Table of Contents
בסביבה התעשייתית המחוברת כיום, היכולת להחליף נתונים באופן מאובטח ואמין בין מכונות, חיישנים ומערכות בקרה היא כבר לא מותרות - זה דרישה בסיסית.כפי שמפעלים הופכים חכמים יותר ושרשרת האספקה יותר דיגיטלית, פני השטח של ההתקפה עבור איומים הסייבר מתרחבים בהתאם.OPC UA (Open Platform Communications Unified Architecture) עלתה להיות תקן דה- Facto עבור תקשורת תעשייתית בטוחה, עצמאית על ידי פיתוח של ספקי אבטחה גמישים, וטכנולוגיות אבטחה, אשר מאפשרות פיתוח מידע מאובטחות של UPCA (OPC) וטכנולוגיות אבטחה מאובטחות, מערכות אבטחה מאובטחות, וטכנולוגיות אבטחה מאובטחות, הן יכולות לפתח מערכות אבטחה מאובטחות, הן יכולות לפתח מערכות אבטחה מאובטחות, הן יכולות אבטחה מאובטחות, הן יכולות לפתח מערכות אבטחה מאובטחות, והן לספק מערכות אבטחה מאובטחות, מערכות אבטחה מאובטחות, הן יכולות אבטחה מאובטחות, הן יכולות לפתח מערכות אבטחה מאובטחות, והן מערכות אבטחה מאובטחות, אשר מסייעות, אשר מסייעות, והן מערכות אבטחה מאובטחות, אשר מסייעות, אשר מסייעות, אשר מסייעות, מערכות אבטחה מאובטחות, מערכות אבטחה מאובטחות, אשר מסייעות, מערכות אבטחה מאובטחות, אשר מסייעות, הן יכולות לפתח מערכות אבטחה מאובטחות, מערכות אבטחה מאובטחות, מערכות אבטחה מאובטחות, כדי לפתח
מה זה OPC UA?
OPC UA הוא פרוטוקול תקשורת מכונה-למכונה שפותח ומופעל על ידי קרן OPC. זה נועד להחליף את הסטנדרטים המוקדמים של OPC Classic (OPC DA, HDA ו- A&E) אשר התבסס על טכנולוגיית Microsoft COM/DCOM ומוגבל לסביבות של Windows.OPC UA הוא פלטפורמה-independent, כלומר הוא יכול לרוץ על מכשירים מוטבעים, בקרים תעשייתיים, שרתי ענן, ואפילו תומך בתבניות אבטחה גבוהות של לקוחות (Sub) ולהוביל לתבניות בקרה גבוהות (Pser-Infectual-Infectual-Infectual-Infectual-Infectual-Infectual-in-independent) ו-independent Prints) ו-in-in-Infectation) ו-Infectual-Infectual-in-Infectual Media.com (P.com) ו-Infectual-Infectual-independent Automationsual-independent Automations.
הפרוטוקול בנוי על אדריכלות ממוקדת שירות וכולל מודל מידע עשיר המאפשר למערכות לחשוף נתונים מובנים, metadata, אזעקה, מגמות היסטוריות ושיטות.יכולות מודל זה הוא מבדל מפתח: במקום החלפת זוגות ערכי תגים גולמיים, OPC UA יכול לייצג אובייקטים מורכבים ומערכות היחסים שלהם, שמירה על הקשר בין מערכות.הסטנדרט מוגדר בחלקים רבים (פרטים) כיסוי, אבטחה, נתונים, ותנאים מרכזיים יותר של IEC היא גישה חברתית ו- 4.
תכונות מפתח של OPC UA
אימוץ נרחב של OPC UA מונע על ידי מספר תכונות מפתח שמטפלים באתגרים הדוחקים ביותר בתקשורת התעשייתית.תכונות אלה אינן רק פרטים טכניים - הן עקרונות אדריכליים שהופכים את OPC UA מתאים הן לסביבות חוםפילד והן לאוטומציה ירוקה.
אבטחה
אבטחה מוטבעת עמוקות בערימה של פרוטוקול OPC UA מהבסיס.בניגוד לפרוטוקולים תעשייתיים רבים מורשת הנשען על הגנת המערכת בלבד, OPC UA מיישמת אבטחה מקצה לקצה בשכבת היישום.
