Konuşalım

Bilgi bankası ·

NIS2 kapsamında makinelere güvenli uzaktan servis erişimi

OT ağ segmentasyonu, VPN'e karşı uzaktan servis platformu, oturum bazında onay ve kayıt tutma, entegratör sözleşmenizin ihtiyaç duyduğu erişim maddeleri.

Makine imalatçısının, bir arızayı üç gün yerine bir saatte teşhis edebilmek için kendi kontrolörüne girecek bir yola ihtiyacı var. Tesisinizin ise cumartesi sabahın üçünde kimsenin aynı kanaldan üretim ağına girmediğine dair kesinliğe ihtiyacı var. Bu iki ihtiyaç birbiriyle çelişmiyor. Yalnızca mimariye ihtiyaçları var — 2019'dan beri orada duran, "devreye alma için" takılmış modem yerine. Aşağıda: genellikle neyin yanlış gittiği, hiçbir zaman kapatmak zorunda kalmayacağınız bir servis kanalının nasıl kurulacağı ve entegratör sözleşmesine tam olarak neyin yazılacağı.

Uzaktan erişim neden bir OT ağına giden olağan yoldur

Kötü kurulduğu için değil. Tasarımı gereği, diğer bütün kontrollerin koruduğu sınırı aştığı için. Güvenlik duvarları, segmentasyon ve ortam kontrolü yetkisiz trafiği durdurur; bir servis kanalı ise yetkili trafiktir, dolayısıyla geçer.

Tipik kurulumun dört özelliği durumu ağırlaştırır. Birincisi, kanal devreye alma sırasında, önceliğin hattı çalıştırmak olduğu bir anda oluşturulur ve sonrasında hiç yeniden tasarlanmaz. İkincisi, kimlik bilgileri paylaşılır: tedarikçinin dört mühendisinin ve iki eski çalışanının bildiği tek bir "servis" hesabı. Üçüncüsü, kolay olduğu için sürekli açıktır. Dördüncüsü, kayıt tutulmaz, dolayısıyla "geçen ay kim bağlandı" sorusunu kimse yanıtlayamaz.

Sonucun pahalıya patlaması için görkemli olması gerekmez. Yaygın senaryo hedefli bir saldırı değil, makine ağına zararlı yazılım taşıyan virüslü bir servis dizüstü bilgisayarı ya da kayıt açılmadan uzaktan yapılan ve ardından programın önceki sürümünü kimsenin geri getiremediği bir değişikliktir.

NIS2 ve Polonya siber güvenlik kanunu: yükümlülükleriniz neye bağlı

NIS2 direktifi ve onu uygulamaya geçiren Polonya kanunu herkese aynı yükümlülükleri getirmiyor. Kapsam her şeyden önce bir şirketin temel kuruluş mu yoksa önemli kuruluş mu sayıldığına bağlı; bu da sahadaki kontrolör sayısından değil, sektörden ve işin büyüklüğünden çıkıyor. Bazı üretim tesisleri doğrudan kapsama giriyor; diğerleri ise dolaylı olarak, zaten kapsamdaki bir kuruluşun tedarikçisi olarak, o kuruluşun sözleşme şartlarıyla gereklilikleri tedarik zincirinde aşağı doğru aktarmasıyla giriyor.

Burada hiçbir tarih ve hiçbir eşik vermiyoruz. Mevzuatın durumu ile kayıt ve bildirim yükümlülüklerinin takvimi, kanunun güncel metnine ve yetkili makamın duyurularına bakılarak kontrol edilmelidir — geçen yıldan kalma bir yazının yanılttığı ve ona güvenmenin paraya mal olduğu alan tam olarak burasıdır. Bu rehberin geri kalanını, sınıflandırmadan bağımsız olarak yapılmaya değer bir mühendislik işi olarak görün: kapsamda olduğunuz ortaya çıkarsa iş zaten yapılmıştır; çıkmazsa yine de gerçek bir duruş riskini azaltmış olursunuz.

