A biztonságos távoli hozzáférés biztosítása az OT és ipari hálózatok számára azt jelenti, hogy a mérnökök, beszállítók és támogató csapatok megkapják a szükséges kapcsolódást anélkül, hogy feleslegesen ki lennének téve a működési rendszereknek. Egy erős tervezés ötvözi a kontrollált hozzáférést, a szerverek megerősítését, a folyamatos megfigyelést és a megbízható távoli hibaelhárítást.
Ipari környezetek gyakran függenek Windows alkalmazásszerverektől, mérnöki munkaállomásoktól, Ember-Gép Interfészektől (HMI), Felügyeleti Vezérlési és Adatgyűjtési (SCADA) rendszerektől és más operatív eszközöktől, amelyeket nem lehet úgy kezelni, mint a szokásos irodai végpontokat. A cél tehát nem csupán a távoli kapcsolat engedélyezése. Az IT és OT csapatoknak korlátozniuk kell, hogy a távoli felhasználók mit érhetnek el, meg kell védeniük a hozzáférést támogató Windows infrastruktúrát, és folyamatosan figyelniük kell azt, hogy reagálni tudjanak, amikor szükséges. szűk keresztmetszetek vagy más egyensúlytalanságok lépnek fel .
Mi az a biztonságos távoli hozzáférés az OT és ipari hálózatok számára?
Az Operációs Technológia (OT) olyan rendszereket foglal magában, amelyek figyelik vagy irányítják a fizikai folyamatokat. A NIST az ipari vezérlőrendszereket és más programozható rendszereket tartalmaz, amelyek kölcsönhatásba lépnek a fizikai környezettel, miközben hangsúlyozza, hogy az OT biztonságnak figyelembe kell vennie a különleges. teljesítmény, megbízhatóság és biztonsági követelmények .
A távoli hozzáférésre szükség lehet belső mérnökök, berendezésgyártók, rendszerintegrátorok, karbantartási vállalkozók vagy központosított IT csapatok által. A környezettől függően a célpont lehet egy Windows alkalmazás szerver, mérnöki munkaállomás, HMI, SCADA szerver vagy egy másik rendszer, amelyet ipari folyamatok működtetésére vagy karbantartására használnak.
A biztonságos távoli hozzáférés tehát szélesebb, mint egy kapcsolat titkosítása. Az architektúrának meg kell határoznia, hogy ki csatlakozhat, mely erőforrásokat érhetik el, mikor engedélyezett a hozzáférés, és hogyan figyelik meg mind a tevékenységet, mind az infrastruktúra állapotát.
Miért van szükség több biztonsági rétegre az OT Remote Access esetében?
A távoli kapcsolódás egy további utat teremt az infrastruktúrákba, amelyek támogathatják a termelést. A lopott hitelesítő adatok, a meglévő beszállítói fiókok, a túl széleskörű hálózati hozzáférés, a nyilvános távoli szolgáltatások és a gyengén védett alkalmazásszerverek mind növelhetik a kockázatot egy már így is kritikus területen az infrastruktúrákban.
Egyetlen ellenőrzés sem oldja meg ezeket a problémákat. Az azonosítás ellenőrzi a személyazonosságot, de nem figyeli a szerver terhelését. A hálózati szegmentálás korlátozza a mozgást, de nem véd meg egy Windows szervert minden támadástól. A megfigyelés azonosítja a szokatlan körülményeket, de nem helyettesíti a hozzáférési korlátozásokat vagy a rendszer megerősítését.
Egy praktikus modell tehát a rétegek kombinálása.
- hozzáférés,
- védelem,
- láthatóság és
- beavatkozás.
Minden válasz egy különböző működési kérdésre ad választ, és csökkenti a függőséget bármely egyetlen folyamattól vagy biztonsági mechanizmustól.
Hogyan kellene ellenőrizni a távoli hozzáférést az OT erőforrásokhoz?
Korlátozza a távoli felhasználók és az OT rendszerek közötti expozíciót
A távoli felhasználóknak nem szabad felesleges hálózati elérhetőséget kapniuk, csupán azért, mert szükségük van egy alkalmazásra vagy kezelési erőforrásra. A CISA konkrét iránymutatásokat tart fenn a ipari vezérlőrendszerek távoli hozzáférésének konfigurálása és kezelése A távoli kapcsolódás ipari kiberbiztonságának különálló részének kezelése iránti igény áll a középpontban.
A hálózati szegmentáció, tűzfalak, ellenőrzött átjárók és ipari demilitarizált zónák továbbra is fontos architekturális intézkedések. Ha OT-natív átjáróra vagy protokolltudatos biztonsági eszközre van szükség, akkor ezt a szerepet külön kell tartani a Windows alkalmazás-átviteli rétegtől.
Adjon a felhasználóknak csak a szükséges Windows erőforrásokat.