- (FLT:0) קידוד: קידוד:0 (Encryption:FLT:1) כל הנתונים המועברים על OPC UA יכולים להיות מוצפנים באמצעות אלגוריתמים סימטריים וסימטריים של קריפטוגרפיים (למשל, AES, RSA) מוגנים מפני התקפות מוצפות נגד תשואות והתקפות חד-אדם-בתוך-הקרב.
- (FLT:0) Authentication: 1FLT) שני הלקוחות והשרתים חייבים להציג תעודות דיגיטליות בתוקף כדי לבסס אמון. OPC UA תומך בתעודות X.509 ויכול להשתלב עם תשתיות מפתח ציבוריות קיימות (PKI) לניהול תעודות.
- (FLT:0)Authorization: שליטה בגישה 1FLT נאמדת באמצעות הרשאות מבוססות תפקידים.הפרוטוקול מגדיר מודל מקיף למתן או לשלול גישה לאדמים ספציפיים, שיטות או נתונים המבוססים על זהות המשתמש.
- (FLT:0) סודיות ערוצים: מפגשים תקשורת 1:1 הוקמו על פני ערוץ מאובטח קריפטוגרפי באמצעות לחיצת האבטחה של OPC UA. ערוץ זה מספק שלמות נתונים, סודיות ו- Opc UA חתימה כדי לזהות כל שינוי של הודעות.
מנגנונים אלה עומדים בסטנדרטים של אבטחה תעשייתית כגון IEC 62443, המספקים ארכיטקטורה מבוססת על תשתית ביקורתית.קרן OPC מפרסם גם הנחיות אבטחה ושיטות הטובות ביותר עבור פריסת OPC UA בסביבות עם פרופילים שונים סיכון.
יכולת
OPC UA נועד לגשר על מערכות heterogeneous.It מספק ממשק סטנדרטי המאפשר מכשירים ספקים שונים, פועל מערכות הפעלה שונות, ושימוש בשפות תכנות שונות כדי להחליף נתונים בצורה חלקה.מודל המידע הוא בלתי אפשרי, כך ארגונים ספציפיים דומיין (למשל, עבור extrusion, אריזה, או ניהול אנרגיה) יכול להגדיר מפרט חברותי ספציפי בתעשייה לבנות על בסיס OPC מודל זה יכול להבטיח בדיקה של מערכת אחרת של מיפוי נתונים באמצעות מערכת הסמכה.
סקלאה
הפרוטוקול הוא קל מספיק כדי לרוץ על חיישנים מאומצים משאבים ומיקרו-בקרים, אך חזק מספיק כדי להתמודד עם אלפי צמתים וזרמים נתונים גבוהים במערכות בקרה גדולות. OPC UA בקנה מידה אנכי (יותר נתונים לשרת) ו אופקית (יותר שרתים ברשת) הרחבה של Pub מאפשרת תקשורת יעילה חד-אדם, צמצום רוחב פס ומאפשר ביצועים רגישים לאורך זמן (מערכת אנרגיה אחת מוגבלת) או סטנדרטית אחת בלבד.
מודלים
מעבר לזוגות פשוטים של תג, OPC UA תומך במודלים מורכבים של נתונים מוכווני אובייקטים.שרת יכול לחשוף לא רק את הערך הנוכחי של חיישן טמפרטורה, אלא גם את metadata (עונש, טווח, תאריך גילוח), אזעקה, נתונים היסטוריים, ושיטות קשורות (למשל, תכונות של תכונות אנרגיה) ומודלים של UCMA (AOP) רחב זה מאפשר יישומים ברמה העליונה כדי לפרש נתונים ללא תיעוד חיצוני.
חשיבות הביטחון בתקשורת התעשייתית
מערכות בקרה תעשייתיות (ICS) ובקרת פיקוח ורכישת נתונים (SCADA) מבודדות היסטורית מרשתות חברות והאינטרנט.בידוד סיפק רמה של אבטחה על ידי obscurity. Today, ההתכנסות של IT ו- OT, דחיפה למעקב מרחוק, ואימוץ של ניתוחים מבוססי ענן חשפו מערכות אלה למגוון רחב של איומים על גבי סייבר.
