Hálózati Szeparáció

Purdue-modell zónák, biztonságos átjárók, IT/OT határvédelem, megszakítás nélkül.

Miért fontos?

Hálózati Szeparáció: Eredményorientált Megközelítés

A hálózati szeparáció során az OT-hálózatot kisebb, izolált zónákra osztjuk, melyek között csak előre meghatározott tűzfalszabályok szerint áramolhat az adat. Ez a megközelítés nem csak a támadások propagációját állítja meg, de javítja a forgalom monitorozását és a hálózat teljesítményét is.

Számos OT-hálózat ma is „air-gap” alapon épült, ahol a biztonságot az IT-világtól való elzártság adta. A digitalizáció és IT/OT konvergencia azonban megszüntette ezt a védelmet, így a régi rendszerek ma könnyű célpontot jelentenek a rosszindulatú szereplők számára.

Visszatartja a támadókat

Visszatartja a támadókat: Többlépcsős zónák megnehezítik a laterális mozgást egy esetleges betöréskor.

Least Privilege elv

Least Privilege elv: Felhasználói és gépi hozzáféréseket csak a szükséges zónákra korlátozunk.

Károk csökkentése

Károk csökkentése: Egy kompromittált zóna izolálható, így elkerülhető a teljes hálózat szintű fertőzés.

Adatvédelem

Adatvédelem: A kritikus adatok elkülönített zónába kerülnek, csökken az adatvesztés és ellopás esélye.

Teljesítményjavulás

Teljesítményjavulás: A forgalom granuláris irányítása csökkenti a késleltetést és hálózati torlódást.

A folyamat

Hogyan Dolgozunk

01

Hatáskör meghatározása

Műszaki és szervezeti határok kijelölése.

02

Felmérés

Szabványalapú, OT-specifikus értékelés.

03

Jelentés & átadás

Vezetői és műszaki dokumentáció.

Szállítandó anyagok

Mit Kap a Munka Végén

ISA/IEC 62443 NIST CSF ISO/IEC 27001 ISO/IEC 27019 EU NIS2
Releváns iparágak

Iparágak, Ahol Ez a Szolgáltatás Kritikus

Ez a szolgáltatás különösen értékes az alábbi szektorokban, a sajátos szabályozás, eszközpark és fenyegetési modellek miatt.

A folyamat

Hogyan Zajlik egy OT Szegmentációs Projekt

A szegmentálás az a beavatkozás, ami a legnagyobb kockázatcsökkenést hozza egy ipari hálózaton. Egyben a legkockázatosabb is, ha rosszul csinálják, ezért szakaszosan és mindig figyelő módban indulunk.

01

Kommunikációs mátrix

A szegmentáció alapja az eszközleltár és a tényleges forgalom ismerete. Aki leltár nélkül ír tűzfalszabályt, vaktában tilt, és az első üzemzavar után nem engedik többet a hálózat közelébe.

02

Zóna- és csatornaterv

Az IEC 62443 logikája szerint zónákra bontjuk a hálózatot, és pontosan definiáljuk, milyen forgalom mehet át közöttük. A legfontosabb határvonal az ipari DMZ az IT és az OT között.

03

Figyelő üzem

A szabályrendszer először csak naplóz, nem blokkol. Így kiderülnek a mátrixból hiányzó, ritka kommunikációk, éles hatás nélkül. Ez a szakasz jellemzően 2-4 hét.

04

Kikényszerítés szakaszosan

Zónánként kapcsoljuk élesre, karbantartási ablakban, visszaállítási tervvel. A legkevésbé kritikus zónával kezdünk, és a tapasztalatot visszük tovább a következőre.

Szállítandó anyagok

Mit Kap a Munka Végén

A hozam sorrendje

Mivel Kezdjen, Ha Korlátozott a Keret

Nem kell mindent egyszerre. Ez a sorrend a kockázatcsökkenés szerint halad, és minden lépés önmagában is értéket ad.

LépésMit akadályoz megTipikus ráfordítás
1. IT/OT szétválasztás, ipari DMZAz irodai hálózatból induló támadás átterjedését4-8 hét
2. Távoli hozzáférés csatornásításaA szállítói VPN-eken keresztüli behatolást2-4 hét
3. Cellák és sorok elkülönítéseEgy sor kompromittálódásának átterjedését6-12 hét
4. Biztonsági rendszerek (SIS) izolálásaA folyamatbiztonság veszélyeztetését2-4 hét
5. Mérnöki munkaállomások szegmentálásaA programletöltési jog visszaélésszerű használatát3-6 hét
6. Mikroszegmentálás kritikus vezérlőkreA célzott, eszközszintű támadástfolyamatos
Gyakori kérdések

Hálózati Szeparáció: Amit a Legtöbben Kérdeznek

Leállhat a termelés a bevezetés alatt?

Ezért dolgozunk szakaszosan és először figyelő módban. A szabályrendszer 2-4 hétig csak naplóz, nem blokkol, így a mátrixból hiányzó ritka kommunikációk kiderülnek éles hatás nélkül. A kikényszerítés zónánként, karbantartási ablakban történik, minden lépéshez tartozik visszaállítási terv és egy előre egyeztetett döntési pont. A tényleges átállás jellemzően percek kérdése, a felkészülés viszont hetek.

Mennyi tűzfal kell hozzá?

Kevesebb, mint gondolná. A legnagyobb hozamot egyetlen jól elhelyezett eszköz adja az IT/OT határon, az ipari DMZ-vel. A cellaszintű elkülönítés sok esetben megoldható a meglévő menedzselhető kapcsolókkal (VLAN és ACL), külön hardver nélkül. Dedikált ipari tűzfal ott indokolt, ahol protokoll-szintű szűrés kell, például hogy egy szegmensből a PLC-k csak olvashatók legyenek.

Mi a különbség a VLAN és a valódi szegmentálás között?

A VLAN önmagában logikai elkülönítés, de nem kontrollálja a forgalmat: ha a rétegek között van útválasztás szűrés nélkül, a VLAN-ok szabadon elérik egymást. Valódi szegmentálásról akkor beszélünk, ha a zónahatáron van egy döntési pont (tűzfal vagy ACL), ami alapértelmezetten tilt, és csak a definiált forgalmat engedi át. A VLAN a szegmentálás előfeltétele, nem a megvalósítása.

Mit kezdjünk a szállítói távoli hozzáférésekkel?

Ez a gyakorlatban a legnagyobb konkrét kockázat, és egyben a leggyorsabban javítható. A tipikus állapot: minden géptelepítő a saját megoldásával csatlakozik, van, akinek állandó alagútja van. A cél egyetlen, kontrollált belépési pont: központi távoli hozzáférés, kötelező MFA, igény szerinti aktiválás időablakkal, munkamenet-rögzítés a kritikus rendszereknél, és legkisebb jogosultság. Ez néhány hét alatt megvalósítható.

Kell hozzá leállás?

A tervezéshez és a figyelő üzemhez nem. A kikényszerítés élesre kapcsolása jellemzően egy rövid karbantartási ablakot igényel zónánként, mert a tűzfalszabályok aktiválásakor a meglévő kapcsolatok megszakadhatnak. Az ipari DMZ kiépítése tervezhető úgy, hogy a köztes rendszerek párhuzamosan felállnak, és az átállás egyetlen konfigurációs lépés legyen.

Hálózati Szeparáció
Az Ön OT-Környezetére Szabva.

Tanácsadóink készen állnak, kezdjük egy 30 perces, díjmentes hatáskör-egyeztetéssel.