Beleženje (logiranje) industrijskih podatkov z vidika kibernetske varnosti - Od „flat“ omrežja do segmentirane arhitekture
Opis problema
Predstavljajte si tipično industrijsko aplikacijo:
Imamo proizvodno linijo, ki jo nadzorujeta dva krmilna sistema Rockwell Automation ControlLogix. Operaterji morajo v realnem času spremljati in upravljati stanje proizvodnje na treh HMI vmesnikih (npr. Optix panelih), hkrati pa morajo izbrane PLC tage redno beležiti v SQL-bazo podatkov, ki mora biti dostopna IT-aplikacijam za poročanje in analizo podatkov.
Kot rešitev za vizualizacijo lahko namestimo eno napravo Optix Edge za gostovanje aplikacije FactoryTalk Optix in jo prek objekta WebPresentationEngine distribuiramo na HMI vmesnike kot spletne odjemalce.
Za to potrebujemo sledečo strojno opremo:
- Dva PLC-ja ControlLogix kot vira podatkov
- Eno napravo Optix Edge kot platformo za izvajanje FT Optix aplikacije
- Trije Optix paneli kot HMI vmesniki ali pa spletni odjemalci
- SQL strežnik kot ciljno odlagališče zgodovinskih podatkov
Zahteve se zdijo preproste – distribuirati aplikacijo za vizualizacijo na panele in redno pošiljati podatke v bazo podatkov. Vendar pa način, na katerega so te funkcije tehnično implementirane, bistveno vpliva na varnost celotnega OT-okolja.
Napačna (naivna) rešitev: ravno omrežje
Najpreprostejša (in žal še vedno precej pogosta) rešitev je povezava vseh naprav v eno skupno omrežje brez kakršne koli segmentacije. Oba krmilna sistema sta prek ethernet stikala povezana z istim omrežnim segmentom, ki vsebuje tudi napravo Optix Edge, vse tri HMI panele in tudi strežnik SQL. Na napravi Optix Edge teče ena sama aplikacija FT Optix, ki skrbi tako za vizualizacijo na panelih prek WebPresentationEngine kot tudi za beleženje podatkov na strežniku SQL.
SQL strežnik ni izoliran, zato do njega lahko dostopajo tudi uporabniki iz IT omrežja, na primer za ustvarjanje poročil ali izvoz podatkov v informacijske sisteme podjetja. To ustvarja neposredno povezavo med OT omrežjem in IT svetom, verjetno pa tudi z javnim internetom, brez vmesnega zaščitnega sloja.
Ta arhitektura se imenuje „flat“ omrežje in prinaša več resnih varnostnih tveganj.
Odsotnost segmentacije omrežja
V „flat“ omrežju ima vsaka naprava neposreden dostop do vseh drugih naprav. Vdor do katerokoli naprave – lahko gre za HMI vmesnik (panel), SQL strežnik ali kateri koli IT računalnik z dostopom do baze podatkov – napadalcu odpre neposredno pot do krmilnih sistemov. V industrijskem okolju to pomeni možnost ustvarjanja motenj na krmilnih procesih, možnost motenj ali uničenja delovanja ali zlorabe občutljivih podatkov.
Monolitna aplikacija
Enotna aplikacija FT Optix hkrati obdeluje vizualizacijo in beleženje podatkov, kar pomeni, da ima dostop do PLC-jev in do strežnika z bazami podatkov. Vsaka ranljivost ali šibka varnostna točka v aplikacije ali konfiguraciji povezave se lahko izkoristi za hkratni vdor v oba sistema.
Izpostavljenost strežnika SQL
Strežnik, ki prejema podatke neposredno iz OT-omrežja, je dostopen tudi iz IT-okolja brez požarnega zidu. Napadalec, ki pridobi dostop do strežnika SQL s strani IT, se nahaja v istem omrežnem segmentu kot PLC-ji.
