TIN TỨC

Câu hỏi về an ninh mạng OT cho thiết bị công nghiệp mới

Kỹ sư xem xét các điều khiển mạng OT cho thiết bị công nghiệp
Cảnh mua sắm minh họa cho các câu hỏi về an ninh mạng OT đối với thiết bị công nghiệp mới.

Câu trả lời nhanh: An ninh mạng OT cho thiết bị công nghiệp nên được giải quyết trong quá trình mua sắm, không phải sau khi các điều khiển đã được kết nối. Người mua cần có danh sách tài sản kỹ thuật số, giao diện, tài khoản, phương pháp truy cập từ xa, sao lưu, trách nhiệm cập nhật, ghi chép và quy trình phục hồi.

NIST SP 800-82 Rev. 3 cung cấp hướng dẫn hiện tại để bảo mật công nghệ vận hành trong khi xem xét hiệu suất, độ tin cậy và an toàn. Sử dụng đánh giá dựa trên rủi ro với các đội ngũ IT, OT, kỹ thuật, an toàn và nhà cung cấp của người mua.

Xem danh mục thiết bị liên quan của YISEN, quy trình dịch vụ tự động hóa tùy chỉnh, và tổng quan về sản xuất trước khi yêu cầu một đề xuất cụ thể cho dự án.

Các câu hỏi về an ninh mạng OT cho việc mua sắm thiết bị công nghiệp

Yếu tố quyết địnhCâu hỏi của người muaBằng chứng cần yêu cầu
Danh sách tài sảnCác bộ điều khiển, máy tính, ổ đĩa, camera, cổng và phần mềm nào được bao gồm?Hóa đơn vật liệu phần cứng/phần mềm
Kết nốiCác cổng, giao thức, dịch vụ đám mây, liên kết không dây và luồng dữ liệu nào là cần thiết?Sơ đồ mạng và luồng dữ liệu
Danh tínhCác tài khoản mặc định, chia sẻ, dịch vụ và quản trị viên được kiểm soát như thế nào?Kế hoạch quản lý tài khoản và thông tin xác thực
Truy cập từ xaCách thức phê duyệt, xác thực, giới hạn, giám sát và vô hiệu hóa quyền truy cập?Kiến trúc và quy trình hỗ trợ từ xa
Bảo trìAi cung cấp cập nhật, thông tin lỗ hổng, sao lưu và hỗ trợ phục hồi?Ma trận hỗ trợ vòng đời
Phục hồiTrạng thái máy được chấp nhận có thể được phục hồi sau khi thất bại hoặc bị xâm phạm không?Quy trình sao lưu và phục hồi đã được kiểm tra
Cơ chế định vị cổng bên cạnh thiết bị sản xuất công nghiệp
Hình ảnh thực tế từ xưởng YISEN được sử dụng để hỗ trợ thẩm định thiết bị.

Một quy trình mua sắm thực tế

  1. Phân loại máy móc và kết nối. Ghi lại tác động của quy trình khi mất khả năng sẵn có, tính toàn vẹn hoặc tính bảo mật. Xác định các phụ thuộc an toàn và hậu quả của những thay đổi điều khiển trái phép.
  2. Giảm thiểu mức độ tiếp xúc cần thiết. Kết nối chỉ các dịch vụ cần thiết cho hoạt động và hỗ trợ. Sử dụng phân đoạn mạng, truy cập từ xa có kiểm soát và kiến trúc an ninh được phê duyệt tại chỗ thay vì truy cập internet không quản lý trực tiếp.
  3. Lập kế hoạch cho tài khoản và quyền truy cập của nhà cung cấp. Loại bỏ hoặc kiểm soát thông tin xác thực mặc định, chỉ định trách nhiệm cụ thể, xác định quyền truy cập khẩn cấp và đảm bảo quyền truy cập của nhà cung cấp có thể được phê duyệt và thu hồi bởi chủ sở hữu tài sản.
  4. Kiểm tra phục hồi trước khi sản xuất. Thu thập sao lưu của bộ điều khiển, HMI, máy tính, công thức, cấu hình và giấy phép. Xác minh rằng nhân viên đủ điều kiện có thể phục hồi phiên bản đã chấp nhận bằng các công cụ và phụ thuộc đã được ghi chép.

