Transmiterea jurnalelor, a alertelor și a datelor de telemetrie prin intermediul unei diode de date

Află cum
Utilizăm inteligența artificială pentru traducerile site-urilor și, deși ne străduim să fim exacți, este posibil ca acestea să nu fie întotdeauna 100% precise. Apreciem înțelegerea dumneavoastră.

Managed File Transfer rețelele IT, OT și DMZ

De OPSWAT
Împărtășește această postare
Cuprins
  1. De ce transferul de fișiere IT/OT prin intermediul unei zone Industrial devine o problemă de securitate și operațională
  2. Ce înseamnă faptul că toate conexiunile se termină în zona DMZ pentru transferurile de fișiere IT/OT
  3. Arhitectura Industrial Purdue de nivel 3.5 pentru transferul de fișiere
  4. Cum funcționează în practică fluxul de lucru „Push to DMZ Then Pull to OT”
  5. Ce măsuri de securitate sunt absolut necesare pentru transferurile de fișiere Industrial
  6. Cum se aplică principiul privilegiului minim și aprobările pentru transferul de fișiere între zone
  7. Ce tip de jurnalizare a auditului este necesar pentru transferul de fișiere între mediile IT, OT și DMZ în conformitate cu cerințele de conformitate
  8. Managed File Transfer un Server SFTP autonom Server o zonă DMZ OT
  9. Sterilizarea fișierelor CDR comparativ cu scanarea antivirus a fișierelor care intră în OT
  10. Dioda de date versus Firewall dublu pentru transferul de fișiere OT
  11. Cum să permiteți furnizorilor să transmită fișiere către OT prin intermediul unei zone DMZ fără a expune rețeaua de control
  12. Configurări incorecte ale transferului de fișiere în zona demilitarizată (DMZ) care generează riscuri și cum să le evitați
  13. O listă de verificare pentru securizarea transferului de fișiere în Industrial , pe care o puteți standardiza la nivelul tuturor locațiilor
  14. Ce trebuie să conțină o cerere de ofertă pentru Managed File Transfer rețelele IT, OT și DMZ
  15. Transferul de fișiere reglementat prin politici între rețelele IT/OT și rețelele Industrial

De ce transferul de fișiere IT/OT prin intermediul unei zone Industrial devine o problemă de securitate și operațională

Transferul de fișiere IT/OT printr-o zonă DMZ industrială devine o problemă de securitate și operațională, deoarece schimbul operațional de fișiere trebuie să treacă peste limitele de segmentare create pentru a reduce riscul cibernetic. Industrial necesită în continuare ca patch-urile, rețetele, jurnalele, livrabilele furnizorilor, copiile de rezervă și rapoartele să fie transferate între zone conform unor programe prestabilite.

Canalele ad-hoc, precum e-mailul, unitățile de stocare partajate, serverele intermediare și suporturile amovibile, sporesc riscul de expunere la programe malware transmise prin fișiere și reduc trasabilitatea. Fluxurile de lucru Industrial (IDMZ) necesită, de asemenea, dovezi de audit, alinierea controlului modificărilor și aplicarea consecventă a politicilor în toate locațiile, pentru a evita excepțiile punctuale.

Cazuri frecvente de transfer de fișiere între IT și OT care Drive

Printre cele mai frecvente cazuri de utilizare a transferului de fișiere între IT și OT se numără pachetele de lucrări de inginerie, actualizările PLC și HMI, extrase din bazele de date istorice, actualizările semnăturilor antivirus, copiile de rezervă și pachetele de firmware ale furnizorilor. Documentele tehnice și actualizările de firmware necesită, de obicei, dovezi mai stricte privind lanțul de custodie decât rapoartele de rutină sau exporturile periodice de jurnale.

Fluxurile periodice includ, de obicei, copiile de siguranță programate, actualizările antivirus și livrarea rapoartelor standard. Fluxurile urgente includ, de obicei, remedieri de urgență pentru firmware, extragerea datelor în cadrul răspunsului la incidente sau modificări ale rețetelor care necesită o reacție rapidă. Cerințele privind lanțul de custodie devin mai stricte atunci când fișierele pot modifica comportamentul critic pentru siguranță sau pot afecta în mod semnificativ calitatea producției.

De ce modelul tradițional de DMZ pentru întreprinderi nu se potrivește perfect cu tehnologiile operaționale (OT)

Un model tradițional de DMZ pentru întreprinderi nu se aplică în mod direct la OT, deoarece o DMZ conectată la internet gestionează în principal accesul extern, în timp ce o DMZ industrială asigură în primul rând operațiuni deterministe, un control strict al modificărilor și protecția proceselor critice pentru siguranță. Scopul segmentării de nivel 3.5 a Purdue este de a limita căile de acces către OT și de a reduce încrederea implicită între zone. 

Riscul asociat fișierelor este amplificat în domeniul OT, deoarece sistemele vechi, intervalele limitate de aplicare a patch-urilor și constrângerile legate de disponibilitate reduc toleranța față de remedierea reactivă. De asemenea, Industrial necesită căi de transfer previzibile și procese de aprobare repetabile, care pot fi auditate fără a crea sesiuni directe între IT și OT. 

Costurile ascunse ale soluțiilor alternative, precum USB și folderele partajate

Soluțiile alternative, precum USB și folderele partajate, generează costuri ascunse, deoarece aceste canale ocolesc procesele de verificare, aprobare și înregistrare centralizată care oferă dovezi verificabile. USB reduc adesea vizibilitatea asupra provenienței și a rezultatelor scanării, în timp ce folderele partajate pot estompa limitele privind proprietatea și controlul accesului. 

Printre consecințele operaționale se numără întreruperi mai îndelungate în timpul investigațiilor, responsabilități neclare în ceea ce privește gestionarea fișierelor și aplicarea inegală a normelor la nivelul diferitelor locații. De asemenea, investigațiile se desfășoară mai lent atunci când organizațiile nu pot dovedi ce versiune a fișierului a fost introdusă în mediul OT, ce politici de verificare au fost aplicate și care operator a aprobat lansarea. 

Ce înseamnă faptul că toate conexiunile se termină în zona DMZ pentru transferurile de fișiere IT/OT

Faptul că toate conexiunile se încheie în zona DMZ înseamnă că transferurile de fișiere între IT și OT trebuie să evite sesiunile directe de tip end-to-end între terminalele întreprinderii și terminalele OT dincolo de granița de încredere. De asemenea, faptul că toate conexiunile se încheie în zona DMZ înseamnă că proiectele trebuie să evite utilizarea serverelor cu două conexiuni care fac legătura între zone și să evite regulile de firewall care permit conexiunile client-server între zone.

Acest principiu se concretizează în restricții justificate: sistemele IT comunică exclusiv cu serviciile din zona DMZ, sistemele OT comunică exclusiv cu serviciile din zona DMZ, iar transferul de fișiere se realizează prin fluxuri de lucru de tip „store-and-forward” gestionate de un intermediar. Punctele de terminare din zona DMZ industrială devin puncte de control pentru inspecție, carantină, aprobări și înregistrarea datelor de audit.

Cum să împiedicați sesiunile directe de la IT la OT fără a afecta automatizarea

Pentru a preveni sesiunile directe între rețelele IT și OT fără a afecta automatizarea, sunt necesare modele de transfer intermediat, în care expeditorul se conectează doar la serviciile de transfer aflate în DMZ, iar destinatarul din OT se conectează doar la serviciile de recuperare aflate în DMZ. Transferul de fișiere intermediat utilizează de obicei o etapă de „push-to-DMZ” urmată de o etapă de „pull-to-OT”, astfel încât să nu existe nicio sesiune între zone.

Expunerea porturilor rămâne minimă prin utilizarea porturilor blocate, a listelor de permisiuni stricte și a identităților de serviciu delimitate la nivelul fiecărui flux de lucru. Conturile de serviciu alocate fiecărui flux de lucru reduc riscul de mișcare laterală și facilitează recertificarea regulilor de acces în cadrul revizuirilor periodice.

