OTおよび産業ネットワークへの安全なリモートアクセスを提供することは、エンジニア、ベンダー、サポートチームに必要な接続性を提供し、運用システムを不必要に露出させないことを意味します。強力な設計は、制御されたアクセス、サーバーの強化、継続的な監視、信頼性の高いリモートトラブルシューティングを組み合わせています。
産業環境は、通常のオフィスのエンドポイントのように扱うことができないWindowsアプリケーションサーバー、エンジニアリングワークステーション、人間-機械インターフェース(HMI)、監視制御およびデータ取得(SCADA)システム、その他の運用資産に依存することがよくあります。したがって、目的は単にリモート接続を有効にすることではありません。ITおよびOTチームは、リモートユーザーがアクセスできる範囲を制限し、そのアクセスを支えるWindowsインフラストラクチャを保護し、継続的に監視して反応できるようにする必要があります。 ボトルネックやその他の不均衡が発生する .
OTおよび産業ネットワークのためのセキュアなリモートアクセスとは何ですか?
運用技術(OT)は、物理プロセスを監視または制御するシステムを含みます。NISTは、物理環境と相互作用する産業用制御システムやその他のプログラム可能なシステムを含め、OTセキュリティは特定の要素を考慮しなければならないことを強調しています。 パフォーマンス、信頼性、安全要件 .
リモートアクセスは、内部エンジニア、機器ベンダー、システムインテグレーター、メンテナンス請負業者、または中央ITチームによって必要とされる場合があります。環境に応じて、宛先はWindowsアプリケーションサーバー、エンジニアリングワークステーション、HMI、SCADAサーバー、または産業プロセスを操作または維持するために使用される別のシステムである可能性があります。
安全なリモートアクセスは、接続の暗号化よりも広範です。アーキテクチャは、誰が接続できるか、どのリソースにアクセスできるか、アクセスが許可される時間、そして活動とインフラの健康がどのように観察されるかを決定する必要があります。
OTリモートアクセスにはなぜ複数のセキュリティ層が必要なのか?
リモート接続は、生産をサポートする可能性のあるインフラストラクチャへの追加の経路を作成します。盗まれた認証情報、放置されたベンダーアカウント、過度に広範なネットワークアクセス、公開されたリモートサービス、そして弱く保護されたアプリケーションサーバーは、これらのインフラストラクチャのすでに重要な領域へのリスクを高める可能性があります。
単一の制御ではこれらの問題をすべて解決することはできません。認証はアイデンティティを確認しますが、サーバーの負荷を監視することはありません。ネットワークセグメンテーションは移動を制限しますが、すべての攻撃からWindowsサーバーを保護するわけではありません。監視は異常な状態を特定しますが、アクセス制限やシステムの強化を置き換えるものではありません。
実用的なモデルは、したがって、層を組み合わせることです。
- アクセス、
- 保護、
- 可視性と
- 介入。
それぞれが異なる運用上の質問に答え、特定のプロセスやセキュリティメカニズムへの依存を減らします。
OTリソースへのリモートアクセスはどのように制御すべきですか?
