Pontos OT-eszköznyilvántartás: passzív felfedezés, manuális ellenőrzés, élő frissítés.
Az OT eszközkészlet-felmérés során minden egyes PLC-t, HMI-t, szenzort és vezérlőrendszert azonosítunk, címkézünk és dokumentálunk. Non-intruzív technológiákkal gyűjtünk adatokat, hogy a termelés zavartalanul fusson.
A pontos eszközlista lehetővé teszi a kockázatértékelést, az elavulás-kezelést és a hatékony karbantartási ütemezést – alapot adva a biztonságos és optimalizált OT működéshez.
Pontos eszközmenedzsment és állapotkövetés
Csökkentett karbantartási és leállási idők
Erősített OT-biztonság ismeretlen eszközök nélkül
Átlátható költség- és CAPEX-tervezés
Regulációs és auditkövetelmények zökkenőmentes teljesítése
Fókuszált erőforrás-kihasználás, hulladékcsökkentés
Műszaki és szervezeti határok kijelölése.
Szabványalapú, OT-specifikus értékelés.
Vezetői és műszaki dokumentáció.
Ez a szolgáltatás különösen értékes az alábbi szektorokban, a sajátos szabályozás, eszközpark és fenyegetési modellek miatt.
Az eszközleltár minden más OT biztonsági munka előfeltétele. Passzív módszerrel dolgozunk: a felderítés a hálózat megzavarása nélkül történik, mert az aktív szkennelés megbéníthat egy régebbi vezérlőt.
SPAN portot vagy hálózati TAP-ot helyezünk el a kulcsponti kapcsolókon. Az eszköz csak figyel, egyetlen csomagot sem küld a hálózatra.
A forgalomból protokoll-elemzéssel azonosítjuk a gyártót, típust, firmware-verziót és a beszélt protokollokat. Jellemzően 2-4 hét megfigyelés adja a teljes képet.
Rögzítjük, ki kivel beszél normál üzemben, milyen protokollon és milyen ütemben. Ez lesz a baseline a későbbi anomáliadetektáláshoz és a szegmentációs tervhez.
A passzívan nem látható eszközöket helyszíni bejárással és a meglévő dokumentáció alapján pótoljuk, majd az üzemmérnökökkel átvizsgáljuk a listát.
Egy OT projekt indulásakor ez a négy kérdés hangzik el, és eszközleltár nélkül egyikre sincs válasz.
| Kérdés | Mit ad hozzá a leltár | Mire használható tovább |
|---|---|---|
| Hány eszköz van a hálózaton? | Pontos darabszám típusonként | Licenc- és projekttervezés |
| Melyik sérülékeny? | Firmware-verzió és CVE-illesztés | Sérülékenységkezelési terv |
| Mi beszél mivel? | Kommunikációs mátrix | Tűzfalszabályok, szegmentálás |
| Ki ér el kívülről? | Távoli hozzáférési útvonalak | Hozzáférés-kezelés, MFA |
| Mit nem támogat már a gyártó? | Élettartam-státusz | Csereterv, kompenzáló kontroll |
| Mi a normál működés? | Forgalmi baseline | Anomáliadetektálás |
Nem. Kizárólag passzív módszerrel dolgozunk: forgalomtükrözésből (SPAN port vagy hálózati TAP) olvassuk ki az információt, és egyetlen csomagot sem küldünk a hálózatra. Ez azért fontos, mert egy szokásos aktív hálózati szkenner képes megbénítani egy régebbi PLC-t pusztán azzal, hogy váratlan csomagokat küld neki. A TAP telepítése az egyetlen fizikai beavatkozás, az is a kapcsolószekrényben, a folyamat érintése nélkül.
A megfigyelési szakasz jellemzően 2-4 hét: ennyi idő alatt jelenik meg a ritkábban kommunikáló eszköz és a heti vagy havi ciklusú folyamat is. Ehhez jön a beállítás (1-3 nap) és a kiértékelés (1-2 hét). Egy közepes méretű üzemnél a teljes átfutás 5-7 hét. Rövidebb megfigyelés is ad használható képet, de a ritka események kimaradnak belőle.
A tapasztalat szerint a dokumentáció és a valóság között mindig van eltérés, és jellemzően nem kicsi. A leggyakoribb felfedezések: évekkel korábbi projektből maradt, senki által nem üzemeltetett eszköz, dokumentálatlan szállítói VPN-kapcsolat, és közvetlen átjárás az irodai hálózat és egy vezérlő között. A passzív felderítés azt mutatja meg, ami tényleg működik, nem azt, aminek működnie kellene.
Három dologra használható azonnal. Egy: a sérülékenység-illesztésből kiderül, mely eszközök igényelnek kompenzáló kontrollt. Kettő: a kommunikációs mátrixból megírhatók a tűzfalszabályok, anélkül hogy vaktában tiltanánk le forgalmat. Három: a baseline-hoz képest mérhető anomália, tehát ez a folyamatos monitorozás alapja is. A leltárat karbantartani kell, ezért az átadás része a frissítési rend is.
A gyakori ipari protokollokat: Modbus TCP, S7comm és S7comm-plus, EtherNet/IP és CIP, PROFINET, DNP3, IEC 61850, BACnet, OPC UA. Ezeken túl az általános hálózati forgalmat is elemezzük, mert az IT/OT átjárás gyakran ott látszik. Ha egyedi vagy ritka protokoll van a környezetben, azt a felmérés elején tisztázzuk.