Bugünün birbirine bağlı endüstriyel ortamları, bilgi teknolojisinin yakınlığı (IT) ve operasyonel teknoloji (OT), benzer şekilde efficiliğe karşı çıktı, aynı zamanda fabrikalar, güç santralleri ve kritik altyapı IP tabanlı iletişim ve bulut bağlantılarını kabul etti, makine-to-makinist ve cihaz-to-uzayri kimlik doğrulama, sayısal bir doğrulama mekanizmasına karşı, yanlış doğrulamaya karşı, doğrulayıcı erişimleri ve gerçekleştirilmiş iletişim araçlarına karşı, doğrulayıcıları doğrulayan, dijital kimlikleri doğrulayan ve doğrulayan bir şekilde doğrulayan dijital kimlikleri doğrulayan bir şekilde doğrulayan dijital kimlik doğrulama mekanizması sunamaz.

Dijital Sertifikalar Nedir?

Anada, bir dijital sertifika, bir varlık anahtarına bağlı olan elektronik bir belgedir - programlanabilir bir mantık kontrol cihazı (PLC), uzaktan terminal ünitesi (RTU), veya bir insan operatörü - ve varlığın belgenin bütünlüğünü içeren bir elektronik belgedir; herhangi bir tam olarak bu imzayı içerir.

Dijital sertifikalar için en yaygın kullanılan standart X.509, uluslararası Telekomünikasyon Birliği (ITU) tarafından belirlenen bir endüstride, sertifikalar, güvenilir bir köke giden geçerli bir sertifika zincirinde düzenlenir: bir kök CA (kendi kendini teslim etti, yüksek oranda korunuyor) sertifikalar CA ortalarına, bu da son derece koruma sertifikaları cihazlara veya kullanıcılara devre dışı bırakmak için kabul edilmez.

Dijital sertifikalar asimmetrik kriptografına güveniyor. Her varlık imzayı onaylayan özel bir anahtara sahiptir (kayıt sırrına) ve bir halka açık anahtara sahip olunamaz.

Endüstriyel Ağlarda Dijital Sertifikaları Kullanımının Faydaları

Gelişmiş Güvenlik ve Şifreleme

Dijital sertifikalar, TLS (Transport Katman Security) ve DTLS gibi protokolleri endüstriyel kontroller, HMIs ve veri tarihçileri arasındaki iletişimin şifreli tutulmasını engeller.

Güçlü Kimlik Doğrulama

Paylaşılan sırların aksine (passwords veya preshared anahtarları), dijital sertifikalar, a device's sertifikası, mühendislik iş istasyonuna tam kontrol sağlayarak bakım istasyonlarına yalnızca erişim sağlamaları için yapılandırılabilir. Örneğin, bir sertifika “PLC-Line1-Welder” ve yalnızca tam kontrol sağlamak için yapılandırılabilir.

Düzenleme

Birçok endüstriyel siber güvenlik standartları şimdi sertifika bazlı kimlik doğrulamasını veya güçlü bir şekilde tavsiye etmektedir. IEC 62443 serisi, NIST SP 800-82 ve Kuzey Amerika Elektrik Güvenilirlik Şirketi (NERC) kritik altyapı koruma (CIP) standartları, uzaktan erişim ve Interzon-bölge iletişimi için güçlü kimlik yönetimi gerektirir. Dijital sertifikalar hangi kaynağa bağlı olarak hangi kaynağın kim veya hangilere bağlı olduğunu ve hangi bildirimde bulunulmasını sağlar.

Otomatik ve Scalable Authentication

Geniş ölçekli endüstriyel dağıtımlarda binlerce sensör, eylemciler ve kontrolörler, manuel şifre yönetimi pratik değildir. Dijital sertifikalar SCEP (Simple Certificate Enrollment Protocol) veya EST (Enrollment over Secure Transport) gibi otomatik olarak teslim edilebilir.

Endüstriyel Ayarlarda Dijital Sertifikaları Uygulamayın

Sertifika Otoritesi (CA) Stratejik

Organizasyonlar ticari CA (örneğin, DigiCert, GlobalSign) veya sınırlı bir bağlantı ile cihazlar için uygun bir iç CA. Ticari CAs, kamu güvenini kullanarak, ancak büyük sayıda cihaz sertifikalarını kullanarak pahalıya mal olabilir ve OT-sp özel kısıtlamalar için gerekli olan esnekliği sunabilirler (örneğin, sınırlı sayıda endüstride geçerliliği olan sertifikalar ve yeniden giriş işlemleri için) OpenSSL, Active Directory Sertifikası gibi bir iç CA kullanımı için özel bir PKI platformu (örneğin, EJBCA, Keyfa, Anahtarlama) tam kontrol sağlar.

