפונקציה "Save as" של TIA פורטל יכול ליצור ארכיונים מוצפנים פרויקט.
  • (FLT:0)ProfitraceFLT:1 - כלי אבחון רשת שיכול ללכוד את התנועה של פרופ'יבוס, לנתח פרמטרים של אוטובוסים, ונתוני מכשיר היצוא ואוטובוסים.זה חשוב לאימות כי הרשת בפועל תואמת את התצורה המיועדת.
  • (ב) ,0) פלטפורמות ניהול צד שלישי (FLT: 1) פתרונות כמו FLT:2 ,Reyax Profibus ConfiguratorrovFLT 3 או FLT:4 4SyConventFLT:5 לאפשר תצורה של פרופ'רב-דור וכוללת לעתים קרובות מודולים גיבוי / Rehouse.
  • (FLT:0) תסריטי זיכרון של CSTROFLT:1 - עבור אוטומציה מתקדמת, מהנדסים יכולים לכתוב פיקסלים או תסריטי פייתון שמכנים פונקציות API / SDK של כלי הנדסי (למשל, סימנס פתיחות עבור פורטל TIA) לייצא תצורה בלוח זמנים.
  • (ב) .0Cloud ו-OT-specific Backup ServicesFIRLT:1) - ספקים כגון FLT:2OT-Cloud BackupveFLT 3 (למשל, מדרגואו או Nozomi Networks) מציעים קווי גיבוי מאובטחים, אוויריים מתוכנתים עבור מערכת בקרה תעשייתית (ICS) סביבות.

בעת בחירת כלים, שקול תאימות עם המאסטר שלך שדהבוס, תמיכה הצפנה / זהות, ויכולת להשתלב עם שינויים קיימים של תהליכי ניהול שינוי.

אוטומציה והגנת גיבוי

גיבוי ידני אינו אמין בטווח הארוך.אוטומטי התהליך מבטיח כי צילומי תצורה נלקחים באופן עקבי ללא המהנדסים.

  • (FLT:0)Task לוח הזמנים על ההנדסת מכונות הנדסת מכונות הנדסת מכונות הנדסת מכונות , השתמש לוח זמנים Windows כדי להפעיל תסריט משיק את תוכנת התצורה, מבצע יצוא ארכיון, ומציין את התוצאה למניה ברשת.
  • (FLT:0CI/CD לפרויקטים תעשייתיים FLT:1) - כמה ארגונים עכשיו מיישמים עקרונות DevOps לפרויקטים אוטומציה.שימוש בגירסת גרסאות (למשל, Git) וכלים צינורות, שינויים בקבצי תצורה יכולים לגרום גיבויים אוטומטיים למחסן מאובטח.
  • (הופנה מהדף ניהול נכסים צמחיים (PAM) למערכות ההרחבה 1:1 - PAM פלטפורמות כמו FLT:2AVEVA Asset ManagementFLT 3 או FLT:4; 5) האםרסון AMSIRLT:5 יכול לזהות באופן אוטומטי שינויים המכשיר וליזום משימות גיבוי באמצעות OPC-UA או ממשק שדהבוס.
  • (FLT:0) Notification and alertingFLT:1 - כשלי גיבוי אוטומטיים צריכים ליצור התראות לצוות ההנדסה.

לפני פריסת אוטומציה, לאמת כי תהליך הגיבוי אינו משבש תנועה או הפעלה של מכשירים.זזז גיבויים במהלך חלונות תחזוקה מתוכננים במידת האפשר.

שחזור ושיקום: בדיקת אינטגרity

גיבוי הוא רק חצי הפתרון; היכולת לשחזר במהירות ומדויקת היא מה שחשוב.

  • (FLT:0) ביצוע הליך שחזור של תיקון 1RE - יצירת מדריך כתוב, צעד אחר צעד המכסה כיצד לטעון את הגיבוי לתוך כלי ההנדסה, לאמת את התצורה, להוריד אותו למכשירי השדה.
  • (FLT:0) שחזורים של ההרחבה:0)RRA 1RE - בצעו שחזור מלא בסביבת מבחן או על בקר מאסטרי חסוך.בדוק שכל כתובות המכשיר, הפרמטרים ומיפוי הנתונים נכונים.
  • (FLT:0)Validate לאחר שיקום מחדש FLT:1 - השתמש מנתח רשת כמו פרופ'יטר כדי לאשר את תזמון האוטובוס, עומס האוטובוס ודפוסי תקשורת נכונים.
  • (FLT:0) שמור על מספר נקודות שחזור של מספר 1 - אם הגיבוי האחרון מושחת, אתה צריך גישה לגרסאות ישנות יותר.
  • (ב) ,0) ,התחקורים ומקדחים 1 (בפרק: 1) – מעת לעת מבצעים תרגילי שיקום עם צוות ההנדסה.מדת זמן כדי לשחזר ולזהות פערי תהליכים.