Egyes munkafolyamatok esetében a megfelelő hozzáférési modell nem egy teljes távoli asztal, hanem egy adott Windows-alkalmazás. Ugyanez vonatkozik bármely egyedi alkalmazásra, amelyet használatra bocsátanak. TSplus Távhozzáférés lehetővé teszi az adminisztrátorok számára, hogy alkalmazásokat tegyenek közzé, és azokat egyedi felhasználókhoz vagy csoportokhoz rendeljék, miközben megőrzik a lehetőséget, hogy teljes távoli asztalt biztosítsanak, amikor az szükséges.
Ez a megkülönböztetés csökkentheti a szükségtelen kitettséget a Windows szervereken hosztolt mérnöki, menedzsment vagy jelentési alkalmazások körül. Az alkalmazáskiadás nem helyettesíti az OT hálózati szegmentálást, de alkalmazhat egy szűkebb hozzáférési modellt az alkalmazásrétegre.
Erősítse meg az azonosítási és kapcsolati irányelveket
A bármely ipari hálózathoz való távoli hozzáférés erős hitelesítést, titkosított kapcsolatokat és gondosan kezelt fiókpolitikákat is megkövetel. A többtényezős hitelesítés, a kontrollált alkalmazás-hozzárendelés és a szándékos munkamenet-politikák különösen fontosak, amikor a vállalkozók, berendezésgyártók vagy harmadik fél karbantartási szolgáltatók csatlakozást igényelnek.
A cél változatlan marad: egy távoli kapcsolatnak nem szabad több erőforrást felfednie, mint amennyire a felhasználó feladatának szüksége van.
Hogyan védhetők meg az OT hozzáférést támogató Windows szerverek?
A Windows szerverek, amelyek alkalmazásokat vagy asztalokat publikálnak, továbbra is részei a támadási felületnek. Saját védelmi intézkedéseikre van szükségük, még akkor is, ha a környező hálózati architektúra megfelelően van szegmentálva.
TSplus Advanced Security hozzáadja a Windows szerver védelmeit, beleértve a bruteforce védelmet, a rosszindulatú IP-k blokkolását, a földrajzi korlátozásokat, a munkaidő szabályokat és a tűzfal kezelését. Az adminisztrátorok így csökkenthetik a többszöri bejelentkezési támadásokat, és a működési követelményeknek megfelelően korlátozhatják a bejövő kapcsolatokat. A munkaidő korlátozások felhasználónként vagy csoportonként is alkalmazhatók, és automatikusan megszakíthatják a munkameneteket a konfigurált időszakokon kívül.
A TSplus Advanced Security további ransomware védelmet, jogosultságokat, biztonságos munkamenet-vezérléseket és megbízható eszközfunkciókat kínál. Ransomware védelme képes gyanús tevékenység észlelése és karanténba helyezni a sérült programokat vagy fájlokat az adminisztrátor átnézésére.
Ezek a vezérlők relevánsak a Windows alkalmazásszerverek és a távoli hozzáférésű szerverek számára ipari környezetben. Azonban nem szabad összekeverni őket a programozható logikai vezérlők, terepi eszközök vagy ipari kommunikációs protokollok védelmével.
Miért része a folyamatos megfigyelés a biztonságos OT távoli hozzáférésnek?
A hozzáférési szabályok meghatározzák, hogy mi legyen engedélyezve. A megfigyelés segít az IT csapatoknak megérteni, hogy mi történik valójában azokat a távoli műveleteket támogató infrastruktúrában.
Különböző jelölők és szintek a szerverinfrastruktúrád szerint
TSplus Szerver Figyelés valós idejű és történelmi áttekintést nyújt a CPU, memória, lemezaktivitás, sávszélesség, futó folyamatok és csatlakoztatott felhasználók állapotáról. Az adminisztrátorok konfigurálhatják a figyelmeztetéseket a processzor terhelésére, memóriahasználatra, lemezolvasási és -írási tevékenységre, hálózati használatra, lemezkapacitásra, aktív felhasználókra és leállásokra.
Ez a láthatóság hozzájárul a megbízhatósághoz és a biztonsági műveletekhez. Az erőforrás-fogyasztás hirtelen növekedése, a váratlan felhasználói tevékenység vagy a szokatlan hálózati használat jelezheti a túlterhelt alkalmazást, a konfigurációs problémát, a sikertelen karbantartási feladatot vagy egyéb, kivizsgálást igénylő állapotot. A konfigurálható figyelmeztetések folyamatosan tájékoztatják a megfelelő csapattagokat, amikor események történnek.
A TSplus Server Monitoring nem vizsgálja a vezérlőprogramokat, amelyek Programozható Logikai Vezérlőkön (PLC) futnak, és nem elemzi az ipari kommunikációs protokollokat, sem nem figyeli az ipari folyamatokat magát. Ehelyett az adminisztrátorok számára alapértékeket és működési bizonyítékokat biztosít a Windows infrastruktúrával kapcsolatban, amely támogatja a távoli ipari munkafolyamatokat.
