Tec Nikan
English
تماس با ما
All posts

ناحیه‌ها و مجراها: جداسازی شبکه صنعتی واقعا چه می‌خواهد

جداسازی خرید دیوار آتش نیست، فهرستی است از اینکه چه چیزی با چه چیزی حرف می‌زند. چرا وی‌لن به تنهایی مرز نیست، مجرا را چگونه بنویسیم، و استثنایی که بی‌سروصدا طراحی را می‌بلعد.

امنیت OTIEC 62443جداسازی شبکهشبکه صنعتیریسک

درباره جداسازی شبکه چنان حرف می‌زنند که انگار خرید یک دیوار آتش است. نیست. تمرینی است در نوشتن اینکه چه چیزی با چه چیزی حرف می‌زند، و دیوار آتش فقط چیزی است که پس از پدید آمدن آن فهرست، آن را اعمال می‌کند. هر پروژه جداسازی که متوقف می‌شود، سر همان فهرست متوقف می‌شود.

استاندارد IEC 62443 واژگانی می‌دهد که ارزش وام گرفتن دارد. ناحیه، گروهی از دارایی‌هاست که الزامات امنیتی مشترک دارند — ناحیه کنترل، ناحیه ایمنی، منطقه غیرنظامی کارخانه، شبکه کسب‌وکار. مجرا، مسیر ارتباطی میان دو ناحیه است به همراه جریان‌هایی که اجازه عبور دارند. ارزش این واژگان رده‌بندی نیست؛ این است که مجرا را نمی‌توان بدون برشمردن آنچه واقعا از آن می‌گذرد تعریف کرد، و همین برشمردن، خودِ کار است.

مدل پردو جایی است که بیشتر آدم‌ها از آن آغاز می‌کنند و طرحی مفید است نه یک مشخصه. کارخانه‌های واقعی اسکیدهایی دارند که برای پشتیبانی به ابر سازنده زنگ می‌زنند، سامانه اجرای تولیدی که برای نوشتن دستورالعمل تا کنترلرها پایین می‌آید، لپ‌تاپ‌های مهندسی که میان سطوح جابه‌جا می‌شوند و تاریخ‌نگاری که همه در کسب‌وکار می‌خواهند از آن پرس‌وجو کنند. طراحی‌ای که وانمود کند این جریان‌ها وجود ندارند، ظرف یک ماه به دست کسی که کار مشروعی برای انجام دادن دارد دور زده می‌شود.

پس نخستین تحویل‌دادنی، فهرست دارایی‌هاست، آن هم نسخه صادقانه‌اش. مرکز ملی امنیت سایبری بریتانیا در راهنمای اخیرش درباره فناوری عملیاتی همین نکته را مستقیم گفت: بدون راستی‌آزمایی فرض نکنید سامانه‌های کنترل شما از اینترنت دست‌نیافتنی‌اند، چون در معرض قرار گرفتن از پیکربندی نادرست، اتصال‌های قدیمی فراموش‌شده و دارایی‌هایی برمی‌خیزد که در هیچ فهرستی نیستند. فهرست دارایی‌ای که دستگاه‌ها را پوشش دهد اما مسیرهای ارتباطی و اتصال‌های بیرونی را نه، نیمی از یک فهرست است.

روشن بگوییم که وی‌لن به تنهایی جداسازی نیست. تفکیک ترافیک به دامنه‌های پخش متفاوت، بهداشت آدرس‌دهی است. جداسازی وقتی رخ می‌دهد که یک نقطه اعمال سیاست میان دو ناحیه بنشیند و هر چه را صراحتا مجاز نشده دور بریزد. اگر تنها چیزی که میان شبکه کسب‌وکار و شبکه کنترل هست سوییچ لایه سه‌ای باشد که آزادانه میان وی‌لن‌ها مسیریابی می‌کند، کارخانه یک نمودار دارد نه یک مرز.

هر مجرا را به شکل جدولی با شش ستون بنویسید: مبدا، مقصد، پروتکل و درگاه، جهت، اینکه کدام سو آغازگر است، و نرخ مورد انتظار. پیش‌فرض را رد کنید و سپس آن‌قدر سطر بیفزایید تا کارخانه کار کند. ستون آغازگر بارها جای خود را ثابت می‌کند، چون جهت اتصال TCP اغلب کل استدلال امنیتی است — الگوی کلاسیک، تاریخ‌نگاری درون ناحیه کنترل است که به بیرون و به منطقه غیرنظامی تکثیر می‌کند و هیچ چیز در سمت کسب‌وکار هرگز اجازه ندارد اتصالی به درون آغاز کند.

