Az alapfogalmak
IT (Information Technology) – az irodai világ: számítógépek, szerverek, e-mail, ERP rendszerek. A cél az adat: tárolás, feldolgozás, kommunikáció.
OT (Operational Technology) – az ipari világ: PLC-k, robotok, HMI-k, vezérlőrendszerek, szenzorok. A cél a fizikai folyamat irányítása: gyártósor, hőmérséklet, nyomás, mozgás.
A két világ prioritásai különböznek
| IT | OT | |
|---|---|---|
| Elsődleges prioritás | Bizalmasság (Confidentiality) | Elérhetőség (Availability) |
| Frissítési ciklus | Rendszeres, automatikus | Ritka, tervezett leállással |
| Protokollok | TCP/IP, HTTP, HTTPS | Modbus, Profinet, Profibus, EtherNet/IP |
| Eszközök élettartama | 3-5 év | 15-20+ év |
| Leállás következménye | Adatvesztés, kiesés | Fizikai kár, baleseti kockázat |
Ez az eltérő szemlélet az egyik fő oka hogy az IT és OT hálózatokat nem szabad egyszerűen összekötni.
Miért veszélyes ha összekapcsolódnak?
Korábban az OT rendszerek air gap-pel (fizikai elkülönítéssel) védtek, nem volt hálózati kapcsolat az irodai és az ipari rendszerek között. Ma ez egyre ritkább, mert:
- Az ERP rendszerek valós idejű gyártási adatokat akarnak
- A gépek távoli karbantartása hálózati hozzáférést igényel
- Az IoT szenzorok felhőbe küldenek adatokat
Ez hasznos azonban, ha nincs megfelelő szegmentálás, egy irodai zsarolóvírus átterjedhet a gyártórendszerekre is. Ez nem elméleti ugyanis 2017-ben a NotPetya vírus több gyárban állította le a termelést.
A megoldás: IT/OT szegmentálás
A két hálózatot el kell választani, de kontrollált módon át kell engedni a szükséges forgalmat.
Zónák és szintek (Purdue modell alapján)
Szint 4-5: Vállalati IT (ERP, e-mail, internet)
↕ [DMZ tűzfal]
Szint 3: Gyártásirányítás (MES, SCADA szerver)
↕ [Ipari tűzfal]
Szint 2: Felügyeleti szint (HMI, Engineering Station)
Szint 1: Vezérlési szint (PLC-k, DCS)
Szint 0: Fizikai folyamat (szenzorok, aktuátorok)
Amit a tűzfal szabályokban el kell dönteni
- Melyik OT eszköz küldheti az adatait az ERP-be? (egyirányú!)
- Ki férhet hozzá távolról a PLC-khez? (VPN + MFA + naplózás)
- Az OT eszközök frissíthetők-e az interneten át? (általában NEM)
Ipari protokollok – alapok
Modbus TCP – az egyik legrégebbi és legelterjedtebb ipari protokoll. Egyszerű, de nincs benne autentikáció azaz bárki aki a hálózaton van, olvashat/írhat.
Profinet – Siemens által fejlesztett, valós idejű Ethernet alapú protokoll. PLC-k és perifériák között.
Profibus – régebbi, soros alapú Siemens protokoll. Sok régi rendszerben még megtalálható.
EtherNet/IP – Allen-Bradley (Rockwell) rendszerekben elterjedt.
OPC-UA – modern, biztonságos protokoll az IT/OT adatcseréhez. Titkosítás és autentikáció beépítve.
Mire figyelj OT hálózat üzemeltetésénél?
- Soha ne frissíts tesztelés nélkül – egy OT rendszerfrissítés leállhat a gyártásban is
- Dokumentálj mindent – melyik PLC melyik IP-n van, melyik rack-ben, mit vezérel
- Passzív monitoring – aktív szkennelés (pl. Nmap) OT hálózaton kiesést okozhat
- Változáskezelés – minden módosításhoz change request, visszagörgetési terv
- Fizikai biztonság – az OT vezérlőket fizikailag is védeni kell
Összefoglalás
Az IT és OT hálózat összekapcsolása elkerülhetetlen, de csak megfelelő szegmentálással, tűzfal szabályokkal és dokumentációval szabad megtenni. A két világ különböző prioritásait tiszteletben kell tartani: az OT-nál az elérhetőség az első, és egy rossz beállítás fizikai következményekkel járhat.