Zajištění bezpečného vzdáleného přístupu pro OT a průmyslové sítě znamená poskytnout inženýrům, dodavatelům a podpůrným týmům konektivitu, kterou potřebují, aniž by se zbytečně vystavovaly provozní systémy. Silný design kombinuje řízený přístup, zpevnění serveru, nepřetržité monitorování a spolehlivé vzdálené odstraňování problémů.
Průmyslová prostředí často závisí na serverech aplikací Windows, inženýrských pracovních stanicích, rozhraních člověk-stroj (HMI), systémech dohledu a sběru dat (SCADA) a dalších provozních aktivech, které nelze považovat za běžné kancelářské koncové body. Cílem tedy není pouze umožnit vzdálené připojení. Týmy IT a OT musí omezit, k čemu se mohou vzdálení uživatelé dostat, chránit infrastrukturu Windows, která toto připojení podporuje, a neustále ji monitorovat, aby mohly reagovat, když dochází k úzkým místům nebo jiným nerovnováhám .
Co je bezpečný vzdálený přístup pro OT a průmyslové sítě?
Operační technologie (OT) zahrnuje systémy, které monitorují nebo řídí fyzické procesy. NIST zahrnuje průmyslové řídicí systémy a další programovatelné systémy, které interagují s fyzickým prostředím, přičemž zdůrazňuje, že bezpečnost OT musí zohlednit konkrétní. výkonové, spolehlivostní a bezpečnostní požadavky .
Remote access may be required by internal engineers, equipment vendors, system integrators, maintenance contractors or centralized IT teams. Depending on the environment, the destination may be a Windows application server, engineering workstation, HMI, SCADA server or another system used to operate or maintain industrial processes.
Bezpečný vzdálený přístup je tedy širší než šifrování připojení. Architektura by měla určit, kdo se může připojit, k jakým zdrojům mají přístup, kdy je přístup povolen a jak budou sledovány jak činnost, tak zdraví infrastruktury.
Proč potřebuje OT Remote Access několik bezpečnostních vrstev?
Remote připojení vytváří další cestu do infrastruktur, které mohou podporovat výrobu. Ukradené přihlašovací údaje, neaktivní účty dodavatelů, příliš široký přístup k síti, vystavené vzdálené služby a slabě chráněné aplikační servery mohou zvýšit riziko v již tak kritické oblasti těchto infrastruktur.
Žádná jediná kontrola neřeší všechny tyto problémy. Autentizace ověřuje identitu, ale nesleduje zatížení serveru. Segmentace sítě omezuje pohyb, ale nechrání Windows server před každým útokem. Monitorování identifikuje neobvyklé podmínky, ale nenahrazuje omezení přístupu nebo zpevnění systému.
Praktickým modelem je tedy kombinovat vrstvy:
- přístup,
- ochrana
- viditelnost a
- intervence.
Každá odpovídá na jinou provozní otázku a snižuje závislost na jakémkoli jednom procesu nebo bezpečnostním mechanismu.
Jak by měl být řízen vzdálený přístup k OT zdrojům?
Omezení expozice mezi vzdálenými uživateli a OT systémy
Uživatelé vzdáleného přístupu by neměli dostávat zbytečnou dostupnost sítě pouze proto, že potřebují jednu aplikaci nebo zdroj správy. CISA udržuje konkrétní pokyny pro konfigurace a správa vzdáleného přístupu k průmyslovým řídicím systémům Na prvním místě je potřeba považovat vzdálené připojení za samostatnou součást průmyslové kybernetické bezpečnosti.
Segmentace sítě, firewally, řízené brány a průmyslové demilitarizované zóny zůstávají důležitými architektonickými opatřeními. Kde je vyžadována brána nativní pro OT nebo bezpečnostní zařízení s povědomím o protokolech, měla by tato role zůstat oddělena od vrstvy dodávání aplikací Windows.
Dejte uživatelům pouze ty zdroje Windows, které potřebují.
Pro některé pracovní postupy není vhodný přístupový model kompletního vzdáleného desktopu, ale konkrétní aplikace Windows. To samé platí pro jakoukoli jednotlivou aplikaci, která je zpřístupněna k použití. TSplus Remote Access umožňuje správcům publikovat aplikace a přiřazovat je jednotlivým uživatelům nebo skupinám, přičemž si zachovávají možnost poskytnout plnou vzdálenou plochu, když to situace vyžaduje.