Pravilna rešitev: segmentirana arhitektura z IDMZ
Varna arhitektura temelji na modelu Purdue in načelu večplastne zaščite (defense-in-depth). Model Purdue, pogosto imenovan Purdue Enterprise Reference Architecture – PERA, je referenčna arhitektura, ki se uporablja v industrijski avtomatizaciji in kibernetski varnosti za strukturiranje proizvodnih sistemov in njihovo ločevanje od IT-omrežij. Zlasti pomemben je v kontekstu OT (operativne tehnologije) in standardov, kot sta ISA-95 ali IEC 62443.
V ustrezno zavarovani rešitvi za naš primer uporabe je omrežje razdeljeno na tri cone, ločene s požarnimi zidovi:
- OT omrežje (Purdue L1–L2)
- Industrijska DMZ ali IDMZ (Purdue L3.5)
- IT omrežje (Purdue L4)
Dve ločeni aplikaciji Optix
Za dodatno varnost poleg navedenega uvedemo še eno spremembo: funkcionalnost razdelimo na dve ločeni aplikaciji FT Optix. Za izvajanje teh aplikacij lahko namestimo dve napravi Optix Edge, ali pa ena od aplikacij teče v t.i. „Docker“ načinu. Uporaba kontejnerjev zmanjša zahteve po strojni opremi in omogoča uporabo ene same naprave Optix Edge. Zaradi poenostavitve se nadaljevanje tega članka nanaša na dve napravi Optix Edge.
Prva naprava Optix Edge izvaja aplikacijo, namenjeno izključno vizualizaciji – prek WebPresentationEngine razpošilja zaslone HMI na plošče in nima neposrednega dostopa do strežnika z bazami podatkov.
Druga naprava Optix Edge izvaja aplikacijo, namenjeno izključno beleženju podatkov – bere izbrane tage iz obeh PLC-jev in jih pošilja skozi požarni zid na „staging“ SQL-strežnik v IDMZ (glej spodaj). Vsaka aplikacija ima natančno opredeljen in omejen nabor komunikacijskih dovoljenj; nobena ne zahteva hkratnega dostopa do obeh sistemov.
Segmentacija omrežja OT in VLAN
Omrežje OT je dodatno notranje segmentirano z uporabo VLAN-ov. Prvi VLAN združuje oba krmilna sistema ControlLogix in obe napravi Optix Edge – ta VLAN vsebuje izključno naprave, ki komunicirajo neposredno s proizvodnim procesom. Drugi VLAN je namenjen trem HMI panelom.
IDMZ
IDMZ pomeni Industrial Demilitarized Zone (industrijska demilitarizirana cona). To je namenska cona, ki služi kot varnostni sloj med OT in IT okolji. Vmesni strežnik SQL v IDMZ prejema podatke iz omrežja OT prek prvega požarnega zidu, vendar sam ni dostopen iz IT okolja za operacije pisanja. IT sistemi aktivno pridobivajo podatke iz vmesnega strežnika prek drugega požarnega zidu z uporabo mehanizma pull – komunikacijo vedno sproži stran IT, nikoli pa IDMZ. Uporaba IDMZ zagotavlja, da incident v IT okolju ne more neposredno ogroziti razpoložljivosti ali celovitosti sistemov OT.
Shema naslavljanja IP
| Zone | Subnet | Devices and Addresses |
|---|---|---|
| VLAN 1 (PLC + Edge) | 10.0.1.0/24 | ControlLogix 1: 10.0.1.10, ControlLogix 2: 10.0.1.11, Optix Edge 1: 10.0.1.20, Optix Edge 2: 10.0.1.21 |
| VLAN 2 (HMI panels) | 10.0.2.0/24 | Panel 1: 10.0.2.10, Panel 2: 10.0.2.11, Panel 3: 10.0.2.12 |
| IDMZ | 10.0.3.0/24 | SQL staging: 10.0.3.10 |
| IT network | 10.0.4.0/24 | SQL final: 10.0.4.10 |
Pravila požarnega zidu 1 (OT → IDMZ)
Požarni zid 1 ločuje omrežje OT od IDMZ. Edini dovoljen pretok podatkov je pošiljanje zabeleženih tagov iz Optix Edge 2 na vmesni „staging“ SQL strežnik. Komunikacija iz IDMZ proti omrežju OT je blokirana. Optix Edge 1 nima pravila za prehod skozi FW1, saj sploh ne komunicira z IDMZ ali IT omrežjem.