Những sai lầm mua sắm phổ biến cần tránh

  • Chặn tất cả các bản cập nhật mà không có quy trình rủi ro. Phần mềm kế thừa không được quản lý có thể tạo ra rủi ro, nhưng các thay đổi cũng phải được kiểm tra về tác động đến sản xuất và an toàn.
  • Xem hỗ trợ từ xa như một tùy chọn đơn giản có/không. Kiến trúc, phê duyệt, xác thực, ghi chép, thời gian, phạm vi và khả năng tắt máy xác định rủi ro.
  • Quên các tài sản không phải PLC. Máy tính công nghiệp, camera, ổ đĩa, bộ định tuyến, công cụ kỹ thuật và ứng dụng của nhà cung cấp cũng có thể cần được quản lý.
Dây chuyền chế biến công nghiệp dài bên trong xưởng sản xuất YISEN
Các thiết bị và khu vực làm việc trong nhà máy nên được xem xét cùng với đề xuất kỹ thuật.

Kịch bản mua sắm thực tế

Một nhà máy ở Mỹ có thể cho phép chẩn đoán từ xa chỉ thông qua cổng được phê duyệt trong các phiên đã lên lịch. Nhà cung cấp máy móc nên ghi lại các công cụ và cổng cần thiết, trong khi người mua kiểm soát việc phê duyệt kết nối, danh tính, hồ sơ phiên và việc kết thúc.

Các tham chiếu kỹ thuật và hiện tại của Mỹ

Các yêu cầu có thể thay đổi và phụ thuộc vào ứng dụng cuối cùng. Xem xét hướng dẫn chính thức hiện tại và nhận tư vấn đủ điều kiện khi cần thiết.

Câu hỏi thường gặp của người mua

Có nên kết nối thiết bị công nghiệp trực tiếp với internet không?

Việc tiếp xúc trực tiếp hiếm khi cần thiết. Sử dụng kiến trúc được phê duyệt của chủ sở hữu tài sản và giới hạn kết nối theo nhu cầu kinh doanh và hỗ trợ đã được ghi chép.

Ai sở hữu mật khẩu và tệp nguồn?

Xác định quyền sở hữu thông tin xác thực, quyền phần mềm, sao lưu, tài sản trí tuệ được bảo vệ và quyền truy cập khẩn cấp trong hợp đồng và kế hoạch bàn giao.

Phần mềm điều khiển nên được vá bao lâu một lần?

Sử dụng quy trình bảo trì dựa trên rủi ro xem xét các lỗ hổng, hỗ trợ của nhà cung cấp, thử nghiệm, khả năng tương thích, an toàn, thời gian ngừng hoạt động và các biện pháp kiểm soát bù đắp.

Các bản ghi nào là hữu ích?

Xem xét các thay đổi tài khoản, phiên từ xa, cảnh báo, thay đổi cấu hình, sự kiện an ninh và đồng bộ thời gian, tùy thuộc vào khả năng hệ thống và chính sách tại chỗ.

Điều gì sẽ xảy ra khi hỗ trợ của nhà cung cấp kết thúc?

Lập kế hoạch cho các phiên bản phần mềm, sao lưu, phần cứng thay thế, giấy phép, tài liệu, tùy chọn di chuyển và quyền sở hữu các công cụ kỹ thuật thiết yếu.

Chuẩn bị một RFQ hữu ích

Để xem xét thiết bị có nhận thức về OT, hãy gửi quy trình và loại sản phẩm, vật liệu và kích thước, chính sách mạng nhà máy, môi trường ứng dụng, nhu cầu tùy chỉnh và hỗ trợ từ xa, hồ sơ sản xuất, quốc gia đích và ngày khởi công mục tiêu. Xác nhận tất cả các thông số kỹ thuật cuối cùng, trách nhiệm tuân thủ, điều khoản thương mại và tiêu chí chấp nhận với nhà cung cấp và các chuyên gia đủ điều kiện của Mỹ.

Để thảo luận tập trung về an ninh mạng OT cho thiết bị công nghiệp, gửi chi tiết dự án cho YISEN. Nhóm kỹ thuật có thể xem xét ứng dụng đã được xác nhận và đề xuất bước kỹ thuật tiếp theo.

Cách Chọn Tự Động Hóa Đóng Gói Cho Các Sản Phẩm Công Nghiệp Cồng Kềnh
Yêu cầu an toàn máy móc cần xác định trước khi mua tự động hóa tùy chỉnh