De ce dual homing-ul și stocarea partajată creează punți interzonale neintenționate

Configurarea cu două plăci de rețea și stocarea partajată generează legături accidentale între zone, deoarece o gazdă cu două plăci de rețea poate deveni un punct de tranzit pentru rutare sau autentificare peste limitele segmentării. Partajările de fișiere SMB și datele de autentificare replicate pot, de asemenea, să submineze scopul segmentării, permițând căi implicite de acces între zone, care sunt greu de identificat și de recertificat.

Printre modelele de comportament care trebuie evitate se numără serverele de fișiere cu conexiuni duale care interacționează simultan cu rețelele IT și OT, folderele SMB partajate utilizate ca puncte de „transfer” între zone, precum și transferul de fișiere prin intermediul unor servere intermediare care ocolesc punctele de control. Asigurarea respectării limitelor se bazează pe terminare, inspecție și autorizare explicită, mai degrabă decât pe căi de acces bazate pe comoditate.

Cum să descrieți limitele într-un limbaj de politici acceptat de echipele de securitate

Formularea politicii de securitate la graniță pentru transferurile de fișiere în zona DMZ industrială trebuie să precizeze cerințele privind întreruperea, inspectarea, punerea în carantină, eliberarea și confirmarea livrării ca măsuri de control cuantificabile. De asemenea, formularea politicii de securitate la graniță trebuie să precizeze că nu sunt permise sesiuni directe între rețelele IT și OT și că toate schimburile de fișiere utilizează servicii de intermediere situate în zona DMZ.

Printre exemplele de declarații de politică se numără: „Toate transferurile de fișiere între IT și OT se încheie la serviciile IDMZ”, „Toate fișierele primite sunt plasate în carantină până la inspectare și curățare” și „Toate eliberările necesită o aprobare înregistrată și o confirmare a livrării”. Rezultatele pe care echipele de securitate le pot măsura includ reducerea numărului de reguli de firewall, standardizarea câmpurilor de dovezi și coerența pachetelor de audit.

Arhitectura Industrial Purdue de nivel 3.5 pentru transferul de fișiere

O arhitectură DMZ industrială de nivel 3.5 conform clasificării Purdue pentru transferul de fișiere plasează IDMZ-ul ca graniță de inspecție și aplicare a politicilor între rețelele IT și OT ale întreprinderii. De asemenea, o astfel de arhitectură DMZ industrială de nivel 3.5 conform clasificării Purdue asigură integrarea terminalelor IT și OT cu serviciile DMZ, în loc să se integreze între ele.

Serviciile DMZ de bază includ, de obicei, o poartă de transfer de fișiere sau un server de transfer gestionat de fișiere, spațiu de stocare pentru carantină, niveluri de inspecție și înregistrare centralizată. Funcționalitatea de stocare și redirecționare intermediată permite desfășurarea operațiunilor deterministe, menținând în același timp intactă structura de segmentare.

Ce servicii trebuie incluse în zona Industrial pentru un schimb Secure

Serviciile care fac parte din zona DMZ industrială pentru schimbul securizat de fișiere includ o poartă de transfer de fișiere sau un server de transfer gestionat de fișiere, niveluri de scanare a programelor malware și de izolare în medii de testare, niveluri de dezarmare și reconstrucție a conținutului (CDR), stocare în carantină și colectare centralizată a jurnalelor. Serviciile Industrial includ, de asemenea, componente de gestionare a fluxurilor de lucru și de aplicare a politicilor care controlează procesul de aprobare și eliberare.

Terminalele IT trebuie să trimită fișiere în zonele de depunere din DMZ, iar terminalele OT trebuie să preia pachetele aprobate din locațiile de tranzit din DMZ. Granița DMZ devine punctul de control standard pentru scanarea malware-ului, curățarea datelor, evaluarea politicilor și înregistrarea lanțului de custodie.

Cum arată modelul Firewall rutare într-o configurație de tip broker

Modelul de firewall și rutare într-o arhitectură de tip broker utilizează de obicei o arhitectură IDMZ cu două firewall-uri, în care traficul dintre rețeaua corporativă și DMZ, precum și traficul dintre OT și DMZ sunt controlate separat. Listele de permisiuni se aplică sursei, destinației, protocolului și identității serviciului, astfel încât fiecare flux de lucru să aibă o cale explicită și verificabilă.

Un număr mai mic de fluxuri bine definite reduce complexitatea firewall-ului în comparație cu numeroasele căi personalizate. De asemenea, arhitecturile de tip broker acceptă porturi fixate și puncte finale de serviciu constante, ceea ce simplifică recertificarea regulilor și reduce riscul ca regulile generale să se extindă în timp.

Cum să construiești o infrastructură cu disponibilitate ridicată fără a introduce căi de ocolire

Pentru a asigura disponibilitatea ridicată în cazul transferului de fișiere în zona DMZ industrială, ar trebui să se utilizeze modele reziliente, fără a se adăuga reguli de ocolire de urgență sau căi directe de comutare la eșec care să conecteze IT-ul de OT. Opțiunile de disponibilitate ridicată includ noduri de transfer de tip activ-activ sau activ-standby, motoare de inspecție redundante și stocare rezilientă în zona DMZ cu replicare controlată.

Ghidurile ar trebui să precizeze că procesul de failover menține terminarea DMZ și porțile de inspecție. Recuperarea operațională ar trebui să acorde prioritate comportamentului determinist, înregistrării consecvente a dovezilor și aprobărilor repetabile, mai degrabă decât scurtăturilor pe termen scurt care subminează segmentarea.

Cum funcționează în practică fluxul de lucru „Push to DMZ Then Pull to OT”

Fluxul de lucru de tip „push către DMZ, apoi pull către OT” funcționează în practică ca o secvență repetabilă: preluare, carantină, inspecție, curățare, aprobare, eliberare și livrare. De asemenea, acest flux de lucru menține segmentarea, deoarece ambele părți se conectează doar la serviciile din DMZ.

Metoda „push” este de obicei adecvată atunci când sistemele IT generează pachete, în timp ce metoda „pull” este de obicei adecvată atunci când sistemele OT preiau conținut aprobat conform unor programe controlate. Un flux de lucru standard poate fi aplicat la nivelul mai multor fabrici atunci când convențiile de denumire, captarea metadatelor și deciziile privind politicile sunt consecvente pentru fiecare flux.

Modele de redirecționare de la IT către DMZ care mențin închisă granița OT

Modelele de transfer de date din IT către DMZ mențin granița OT închisă prin limitarea conectivității expeditorilor din IT la serviciile de preluare din DMZ și la zonele de destinație din DMZ. Printre modelele obișnuite se numără încărcările programate, încărcările declanșate de evenimente și transmiterile API care atașează metadatele necesare pentru luarea deciziilor privind politicile și pentru dovezile de audit.

Ghidul operațional include convenții de denumire uniforme, câmpuri obligatorii de metadate pentru sistemul sursă și zona de destinație vizată, precum și criptarea în timpul transmiterii prin TLS. Transmiterea din partea departamentului IT ar trebui să includă, de asemenea, asocierea identității, astfel încât zona DMZ să poată înregistra utilizatorul sau serviciul care a inițiat transferul.

Modele de migrare de la DMZ la OT care reduc riscurile și simplifică configurarea firewall-urilor

Modelele de transfer de date din DMZ către OT reduc riscurile și simplifică configurarea firewall-urilor, prin faptul că agenții de recuperare OT sau sarcinile programate inițiază conexiuni de ieșire din OT către DMZ pentru a prelua numai pachetele aprobate. Recuperarea din OT trebuie limitată la cozi sau directoare specifice destinației, astfel încât terminalele OT să nu poată accesa conținutul neaprobat aflat în carantină.

Funcția „Pull” reduce expunerea prin evitarea conexiunilor de intrare către OT și prin limitarea porturilor și serviciilor orientate către OT. Preluarea din OT acceptă, de asemenea, ferestrele de modificare, deoarece sistemele OT pot prelua date numai atunci când programul operațional permite instalarea sau pregătirea.

Compromisuri în materie de securitate și operaționalitate între modelele „push” și „pull”

Compromisurile în materie de securitate și operaționalitate dintre modelele de tip „push” și „pull” includ latența, controlul operațional, complexitatea depanării și responsabilitatea. Modelele de tip „push” pot reduce latența livrării pentru coletele urgente, dar pot spori complexitatea controalelor la granița tehnologiei operaționale (OT) dacă inițierea traficului de intrare este permisă în apropierea activelor OT.