| Rule | Source | Destination | Port | Action |
|---|---|---|---|---|
| 1 | 10.0.1.21 | 10.0.3.10 | TCP 1433 | DOVOLJENJE |
| 2 | kateri koli | kateri koli | kateri koli | ZAVRNI |
Pravila požarnega zidu 2 (IDMZ → IT)
Požarni zid 2 ločuje IDMZ od omrežja IT. Edini dovoljen podatkovni pretok se začne s strani IT – končni strežnik SQL aktivno pridobiva podatke iz strežnika za vmesno shranjevanje. Ključno načelo je, da komunikacijo vedno začne stran IT (pull), nikoli pa ne IDMZ proti IT. To zagotavlja, da tudi v primeru ogrožanja omrežja IT napadalec ne more aktivno potiskati podatkov ali ukazov v IDMZ in naprej v okolje OT.
| Rule | Source | Destination | Port | Action |
|---|---|---|---|---|
| 1 | 10.0.4.10 | 10.0.3.10 | TCP 1433 | DOVOLJENJE |
| 2 | kateri koli | kateri koli | kateri koli | ZAVRNI |
Zaključek
Oblikovanje omrežne arhitekture za industrijsko beleženje podatkov je odločitev, ki neposredno vpliva na varnost celotnega proizvodnega okolja. Kot kaže primerjava obeh rešitev, imajo lahko funkcionalno enakovredni sistemi zelo različne ravni odpornosti proti kibernetskim grožnjam.
„Flat“ omrežje brez segmentacije je privlačno zaradi svoje preprostosti in nizkih začetnih stroškov. Povezovanje vseh naprav v en sam segment in uporaba monolitne aplikacije za vizualizacijo in beleženje podatkov deluje – dokler se nekaj ne pokvari. SQL strežnik, izpostavljen IT okolju brez kakršnega koli zaščitnega sloja, predstavlja neposredno povezavo med podjetniškim omrežjem in industrijskimi krmilnimi sistemi. V času, ko so OT omrežja vse pogostejši cilji kibernetskih napadov, takšna arhitektura predstavlja nesprejemljivo tveganje.
Segmentirana rešitev z IDMZ zagotavlja več plasti zaščite, ki se med seboj dopolnjujejo. Razdelitev OT omrežja na dva VLAN-a loči HMI panele od krmilnih sistemov. Dve ločeni napravi Optix Edge z namenskimi aplikacijami uveljavljata načelo najmanjših privilegijev na ravni aplikacij. IDMZ s svojim vmesnim SQL-strežnikom fizično prekine neposredno povezavo med IT in OT svetom. Dva industrijska požarna zidova z izrecno opredeljenimi pravili zagotavljata, da je vsa komunikacija med conami vnaprej odobrena in pregledna. Načelo »pull« na meji med IDMZ in IT zagotavlja, da vsak pretok podatkov vedno sproži stran IT – napadalec iz IT-okolja zato nima možnosti, da bi aktivno potiskal podatke ali ukaze v nižje plasti arhitekture.
Potrebno je opozoriti, da so s tem nastali dodatni stroški strojne opreme – industrijski požarni zidovi, strežnik za vmesno shranjevanje in morebiti druga naprava Optix Edge – zanemarljivi v primerjavi s potencialnimi posledicami varnostnega incidenta v OT okolju.
Opomba: Ta članek obravnava le zasnovo aplikacij in omrežne infrastrukture. Celovita rešitev za kibernetsko varnost za tovrstne projekte zahteva tudi pozornost do drugih varnostnih vidikov (analiza tveganj, varnost na ravni aplikacij in naprav, nadzor dostopa, spremljanje itd.), pa tudi zaščito samega končnega strežnika SQL (avtentifikacija, šifriranje, „hardening“, itd.).