Sisällysluettelo
Banner for article "Secure Remote Access for OT and Industrial Networks", bearing article title, TSplus logo with "Make IT simple" tagline, product icons and illustration (building skyline).

Tarjoamalla turvallista etäyhteyttä OT- ja teollisuusverkoille tarkoittaa insinöörien, toimittajien ja tukitiimien liittämistä tarvittavaan yhteyteen ilman, että operatiivisia järjestelmiä altistetaan tarpeettomasti. Vahva suunnittelu yhdistää hallitun pääsyn, palvelimen kovettamisen, jatkuvan valvonnan ja luotettavan etävikojen korjauksen.

Teollisuusympäristöt riippuvat usein Windows-sovelluspalvelimista, suunnittelutyöasemista, ihmisen ja koneen rajapinnoista (HMI), valvontajärjestelmistä (SCADA) ja muista operatiivisista resursseista, joita ei voida käsitellä tavallisina toimistopäätteinä. Tavoitteena ei siis ole vain mahdollistaa etäyhteyttä. IT- ja OT-tiimien on rajoitettava, mihin etäkäyttäjät voivat päästä, suojattava siihen pääsyyn liittyvä Windows-infrastruktuuri ja valvottava sitä jatkuvasti, jotta voidaan reagoida, kun pullonkauloja tai muita epätasapainoja esiintyy .

Mikä on turvallinen etäyhteys OT- ja teollisuusverkoille?

Operatiivinen teknologia (OT) kattaa järjestelmät, jotka valvovat tai ohjaavat fyysisiä prosesseja. NIST sisältää teolliset ohjausjärjestelmät ja muut ohjelmoitavat järjestelmät, jotka ovat vuorovaikutuksessa fyysisen ympäristön kanssa, samalla korostaen, että OT-turvallisuuden on otettava huomioon erityiset. suorituskyky, luotettavuus ja turvallisuusvaatimukset .

Etäyhteyttä saattavat tarvita sisäiset insinöörit, laitevalmistajat, järjestelmäintegraattorit, huoltosopimusten tekijät tai keskitetyt IT-tiimit. Ympäristöstä riippuen kohde voi olla Windows-sovelluspalvelin, suunnittelu työasema, HMI, SCADA-palvelin tai muu järjestelmä, jota käytetään teollisten prosessien toimintaan tai ylläpitoon.

Turvallinen etäyhteys on siten laajempi kuin yhteyden salaaminen. Arkkitehtuurin tulisi määrittää, kuka voi muodostaa yhteyden, mihin resursseihin he voivat päästä, milloin pääsy on sallittua ja miten sekä toiminta että infrastruktuurin terveys havaitaan.

Miksi OT Remote Access tarvitsee useita turvallisuuskerroksia?

Etäyhteydet luovat lisäpolun infrastruktuureihin, jotka voivat tukea tuotantoa. Varastetut käyttöoikeustiedot, seisovat myyjätilit, liian laaja verkkoyhteys, altistuneet etäpalvelut ja heikosti suojatut sovelluspalvelimet voivat kaikki lisätä riskiä jo ennestään kriittiselle alueelle näissä infrastruktuureissa.

Ei mikään yksittäinen hallinta ratkaise kaikkia näitä ongelmia. Varmennus vahvistaa henkilöllisyyden, mutta ei valvo palvelimen kuormitusta. Verkkosegmentointi rajoittaa liikkuvuutta, mutta ei suojaa Windows-palvelinta kaikilta hyökkäyksiltä. Valvonta tunnistaa epätavalliset olosuhteet, mutta ei korvaa pääsyn rajoituksia tai järjestelmän kovettamista.

Käytännöllinen malli on siten yhdistää kerrokset:

  • pääsy,
  • suojelu,
  • näkymä ja
  • interventio.

Jokainen vastaa eri operatiiviseen kysymykseen ja vähentää riippuvuutta mistään yhdestä prosessista tai turvallisuusmekanismista.

Miten etäyhteys OT-resursseihin tulisi hallita?

Rajoita altistumista etäkäyttäjien ja OT-järjestelmien välillä

Etäkäyttäjät eivät saisi saada tarpeetonta verkkoyhteyden saatavuutta pelkästään siksi, että he tarvitsevat yhtä sovellusta tai hallintoresurssia. CISA ylläpitää erityisiä ohjeita varten teollisten ohjausjärjestelmien etäyhteyden määrittäminen ja hallinta Etusijalla on tarve käsitellä etäyhteyksiä erillisenä osana teollista kyberturvallisuutta.

Verkkosegmentointi, palomuurit, hallitut portit ja teolliset demilitarisoidut vyöhykkeet pysyvät tärkeinä arkkitehtonisina toimenpiteinä. Kun tarvitaan OT-alkuperäistä porttia tai protokollatietoista turvallisuuslaitetta, tämän roolin tulisi pysyä erillään Windows-sovellusten toimituskerroksesta.

Anna käyttäjille vain tarvittavat Windows-resurssit.

