Mikrosegmentasi Rangkaian Perindustrian

Lihat Kategori

Mikrosegmentasi Rangkaian Perindustrian

Baca min 5

Dalam artikel ini, kami meneroka kemajuan yang diterima pakai oleh sektor perindustrian untuk melaksanakan prinsip pertahanan secara mendalam dalam rangkaiannya.

Prinsip ini merujuk kepada kelebihan melindungi peralatan kritikal dengan meletakkannya di belakang pelbagai lapisan pertahanan, menyediakan beberapa peluang untuk mengesan atau menghentikan serangan sebelum ia memberi kesan kepada elemen kritikal sistem.

Alat utama untuk ini ialah pembahagian rangkaian atau, dalam kes yang lebih maju, pembahagian mikro. Segmentasi melibatkan set teknik dan peralatan yang digunakan untuk memisahkan satu rangkaian kepada berbilang segmen (zon) yang berkomunikasi hanya melalui saluran (konduit) yang dikenal pasti dan dilindungi.

Segmentasi membantu mengurangkan perimeter boleh diserang bagi setiap zon, kerana komunikasi masuk dan keluar terhad kepada titik perimeter yang dipertahankan. Dengan kawalan yang lebih besar ke atas trafik rangkaian, anda boleh mencipta seni bina yang lebih kompleks melalui:

  • Pembahagian Menegak: Mengasingkan zon dengan tahap keistimewaan yang berbeza. Biasanya, zon atas dibuat dengan akses yang lebih umum untuk pengguna atau sambungan luaran, dan zon bawah dengan akses yang lebih terhad.
  • Segmentasi Mendatar: Mengasingkan zon dengan tahap keistimewaan yang sama tetapi tahap akses berbeza, secara amnya mengasingkan zon mengikut fungsi.

Blok binaan ini mencipta seni bina rangkaian industri selamat yang telah menjadi popular dan model baharu diguna pakai dalam sistem yang lebih maju.

Model Asas Segmentasi Industri #

Pada masa ini, rangkaian perindustrian berbeza dengan ketara merentas saiz, sektor dan negara. Walau bagaimanapun, apabila keselamatan siber telah dipertimbangkan dalam reka bentuk mereka, sama ada pada mulanya atau secara retroaktif, terdapat trend ke arah model homogen dengan pengubahsuaian yang diperlukan untuk memenuhi keperluan tertentu.

lapisan pembahagian mikro amanah sifar industri

Model keselamatan berlapis umum ini boleh diringkaskan sebagai satu siri langkah yang menggambarkan prinsip pertahanan mendalam:

1. Rangkaian perindustrian diasingkan daripada rangkaian korporat untuk mengurangkan trafik yang tidak perlu dan akses kepada rangkaian perindustrian. Tahap pemisahan berbeza mengikut setiap rangkaian dan kematangan langkah keselamatan.
2. Rangkaian perindustrian diletakkan di bawah rangkaian korporat. Dengan cara ini, rangkaian perindustrian dilindungi oleh lapisan terdahulu, yang mesti dilalui oleh penyerang luar untuk mencapainya.
3. Rangkaian perantaraan, biasanya dipanggil Zon Demilitarisasi (DMZ), digunakan di antara kedua-dua rangkaian. DMZ berfungsi sebagai sempadan keselamatan antara rangkaian, menyediakan lokasi yang selamat untuk sistem tambahan dan mengurus trafik antara kedua-dua persekitaran.

Model yang digunakan secara meluas ini berfungsi sebagai titik permulaan untuk segmentasi industri. Ia mudah dan boleh disesuaikan dengan pelbagai sistem sambil menyediakan tahap keselamatan yang boleh diterima.

