Zabezpieczanie infrastruktury krytycznej
Segmentacja, monitorowanie i model Purdue
Zabezpieczanie infrastruktury krytycznej to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Najpierw architektura
Ponieważ pojedyncze urządzenia i protokoły OT często nie potrafią same się bronić, bezpieczeństwo infrastruktury krytycznej osiąga się przede wszystkim dzięki architekturze: sposobowi podziału sieci na strefy, określeniu, które systemy mogą się ze sobą komunikować, oraz monitorowaniu całego środowiska.
Ta lekcja przedstawia warstwową obronę opartą na poznanych komponentach i protokołach, której podstawą jest model Purdue.
Model Purdue
Purdue Enterprise Reference Architecture dzieli systemy ICS na warstwowe poziomy, oddzielając biznesowe IT od sterowania procesem.
- Poziom 0 — czujniki i elementy wykonawcze
- Poziom 1 — PLC, RTU i kontrolery
- Poziom 2 — SCADA, HMI i sterowanie nadrzędne
- Poziom 3 — operacje zakładowe, systemy archiwizacji danych i EWS
- Poziomy 4–5 — firmowe IT i sieci biznesowe
Wartość modelu polega na wyznaczaniu jasnych granic, w których ruch musi być kontrolowany.
Przemysłowa strefa DMZ
Najważniejsza granica przebiega między IT (poziomy 4–5) a OT (poziomy 0–3). Pomiędzy nimi znajduje się dedykowana przemysłowa strefa DMZ (poziom 3.5), dzięki czemu obie sieci nigdy nie komunikują się bezpośrednio.
- W strefie DMZ znajdują się brokerzy danych i replikowane systemy archiwizacji danych
- Dane OT przepływają na zewnątrz, do IT, przez kontrolowane systemy pośredniczące
- Brak bezpośredniej ścieżki, którą naruszenie IT (np. ransomware) mogłoby dotrzeć do kontrolerów
Ta pojedyncza decyzja architektoniczna blokuje najczęstszą drogę przeniknięcia ataku.
Segmentacja i strefy
Oprócz oddzielenia IT od OT należy podzielić samo OT na strefy połączone kontrolowanymi kanałami komunikacyjnymi — jest to model promowany przez standard IEC 62443.
- Grupować zasoby w strefy według funkcji i krytyczności
- Zezwalać wyłącznie na wymagany ruch przez kanały komunikacyjne między strefami
- Ograniczać skutki włamania do jednej strefy, zamiast dopuścić do przejęcia całego zakładu
Naruszenie zabezpieczeń jednej celi lub linii nie powinno umożliwiać dotarcia do innej.
Zapory sieciowe świadome protokołu
Standardowe zapory filtrują ruch na podstawie adresu IP i portu; OT potrzebuje zapór rozumiejących protokoły przemysłowe i potrafiących wymuszać dozwolone działania.
# conceptual conduit rule between SCADA and a PLC zone:
# allow Modbus/TCP from SCADA_HOST to PLC_ZONE
# permit function-code 3 (read holding registers)
# deny function-code 5/6/16 (writes) except from EWS during maintenance
# deny all other traffic
# Enforcing allowed function codes, not just ports, limits abuseOchrona SIS
System instrumentacji bezpieczeństwa wymaga najsilniejszej izolacji. Jego zadaniem jest doprowadzenie procesu do bezpiecznego stanu, a atakujący, który uzyska do niego dostęp, może wyłączyć ostatnią linię obrony.
- Utrzymywać SIS w oddzielnej, izolowanej sieci, niezależnej od systemu sterowania
- Ściśle ograniczać dostęp stacji EWS do kontrolerów bezpieczeństwa
- Monitorować wszelkie nieuprawnione próby odczytu lub modyfikacji logiki bezpieczeństwa
Jeden ze znanych ataków był wymierzony konkretnie w SIS; integralność tego systemu należy traktować jako bezdyskusyjną.
Bezpieczny zdalny dostęp
Zdalny dostęp dostawców i inżynierów jest częstą drogą włamań. Zamiast płaskich sieci VPN do OT należy stosować dostęp zarządzany przez pośrednika i monitorowany.
- Nie wystawiać systemów OT bezpośrednio do Internetu ani nie udostępniać ich przez RDP
- Kierować ruch przez host przesiadkowy w strefie DMZ, z MFA
- Przyznawać sesje na żądanie, ograniczone czasowo i zgodne z zasadą najmniejszych uprawnień
- Rejestrować sesje na potrzeby audytu
Zdalne prace serwisowe dostawcy należy włączać na żądanie i wyłączać po ich zakończeniu, a nie pozostawiać ich stale aktywnych.
