Table of Contents
Mạng công nghiệp tạo ra xương sống của các hoạt động cơ sở hạ tầng quan trọng, từ hệ thống điều khiển điện và điều trị nước cho đến sản xuất và nhà lọc dầu. Những mạng này có thể lập trình điều khiển logic (PLCs), quản lý và thu thập dữ liệu (SCADA) và phân phối hệ thống điều hành (DS) để quản lý các tiến trình vật lý. Khi mạng công nghiệp Internet (Tất cả) mở rộng, bề mặt tấn công phát triển tương ứng. Truyền dữ liệu phân chia qua môi trường này không phải là tùy chọn tùy chọn. Nó không phải là cần thiết cho sự hoạt động, an toàn quốc gia và an ninh quốc gia. Bài này là những chi tiết tốt nhất mà các đội ngũ kỹ thuật, quản lý và các chuyên gia bảo vệ mạng lưới, có thể thực hiện các nhà quản lý và các chuyên gia công nghiệp công nghiệp để bảo vệ dữ liệu.
Bảo mật mạng lưới công nghiệp
Các mạng lưới công nghiệp đã hoạt động từ lâu về nguyên tắc cô lập không khí. tuy nhiên, ổ đĩa cho thời gian thực, giám sát từ xa, và sự tích hợp cung ứng chuỗi đã làm xói mòn sự cô lập đó. mạng lưới công nghiệp hiện đại bây giờ kết nối với hệ thống IT, nền tảng đám mây, và thậm chí là bên thứ ba dẫn đầu các nhà cung cấp. điều này đưa ra các véc tơ mới cho các mối đe dọa mạng, bao gồm cả việc hỗ trợ tiền chuộc, thông tin xâm nhập và điều khiển các lệnh.
Hiểu được những đặc tính độc đáo của mạng công nghiệp là quan trọng. Chúng ưu tiên tính năng hữu dụng và toàn vẹn hơn sự bí mật, nhưng việc truyền dữ liệu vẫn đòi hỏi sự bảo vệ mạnh mẽ. Thiết bị di truyền có thể chạy các giao thức độc quyền như Modbus TCP, DNP3, hoặc Pro wisee, mà không được thiết kế với sự an toàn trong tâm trí. Nếu không có biện pháp thích hợp, một kẻ tấn công ngăn chặn giao thông mạng có thể học cấu hình hệ thống hoặc tiêm dữ liệu sai có thể dẫn đến hư hại về thể chất.
Giao thức then chốt và khuyết điểm của chúng
Giao thức như Modbus TCP thiếu sự xác thực và mã hóa. Cuộc tấn công bảo mật DNP3 không được chấp nhận trên toàn cầu. Nhiều hệ thống vẫn còn phụ thuộc vào giao tiếp ngữ cảnh rõ ràng. Kẻ tấn công có thể ngửi gói tin, thực hiện cuộc tấn công giữa người đàn ông và người trung lập lại, hoặc lặp lại lệnh đã bị bắt. Công nghệ hóa 2021 đường ống dẫn mật khẩu bị tổn thương đã được thực hiện như thế nào để ngăn chặn việc cung cấp nhiên liệu cho miền Đông Hoa Kỳ. Trong khi sự cố liên quan đến phần mềm chuộc lại, nó nhấn mạnh sự cần thiết của việc phân cấp lớp phòng thủ trong mạng công nghiệp.
Điểm yếu chung trong môi trường công nghiệp
Một số mạng lưới liên tục bị bệnh dịch:
- Hệ thống di sản không được sửa đổi: Nhiều công ty và RUs chạy phần mềm đã quá hạn nhiều năm. Các nhà cung cấp có thể ngừng hỗ trợ, để lại những khai thác không mũ.
- Xác thực yếu: mật khẩu mặc định hoặc đăng nhập một đối tượng trên HMIs và các trạm làm việc kỹ thuật vẫn còn phổ biến.
