Безопасность OT по стандарту IEC 62443: проектирование промышленных DMZ и облачной телеметрии
Cloud Explainers
0:00 / 0:00
Безопасность OT по стандарту IEC 62443: проектирование промышленных DMZ и облачной телеметрии
22 просмотра · 11 дней назад
Cloud Explainers
437 подписчиков
22 просмотра · 11 дней назад
По мере интеграции промышленных сред с облачной телеметрией, удаленным обслуживанием и аналитикой на основе ИИ, традиционная изолированная от внешнего мира производственная площадка перестает быть жизнеспособной границей безопасности. Телеметрия угроз показывает, что более 119 групп, занимающихся вымогательством, активно атакуют промышленные организации, причем на производственную отрасль приходится более двух третей жертв. Тревожно, что примерно 75 процентов взломов промышленных операционных технологий (ОТ) происходят из-за скомпрометированных корпоративных ИТ-сетей, которые перенаправляют данные в промышленные контуры управления, системы безопасности (SIS) и резервные хранилища. Без надежной видимости сети ОТ время пребывания злоумышленника в сети составляет в среднем 42 дня, что дает противникам достаточно времени для обратного проектирования физических процессов и компрометации критически важной инфраструктуры.
Для обеспечения безопасности этих взаимосвязанных сред требуется переход от устаревшей физической сегментации к структуре логических зон и каналов, определенной стандартом IEC 62443. В этом подробном обзоре Cloud Explainers подробно описывает, как спроектировать промышленную демилитаризованную зону (iDMZ на уровне 3 модели Purdue), обеспечить строгое разделение границ с использованием различных реализаций межсетевых экранов от разных поставщиков, создать исходящие каналы телеметрии Sparkplug B MQTT и проверить устойчивость анализатора протоколов к некорректным входным данным в соответствии с IEC 62443-4-2 CR 3.5.
Ключевые технические выводы и архитектурные решения:
Модель Purdue как логическая сегментация: заменяет жесткие предположения о физической кабельной сети микросегментацией на основе идентификаторов. Активы с общими профилями безопасности группируются в логические зоны, а межзональная связь осуществляется исключительно через каналы связи.
Правило нулевого прямого соединения: пакеты не проходят напрямую между корпоративной ИТ-инфраструктурой и производственными ОТ-системами. Все взаимодействия завершаются внутри промышленной демилитаризованной зоны (iDMZ).
- Архитектура двойного межсетевого экрана с поддержкой разных поставщиков: Реализует межсетевой экран, обращенный к ИТ-инфраструктуре, и межсетевой экран, обращенный к ОТ-инфраструктуре, от двух разных поставщиков оборудования. Это предотвращает компрометацию обоих периметров при попытках горизонтального перемещения из-за одной уязвимости нулевого дня или ошибки в прошивке.
Управление периметром iDMZ:
Разрешено: Зеркала истории данных только для чтения, промежуточные серверы с многофакторной аутентификацией, брокеры MQTT в iDMZ и централизованные серверы управления обновлениями.
Строго запрещено: Рабочие станции с двумя сетевыми интерфейсами, объединенные через ИТ/ОТ-интерфейсы, общие файловые ресурсы SMB/NFS, прямой исходящий/входящий доступ в Интернет и постоянные временные правила обхода межсетевого экрана.
Диоды данных против межсетевых экранов с отслеживанием состояния: Программные межсетевые экраны обеспечивают контролируемую двустороннюю проверку для безопасного удаленного доступа к поставщикам, в то время как аппаратные диоды данных обеспечивают необратимую физическую одностороннюю передачу на основе фотонов для сверхбезопасного экспорта телеметрии только для исходящего трафика.
- Безопасные исходящие каналы MQTT/Sparkplug B: граничные узлы инициируют исходящие TLS-сессии из сети OT в брокер MQTT iDMZ. Корпоративные приложения подписываются исключительно на брокера, что исключает входящие уязвимости брандмауэра в подсети управления производством.
Надежность анализатора протоколов (IEC 62443-4-2 CR 3.5): шифрование TLS защищает данные только при передаче и не защищает от уязвимостей брокера на уровне приложений. Организации должны внедрить тщательное фаззинговое тестирование протоколов MQTT и промышленных анализаторов протоколов для предотвращения сбоев кодирования переменной длины, уязвимостей в пакетах CONNECT, злоупотребления строками тем с подстановочными знаками и исчерпания памяти при отказе в обслуживании.
Простые оперативные шаги: интегрировать оценку влияния на OT в стандартные сценарии реагирования на ИТ-инциденты, установить пассивный мониторинг активов и трафика OT для сокращения времени ожидания с 42 дней до 5 дней и проводить аудит сетей для исключения несанкционированных туннелей поставщиков.
Разделы видео:
00:00 - Введение: Смерть промышленной воздушной зазорности
00:31 - Угрозы в сфере ОТ и время пребывания злоумышленника в сети
01:30 - Повестка дня архитектуры безопасности ОТ в соответствии с IEC 62443
01:52 - Модернизация модели Purdue: зоны и каналы связи
02:58 - Проектирование промышленной демилитаризованной зоны (iDMZ)
03:36 - Архитектура с двумя межсетевыми экранами и разнообразие поставщиков оборудования
04:10 - Управление iDMZ: разрешенный и запрещенный трафик
04:47 - Маршрутизация телеметрии: межсетевые экраны против аппаратных диодов передачи данных
05:29 - Телеметрия...