Află mai multe despre cartea lui Benny Czarny, „Cybersecurity Upside Down”

Aflați mai mult
Utilizăm inteligența artificială pentru traducerile site-urilor și, deși ne străduim să fim exacți, este posibil ca acestea să nu fie întotdeauna 100% precise. Apreciem înțelegerea dumneavoastră.

MetaDefender™ Industrial Firewall 3.5.1: Extragerea și scanarea fișierelor pe dispozitiv

Versiunea 3.5.1 introduce detectarea multi-motor și bazată pe inteligență artificială la fiecare limită a zonei OT, disponibilă sub forma unei actualizări de firmware
De Ankita Dutta, manager senior de marketing de produs
Împărtășește această postare

MetaDefender Industrial Firewall Versiunea 3.5.1 de firmware integrează direct un MetaDefender Core™ în dispozitivele existente cu patru și opt porturi. Fișierele sunt extrase din traficul care traversează limita unei zone OT (tehnologie operațională) și sunt scanate chiar pe dispozitiv, prin intermediul a două motoare comerciale anti-malware și al tehnologiei Predictive Alin AI. Aceasta din urmă analizează fișierele în căutarea unor indicatori care să prevadă intenții rău intenționate, fără a fi necesară inspectarea propriu-zisă a fișierului, extinzând astfel detectarea la malware-ul necunoscut și de tip „zero-day”.

Starea scanării și rezultatul pentru fiecare fișier sunt comunicate operatorului.

Până acum, o imagine de firmware a unui furnizor sau un fișier de proiect al unui integrator putea traversa o graniță în cadrul unei sesiuni complet legitime, fără ca cineva să verifice conținutul acesteia. Acest lucru se întâmpla deoarece o regulă de firewall autorizează conexiunea, nu conținutul acesteia. Versiunea 3.5.1 elimină acest punct mort pentru fiecare canal care dispune deja de un firewall, fără a fi necesară instalarea unui dispozitiv separat de scanare și fără a fi nevoie de instalarea unui agent pe echipamentele de control.

Noutăți în versiunea 3.5.1

  • Extragerea fișierelor la graniță. Fișierele sunt reasamblate din sesiunile inspectate care traversează granița unei zone OT și sunt transmise stivei locale de scanare.
  • Scanare directă pe dispozitiv. Stiva de scanare rulează local pe firewall, fără a fi necesară o conexiune de ieșire în momentul scanării.
  • Două motoare anti-malware plus Alin AI. Avira și Bitdefender, alături de tehnologia predictivă Alin AI, optimizate în funcție de resursele disponibile ale dispozitivului. Scanarea se desfășoară în limitele termice și de calcul ale hardware-ului industrial rezistent.
  • Detectare dincolo de semnături. Alin AI extinde scanarea la amenințările pentru care niciun motor nu dispune încă de o semnătură, inclusiv malware-ul necunoscut și de tip „zero-day”.
  • Actualizări privind starea scanării. Starea scanării fiecărui fișier și rezultatul obținut sunt comunicate operatorului pe măsură ce scanarea se desfășoară, și nu doar la finalul unui lot.
  • Vizibilitate completă a rezultatelor. Verdictele, detaliile la nivel de motor și metadatele fișierelor sunt afișate în interfață, oferind operatorilor elemente concrete pe care să le prezinte unui auditor sau unei persoane însărcinate cu analiza incidentelor.
  • Se furnizează sub forma unei actualizări de firmware. Această funcționalitate este disponibilă pentru dispozitivele cu patru și opt porturi aflate deja în exploatare printr-o actualizare standard, fără a fi necesară montarea unui dispozitiv de scanare în rack și fără a fi nevoie de un agent pe echipamentele de control.

De ce scanarea fișierelor trebuie să aibă loc la limita zonei OT

Soluția convențională pentru extragerea fișierelor în mediile industriale este un dispozitiv de scanare separat, implementat de obicei în zona DMZ (zona demilitarizată) industrială. Această soluție funcționează și, pentru inspecția centralizată a unor volume mari de date, rămâne arhitectura potrivită. Totuși, aceasta presupune că aspectele economice sunt favorabile. Cu toate acestea, într-o fabrică cu nouă celule de producție sau într-o întreprindere de utilități cu zeci de substații, un singur dispozitiv de scanare pe zonă rareori este suficient.