リモートユーザーとOTシステム間の露出を制限する
リモートユーザーは、1つのアプリケーションや管理リソースが必要だからといって、不必要なネットワーク到達性を受けるべきではありません。CISAは特定のガイダンスを維持しています。 産業制御システムへのリモートアクセスの設定と管理 リモート接続を産業サイバーセキュリティの一部として扱う必要性が最前面に置かれています。
ネットワークセグメンテーション、ファイアウォール、制御されたゲートウェイ、産業用非武装地帯は、重要なアーキテクチャ的対策として残ります。OTネイティブゲートウェイまたはプロトコル対応のセキュリティアプライアンスが必要な場合、その役割はWindowsアプリケーション配信層とは別に維持されるべきです。
ユーザーに必要なWindowsリソースのみを提供する
一部のワークフローでは、適切なアクセスモデルは完全なリモートデスクトップではなく、特定のWindowsアプリケーションです。利用可能な個々のアプリケーションについても同様です。 TSplus リモートアクセス 管理者がアプリケーションを公開し、個々のユーザーまたはグループに割り当てることができる一方で、必要に応じてフルリモートデスクトップを提供するオプションを保持します。
この区別は、Windowsサーバー上でホストされているエンジニアリング、管理、または報告アプリケーションに対する不必要な露出を減らすことができます。アプリケーションの公開はOTネットワークのセグメンテーションを置き換えるものではありませんが、アプリケーション層に対してより狭いアクセスモデルを適用することができます。
認証と接続ポリシーを強化する
産業ネットワークへのリモートアクセスには、強力な認証、暗号化された接続、および慎重に管理されたアカウントポリシーが必要です。契約者、機器メーカー、または第三者のメンテナンスプロバイダーが接続を必要とする場合、マルチファクター認証、制御されたアプリケーション割り当て、および意図的なセッションポリシーが特に重要になります。
目的は一貫しています:リモート接続は、ユーザーのタスクが必要とするリソース以上のものを公開すべきではありません。
OTアクセスをサポートするWindowsサーバーはどのように保護できますか?
アプリケーションやデスクトップを公開するWindowsサーバーは、攻撃対象の一部として残ります。周囲のネットワークアーキテクチャが適切にセグメント化されている場合でも、独自の防御コントロールが必要です。
TSplus Advanced Security Windowsサーバーの保護を追加し、ブルートフォース保護、敵対的なIPのブロック、地理的制限、勤務時間ルール、ファイアウォール管理を含みます。これにより、管理者は繰り返しのログイン攻撃を減らし、運用要件に応じて受信接続を制限できます。勤務時間の制限はユーザーまたはグループによっても適用でき、設定された期間外のセッションを自動的に切断することができます。
TSplus Advanced Securityは、さらにランサムウェア保護、権限、セキュアセッションコントロール、および信頼できるデバイス機能を提供します。そのランサムウェア保護は、 不審な活動を検出する 影響を受けたプログラムやファイルを管理者のレビューのために隔離します。
これらの制御は、産業環境内のWindowsアプリケーションサーバーおよびリモートアクセスサーバーに関連しています。ただし、プログラム可能なロジックコントローラー、フィールドデバイス、または産業通信プロトコル自体の保護と混同してはいけません。
なぜ継続的な監視が安全なOTリモートアクセスの一部なのか?
アクセス制御は、何が許可されるべきかを定義します。監視は、ITチームがリモート操作を支えるインフラストラクチャ全体で実際に何が起こっているのかを理解するのに役立ちます。
サーバーインフラストラクチャに応じた異なるマーカーとレベル
TSplusサーバーモニタリング CPU、メモリ、ディスクアクティビティ、帯域幅、実行中のプロセス、接続されたユーザーに関するリアルタイムおよび履歴の可視性を提供します。管理者は、プロセッサの負荷、メモリ、ディスクの読み取りおよび書き込みアクティビティ、ネットワーク使用量、ディスク容量、アクティブユーザー、ダウンタイムに対するアラートを設定できます。
この可視性は、信頼性とセキュリティ操作の両方に寄与します。リソース消費の突然の増加、予期しないユーザー活動、または異常なネットワーク使用は、アプリケーションの過負荷、構成の問題、メンテナンスタスクの失敗、または調査が必要な他の条件を示している可能性があります。設定可能なアラートは、イベントが発生するたびに適切なチームメンバーに通知します。
TSplus Server Monitoringは、プログラム可能なロジックコントローラー(PLC)上で実行されている制御プログラムや、産業通信プロトコルを分析したり、物理的な産業プロセス自体を監視したりすることはありません。代わりに、リモート産業ワークフローをサポートするWindowsインフラストラクチャに関するベースラインと運用証拠を管理者に提供します。
異常を探す前に基準を確立する
産業運営、特に試験済みのものは、予測可能性から利益を得る傾向があります。歴史的な監視により、ITチームは通常のサーバーロード、アプリケーションの消費、帯域幅の要件、ユーザーパターンを理解することができます。これにより、彼らは異常な変動やイベントを特定するための洞察を得ることができ、しばしばインシデントが発生する前にそれを把握することができます。
ベースラインは、アラートをさらに有用にします。予測可能または習慣的な一時的なスパイクをインシデントとして扱うのではなく、管理者は管理するシステムの実際の動作に基づいて閾値を定義し、早期に意味のある逸脱を調査することができます。
リモートサポートは産業メンテナンスにどのように適合しますか?
