OT网络如果做网络分段?
作者:剑思庭
作者简介:Fortinet OT安全负责人,复旦大学软件工程硕士,15年工业自动化从业经验,曾在西门子、艾默生、罗克韦尔工作。近10年聚焦在网络安全领域,受聘于公安部第一研究所攻防专家,曾参加Kcon、Xcon、ISC、小米安全、DEFCON等黑客大会作为演讲嘉宾,受聘机械工业出版社和人民邮电出版社的专家顾问。
工控网络区域分段是缓解边界违规以及防止故意和意外OT网络事件蔓延的有效方法。但大多数安全厂商只是告诉你,按照风险等级或者产线通过物理或VLAN来划分。其实OT区域分割不是上述简单通过VLAN划分的最佳实践。在本文中,我将解析用于构建防御架构的网络分段原则。
构建防御性架构,网络分段被认为是关键和常规最佳实践的首要原因是它可以帮助组织构建更具防御性的架构。根据设计,网络分段将网络的关键部分与其他网络分开。用于控制系统PLC/DCS,紧急关断系统ESD/SIS,上位机监控或者SACADA系统,应划分为不同的安全域。那在一个PLC或者DCS中不同产线还需不需要划分,在实际项目实施过程中不建议DCS系统控制器和PLC控制器之间通过VALN路由通讯,因为大量广播和组播跨路由通讯并不方便且不符合自动化厂商自己的架构的最佳实践,可以采用后面提到区域防火墙基于透明模式的分割。
在层与区域之间网络可以根据凭证访问和权限、策略和规则执行或信任进行分割。分割的三个主要方法是VLAN、区域防火墙和工业非军事区 (iDMZ)。iDMZ 是验证对OT/IT 网络的访问和流量的基础,无论是互联网远程还是来自企业内部网络访问。
区域防火墙用于区域之间执行适当边界访问规则,区域防火墙多数工作在2层透明模式。区域防火墙规则可以指定在特定 OT产线和另外OT产线基于IP的访问规则。区域防火墙还可以为不安全的工业协议提供安全的替代方案,建立安全外壳和加密授权来访问关键网络。
而采用VLAN技术的隔离,将采用三层交换机内VLAN路由+ACL模式来保护VLAN之间访问和授权,这也是企业内最廉价的分段隔离的解决方案,也是IT运维习惯采用的技术手段。
近几年非常火的零信任策略是不是更好的解决方案呢?零信任提供一系列概念和想法,旨在最大限度地减少在信息系统中执行准确的、最小权限的每个请求访问决策的不确定性,其维护可以减少平均修复时间 (MTTR)。当访问策略强制执行上述分段、流量规则和边界时,诊断、故障排除和根本原因分析将得到优化,以确保业务连续性。但由于零信任对于原生安全设备和组件具有很高的依赖性,而OT厂商之间还没有任何零信任中使用策略和协议的通用性,造成客户工控系统部署零信任难上加难,可以考虑采用能够提供成熟OT零信任的安全厂商方案。
最后,没有做OT网络分段的情况下,勒索软件和其他网络威胁很容易在组织中横向传播,使关键资产和网络面临风险。但OT分段过于颗粒化,单纯为了安全而分段,又会造成对工控业务的阻碍。
资料来源于网络,详情请点击:网络交换(https://www.fortinet.com/cn/products/ethernet-switches)
-
钢筋桁架的优势有哪些 如何检验质量是否达标2025-12-23 16:55 166浏览
-
汽车车厢板设备安装使用要注意哪些问题?2025-12-23 16:54 118浏览
-
电缆桥架设备优势有哪些?应用的意义是什么?2025-12-23 16:53 71浏览
-
钢筋桁架焊接生产线需要注意什么问题?2025-12-23 16:52 190浏览
-
如何才能有效的提高钢板仓立柱设备工作效率2025-12-23 16:50 53浏览
-
汽车车厢板设备应用具有哪些好处?2025-12-23 16:49 161浏览
-
钢筋桁架生产线的流程都有哪些方面?2025-12-23 16:48 34浏览
-
钢筋桁架生产线的选择,怎么做才正确呢?2025-12-23 16:46 211浏览
-
波纹腹板生产过程当中需要掌握的基本要点2025-12-23 16:45 69浏览
-
如何选择合适的外墙装饰一体板生产线?为你支招!2025-12-23 16:30 129浏览
-
带你了解净化板生产线:原来净化板的生产流程是这样的!2025-12-23 16:28 131浏览
-
技术创新 品质保障!带你了解波浪腹板H型钢焊接生产线2025-12-23 16:26 64浏览
-
什么是蜜罐(计算)?2025-12-23 16:11 61浏览
-
工控系统加固的七步法2025-12-23 16:09 109浏览
-
剑总讲工控安全03-OT 安全热点 | 巴铁基斯坦发动网络攻击致印度OT电网瘫痪2025-12-23 16:07 145浏览
-
RolandSkimmer:信用卡窃贼的无声作案过程揭秘2025-12-23 16:06 104浏览
-
量子计算浪潮下的安全应对之法2025-12-23 16:03 182浏览
-
FortiSandbox 5.0 检测出不断演变的 Snake Keylogger(键盘记录器)新变体2025-12-23 15:59 172浏览
-
工业控制系统脆弱性和严重漏洞TOP102025-12-23 15:57 104浏览
-
基于Havoc滥用Microsoft Graph API实现新型隐蔽命令与控制(C2)2025-12-23 15:55 167浏览
-
技术解读 | 最新Python代码中的恶意“意图”2025-12-23 15:52 146浏览
-
抗衰早就卷到“细胞级”!免疫细胞抗衰该从年轻时开始布局吗?2025-12-18 15:14 186浏览
-
胎盘干细胞出圈!“一个胎盘护全家”,这才是科学育儿天花板2025-12-18 15:14 116浏览
-
与其纠结要不要存免疫细胞,不如先了解一下免疫细胞与抗衰吧!2025-11-20 15:56 287浏览
-
论干细胞的作用和功效:不只是抗衰,这次从提升生活质量说起2025-11-20 15:55 270浏览
-
燕小千AIGC大模型集成,实现企业文档的智能问答,燕千云v1.21.0全新版本与你“童”行!2025-11-11 15:08 722浏览
-
一键催办省心省力,小伙伴直呼泰裤辣!燕千云v1.20版本升级,快来体验吧!2025-11-11 15:06 259浏览
-
既好看又实用:改善ITSM仪表盘的10条建议2025-11-11 15:04 271浏览
-
ESM风潮下企业服务的最佳实践探讨2025-11-11 15:04 212浏览
-
期待已久!燕千云v1.19版本服务请求全新版本正式发布,赶快来感受一下吧!2025-11-11 14:59 278浏览