این الگو نظری نیست. وقتی یک سازنده تجهیزات پزشکی همین هفته از رخدادی سایبری خبر داد که توان تولید و ارسالش را متوقف کرده بود، در به‌روزرسانی‌های خودش آورد که سامانه‌های ابری آسیب ندیده‌اند و خسارت به برخی سامانه‌های درون‌سازمانی محدود مانده است. دسترسی اولیه هرچه بوده باشد، شعاع انفجار را این تعیین کرد که از کجا به کجا می‌شد رسید. این نتیجه جداسازی است و قوی‌ترین استدلال موجود برای انجام این کار.

دسترسی از راه دور همان استثنای دائمی است که بی‌سروصدا طراحی را می‌بلعد. سازندگان باید وارد شوند، یکپارچه‌سازها باید وارد شوند و فشار برای آسان کردن این کار دائمی و مشروع است. به جای مجاز کردن، آن را کارگزاری کنید: یک مسیر کارگزاری‌شده، احراز هویت چندعاملی، نشست‌های زمان‌دار، یک گام تایید، و ضبط. وی‌پی‌ان دائمی سازنده به درون ناحیه کنترل، مجرایی است که کسی ننوشته و کسی پایش نمی‌کند.

هم‌زمان با فهرست کردن مجراها، پروتکل‌هایی که از آنها می‌گذرند همین برخورد را می‌طلبند و اینجا راهنمای NCSC به‌طور غیرمعمولی مشخص است. این راهنما به جای سخن گفتن از اصول، مسیر مهاجرت هر پروتکل قدیمی را نام می‌برد: DNP3 به DNP3-SAv5، CIP به CIP Security، مادباس به Modbus Security، و OPC DA به OPC UA. خواستار حذف کامل Telnet و SNMP نسخه‌های یک و دو است و اینکه هر پروتکل ناامنی که جایگزین امن ندارد در بخش‌های ایزوله محصور شود. دشواری عملی این است که پشتیبانی از گونه‌های امن در تجهیزات نصب‌شده یکدست نیست، یعنی فهرست مهاجرت هم‌زمان زمان‌بندی تعویض هم هست.

دو نکته عملیاتی طراحی را کامل می‌کند. کنترلرها نباید در حالت PROGRAM یا حالت‌های نگهداری رها شوند و منطق به حفاظت نوشتن یا معادل آن نیاز دارد تا صرف دسترس‌پذیری به معنای اختیار تغییر فرایند نباشد. و دستگاه‌هایی که اتصال بیرونی را ممکن می‌کنند — گیت‌وی‌ها، دیوارهای آتش، مسیریاب‌ها و تجهیزات دسترسی از راه دور — باید در پوشش پشتیبانی سازنده بمانند، وصله بخورند، پیش از پایان عمر تعویض شوند و تنها از شبکه مدیریتی جداشده اداره شوند. دیوار آتش بدون پشتیبانی، مرز نیست؛ دستگاهی است با آسیب‌پذیری‌های شناخته‌شده در حساس‌ترین جای کارخانه.

سپس آن را آزمون کنید، کاری که بیشتر پروژه‌ها از آن می‌گذرند. راستی‌آزمایی اینکه جریان‌های مجاز کار می‌کنند هیچ چیز درباره مرز ثابت نمی‌کند. آزمونی که اهمیت دارد تلاش برای برقراری جریان‌هایی است که باید شکست بخورند و تایید اینکه شکست می‌خورند، و سپس پایش تلاش‌های اتصال از منابع غیرمنتظره — که مزیت واقعی شبکه‌های صنعتی است، چون آن‌قدر ایستا هستند که هر چیز تازه ارزش بررسی دارد.

در پایان، سند ناحیه‌ها و مجراها را سندی زنده و گره‌خورده به مدیریت تغییر بدانید. این طراحی روزی که امضا می‌شود درست است و ظرف یک فصل نادرست، چون اسکید تازه‌ای رسیده و کسی نیاز داشته به تاریخ‌نگار برسد. اینکه آن جریان به یک سطر مستند تبدیل شود یا به استثنایی نامستند در دیوار آتش، تمام تفاوت میان کارخانه‌ای جداسازی‌شده و کارخانه‌ای است که زمانی جداسازی‌شده بود.

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.