Device Enrollment ve Geçici

Kayıt, otomatik protokolleri kullanarak bir cihazda bir sertifikayı komisyonlama sırasında veya otomatik protokoller kullanarak ağın üzerinde bir sertifikayı tamamlayabilir.Templikeli veya bir yönetim arayüzü (örneğin, web konsol veya API) aracılığıyla kayıt işlemi yapılır.En iyi uygulama, cihazı doğrudan oluşturmak için özel anahtarı doğrudan oluşturmak için kullanılır (eğer PKI, kayıt genellikle SCEP, EST veya bir yönetim arayüzü aracılığıyla yapılır.

Sertifika Doğrulama için Ağ Cihazlarının Yeniden Tanımlanması

Kayıtlandığında, her cihaz sertifikasını sunmak ve CA'nın sertifikasını sunmak için yapılandırılmalıdır. Bu genellikle cihazın bilgisayar ayarları, SSH yapılandırması veya merkezileştirilmiş endüstriyel güvenlik duvarı veya VPN koncentrator aracılığıyla gerçekleştirilmiş veya online durum protokolü aracılığıyla yapılır. Örneğin, gerçek bir CA yöneticisinden bir sertifika kullanarak TLS istemci ağları doğrulamayı gerektirir.

Sertifika Yaşam döngüsü Yönetimi

Güçlü bir yaşam döngüsü yönetimi politikası düzenli yenileme içerir (tipik olarak her 1-3 yıl) ve derhal uzlaşma sertifikalarını iptal etme durumunda, binlerce sertifika ile bir ortamda, manuel izleme imkansız; PKI yönetim platformu otomatik yenileme hatırlatmaları, geri kayıt tutma ve doğru bir envanter tutmalıdır.

Meydanlar ve düşünceler

Scale Management at Scale

Heterojen endüstriyel ekipmanla PKI'yi korumak (PLC, sürücüler, sensörler, HMI cihazları) birçok cihaz sertifika kayıt için yerel destek veya özel bir pilot hattına güvenmek için gerekli değildir. ek olarak, endüstriyel ağlar genellikle sınırlı bağlantı pencereleri vardır (örneğin, kesintiye uğramaz) online geri bildirim kontrol veya yenileme yapmak zorlaşır.

Maliyet ve Kaynak Yatırım

Ticari CA hizmetleri sertifika başına veya ihraç için ücretlendirilir ve maliyetler büyük filolar için önemli olabilir. Bir iç CA, per-certificate maliyetleri azaltır, ancak PKI uzmanlığı, donanım (HSMs for Root key protection), ve yazılımlar. Birçok kuruluş PKI'nin operasyonel yükünü hafife alabilir, eğitim personeli, CA hizmetlerinin yüksek kullanılabilirliğini korur.

Miras Cihazları ile Uyumluluk

Endüstriyel dünya on yıllardır programlanabilir mantık kontrolörleri ve uzaktan I/O ile doludur, yerel bir seri veya sahabus bağlantısı aracılığıyla kimlik doğrulamayı destekler.Bu cihazlar için, yalnızca seçenek bir ağ geçidi veya “güvenlik ajanı” kullanmaktır - miras ekipmanlarının önünde oturan bir cihaz, sertifika doğrulamayı sona erdirir ve yerel bir seri veya alanbus bağlantısı aracılığıyla kimlik doğrulamayı sağlar.

Özel Anahtar Güvenlik

Tüm güven modeli, özel bir anahtar çalınırsa çöküyor. Endüstriyel cihazlar fiziksel olarak erişilebilir ve onları açık bir şekilde açığa çıkartabilir ve tam olarak depolanan bir depozitle veya uzaktan pompa evleri uygulamalıdır. Fiziksel erişimle ilgili bir saldırgan, özel anahtarlardan elde edileme önlemleri almamalıdır.

