انسیاسسی جایگزین امن هر پروتکل قدیمی را نام برد
از DNP3 به DNP3-SAv5، از CIP به CIP Security، از مادباس به Modbus Security، از OPC DA به OPC UA. راهنمای آژانس بریتانیایی بهطور غیرمعمول مشخص است و همزمان زمانبندی تعویض تجهیزات هم هست.

مرکز ملی امنیت سایبری بریتانیا درباره افزایش هدفگیری فناوری عملیاتی در بخشهای گوناگون در سطح جهان و از جمله در بریتانیا از سوی طیفی از عاملان تهدید هشدار داده است؛ فعالیتی که به گفته این مرکز «به اختلال واقعی محدودی انجامیده است». راهنمای همراه این هشدار از خود هشدار مفیدتر است، چون به جای سخن گفتن از اصول، جایگزینهای مشخص را نام میبرد.
فهرست مهاجرت پروتکلها هسته ماجراست: از DNP3 به DNP3-SAv5، از CIP به CIP Security، از مادباس به Modbus Security، و از OPC DA به OPC UA. درباره پروتکلهای مدیریتی خواستار حذف کامل Telnet و SNMP نسخههای یک و دو است و اینکه هر پروتکل ناامنی که جایگزین امن ندارد در بخشهای ایزوله شبکه محصور شود. این همان فهرست جایگزینی است که ارزیابی ناحیه و مجرا در پایان تولید میکند، منتها از سوی دیگر به آن رسیدهاند.
دشواری عملی این است که پشتیبانی از گونههای امن در تجهیزات نصبشده یکدست نیست، یعنی فهرست مهاجرت همزمان زمانبندی تعویض است. کنترلری که هرگز CIP Security صحبت نخواهد کرد، کنترلری با تاریخ پایان مشخص است، و وانمود کردن به خلاف آن بند ایزولهسازی را از یک اقدام موقت به معماری دائمی بدل میکند.
چند نکته دیگر وزنی بیش از طولشان دارند. بدون راستیآزمایی فرض نکنید فناوری عملیاتی از اینترنت دستنیافتنی است — در معرض قرار گرفتن از پیکربندی نادرست، اتصالهای قدیمی و داراییهای بدون مدیریت برمیخیزد، و این فرض در بیشتر کارخانهها بار سنگینی را تحمل میکند. پیالسیها و رابطهای کاربری نباید مستقیم در معرض اینترنت عمومی باشند. کنترلرها نباید در حالت PROGRAM یا حالتهای نگهداری رها شوند و منطق به حفاظت نوشتن مبتنی بر رمز یا معادل آن نیاز دارد تا رسیدن به یک دستگاه با مجاز بودن تغییر آن یکی نباشد.
راهنما درباره تجهیزات لبه هم به همان اندازه صریح است. گیتویهای صنعتی، دیوارهای آتش، مسیریابها و تجهیزات دسترسی از راه دور باید در پوشش پشتیبانی سازنده بمانند، بهروزرسانی منظم بگیرند، پیش از پایان عمر تعویض شوند و تنها از شبکههای مدیریتی جداشدهای اداره شوند که به اینترنت وصل نیستند. گذرواژههای پیشفرض باید بروند، گذرواژههای مشترک روی رابطهای وب و مدیریت و پروتکل باید کنار گذاشته شوند و جای آنها حسابهای مدیر یکتا، احراز هویت چندعاملی هرجا پشتیبانی میشود، و احراز هویت مبتنی بر کلید به جای گذرواژه در پروتکلهایی مانند SSH بنشیند.
در پایان، این راهنما ثبت وقایع و پایش همه ارتباطها به درون و درون شبکههای عملیاتی را میخواهد، با توجه ویژه به تلاشهای ارتباطی از دستگاهها، شبکهها یا مسیرهای غیرمنتظره — و یادآور میشود که محیطهای عملیاتی ایستا و قابل پیشبینی بهطور نامتناسبی از پایش مبتنی بر خط پایه سود میبرند، چون هر چیز تازه به تعریف ارزش نگاه کردن دارد. این مرکز هشدار خود را به انتشار مشترکش با شرکای بینالمللی در ژوئیه ۲۰۲۶ درباره فعالیت علیه مسیریابهای بدپیکربندیشده پیوند داد.
منبع: Industrial Cyber