Miért kell egyáltalán távelérés?
Régen az ipari hálózat el volt zárva a külvilágtól. Ma a gépgyártó firmware-t frissít, a karbantartó éjjel hibát keres, a mérnök otthonról néz rá a PLC-re. Veszélyes helyen gyakran biztonságosabb is távolról elvégezni a munkát, mint kiküldeni valakit.
A távelérés tehát gyakran szükséges. Azt viszont tisztán kell látni, hogy nincs 100%-ban biztonságos távelérés. Minden külső kapu egy lehetséges belépési pont. A cél az, hogy ez a kapu a lehető legszűkebb, legjobban ellenőrzött és legjobban látható legyen.
Mi a gond a megszokott megoldásokkal?
Sok üzemben a távelérés valahogy "csak úgy" alakult ki, és ez a baj. Tipikus példák:
- Egy távoli asztali program (TeamViewer, AnyDesk) telepítve van közvetlenül a HMI-n vagy a mérnöki gépen
- A routeren port van továbbítva egy ipari eszközre
- Az egész beszállítói cégnek egy közös jelszava van
- A VPN a teljes üzemi hálózatot eléri, és mindig be van kapcsolva
- Egy gépnek két hálózati kártyája van, és az irodai és a gyári hálózat között hídként működik
- A járvány idején sietve bevezetett megoldás azóta is fut, és senki nem nézte át
Ezek közös baja: ha valaki bejut egy ponton, onnan mindent elér, és senki nem tudja, mikor és hogyan történt.
Hogyan néz ki az ésszerű megoldás?
1. Ugrószerver (jump host). A külső felhasználó nem közvetlenül a gépet éri el, hanem előbb egy erre kijelölt szerverre lép be. Ezt a szervert lehet szigorúan korlátozni és figyelni.
2. Minden a DMZ-n át. Az ugrószerver az irodai és az ipari hálózat közötti köztes zónában (a Purdue-modell 3.5-ös szintjén, DMZ) van. A külső forgalom nem érheti el közvetlenül a gyári hálózatot.
3. Többfaktoros belépés. Jelszó és még valami (hitelesítő alkalmazás vagy hardveres kulcs). Ez akkor is véd, ha a jelszó kiszivárog.
4. Legkisebb jogosultság. Ha a szerviznek egy gép karbantartásához kell hozzáférés, akkor csak azt az egy gépet lássa, ne az egész hálózatot.
5. Megszakíthatóság. Tudnod kell azonnal lezárni egy munkamenetet, ha valami gyanús. Ideális, ha a hozzáférés alapból zárva van, és csak kérésre, adott időablakra nyílik meg.
6. Naplózás. Ki lépett be, mikor, mit csinált. Ha ez nincs, incidens esetén nem fogod tudni kivizsgálni, és megfelelőségi szempontból sem védhető.
Kisebb üzemben hogyan valósítható meg?
Nem kell hozzá drága, nagyvállalati rendszer. A sorrend számít:
- A tűzfal mögött külön szegmens (VLAN) az ugrószervernek
- VPN a tűzfalra, onnan csak az ugrószerverre lehet menni
- Az ugrószerverről csak a szükséges gépekre és csak a szükséges portokra van szabály (alapból minden tiltott)
- Egyéni fiók minden külső felhasználónak, többfaktoros belépéssel
- A belépések naplója egy helyen, amit valaki tényleg át is néz
Ez már az iroda és a gyártás szétválasztásának része. Ha a hálózat lapos, a távelérést nem lehet rendesen megoldani, mert nincs mit az ugrószerver mögé zárni.
Egy dolog, amit sosem szabad
A biztonsági rendszereket (SIS), amelyek veszélyes állapotban leállítják a folyamatot, nem szabad távolról elérhetővé tenni. Ha egy támadó a vezérlőrendszert és a biztonsági rendszert is át tudja venni, a következmény katasztrofális is lehet. Ezek külön, elzárt hálózaton vannak, és távoli hozzáférésük nincs.
Öt kérdés, amit ma feltehetsz magadnak
- Pontosan kik férnek hozzá kívülről a gépekhez?
- Milyen módon (milyen program, melyik port)?
- Egyéni fiókkal, vagy közös jelszóval?
- Van-e többfaktoros belépés?
- Hol látod a naplót, és ki nézi át?
Ha ezek közül akár egyre sem tudod a választ, ott a kockázat. A megoldás első lépése nem eszköz vásárlása, hanem annak felmérése, hogy ma mi van valójában nyitva.
Összefoglalás
A távelérés az ipari üzemekben szükséges rossz, de lehet jól és rosszul csinálni. A jó megoldás szűk, ellenőrzött és naplózott: ugrószerver a DMZ-ben, többfaktoros belépés, legkisebb jogosultság, megszakítható munkamenetek. A rossz megoldás az, ami "csak úgy kialakult", és amiről senki nem tudja, mit enged be.