В этой статье мы рассмотрим достижения, которые использует промышленный сектор для реализации принципа глубокоэшелонированной защиты в своих сетях.
Этот принцип подразумевает преимущества защиты критически важного оборудования путем размещения его за несколькими уровнями обороны, что обеспечивает несколько возможностей для обнаружения или остановки атаки до того, как она повлияет на критически важные элементы системы.
Основным инструментом для этого является сегментация сети или, в более сложных случаях, микросегментация. Сегментация включает в себя набор методов и оборудования, используемых для разделения одной сети на несколько сегментов (зон), которые взаимодействуют только через идентифицированные и защищенные каналы (проводники).
Сегментация помогает уменьшить периметр атаки каждой зоны, поскольку входящие и исходящие коммуникации ограничены защищенными точками периметра. С большим контролем над сетевым трафиком можно создавать более сложные архитектуры с помощью:
- Вертикальная сегментация: Разделение зон с разными уровнями привилегий. Обычно верхняя зона создается с более общим доступом для пользователей или внешних подключений, а нижняя зона — с более ограниченным доступом.
- Горизонтальная сегментация: Разделение зон с одинаковым уровнем привилегий, но разными уровнями доступа, как правило, разделение зон по функциональности.
Эти строительные блоки создают защищенные промышленные сетевые архитектуры, которые стали популярными, и новые модели, которые внедряются в более совершенных системах.
Базовая модель промышленной сегментации #
В настоящее время промышленные сети значительно различаются по размерам, секторам и странам. Однако там, где кибербезопасность учитывалась при их проектировании, изначально или ретроспективно, наблюдается тенденция к однородной модели с необходимыми модификациями для удовлетворения конкретных потребностей.
Эту общую многоуровневую модель безопасности можно обобщить как ряд мер, иллюстрирующих принцип глубокоэшелонированной защиты:
1. Промышленная сеть отделена от корпоративной сети для сокращения ненужного трафика и доступа к промышленной сети. Степень разделения варьируется в зависимости от каждой сети и зрелости мер безопасности.
2. Промышленная сеть располагается под корпоративной сетью. Таким образом, промышленная сеть защищена предшествующим уровнем, который внешний злоумышленник должен преодолеть, чтобы добраться до нее.
3. Между двумя сетями развернута промежуточная сеть, обычно называемая демилитаризованной зоной (DMZ). DMZ служит границей безопасности между сетями, предоставляя безопасное место для вспомогательных систем и управляя трафиком между обеими средами.
Эта широко используемая модель служит отправной точкой для промышленной сегментации. Она проста и адаптируема к различным системам, обеспечивая при этом приемлемый уровень безопасности.
Однако два основных фактора способствуют внедрению более сложных моделей в передовых или критически важных сетях:
- Внедрение оборудования IIoT, ИТ-технологий или технологий искусственного интеллекта: эти инструменты могут значительно повысить производительность или эффективность, но могут конфликтовать с традиционными моделями, поскольку многие из них требуют постоянного подключения к внешним сетям, беспроводным сетям или доступа из корпоративной сети.
- Увеличение объема и сложности угроз: по мере того, как злоумышленники приобретают опыт работы в промышленных средах, атаки становятся более частыми и разрушительными. Хотя общая модель и адаптируема, она может быстро стать неэффективной и дорогостоящей при добавлении дополнительных мер безопасности по сравнению с изменением базовой архитектуры.
Новые модели направлены на решение этих проблем.
Как реализовать микросегментацию #
Микросегментация, признанная в таких нормативных актах, как IEC 62443, подразумевает использование известных методов сегментации (горизонтальной и вертикальной сегментации) для создания независимых зон в рамках классической промышленной сети.
Для эффективной микросегментации важно начать с определения потенциальных зон в промышленной сети. Этот процесс лучше всего начинать с оценки риска сети: какое оборудование имеет решающее значение для производства? Какое вносит более высокий уровень риска? Какое имеет особые эксплуатационные потребности? Ответы на эти вопросы помогают органично идентифицировать группы оборудования со схожими характеристиками.
Примеры общих зон в микросегментированных сетях включают в себя:
Зоны контроля: Содержит необходимое оборудование для управления производственным процессом с наивысшим уровнем безопасности и ограниченным доступом. Рекомендуется определить несколько независимых зон управления, где это возможно. Например, разделение систем управления для независимых производственных линий на производственном предприятии может предотвратить нарушение полного или частичного производства в результате инцидента.
Зоны мониторинга: Домашнее оборудование, которое собирает данные о промышленных процессах без возможности управления. Его критичность зависит от данных, которые оно обрабатывает, и предполагаемых получателей. Особое внимание требуется для оборудования, передающего данные о промышленных процессах за пределы сети, поскольку они по своей сути представляют собой риски конфиденциальности и потенциальные векторы вторжения.