Sınıflandırmadan bağımsız olarak geçerli olan tek bir şey var: uzaktan erişim isteyen bir tedarikçi, sizin tedarik zincirinizin parçasıdır ve tedarikçi riski NIS2'de ayrı ve açık bir başlıktır. Bu rehberin sonundaki sözleşme bölümünün ürün seçiminden daha önemli olmasının nedeni de budur.

Segmentasyon: ofis, bir ara bölge ve makine ağı

Temel olan, erişim aracı değil, o aracın nereye çıktığıdır. Hedef yapı üç katmanlıdır:

  • Ofis ağı — e-posta, iş sistemleri, personel bilgisayarları. Buradan doğrudan kontrolörlere giden bir yol yoktur.
  • Ara bölge — iki yönde de konuşması gereken her şey burada yaşar: veri ağ geçidi, historian, servis erişim noktası. Bu bölgeye giren ve çıkan trafik güvenlik duvarı kurallarıyla tanımlanır.
  • Makine ağı — kontrolörler, paneller, sürücüler. Dışarıdan doğrudan bu bölgeye başlatılan bir bağlantı yoktur; her şey ara bölgeden geçer.

Servis mühendisi kontrolöre giriş yapmaz. Ara bölgedeki bir atlama sunucusuna giriş yapar — mühendislik ortamının kurulu olduğu, üzerinden seçilmiş cihazların göründüğü bir makineye. Yalnızca bu tek unsur aritmetiği değiştirir: oturum kaydedilebilir, yazılım denetim altındadır ve dosya aktarımı gözlenen tek bir yerde olur. Makine ağının kendisini de hat ya da hücre bazında segmentlere ayırmak, bir makineye verilen erişimin bütün tesise erişim olmaması için ayrıca yararlıdır.

Aynı anda bir üretim veri katmanı da kuruyorsanız ikisini birlikte tasarlayın: makinelerden dışarı akan veri ile içeri akan servis kanalı aynı ara bölgeyi kullanır. Bunu makine verisi toplama sayfasında anlatıyoruz.

VPN mi, uzaktan servis platformu mu

ÖlçütKlasik VPNUzaktan servis platformu
Mühendisin eline geçenağda bir adres, genellikle gerekenden geniş erişimadı belirlenmiş cihazlara bir bağlantı
Bağlantıyı kim başlatırdışarıdaki taraf, tesisin güvenlik duvarına doğrutesisteki cihaz, dışarı doğru bir buluşma sunucusuna
Oturum onayıprosedürle ayrıca eklenmesi gerekirgenellikle içine gömülüdür, pano üzerindeki anahtarlı şalter dahil
Oturum kaydıgüvenlik duvarı kayıtları, ender okunurkim, ne zaman, neye ve ne kadar süreyle
Birden fazla tedarikçiher biri için ayrı konfigürasyon ve kurallartek platform, ayrılmış yetkiler
Bağımlılıkkendi BT ekibinizeplatform tedarikçisine ve onun altyapısına

Platform kategorisinin bir örneği Siemens SINEMA Remote Connect'tir: tesisteki cihazlar bir sunucuya dışarı doğru bağlantı kurar ve yetkiler kişi ve cihaz bazında atanır. Diğer otomasyon tedarikçileri ve ağ donanımı üreticileri de benzer ürünler sunuyor. Ürün seçimi, bir ara bölgenizin ve erişim verme kuralınızın olup olmadığının yanında ikinci plandadır.

Klasik bir VPN'in yettiği durum: küçük bir tesis, tek tedarikçi, tanımlı tek bir kapsam ve kuralları sürdürecek disiplin. Yetmemeye başladığı durum: her biri kendi tünelini isteyen birkaç tedarikçi ve geçen ay kimin neden bağlandığını söyleyebilen kimsenin olmaması.

