توفير وصول آمن عن بُعد لشبكات التشغيل والصناعة يعني منح المهندسين والموردين وفرق الدعم الاتصال الذي يحتاجونه دون تعريض الأنظمة التشغيلية للخطر بشكل غير ضروري. يجمع التصميم القوي بين الوصول المتحكم فيه، وتقوية الخادم، والمراقبة المستمرة، واستكشاف الأخطاء وإصلاحها عن بُعد بشكل موثوق.
تعتمد البيئات الصناعية غالبًا على خوادم تطبيقات ويندوز، ومحطات العمل الهندسية، وواجهات الإنسان والآلة (HMIs)، وأنظمة التحكم الإشرافي وجمع البيانات (SCADA) وغيرها من الأصول التشغيلية التي لا يمكن التعامل معها مثل نقاط النهاية المكتبية العادية. لذلك، الهدف ليس ببساطة تمكين اتصال عن بُعد. تحتاج فرق تكنولوجيا المعلومات والتكنولوجيا التشغيلية إلى تحديد ما يمكن أن يصل إليه المستخدمون عن بُعد، وحماية البنية التحتية لويندوز التي تدعم هذا الوصول ومراقبتها باستمرار لتكون قادرة على التفاعل عندما. تحدث اختناقات أو عدم توازن آخر .
ما هو الوصول الآمن عن بُعد لشبكات التشغيل والشبكات الصناعية؟
تغطي تكنولوجيا التشغيل (OT) الأنظمة التي تراقب أو تتحكم في العمليات الفيزيائية. تشمل NIST أنظمة التحكم الصناعية وأنظمة برمجية أخرى تتفاعل مع البيئة الفيزيائية، مع التأكيد على أن أمان OT يجب أن يأخذ في الاعتبار جوانب معينة. أداء وموثوقية ومتطلبات الأمان .
قد يتطلب الوصول عن بُعد من المهندسين الداخليين، وبائعي المعدات، ومتكاملي الأنظمة، ومقاولي الصيانة أو فرق تكنولوجيا المعلومات المركزية. اعتمادًا على البيئة، قد تكون الوجهة خادم تطبيقات ويندوز، أو محطة عمل هندسية، أو واجهة إنسان-آلة، أو خادم SCADA، أو نظام آخر يُستخدم لتشغيل أو صيانة العمليات الصناعية.
لذا فإن الوصول الآمن عن بُعد أوسع من مجرد تشفير الاتصال. يجب أن تحدد البنية التحتية من يمكنه الاتصال، وما هي الموارد التي يمكنهم الوصول إليها، ومتى يُسمح بالوصول، وكيف سيتم مراقبة كل من النشاط وصحة البنية التحتية.
لماذا يحتاج الوصول عن بُعد إلى OT إلى عدة طبقات أمان؟
تخلق الاتصال عن بُعد مسارًا إضافيًا إلى البنى التحتية التي قد تدعم الإنتاج. يمكن أن تزيد بيانات الاعتماد المسروقة، وحسابات البائعين القائمة، والوصول الواسع جدًا إلى الشبكة، والخدمات البعيدة المكشوفة، وخوادم التطبيقات المحمية بشكل ضعيف من المخاطر على منطقة حيوية بالفعل من تلك البنى التحتية.
لا يوجد تحكم واحد يحل جميع هذه المشاكل. التحقق من الهوية يؤكد الهوية ولكنه لا يراقب تحميل الخادم. تقسيم الشبكة يحد من الحركة ولكنه لا يحمي خادم ويندوز من كل هجوم. المراقبة تحدد الظروف غير العادية لكنها لا تحل محل قيود الوصول أو تقوية النظام.
نموذج عملي هو إذن دمج الطبقات:
- الوصول،
- الحماية
- الرؤية و
- التدخل.
كل منها يجيب على سؤال تشغيلي مختلف ويقلل الاعتماد على أي عملية أو آلية أمان واحدة.
