☢🧑🏻💻OT Sentinel | ICS/OT Security🧑🏻💻☢
Replyباور اول اینکه سیستم ما ایزولهست. نه، نیست. هر پورت ۱۰۲ باز روی یه PLC، یعنی هر کسی که به شبکهی شما دسترسی داشته باشه، میتونه بنویسه تو حافظهاش. مگر اینکه لایهی شبکه رو با ACL و VLAN جدا کرده باشید و دسترسی به پورتهای OT رو فقط از مسیرهای مشخص و با احراز هویت قوی مجاز بدونید. باور دوم اینکه مهاز اون روز، من یه چارچوب امنیتی ۷ مرحلهای رو برای همهی پروژههام الزامی کردم. این چارچوب رو بر اساس تجربهی مستقیم و استاندارد IEC 62443 تدوین کردم. مرحلهی اول، شناسایی دقیق داراییهاست. همهی PLCها، RTUها، IEDها، HMIها، سرورهای تاریخچه و ایستگاههای مهندسی رو با جزئیات کامل شناسایی کنید. نه فقط آیپی، بلکه نسخهی فریمور، ماژولهای نصبشده، پورتهای باز و سرویسهای فعال. هر دستگاهی که توی لیست نباشه، خطر محسوب میشه. مرحلهی دوم، بخشبندی شبکه بر اساس مدل پاردو هست. شبکه رو به ۵ سطح تقسیم کنید. سطح صفر، فرآیند که سنسورها و عملگرها هستن. سطح یک، کنترل محلی که PLCها و RTUها هستن. سطح دو، کنترل ناحیهای که ایستگاههای اپراتوری هستن. سطح سه، مدیریت عملیات که سرورهای تاریخچه و مهندسی هستن. سطح چهار، شبکهی سازمانی که IT هست. بین هر سطح، یه فایروال صنعتی بذارید که فقط ترافیک مجاز رو عبور بده. هیچ ارتباطی بین سطح سه و چهار بدون بازرسی عمیق بسته مجاز نیست. مرحلهی سوم، پیادهسازی سیاست انکار پیشفرض هست. همهی قوانین فایروال بهصورت Deny-All تعریف بشن. بعد یکبهیک ارتباطات ضروری رو Allow کنید. این کار جلوی حرکت جانبی رو میگیره. اگه یه مهاجم بتونه یه دستگاه رو آلوده کنه، بدون قوانین Allow صریح، نمیتونه به دستگاه دیگهای دسترسی پیدا کنه. مرحلهی چهارم، احراز هویت قوی و متمرکز هست. همهی دسترسیها به تجهیزات صنعتی باید از طریق یه دایرکتوری فعال با احراز هویت دو مرحلهای انجام بشه. رمزهای محلی تجهیزات رو غیرفعال کنید. اگه تجهیز از MFA پشتیبانی نمیکنه، دسترسی بهش رو از طریق یه جامپ باکس با MFA انجام بدید. مرحلهی پنجم، مانیتورینگ پیوسته و تحلیل لاگ هست. یه SIEM صنعتی راهاندازی کنید که لاگهای PLC، فایروال، HMI و سرورها رو جمعآوری کنه
6 · 509 ·