אבטחה בתקשורת תעשייתית אינה רק על מניעת פריצות נתונים.זה משפיע ישירות על בטיחות, המשכיות תפעולית וציות רגולטוריות. תקנים כגון IEC 62443 מגדירים רמות אבטחה ודורש פרוטוקולים תקשורת מאובטחים.OPC UA הוא אחד הפרוטוקולים התעשייתיים המעטים שיכולים לעמוד בדרישות אלה מבלי להסתמך על VPN חיצוני או על עבודות קנייניות.על ידי שילוב אבטחה בשכבה, OPCA מבטיחה כי גם אם הם לא יכולים לקרוא את ההרשאה הנכונה או לאמת את הנתונים.
יתר על כן, מערכות תעשייתיות לעיתים קרובות יש מחזורי חיים ארוכים - לפעמים עשורים. פרוטוקול מאובטח היום חייב להיות גם צופה קדימה. OPC UA של ארכיטקטורת אבטחה מודולרית של OPC UA מאפשר עדכונים לאלגוריתמים קריפטוגרפיים ככל שהאיומים מתפתחים.זה תומך ב-TLS 1.3, סוויטות צופן מודרניות, ובדיקות תיקון תעודה.זה הגנה עתידית הוא קריטי עבור תעשיות שלא יכולות להרשות לעצמם החלפת ציוד תכופים תכופים.
כיצד OPC UA Facilitates תקשורת בטוחה
OPC UA מיישמת מודל אבטחה רב-שכבתי המכסה את כל השלבים של תקשורת: מגילוי ראשוני וחיבור הקמת החלפת נתונים מתמשכת והפסקת הפגישה.
אישור מבוסס Authentication
לכל יישום OPC UA (קל או השרת) יש תעודה מקרה יישום (X.509) במהלך לחיצת הידיים, תעודות אלה מוחלפות ואומת.אם תעודה אינה אמינה, החיבור נדחתה.קרן OPC מפרסם רשימת אמון גלובלית, אבל ארגונים יכולים גם להגדיר את PKI שלהם כדי לנהל תעודות עבור מכשירים שדה.
מצגת ו Signing
לאחר שהותאם, הלקוח והשרת מנהלים משא ומתן על מדיניות אבטחה (לדוגמה, Basic256Sha256) המגדירה את אלגוריתם ההצפנה ואת אורך המפתח.כל ההודעות הבאות מוצפנים וחתומות באופן אופציונלי.החתימה מבטיחה שגם אם החבילה יירט, אין אפשרות לשנות אותה בדרך.OPC UA תומך הן סימטריות והן הצפנה סימטרית: סימטרית להחלפת מפתח ראשונית, סימטרית להעברת נתונים מרובים לביצועים.
ניהול משתמשים וגישה
מעבר לאימות ברמת היישום, OPC UA מספק מודל בקרת גישה מבוסס תפקידים. השרת יכול להגדיר כללים המגבילים את אשר צומת משתמש מסוים או תפקיד מסוים יכול לקרוא, לכתוב או להירשם.זה מנוהל באמצעות FLT:0OPC UA אבטחה סודיות UA אבטחה סודיות FLT:1 ויכול להשתלב עם ספקי זהות חיצוניים (למשל, LDAP, Active Directory).
מסלולי ביקורת ואירועים
שרתי OPC UA יכולים ליצור אירועי ביקורת עבור פעילויות רלוונטיות אבטחה כגון ניסיונות חיבור, תקלות אימות תעודה, וגישה להכחשה שליטה. אירועים אלה ניתן לאסוף ולנתח במערכת אבטחת מידע וניהול אירועים (SIEM). שביל הביקורת חיוני לתגובת אירוע ולציות עם תקנות כגון T SP 800-82 או GDPR, שבו נתונים תעשייתיים עשויים להכיל מידע אישי (למשל, בבניית אוטומציה).
גילוי מאובטח
OPC UA מגדיר מנגנון גילוי המאפשר ללקוחות למצוא שרתים ברשת מקומית או ברחבי האינטרנט.תהליך גילוי זה עצמו מובטח.שרת הגילוי המקומי (LDS) או שרת הגילוי העולמי (GDS) מאשר תעודות לפני מתן מידע בשרת.זה מונע שרתים סוררים מלהתאם של לגיטימיות ומפחית את הסיכון להתקפות חד-מין במהלך שלב זה.