- Các hệ thống cao cấp mạng: ) thiếu phân đoạn cho phép một người tấn công phá hỏng một thiết bị để di chuyển theo chiều ngược về phía bộ điều khiển nhạy cảm.
- Truy cập từ xa không mã hóa: kết nối hỗ trợ từ xa thường dùng VPNs, nhưng có thể bỏ qua cấu hình sai hoặc đã quá hạn.
- Những mối đe dọa bên trong:) nhân viên hoặc nhà thầu có quyền truy cập hợp pháp có thể giải tán dữ liệu hoặc thay đổi tiến trình.
Nhận ra những rủi ro này là nền tảng cho bất kỳ chiến lược phòng thủ nào.
Những thực hành tốt nhất về cơ bản để bảo đảm việc truyền dữ liệu
Những phương pháp an ninh được thực hiện cần một phương pháp có hệ thống, được xếp hạng theo đây là những phương pháp tấn công phổ biến nhất trong khi duy trì hiệu suất hoạt động.
Name
Xác thực nhiều vật dụng (MFA) phải trở thành tiêu chuẩn cho mọi điểm truy cập của con người. [FLT: 0] Hệ thống điều khiển công nghiệp [FLT: 1] nhấn mạnh rằng MFA là một trong những điều khiển máy cao nhất. Tránh đăng ký trong tập tin cấu hình.
Mật mã hóa tiêu chuẩn và giải phẫu
Dữ liệu trong giao thông phải được mã hóa. Đối với mạng chia sẻ bởi người dùng sang mạng. Đối với các mạng chia sẻ tiếng Việt, hãy dùng đờn bà, nơi Mạng Mạng không dây phải là mạng Internet. Đối với mạng gốc Ethernet, hãy dùng đờn bà: để truyền bá giao thức nối tiếp. Để chuyển đổi các đường hầm qua đường hầm công nghệ và hệ thống mật mã. Viện Công nghệ Quốc gia khuyến khích theo sát [FL: 0] SP- 8- 8- 82. [FL: phương thức mã hóa] để kiểm soát các hệ thống công nghệ.
Comment
Chia mạng công nghiệp thành các vùng riêng biệt dựa trên chức năng và mức nguy hiểm. Dùng tường lửa, VLANs, hoặc thế hệ kế tiếp tường lửa công nghiệp để hạn chế giao thông giữa các vùng. Một thiết kế điển hình chia cách mạng IT, điều khiển mạng lưới và hệ thống an toàn (Thế giới) (Thế giới) (Điềm năng điện tử trong vùng bị hạn thêm: một công ty sản xuất chỉ nên nói chuyện với các nhà sử dụng HMI và sử gia khác. Việc này ngăn chặn sự chuyển động của các sự cố vi phạm.
Quản lý đắp vá và cập nhật hệ thống
Các đắp vá nhà cung cấp có địa chỉ vulneraity (các trang web) đã được biết đến, nhưng áp dụng chúng trong môi trường công nghiệp là phức tạp bởi các yêu cầu thời gian. Thiết lập một tiến trình quản lý vá mà chạy trong một môi trường sắp xếp. Đối với hệ thống không thể dễ dàng vá lại, thực hiện điều khiển như hiệu chỉnh danh sách trắng hoặc ảo thông qua hệ thống phòng chống xâm nhập (IPS). Việc quét thường xuyên dễ dàng của mạng công nghiệp, ngay cả khi bị động trong tự nhiên, giúp điều chỉnh lại.
Phát hiện sự thâm nhập liên tục
Triển khai các công cụ giám sát mạng hiểu các giao thức công nghiệp. Hệ thống phát hiện intrusion (IDS) thích nghi với môi trường SCADA có thể xác định lệnh bất thường (v. d., ghi điểm đặt bất ngờ vào một công ty PLC) hoặc mô hình giao thông cho thấy sự trinh sát. Việc [FLT: 0] Bảo mật cung cấp thiết lập thiết lập thiết lập thiết lập an ninh dùng trong thiết lập công nghiệp. Việc phát hiện kết thúc bằng cách tìm kiếm các điểm trên máy chủ và máy chủ.