Modelele de tip „pull” reduc expunerea rețelei operaționale (OT) și complexitatea firewall-ului, deoarece rețeaua OT inițiază preluarea controlată a datelor către exterior; cu toate acestea, aceste modele pot genera întârzieri programate atunci când se aplică intervale stricte de întreținere. Criteriile de decizie ar trebui să țină seama de importanța destinației, de limitările de lățime de bandă, de regulile de gestionare a modificărilor, precum și de capacitatea de a dovedi aprobările și confirmarea livrării.

Ce măsuri de securitate sunt absolut necesare pentru transferurile de fișiere Industrial

Măsurile de control obligatorii pentru transferurile de fișiere în zona DMZ industrială includ inspecția, curățarea, carantina, aprobările, accesul pe baza principiului „privilegiului minim”, criptarea și înregistrarea în jurnalul de audit care susține lanțul de custodie. Măsurile de control obligatorii trebuie aplicate în primul rând în zona DMZ, deoarece aceasta reprezintă punctul final și limita de aplicare a politicilor pentru transferul de fișiere între zone.

Endpoint și cele la nivel de destinație își păstrează relevanța, însă zona DMZ ar trebui să constituie punctul de control sistematic care împiedică ocolirea măsurilor de securitate. Fiecare măsură de control ar trebui să corespundă unei etape a fluxului de lucru, astfel încât departamentul operațional să poată anticipa rezultatele, iar echipele de securitate să poată verifica dovezile.

Cum să scanați în căutarea de programe malware în zona DMZ fără a vă baza pe un singur motor de scanare

Scanarea malware-ului în zona DMZ fără a se baza pe un singur motor necesită scanare multiplă și detectare pe mai multe niveluri, astfel încât amenințările cunoscute și cele emergente să beneficieze de o acoperire mai mare în ceea ce privește detectarea. Rezultatele obținute prin utilizarea mai multor motoare ar trebui să genereze rezultate clare, precum „aprobat”, „respins” și „necunoscut”, pentru ca fluxurile de lucru să rămână deterministe.

Rezultatele eșuate trebuie să rămână în carantină, cu proceduri de escaladare. Rezultatele necunoscute trebuie să rămână în carantină până la efectuarea unor analize suplimentare, cum ar fi testarea în mediu de testare sau aplicarea unor politici de inspecție mai aprofundate. Politica privind zona DMZ trebuie să definească limitele de timp, etapele de verificare de către analiști și regulile de eliberare, astfel încât carantina să nu se transforme într-un volum de lucru neprocesat și scăpat de sub control.

Când dezarmarea și reconstrucția conținutului depășesc abordările bazate exclusiv pe detectare

Tehnologia de dezarmare și reconstrucție a conținutului (CDR) este mai eficientă decât abordările bazate exclusiv pe detectare atunci când este necesară o curățare axată pe prevenire pentru a elimina conținutul activ, chiar și în cazul în care detectarea malware-ului indică rezultate negative. CDR reduce riscul prin reconstrucția fișierelor, menținând funcționalitatea acestora pentru activitatea companiei, în timp ce elimină componentele active, precum macro-urile sau obiectele încorporate, în funcție de politica stabilită.

Printre tipurile de fișiere care beneficiază adesea de procesul de curățare se numără documentele Office, fișierele PDF și arhivele care pot conține scripturi sau încărcături utile încorporate. Politicile care pun accentul pe curățare reduc, de asemenea, dependența de acoperirea semnăturilor și diminuează expunerea operațională la documentele „curate, dar armate” care pătrund în rețeaua OT.

Cum se adaugă Sandbox pentru transferurile cu risc ridicat sau cu impact ridicat

Sandbox pentru transferurile cu risc ridicat sau cu impact semnificativ adaugă o componentă de analiză dinamică pentru a detecta comportamente pe care scanarea statică le-ar putea omite. Sandbox ar trebui să se bazeze pe tipul fișierului, nivelul de încredere al sursei, importanța destinației și tiparele istorice ale amenințărilor observate în mediu.

Sandbox ar trebui să stea la baza deciziilor privind politicile, cu termene clare, astfel încât departamentul operațional să poată anticipa eventualele întârzieri. Politica privind zona DMZ ar trebui să definească modul în care concluziile testelor din mediul de testare se corelează cu perioada de păstrare în carantină, cu cerințele de analiză de către analiști și cu procedurile de escaladare pentru situațiile de întreținere urgentă.

Cum se aplică prevenirea pierderii datelor în cazul transferului de fișiere între zone

Prevenirea pierderii datelor (DLP) în cazul transferului de fișiere între zone ar trebui să includă măsuri proactive, precum identificarea cuvintelor-cheie și a tiparelor, gestionarea clasificării și restricții privind destinația. Aplicarea măsurilor DLP ar trebui să se alinieze la politicile specifice fiecărui flux, astfel încât datele sensibile să nu ajungă în zone sau destinații neautorizate.

Riscul de blocare excesivă trebuie gestionat prin aplicarea etapizată a măsurilor și prin liste de permisiuni specifice fluxurilor, care să reflecte nevoile operaționale. Câmpurile de înregistrare trebuie să consemneze regulile DLP aplicate, rezultatele comparării și rezultatele procesării, astfel încât rapoartele de conformitate să poată demonstra o gestionare consecventă.

Ce practici de criptare și gestionare a cheilor sunt potrivite pentru rețelele segmentate

Practicile de criptare și gestionare a cheilor pentru rețelele segmentate ar trebui să includă criptarea în tranzit și criptarea datelor stocate, cu delimitarea responsabilităților privind deținerea cheilor între echipele IT și OT. Criptarea în tranzit utilizează de obicei protocolul TLS între terminalele și serviciile din zona DMZ, în timp ce criptarea datelor stocate asigură protecția spațiilor de carantină și a spațiilor de stocare temporară din zona DMZ. 

Criptarea efectuată de partenerii externi trebuie gestionată fără a expune sistemele OT, prin întreruperea conexiunilor partenerilor în zona DMZ și prin gestionarea decriptării și recriptării în conformitate cu politica zonei DMZ. Gestionarea cheilor trebuie să documenteze cine are acces la chei, cum se realizează rotația acestora și cum se pot păstra probele în cadrul procedurii de răspuns la incidente. 

Cum se aplică principiul privilegiului minim și aprobările pentru transferul de fișiere între zone

Principiul privilegiului minim și aprobările pentru transferul de fișiere între zone necesită un control al accesului bazat pe roluri, separarea sarcinilor și un acces limitat în timp, aliniat la intervalele de întreținere și la restricțiile legate de întreruperile de serviciu. Politicile privind principiul privilegiului minim ar trebui să împiedice utilizarea conturilor comune și să delimiteze permisiunile în funcție de fluxul de lucru, destinație și tipul de fișier.

Modelele de aprobare ar trebui să fie scalabile la nivelul tuturor locațiilor, prin utilizarea unor roluri uniforme, a unor proceduri uniforme de colectare a dovezilor și a automatizării pentru fluxurile cu risc redus. De asemenea, cadrul de guvernanță ar trebui să definească proceduri de urgență, însoțite de cerințe explicite privind înregistrarea evenimentelor și analiza ulterioară a acestora.

Cum funcționează controlul accesului bazat pe roluri pentru brokerii de fișiere din mediile IT, OT și DMZ

Controlul accesului bazat pe roluri (RBAC) pentru intermediarii de fișiere IT-OT din zona DMZ separă atribuțiile în roluri precum cel de inițiator, revizor, aprobator și operator OT. Sistemul RBAC trebuie să garanteze că un inițiator nu poate publica unilateral conținut în rețeaua OT și că un operator OT nu poate accesa conținutul aflat în carantină.

Integrarea sistemelor de identitate cu furnizorii de identitate existenți poate reduce efortul administrativ, însă riscurile legate de identitatea OT trebuie să fie ținute sub control prin delimitare, segmentare și aplicarea principiului „privilegiului minim”. Conturile de serviciu trebuie să fie unice pentru fiecare flux de lucru, pentru a facilita auditul și a preveni reutilizarea privilegiilor în cadrul unor transferuri fără legătură între ele.