Зоны безопасности: Оборудование для защиты хоста и предотвращения инцидентов. Эти системы обычно функционируют изолированно от внешних сетей, но их доступность имеет решающее значение. Размещение их в общей промышленной сети подвергает их ненужным рискам, не предлагая эксплуатационных преимуществ.
Зоны соответствия: Зависят от сектора, размера и корпоративной культуры, часто отслеживают такие данные, как выбросы, производственные показатели эффективности, запасы, состояние оборудования и потребление энергии. Эти системы обычно требуют высокой доступности и связи с корпоративными и внешними сетями.
Дополнительные зоны:
- Зоны размещения данных: серверы, хранилища и базы данных, от постоянно используемых производственных данных до холодного хранилища для резервных копий.
- Вспомогательные сервисные зоны: обычно центральные серверы для межзональных сервисов, таких как электронная почта, антивирус, обнаружение активов и управление разрешениями.
- Зоны тестирования: безопасные среды для проверки изменений перед их применением в реальных средах.
- Зоны резервирования: для оборудования, которое обычно не участвует в производстве, но предлагает альтернативные операции в случае отключения основных систем.
Комбинации этих зон практически бесконечны и могут быть адаптированы к каждой промышленной среде. Зона может быть настолько маленькой, как одно изолированное устройство, или настолько большой, насколько это необходимо, что позволяет комбинировать, например, развертывать определенную зону мониторинга в зоне управления для создания канала данных без прямого доступа к зоне управления.
Однако развертывание таких архитектур с использованием традиционных технологий быстро становится непрактичным. Умножение числа зон увеличивает число сетевых устройств и границ, которые необходимо закупить, развернуть и поддерживать. Поэтому важно понимать технологии, которые поддерживают эту расширенную сегментацию.
Технологии микросегментации #
Для поддержки микросегментации было разработано несколько семейств сетевых технологий, основными примерами которых являются:
- OT-брандмауэры: Обычно монтируемые в стойку для многих соединений, последние модели брандмауэров миниатюризированы для установки в электрических шкафах, небольших пространствах или суровых условиях. Эти устройства обычно позволяют централизованное управление с главной консоли для контроля нескольких граничных точек с детализированными правилами для каждого случая.
- Управляемые коммутаторы: Хотя управляемые коммутаторы, способные создавать сегментированные сети и управлять трафиком, уже доступны, микросегментация привела к разработке более гибких моделей с точки зрения размера, возможностей и функций безопасности.
- EDR (обнаружение конечных точек и реагирование): Аналогично межсетевым экранам OT, но с дополнительными функциями безопасности. EDR могут включать антивирус, белый список, защиту от DoS-атак и возможности IDS/HIDS, предоставляя комплексные решения для сред, где традиционные меры безопасности нецелесообразны.
- Шлюзы Интернета вещей: Подобно традиционным шлюзам, эти устройства централизуют и распределяют трафик протокола IIoT, упрощая его управление и сегментацию. Модели, разработанные в отрасли, часто добавляют возможности безопасности, такие как шифрование, контроль доступа, балансировка нагрузки и развертывание для сложных условий.
Как видно, большинство новых технологий микросегментации представляют собой обновленные версии устройств, используемых в настоящее время для традиционной сегментации, разработанные для упрощения управления сетью и адаптации к уникальным потребностям промышленных сетей.
Выводы #
Микросегментация становится все более важным инструментом защиты промышленных систем управления по ряду причин:
- Новые технологии облегчают реализацию.
- Управление сетью упрощается, если с самого начала при ее проектировании заложены принципы глубокоэшелонированной защиты.
- Растущее разнообразие оборудования и технологий в промышленных сетях влечет за собой необходимость в различных вариантах подключения.
- Более тесная взаимосвязь между промышленными системами увеличивает трафик и число пользователей, которым приходится управлять.
Эти факторы делают микросегментацию все более рекомендуемой для всех типов промышленных сетей. Однако даже небольшие или менее продвинутые сети могут извлечь выгоду из ее преимуществ кибербезопасности, таких как:
- Контроль трафика с уязвимого или определенного оборудования за независимыми межсетевыми экранами.
- Разделение оборудования, доступного поставщикам и внешним организациям, от остальной части сети с помощью двух независимых сетей управления.
- Изоляция оборудования безопасности посредством воздушных зазоров.
Таким образом, целесообразно рассмотреть возможность внедрения методов микросегментации при проектировании новых промышленных сетей или при внесении изменений или внедрении нового оборудования в существующие сети.