Indholdsfortegnelse
Banner for article "Secure Remote Access for OT and Industrial Networks", bearing article title, TSplus logo with "Make IT simple" tagline, product icons and illustration (building skyline).

At give sikker fjernadgang til OT- og industrielle netværk betyder at give ingeniører, leverandører og supportteams den forbindelse, de har brug for, uden unødigt at udsætte driftsystemer. Et stærkt design kombinerer kontrolleret adgang, serverhærdning, kontinuerlig overvågning og pålidelig fjernfejlfinding.

Industrielle miljøer afhænger ofte af Windows applikationsservere, ingeniørarbejdsstationer, menneske-maskine grænseflader (HMI'er), overvågningskontrol og dataindsamlingssystemer (SCADA) og andre operationelle aktiver, som ikke kan behandles som almindelige kontor endpoints. Målet er derfor ikke blot at muliggøre en fjernforbindelse. IT- og OT-teams skal begrænse, hvad fjernbrugere kan få adgang til, beskytte den Windows-infrastruktur, der understøtter den adgang, og overvåge den kontinuerligt for at kunne reagere, når flaskehalse eller andre ubalancer opstår .

Hvad er sikker fjernadgang til OT- og industrielle netværk?

Operational Technology (OT) dækker systemer, der overvåger eller kontrollerer fysiske processer. NIST inkluderer industrielle kontrolsystemer og andre programmerbare systemer, der interagerer med det fysiske miljø, samtidig med at det understreges, at OT-sikkerhed skal tage højde for særlige. ydelse, pålidelighed og sikkerhedskrav .

Fjernadgang kan være nødvendig for interne ingeniører, udstyrsleverandører, systemintegratorer, vedligeholdelseskontraktører eller centraliserede IT-teams. Afhængigt af miljøet kan destinationen være en Windows-applikationsserver, ingeniørarbejdsstation, HMI, SCADA-server eller et andet system, der bruges til at betjene eller vedligeholde industrielle processer.

Sikker fjernadgang er derfor bredere end at kryptere en forbindelse. Arkitekturen bør bestemme, hvem der kan oprette forbindelse, hvilke ressourcer de kan nå, hvornår adgangen er tilladt, og hvordan både aktivitet og infrastrukturens sundhed vil blive overvåget.

Hvorfor har OT Remote Access brug for flere sikkerhedslag?

Fjernadgang skaber en ekstra vej ind i infrastrukturer, som kan understøtte produktionen. Stjålne legitimationsoplysninger, stående leverandørkonti, alt for bred netværksadgang, eksponerede fjernservices og svagt beskyttede applikationsservere kan alle øge risikoen for et allerede kritisk område af disse infrastrukturer.

Ingen enkelt kontrol løser alle disse problemer. Godkendelse verificerer identitet, men overvåger ikke serverbelastningen. Netværkssegmentering begrænser bevægelse, men beskytter ikke en Windows-server mod alle angreb. Overvågning identificerer usædvanlige forhold, men erstatter ikke adgangsbegrænsninger eller systemhærdning.

En praktisk model er derfor at kombinere lag:

  • adgang,
  • beskyttelse,
  • synlighed og
  • intervention.

Hver svarer på et forskelligt operationelt spørgsmål og reducerer afhængigheden af en enkelt proces eller sikkerhedsmekanisme.

Hvordan skal adgangen til OT-ressourcer kontrolleres?

Begræns eksponeringen mellem fjernbrugere og OT-systemer

Fjernbrugere bør ikke modtage unødvendig netværksadgang blot fordi de har brug for én applikation eller administrationsressource. CISA opretholder specifik vejledning for konfigurering og administration af fjernadgang til industrielle kontrolsystemer . Det er nødvendigt at behandle fjernforbindelse som en særskilt del af industriel cybersikkerhed.

Netværkssegmentering, firewalls, kontrollerede gateways og industrielle demilitariserede zoner forbliver vigtige arkitektoniske foranstaltninger. Hvor en OT-native gateway eller protokolbevidst sikkerhedsapparat er påkrævet, bør den rolle forblive adskilt fra Windows-applikationsleveringslaget.