Cum se utilizează accesul temporar pentru furnizori și în situații de urgență

Accesul temporar pentru furnizori și situațiile de urgență ar trebui să se bazeze pe date de autentificare cu valabilitate limitată, permisiuni pe termen scurt și acces cu domeniu de aplicare restrâns pentru fiecare flux de lucru. Accesul temporar reduce expunerea continuă și aliniază intervalele de acces la programele de întreținere și la intervalele de aprobare a modificărilor.

Cerințele privind înregistrarea ar trebui să includă informații cu privire la persoana care a solicitat accesul, persoana care a aprobat accesul, domeniul de aplicare acordat și fișierele transferate în conformitate cu politica privind limitele de timp. Măsurile de urgență ar trebui să genereze un dosar explicit de dovezi care să fie supus examinării, pentru a asigura responsabilitatea în situații de urgență.

Cum să concepi un flux de lucru pentru aprobare care să nu devină un punct de blocaj

Fluxurile de lucru pentru aprobare care nu devin un punct de blocaj ar trebui să utilizeze un sistem de aprobare pe niveluri, bazat pe tipul de fișier, gradul de încredere al sursei și importanța destinației. Modelele pe niveluri mențin sub control lansările cu risc ridicat, permițând în același timp ca fluxurile operaționale cu risc redus să rămână previzibile.

Automatizarea poate spori randamentul prin aprobarea automată a fluxurilor cu risc redus, după efectuarea unor scanări multiple riguroase și a analizelor CDR necesare, excepțiile fiind redirecționate către evaluatori. Proiectarea fluxului de lucru ar trebui să stabilească așteptările privind nivelul de serviciu pentru cozile de evaluare și să definească căile de escaladare pentru nevoile operaționale urgente.

Ce tip de jurnalizare a auditului este necesar pentru transferul de fișiere între mediile IT, OT și DMZ în conformitate cu cerințele de conformitate

Jurnalizarea de audit pentru transferul de fișiere între mediile IT, OT și DMZ, în conformitate cu cerințele de conformitate, trebuie să ofere dovezi complete privind lanțul de custodie de-a lungul mediilor IT, DMZ și OT, fără a se baza pe crearea manuală de tichete. Jurnalizarea de audit ar trebui să sprijine investigațiile, raportarea privind conformitatea și depanarea operațională, cu ajutorul unor identificatori uniformi în toate etapele fluxului de lucru.

Probele privind lanțul de custodie ar trebui să includă informații despre persoana care a trimis un fișier, tipul de inspecție și igienizare efectuate, persoana care a aprobat eliberarea și dacă livrarea a fost confirmată. Jurnalizarea centrată pe DMZ reduce dependența de vizibilitatea terminalelor OT și menține segmentarea.

Câmpurile minime din jurnal care indică cine a trimis un anumit fișier și unde a fost trimis

Câmpurile minime din jurnal care atestă cine a trimis un anumit fișier și unde a fost acesta trimis includ identitatea utilizatorului și identitatea serviciului, zona de origine și zona de destinație, numele fișierelor, hash-urile fișierelor (cum ar fi SHA-256), marcajele temporale pentru fiecare etapă a fluxului de lucru, politica aplicată, rezultatele inspecției și curățării, înregistrările de aprobare și confirmarea livrării. Identificatorii de corelare ar trebui să facă legătura între evenimentele de preluare, carantină, inspecție, eliberare și livrare.

Câmpurile de jurnal standardizate asigură trasabilitatea în cadrul implementărilor cu mai multe locații. Funcția de hash asigură imposibilitatea negării și sprijină procesul de răspuns la incidente, demonstrând integritatea fișierelor pe întreaga cale de transfer.

Cum să transformați jurnalele în instrumente de monitorizare operațională și alerte

Monitorizarea operațională și alertele ar trebui să se bazeze pe jurnalele de audit, utilizând condiții de alertă precum eșecuri repetate, încălcări ale politicilor, tipuri de fișiere neobișnuite, volume de transfer anomale și acțiuni necunoscute repetate din partea motoarelor de inspecție. Tablourile de bord operaționale ar trebui să monitorizeze debitul, volumul de fișiere aflate în carantină și ratele de confirmare a livrării, pentru a asigura fiabilitatea.

Integrarea SIEM permite corelarea datelor de securitate, în timp ce tablourile de bord operaționale asigură monitorizarea stării serviciilor și previzibilitatea fluxurilor de lucru. Pragurile de alertă trebuie ajustate pentru fiecare flux, astfel încât destinațiile critice să genereze o escaladare mai rapidă decât livrările de rapoarte cu grad redus de importanță.

Cum să transformați jurnalele în instrumente de monitorizare operațională și alerte

Monitorizarea operațională și alertele ar trebui să se bazeze pe jurnalele de audit, utilizând condiții de alertă precum eșecuri repetate, încălcări ale politicilor, tipuri de fișiere neobișnuite, volume de transfer anomale și acțiuni necunoscute repetate din partea motoarelor de inspecție. Tablourile de bord operaționale ar trebui să monitorizeze debitul, volumul de fișiere aflate în carantină și ratele de confirmare a livrării, pentru a asigura fiabilitatea.

Integrarea SIEM permite corelarea datelor de securitate, în timp ce tablourile de bord operaționale asigură monitorizarea stării serviciilor și previzibilitatea fluxurilor de lucru. Pragurile de alertă trebuie ajustate pentru fiecare flux, astfel încât destinațiile critice să genereze o escaladare mai rapidă decât livrările de rapoarte cu grad redus de importanță.

Managed File Transfer un Server SFTP autonom Server o zonă DMZ OT

Diferența dintre transferul gestionat de fișiere și un server SFTP autonom într-o zonă DMZ OT constă în principal în aspecte legate de guvernanță, integrarea inspecției și auditabilitate, mai degrabă decât în suportul pentru protocoale. Transferul gestionat de fișiere oferă un plan de control pentru rețelele segmentate prin coordonarea politicilor pentru fiecare flux, aplicarea măsurilor de carantină și a aprobărilor, precum și centralizarea colectării probelor.

Un server SFTP autonom devine adesea un punct terminal de transport care se bazează pe procese externe pentru scanare, aprobări și raportare. Implementările Industrial necesită, de obicei, puncte de control consecvente, care să rămână fiabile la scara mai multor locații.

De ce SFTP-ul autonom din zona DMZ dă de obicei greș în OT

Implementarea SFTP autonomă în zona DMZ dă de obicei greș în timpul orelor de vârf din cauza aprobărilor manuale, a scanării inconsistente împotriva programelor malware, a conturilor partajate, a captării limitate a metadatelor și a jurnalelor fragmentate pe mai multe sisteme. Pașii manuali sporesc, de asemenea, probabilitatea apariției unor comportamente de ocolire a sistemului, în special în timpul ferestrelor de întreținere urgente.

Structura cu mai multe locații accentuează discrepanțele, deoarece fiecare locație tinde să aplice controale ușor diferite în ceea ce privește scanarea, păstrarea datelor și accesul. De asemenea, fragmentarea probelor încetinește anchetele, deoarece demonstrarea lanțului de custodie necesită o corelare manuală între jurnale și sisteme de gestionare a tichetelor disparate.

Ce trebuie să aveți în vedere atunci când alegeți un Managed File Transfer care respectă limitele de acces

Un serviciu de transfer gestionat de fișiere care ține cont de limitele de acces ar trebui să ofere coordonarea politicilor pentru fiecare flux, controale de carantină și eliberare, securitate integrată a fișierelor pe mai multe niveluri și vizibilitate centralizată la nivelul tuturor zonelor. De asemenea, un astfel de serviciu ar trebui să suporte niveluri de inspecție care includ scanarea multiplă, CDR, analiza în mediu izolat și aplicarea măsurilor DLP pe parcursul transferului.

