Tec Nikan
English
تماس با ما
All news

ان‌سی‌اس‌سی جایگزین امن هر پروتکل قدیمی را نام برد

از DNP3 به DNP3-SAv5، از CIP به CIP Security، از مادباس به Modbus Security، از OPC DA به OPC UA. راهنمای آژانس بریتانیایی به‌طور غیرمعمول مشخص است و هم‌زمان زمان‌بندی تعویض تجهیزات هم هست.

امنیت OTپروتکل صنعتیNCSCجداسازی شبکهمدیریت دارایی

مرکز ملی امنیت سایبری بریتانیا درباره افزایش هدف‌گیری فناوری عملیاتی در بخش‌های گوناگون در سطح جهان و از جمله در بریتانیا از سوی طیفی از عاملان تهدید هشدار داده است؛ فعالیتی که به گفته این مرکز «به اختلال واقعی محدودی انجامیده است». راهنمای همراه این هشدار از خود هشدار مفیدتر است، چون به جای سخن گفتن از اصول، جایگزین‌های مشخص را نام می‌برد.

فهرست مهاجرت پروتکل‌ها هسته ماجراست: از DNP3 به DNP3-SAv5، از CIP به CIP Security، از مادباس به Modbus Security، و از OPC DA به OPC UA. درباره پروتکل‌های مدیریتی خواستار حذف کامل Telnet و SNMP نسخه‌های یک و دو است و اینکه هر پروتکل ناامنی که جایگزین امن ندارد در بخش‌های ایزوله شبکه محصور شود. این همان فهرست جایگزینی است که ارزیابی ناحیه و مجرا در پایان تولید می‌کند، منتها از سوی دیگر به آن رسیده‌اند.

دشواری عملی این است که پشتیبانی از گونه‌های امن در تجهیزات نصب‌شده یکدست نیست، یعنی فهرست مهاجرت هم‌زمان زمان‌بندی تعویض است. کنترلری که هرگز CIP Security صحبت نخواهد کرد، کنترلری با تاریخ پایان مشخص است، و وانمود کردن به خلاف آن بند ایزوله‌سازی را از یک اقدام موقت به معماری دائمی بدل می‌کند.

چند نکته دیگر وزنی بیش از طولشان دارند. بدون راستی‌آزمایی فرض نکنید فناوری عملیاتی از اینترنت دست‌نیافتنی است — در معرض قرار گرفتن از پیکربندی نادرست، اتصال‌های قدیمی و دارایی‌های بدون مدیریت برمی‌خیزد، و این فرض در بیشتر کارخانه‌ها بار سنگینی را تحمل می‌کند. پی‌ال‌سی‌ها و رابط‌های کاربری نباید مستقیم در معرض اینترنت عمومی باشند. کنترلرها نباید در حالت PROGRAM یا حالت‌های نگهداری رها شوند و منطق به حفاظت نوشتن مبتنی بر رمز یا معادل آن نیاز دارد تا رسیدن به یک دستگاه با مجاز بودن تغییر آن یکی نباشد.

راهنما درباره تجهیزات لبه هم به همان اندازه صریح است. گیت‌وی‌های صنعتی، دیوارهای آتش، مسیریاب‌ها و تجهیزات دسترسی از راه دور باید در پوشش پشتیبانی سازنده بمانند، به‌روزرسانی منظم بگیرند، پیش از پایان عمر تعویض شوند و تنها از شبکه‌های مدیریتی جداشده‌ای اداره شوند که به اینترنت وصل نیستند. گذرواژه‌های پیش‌فرض باید بروند، گذرواژه‌های مشترک روی رابط‌های وب و مدیریت و پروتکل باید کنار گذاشته شوند و جای آنها حساب‌های مدیر یکتا، احراز هویت چندعاملی هرجا پشتیبانی می‌شود، و احراز هویت مبتنی بر کلید به جای گذرواژه در پروتکل‌هایی مانند SSH بنشیند.

در پایان، این راهنما ثبت وقایع و پایش همه ارتباط‌ها به درون و درون شبکه‌های عملیاتی را می‌خواهد، با توجه ویژه به تلاش‌های ارتباطی از دستگاه‌ها، شبکه‌ها یا مسیرهای غیرمنتظره — و یادآور می‌شود که محیط‌های عملیاتی ایستا و قابل پیش‌بینی به‌طور نامتناسبی از پایش مبتنی بر خط پایه سود می‌برند، چون هر چیز تازه به تعریف ارزش نگاه کردن دارد. این مرکز هشدار خود را به انتشار مشترکش با شرکای بین‌المللی در ژوئیه ۲۰۲۶ درباره فعالیت علیه مسیریاب‌های بدپیکربندی‌شده پیوند داد.

منبع: Industrial Cyber

Want to work with us?

Tell us what you're building and we'll help you scope the first deployment.