Pasywne monitorowanie i inwentaryzacja zasobów
Nie można chronić tego, czego nie można zobaczyć, a delikatnych systemów OT nie należy aktywnie skanować. Należy używać technik pasywnych.
- Tworzyć i aktualizować kompletną inwentaryzację zasobów na podstawie zaobserwowanego ruchu
- Tworzyć profil bazowy normalnej komunikacji, a następnie generować alerty dotyczące odchyleń
- Wykrywać nowe urządzenia, nieoczekiwane zapisy lub nieuprawnione hosty
- Przekazywać alerty OT do SOC, który rozumie kontekst procesu
Pasywne czujniki na granicach stref zapewniają widoczność bez zakłócania działania.
Nośniki wymienne i łańcuch dostaw
Fizyczna izolacja sieci nie oznacza bezpieczeństwa. Kilka poważnych incydentów ICS przedostało się przez tę izolację za pomocą pamięci USB i przejętego sprzętu dostawców.
- Kontrolować i skanować nośniki wymienne w przeznaczonych do tego kioskach
- Weryfikować laptopy dostawców przed ich podłączeniem
- Weryfikować oprogramowanie układowe oraz pochodzenie aktualizacji kontrolerów
- Traktować łańcuch dostaw OT z taką samą dbałością jak we wcześniejszych kursach
Ludzkie i fizyczne punkty wejścia często mają większe znaczenie niż granica sieci.
Reagowanie na incydenty OT i odporność
Planując reagowanie, należy uwzględnić realia OT, ponieważ samo zatrzymanie procesu może być niebezpieczne.
- Tworzyć przeznaczony dla OT plan działania wspólnie z inżynierami procesu
- Definiować bezpieczny ręczny tryb awaryjny umożliwiający prowadzenie procesu w przypadku awarii sterowania
- Przechowywać kopie zapasowe offline logiki PLC i konfiguracji
- Ćwiczyć procedury z zespołem operacyjnym, aby podczas reagowania zachować bezpieczeństwo
Odporność — zdolność do dalszego działania lub bezpiecznego zatrzymania — jest równie ważna jak zapobieganie.
Standardy i audytowalny program
Ramy postępowania przekształcają te praktyki w program możliwy do audytowania.
- IEC 62443 — podstawowy standard bezpieczeństwa automatyki przemysłowej (strefy, kanały komunikacyjne, poziomy bezpieczeństwa)
- NIST SP 800-82 — wytyczne dotyczące zabezpieczania OT
- Regulacje branżowe dotyczące energetyki, gospodarki wodnej i rurociągów
Należy połączyć architekturę (Purdue, DMZ, segmentację), monitorowanie, kontrolę dostępu i reagowanie w stale oceniany program, a nie jednorazowy projekt.
Szybkie sprawdzenie: granica DMZ
Zastosuj architekturę, aby zatrzymać typową ścieżkę ataku.
Podsumowanie: ochrona infrastruktury krytycznej
Zbudowali Państwo warstwową obronę środowisk OT.
- Model Purdue definiuje poziomy i granice, które należy kontrolować
- Przemysłowa strefa DMZ uniemożliwia bezpośredni ruch z IT do OT; strefy i kanały komunikacyjne (IEC 62443) ograniczają zasięg włamań
- Zapory sieciowe świadome protokołu wymuszają dozwolone polecenia; SIS pozostaje odizolowany
- Zdalny dostęp przez pośrednika, pasywne monitorowanie i kontrola nośników wymiennych zamykają kluczowe drogi ataku
- Należy planować uwzględniające OT reagowanie i odporność, kierując się standardami IEC 62443 i NIST 800-82
Kurs ukończony: potrafią Państwo analizować i chronić systemy sterowania przemysłowego.
Często zadawane pytania
Czy lekcja „Zabezpieczanie infrastruktury krytycznej” jest bezpłatna?
Tak — pełny tekst „Zabezpieczanie infrastruktury krytycznej” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Zabezpieczanie infrastruktury krytycznej”?
Segmentacja, monitorowanie i model Purdue Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.
Ile czasu zajmuje lekcja „Zabezpieczanie infrastruktury krytycznej”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Podstawy przemysłowych systemów sterowania
- Różnice między bezpieczeństwem OT i IT
- Popularne protokoły ICS i związane z nimi ryzyko
- Zabezpieczanie infrastruktury krytycznej