יישומים של OPC UA בתעשייה
OPC UA אומץ על פני מגוון רחב של תעשיות שבהן תקשורת בטוחה ואמינה היא קריטית.הדברים הבאים הם דוגמאות ייצוגיות של איך OPC UA משמש בפועל.
ייצור ודיסריקה אוטומציה
בקווי הרכב, מערכות אריזה, וייצור אלקטרוניקה, OPC UA מחבר חיישנים, בקרים לוגיים לוגיים (PLCs), רובוטים ומערכות חזון.פרוטוקול מאפשר נתונים בזמן אמת מכונה לזרום לתהליכי ייצור (MES) ופלטפורמות ניתוח ענן. Companion מפרטים כמו OPC UA עבור Robotics (IEC 62769) מאפשר למבקרים שונים ממותגים (למשל, KUK, AFF) ו-A כדי לפשט את התצורה של תאים ניידים (IG) ו-A) כדי לפשט את האינטגרציה, ABB) ו-ATM, כדי לפשט את האינטגרציה סלולרית תאים ניידים (IQ) ו-A) ו-A עבור רובוטיתאמתיתאמתיתאמתיתאמתיתאמתיתולטיבית, כדי לפשטה-A) ו-A עבור רובוטיתאמת רובוטיתאמת רובוטיתאמת תאים ניידים (IEC 62769 (IEC 62769 (IEC 62769, ABB).
אנרגיה וסובלנות
רשתות אנרגיה, תחנות כוח מתחדשות (סולאר, רוח), ומתקנים הידרואלקטריים משתמשים ב- OPC UA לצורך ניטור ובקרה. הפרוטוקול תומך בתקן IEC 61850 לאוטומציה תת-התחסין, ומאפשר שילוב חלק בין מכשירים חכמים לרשתות בקרה. תקשורת בטוחה מופקדת על ידי מפעילי רשת רבים כדי למנוע כשלים של חיפוי על ידי סוללת .OPC UA משמש גם במערכות אחסון אנרגיה (SS) וכלי רכב חשמליים, שבו טעינה אמיתית משתמשת בתוכנות נתונים כדי למנוע תקלות.
נפט וגז, פטרוכימי
בזיקוקיות ורשתות צינורות, OPC UA יוצר את עמוד השדרה לאיסוף נתונים מיחידות מסוף מרוחקות (RTUs), מפלס זרימה, בקרים שסתום.התמיכה של הפרוטוקול עבור אזעקה ותנאים היא קריטית לגילוי דליפות או הפרעות לחץ. כי סביבות אלה הן לעתים קרובות חומר נפץ (אזורים מזוהים), להשתמש במכשירים של OPC UA על קישורים מאובטחים עם תעודות אדומות.
בניית אוטומציה ובניינים חכמים
OPC UA משמש יותר ויותר במערכות ניהול בנייה (BMS) כדי לשלב HVAC, תאורה, בקרת גישה ומערכות בטיחות אש. BACnet / אופ"C UA שותפים מפרטת המאפשרת BACnet-building אוטומציה כדי לתקשר עם לקוחות OPC UA. לדוגמה, מערכת אבטחה יכולה לקרוא טמפרטורה ונתוני דיקור כדי להתאים את השימוש באנרגיה תוך שמירה על בטיחות המובנה להבטיח כי הוא בטוח לבקר מוגן או מנעוכבת של תחנות בקרה לא מורשה.
תחבורה ורכבת
חברת הרכבות, מערכות מידע נוסעים ובקרת רכבת משתמשים ב-OPC UA לצורך החלפת מידע על מצב בטוח.הסיוע של הפרוטוקול לחידוש ותקשורת ⁇ סטית על TSN (רשתות רגישות לזמן) עומד בדרישות התזמון הקפדניות של יישומי רכבת.OPC UA משמש גם במערכות ניהול מזוודות שדה תעופה ואוטומציה כלי שיט ימי, שבו יכולת בין תת-מערכת חיונית.
המונחים
בעוד OPC UA הוא פרוטוקול חזק, יישום מוצלח דורש תכנון קפדני ודבקות שיטות הטובות ביותר.
אדריכלות רשת
OPC UA יכול לרוץ על רשתות TCP / IP סטנדרטיות, אבל עבור יישומים קריטיים זמן (למשל, שליטה בתנועה), OPC UA מעל TSN צריך להיחשב. TSN מספק אנטנסיות ⁇ ו Jitter, אשר OPC UA יכול למינוף. כאשר פריסת פני חומות אש, להבטיח כי נמל OPC UA (default40) הוא פתוח ו-48 קובצי אמון הם ראשי תיבות של שירות רב-G).
