Содержание
Banner for article "Secure Remote Access for OT and Industrial Networks", bearing article title, TSplus logo with "Make IT simple" tagline, product icons and illustration (building skyline).

Обеспечение безопасного удаленного доступа к OT и промышленным сетям означает предоставление инженерам, поставщикам и командам поддержки необходимой им связи без ненужного раскрытия операционных систем. Сильный дизайн сочетает в себе контролируемый доступ, укрепление серверов, непрерывный мониторинг и надежное удаленное устранение неполадок.

Промышленные среды часто зависят от серверов приложений Windows, инженерных рабочих станций, человеко-машинных интерфейсов (HMI), систем управления и сбора данных (SCADA) и других операционных активов, которые нельзя рассматривать как обычные офисные конечные устройства. Следовательно, цель заключается не просто в том, чтобы обеспечить удаленное соединение. Команды ИТ и ОТ должны ограничить доступ удаленных пользователей, защитить инфраструктуру Windows, поддерживающую этот доступ, и постоянно ее мониторить, чтобы иметь возможность реагировать, когда узкие места или другие дисбалансы возникают .

Что такое безопасный удаленный доступ для OT и промышленных сетей?

Операционные технологии (OT) охватывают системы, которые контролируют или управляют физическими процессами. NIST включает в себя промышленные системы управления и другие программируемые системы, которые взаимодействуют с физической средой, подчеркивая, что безопасность OT должна учитывать особые производительность, надежность и требования безопасности .

Удаленный доступ может потребоваться внутренним инженерам, поставщикам оборудования, системным интеграторам, подрядчикам по обслуживанию или централизованным ИТ-командам. В зависимости от среды, целевым объектом может быть сервер приложений Windows, инженерная рабочая станция, HMI, сервер SCADA или другая система, используемая для управления или обслуживания промышленных процессов.

Безопасный удаленный доступ, таким образом, шире, чем просто шифрование соединения. Архитектура должна определять, кто может подключаться, к каким ресурсам они могут получить доступ, когда доступ разрешен и как будет наблюдаться как активность, так и состояние инфраструктуры.

Почему удаленный доступ OT требует нескольких уровней безопасности?

Удаленная связь создает дополнительный путь в инфраструктуры, которые могут поддерживать производство. Украденные учетные данные, активные учетные записи поставщиков, чрезмерно широкий сетевой доступ, открытые удаленные сервисы и слабо защищенные серверы приложений могут увеличить риск для уже критической области этих инфраструктур.

Ни один единственный контроль не решает все эти проблемы. Аутентификация подтверждает личность, но не отслеживает нагрузку на сервер. Сегментация сети ограничивает перемещение, но не защищает сервер Windows от каждой атаки. Мониторинг выявляет необычные условия, но не заменяет ограничения доступа или усиление системы.

Практическая модель, следовательно, заключается в сочетании уровней:

  • доступ,
  • защита
  • видимость и
  • вмешательство.

Каждый из них отвечает на разные операционные вопросы и снижает зависимость от какого-либо одного процесса или механизма безопасности.

Как следует контролировать удаленный доступ к ресурсам ОТ?

Ограничьте взаимодействие между удаленными пользователями и системами ОТ

Удаленные пользователи не должны получать ненужную доступность сети только потому, что им нужно одно приложение или ресурс управления. CISA поддерживает конкретные рекомендации для настройка и управление удаленным доступом к промышленным системам управления На первом плане стоит необходимость рассматривать удаленное подключение как отдельную часть промышленной кибербезопасности.

Сегментация сети, межсетевые экраны, контролируемые шлюзы и промышленные демилитаризованные зоны остаются важными архитектурными мерами. Если требуется шлюз, ориентированный на операционные технологии, или устройство безопасности, осведомленное о протоколах, эта роль должна оставаться отдельной от слоя доставки приложений Windows.

Предоставьте пользователям только те ресурсы Windows, которые им нужны.