Revokasyon ve CRL Dağıtımı

Bir havalimanlarında veya düşük bant genişliği OT ağında, CRL'leri dağıtmak sorunlu olabilir. Çok büyük ( megabaytların yüzlerce) yavaş bir endüstriyel ağ bağlantısına bağlanabilir; tüm ağ segmentlerinde mümkün olmayan bir CRL. OCSP yanıtlayıcılar yerel olarak tüm liste olmadan kontroller sağlayabilir.

Industrial Certificate Deployment için en iyi uygulamalar

  • [FONT:0] Pilot bir bölgeye başlayın: [Dönetici: 1)Deişsiz üretim hattı veya laboratuvar ortamında kayıt işlemini doğrulamak için kayıt işlemini, cihazı uyumluluk ve tümleşik olmayan bir şekilde yeniden iş akışlarını geri almak.
  • [FONT:0) OT için özel PKI kullanın: Şirket IT PKI'den gelen endüstriyel PKI'yı çapraz domain güven sorunları önlemek ve yarıyı azaltmak için ayırmalıdır.Eğer bir şirket CA uzlaşmazsa, fabrika zemininin güvenini etkilemez.
  • [FONT:0)Enforce Sertifika profilleri: [Dönetici:[Dönetici:0)) Zorunlu alanları içeren katı sertifika şablonları (örneğin, cihaz seri numarası, rolü, yeri) ve zayıf algoritmaları yasaklamak (örneğin, SHA-1, RSA-1024).
  • [FONT:0) Başvuru sertifikası, belge geçişleri sırasındaki e-ticaretin izin verilen sertifikaları veya CA köklerini tespit edebilir.[0]
  • [FONT=0) Yenileme otomasyonu için Plan: [Döneticileri SCEP veya yenileme için EST'i desteklemek için yapılandırın.Affing Systemmatic Certificate Management Environment) gibi araçlar kullanın, ancak ACME'nin OT'de kabul edilmesi hala çok daha da çok yanlış.
  • [FONT:0)Monitor sertifikası sağlığı:[Dönetici:[Dönlendirme sertifikası) ve mevcut endüstriyel izleme sistemine (örneğin, Syslog veya SNMP tuzakları aracılığıyla) sürpriz kesintilerden kaçınmak için uyarılar.

Endüstri Ağı Güvenlikteki Future Trends

PKI'nın interneti (IoT) ve Edge Computing

Endüstriyel IoT (IIoT) cihazlar proliferatejik olarak - vibrasyon sensörlerinden akıllı eylemcilere - ölçekdeki sertifikaları sorun ve yönetme yeteneği kritik hale gelir. Hafif PKI protokolleri ACE (Authentication and Authorization for Constrained Environments) framework ve OSCORE (Object Security for Constrained RESTful Environments) gibi sınırlı cihazlar için de araştırılır.

OT için Sıfır Güven Mimarisi

Dijital sertifikalar, her cihazın, kullanıcının ve paketin erişime izin vermeden önce doğrulandığı Zero Trust modellerine temel verilir. Endüstriyel ağlarda, Zero Trust ilkeleri şimdi kontroller arasında Doğu-batı trafiğine genişletilir, mTLS’yi hatta bitki zemininde gerektiren ölçeklenebilir bir kimlik katmanı sağlayarak bunu sağlar.

KuantumResistant Sertifikaları

kuantum bilgisayarların gelişiyle, bugün RSA ve ECC kriptografi kırılgan olabilir. NIST, on yıllardır hizmette kalabilir olan varlıklar için önceden belirlenmiş posta güvenliği standartlaştırır.

Operasyonel Teknoloji için Otomatik Sertifika Yönetimi

Endüstri, EST ve CMP gibi standartları kullanarak tamamen otomatik sertifika yönetimine doğru ilerliyor (Certificate Management Protokolü), OT ağ yönetim platformları ile doğrudan entegre edilen endüstriyel sınıf PKI cihazları ile (örneğin, Cisco, Siemens veya Rockwell) bu otomasyon, insan hatasını azaltır, dağıtımını hızlandırır ve sürekli bir uyum sağlar - her endüstriyel cihazın eşsiz, yönetilen dijital kimliklere sahip olmasını sağlar.

Dijital sertifikaları kucaklayarak ve sağlam bir PKI inşa ederek, endüstriyel kuruluşlar ağ kimlik doğrulama duruşlarını dramatik bir şekilde güçlendirebilir, siber saldırı riskini azaltır ve gelişmekte olan düzenleyici gerekliliklerine uymaya devam eder.