Oturum bazında onay ve kayıt tutma

Sorunun büyük kısmını ortadan kaldıran kural: erişim varsayılan olarak kapalıdır ve tesiste biri onu açar. Uygulama biçimleri, en basitinden başlayarak: bağlantıyı fiziksel olarak kuran, pano üzerinde bir anahtarlı şalter; platform konsolunda adı belirlenmiş bir kişinin oturum onayı; bir servis kaydına karşı açılan ve süresi dolduğunda kendiliğinden kapanan bir zaman penceresi.

Bunun üstüne, kimin hangi hesaptan, ne zaman, hangi cihaza, ne kadar süreyle ve hangi kayda karşı bağlandığını yeniden kurabileceğiniz bir tutanak. Programa dokunan işler için oturum kaydı ya da projenin öncesi ve sonrasının bir kopyasını ekleyin. "Cuma günü uzaktan bir şey değiştirdiler ve pazartesiden beri makine çevrim kaçırıyor" cümlesini çözmek, karşılaştırılacak bir şey varken çok daha ucuzdur.

Kimlik bilgileri: paylaşılan "servis" hesabının sonu

  • tedarikçinin her mühendisi için isme kayıtlı hesaplar, asla tek bir paylaşılan hesap değil;
  • platforma ya da atlama sunucusuna girişte çok faktörlü kimlik doğrulama;
  • bütün ağa değil, cihazlara bağlanmış yetkiler;
  • tedarikçinin personeli değiştiğinde erişimi iptal etme prosedürü, süresi sözleşmeye yazılmış olarak;
  • kontrolör ve panel parolaları şirketin parola yöneticisinde; proje dosyasında ya da panonun içindeki bir not kâğıdında değil;
  • hesap listesinin düzenli gözden geçirilmesi — gerçekten yapıldığı sürece üç ayda bir yeterlidir.

Entegratör sözleşmesine ne yazmalı

  1. Erişim kanalı — açıkça adlandırılmış, yazılı onay olmadan özel modem, hücresel yönlendirici ve uzak masaüstü aracı kurma yasağıyla birlikte.
  2. Kapsam — kapsanan cihazların listesi, her değişiklikte güncellenen bir ek olarak.
  3. Biçim — talep üzerine, tesis tarafında onaylanan erişim; kalıcı erişim yok.
  4. Hesaplar ve kimlik doğrulama — isme kayıtlı, kişi listesiyle ve değişiklikleri üzerinde anlaşılan süre içinde bildirme yükümlülüğüyle.
  5. Kayıt tutma — oturum kaydına muvafakat ve tesisin bu kaydı inceleme hakkı.
  6. Yazılım değişiklikleri — her biri bildirilmiş, tarif edilmiş ve kaynak hâlinde teslim edilmiş, öncesinde bir kopya alınmış olarak.
  7. Olay bildirimi — tedarikçide meydana gelen ve sizin kurulumunuzu etkileyebilecek bir olayın tesise bildirilmesi için bir süre.
  8. Alt yükleniciler — adları belirtilmiş, aynı şartlarla ve erişimin zincirde sessizce aşağı aktarılması olmadan.
  9. İş birliğinin sonu — erişimin iptali ile bütün parolaların ve kaynakların teslimi için bir süre.
  10. Gelecek için bir standart — aynı şartlar, sonraki her siparişe sabit bir ek olarak.

Bu ek, bir denetimden ucuz ve bir güvenlik duvarından etkilidir, çünkü mimarinin henüz kurulmadığı aşamada devreye girer. Yazılım işi sipariş ediyorsanız, bunu Siemens PLC, HMI ve SCADA programlama kapsamıyla birlikte karara bağlayın.

Tasarım referansı olarak IEC 62443

Kontrol sistemleri için güvenlik tasarlanırken sektörün başvurduğu standart IEC 62443 ailesidir. Bölgeleri ve kanalları, güvenlik seviyelerini ve cihaz imalatçısı, entegratör ve son kullanıcı için ayrı gereklilikleri getirir. Biz onu segmentasyon ve erişim kuralları için bir tasarım referansı olarak kullanıyoruz.