Điều khiển truy cập đóng vai trò và đặc quyền tối thiểu
Giới hạn quyền người dùng tối thiểu cần thiết cho chức năng công việc. Tổng đài không nên có quyền quản lý trên máy phục vụ điều khiển. Hãy sử dụng khả năng quản lý nhân dạng tập hợp (v. d., thư mục hoạt động hay LDAP) với môđun xác thực cấp công nghiệp. Đối với môi trường đa ngân sách, thực thi nguyên tắc ít quyền hạn nhất trên mọi tài sản OT. Xem xét và hủy bỏ quyền truy cập thường đối với các nhân viên hoặc nhà thầu cũ.
Các biện pháp bảo mật cao cấp
Ngoài những thực hành căn bản, các tổ chức nên tổ chức một nền văn hóa an ninh phù hợp với tiêu chuẩn và khuôn khổ điều hành trong ngành.
Các chính sách và chính sách của chính phủ an ninh
Hãy phát triển một chính sách bảo mật mạng có ghi chứa dữ liệu bảo mật, phản ứng sự kiện và sử dụng chấp nhận. Bảo đảm rằng các chính sách được xem xét và liên lạc với tất cả các nhân viên. Các cấu trúc phụ thuộc, như ủy ban điều khiển hệ thống giao thức qua giao thức, giúp thực thi trách nhiệm. Bộ quản lý mạng [FLT: 0]IS/IEC 643 [FT: 1] cung cấp những hướng dẫn toàn diện cho hệ thống an ninh công nghiệp, bao gồm cả an ninh mạng.
Thử nghiệm an ninh thường xuyên và nhập viện
Tiến hành đánh giá tuần hoàn mạng công nghiệp. Dùng khả năng quét bị động để tránh phá vỡ các hoạt động, và chương trình thử nghiệm hoạt động trong các cửa sổ bảo trì dự án. thính giác bên thứ ba mang lại một góc nhìn bên ngoài và có thể phát hiện các điểm mù. Khả năng thẩm định sau khi sửa chữa nên được theo dõi để đóng lại.
Dạy về sự an toàn trong ngành công nghiệp
Lỗi của con người vẫn là nguyên nhân chính gây ra sự cố an ninh. huấn luyện tất cả nhân viên tương tác với hệ thống công nghiệp- cơ khí, nhà điều hành và thậm chí các nhà thầu về cơ bản an ninh: nhận ra sự cố gắng đánh dấu, báo cáo hành vi khả nghi, và hiểu được hậu quả của việc sử dụng sai cách truy cập.
Nhận lấy những tiêu chuẩn kỹ thuật
Những khuôn khổ này cung cấp những khuôn khổ an ninh được công nhận như NST SP 800-82, YA/IEC 62443, hoặc sự hướng dẫn của Anh Quốc cho hệ thống công nghiệp.
Kết luận: Xây dựng một mạng lưới công nghiệp tái tạo
Bảo tồn sự truyền tải dữ liệu trong mạng công nghiệp là một nỗ lực liên tục và phát triển. không công nghệ đơn lẻ nào có thể bảo vệ được; một chiến lược phòng thủ có thể kết hợp chặt chẽ, mã hóa, phân khúc, giám sát và quản lý là thiết yếu. vì môi trường công nghiệp tích hợp nhiều thiết bị IIoT hơn và kết nối đám mây, các nguyên tắc được nêu ra ở đây vẫn là nền tảng của tư thế bảo vệ. Bằng cách tiếp nhận những tiêu chuẩn tốt nhất và duy hiện tại như ISA/IE 624 và Nitor, các tổ chức có thể giảm đáng kể nguy cơ hội của họ với các sự kiện mạng. Mục tiêu không chỉ là bảo vệ dữ liệu trong việc chuyển tiếp tục di chuyển nhưng bảo vệ tính chất và các quá trình bảo vệ tính chất hiện đại dưới các tiến trình hoạt động xã hội hiện đại.