Для некоторых рабочих процессов подходящая модель доступа не является полным удаленным рабочим столом, а представляет собой конкретное приложение Windows. То же самое касается любого отдельного приложения, доступного для использования. TSplus Удаленный доступ позволяет администраторам публиковать приложения и назначать их отдельным пользователям или группам, при этом сохраняя возможность предоставления полного удаленного рабочего стола, когда это необходимо.

Это различие может снизить ненужное воздействие на инженерные, управленческие или отчетные приложения, размещенные на серверах Windows. Публикация приложений не заменяет сегментацию сети OT, но может применить более узкую модель доступа к уровню приложений.

Укрепите политику аутентификации и подключения

Удаленный доступ к любой промышленной сети также требует надежной аутентификации, зашифрованных соединений и тщательно управляемых политик учетных записей. Многофакторная аутентификация, контролируемое назначение приложений и продуманные политики сеансов становятся особенно важными, когда подрядчики, производители оборудования или сторонние поставщики услуг по обслуживанию требуют подключения.

Цель остается неизменной: удаленное соединение не должно предоставлять больше ресурсов, чем требуется для выполнения задачи пользователя.

Как можно защитить серверы Windows, поддерживающие доступ к OT?

Серверы Windows, которые публикуют приложения или рабочие столы, остаются частью поверхности атаки. Они требуют собственных средств защиты, даже когда окружающая сетевая архитектура правильно сегментирована.

TSplus Advanced Security добавляет защиты Windows Server, включая защиту от грубой силы, блокировку враждебных IP, географические ограничения, правила рабочего времени и управление брандмауэром. Таким образом, администраторы могут уменьшить количество повторяющихся атак на вход в систему и ограничить входящие соединения в соответствии с операционными требованиями. Ограничения рабочего времени также могут применяться по пользователю или группе и могут автоматически отключать сеансы вне настроенных периодов.

TSplus Advanced Security дополнительно предоставляет защиту от программ-вымогателей, разрешения, управление безопасными сессиями и возможности доверенных устройств. Его защита от программ-вымогателей может обнаружить подозрительную активность и помещать затронутые программы или файлы в карантин для проверки администратором.

Эти элементы управления относятся к серверам приложений Windows и серверам удаленного доступа в промышленной среде. Однако их не следует путать с защитой программируемых логических контроллеров, полевых устройств или самих промышленных коммуникационных протоколов.

Почему непрерывный мониторинг является частью безопасного удаленного доступа к ОТ?

Контроль доступа определяет, что должно быть разрешено. Мониторинг помогает ИТ-командам понять, что на самом деле происходит в инфраструктуре, поддерживающей эти удаленные операции.

Разные маркеры и уровни в зависимости от вашей серверной инфраструктуры

Мониторинг сервера TSplus обеспечивает实时和历史可见性CPU、内存、磁盘活动、带宽、运行进程和连接用户。管理员可以配置处理器负载、内存、磁盘读写活动、网络使用、磁盘容量、活跃用户和停机时间的警报。

Эта видимость способствует как надежности, так и безопасности операций. Внезапное увеличение потребления ресурсов, неожиданная активность пользователей или необычное использование сети могут указывать на перегруженное приложение, проблему с конфигурацией, неудачную задачу по обслуживанию или другое состояние, требующее расследования. Настраиваемые уведомления информируют нужных членов команды всякий раз, когда происходят события.

TSplus Server Monitoring не проверяет такие программы управления, работающие на программируемых логических контроллерах (PLC), не анализирует промышленные коммуникационные протоколы и не контролирует сам физический промышленный процесс. Вместо этого он предоставляет администраторам базовые показатели и операционные доказательства вокруг инфраструктуры Windows, которая поддерживает удаленные промышленные рабочие процессы.