Joissakin työnkuluissa sopiva käyttömalli ei ole täydellinen etätyöpöytä, vaan tietty Windows-sovellus. Sama pätee mihin tahansa yksittäiseen sovellukseen, joka on saatavilla käyttöön. TSplus Etäyhteys antaa järjestelmänvalvojille julkaista sovelluksia ja määrittää ne yksittäisille käyttäjille tai ryhmille, samalla säilyttäen mahdollisuuden tarjota täydellinen etätyöpöytä, kun tapaus sitä vaatii.

Tämä erottelu voi vähentää tarpeetonta altistumista Windows-palvelimilla isännöidyille insinööri-, hallinta- tai raportointisovelluksille. Sovellusten julkaiseminen ei korvaa OT-verkkojen segmentointia, mutta se voi soveltaa kapeampaa pääsyoikeusmallia sovelluskerrokseen.

Vahvista todennus- ja yhteyskäytäntöjä

Etäyhteys mihin tahansa teolliseen verkkoon vaatii myös vahvaa todennusta, salattuja yhteyksiä ja huolellisesti hallittuja tilipolitiikkoja. Monivaiheinen todennus, hallittu sovellusten jakaminen ja harkitut istuntopolitiikat ovat erityisen tärkeitä, kun urakoitsijat, laitevalmistajat tai kolmannen osapuolen huoltopalvelut tarvitsevat yhteyden.

Tavoite pysyy muuttumattomana: etäyhteyden tulisi paljastaa ei enempää resursseja kuin käyttäjän tehtävä vaatii.

Miten Windows-palvelimia, jotka tukevat OT-pääsyä, voidaan suojata?

Windows-palvelimet, jotka julkaisevat sovelluksia tai työpöytiä, pysyvät osana hyökkäyspintaa. Ne vaativat omat puolustuskontrollinsa, vaikka ympäröivä verkkoinfrastruktuuri olisi asianmukaisesti segmentoitu.

TSplus Advanced Security lisää Windows-serverin suojaustoimenpiteitä, mukaan lukien bruteforce-suojaus, vihamielisten IP-osoitteiden estäminen, maantieteelliset rajoitukset, työaikasäännöt ja palomuurin hallinta. Järjestelmänvalvojat voivat siten vähentää toistuvia kirjautumisyrityksiä ja rajoittaa saapuvia yhteyksiä toiminnallisten vaatimusten mukaan. Työaikarajoituksia voidaan myös soveltaa käyttäjän tai ryhmän mukaan, ja ne voivat automaattisesti katkaista istuntoja määritettyjen aikojen ulkopuolella.

TSplus Advanced Security tarjoaa lisäksi kiristysohjelmasuojauksen, käyttöoikeudet, turvallisen istunnon hallinnan ja luotettavan laitteen ominaisuudet. Sen kiristysohjelmasuojaus voi tunnistaa epäilyttävä toiminta ja karanteeniin vaikuttavat ohjelmat tai tiedostot ylläpitäjän tarkistettavaksi.

Nämä ohjaimet ovat relevantteja Windows-sovelluspalvelimille ja etäyhteyspalvelimille teollisessa ympäristössä. Niitä ei kuitenkaan tule sekoittaa ohjelmoitavien logiikkaohjainten, kenttälaiteiden tai teollisten viestintäprotokollien suojaamiseen.

Miksi jatkuva valvonta on osa turvallista OT-etäyhteyttä?

Pääsynhallinta määrittelee, mitä tulisi sallia. Seuranta auttaa IT-tiimejä ymmärtämään, mitä infrastruktuurissa, joka tukee näitä etätoimintoja, todella tapahtuu.

Eri merkit ja tasot palvelin-infrastruktuurisi mukaan

TSplus Server Monitoring tarjoaa reaaliaikaisen ja historiallisten tietojen näkyvyyden CPU:lle, muistille, levyn toiminnalle, kaistanleveydelle, käynnissä oleville prosesseille ja liitetyille käyttäjille. Järjestelmänvalvojat voivat määrittää hälytyksiä prosessorin kuormitukselle, muistin, levyn luku- ja kirjoitustoiminnalle, verkkokäytölle, levyn kapasiteetille, aktiivisille käyttäjille ja käyttökatkoille.

Tämä näkyvyys edistää sekä luotettavuutta että turvallisuusoperaatioita. Äkillinen resurssinkulutuksen kasvu, odottamaton käyttäjätoiminta tai epätavallinen verkkokäyttö voi viitata ylikuormitettuun sovellukseen, konfigurointiongelmaan, epäonnistuneeseen ylläpitotehtävään tai muuhun tutkimusta vaativaan tilaan. Määritettävät hälytykset pitävät oikeat tiimin jäsenet ajan tasalla aina, kun tapahtumia tapahtuu.

TSplus Server Monitoring ei tarkista ohjelmointilogiikkaohjelmia (PLC), eikä se analysoi teollisia viestintäprotokollia tai valvo fyysistä teollista prosessia itsessään. Sen sijaan se tarjoaa järjestelmänvalvojille perustasot ja toiminnallista näyttöä Windows-infrastruktuurista, joka tukee etäteollisia työnkulkuja.

