Hranice mezi výrobou a firemní IT se málokdy prolomí najednou. Rozpadá se po malých krocích: jedno „dočasné" pravidlo na firewallu, jeden pilotní projekt s přímým napojením do cloudu. Článek ukazuje, proč na této hranici podle Purdue modelu záleží, jak ji uhájit při rostoucí potřebě dat a jakou roli v tom hraje DataTalk OT/IT Gateway.
Prediktivní údržba, cloudové historiany, integrace s ERP nebo vzdálený dohled nad zařízeními mají jedno společné: potřebují data z řídicí vrstvy. Tlak na propojení OT a IT proto roste a v mnoha provozech předběhl bezpečnostní architekturu, na níž tyto podniky stále stojí.
Propojení světů OT a IT přes zabezpečenou bránu
Proč na hranici mezi OT a IT záleží
Základem bezpečnosti průmyslových sítí je již přes dvacet let Purdue model (ISA-95, ISA/IEC 62443), který dělí provoz do úrovní od fyzických procesů (úroveň 0) a základního řízení (úroveň 1) až po podnikovou IT a business systémy (úrovně 4 a 5). Jeho hlavním přínosem ale není vrstvení, nýbrž vynucená hranice mezi OT (úrovně 0-3) a IT (úrovně 4-5): řídicí provoz má vždy procházet monitorovanou demilitarizovanou zónou (DMZ). Norma ISA/IEC 62443 to formalizuje pomocí zón a konduitů, kde je každý datový kanál přes hranici identifikován, posouzen z hlediska rizik a kontrolován.
Purdue model a hranice mezi OT a IT
Právě tady vzniká takzvaná eroze hranice. Analytický pilot potřebuje data, na firewallu se otevře „dočasné" pravidlo a zůstane, protože na něm už závisí další procesy. PLC nebo historian tak dostane cestu přímo do cloudu nebo IT aplikace mimo DMZ. Řídicí vrstva pak přebírá útočnou plochu IT (phishing, zneužité přihlašovací údaje, zranitelný software), aniž by měla ochranu, kterou IT prostředí běžně má. Zařízení navíc kvůli požadavkům na dostupnost často zůstávají dlouho bez záplat, takže jejich přímé vystavení je rizikovější než u běžných IT aktiv.
Jak s hranicí pracuje DataTalk OT/IT Gateway
DataTalk OT/IT Gateway proto data z výroby neotevírá IT systémům napřímo, ale sama je převádí a publikuje. Chrání kritické OT systémy před přímým vystavením širší IT síti, vynucuje pravidla, šifruje data a propouští jen validovaná a sanitizovaná data.
DataTalk OT/IT Gateway - od PLC a senzorů do IT systémů
Funguje ve třech krocích. Nejprve se připojí k technologii pomocí vestavěných ovladačů pro širokou škálu PLC, průmyslových databází a IoT senzorů. Podporuje například OPC UA, Modbus TCP/UDP, EtherNet/IP, MQTT a REST API i databáze Microsoft SQL, MySQL, Oracle, PostgreSQL, MongoDB a MariaDB. Klíčový je převod protokolů: průmyslové protokoly, jako jsou Modbus, OPC UA nebo EtherNet/IP, brána převádí na IT-přátelské MQTT, HTTPS nebo REST API.
Ve druhém kroku grafický výpočetní modul bez kódu umožňuje kombinovat data z více zdrojů, provádět transformace a v reálném čase z nich vytvářet nové informace. Ve třetím se zpracovaná data jedním kliknutím publikují do IT systémů, například ERP, MES, SCADA, SAP, Microsoft Azure nebo Amazon AWS. K dispozici je i OPC UA server, REST API server a MQTT broker. Rychlá změna konektivity má i bezpečnostní rozměr: čím snáz lze legitimní požadavek vyřešit, tím menší je pokušení řešit ho další neformální výjimkou.
Umístění v síti a možnosti nasazení
Umístění v síti rozhoduje stejně jako funkce. Bránu je třeba nasadit na hranici mezi OT a IT, nikoli do řídicí sítě s přímou cestou ven, jinak by se problém eroze hranice jen zopakoval - technologie správné umístění v síti nenahradí.
DataTalk OT/IT Gateway běží on-premises za vaším firewallem, takže data neopouštějí vaši kontrolu. Software podporuje Linux, Windows i Docker a lze ho provozovat také na embedded zařízeních. Pro edge nasazení nabízí výrobce zařízení DataTalk IPC, které se instaluje přímo do racku vedle PLC, takže zpracování s nízkou latencí zůstává lokální.
Tlak na propojení dat řídicí vrstvy s podnikovými systémy bude dál růst a konvergenci OT a IT se podniky nevyhnou. Rozhoduje ale to, kde a jak ji realizují: výjimku po výjimce, nebo řízeným přechodem, který řídicí vrstvu před přímým vystavením chrání.
Základní princip OT/IT brány byl představen již dříve v článku „Bezpečný přenos dat z automatu do firemních systémů bez zásahů do strojů".
Zdroj: https://data-talk.eu/cs/ot-it-gateway/