安全なリモート操作は、中央ホストされたアプリケーションへのアクセスに限定されません。ITおよびメンテナンスチームは、問題が発生した際にリモートWindowsエンドポイントを診断し修理するための実用的な方法も必要です。
TSplus Remote Supportは、画面制御とコマンドラインアクセスをファイル転送、管理コマンド、リモートコンピュータ情報、マルチモニター処理と組み合わせています。 スクリーンショットとセッション録画 他の必需品の中でも。
技術者はリモートワークステーションまたはヘッドレスサーバーを検査し、システム情報を確認し、診断ファイルを転送し、管理アクションを実行し、別の場所からの同僚と協力して作業し、システムを再起動またはロックし、トレーサビリティが必要なセッションを記録することができます。したがって、TSplus Remote Supportは、運用技術および産業ネットワークへの安全なリモートアクセスのための他のTSplusソフトウェアツールとともに介入レイヤーとして機能します。
TSplusレイヤーはOTの周りでどのように連携できますか?
TSplus製品は、産業用ファイアウォール、PLCセキュリティ、プロトコル対応ゲートウェイ、またはOTネットワークセグメンテーションを置き換えるものではありません。これは、Windowsサーバー、アプリケーション、およびエンドポイントを中心に設計されています。 産業運営をサポートします。
|
レイヤー |
運用上の質問 |
TSplusの貢献 |
|
アクセス |
リモートユーザーは何にアクセスできますか? |
TSplus リモートアクセス |
|
保護 |
Windowsサーバーはどのように防御されていますか? |
TSplus Advanced Security |
|
可視性 |
インフラ全体で何が起こっているのですか? |
TSplusサーバーモニタリング |
|
介入 |
ITはどのようにしてリモートで問題を診断し修正できますか? |
TSplus リモートサポート |
中央でWindowsベースのエンジニアリングまたは管理アプリケーションをホストしているメーカーを考えてみてください。TSplus Remote Accessは、完全なデスクトップを自動的に公開するのではなく、認可されたユーザーに必要なアプリケーションを公開できます。一方、TSplus Advanced Securityはサーバーを保護し、強化し、接続条件を厳格にし、TSplus Server Monitoringはリソース、ネットワーク、ユーザーの活動を追跡します。
エンジニアリングワークステーションやその他のWindowsエンドポイントが診断やメンテナンスを必要とする場合、Remote Supportは技術スタッフに、どこからでも調査し介入するためのツールを提供します。OTセキュリティ機能の多様性に直面し、それぞれがリモートオペレーションライフサイクルの異なる部分に対処します。
安全なOTリモートアクセスには、制御と可視性の両方が必要です。
OTおよび産業ネットワークのための安全なリモートアクセスは、層状のシステムとして設計されるべきです。組織は不必要なアクセスを制限し、リモートユーザーにさらされたWindowsシステムを保護し、サポートインフラを継続的に監視し、効果的なリモートトラブルシューティング機能を維持する必要があります。
産業運用がWindowsサーバー、アプリケーション、エンドポイントに依存している場合、TSplus製品スイートは、これらのアクセス、保護、監視、メンテナンス層をサポートできる一方で、専用のOTセキュリティコントロールが産業ネットワーク、コントローラー、フィールド資産を保護し続けます。
TSplus リモートアクセス 無料トライアル
デスクトップ/アプリアクセスのための究極のCitrix/RDS代替。安全で、コスト効果が高く、オンプレミス/クラウド