Установите базовые показатели перед поиском аномалий

Промышленные операции, особенно проверенные временем, как правило, выигрывают от предсказуемости. Исторический мониторинг позволяет ИТ-командам понимать нормальные нагрузки на сервер, потребление приложений, требования к пропускной способности и модели поведения пользователей. Это дает им возможность выявлять любые необычные колебания и события, часто еще до того, как произойдет инцидент.

Базовые линии также делают оповещения еще более полезными. Вместо того чтобы рассматривать любое предсказуемое или привычное временное повышение как инцидент, администраторы могут определить пороги вокруг фактического поведения систем, которые они управляют, и ранее исследовать значительные отклонения.

Как удаленная поддержка вписывается в промышленное обслуживание?

Безопасные удаленные операции не ограничиваются доступом к централизованным приложениям. Команды ИТ и обслуживания также нуждаются в практических способах диагностики и ремонта удаленных конечных точек Windows, когда возникают проблемы.

TSplus Remote Support сочетает в себе управление экраном и доступ к командной строке с передачей файлов, административными командами, информацией о удаленном компьютере и поддержкой нескольких мониторов, скриншоты и запись сеансов среди прочих необходимых вещей.

Техник может проверить удаленную рабочую станцию или безголовый сервер, проверить информацию о системе, передать диагностические файлы, выполнять административные действия, работать в сотрудничестве с другим коллегой из третьего места, перезагрузить или заблокировать систему и записать сеанс, где требуется отслеживаемость. TSplus Remote Support, таким образом, действует как слой вмешательства наряду с другими инструментами программного обеспечения TSplus для безопасного удаленного доступа к операционной технологии и промышленным сетям.

Как могут работать слои TSplus вместе вокруг OT?

Продукты TSplus не заменяют промышленные межсетевые экраны, безопасность ПЛК, шлюзы с учетом протоколов или сегментацию сетей OT. Они были разработаны для работы с серверами Windows, приложениями и конечными устройствами. что, в свою очередь, поддерживает промышленные операции.

Слой

Операционный вопрос

вклад TSplus

Доступ

Что может достичь удаленный пользователь?

TSplus Удаленный доступ

Защита

Как защищен сервер Windows?

TSplus Advanced Security

Видимость

Что происходит в инфраструктуре?

Мониторинг сервера TSplus

Интервенция

Как ИТ может диагностировать и устранять проблемы удаленно?

TSplus Remote Support

Рассмотрите производителя, который централизованно хостит приложение для инженерии или управления на базе Windows. TSplus Remote Access может публиковать необходимое приложение для авторизованных пользователей, а не автоматически открывать полный рабочий стол. Тем временем TSplus Advanced Security защищает и усиливает сервер и ужесточает условия подключения, в то время как TSplus Server Monitoring отслеживает ресурсы, сеть и активность пользователей.

Если когда-либо требуется диагностика или обслуживание инженерной рабочей станции или другого конечного устройства Windows, Remote Support предоставляет техническому персоналу инструменты для расследования и вмешательства из любого места. Учитывая разнообразие функций безопасности OT, каждая из них решает отдельную часть жизненного цикла удаленных операций.

Безопасный удаленный доступ к ОТ требует как контроля, так и видимости

Безопасный удаленный доступ для OT и промышленных сетей должен быть спроектирован как многослойная система. Организациям необходимо ограничить ненужный доступ, защитить системы Windows, подверженные удаленным пользователям, постоянно контролировать поддерживающую инфраструктуру и поддерживать эффективные возможности удаленной диагностики.

Где промышленные операции зависят от серверов Windows, приложений и конечных устройств, пакет продуктов TSplus может поддерживать эти уровни доступа, защиты, мониторинга и обслуживания, в то время как специализированные средства безопасности OT продолжают защищать промышленные сети, контроллеры и полевые активы.

TSplus Бесплатная пробная версия удаленного доступа

Ультимативная альтернатива Citrix/RDS для доступа к рабочему столу/приложениям. Безопасно, экономично, на месте/в облаке

Дальнейшее чтение

back to top of the page icon