كيف يجب التحكم في الوصول عن بُعد إلى موارد تكنولوجيا التشغيل؟
تحديد التعرض بين المستخدمين عن بُعد وأنظمة التشغيل الآلي
يجب ألا يتلقى المستخدمون عن بُعد إمكانية الوصول إلى الشبكة غير الضرورية ببساطة لأنهم يحتاجون إلى تطبيق واحد أو مورد إدارة. تحتفظ CISA بإرشادات محددة لـ تكوين وإدارة الوصول عن بُعد إلى أنظمة التحكم الصناعية تتمثل الحاجة الملحة في اعتبار الاتصال عن بُعد جزءًا متميزًا من الأمن السيبراني الصناعي.
تقسيم الشبكة، جدران الحماية، البوابات المتحكم بها والمناطق المنزوعة السلاح الصناعية تظل تدابير معمارية مهمة. حيثما تكون هناك حاجة إلى بوابة أصلية لتقنية التشغيل أو جهاز أمان واعٍ بالبروتوكولات، يجب أن تظل تلك الوظيفة منفصلة عن طبقة تسليم التطبيقات في ويندوز.
امنح المستخدمين الموارد الخاصة بنظام ويندوز التي يحتاجونها فقط
بالنسبة لبعض سير العمل، فإن نموذج الوصول المناسب ليس سطح مكتب بعيد كامل ولكن تطبيق ويندوز محدد. وينطبق الشيء نفسه على أي تطبيق فردي متاح للاستخدام. TSplus الوصول عن بُعد يتيح للمسؤولين نشر التطبيقات وتعيينها لمستخدمين أو مجموعات فردية، مع الاحتفاظ بخيار توفير سطح مكتب بعيد كامل عند الحاجة.
يمكن أن يقلل هذا التمييز من التعرض غير الضروري حول التطبيقات الهندسية أو الإدارية أو تقارير التطبيقات المستضافة على خوادم Windows. لا يحل نشر التطبيقات محل تقسيم الشبكة في OT، ولكنه يمكن أن يطبق نموذج وصول أضيق على طبقة التطبيق.
تعزيز سياسات المصادقة والاتصال
يتطلب الوصول عن بُعد إلى أي شبكة صناعية أيضًا مصادقة قوية، واتصالات مشفرة، وسياسات حسابات مُدارة بعناية. تصبح المصادقة متعددة العوامل، وتعيين التطبيقات المُراقب، وسياسات الجلسات المدروسة مهمة بشكل خاص عندما تتطلب الشركات المتعاقدة، أو مصنعي المعدات، أو مقدمي خدمات الصيانة من الأطراف الثالثة الاتصال.
الهدف يبقى ثابتًا: يجب أن لا تكشف الاتصال عن موارد أكثر مما يتطلبه مهمة المستخدم.
كيف يمكن حماية خوادم ويندوز التي تدعم الوصول إلى OT؟
تظل خوادم ويندوز التي تنشر التطبيقات أو سطح المكتب جزءًا من سطح الهجوم. تتطلب ضوابط دفاعية خاصة بها حتى عندما تكون بنية الشبكة المحيطة مقسمة بشكل صحيح.
TSplus الأمان المتقدم يضيف حماية خادم Windows بما في ذلك حماية من هجمات القوة الغاشمة، وحظر عناوين IP المعادية، والقيود الجغرافية، وقواعد ساعات العمل وإدارة جدار الحماية. يمكن للمسؤولين تقليل هجمات تسجيل الدخول المتكررة وتقييد الاتصالات الواردة وفقًا لمتطلبات التشغيل. يمكن أيضًا تطبيق قيود ساعات العمل حسب المستخدم أو المجموعة ويمكن أن تفصل الجلسات تلقائيًا خارج الفترات المحددة.
يوفر TSplus Advanced Security أيضًا حماية من برامج الفدية، وأذونات، وضوابط الجلسات الآمنة، وقدرات الأجهزة الموثوقة. يمكن أن توفر حماية برامج الفدية الخاصة به كشف النشاط المشبوه وعزل البرامج أو الملفات المتأثرة لمراجعة المسؤول.
