در بسیاری از واحدهای صنعتی، شبکه کنترل بهمرور و در طول سالها توسعه یافته است. نتیجه معمولاً یک شبکه تخت است: ایستگاههای اپراتوری، کنترلرها، سرورهای تاریخچه و حتی رایانههای اداری در یک دامنه ارتباطی قرار دارند. در چنین ساختاری، آلوده شدن یک سیستم میتواند بهسرعت به کل شبکه برسد.
مفهوم Zone و Conduit
ناحیه (Zone) مجموعهای از داراییهاست که الزامات امنیتی مشترک دارند؛ برای مثال کنترلرهای یک واحد فرایندی یا سرورهای لایه عملیات. مجرا (Conduit) مسیر ارتباطی کنترلشده میان دو ناحیه است که فقط ارتباطات لازم و تعریفشده از آن عبور میکند.
این مدل که در استاندارد IEC 62443 تعریف شده، بهجای تمرکز بر تکتک تجهیزات، امنیت را در سطح مرزهای میان گروههای دارایی مدیریت میکند.
مراحل اجرا
- شناسایی جریانهای ارتباطی: پیش از هر تغییری باید دانست کدام سیستم با کدام سیستم، با چه پروتکلی و به چه دلیلی ارتباط دارد. بدون این شناخت، ناحیهبندی میتواند فرایند را مختل کند.
- طراحی ناحیهها: گروهبندی داراییها بر اساس کارکرد، اهمیت و ریسک. مدل مرجع پردو (Purdue) معمولاً چارچوب اولیه خوبی است.
- ایجاد لایه میانی (DMZ صنعتی): تبادل داده میان شبکه سازمانی و شبکه کنترل نباید مستقیم باشد و از طریق یک ناحیه میانی انجام شود.
- کنترل مجراها: استفاده از فایروالهای مناسب محیط صنعتی با قواعد مبتنی بر حداقل دسترسی.
- پایش: ثبت و بررسی ترافیک عبوری از مجراها برای شناسایی رفتار غیرعادی.
خطاهای رایج
تغییر یکباره کل شبکه در زمان بهرهبرداری، نادیده گرفتن ارتباطات مهندسی و نگهداری که فقط گاهی استفاده میشوند، و طراحی قواعد فایروال بدون مستندسازی، از رایجترین دلایل شکست پروژههای ناحیهبندی است. اجرای مرحلهای، ابتدا در حالت پایش و سپس در حالت اعمال، این ریسک را به حداقل میرساند.
جمعبندی
ناحیهبندی شبکه یکی از مؤثرترین اقدامات امنیتی در محیط صنعتی است، به شرط آنکه بر پایه شناخت دقیق جریانهای ارتباطی و بهصورت مرحلهای اجرا شود.