OPSWAT MetaDefender File Transfer™ (MFT) poate servi drept exemplu de platformă de transfer gestionat al fișierelor care pune securitatea pe primul plan și care include funcțiile Metascan™ Multiscanning, tehnologia Deep CDR™, Proactive DLP™ și analiza în mediu sandbox într-un flux de lucru unificat. Guvernanța centralizată asigură aplicarea consecventă a politicilor în mediile IT, IDMZ și OT.

Cum se evaluează fiabilitatea operațională în cazul transferurilor la scara întregii instalații

Fiabilitatea operațională a transferurilor la nivel de instalație trebuie evaluată ținând cont de disponibilitatea ridicată, comportamentul de reîncercare, gestionarea de tip „store-and-forward”, controlul lățimii de bandă și suportul pentru ferestrele de întreținere. Fiabilitatea operațională depinde, de asemenea, de gestionarea previzibilă a defecțiunilor, astfel încât carantinarea, reîncercările și escaladările să rămână deterministe. 

Rezultatele măsurabile includ reducerea numărului de transferuri eșuate, îmbunătățirea ratelor de confirmare a livrării și scurtarea timpului necesar pentru rezolvarea incidentelor. Cerințele de fiabilitate ar trebui să includă implementarea uniformă a configurației în mai multe locații, pentru a preveni abaterile de la politici între fabrici. 

Sterilizarea fișierelor CDR comparativ cu scanarea antivirus a fișierelor care intră în OT

Diferența dintre curățarea fișierelor CDR și scanarea antivirus a fișierelor care intră în OT constă în abordarea axată pe prevenire, care vizează reconstrucția, și cea axată pe detectare, care vizează identificarea conținutului rău intenționat. Mecanismele de control pe mai multe niveluri reduc riscul reprezentat de amenințările necunoscute și cele generate de IA, combinând scanarea cu mai multe motoare, curățarea formatelor cu risc ridicat și analiza opțională în mediu izolat pentru cazurile suspecte.

Criteriile de selecție ar trebui să coreleze tipul fișierului și importanța destinației cu nivelul de control. Politicile ar trebui să definească tipurile de fișiere care necesită curățare în mod implicit și tipurile de fișiere care pot rămâne doar la scanare, cu declanșatoare de escaladare.

Ce poate și ce nu poate demonstra o scanare antivirus în cazul fișierelor destinate tehnologiilor operaționale

Scanarea antivirus poate demonstra că un motor de scanare nu a detectat conținut rău intenționat cunoscut pe baza semnăturilor și a algoritmilor euristici disponibili la momentul scanării, dar nu poate dovedi că un fișier este sigur pentru utilizarea în mediile OT. Rezultatele fals negative și amenințările noi rămân semnificative din punct de vedere operațional în mediile critice.

Cazurile considerate „curate”, dar suspecte, ar trebui să rămână în carantină până la efectuarea unei analize pe mai multe niveluri, incluzând scanări multiple, testarea în medii izolate (sandbox) sau aplicarea politicilor de igienizare. Proiectarea fluxului de lucru ar trebui să asigure că rezultatele „curate” înregistrează în continuare dovezi și susțin investigațiile ulterioare în cazul apariției unor anomalii operaționale.

Când dezinfectarea cu tehnologia Deep CDR™ reprezintă opțiunea implicită mai sigură

Dezinfectarea de tip Deep CDR™ reprezintă opțiunea implicită mai sigură atunci când este necesară reducerea riscului asociat conținutului activ, chiar și în cazul în care rezultatele detectării sunt negative. Dezinfectarea reduce riscul prin eliminarea sau neutralizarea elementelor active, păstrând în același timp conținutul util pentru necesitățile operaționale.

Printre exemplele de politici se numără sterilizarea implicită a documentelor de birou și a fișierelor PDF care intră în zonele de tranzit OT cu grad ridicat de criticitate, gestionarea mai strictă a arhivelor imbricate și gestionarea controlată a artefactelor de inginerie în funcție de gradul de criticitate al destinației. Politicile de sterilizare ar trebui să înregistreze transformările efectuate pentru a păstra dovezile privind lanțul de custodie.

Cum să combinați scanarea, igienizarea și Sandbox a complica inutil lucrurile

Pentru a combina scanarea, igienizarea și mediul de testare fără a recurge la soluții excesiv de complexe, este necesar un model decizional pe niveluri, bazat pe gradul de încredere al sursei, importanța destinației și tipul fișierului. Fluxurile cu risc redus pot beneficia de scanare multiplă și de CDR (înregistrarea și raportarea evenimentelor de securitate) obligatorie, în timp ce fluxurile cu risc ridicat pot include analiza în mediul de testare și proceduri de aprobare mai stricte.

Eficacitatea ar trebui evaluată pe baza numărului de amenințări blocate, a frecvenței reduse a incidentelor, a timpului redus necesar pentru investigare și a rezultatelor auditurilor care demonstrează o înregistrare consecventă a probelor. Politicile ar trebui să rămână specifice fiecărui flux și ar trebui să evite aplicarea unei abordări uniforme care blochează activitățile operaționale esențiale.

Dioda de date versus Firewall dublu pentru transferul de fișiere OT

Alegerea între o diodă de date și o zonă DMZ cu două firewall-uri pentru transferul de fișiere OT reprezintă o opțiune de proiectare între aplicarea unidirecțională și fluxurile de lucru bidirecționale controlate care se încheie totuși în zona DMZ. Proiectele cu diodă de date impun direcționalitatea prin însăși structura lor, în timp ce proiectele IDMZ cu două firewall-uri impun direcționalitatea prin politici și liste de permisiuni.

Aplicarea unidirecțională modifică așteptările privind fluxul de lucru, deoarece confirmările și depanarea interactivă devin limitate. Transferul bidirecțional controlat poate fi justificat atunci când scenariile de utilizare necesită bidirecționalitate, iar măsurile de control compensatorii rămân explicite și verificabile.

Când este necesară o diodă de date pentru transferurile dintre rețelele OT și IT

O diodă de date este necesară pentru transferurile dintre rețelele OT și IT atunci când toleranța la risc, reglementările sau mediile cu impact major impun o telemetrie strict unidirecțională și reducerea suprafeței de atac. Printre cazurile de utilizare ale diodelor de date se numără, de obicei, monitorizarea unidirecțională, replicarea bazelor de date istorice către exterior sau mediile reglementate care restricționează orice cale de acces către rețelele OT.

Printre compromisurile operaționale se numără capacitatea redusă de a confirma primirea prin confirmări interactive și capacitatea redusă de a rezolva problemele în timp real. Proiectarea fluxului de lucru ar trebui să includă metode alternative de documentare, precum confirmarea livrării din zona DMZ și jurnale imuabile.

Cum susțin firewall-urile duale dintr-o zonă Industrial cerințele de comunicație bidirecțională controlată

Utilizarea a două firewall-uri într-o zonă DMZ industrială permite gestionarea fluxurilor bidirecționale controlate, asigurându-se că fiecare direcție se încheie în zona DMZ prin intermediul unor puncte de control, al unor măsuri de carantină și al aplicării stricte a politicilor. Fluxurile de lucru bidirecționale ar trebui să se limiteze la cazuri de utilizare justificate, precum livrarea actualizărilor de la furnizori, exportul controlat de date sau elementele necesare pentru reconciliere.

Măsurile de compensare trebuie documentate, incluzând liste de permisiuni stricte, porturi blocate, identități de serviciu specifice fiecărui flux și cerințe de aprobare. Documentația trebuie să includă, de asemenea, recertificarea periodică a regulilor de firewall pentru a preveni proliferarea excesivă a acestora.

Cum să proiectați fluxuri de lucru unidirecționale și bidirecționale pentru fișiere fără a crea confuzie în rândul operatorilor

Fluxurile de lucru cu fișiere unidirecționale și bidirecționale ar trebui să ofere o experiență de trimitere uniformă, bazată pe rutare conformă cu politicile, astfel încât operatorii să urmeze o singură cale standard, indiferent de direcție. Etichetarea clară ar trebui să indice direcția, starea de procesare și starea aprobării de eliberare, pentru ca echipele operaționale să înțeleagă rezultatele.