Toto rozlišení může snížit zbytečnou expozici kolem inženýrství, managementu nebo reportovacích aplikací hostovaných na serverech Windows. Publikování aplikací nenahrazuje segmentaci OT sítě, ale může aplikovat užší model přístupu na aplikační vrstvu.
Zesílení autentizačních a připojovacích politik
Přístup na dálku k jakékoli průmyslové síti také vyžaduje silnou autentizaci, šifrované připojení a pečlivě spravované politiky účtů. Vícefaktorová autentizace, řízené přiřazení aplikací a záměrné politiky relací se stávají obzvlášť důležitými, když dodavatelé, výrobci zařízení nebo poskytovatelé údržby třetích stran vyžadují konektivitu.
Cílem zůstává konzistentní: vzdálené připojení by nemělo odhalit více zdrojů, než kolik úkol uživatele vyžaduje.
Jak mohou být chráněny servery Windows podporující přístup k OT?
Windows servery, které publikují aplikace nebo pracovní plochy, zůstávají součástí útočné plochy. Vyžadují vlastní obranné kontroly, i když je okolní síťová architektura správně segmentována.
TSplus Advanced Security přidává ochrany serveru Windows, včetně ochrany proti hrubé síle, blokování nepřátelských IP, geografických omezení, pravidel pracovní doby a správy firewallu. Správci mohou tedy snížit opakované útoky na přihlášení a omezit příchozí připojení podle provozních požadavků. Omezení pracovní doby lze také aplikovat podle uživatele nebo skupiny a mohou automaticky odpojit relace mimo nakonfigurované období.
TSplus Advanced Security dále poskytuje ochranu proti ransomwaru, oprávnění, ovládací prvky zabezpečené relace a možnosti důvěryhodného zařízení. Jeho ochrana proti ransomwaru může detekovat podezřelou činnost a karanténě postižené programy nebo soubory k přezkoumání administrátorem.
Tyto ovládací prvky se vztahují na servery aplikací Windows a servery pro vzdálený přístup v průmyslovém prostředí. Neměly by však být zaměňovány s ochranou programovatelných logických řídicích systémů, terénních zařízení nebo průmyslových komunikačních protokolů samotných.
Proč je kontinuální monitorování součástí zabezpečeného OT vzdáleného přístupu?
Řízení přístupu definuje, co by mělo být povoleno. Monitorování pomáhá IT týmům pochopit, co se ve skutečnosti děje v celé infrastruktuře podporující tyto vzdálené operace.
Různé značky a úrovně podle vaší serverové infrastruktury
TSplus Server Monitoring poskytuje real-time a historický přehled o CPU, paměti, diskové aktivitě, šířce pásma, běžících procesech a připojených uživatelích. Správci mohou konfigurovat upozornění na zatížení procesoru, paměť, čtení a zápis na disku, využití sítě, kapacitu disku, aktivní uživatele a prostoje.
Tato viditelnost přispívá k spolehlivosti a bezpečnostním operacím. Náhlý nárůst spotřeby zdrojů, neočekávaná uživatelská aktivita nebo neobvyklé využití sítě mohou naznačovat přetíženou aplikaci, problém s konfigurací, selhání údržbového úkolu nebo jiný stav vyžadující vyšetřování. Konfigurovatelné upozornění informují správné členy týmu, kdykoli dojde k událostem.
TSplus Server Monitoring neprovádí kontrolu programů řízení běžících na programovatelných logických kontrolerech (PLC), ani neanalyzuje průmyslové komunikační protokoly nebo nesleduje samotný fyzický průmyslový proces. Místo toho poskytuje administrátorům základní hodnoty a provozní důkazy týkající se infrastruktury Windows, která podporuje vzdálené průmyslové pracovní toky.
Stanovte základní hodnoty před hledáním anomálií
Průmyslové operace, zejména ty osvědčené, mají tendenci těžit z předvídatelnosti. Historické monitorování umožňuje IT týmům pochopit normální zátěže serverů, spotřebu aplikací, požadavky na šířku pásma a vzorce uživatelů. To jim poskytuje přehled, aby mohli identifikovat jakékoli neobvyklé výkyvy a události často ještě před tím, než dojde k incidentu.