Rezultatul este un compromis obișnuit. Inspecția fișierelor este centralizată într-un singur punct de control, iar fiecare graniță de zonă situată sub acesta este acoperită exclusiv prin inspecția traficului. Fișierele care trec de la o celulă la alta sau care ajung la o stație de lucru a inginerilor dintr-o sesiune a furnizorului sunt inspectate o singură dată la perimetru și sunt apoi considerate de încredere în tot spațiul din interiorul acestuia.

Rularea motoarelor de scanare direct pe firewall elimină necesitatea unui dispozitiv separat de scanare, iar furnizarea acestora sub forma unei actualizări de firmware elimină necesitatea achiziționării de hardware nou. Orice graniță de zonă care dispune deja de un MetaDefender Industrial Firewall poate acum să scaneze fișierele chiar în acel punct, fără hardware suplimentar, spațiu în dulap, consum de energie sau contract de întreținere. Schimbarea este mai evidentă în mediile conectate decât în cele complet izolate. Pe măsură ce sistemele enterprise, analizele în cloud și accesul la distanță al furnizorilor pătrund tot mai adânc în zonele industriale, numărul de motive legitime pentru care un fișier poate traversa o graniță continuă să crească. Fiecare dintre acestea reprezintă o cale pe care inspecția traficului, de una singură, nu o poate verifica în totalitate.

Scenarii de implementare: Accesul furnizorilor, DMZ-ul „ Industrial ” și canalele de legătură între zone

Versiunea 3.5.1 este concepută pentru intersecțiile care există deja în majoritatea arhitecturilor industriale:

  • Firmware, patch-uri și fișiere de configurare primite prin intermediul unei sesiuni la distanță a unui furnizor sau a unui contractor
  • Date istorice și de telemetrie care părăsesc rețeaua de control către utilizatorii din cadrul întreprinderii sau din cloud
  • Transferul de fișiere între rețeaua întreprinderii și sistemele Level 3 din zona DMZ industrială
  • Transferuri între celule de producție, substații sau alte zone de același nivel
  • Actualizările fișierelor de proiect și ale instrumentelor de proiectare care ajung la stațiile de lucru ale inginerilor dintr-o zonă

Disponibilitate, modele compatibile și opțiuni de actualizare

Versiunea 3.5.1 este o actualizare de firmware pentru modelele MetaDefender ,Industrial șiFirewall și este disponibilă acum pentru modelele cu patru și opt porturi. Clienții existenți beneficiază de funcțiile de extragere și scanare a fișierelor prin achiziționarea unei licențe suplimentare pentru echipamentul deja instalat; nu este necesar niciun dispozitiv de înlocuire și nici o unitate suplimentară de rack.

Clienții existenți ar trebui să consulte notele de lansare pentru a verifica cerințele preliminare de actualizare înainte de implementarea în zonele de producție.

Pentru a discuta despre modul în care scanarea fișierelor se integrează în arhitectura zonei dumneavoastră, contactați un expert OPSWAT ; vă vom contacta în termen de 24 de ore.

Întrebări frecvente

Avem nevoie de echipament nou pentru a putea scana fișierele?

Nu. Versiunea 3.5.1 este o actualizare de firmware destinată dispozitivelor MetaDefender Industrial Firewall aflate deja în funcțiune. Modelele cu patru și opt porturi beneficiază de funcții de extragere și scanare a fișierelor printr-o actualizare standard, iar acesta este tocmai scopul: această capacitate ajunge în fiecare locație în care este deja instalat un firewall, în loc să se limiteze la numărul redus de locații în care o organizație ar putea justifica achiziționarea unui dispozitiv separat de scanare.

În ce fel diferă un firewall industrial de un firewall de întreprindere?

În timp ce firewall-urile pentru întreprinderi sunt optimizate pentru o gamă largă de funcționalități, cele industriale sunt optimizate pentru determinism și reziliență. Un firewall de tip „ Industrial ” este conceput pentru a rezista mediului fizic, având un interval larg de temperaturi de funcționare, fără piese mobile, montare pe șină DIN sau pe panou și, acolo unde este necesar, certificare pentru utilizare în medii periculoase. Acesta înțelege protocoalele industriale, astfel încât poate inspecta și aplica politici asupra traficului pe care un firewall de tip enterprise îl tratează ca fiind opac. În plus, este proiectat punând pe primul plan disponibilitatea: într-o fabrică, o măsură de securitate care întrerupe un proces este adesea mai gravă decât amenințarea pe care a oprit-o.