Înregistrările probatorii trebuie să includă informații privind direcția de deplasare, rezultatele inspecțiilor, rezultatele procesului de igienizare și confirmarea livrării, astfel încât investigațiile să nu depindă de memoria operatorului. Claritatea informațiilor furnizate de operator reduce tendința de a ocoli procedurile și îmbunătățește standardizarea la nivelul tuturor unităților de producție.

Cum să permiteți furnizorilor să transmită fișiere către OT prin intermediul unei zone DMZ fără a expune rețeaua de control

Livrarea fișierelor de către furnizori către rețeaua operațională (OT) prin intermediul unei zone demilitarizate (DMZ) trebuie să se realizeze printr-un flux de lucru adaptat nevoilor furnizorilor, care să întrerupă accesul acestora în DMZ și să asigure inspecția, carantina, accesul limitat în timp și înregistrarea în jurnalul de audit. Fluxurile de lucru ale furnizorilor trebuie să împiedice accesul direct al acestora la resursele OT, menținând în același timp termenele de livrare previzibile pentru planificarea operațională.

Autentificarea și autorizarea trebuie limitate la zonele de descărcare specifice fiecărui furnizor și la tipurile de fișiere specifice fiecărui furnizor. Transferul către DMZ trebuie să necesite o aprobare înregistrată și să ofere o confirmare a livrării în zona de tranzit OT.

Cum să autentificați furnizorii fără a crea conturi partajate sau acces permanent

Autentificarea furnizorilor, fără conturi comune sau acces permanent, ar trebui să se bazeze pe identități individuale ale furnizorilor, pe autentificarea multifactorială acolo unde este posibil și pe accesul cu durată limitată, corelat cu intervalele de întreținere. Identitățile furnizorilor ar trebui să fie limitate la anumite zone de descărcare și la politici restrictive privind tipurile de fișiere, pentru a reduce expunerea.

Accesul ar trebui să se limiteze la trimiterea și vizualizarea stării, și nu la preluarea directă a OT-urilor. Accesul furnizorilor ar trebui să includă, de asemenea, aplicarea politicilor privind destinațiile permise, astfel încât pachetele furnizorilor să nu poată fi redirecționate dincolo de locațiile de tranzit aprobate pentru OT-uri.

Cum sunt transferate fișierele furnizorilor din carantină în categoria „Aprobat pentru publicare”

Fișierele furnizorilor sunt transferate din carantină în starea de eliberare aprobată, trecând prin spațiul de stocare de carantină din DMZ, fiind supuse scanării pentru malware, fiind curățate atunci când este necesar și fiind supuse analizei în mediu izolat atunci când se aplică condițiile de declanșare prevăzute de politică. Accesarea OT ar trebui permisă numai după aprobarea eliberării și după ce politica marchează pachetul ca fiind aprobat.

Aprobarea trebuie efectuată de către persoane cu roluri desemnate, cu separarea sarcinilor, cum ar fi revizorii și cei care autorizează lansarea. Documentația trebuie să includă rezultatele inspecțiilor, măsurile de igienizare, datele și orele, precum și identitatea persoanei care aprobă.

Cum se demonstrează lanțul de custodie pentru actualizările furnizate de furnizor

Lanțul de custodie pentru actualizările livrate de furnizori ar trebui să includă hash-uri ale fișierelor, marcaje temporale pentru fiecare etapă a fluxului de lucru, rezultatele inspecțiilor și ale procesului de curățare, înregistrările de aprobare, precum și confirmarea livrării în mediul de testare OT. Înregistrările lanțului de custodie ar trebui să includă, de asemenea, identitatea furnizorului și identificatorii zonei de livrare specifice, pentru a dovedi proveniența.

Răspunsul la incidente ar trebui să se bazeze pe dovezi din zona DMZ, jurnale imuabile și artefacte păstrate în carantină, fără a implica direct terminalele OT. Pachetele de dovezi reduc durata investigației și facilitează raportarea privind conformitatea.

Configurări incorecte ale transferului de fișiere în zona demilitarizată (DMZ) care generează riscuri și cum să le evitați

Configurările incorecte ale transferului de fișiere în zona demilitarizată (DMZ) a rețelei OT generează riscuri prin reintroducerea conectivității între zone, slăbirea mecanismelor de control sau încălcarea responsabilității privind aprobările și accesul. Prevenirea configurărilor incorecte necesită stabilirea unor modele explicite de interdicții, revizuiri periodice și semnale de monitorizare care să detecteze din timp comportamentele de ocolire a restricțiilor.

Printre modelele predispuse la risc se numără identitățile partajate, extinderea partajărilor în mediul IMM-urilor, proliferarea regulilor de firewall și operațiunile manuale de copiere care ocolesc carantina. Standardele ar trebui să transpună modurile de eșec în cerințe de arhitectură și operaționale care pot fi aplicate.

Cum conturile comune și operațiunile manuale de copiere afectează responsabilitatea

Conturile partajate și operațiunile manuale de copiere afectează trasabilitatea, deoarece datele de autentificare partajate elimină principiul nerespingerea și împiedică atribuirea fiabilă a responsabilității în cadrul anchetelor. De asemenea, operațiunile manuale de copiere sporesc riscul ca anumite etape de verificare să fie omise din cauza presiunii timpului.

Pentru operațiunile de trimitere, revizuire, publicare și recuperare ar trebui să fie obligatorii separarea rolurilor și identitățile individuale. Fluxurile de lucru automatizate cu aprobări reduc dependența de practicile informale și generează dovezi coerente care stau la baza auditurilor și a răspunsului la incidente.

Cum partajarea în cadrul IMM-urilor și proliferarea Firewall creează căi ascunse

Multiplicarea conexiunilor SMB și a regulilor de firewall creează căi invizibile, deoarece modelele de acces SMB tind să se extindă în timp, iar regulile de firewall cu acoperire largă devin dificil de verificat. Aceste căi invizibile subminează scopul segmentării, permițând mișcări laterale care nu pot fi urmărite.

Fixarea serviciilor și listele de permisiuni stricte reduc extinderea accidentală. Recertificarea periodică a regulilor de firewall ar trebui să verifice dacă fiecare regulă corespunde unui flux de lucru aprobat și dacă regulile rămân limitate la punctele de terminare din DMZ, în loc să permită accesul de la un capăt la altul.

Cum să depistați comportamentul de ocolire înainte ca acesta să se transforme într-un incident

Detectarea comportamentelor suspecte ar trebui să monitorizeze semnale precum scăderi bruște ale utilizării brokerului, creșterea numărului de evenimente legate de suporturile amovibile, eșecuri repetate ale scanării și activitatea de transfer în afara orelor de program. Detectarea anomaliilor în fluxul de lucru ar trebui, de asemenea, să monitorizeze tipuri de fișiere neașteptate, volume neobișnuite de transfer și încălcări repetate ale politicilor.

Monitorizarea ar trebui să genereze alerte legate de încălcări explicite ale politicilor și de anomalii în fluxul de lucru. Clasificarea alertelor ar trebui să includă corelarea cu înregistrările de identitate, gradul de importanță al destinației și măsurile de inspecție, astfel încât acțiunile de răspuns să rămână proporționale și sigure din punct de vedere operațional.

O listă de verificare pentru securizarea transferului de fișiere în Industrial , pe care o puteți standardiza la nivelul tuturor locațiilor

O listă de verificare pentru securizarea transferului de fișiere în zona DMZ industrială standardizează procesele de analiză a arhitecturii, integrarea locațiilor și gestionarea modificărilor, transformând controalele din zona IDMZ în elemente de verificare repetabile. O astfel de listă de verificare trebuie să fie aliniată la cerințele privind terminarea conexiunilor în zona DMZ, punctele de control, fluxurile de lucru de guvernanță și probele de audit.

Standardizarea bazată pe liste de verificare reduce abaterile de la un amplasament la altul și îmbunătățește coordonarea între părțile interesate în materie de securitate. Elementele din lista de verificare trebuie formulate ca afirmații verificabile, care pot fi testate în timpul implementării și recertificate în cadrul revizuirilor periodice.

