ЖУРНАЛ СТА 2/2015
Кибербезопасность Растущее число объектов, подклю- чённых к сети, общая информатизация и развитие коммуникационных техно- логий на базе открытых стандартов – неотъемлемые ингредиенты умного предприятия. При условии доступности всех необходимых данных в реальном времени можно организовать техноло- гические процессы более гибко и эф- фективно. Обратная сторона процесса – боˆ льшая уязвимость системы (рис. 4). Сетевая доступность и открытость данных увеличивают риск стороннего вмешательства и требуют соответствую- щего обеспечения кибербезопасности всего оборудования и процессов. Ключевые понятия кибербезопасности: ● доступность – обеспечение работо- способности системы без сбоев для доступа к данным и ко всей инфор- мации в любой момент времени; ● конфиденциальность – организация доступа к данным только для прове- ренных пользователей, авторизован- ного оборудования, предотвращение несанкционированного доступа; ● целостность – проверка подлинности данных для предотвращения измене- ния, как случайного, так и злонаме- ренного; ● подотчётность – идентификация всех транзакций в сети. Согласно исследованиям, всего около 20% инцидентов, связанных с безопас- ностью, являются умышленными. Обес- печение кибербезопасности умного предприятия состоит в распознавании, предотвращении и защите от любых угроз, будь то умышленная кибератака, людская халатность или сбои оборудо- вания. Для умного предприятия не- обходимы механизмы анализа уязвимо- стей, адаптированные средства пред- отвращения и защиты в глубину, опре- деления процедур и правил для защиты данных, процессов, а также определе- ния действий по устранению послед- ствий возможных атак. Концепция за- щиты требует внедрения системы управления информационной безопас- ностью ISMS (Information Security Ma- nagement System). Сеть передачи данных умного пред- приятия должна поддерживать следую- щие функции безопасности: ● шифрование для обеспечения кон- фиденциальности данных и пред- отвращения их несанкционирован- ного перехвата, которое особенно ак- туально для данных, передаваемых через глобальную сеть; ● контроль доступа: подключение к се- ти осуществляют только проверенные устройства, несанкционированный доступ запрещён; ● создание демилитаризированных зон и защищённых каналов связи между ними, разделение сети на критически важные технологические сегменты и все остальные участки для предотвра- щения несанкционированного досту- па к критически важному оборудова- нию и процессам; ● аутентификация – ещё один необхо- димый элемент контроля доступа с возможностью блокировки пользова- телей и устройств без предоставления им доступа к элементам сети. Построить защищённую с точки зре- ния кибербезопасности систему поможет также концепция разработчиков органи- зации TSG (Trusted Computing Group), предполагающая применение криптоза- щиты на базе процессоров TPM (Trusted PlatformModule).Модули криптозащиты могут обезопасить всюинформационную цепочку, начиная от аппаратного обес- печения и встроенного ПО вплоть до приложений и передачи данных. Дополнительные средства безопасно- сти заключаются в протоколировании всех событий и изменений в log-файлах для отслеживания любой сетевой актив- ности. Средства сетевой диагностики, та- кие как Hirschmann Industrial HiVision, позволяют комплексно анализировать сетевой трафик, выделять подозритель- ную сетевую активность и своевременно предпринимать регламентированные контрдействия. Отказоустойчивость каналов связи Один из важнейших аспектов обес- печения надёжности на умном пред- приятии – резервирование каналов свя- зи и определение алгоритма автоматиче- ского перестроения сети передачи дан- ных в случае ошибки. Множество раз- ных факторов может вызвать отказ сети, их невозможно избежать: отказ блока питания, электромагнитные и электро- статические импульсы, механические воздействия на коммутатор, коннекторы или кабель могут вывести из строя ком- мутатор или кабель связи и тем самым прервать передачу данных. В таких слу- чаях цель – убедиться, что повреждена минимально возможная часть системы. Коммуникационную сеть проектируют с возможностью автоматического пере- строения топологии и/или перенаправ- ления трафика по альтернативному ка- налу в случае возникновения ошибки. Для этого существуют протоколы резер- вирования каналов и сетей, реализуемые на II уровне OSI. Базовое требование в Ethernet-сетях – отсутствие замкнутых (альтернативных) маршрутов. Напротив, для протоколов резервирования альтернативные каналы необходимы. Поэтому одна из важней- ших функций любого протокола резер- вирования – избегать образования кол- лизий путём программной блокировки альтернативных физических каналов или объединения нескольких физиче- ских каналов в один логический. Прото- колы динамического резервирования предполагают только один активный ка- нал передачи трафика, альтернативные каналы находятся в режиме ожидания. В них существует механизм постоянного мониторинга всех каналов с целью пере- направления трафика по запасному ка- налу в случае обнаружения ошибки в ак- тивном. Побочным свойством таких протоколов является кратковременная потеря связи во время переключения. В качестве примера приведём наибо- лее известные протоколы, использую- щие описанную процедуру переключе- ния, различающиеся и по времени сра- батывания, и по поддерживаемой топо- логии сети. ● Протокол RSTP (Rapid Spanning Tree Protocol) работает практически с лю- бой топологией сети, в том числе в смешанных сетях, но в нём существу- ет ограничение на количество узлов между отправителем и получателем. ● Протокол MRP (Media Redundancy Protocol) ограничивается кольцевой топологией, зато обладает предска- зуемым поведением и быстрым вре- менем срабатывания. ● Протоколы параллельного резервиро- вания PRP (Parallel Redundancy Proto- col) и бесшовного резервирования HSR (High Availability Seamless Ring) демонстрируют кардинально отли- чающийся от других протоколов под- ход с одновременным использовани- ем двух независимых каналов достав- ки данных. Самое очевидное преиму- щество перед предыдущими и подоб- ными им протоколами – отсутствие времени переключения на другой ка- нал и связанного с этим перерыва в передаче данных. Таким образом, дан- ные протоколы являются самыми на- дёжными на текущий момент. В качестве примера других современ- ных подходов к резервированию можно привести вариант распределённого про- 42 СТА 2/2015 ОБ ЗОР / Т Е Х НОЛОГ ИИ www.cta.ru
Made with FlippingBook
RkJQdWJsaXNoZXIy MTQ4NjUy