רשתות פרופ'יבוס נשארות אבן הפינה של אוטומציה תעשייתית, המקשרות חיישנים, ממריצים, בקרים לוגיים הניתנים לתוכנה (PLCs), ומערכות בקרה מבוזרות במפעלים, תחנות כוח, ותשתיות קריטיות, אשר נפרסו לפני עשרות שנים עם שיקול מועט של איומי סייבר, רשתות שדה אלה ניצבות כעת מול נוף מתפתח של התקפות ממוקדות ושיבושים מקריים.

מאמר זה מתרחב על אסטרטגיות אבטחה הליבה של סביבת פרופ'יבוס, לצלול עמוק יותר לתוך ניתוח סיכונים, בקרה טכנית ושיטות ניהול מתמשך.אם אתה שדרוג התקנה מורשת או עיצוב מערכת חדשה, שיטות אלה הטובות ביותר יעזרו לך לבנות הגנה מרגיעה נגד איומים סייבר.

הבנת הסיכון לביטחון פרופ'בוס

פרופ'יבוס (Process שדה Bus) כוללת שני גרסאות עיקריות: פרופ'יבוס-DP לתקשורת מהירה ו- Profibus-PA עבור אוטומציה של תהליכים באזורים מסוכנים. Both לשתף פרופיל פגיעה משותף מושרש בעידן העיצוב שלהם.כאשר פרופ'נביבוס היה סטנדרטי בשנות ה-90, רשתות תעשייתיות המופעלות בסביבות מבודדות פיזית.

  • (FLT:0) גישה בלתי מורשה ונטילת מכשירים: חליל 1 (מגיבים) אשר מקבלים גישה פיזית או הגיונית לקטע פרופ'יבוס יכול לחדור תחנה אדנית, לשלוח פקודות סוררות, או לשנות פרמטרים של תצורה.לדוגמה, תוקף יכול לשכתב את נתוני הפלט של PLC כדי לפתוח שסתום או לעצור שידור ללא גורם מעורר אזעקה.
  • (FLT:0Data יירוט ו-Eavesdropping:cioFLT:1) התנועה פרופ'יבוס מועברת בטקסט פשוט. An ⁇ pinging האוטובוס יכול ללכוד ערכי תהליכים, נקודות מידע אבחון ומידע אבחון.
  • (FLT:0) ,Denial of Service (DoS) ו- bus jave:FLT:1 כי פרופ'יבוס משתמש מנגנון עקיפה עבור תקשורת ⁇ יסטית, מכשיר ששולח באופן קבוע הודעות פרטיות גבוהות או משחית את מחזור אסימונים יכול למעשה לסגור את הרשת.
  • (FLT:0)Protocol fuzzing and malformed Packs: FLT:1 שליחת טלגרף מבוסס עם אורך לא חוקי, כתובות או קודים פונקציה יכול לגרום למכשירי עבדים להיכנס למצבי שגיאה או אפילו התרסקות.
  • (FLT:0) tampering:FLT:1; השכבה הפיזית RS-485 ומחברת M12 המשמשים בהתקנה רב של פרופ'יבוס רגישים לספיצי מתח, מעגלים קצרים, או ניתוק מכוון. unauthorized Reuration of Network Topology (למשל, הוספת מכשיר rogue) יכול ליצור התנהגות בלתי צפויה.

הסיכון מורכב מהעובדה שרשתות פרופ'יובוס לעתים קרובות coexist עם מערכות מבוססות Ethernet (למשל, פרופ'ינט, OPC UA) המספקות גשר לסביבות IT ארגוניות.ללא פלחציה נאותה, התקפה שמקורה במחשב נייד תאגידי יכולה להפיץ לקומה במפעל באמצעות שער.

שיטות טובות ביותר עבור Securing Profibus Networks

שמירה על רשת פרופ'יבוס דורשת גישה מגובה של הגנה המשלבת בקרה אדריכלית, קשיחות מכשיר, ניטור ומדיניות ארגונית.הפרקטיקות הבאות הוכיחו יעילות על פני תעשיות החל מייצור רכב לנפט וגז.

1.רשת סגמנטציה ושיקום

סגמנטציה היא המדד המשפיע ביותר שניתן לקחת.אזורי פרופ'נביבוס צריכים להיות מופרדים מרשתות חברות ותאים אוטומציה פחות ביקורתיים באמצעות שלוש טכניקות משלימות:

  • (ב) ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇ ⁇
  • (FLT:0)Fireקיר סינון:FLT:1irvey תעשייתי Firewalls אשר יכול לבדוק את טלוויזיות פרופ'יבוס או, לפחות, סינון תעבורת IP בשער בין התחום פרופ'בוס לבין רשת הצומח.
  • (FLT:0) שערי ביטחון ופרוקסיזות: קיד 1 (Associationibus-to-Profinet) או פרופ'יבוס-to-OPC UA Gateway יכול לפעול כפרוטוקול sanitizer.המכשירים האלה מבטלים את הקשר פרופ'יבוס וקודם רק אישרו, ניתרו נתונים מעבר לגבול.