Giv brugerne kun de Windows-ressourcer, de har brug for

For nogle arbejdsprocesser er den passende adgangsmodel ikke et komplet fjernskrivebord, men en specifik Windows-applikation. Det samme gælder for enhver individuel applikation, der stilles til rådighed til brug. TSplus Remote Access lader administratorer publicere applikationer og tildele dem til individuelle brugere eller grupper, samtidig med at de bevarer muligheden for at tilbyde en fuld fjernskrivebord, når situationen kræver det.

Denne skelnen kan reducere unødvendig eksponering omkring ingeniørarbejde, ledelse eller rapporteringsapplikationer, der er hostet på Windows-servere. Applikationspublisering erstatter ikke OT-netværkssegmentering, men den kan anvende en snævrere adgangsmodel til applikationslaget.

Styrk autentificerings- og forbindelsespolitikker

Fjernadgang til ethvert industrielt netværk kræver også stærk autentificering, krypterede forbindelser og omhyggeligt forvaltede kontooplysninger. Multifaktorautentificering, kontrolleret applikationstildeling og bevidste sessionpolitikker bliver særligt vigtige, når entreprenører, udstyrsproducenter eller tredjeparts vedligeholdelsesudbydere kræver forbindelse.

Målet forbliver det samme: en fjernforbindelse bør ikke afsløre flere ressourcer, end brugerens opgave kræver.

Hvordan kan Windows-servere, der understøtter OT-adgang, beskyttes?

Windows-servere, der offentliggør applikationer eller skriveborde, forbliver en del af angrebsoverfladen. De kræver deres egne defensive kontroller, selv når den omgivende netværksarkitektur er korrekt segmenteret.

TSplus Advanced Security tilføjer beskyttelser til Windows-servere, herunder beskyttelse mod brute-force, blokering af fjendtlige IP'er, geografiske restriktioner, regler for arbejdstid og firewalladministration. Administratorer kan derfor reducere gentagne loginangreb og begrænse indkommende forbindelser i henhold til driftskrav. Restriktioner for arbejdstid kan også anvendes pr. bruger eller gruppe og kan automatisk afbryde sessioner uden for de konfigurerede perioder.

TSplus Advanced Security yder desuden ransomware-beskyttelse, tilladelser, kontroller af sikre sessioner og funktioner til betroede enheder. Dens ransomware-beskyttelse kan opdage mistænkelig aktivitet og karantæne berørte programmer eller filer til administratorgennemgang.

Disse kontroller er relevante for Windows applikationsservere og fjernadgangsservere inden for et industrielt miljø. De bør dog ikke forveksles med beskyttelse af programmerbare logiske controllere, feltapparater eller industrielle kommunikationsprotokoller i sig selv.

Hvorfor er kontinuerlig overvågning en del af sikker OT Remote Access?

Adgangskontroller definerer, hvad der skal være tilladt. Overvågning hjælper IT-teams med at forstå, hvad der faktisk sker i infrastrukturen, der understøtter disse fjerntliggende operationer.

Forskellige markører og niveauer i henhold til din serverinfrastruktur

TSplus Server Monitoring giver realtids- og historisk synlighed i CPU, hukommelse, diskaktivitet, båndbredde, kørende processer og tilsluttede brugere. Administratorer kan konfigurere advarsler for processorbelastning, hukommelse, disk læse- og skriveaktivitet, netværksbrug, disk kapacitet, aktive brugere og nedetid.

Denne synlighed bidrager til både pålidelighed og sikkerhedsoperationer. En pludselig stigning i ressourceforbrug, uventet brugeraktivitet eller usædvanlig netværksbrug kan indikere en overbelastet applikation, konfigurationsproblem, mislykket vedligeholdelsesopgave eller en anden tilstand, der kræver undersøgelse. Konfigurerbare alarmer holder de rette teammedlemmer informerede, når begivenheder finder sted.

TSplus Server Monitoring inspicerer ikke kontrolprogrammer, der kører på programmerbare logiske controllere (PLC'er), og analyserer heller ikke industrielle kommunikationsprotokoller eller overvåger den fysiske industrielle proces selv. I stedet giver det administratorer baseline og operationelle beviser omkring Windows-infrastrukturen, der understøtter fjernindustrielle arbejdsgange.