Açıkça söylemek gerekirse: ona karşı bir belgemiz yok ve bir standarda atıf yapmak, ona uygunluk beyanı değildir. Müşteriniz belgelendirilmiş kanıt istiyorsa bu, bir entegratörün değil bir belgelendirme kuruluşunun işidir. Bu ikisini ticari görüşmede ayırmak, sonradan yaşanacak yanlış anlaşılmaları önler.

Önümüzdeki çeyrek için asgari plan

  1. Bugün var olan her uzaktan erişim kanalını listeleyin; bakımda yalnızca bir kişinin bildiklerini de. Bu, alıştırmanın genellikle en şaşırtıcı kısmıdır.
  2. Altı aydır kimsenin kullanmadıklarını kesin. Bir şey bozulursa bunu bir hafta içinde öğrenir ve kanalın ne işe yaradığını da öğrenmiş olursunuz.
  3. Bir atlama sunucusu kurun ve en büyük tedarikçinizin erişimini onun üzerinden geçirin.
  4. İsme kayıtlı hesapları ve tesis tarafında oturum onayını getirin.
  5. Sözleşme ekini bir sonraki siparişe ve ondan sonraki hepsine ekleyin.

İlk dördü aylarca değil, günlerce iş; ne tedarikçi değişikliği ne de yeni bir yatırım bütçesi gerektiriyorlar. Beşincisi hiçbir şeye mal olmuyor ve en uzun süre işe yarıyor.

Sorular ve yanıtlar

Sorular ve yanıtlar

NIS2 bizim tesisimiz için geçerli mi?

Bu, temel kuruluş ya da önemli kuruluş olarak sınıflandırılmaya bağlıdır; o da sektörden ve işin büyüklüğünden çıkar — dolaylı olarak da kapsamdaki bir müşterinin gereklilikleri sözleşmeyle aktarıp aktarmadığına. Burada tarih ya da eşik vermiyoruz: kanunun güncel metnine ve yetkili makama bakın.

VPN yeterli mi?

Tek tedarikçili ve tanımlı tek kapsamlı küçük bir tesis için çoğu zaman evet — kuralları sürdüren biri olduğu sürece. Her biri kendi tüneliyle gelen birkaç tedarikçi olduğunda ve kimin bağlandığına dair kayıt bulunmadığında yetmemeye başlar. Belirleyici olan araç değil, bir ara bölgenin ve bir atlama sunucusunun var olup olmadığıdır.

Tedarikçi, garanti için kalıcı erişim gerektiğini söylüyor. Gerçekten gerekli mi?

Erişimin hazır bulunması makul biçimde bir garanti şartı olabilir; kalıcı ve onaysız erişimin olması gerekmez. İşleyen uzlaşma, her zaman hazır ama varsayılan olarak kapalı, üzerinde anlaştığınız bir yanıt süresiyle bir kayda karşı açılan bir kanaldır — hem yanıt süresini hem açma prosedürünü sözleşmeye yazın.

Atlama sunucusunun sahibi kim olmalı, biz mi entegratör mü?

Tesis. Sunucu sizin ağınızda durur, sizin mühendislik ortamınızı ve sizin oturum kayıtlarınızı barındırır ve o entegratörle sözleşme bittiğinde de çalışmaya devam etmesi gerekir. Entegratör, diğer her tedarikçi gibi onun üzerinde isme kayıtlı bir hesap alır.

IEC 62443 belgeniz var mı?

Hayır. IEC 62443 ailesini bölgeler, kanallar ve erişim kuralları için bir tasarım referansı olarak kullanıyoruz ve fazlasını ima etmek yerine bunu böyle söylüyoruz. Belgelendirilmiş kanıt bir belgelendirme kuruluşu gerektirir; müşterilerinizden biri bunu talep ediyorsa belgeyi düzenleyecek olan odur — işi yapan entegratör değil.

Teklif talep edin

Neye ihtiyacınız olduğunu bize yazın. Bir iş günü içinde yanıt alırsınız.