ЖУРНАЛ СТА 4/2013
нение конфигурации на карте памяти внутри устройства. Карта памяти извле- кается из неисправного устройства и просто вставляется в новое. Система восстанавливается за несколько минут. Немаловажной особенностью защиты сети АСУ ТП является возможность установки оборудования защиты в суще- ствующую сеть без изменения её архи- тектуры. Режим невидимости (Stealth Mode) позволяет настроить межсетевой экран и установить его между защищае- мым оборудованием и внешней сетью как невидимый барьер для всех возмож- ных угроз безопасности без перена- стройки адресов в сети и настройки маршрутных таблиц. Ф УНДАМЕНТАЛЬНОЕ ОТЛИЧИЕ ЗАЩИТЫ СЕТИ АСУ ТП Архитектура построения сетей IT и АСУ ТП также отличается (рис. 1). На территории объекта IT-сеть имеет одну или несколько серверных, и все точки подключения сопряжены всего лишь с несколькими коммутаторами. Про- мышленная сеть распределена по всему предприятию, и каждый шкаф АСУ ТП обычно имеет свой коммутатор, поэто- му точек входа в промышленную сеть на порядок больше. В одной сети также могут находиться системы и оборудова- ние различных производителей, и при обслуживании своей установки сервис- ный персонал может иметь неограни- ченный доступ к смежным системам. У ГРОЗЫ В ПРОМЫШЛЕННЫХ СЕТЯХ Рассмотрим угрозы в промышленных сетях, источники их возникновения и возможные последствия. Промышлен- ные Ethernet-сети используются на всех уровнях АСУТП: на уровне связи систем управления между собой (средний уро- вень), на уровне коммуникации со SCADA-системами (верхний уровень) и на уровне распределённой автоматиза- ции (нижний уровень). Сеть любого уровня может нести в себе угрозу без- опасности технологического процесса, поэтому необходимо обеспечивать за- щиту на всех уровнях АСУ ТП. К основ- ным угрозам сетевой безопасности отно- сятся: ● сетевой шторм – лавинообразный рост широковещательного или мно- гоадресного трафика; ● DDoS-атака – бомбардировка от- дельных устройств сети большим количеством ICMP-пакетов (ICMP – межсетевой протокол контрольных сообщений, например ping) или очень частое подключение к устрой- ству за малый промежуток времени; ● неавторизованный доступ к контрол- леру и сети управления – возмож- ность передачи команд управления и доступ к программированию или параметрированию контроллера; ● защита удалённого доступа к системе через сети с низким уровнем дове- рия, например через сеть Internet. Н ЕАВТОРИЗОВАННЫЙ ДОСТУП Главная уязвимость промышленных систем – это возможность неавторизо- ванного доступа к системе управления. Очень часто сеть АСУ ТП опасного про- изводства распределена по большой тер- ритории. И даже если доступ к централь- ному управляющему контроллеру за- крыт физически, то сетевой доступ к нему, подчинённым системам, рабочим местам и серверам SCADA можно полу- чить из любой точки сети. Многие современные контроллеры имеют воз- можность удалённого программирова- ния через Ethernet и поддерживают связь со SCADA-системами по открытым про- токолам. Если сеть АСУ ТП подключена к сети предприятия без межсетевого экрана, то к системам управления возмо- жен неавторизованный доступ и конт- роллер можно перепрограммировать, остановить выполнение программы, изменить уставки или передать сигнал управления с помощью любого компью- тера в сети всего предприятия. Рассмотрим способы защиты системы автоматизации от неавторизованного доступа. Необходимо разделить сети верхнего, среднего и нижнего уровня межсетевыми экранами. Также для обес- печения максимальной информацион- ной безопасности межсетевым экраном следует защитить Ethernet-интерфейсы управляющего контроллера. Таким об- разом мы ограничиваем доступ к локаль- ным системам управления из внешних сетей и защищаем контроллер. Для получения доступа к данным системы, для передачи команд или для програм- мирования системы в межсетевом экра- не настраиваются правила доступа. Межсетевой экран перед контроллером настраивается на блокировку портов для программирования, а коммуникация со SCADA-системой открывается только для IP-адресов основных и резервных серверов. Контроллер теперь полностью защищён от неавторизованного доступа. Перепрограммирование возможно толь- ко при прямом подключении, а команды управления могут передавать только SCADA-серверы. Но что делать, если необходим вре- менный сетевой доступ к контроллеру для перепрограммирования или отлад- ки коммуникации? Для таких задач нет необходимости перенастраивать права доступа на межсетевом экране. Ре- шения информационной безопасности MGUARD от Phoenix Contact поддер- живают функцию пользовательского межсетевого экрана (рис. 2). Данная функция позволяет создать динамиче- ские права доступа к определённым частям системы АСУ ТП. Для доступа необходима аутентификация на межсе- тевом экране по заранее созданным учётным записям на самом устройстве или RADIUS-сервере. Пользователю необходимо просто зайти по IP-адресу межсетевого экрана на его Web-интер- фейс, ввести логин и пароль. Межсете- вой экран открывает заранее настроен- ные порты и даёт доступ к контроллеру. Для оптимизации информационной защиты коммуникации по сбору данных и передаче сигналов управления в нор- мальном режиме должны быть открыты только для SCADA-серверов. На АРМ операторов используется клиент-сер- верная архитектура. Клиенты SCADA- системы могут находиться в любой сети предприятия, и защита доступа реализу- ется с помощью аутентификации, как в клиенте SCADA-системы, так и через пользовательский межсетевой экран. З АКЛЮЧЕНИЕ Информационная безопасность АСУ ТП – это новая и перспективная состав- ляющая современных систем автомати- зации. Внедрение системы защиты– это инвестирование в безопасность людей, экологию и способ избежать финансо- вых потерь из-за сбоев в работе сетевой инфраструктуры или неавторизованно- го доступа к системам управления. ● ООО «Феникс Контакт РУС» Телефон: +7 (495) 933-8548 E-mail: info@phoenixcontact.ru www.phoenixcontact.ru ОБ ЗОР / П РОМЫШЛ Е ННЫЕ С Е Т И 19 СТА 4/2013 www.cta.ru На правах рекламы Рис. 2. Межсетевые экраны FL MGUARD от Phoenix Contact
Made with FlippingBook
RkJQdWJsaXNoZXIy MTQ4NjUy