مطالب تخصصی

ناحیه‌بندی شبکه صنعتی با مدل Zone و Conduit

شبکه تخت صنعتی، که همه تجهیزات در آن یکدیگر را می‌بینند، بزرگ‌ترین ریسک امنیتی بسیاری از واحدهاست. ناحیه‌بندی با مدل Zone و Conduit راه ساختاریافته کاهش این ریسک است.

نویسنده: تیم فنی آناهیتا۱۴۰۵/۶/۲۱

در بسیاری از واحدهای صنعتی، شبکه کنترل به‌مرور و در طول سال‌ها توسعه یافته است. نتیجه معمولاً یک شبکه تخت است: ایستگاه‌های اپراتوری، کنترلرها، سرورهای تاریخچه و حتی رایانه‌های اداری در یک دامنه ارتباطی قرار دارند. در چنین ساختاری، آلوده شدن یک سیستم می‌تواند به‌سرعت به کل شبکه برسد.

مفهوم Zone و Conduit

ناحیه (Zone) مجموعه‌ای از دارایی‌هاست که الزامات امنیتی مشترک دارند؛ برای مثال کنترلرهای یک واحد فرایندی یا سرورهای لایه عملیات. مجرا (Conduit) مسیر ارتباطی کنترل‌شده میان دو ناحیه است که فقط ارتباطات لازم و تعریف‌شده از آن عبور می‌کند.

این مدل که در استاندارد IEC 62443 تعریف شده، به‌جای تمرکز بر تک‌تک تجهیزات، امنیت را در سطح مرزهای میان گروه‌های دارایی مدیریت می‌کند.

مراحل اجرا

  • شناسایی جریان‌های ارتباطی: پیش از هر تغییری باید دانست کدام سیستم با کدام سیستم، با چه پروتکلی و به چه دلیلی ارتباط دارد. بدون این شناخت، ناحیه‌بندی می‌تواند فرایند را مختل کند.
  • طراحی ناحیه‌ها: گروه‌بندی دارایی‌ها بر اساس کارکرد، اهمیت و ریسک. مدل مرجع پردو (Purdue) معمولاً چارچوب اولیه خوبی است.
  • ایجاد لایه میانی (DMZ صنعتی): تبادل داده میان شبکه سازمانی و شبکه کنترل نباید مستقیم باشد و از طریق یک ناحیه میانی انجام شود.
  • کنترل مجراها: استفاده از فایروال‌های مناسب محیط صنعتی با قواعد مبتنی بر حداقل دسترسی.
  • پایش: ثبت و بررسی ترافیک عبوری از مجراها برای شناسایی رفتار غیرعادی.

خطاهای رایج

تغییر یک‌باره کل شبکه در زمان بهره‌برداری، نادیده گرفتن ارتباطات مهندسی و نگهداری که فقط گاهی استفاده می‌شوند، و طراحی قواعد فایروال بدون مستندسازی، از رایج‌ترین دلایل شکست پروژه‌های ناحیه‌بندی است. اجرای مرحله‌ای، ابتدا در حالت پایش و سپس در حالت اعمال، این ریسک را به حداقل می‌رساند.

جمع‌بندی

ناحیه‌بندی شبکه یکی از مؤثرترین اقدامات امنیتی در محیط صنعتی است، به شرط آنکه بر پایه شناخت دقیق جریان‌های ارتباطی و به‌صورت مرحله‌ای اجرا شود.

گفتگو با کارشناس