Walau bagaimanapun, dua faktor utama mendorong penggunaan model yang lebih canggih dalam rangkaian lanjutan atau kritikal:

  • Penggabungan Peralatan IIoT, Teknologi IT atau Teknologi AI: Alat ini boleh meningkatkan produktiviti atau kecekapan dengan ketara tetapi mungkin bercanggah dengan model tradisional, kerana kebanyakannya memerlukan sambungan berterusan dengan rangkaian luaran, rangkaian wayarles atau akses daripada rangkaian korporat.
  • Peningkatan dalam Kelantangan dan Kerumitan Ancaman: Apabila penyerang memperoleh pengalaman dengan persekitaran industri, serangan telah menjadi lebih kerap dan merosakkan. Walaupun boleh disesuaikan, model umum dengan cepat boleh menjadi tidak cekap dan mahal apabila menambah langkah keselamatan pelengkap berbanding dengan perubahan seni bina asas.

Model baharu ini bertujuan untuk menangani isu ini.

Bagaimana untuk melaksanakan Microsegmentation #

Pembahagian mikro, yang diiktiraf dalam peraturan seperti IEC 62443, melibatkan penggunaan kaedah pembahagian yang diketahui (pembahagian mendatar dan menegak) untuk mencipta zon bebas dalam rangkaian perindustrian klasik.

Untuk pembahagian mikro yang berkesan, adalah penting untuk bermula dengan mengenal pasti zon berpotensi dalam rangkaian perindustrian. Proses ini sebaiknya dimulakan dengan penilaian risiko rangkaian: Apakah peralatan yang penting untuk pengeluaran? Yang manakah memperkenalkan tahap risiko yang lebih tinggi? Yang mana mempunyai keperluan operasi khas? Menjawab soalan ini membantu mengenal pasti kumpulan peralatan secara organik dengan ciri yang serupa.

pengimbang beban relianoid seni bina pembahagian mikro amanah sifar

Contoh zon biasa dalam rangkaian bersegmen mikro termasuk:

Zon Kawalan: Mengandungi peralatan penting untuk mengawal proses pengeluaran, dengan tahap keselamatan tertinggi dan akses terhad. Adalah dinasihatkan untuk menentukan berbilang zon kawalan bebas jika boleh. Contohnya, mengasingkan sistem kawalan untuk barisan pengeluaran bebas di kilang pembuatan boleh menghalang insiden daripada mengganggu pengeluaran keseluruhan atau sebahagian.
Zon Pemantauan: Peralatan rumah yang mengumpul data proses industri tanpa keupayaan kawalan. Kritikannya bergantung pada data yang dikendalikannya dan penerima yang dimaksudkan. Penjagaan khusus diperlukan untuk peralatan yang menghantar data proses industri di luar rangkaian, kerana ia sememangnya memperkenalkan risiko kerahsiaan dan potensi vektor pencerobohan.
Zon Keselamatan: Perlindungan hos dan peralatan pencegahan insiden. Sistem ini biasanya berfungsi secara berasingan daripada rangkaian luaran, tetapi ketersediaannya adalah kritikal. Meletakkannya pada rangkaian perindustrian umum mendedahkan mereka kepada risiko yang tidak perlu tanpa menawarkan kelebihan operasi.
Zon Pematuhan: Bergantung pada sektor, saiz dan budaya syarikat, selalunya memantau data seperti pelepasan, KPI pengeluaran, stok, status mesin dan penggunaan tenaga. Sistem ini biasanya memerlukan ketersediaan dan komunikasi yang tinggi dengan rangkaian korporat dan luaran.
Zon Tambahan:

  • Zon Pengehosan Data: Pelayan, unit storan dan pangkalan data, daripada data pengeluaran yang sentiasa diakses kepada storan sejuk untuk sandaran.
  • Zon Perkhidmatan Bantu: Biasanya pelayan pusat untuk perkhidmatan merentas zon, seperti e-mel, antivirus, penemuan aset dan pengurusan kebenaran.
  • Zon Ujian: Persekitaran selamat untuk mengesahkan perubahan sebelum menggunakannya pada persekitaran langsung.
  • Zon Lebihan: Untuk peralatan yang biasanya tidak mengambil bahagian dalam pengeluaran tetapi menawarkan operasi alternatif jika sistem utama dilumpuhkan.

Gabungan zon ini hampir tidak terhingga dan boleh disesuaikan dengan setiap persekitaran perindustrian. Zon boleh menjadi sekecil peranti terpencil tunggal atau sebesar yang diperlukan, membenarkan gabungan, seperti menggunakan zon pemantauan tertentu dalam zon kawalan untuk mencipta saluran data tanpa mengakses zon kawalan secara langsung.