Základní linie také činí upozornění ještě užitečnějšími. Místo toho, aby jakýkoli předvídatelný nebo obvyklý dočasný nárůst považovali za incident, mohou správci definovat prahy kolem skutečného chování systémů, které spravují, a dříve zkoumat smysluplné odchylky.
Jak zapadá vzdálená podpora do průmyslové údržby?
Bezpečné vzdálené operace nejsou omezeny na přístup k centrálně hostovaným aplikacím. IT a údržbové týmy také potřebují praktické způsoby, jak diagnostikovat a opravovat vzdálené koncové body Windows, když nastanou problémy.
TSplus Remote Support kombinuje ovládání obrazovky a přístup přes příkazový řádek s přenosem souborů, administrativními příkazy, informacemi o vzdáleném počítači a správou více monitorů. snímky obrazovky a nahrávání relací mezi dalšími nezbytnostmi.
Technik může zkontrolovat vzdálenou pracovní stanici nebo bezhlavý server, zkontrolovat systémové informace, přenést diagnostické soubory, provádět administrativní akce, spolupracovat s dalším kolegou z třetího místa, restartovat nebo uzamknout systém a zaznamenat relaci, kde je vyžadována sledovatelnost. TSplus Remote Support tedy funguje jako intervenční vrstva vedle dalších nástrojů TSplus pro bezpečný vzdálený přístup k provozní technologii a průmyslovým sítím.
Jak mohou vrstvy TSplus spolupracovat kolem OT?
Produkty TSplus nenahrazují průmyslové firewally, zabezpečení PLC, brány s povědomím o protokolech nebo segmentaci OT sítí. Byly navrženy pro Windows servery, aplikace a koncové body. které následně podporují průmyslové operace.
|
Vrstva |
Provozní otázka |
příspěvek TSplus |
|
Přístup |
Co může vzdálený uživatel dosáhnout? |
TSplus Remote Access |
|
Ochrana |
Jak je server Windows chráněn? |
TSplus Advanced Security |
|
Viditelnost |
Co se děje v celé infrastruktuře? |
TSplus Server Monitoring |
|
Zásah |
Jak může IT diagnostikovat a opravovat problémy na dálku? |
TSplus Remote Support |
Zvažte výrobce, který centrálně hostuje aplikaci pro inženýrství nebo řízení založenou na systému Windows. TSplus Remote Access může publikovat požadovanou aplikaci autorizovaným uživatelům, místo aby automaticky vystavoval kompletní plochu. Mezitím TSplus Advanced Security zabezpečuje a zpevňuje server a zpřísňuje podmínky připojení, zatímco TSplus Server Monitoring sleduje aktivitu zdrojů, sítě a uživatelů.
Pokud je kdykoli potřeba diagnostika nebo údržba inženýrské pracovní stanice nebo jiného koncového zařízení Windows, Remote Support poskytuje technickému personálu nástroje k vyšetřování a zásahu z jakéhokoli místa. Vzhledem k různým funkcím zabezpečení OT každá z nich řeší odlišnou část životního cyklu vzdálených operací.
Bezpečný OT vzdálený přístup vyžaduje jak kontrolu, tak viditelnost
Bezpečný vzdálený přístup pro OT a průmyslové sítě by měl být navržen jako vícestupňový systém. Organizace musí omezit zbytečný přístup, chránit systémy Windows vystavené vzdáleným uživatelům, neustále monitorovat podpůrnou infrastrukturu a udržovat efektivní schopnosti vzdáleného odstraňování problémů.
Kde průmyslové operace závisí na serverech Windows, aplikacích a koncových bodech, může produktová řada TSplus podporovat tyto vrstvy přístupu, ochrany, monitorování a údržby, zatímco specializované bezpečnostní kontroly OT nadále chrání průmyslové sítě, řídicí systémy a terénní aktiva.
TSplus Bezplatná zkušební verze vzdáleného přístupu
Ultimativní alternativa Citrix/RDS pro přístup k desktopu/aplikacím. Bezpečné, nákladově efektivní, on-premises/cloud