Avem deja un firewall între IT și OT. Ce aduce în plus scanarea fișierelor?

O perspectivă asupra unui aspect pe care firewall-ul nu a reușit niciodată să-l descrie. O regulă de firewall autorizează o sesiune de comunicare, nu conținutul acesteia. Dacă unui furnizor i se permite să transfere o imagine de firmware printr-un protocol aprobat, de la o sursă aprobată, firewall-ul nu are niciun temei să se opună. Sesiunea corespunde exact cu ceea ce permite politica. Malware-ul livrat în cadrul transferurilor de fișiere autorizate nu face parte din ceea ce examinează în mod tradițional un firewall. Scanarea fișierelor este stratul care analizează conținutul sesiunii autorizate și vă indică ce conținea aceasta.

Acest lucru înlocuiește un spațiu de aer sau o diodă de date?

Nu. O diodă de date sau o poartă unidirecțională impune direcția la nivel hardware: fizic, nu există nicio cale de întoarcere. Un firewall impune politica la nivel software, ceea ce înseamnă că poate fi configurat greșit. În cazul în care reglementările sau toleranța la risc impun un flux unidirecțional asigurat la nivel hardware, această cerință nu se modifică doar pentru că fișierele sunt acum scanate. O diodă oferă răspunsul la întrebarea „poate ceva să se întoarcă?”, iar scanarea fișierelor răspunde la întrebarea „ce conținea traficul care a trecut?”.

Este necesar să instalăm ceva pe PLC-uri (controlere logice programabile) sau pe stațiile de lucru de proiectare?

Nu. Procesele de extragere și scanare se desfășoară în întregime pe firewall. Nu se instalează nimic pe echipamentele de control și nu sunt necesare modificări la dispozitivele din interiorul zonei. Aceasta este o alegere deliberată, întrucât implementarea agenților pe echipamente industriale validate sau suportate de furnizor este adesea imposibilă din punct de vedere contractual sau practic.

Ce detectează Alin AI și ce nu detectează motoarele anti-malware?

Motoarele bazate pe semnături identifică programele malware care au fost deja detectate și catalogate. Alin AI extinde scanarea la fișierele care nu corespund unei semnături cunoscute, acolo unde se ascund amenințările necunoscute și de tip „zero-day”. În contextul industrial, acest aspect este extrem de important pentru fișierele care sosesc prin canale pe care o fabrică nu le poate verifica cu ușurință: laptopul unui contractor, actualizarea de firmware a unui furnizor, un fișier de proiect transmis între integratori.

Unde se încadrează acest element în modelul de zone și conducte din standardul IEC 62443?

La canalul de transfer. Dispozitivul reprezintă punctul de aplicare a politicii între două zone, iar versiunea 3.5.1 adaugă vizibilitatea conținutului la politica deja aplicată acolo. În termenii modelului Purdue, acest lucru înseamnă cel mai adesea granița dintre nivelurile 3 și 3.5, precum și între nivelul 3 și zonele celulare sau zonele de sub acesta. O abordare mai utilă este pur și simplu aceea că acesta se află oriunde un canal de transfer transportă deja fișiere.

Acest lucru înlocuiește adresa MetaDefender Kiosk pentru suporturile de stocare USB (Universal Serial Bus)?

Nu, acestea acoperă căi de acces diferite. Suporturile amovibile aduse într-o unitate de către un tehnician nu trec niciodată prin firewall, așa că nu pot fi scanate acolo. Un punct de control fizic rămâne măsura de control pentru acea cale, iar majoritatea organizațiilor au nevoie de ambele.

În ce fel ajută acest lucru în cadrul unui audit de conformitate?

În primul rând, prin dovezi. Scanarea la punctul de trecere generează o înregistrare a ceea ce a trecut, când a avut loc acest lucru și care a fost rezultatul. Acesta este genul de informație pe care evaluările conform standardelor IEC 62443, NERC CIP și NIS2 tind să o solicite și pe care majoritatea organizațiilor o reconstituie manual, după ce evenimentul a avut loc.

Rămâneți la curent cu OPSWAT!

Înscrieți-vă astăzi pentru a primi cele mai recente actualizări ale companiei, povești, informații despre evenimente și multe altele.