Walau bagaimanapun, menggunakan seni bina sedemikian menggunakan teknologi tradisional dengan cepat menjadi tidak praktikal. Mendarabkan bilangan zon meningkatkan bilangan peranti rangkaian dan sempadan yang perlu dibeli, digunakan dan diselenggara. Oleh itu, adalah penting untuk memahami teknologi yang menyokong pembahagian lanjutan ini.

Teknologi Mikrosegmentasi #

Beberapa keluarga teknologi rangkaian telah berkembang untuk menyokong pembahagian mikro, dengan contoh utama ialah:

  • Tembok Api OT: Lazimnya dipasang di rak untuk banyak sambungan, model tembok api terkini dikecilkan untuk pemasangan dalam kabinet elektrik, ruang kecil atau keadaan yang teruk. Peranti ini biasanya membenarkan pengurusan berpusat daripada konsol utama untuk mengawal berbilang titik sempadan dengan peraturan berbutir untuk setiap kes.
  • Suis Terurus: Walaupun suis terurus mampu mencipta rangkaian bersegmen dan kawalan trafik telah tersedia, pembahagian mikro telah memacu pembangunan model yang lebih fleksibel dari segi saiz, keupayaan dan ciri keselamatan.
  • EDR (Pengesanan dan Tindak Balas Titik Akhir): Sama seperti tembok api OT tetapi dengan fungsi keselamatan tambahan. EDR boleh termasuk antivirus, penyenaraian putih, perlindungan DoS dan keupayaan IDS/HIDS, menyediakan penyelesaian semua-dalam-satu untuk persekitaran yang langkah keselamatan tradisional tidak praktikal.
  • Gerbang IoT: Sama seperti gerbang tradisional, peranti ini memusatkan dan mengedarkan trafik protokol IIoT, memudahkan pengurusan dan pembahagiannya. Model reka bentuk industri sering menambah keupayaan keselamatan seperti penyulitan, kawalan akses, pengimbangan beban dan penggunaan untuk keadaan yang mencabar.

Seperti yang dilihat, kebanyakan teknologi mikrosegmentasi baharu ialah versi terkini peranti yang kini digunakan untuk pembahagian tradisional, direka untuk memudahkan pengurusan rangkaian sambil menyesuaikan diri dengan keperluan unik rangkaian industri.

kesimpulan #

Mikrosegmentasi semakin menjadi alat penting untuk perlindungan sistem kawalan industri disebabkan oleh pelbagai faktor:

  • Teknologi baharu memudahkan pelaksanaan.
  • Pengurusan rangkaian lebih mudah apabila direka dengan prinsip pertahanan yang mendalam dari awal lagi.
  • Kepelbagaian peralatan dan teknologi yang semakin meningkat dalam rangkaian industri memperkenalkan pelbagai keperluan sambungan.
  • Kesalinghubungan yang lebih erat antara sistem perindustrian meningkatkan trafik dan pengguna untuk mengurus.

Faktor-faktor ini menjadikan mikrosegmentasi semakin disyorkan untuk semua jenis rangkaian perindustrian. Walau bagaimanapun, walaupun rangkaian kecil atau kurang maju boleh mendapat manfaat daripada kelebihan keselamatan sibernya, seperti:

  • Mengawal trafik daripada peralatan yang terdedah atau khusus di sebalik tembok api bebas.
  • Mengasingkan peralatan yang boleh diakses oleh pembekal dan entiti luaran daripada seluruh rangkaian dengan dua rangkaian kawalan bebas.
  • Mengasingkan peralatan keselamatan melalui celah udara.

Oleh itu, adalah dinasihatkan untuk mempertimbangkan untuk melaksanakan amalan pembahagian mikro apabila mereka bentuk rangkaian perindustrian baharu atau apabila membuat perubahan atau memperkenalkan peralatan baharu dalam rangkaian sedia ada.

📄 Muat turun dokumen ini dalam format PDF #

    E-MEL: *

    Dikuasai oleh BetterDocs