כאשר מעצבים פלחי, ליישם את ה-FLT:0 (principle of לפחות ibph:1: רק לאפשר תקשורת מינימלית הנדרשת.לדוגמה, תחנת הפעלה כי רק צריך לקרוא נתונים ממגזר פרופ'בוס לא צריך להיות מסוגל לכתוב נקודות.

2.Strict Access Control and Authentication

גישה לרשתות פרופ'יבוס חייבת להיות נשלטת ברמות מרובות:

  • גישה פיזית:0 (U Close Profibus Cables in נעול כבלים כבלים או conduits. השתמש בחיתולים מלוטשים על יציאות המכשיר.com התקנת מערכות בקרת גישה על דלתות פאנלים ומסגרי מכונה.
  • (FLT:0) גישה לוגיסטית: 1.10LT (במקום אפשרי, השתמש בכתובת סינון על מאסטרים של פרופ'יבוס לקבל טלגרף רק מכתובות עבדים ידועות.כמה שערים מודרניים תומכים בלבן של כתובות המכשיר וסוגי הודעות.עבור גישה לתצורה (למשל, להוריד פרמטרים באמצעות כלי תכנות), דורשים סיסמאות חזקות - אישורי ברירת מחדל ללא ברירת מחדל.
  • (FLT:0) אימות: FLT:1 בעוד פרופ'יבוס חסר אימות מובנה, מכשירים חדשים יותר (במיוחד אלה התואמים עם IEC 62443-4-2) עשויים לתמוך באימות חיצוני באמצעות מנהל אבטחה.אם עליך לחבר את המכשירים המורשת, לשקול באמצעות מתווכים אותנטי - שער המאמת את זהות המכשיר מנסה להצטרף למגזר.

לשמור על מלאי מרכזי של כל המכשירים המוסמכות, כולל כתובות MAC/Profibus, גרסאות קושחה ומיקום פיזי.ליישב באופן קבוע רשימה זו נגד מכשירים פעילים ברשת.כל מכשיר לא ידוע צריך להפעיל חקירה מיידית.

3. Secure Gateways and Protocol Converters

השערים הם נקודות חנק קריטיות.כאשר בוחרים שער פרופ'יבוס, מראש מודלים המציעים:

  • (FLT:0) Telegram אימות: FLT:1 Reject מסגרות עם בדיקות שגויות, קודים פונקציונליים לא חוקיים, או ערכי נתונים מחוץ לטווח.
  • (ב) ,0) הגבלת הגבלת הגבלת: 1FLT:1, מספר הטלגרם מכשיר יחיד יכול לשלוח שנייה כדי למנוע הצפה באוטובוס.
  • (FLT:0) לוגיון ואזהרה: FLT:1rea ליצור סינלוג או SNMP התראה על חריגות כגון שגיאות CRC חוזרות, כתובות מכשירים בלתי צפויות, או עומס אוטובוס גבוה.
  • (ב) ,0) ,Firmware יושרה: 1.FLT 1 (השער) יכול לאמת את החתימה הקושחית שלו כדי למנוע שינוי זדוני.

עבור מתקנים קיימים המשתמשים בכרטיסי פרופ'בוס PLCs, לשקול להחליף אותם עם יחידות קשיחות או אדומות שבהן זמין. בסביבות תהליך (Profibus-PA), יש לשלם תשומת לב נוספת לחסמים הבטוחים ביותר (IS) - אל תניחו כי מחסום IS מספק הגנה על אבטחת סייבר; הוא רק מגביל אנרגיה חשמלית.

4. עדכוני תוכנה ותוכנות

הפגיעות בקושחה של פרופ'יבוס מוצפות לעתים קרובות באמצעות יועצים ICS-CERT. ובכל זאת מפעילי צמחי רבים מעכבים עדכונים עקב חשש משעות השבת או חוסר יכולת.אימוץ תהליך ניהול תיקון מובנה:

  • (FLT:0) במקום סביבה מלחיצה: FIRLT:1 לפני הפצת עדכון קושחה, לאמת אותו על פלח פרופ'יבוס כפול המשקף את תצורות הייצור שלך.
  • (FLT:0) ,Maintain a version Baseline:FreaLT:1) לשמור תיעוד מתועדו של גרסאות קושחה עבור כל מאסטר פרופ'יבוס, עבד ושער. השתמש בסורקים פגיעים שיכולים לחקור את מתקני שדה הקרב (כמה סורקים מיוחדים תומכים פרופ'רובו).
  • (FLT:0) התאמות אבטחה לכל כלי התוכנה: אנדרל 1 הנדסת יצירות, כלי תצורה ופלטפורמות HMI שמתקשרים על פרופ'בוס הם נקודות כניסה משותפות.