הסמכה ובדיקה
קרן OPC מציעה כלי מבחן תאימות תוכנית הסמכה.שימוש במוצרים מוסמכים להפחית את הסיכון לאינטגרציה.גם אם אתה יישום ערימה OPC UA מותאם אישית, מומלץ לבדוק נגד יישום הפניה של OPC UA או ערימות מסחריות פופולריות כדי להבטיח יכולת הדדית.
אבטחה אינטנסיבית
לעולם אל תפיצו את OPC UA עם תעודות ברירת מחדל.צרו תעודות ייחודיות עבור כל מכשיר.יישום PKI עם רשימות ייעוד תעודה (CRLs) או פרוטוקול סטטוס תעודה מקוון (OCSP) הגבלת תפקידי משתמשים לכל הפחות הכרחי. Monitor יומני ביקורת עבור ניסיונות קישור חד-אטומיים.
אינטגרציה
מערכות קיימות רבות משתמשות ב-OPC Classic או Modbus.OPC UA Gateways יכולות לתרגם בין פרוטוקולים, אך יש לשמר את הקשר הביטחוני.להבטיח שהשער עצמו מוקשה וכי הנתונים זורמים מן הצד המורשת אל עולם OPC UA מכבדים את אותה מדיניות הצפנה ואימות.
עתיד OPC UA
OPC UA ממשיכה להתפתח כדי לענות על הדרישות של תעשייה 4.0, IIoT, ויוזמות תאום דיגיטליות.OPC Foundation מפתחת באופן פעיל את התוספות הבאות:
- (FLT:0) UA FX (Field eXchangemia): הרחבה לתקשורת ברמה של זמן אמתית ברמת שדה, המאפשרת ל-OPC UA להחליף שדות קנייניים.It ממנף TSN לקביעת TSN ו מיועד לשליטה בתנועה, רובוטיקה ותיאום מכונה למכונה.
- (FLT:0) UA MQTT Bridge:03F1) A מפרט המאפשר ל-OPC UA לפרסם את הברוקרים MQTT, תוך שימת דגש על עולם האוטומציה התעשייתית עם פלטפורמות IoT משגשגות בענן.זה מאפשר ארכיטקטורות קצה לענן תוך שמירה על OPC UA אבטחה ומודלים מידע.
- (FLT:0) UA Cloud Library:FLT:1 , A Centralized Repository for OPC UA מודלים מידע (פרטים נוספים) שניתן להוריד באמצעות מכשירים בזמן ריצה, המאפשר גילוי עצמי של סמנטי נתונים בענן.
- (FLT:0) UA עבור תאומים דיגיטליים: ⁇ 1 (FLT:1) מודל המידע מורחב לתמוך פגזים ניהול נכסים (AAS) וייצוגים תאום דיגיטלי אחרים, המאפשרים ל-OPC UA לשמש כעמוד השדרה עבור מערכות אקולוגיות תאום בין-פעמיות.
מאחר שהיכולות הללו בוגרות, OPC UA תהפוך להיות מרכזית יותר בתקשורת מאובטחת ומתואמת שמערכות תעשייתיות מודרניות דורשות.עבור צלילה עמוקה יותר למפת הדרכים הטכנית, קרן OPC מפרסם את השנתיFLT:0roadmapFLT:1 (קישור חיצוני) עם תוכניות שחרור וקבוצות עבודה חדשות.
מסקנה
OPC UA ביססה את עצמה כאפשרות חיונית של תקשורת תעשייתית בטוחה.תכונות האבטחה המקיפים שלה - קידוד, אימות, אישור וערוצי אבטחה - לטפל בנוף האיום הצומח שרשתות תעשייתיות עומדות בפניה, במקביל, עצמאותה, יכולת הפחתתיות, ומודל נתונים עשיר להפוך אותו לפתרון צדדי עבור מגוון רחב של תעשיות, מפירוק ייצור קריטי על ידי אימוץ OPC, יכולות להיות מסוגלות אבטחה יעילה יותר, אך לא רק עבור מערכות ניהול נתונים פתוחות.