Alapértékek meghatározása anomáliák keresése előtt
Ipari műveletek, különösen a kipróbált és bevált megoldások, hajlamosak profitálni a kiszámíthatóságból. A történelmi megfigyelés lehetővé teszi az IT csapatok számára, hogy megértsék a normál szerverterheléseket, az alkalmazásfogyasztást, a sávszélességigényeket és a felhasználói mintákat. Ez betekintést nyújt számukra, hogy azonosítsák a szokatlan ingadozásokat és eseményeket, gyakran még az incidens bekövetkezése előtt.
A baseline-ek még hasznosabbá teszik az értesítéseket. Ahelyett, hogy bármilyen előre jelezhető vagy szokásos ideiglenes csúcsot eseményként kezelnének, az adminisztrátorok küszöbértékeket határozhatnak meg az általuk kezelt rendszerek tényleges viselkedése körül, és korábban vizsgálhatják a jelentős eltéréseket.
Hogyan illeszkedik a Távsegítség az ipari karbantartásba?
A biztonságos távoli műveletek nem korlátozódnak a központilag hosztolt alkalmazások elérésére. Az IT és karbantartó csapatoknak is szükségük van gyakorlati módszerekre a távoli Windows végpontok diagnosztizálására és javítására, amikor problémák merülnek fel.
A TSplus Remote Support ötvözi a képernyővezérlést és a parancssori hozzáférést fájlátvitellel, adminisztratív parancsokkal, távoli számítógép-információkkal és többmonitoros kezeléssel. képernyőképek és munkamenet rögzítése más fontos dolgok mellett.
Egy technikus ellenőrizheti a távoli munkaállomást vagy a fej nélküli szervert, ellenőrizheti a rendszerinformációkat, átkonvertálhat diagnosztikai fájlokat, végrehajthat adminisztratív műveleteket, együttműködhet egy másik kollégával egy harmadik helyszínről, újraindíthatja vagy lezárhatja a rendszert, és rögzítheti az olyan üléseket, ahol nyomon követés szükséges. A TSplus Remote Support ezért beavatkozási rétegként működik a többi TSplus szoftvereszközzel együtt a működési technológiákhoz és ipari hálózatokhoz való biztonságos távoli hozzáférés érdekében.
Hogyan működhetnek együtt a TSplus rétegek az OT körül?
A TSplus termékek nem helyettesítik az ipari tűzfalakat, a PLC biztonságot, a protokolltudatos átjárókat vagy az OT hálózati szegmentálást. Ezeket Windows szerverek, alkalmazások és végpontok köré tervezték. ami viszont támogatja az ipari műveleteket.
|
Réteg |
Működési kérdés |
TSplus hozzájárulás |
|
Hozzáférés |
Mit érhet el a távoli felhasználó? |
TSplus Távhozzáférés |
|
Védelem |
Hogyan védik a Windows szervert? |
TSplus Advanced Security |
|
Láthatóság |
Mi történik az infrastruktúrában? |
TSplus Szerver Figyelés |
|
Beavatkozás |
Hogyan tudja az IT távolról diagnosztizálni és megoldani a problémákat? |
TSplus Remote Support |
Fontolja meg, hogy egy gyártó központilag egy Windows-alapú mérnöki vagy menedzsment alkalmazást üzemeltet. A TSplus Remote Access lehetővé teszi a szükséges alkalmazás közzétételét az engedélyezett felhasználók számára, ahelyett, hogy automatikusan egy teljes asztalt tennének elérhetővé. Eközben a TSplus Advanced Security biztosítja és megerősíti a szervert, valamint szigorítja a kapcsolati feltételeket, míg a TSplus Server Monitoring nyomon követi az erőforrásokat, a hálózatot és a felhasználói tevékenységet.
Ha valaha egy mérnöki munkaállomásra vagy más Windows végpontra diagnózisra vagy karbantartásra van szükség, a Remote Support technikai személyzet számára biztosítja az eszközöket, hogy bármilyen helyről nyomozhassanak és beavatkozhassanak. Az OT biztonsági funkciók sokféleségével szembesülve mindegyik a távoli műveletek életciklusának egy különálló részét célozza meg.
A biztonságos OT távoli hozzáféréshez mind a kontrollra, mind a láthatóságra szükség van.
A biztonságos távoli hozzáférést az OT és ipari hálózatok számára réteges rendszerként kell megtervezni. A szervezeteknek korlátozniuk kell a szükségtelen hozzáférést, meg kell védeniük a távoli felhasználóknak kitett Windows rendszereket, folyamatosan figyelniük kell a támogató infrastruktúrát, és hatékony távoli hibaelhárítási képességeket kell fenntartaniuk.
Ahol az ipari műveletek Windows szerverekre, alkalmazásokra és végpontokra támaszkodnak, a TSplus termékcsalád támogathatja ezeket a hozzáférési, védelmi, megfigyelési és karbantartási rétegeket, miközben a dedikált OT biztonsági intézkedések továbbra is védik az ipari hálózatokat, vezérlőket és terepi eszközöket.
TSplus Távoli Hozzáférés Ingyenes Próbaverzió
Végső Citrix/RDS alternatíva asztali/alkalmazás hozzáféréshez. Biztonságos, költséghatékony, helyben/felhőben.