Verificări privind securizarea Firewall a serviciilor pentru transferurile care au ca destinație zona DMZ

Verificările privind securizarea Firewall a serviciilor pentru transferurile care au ca destinație zona DMZ trebuie să verifice porturile fixate, listele de permisiuni stricte, absența sesiunilor directe între rețelele IT și OT, precum și absența sistemelor de punte cu două conexiuni. De asemenea, modelele de acces administrativ trebuie restricționate, astfel încât accesul personalului de administrare să nu creeze căi ascunse către rețelele OT.

Strategia de aplicare a patch-urilor pentru sistemele din zona DMZ trebuie să se alinieze la intervalele de întreținere și să acorde prioritate minimizării întreruperilor serviciilor. Recertificarea regulilor trebuie să confirme faptul că fiecare regulă corespunde unui flux de lucru documentat și că terminarea rămâne în zona DMZ.

Verificări de consolidare a securității în urma inspecției și igienizării pentru tipurile de fișiere cu risc ridicat

Verificările de consolidare a proceselor de inspecție și igienizare pentru tipurile de fișiere cu risc ridicat ar trebui să verifice acoperirea scanării multiple, acoperirea politicilor CDR, declanșatoarele din mediul sandbox, limitele de gestionare a arhivelor și comportamentul în carantină în cazul eșecurilor și al rezultatelor necunoscute. Gestionarea arhivelor ar trebui să includă limite privind extragerea arhivelor imbricate și verificări ale detectării corecte a tipurilor de fișiere.

Gestionarea excepțiilor trebuie să implice înregistrarea motivelor, aprobarea explicită și păstrarea probelor. De asemenea, excepțiile trebuie să determine efectuarea unor revizuiri periodice, pentru a se evita ca derogările temporare să devină căi permanente de ocolire a procedurilor.

Verificări privind guvernanța și auditabilitatea în scopul asigurării conformității și al desfășurării anchetelor

Verificările privind guvernanța și auditabilitatea, efectuate în scopul asigurării conformității și al investigațiilor, ar trebui să verifice controlul accesului pe baza rolurilor, accesul limitat în timp, fluxurile de lucru pentru aprobare, jurnalele imuabile și setările de păstrare a datelor. Validarea lanțului de custodie ar trebui să confirme faptul că evenimentele de preluare, inspecție, aprobare și confirmare a livrării au identificatori de corelație comuni.

Verificările privind pregătirea pentru audit ar trebui să confirme că recuperarea probelor este posibilă fără acces la terminalele OT. Verificările privind confirmarea livrării ar trebui să confirme că locația de tranzit de destinație și identitatea persoanei care a preluat probele sunt înregistrate pentru fiecare livrare.

Ce trebuie să conțină o cerere de ofertă pentru Managed File Transfer rețelele IT, OT și DMZ

Cerințele din cererea de ofertă (RFP) pentru transferul gestionat de fișiere între rețelele IT, OT și DMZ ar trebui să acorde prioritate asigurării securității la granițe, securității fișierelor pe mai multe niveluri, guvernanței centralizate și posibilității de audit pentru mediile segmentate. Formularea cererii de ofertă ar trebui să rămână axată pe fluxul de lucru, astfel încât cerințele să reflecte terminarea transferului în zona DMZ, punctele de control, aprobările și înregistrarea probelor, mai degrabă decât doar caracteristicile de transport.

Cerințele din cererea de ofertă ar trebui să includă, de asemenea, disponibilitatea ridicată, funcționarea în regim offline sau în condiții de rețea limitată, precum și implementarea uniformă a politicilor în toate locațiile. Cerințele ar trebui să definească modul în care platforma asigură fluxurile de lucru de tip „push către DMZ, apoi pull către OT” fără a genera sesiuni între zone.

Cerințe privind protocoalele și conectorii pentru medii Industrial de întreprindere

Cerințele privind protocoalele și conectorii ar trebui să includă protocoalele uzuale necesare în mediile corporative și industriale, fără a pune un accent excesiv pe transport. Așteptările privind integrarea ar trebui să includă suportul pentru comportamentul de tip „store-and-forward” și suportul pentru rețelele cu capacitate limitată sau deconectate.

Cerințele din cererea de ofertă ar trebui să specifice un comportament previzibil în cazul încercărilor repetate, transferuri care pot fi reluate pentru fișiere de dimensiuni mari și mecanisme de control al lățimii de bandă care să țină seama de operațiunile din fabrică. Cerințele privind conectorul ar trebui să vizeze, de asemenea, gestionarea identității serviciilor și integrarea cu sistemele de identitate, acolo unde este posibil.

Cerințe privind coordonarea politicilor pentru inspecție, carantină și aprobări

Cerințele privind coordonarea politicilor ar trebui să specifice definirea politicilor pentru fiecare flux, fluxurile de lucru pentru carantină și eliberare, rutarea automată și separarea sarcinilor. Coordonarea politicilor ar trebui să includă puncte de integrare explicite pentru scanarea multiplă, CDR, sandboxing și aplicarea măsurilor DLP pe parcursul transferului.

Cerințele privind fluxul de lucru pentru aprobare ar trebui să prevadă un sistem de aprobări pe niveluri și automatizarea fluxurilor cu risc redus, însoțită de proceduri documentate de gestionare a excepțiilor. De asemenea, cerințele ar trebui să specifice câmpurile de date care trebuie înregistrate în fiecare etapă, în scopuri de audit și investigare.

Cerințe privind vizibilitatea și pista de audit, inclusiv înregistrarea imuabilă

Cerințele privind vizibilitatea și pista de audit ar trebui să precizeze cerințele referitoare la raportare și câmpurile din jurnale, măsurile de control privind păstrarea datelor, precum și exportul către platforme SIEM sau platforme centralizate de jurnale. Cerințele privind jurnalizarea imuabilă ar trebui să precizeze măsurile de control împotriva falsificării și măsurile de control al accesului pentru recuperarea probelor.

Cerințele privind confirmarea livrării trebuie să prevadă dovezi care să ateste că pachetele aprobate au ajuns la punctul de triaj OT și au fost preluate de persoane autorizate. Cerințele privind pachetele de dovezi trebuie să includă hash-uri, marcaje temporale, rezultate ale inspecțiilor, aprobări și identificatori de corelare.

Cerințe de reziliență pentru recuperarea în caz de dezastru cu disponibilitate ridicată și scalabilitatea la nivel de site

Cerințele privind reziliența ar trebui să precizeze modelele de disponibilitate ridicată, așteptările privind recuperarea în caz de dezastru, strategia de actualizare și așteptările privind performanța pentru fișiere de dimensiuni mari și volume mari. De asemenea, cerințele privind reziliența ar trebui să prevadă implementarea consecventă a configurațiilor și a politicilor la nivelul mai multor locații, pentru a preveni abaterile.

Cerințele privind recuperarea în caz de dezastru trebuie să asigure menținerea conexiunilor din zona DMZ și a punctelor de control în timpul procesului de comutare la rezervă. Cerințele la nivel de site trebuie să includă planificarea capacității și așteptările privind monitorizarea operațională a stocului de date în carantină și a stării de funcționare a motorului de inspecție.

Transferul de fișiere reglementat prin politici între rețelele IT/OT și rețelele Industrial

Bazându-se pe tehnologiile Metascan Multiscanning, Deep CDR™, Proactive DLP și sandboxing, MetaDefender Managed File Transfer MFT) este soluția de transfer gestionat de fișiere (MFT) OPSWAT, care reduce riscurile asociate fișierelor prin controlul centralizat al transferului de fișiere IT/OT intermediat printr-o zonă DMZ industrială.


Întrebări frecvente

Cum arată o arhitectură de referință pentru transferul de fișiere în zona DMZ IT/OT conform standardelor IEC 62443/Purdue?

O arhitectură de referință pentru transferul de fișiere în zona DMZ IT/OT conform standardelor IEC 62443/Purdue utilizează o zonă DMZ industrială de nivel 3.5 conform Purdue ca graniță de terminare, inspecție și aplicare a politicilor între rețelele IT și OT ale întreprinderii. Această arhitectură de referință plasează serviciile de transfer de fișiere mediate în zona DMZ, astfel încât terminalele IT și terminalele OT să nu stabilească niciodată sesiuni directe între zone.