ניהול שינוי ובקרת

סחף קונפדרציה הוא מקור עיקרי של אירועים תעשייתיים.הטמעת שליטה בגרסאות של פרופ'יבוס מסייעת לעקוב אחר מי ששינה את מה ומתי.

  • (ב) [ה]התב"ג]: [ה] [ה] [ה]] [ה]] [ה]], [ה], [ה], [ה]]][ה]]], [ה], [ה], [ה], [ה], [ה] ל], [ה], [ה], [ה], [ה]], [התקבלת]]]], [ה], [ה]]]]] [ה]], [ה] [ה], [ה]] [ה] [ה] [ה], [ה] [ה], [ה]]]] [ה] [ה]]]]]]]] [ה] [ה] [ה] [ה] [ה]]] [ה] [ה] [ה] [ה] [ה] [ה] [ה]]] [ה], [ה] [ה] [ה]]]]] [ה] [ה] [ה] [ה]]]]]]]]]]]] [ה]]]]]]] [ה] [
  • (FLT:0)קישור משתנה כדי לעבוד הזמנות 1:1 - כל שינוי מבצע או תצורה צריך להתייחס לבקשה שינוי או כרטיס תחזוקה.
  • (ב) ,0) שינוי זיהוי של גילויים (FLT:1) - השתמש בכלים המשווים את תצורות הרשת החי כנגד בסיס מאוחסן וחלוקת דגלים. Solutions כמו FLT:2OT-BaselineFLT 3 יכול לספק התראה.
  • (FLT:0) אישור אישור עבודה בזרימת 1R) - עבור תצורה ביקורתית, דורש אדם שני לאשר את השינוי לפני שהוא מוחל על ייצור.מערכת הגיבוי צריכה ללכוד את "לפני" ו"אחרי" מדינות.

תקנים וסטנדרטים

מגזרים תעשייתיים רבים כפופים לדרישות רגולטוריות וסטנדרטיות המבוססות על תצורה, אשר מחייבות ניהול וגיבוי.

  • (FLT:0)IEC 6244303FLT:1 - תקן בינלאומי עבור רשתות תקשורת תעשייתיות אבטחה דורש ניהול תצורה (חלק 2-4 ו- 33) ויכולות גיבוי עבור מערכות בקרה.
  • (ב) [15] ,983-993FLT:1 , תואמים באופן הדוק עם IEC 62443, היא מספקת מסגרת לניהול שינויים בתצורה ותחזוקה של שלמות המערכת.
  • (FLT:0)NIST SP 800-82FLT:1 - מדריך עבור מערכות בקרה תעשייתיות (ICS) אבטחה, הכולל המלצות לגיבוי ושיקום של תצורה.
  • תקנות ספציפיות לתעשיית הרכב (FLT:0) תקנות ספציפיות (Industry-specificתקנות) 1 - לדוגמה, ה- FDA 21 CFR חלק 11 בייצור תרופות דורשות אימות גיבוי ודרכי ביקורת.

סקירת התחייבויות הציות של הארגון שלך תודיע על תדירות, שמירה ודרישות אימות עבור גיבויי תצורה של פרופ'יבוס.

מסקנה

ניהול וגיבוי של תצורה של רשתות פרופ'יבוס באופן מאובטח היא פעילות בסיסית לאמינות תפעולית ולאבטחת סייבר תעשייתית. על ידי הבנת מרכיבי תצורה, יישום נהלי ניהול מובנים, הפעלת גיבויים מאובטחים, ובדיקת תהליכי התאוששות באופן קבוע, מהנדסים יכולים להפחית באופן דרמטי את זמן הפחתת זמן ולצמצם את ההשפעה של כישלונות או התקפות.העלות של תוכנית גיבוי חזק וניהול שינוי עולה הרבה על ידי עלות של מערכת בקרה לא מתוכננת או תצורה, אשר מופעלת, היא פתח, היא מערכת בקרה מתאימה, היא מערכת בקרה.