تتعلق هذه الضوابط بخوادم تطبيقات ويندوز وخوادم الوصول عن بُعد ضمن بيئة صناعية. ومع ذلك، يجب عدم الخلط بينها وبين حماية وحدات التحكم المنطقية القابلة للبرمجة أو الأجهزة الميدانية أو بروتوكولات الاتصال الصناعية نفسها.
لماذا يعد المراقبة المستمرة جزءًا من الوصول الآمن إلى OT عن بُعد؟
تحدد ضوابط الوصول ما يجب السماح به. يساعد المراقبة فرق تكنولوجيا المعلومات على فهم ما يحدث فعليًا عبر البنية التحتية التي تدعم تلك العمليات عن بُعد.
علامات ومستويات مختلفة وفقًا لبنية خادمك
مراقبة خادم TSplus يوفر رؤية في الوقت الفعلي والتاريخي لنشاط وحدة المعالجة المركزية والذاكرة والنقرات وعرض النطاق الترددي والعمليات الجارية والمستخدمين المتصلين. يمكن للمسؤولين تكوين تنبيهات لتحميل المعالج، والذاكرة، ونشاط قراءة وكتابة القرص، واستخدام الشبكة، وسعة القرص، والمستخدمين النشطين، ووقت التوقف.
تساهم هذه الرؤية في كل من موثوقية وعمليات الأمان. قد تشير الزيادة المفاجئة في استهلاك الموارد، أو النشاط غير المتوقع للمستخدم، أو الاستخدام غير العادي للشبكة إلى تطبيق مثقل، أو مشكلة في التكوين، أو مهمة صيانة فاشلة، أو حالة أخرى تتطلب التحقيق. تحافظ التنبيهات القابلة للتكوين على إبلاغ الأعضاء المناسبين في الفريق كلما حدثت أحداث.
لا يقوم TSplus Server Monitoring بفحص برامج التحكم التي تعمل على وحدات التحكم المنطقية القابلة للبرمجة (PLCs)، كما أنه لا يحلل بروتوكولات الاتصال الصناعية أو يراقب العملية الصناعية الفعلية نفسها. بدلاً من ذلك، يوفر للمسؤولين خطوط أساس وأدلة تشغيلية حول بنية Windows التحتية التي تدعم سير العمل الصناعي عن بُعد.
حدد المعايير الأساسية قبل البحث عن الشذوذ
تميل العمليات الصناعية، وخاصة تلك التي تم تجربتها واختبارها، إلى الاستفادة من التنبؤ. يتيح المراقبة التاريخية لفرق تكنولوجيا المعلومات فهم الأحمال العادية للخوادم، واستهلاك التطبيقات، ومتطلبات النطاق الترددي، وأنماط المستخدمين. يوفر ذلك لهم رؤى لتحديد أي تقلبات وأحداث غير عادية غالبًا قبل حدوث الحادث.
تجعل القواعد الأساسية التنبيهات أكثر فائدة. بدلاً من اعتبار أي ارتفاع مؤقت متوقع أو معتاد كحادثة، يمكن للمسؤولين تحديد عتبات حول السلوك الفعلي للأنظمة التي يديرونها والتحقيق في الانحرافات ذات المعنى في وقت مبكر.
كيف يتناسب الدعم عن بُعد مع الصيانة الصناعية؟
تقتصر العمليات الآمنة عن بُعد على الوصول إلى التطبيقات المستضافة مركزيًا. تحتاج فرق تكنولوجيا المعلومات والصيانة أيضًا إلى طرق عملية لتشخيص وإصلاح نقاط نهاية ويندوز البعيدة عندما تظهر المشكلات.
يجمع TSplus Remote Support بين التحكم في الشاشة والوصول إلى سطر الأوامر مع نقل الملفات، وأوامر الإدارة، ومعلومات الكمبيوتر البعيد، ومعالجة الشاشات المتعددة، لقطات الشاشة وتسجيل الجلسات من بين الضروريات الأخرى.