אם מכשיר הוא סוף החיים ולא מקבל עוד כתמים, עדיפות להחליף אותו או לבודד אותו מאחורי שער שיכול לסנן תנועה זדונית.אין כמות של בקרות מגובשת יכולה להגן לחלוטין על מכשיר לא מכוונן.

מעקב וזיהוי אנומליות

אפשרות לתנועה של פרופ'יבוס היא חיונית לגילוי מוקדם של איומים.כלי אבטחת IT מסורתיים לא יכולים לפענח טלגרף שדה קודקוד, כך שאתה צריך פתרונות ספציפיים לתעשייה:

  • (FLT:0) זיהוי חדירה ספציפי של פרופ'פרוביוס (IDSrea): 1 ספקים מציעים בדיקות ניטור פסיביות המקיפות את האוטובוס (באמצעות מחבר פרופ'יבוס) ונתח ראשי טלגרם לסימנים של התקפה - למשל, דפוסים בלתי צפויים של עקיפה, הפעל מחדש הודעות, או פקודות לעבדים שאינם קיימים.
  • (FLT:0) ניטור בריאות ניטור: FLT:1 Track metrics כמו עומס אוטובוס, מספר צלעות, ספירת שגיאות CRC, וזמני עבדים.עלייה פתאומית בשגיאות יכולה להצביע על מכשיר פגם או ניסיון הכחשה פעיל של שירות.
  • (FLT:0Correlation with high-level system: ibph:1) Ingest Profibus IDS מזהיר לתוך פלטפורמה של מידע אבטחה וניהול אירועים (SIEM) יחד עם יומני רשת IT.זה מאפשר מתאם - למשל, שיטפון של שגיאות פרופ'בוס מטביעות עם ניסיון רב עוצמה על שער גישה מרחוק.

הגדר סף לטריאזת אזעקה: לא כל טעות CRC היא התקפה (קללות לאורך זמן), אבל דפוס עקבי של טלגרם מכתובת לא מוכרת צריך להיות מטופל כביקורתי.

6.התמדה בטוחה וההתמדה

מכשירים רבים של פרופ'יבוס עם ברירת מחדל לא מאובטחת, ליישם את השלבים הבאים של תצורה:

  • (FLT:0) שירותים בלתי מנוצלים: FLT:1) לכבות את פונקציות פרופ'יבוס שאינן נדרשים, כגון היכולת של עבדים ליזום טלגרף או עבור המאסטרים לקבל שינויים פרמטרים לא רצויים.
  • (FLT:0Set המתאים לתזמון האוטובוסים: FLT:1) השתמש ב- ken רוטציה מינימלי (TTR) וב-SL) אשר עדיין מאפשר תקשורת נדרשת תזמון חזק יותר, הופך אותו קשה יותר עבור תוקף להכניס טלגרף רוטציה ללא קביעה.
  • (FLT:0) יציאות אבחון אבטחה: כלי הנדסת מידע 1 (FLT:1) לעתים קרובות להתחבר באמצעות פרופ'יבוס באמצעות דונוחיות מיוחדות או ממירים סדרתיים.הגבלת גישה פיזית לנמלים אלה ולהרחיק אותם כאשר לא בשימוש.
  • (FLT:0) ביצוע ואכיפת בסיס אבטחה: ההרחבה 1 (איור 1) צור רשימה עבור כל הגדרות התצורה של פרופ'יבוס (למשל, מותר כתובות עבדים, שימוש בקוד פונקציה) בדיקות תאימות אוטומטית במידת האפשר באמצעות כלי ניהול נכסים תעשייתיים.

אמצעי אבטחה נוספים

מעבר לעיסוקים הליבה לעיל, מספר בקרות משלים מחזקות באופן משמעותי את היציבה הביטחונית שלך:

מצגת, ביקורת ותשובה לתאונה

כניסה אפשרית על כל מכשיר התומך בו.עבור מאסטרים פרופ'יבוס (למשל, סימנס S7-300/400 עם CP 342-5), ארועי שיא / אירועים של צקת, ניסיונות חיבור ושינויי תצורה. קובצי בחנות באופן מרכזי ושומרים עליהם למשך לפחות שנה אחת (מנוהל על תעשיות כמו תרופות).

Define תוכנית תגובה אירוע ספציפית ל- Profibus anomalies.Who יש סמכות להתנתק פיזית קטע?כיצד בידוד שער פגום ללא עצירת הקו? Run Tabletop תרגילים עם פעולות ו- IT צוותי אבטחה כדי להבטיח שהתוכנית היא מעשית.

