ЖУРНАЛ СТА 3/2013

из его IP-заголовка. При этом одной из базовых технологий администри- рования и обеспечения безопасности является использование списков контроля доступа ACL (Access Cont- rol Lists). С их помощью предотвра- щается несанкционированный до- ступ в сеть: по ним роутер должен об- работать каждый пакет данных, прежде чем отправить его дальше по сети. Также ACL-списки могут при- меняться в качестве средств прослу- шивания (снифферов) для фильтра- ции пакетов, не удовлетворяющих за- данным условиям. Их следует ис- пользовать в роутерах между разными сетями VLAN и интерфейсами для повышения безопасности сети под- станции. ● Контур межсетевых экранов. Некото- рые роутеры могут выполнять функ- ции межсетевых экранов (firewall), с помощью которых создаются защи- щённые сегменты сети. Межсетевой экран – это программное или аппа- ратное средство (или комплекс устройств), усиливающее контроль между двумя сетями. Он может защи- щать от несанкционированного до- ступа во внутреннюю сеть и скрывать её внутреннюю структуру. Прозрач- ные межсетевые экраны (мосты) так- же могут использоваться для повы- шения безопасности в существующей сети (рис. 20). Межсетевые экраны могут вести журнал сетевого доступа и анализировать его для генерации тревоги в случае атак и ошибок. Их традиционными функциями являют- ся пакетная фильтрация, фильтрация контента, контроль доступа, автори- зация пользователей, управление протоколами и сервисами, контроль данных на защищённых электриче- ских подстанциях. В целом с помо- щью роутеров создаются защищён- ные ячейки сети или зоны внутри се- ти с ограниченными коммуникация- ми по отношению к внешней сети – это средства глубокой защиты. ● Контур шлюзов. Когда сеть подстан- ции является удалённой и доступ в неё осуществляется через глобальную сеть, требуется дополнительное обес- печение безопасности сети на уровне шлюзов данных. Шлюзы собирают измерительную информацию с моду- лей РЗА и терминальных устройств, данные о состоянии автоматики, со- бытиях в сети, ошибках и обеспечи- вают их доставку к ERP-системе или обслуживают внешние подключения, например операторов через Web- браузер. Шлюзы обеспечивают конт- роль и фильтрацию трафика, защи- щают устройства автоматики (РЗА и пр.) от несанкционированного досту- па. Для этого в шлюзах часто исполь- зуются виртуальные сети VLAN с шифрованием. Также здесь следует упомянуть VPN (Virtual Private Network) – это защищён- ное зашифрованное соединение между двумя точками через незащищённую сеть. VPN используется для создания тоннеля между двумя сетями, данные в тоннелях шифруются. Есть два основ- ных способа создания VPN-сетей. Пер- вый – это OpenVPN, открытый инстру- мент создания VPN-соединений типа точка–точка и сайт–сайт. Он позволяет пользователям идентифицировать друг друга, используя механизм Pre-Shared Key, сертификаты безопасности, логи- ны и пароли. OpenVPN создаёт TCP- и UDP-тоннели с зашифрованными дан- ными внутри незащищённой сети. Вто- рой способ – протокол IPSec (Internet Protocol Security), открытый стандарт, позволяющий обеспечить закрытое и защищённое соединение поверх IP-се- тей путём использования криптографи- ческих сервисов. IPSec обеспечивает безопасность данных на уровне IP-па- кета, поддерживает целостность данных на сетевом уровне, конфиденциаль- ность данных, оригинальную проверку данных и защиту от дублирования. Та- ким образом обеспечивается защита в глубину против сетевых атак, повреж- дений данных, кражи данных, захвата пользовательских данных или несанк- ционированного доступа к компьюте- рам или сети. В ЫВОДЫ ПО ЧАСТИ 5 Сети передачи данных на электро- подстанции относятся к критически важным объектам. Сетевые устройства (блоки РЗА и пр.) и сетевые приложе- ния могут быть атакованы путём ис- пользования доступных средств, напри- мер бесплатных утилит типа Nessus (по- пулярный в мире сканер уязвимостей). Соответственно, необходимо обеспече- ние безопасности на уровне портов се- тевых устройств, реализации стандарта ААА, сетей VLAN, межсетевых экранов, роутеров, шлюзов, системных журналов для повышения стойкости сети к ин- сталляционным и конфигурационным ошибкам, а также сетевым атакам. Ки- бербезопасность усиливает надёжность и безопасность системы управления в целом и снижает операционные расхо- ды на электроподстанции. Компания Belden предлагает широ- кий спектр сетевого оборудования для электроподстанций под марками Hirschmann и GarrettCom. Для защиты в глубину ею совместно с дочерней ком- панией Byres Security разработано про- граммно-аппаратное решение Hirsch- 30 СТА 3/2013 ОБ ЗОР / П РОМЫШЛ Е ННЫЕ С Е Т И www.cta.ru Рис. 20. Разделение подсетей VPN с помощью межсетевого экрана 2 2 Рис. 21. Аппаратно-программный комплекс EAGLE Tofino для комплексной защиты промышленных сетей от различных киберугроз © СТА-ПРЕСС

RkJQdWJsaXNoZXIy MTQ4NjUy