СТА 2/2019
бильных устройств используется HTTPS (безопасный протокол HTTP с добавле- нием криптографического протокола TLS) или SSL-шифрование. При подключении программных мо- дулей ICONICS к работе с сервисами со- временных технологий (для создания цифровых близнецов, при работе с до- полненной и смешанной реальностью, в облачных вычислениях и машинном об- учении) используются только надёжные архитектуры. Например, 23 апреля 2018 года в Ганновере компания ICONICS со- вместно с Microsoft продемонстрирова- ла интерфейс дополненной реальности на основе устройства HoloLens отMicro- soft. Была также продемонстрирована система Facility AnalytiX ® , предостав- ляющая инструмент для предиктивного анализа, обнаружения неисправностей и повышения эффективности обслужива- ния инженерных систем. Обслуживаю- щему персоналу посредством шлема до- полненной реальности может быть пере- дана дополнительная полезная инфор- мация: руководства по ремонту, видео и информация из чатов. Всё это ненавяз- чиво накладывается на поле зрения ра- ботника. В данном случае ПО ICONICS тесно взаимодействует с облачными сер- висами Microsoft через Azure IoT Hub с двунаправленным транспортным прото- колом AMQP, который ранее использо- вался в банковском секторе и считается одним из самых безопасных в мире бла- годаря уровню шифрования. Ещё один пример использования со- временных технологий с ПО ICONICS – решение цифровых двойников для умных пространств, которое было анонсирова- но на Всемирном IoT-конгрессе в Испа- нии (IoT Solutions World Congress 16–18 октября 2018 года). Безопасность такого решения начинается с проверки на уров- не взаимодействия с оборудованием: программа ICONICS IoTWorX устанавли- вается на аппаратный IoT-шлюз с ис- пользованием криптопроцессора специ- фикации TPM (Trusted PlatformModule), который хранит RSA-ключи шифрова- ния, привязанные к определённой систе- ме аппаратной конфигурации. Собран- ные в IoTWorX данные по энергопотреб- лению и работе оборудования инженер- ных систем автоматизации (рис. 2) пере- даются на платформу с машинным об- учениемMicrosoft AzureMachine Learning по AMQP с TLS-шифрованием и x.509- сертификатами соединения. Результаты аналитики и виртуального моделирова- нияMicrosoft Azure Digital Twins выдают- ся на программные панели ICONICS Smart Spaces, которые наглядно демон- стрируют вариантыоптимизации для эф- фективного управления оборудованием, энергоэффективностью и пространства- ми контролируемых помещений. В нашей стране представленными тех- нологиями интересуются, но ещё не очень доверяют и внедряют на отече- ственных промышленных объектах. Поэтому особый акцент по кибербезо- пасности в России ICONICS делает на проверке уровня локальных узлов АСУ ТПи межсетевого взаимодействия в рас- пределённых архитектурах. В 2017 году компания ICONICS прошла сертифика- цию с решением «Лаборатории Каспер- ского» по кибербезопасности АСУ ТП – Kaspersky Industrial Cyber Security (KICS). В процессе сертификации было проведе- но 19 тестов по защите различных уров- ней промышленной инфраструктуры, работающих на базе SCADA-пакета ICO- NICS GENESIS64 10.95, сервера-храни- лища с возможностью высокоскорост- ной обработки данных ICONICS Hyper- Historian 10.95, мобильных приложений ICONICS MobileHMI 10.95 и сервера аналитики ICONICS AnalytiX 10.95. В рамках тестов была проверена защита рабочих станций, серверов иПЛК в про- мышленной сети от угроз, а также прове- дён пассивный мониторинг сетевого тра- фика и соединений промышленной се- ти. Полученный в результате сертификат предоставляет возможность применения средств защиты KICS на объектах про- мышленной и критической инфраструк- туры, построенных на базе решений ICONICS. Рекомендации ICONICS по защите системы АСУ ТП c сервером безопасности ● При установке SCADA-системы ICO- NICS GENESIS64 необходимо на- строить конфигурацию сервера без- опасности ICONICS Security Server и отменить доступ неавторизован- ным операторам к настройкам серве- ра Security. ● Настройте автоматический выход из системы для пользователей, пред- отвращая неавторизованный доступ к системе. ● Не запускайте сервисы, в работе ко- торых нет необходимости в вашем проекте. Например, при использова- нии центрального FrameWorX-серве- ра отключите локальные FrameWorX- сервисы. Также рекомендуется от- ключать неиспользуемые Point Mana- gers (рис. 1) и остановить их службы. ● Отключите интерфейс OPC UA, если вы не используете сторонние (не от ICONICS) OPC UA-клиенты. ● При использовании сторонних OPC UA-клиентов настройте безопасность через OPC UA Configuration Tool. ● Если в проекте вы используете скрип- ты с доступом на запись, подключите отчётность по работе скрипта в сервер событий ICONICSGenEvent для трас- сировки и отчётности всех выполняю- щихся операций на запись. ● Если вы работаете с ICONICS Security в режиме «Базы данных» с интеграци- ей Active Directory, используйте бинар- ный TCP или HTTPS в качестве про- токола работы FrameWorX (не HTTP). ● При настройке межсетевого взаимо- действия измените порт GenBroker, настроенный по умолчанию. СИС Т ЕМНА Я ИН Т Е Г РАЦИЯ / Б Е ЗОПАСНОС Т Ь СТА 2/2019 47 www.cta.ru Рис. 2. Данные по энергопотреблению и работе оборудования в Energy Dashboard
RkJQdWJsaXNoZXIy MTQ4NjUy