הערכות אבטחה רגילות ונפיחות

סורקי פגיעות מסורתיים כמו נסאוס אינם יכולים לסרוק את מכשירי פרופ'יבוס באופן ישיר, אך ניתן להשתמש בגישות חלופיות:

  • (ב) ,0) בדיקה גופנית: 1.10.10.10.10.10.10.10.10.10.10.10. ↑ , Walk Down the Network toאמת את הגנת הכבלים, ה-Preinator מתנגד, והיעדר הזנות בלתי מורשית.
  • (FLT:0)Profibus שכבת 2:FLT:1 השתמש ב- Profibus Tester (למשל, מ Softing, Siemens) כדי לבדוק הפרות תזמון, שגיאות פורמט טלגרם וחלוקת עומס האוטובוס.
  • (FLT:0) בדיקות אימונים: FLT:1 ,Engage a Industrial OT אבטחה חברה מיוחדת כדי לבצע סימולציה תקיפה מבוקרת על קטע צללים פרופ'יבוס.הם יכולים להעריך עמידות בפועל נגד טכניקות תקיפה בעולם האמיתי.

לבצע הערכות אלה לפחות מדי שנה ולאחר כל שינוי רשתי גדול.ממצאי מסמכים ועקוב אחר תיווך ברישום סיכון.

אימון מודעות והדרכה

טעות אנושית נותרה גורם מרכזי למקרי אבטחה תעשייתיים.לרכב את כל מי שאינטראקציה עם רשתות פרופ'יבוס - עובדים, טכנאי תחזוקה ומפעילים - על:

  • זיהוי סימנים של טמפינג (למשל, מחברים רופפים, מכשירים לא מוכרים).
  • שימוש בטוח בכלים אבחון ניידים (לעולם אל תתחבר למחשב נייד שנמצא ברשת לא מאובטחת).
  • דיווח על זוועות מיד ללא חשש מאשימה.
  • כדי לשנות נהלי ניהול עבור כל תצורה או עבודת קלינג.

כולל אבטחת פרופ'יבוס בתכנית המודעות השנתית של אבטחת סייבר. השתמש בדוגמאות של התעשייה האמיתית (כגון ההתקפה על תחנת כוח אוקראינית שממנף את הגישה של שדהבוס סדרתי) כדי להמחיש את ההשלכות.

גישה מרחוק לתחזוקה

תחזוקה מרחוק היא וקטור מרכזי להתקפות הקשורות לפרופ'יבוס.אם אתה חייב לספק תמיכה מרחוק, לאכוף את הפקדים האלה:

  • השתמש ב-VPN עם אימות רב-מנועי (MFA) ונכה מתפצל.
  • גישה מרחוק דרך תיבת בישור או קפיצה שאין לה גישה ישירה לפרופ'יבוס - רק ממשק ברמת יישום מסונן.
  • תקנו את כל המפגשים מרחוק וסיימו אוטומטית את הקשרים לאחר 15 דקות.
  • גישה מרחוק מחוץ לחלונות תחזוקה מתוכננים אלא אם כן זה מצב חירום.

שיקולים עתידיים: המעבר לפרופ'נט ומעבר

בעוד פרופ'יבוס נותר נפוץ, ארגונים רבים נודדים לפרופ'ינט, המציע תכונות אבטחה בנויות כמו אימות מכשיר, הצפנה (באמצעות מחלקת אבטחה של PROFINET 2 ו- 3), ושילוב עם כלי אבטחת מידע.אם הגירה מלאה היא אפשרית, זה יכול להפחית רבים של פרצות מורשת שתוארו כאן.עם זאת, עבור מתקנים חומים, התרגילים במאמר זה ישמרו על רשתות פתוחות לשנים בטוחות.

מגמות מתפתחות כגון Networking Time-Sensitive Networking (TSN) ו- OPC UA FX (Field eXchange) נועדו להתכנסות תקשורת ברמה שטחית עם Ethernet מאובטח, גבוה בפסווי.טכנולוגיות אלה בסופו של דבר יספקו אבטחה חזקה יותר של הילידים, אך עד אז, גישה אקטיבית, ביטחונית-מעמיקה-הגנה נותרת הדרך היחידה להגן על הנכסים התעשייתיים שלך.

שום אמצעי לא יכול להפוך את רשת פרופ'יבוס חסין לחלוטין על איומים ברשת.על ידי שילוב של בידוד פיזי, בקרת גישה, סינון שער, ניטור רציף, וכוח אדם מאומנים היטב, אתה יוצר הגנה שכבתית שיכולה לזהות, לעכב, להגיב להתקפות לפני שהם גורמים נזק מבצעי.התחל על ידי ביקורת על הנדל"ן הנוכחי שלך, לפני תחזיות הסיכון הגבוה ביותר, ובשיפור הטוב ביותר אלה הוא יישום הטוב ביותר של פעולות אבטחה גרוע יותר מאשר היום - עלייה של אירוע בטיחות.