Määritä peruslinjat ennen poikkeavuuksien etsimistä

Teolliset toiminnot, erityisesti kokeillut ja testatut, hyötyvät ennustettavuudesta. Historiallinen seuranta mahdollistaa IT-tiimien ymmärtää normaalit palvelinrasitukset, sovelluskulutuksen, kaistanleveyden vaatimukset ja käyttäjäkuviot. Tämä antaa heille näkemyksen tunnistaa epätavalliset vaihtelut ja tapahtumat usein ennen kuin onnettomuus tapahtuu.

Peruslinjat tekevät hälytyksistä vielä hyödyllisempiä. Sen sijaan, että käsiteltäisiin mitä tahansa ennustettavaa tai tavanomaista tilapäistä piikkiä tapahtumana, järjestelmänvalvojat voivat määrittää kynnysarvoja hallitsemansa järjestelmän todellisen käyttäytymisen ympärille ja tutkia merkityksellisiä poikkeamia aikaisemmin.

Miten etätuki sopii teolliseen kunnossapitoon?

Turvalliset etätoiminnot eivät rajoitu vain keskitetysti isännöityjen sovellusten käyttöön. IT- ja ylläpitotiimien on myös saatava käytännön keinoja etä-Windows-päätteiden diagnosoimiseen ja korjaamiseen ongelmien ilmetessä.

TSplus Remote Support yhdistää näytön hallinnan ja komentorivipääsyn tiedostonsiirtoon, hallintakäskyihin, etätyöaseman tietoihin ja moninäyttöhallintaan. näyttökuvat ja istunnon tallennus muiden olennaisten asioiden joukossa.

Teknikko voi tarkistaa etätyöaseman tai päänsä ilman palvelimen, tarkistaa järjestelmätiedot, siirtää diagnostiikkatiedostoja, suorittaa hallinnollisia toimia, työskennellä yhteistyössä toisen kollegan kanssa kolmannesta sijainnista, käynnistää järjestelmän uudelleen tai lukita sen sekä tallentaa istunnon, jossa jäljitettävyys on tarpeen. TSplus Remote Support toimii siten väliintulo-kerroksena muiden TSplus-ohjelmistotyökalujen rinnalla turvalliseen etäyhteyteen operatiiviseen teknologiaan ja teollisiin verkkoihin.

Miten TSplus-kerrokset voivat toimia yhdessä OT:n ympärillä?

TSplus-tuotteet eivät korvaa teollisia palomuureja, PLC-turvallisuutta, protokollatietoista porttia tai OT-verkon segmentointia. Se on suunniteltu Windows-palvelimien, sovellusten ja päätepisteiden ympärille. jotka puolestaan tukevat teollisia toimintoja.

Kerros

Toiminnallinen kysymys

TSplusin panos

Pääsy

Mihin etäkäyttäjä voi päästä?

TSplus Etäyhteys

Suojelu

Miten Windows-palvelinta suojataan?

TSplus Advanced Security

Näkyvyys

Mitä infrastruktuurissa tapahtuu?

TSplus Server Monitoring

Interventio

Miten IT voi diagnosoida ja korjata ongelmia etänä?

TSplus Etä Tuki

Harkitse valmistajaa, joka isännöi Windows-pohjaista suunnittelu- tai hallintaohjelmistoa keskitetysti. TSplus Remote Access voi julkaista vaaditun sovelluksen valtuutetuille käyttäjille sen sijaan, että se automaattisesti altistaisi koko työpöydän. Samaan aikaan TSplus Advanced Security suojaa ja kovettaa palvelinta sekä tiukentaa yhteyden ehtoja, kun taas TSplus Server Monitoring seuraa resurssi-, verkko- ja käyttäjätoimintaa.

Jos koskaan insinöörityöasema tai muu Windows-päätepiste tarvitsee diagnosointia tai huoltoa, Remote Support tarjoaa tekniselle henkilöstölle työkalut tutkia ja puuttua asiaan mistä tahansa sijainnista. Kohdatessaan erilaisia OT-turvatoimintoja, jokainen käsittelee erilaista osaa etätoimintojen elinkaarista.

Turvallinen OT-etäyhteys vaatii sekä hallintaa että näkyvyyttä

Turvallisen etäyhteyden tarjoaminen OT- ja teollisuusverkoille tulisi suunnitella kerrokselliseksi järjestelmäksi. Organisaatioiden on rajoitettava tarpeetonta pääsyä, suojattava etäkäyttäjille altistettuja Windows-järjestelmiä, valvottava jatkuvasti tukirakenteita ja ylläpidettävä tehokkaita etävikojenratkaisukykyjä.

Missä teolliset toiminnot riippuvat Windows-palvelimista, sovelluksista ja päätelaitteista, TSplus-tuoteperhe voi tukea näitä pääsy-, suojaus-, valvonta- ja ylläpitokerroksia, kun samalla omistautuneet OT-turvallisuusohjaimet suojaavat teollisia verkkoja, ohjaimia ja kenttävaroja.

TSplus Etäkäyttö Ilmainen Kokeilu

Viimeisin Citrix/RDS-vaihtoehto työpöytä/sovelluskäyttöön. Turvallinen, kustannustehokas, paikallinen/pilvi

Lisätietoja

back to top of the page icon