Etabler baseline før du leder efter anomalier

Industrielle operationer, især afprøvede og testede, har tendens til at drage fordel af forudsigelighed. Historisk overvågning giver IT-teams mulighed for at forstå normale serverbelastninger, applikationsforbrug, båndbreddekrav og brugeradfærd. Dette giver dem indsigt til at identificere eventuelle usædvanlige udsving og hændelser ofte før en hændelse opstår.

Baseline gør også advarsler endnu mere nyttige. I stedet for at behandle enhver forudsigelig eller vanemæssig midlertidig stigning som en hændelse, kan administratorer definere tærskler omkring den faktiske adfærd af de systemer, de administrerer, og undersøge meningsfulde afvigelser tidligere.

Hvordan passer Remote Support ind i industriel vedligeholdelse?

Sikre fjernoperationer er ikke begrænset til at få adgang til centralt hostede applikationer. IT- og vedligeholdelsesteams har også brug for praktiske måder at diagnosticere og reparere fjern-Windows-endepunkter, når problemer opstår.

TSplus Remote Support kombinerer skærmkontrol og kommandolinjeadgang med filoverførsel, administrative kommandoer, information om fjerncomputer, håndtering af flere skærme, skærmbilleder og sessionoptagelse blandt andre væsentlige ting.

En tekniker kan inspicere en fjernarbejdsstation eller hovedløs server, tjekke systeminformation, overføre diagnostiske filer, udføre administrative handlinger, arbejde i samarbejde med en anden kollega fra en tredje lokation, genstarte eller låse et system og optage en session, hvor sporbarhed er påkrævet. TSplus Remote Support fungerer derfor som interventionslaget sammen med de andre TSplus softwareværktøjer til sikker fjernadgang til operationel teknologi og industrielle netværk.

Hvordan kan TSplus-lagene arbejde sammen omkring OT?

TSplus produkter erstatter ikke industrielle firewalls, PLC-sikkerhed, protokolbevidste gateways eller OT-netværkssegmentering. Det blev designet omkring Windows-servere, applikationer og endpoints. som igen understøtter industrielle operationer.

Lag

Driftsmæssigt spørgsmål

TSplus bidrag

Adgang

Hvad kan den fjernbrugeren nå?

TSplus Remote Access

Beskyttelse

Hvordan forsvares Windows-serveren?

TSplus Advanced Security

Synlighed

Hvad sker der på tværs af infrastrukturen?

TSplus Server Monitoring

Intervention

Hvordan kan IT diagnosticere og løse problemer på afstand?

TSplus Remote Support

Overvej en producent, der centralt hoster en Windows-baseret ingeniør- eller administrationsapplikation. TSplus Remote Access kan offentliggøre den nødvendige applikation til autoriserede brugere i stedet for automatisk at eksponere en komplet desktop. I mellemtiden sikrer TSplus Advanced Security serveren og styrker sikkerheden og strammer forbindelsesbetingelserne, mens TSplus Server Monitoring sporer ressource-, netværks- og brugeraktivitet.

Hvis en ingeniørarbejdsstation eller en anden Windows-endpoint kræver diagnose eller vedligeholdelse, giver Remote Support teknisk personale de værktøjer, de har brug for, til at undersøge og gribe ind fra enhver placering. I mødet med de forskellige OT-sikkerhedsfunktioner adresserer hver enkelt en særskilt del af livscyklussen for fjernoperationer.

Sikker OT Remote Access kræver både kontrol og synlighed

Sikker fjernadgang til OT- og industrielle netværk bør designes som et lagdelt system. Organisationer skal begrænse unødvendig adgang, beskytte Windows-systemer, der er udsat for fjernbrugere, kontinuerligt overvåge den understøttende infrastruktur og opretholde effektive fjernfejlfindingsevner.

Hvor industrielle operationer er afhængige af Windows-servere, applikationer og endpoints, kan TSplus-produktpakken understøtte disse adgangs-, beskyttelses-, overvågnings- og vedligeholdelseslag, mens dedikerede OT-sikkerhedskontroller fortsætter med at beskytte industrielle netværk, controllere og feltaktiver.

TSplus Fjernadgang Gratis Prøveperiode

Ultimativ Citrix/RDS alternativ til desktop/app adgang. Sikker, omkostningseffektiv, on-premises/cloud

Yderligere læsning

back to top of the page icon