يمكن للفني فحص محطة عمل عن بُعد أو خادم بدون رأس، والتحقق من معلومات النظام، ونقل الملفات التشخيصية، وتنفيذ الإجراءات الإدارية، والعمل بالتعاون مع زميل آخر من موقع ثالث، وإعادة تشغيل النظام أو قفله، وتسجيل جلسة حيث تكون التتبع مطلوبًا. لذلك، تعمل TSplus Remote Support كطبقة تدخل بجانب أدوات TSplus الأخرى لتوفير وصول آمن عن بُعد إلى التكنولوجيا التشغيلية والشبكات الصناعية.
كيف يمكن أن تعمل طبقات TSplus معًا حول OT؟
لا تحل منتجات TSplus محل جدران الحماية الصناعية، أو أمان PLC، أو البوابات المدركة للبروتوكولات، أو تقسيم الشبكات التشغيلية. تم تصميمها حول خوادم Windows، والتطبيقات، ونقاط النهاية. التي بدورها تدعم العمليات الصناعية.
|
طبقة |
سؤال تشغيلي |
مساهمة TSplus |
|
الوصول |
ما الذي يمكن أن يصل إليه المستخدم عن بُعد؟ |
TSplus الوصول عن بُعد |
|
حماية |
كيف يتم الدفاع عن خادم ويندوز؟ |
TSplus الأمان المتقدم |
|
الرؤية |
ما الذي يحدث عبر البنية التحتية؟ |
مراقبة خادم TSplus |
|
تدخل |
كيف يمكن لتكنولوجيا المعلومات تشخيص المشكلات وإصلاحها عن بُعد؟ |
TSplus دعم عن بُعد |
اعتبر مصنعًا يستضيف تطبيقًا هندسيًا أو إداريًا قائمًا على Windows مركزيًا. يمكن لـ TSplus Remote Access نشر التطبيق المطلوب للمستخدمين المصرح لهم بدلاً من الكشف تلقائيًا عن سطح مكتب كامل. في الوقت نفسه، يقوم TSplus Advanced Security بتأمين وتقوية الخادم ويشدد شروط الاتصال، بينما يقوم TSplus Server Monitoring بتتبع الموارد والنشاط الشبكي ونشاط المستخدم.
إذا كانت هناك حاجة لتشخيص أو صيانة محطة عمل هندسية أو نقطة نهاية ويندوز أخرى، فإن الدعم عن بُعد يوفر للموظفين الفنيين الأدوات اللازمة للتحقيق والتدخل من أي موقع. في مواجهة مجموعة متنوعة من وظائف أمان التشغيل، يتناول كل منها جزءًا مميزًا من دورة حياة العمليات عن بُعد.
يتطلب الوصول الآمن عن بُعد إلى تكنولوجيا التشغيل (OT) كل من التحكم والرؤية
يجب تصميم الوصول الآمن عن بُعد لشبكات التشغيل والصناعة كنظام متعدد الطبقات. تحتاج المؤسسات إلى تقييد الوصول غير الضروري، وحماية أنظمة ويندوز المعرضة للمستخدمين عن بُعد، ومراقبة البنية التحتية الداعمة بشكل مستمر، والحفاظ على قدرات فعالة لاستكشاف الأخطاء وإصلاحها عن بُعد.
حيث تعتمد العمليات الصناعية على خوادم Windows والتطبيقات ونقاط النهاية، يمكن أن تدعم مجموعة منتجات TSplus هذه الطبقات من الوصول والحماية والمراقبة والصيانة بينما تواصل ضوابط الأمان المخصصة لتكنولوجيا التشغيل حماية الشبكات الصناعية ووحدات التحكم والأصول الميدانية.
تجربة مجانية للوصول عن بسبب TSplus
بديل نهائي لـ Citrix/RDS للوصول إلى سطح المكتب/التطبيق. آمن وفعال من حيث التكلفة، محلي/سحابي