  • Servicii DMZ: poartă de transfer gestionat al fișierelor, stocare în carantină, scanare malware, CDR, analiză în mediu izolat, înregistrare centralizată
  • Conectivitate: numai liste de permisiuni pentru conexiunile IT-DMZ și OT-DMZ
  • Flux de lucru: preluare → carantină → verificare → curățare → aprobare → lansare → livrare

Ar trebui ca transferul de fișiere între IT și OT să fie implementat sub forma unui model „OT-push/IT-pull” (transfer intermediat) și care sunt compromisurile în materie de securitate și operaționale ale fiecărui model?

Transferul de fișiere între rețelele IT și OT trebuie implementat sub forma unui transfer mediat atunci când strategia de segmentare impune ca „toate conexiunile să se încheie în zona DMZ”, iar transferul mediat poate fi realizat prin utilizarea modelelor „push-to-DMZ” și „pull-from-DMZ”. Din punct de vedere al securității, se recomandă utilizarea modelului „pull-from-DMZ” pentru OT, deoarece acesta reduce expunerea la intrări în rețeaua OT și simplifică regulile de firewall.

  • Puncte forte: latență redusă pentru livrările urgente, automatizare mai simplă la punctul de plecare
  • Puncte forte: suprafață de atac OT redusă, reguli de delimitare OT mai simple
  • Factori decisivi: importanța destinației, intervalele de timp disponibile pentru modificări, lățimea de bandă, cerințele privind dovezile

În ce situații este necesară utilizarea unei diode de date pentru transferul de fișiere între rețelele OT și IT, în comparație cu utilizarea a două firewall-uri, și cum se proiectează un transfer bidirecțional securizat atunci când cazul de utilizare o impune?

O diodă de date este necesară pentru transferul de fișiere între rețelele OT și IT atunci când reglementările, toleranța la risc sau cerințele specifice mediilor cu impact ridicat impun o direcție strict unidirecțională. Utilizarea a două firewall-uri este indicată atunci când transferul bidirecțional este justificat, iar fluxurile de lucru bidirecționale controlate se încheie în continuare în zona DMZ, unde sunt prezenți punctele de control.

Transferul Secure ar trebui să utilizeze carantina DMZ, inspecția, aprobările și listele de permisiuni pentru fiecare flux, cu porturi fixe și identități de serviciu delimitate. Măsurile de control compensatorii ar trebui documentate și recertificate pentru a preveni proliferarea regulilor de firewall.

Ce măsuri de control sunt considerate „obligatorii” pentru transferul de fișiere în zona DMZ IT/OT și unde ar trebui aplicată fiecare dintre acestea?

Măsurile de control obligatorii pentru transferul de fișiere în zona DMZ IT/OT includ scanarea împotriva programelor malware, înregistrarea datelor de conectare (CDR), filtrarea conținutului, prevenirea pierderii de date (DLP), criptarea, controlul accesului bazat pe roluri (RBAC), aprobările și înregistrarea imuabilă a evenimentelor de audit, zona DMZ industrială constituind principala graniță de aplicare a acestor măsuri. Aplicarea măsurilor în zona DMZ asigură o inspecție consecventă și o captură consecventă a probelor, fără a se baza pe capacitățile terminalelor OT.

  • DMZ: carantină , scanare multiplă, CDR, declanșatoare sandbox, DLP, aprobări, înregistrare de audit
  • Endpoint: identitatea expeditorului , criptarea în timpul transmiterii, verificările preliminare la nivel local
  • Destinație: stabilirea domeniului de aplicare al recuperării , controale de etapizare, înregistrarea confirmărilor de livrare

Cum se poate implementa livrarea sigură a fișierelor de la terți/furnizori către rețeaua operațională (OT) prin intermediul unei zone demilitarizate (DMZ), fără a expune rețeaua de control?

Secure livrarea Secure a fișierelor Secure sau furnizori către rețeaua OT prin intermediul unei zone DMZ, este necesară limitarea accesului furnizorilor la zona DMZ, prin utilizarea unor zone de descărcare delimitate la nivelul furnizorului, a carantinei implicite și a unor politici de acces cu durată limitată. Fluxurile de lucru ale furnizorilor trebuie să împiedice conectarea directă a acestora la terminalele din rețeaua OT și să impună obținerea unei aprobări înregistrate înainte de preluarea datelor din rețeaua OT.

Jurnalul de audit trebuie să înregistreze identitatea furnizorului, valorile hash ale fișierelor, rezultatele inspecției și curățării, identitatea persoanei care a aprobat operațiunea, marcajele temporale și confirmarea livrării în mediul de testare OT. Accesul limitat în timp trebuie să se alinieze la intervalele de întreținere și trebuie revizuit în urma evenimentelor de urgență.

Care sunt cele mai frecvente tipuri de defecțiuni și erori de configurare în transferul de fișiere din zona DMZ a rețelei operaționale (OT) și cum pot fi acestea detectate și prevenite?

Printre cele mai frecvente cauze ale eșecurilor transferului de fișiere în zona DMZ a rețelei operaționale se numără conturile partajate, partajările SMB utilizate ca puncte de transfer între zone, proliferarea regulilor de firewall, gazdele de legătură cu două conexiuni și operațiunile manuale de copiere care ocolesc carantina. Prevenirea necesită standarde privind practicile interzise, recertificarea periodică și monitorizarea anomaliilor din fluxul de lucru.

Semnalele de detectare includ scăderea frecvenței de utilizare a brokerilor, creșterea numărului de evenimente legate de suporturile amovibile, eșecuri repetate ale scanării, transferuri efectuate în afara programului de lucru, tipuri de fișiere neobișnuite și volume de transfer anomale. Măsurile de prevenire ar trebui să includă porturi blocate, liste de permisiuni stricte, RBAC, acces limitat în timp și jurnalizare imuabilă.

Ce cerințe ar trebui să includ într-o cerere de ofertă (RFP) pentru o MFT destinată să susțină transferurile IT/OT prin zona DMZ?

Cerințele din cererea de ofertă (RFP) pentru o MFT care să susțină transferurile IT/OT în zona DMZ ar trebui să includă terminarea în zona DMZ, fluxuri de lucru push/pull mediate, coordonarea politicilor pentru fiecare flux, inspecție și curățare integrate, precum și vizibilitate centralizată cu jurnale de audit imuabile. De asemenea, cerințele din RFP ar trebui să includă disponibilitate ridicată (HA)/recuperare în caz de dezastru (DR), gestionarea tip „store-and-forward” și suport pentru rețele cu lățime de bandă limitată sau fără conexiune.

  • Protocoale/conectori: protocoale necesare pentru mediul corporativ și industrial, transferuri reluabile
  • Politici: carantină, fluxuri de lucru pentru aprobare, DLP, declanșatoare pentru mediul de testare, separarea atribuțiilor
  • Vizibilitate: câmpuri obligatorii din jurnal, export SIEM, dovadă de confirmare a livrării
  • Reziliență: modele de disponibilitate înaltă (HA), obiective de recuperare în caz de dezastru (DR), implementarea consecventă a politicilor în toate locațiile

Opțiuni pentru orientarea socială sau promoțională

  • Scopul segmentării în rețelele industriale și motivul pentru care transferul de fișiere devine o cale excepțională
  • „Toate conexiunile se încheie în zona DMZ” – o declarație de politică care poate fi verificată
  • Fluxuri de lucru de tip „push-to-DMZ” și „pull-to-OT” gestionate ca model operațional repetabil
  • Etapele fluxului de lucru: carantină, inspecție, igienizare și puncte de aprobare
  • Scanarea multiplă, CDR, sandboxing și DLP ca măsuri de control stratificate pentru riscurile asociate fișierelor
  • RBAC și accesul limitat în timp pentru furnizori și în situații de întreținere de urgență
  • Câmpuri de înregistrare a auditurilor care susțin lanțul de custodie și răspunsul la incidente
  • Configurări incorecte de care trebuie să țineți cont: conturi partajate, partajări SMB, proliferarea regulilor de firewall

Rămâneți la curent cu OPSWAT!

Înscrieți-vă astăzi pentru a primi cele mai recente actualizări ale companiei, povești, informații despre evenimente și multe altele.