MetaDefender Industrial Firewall A 3.5.1 egy olyan firmware-verzió, amely közvetlenül beépíti az MetaDefender Core™-t a meglévő négy- és nyolcportos eszközökbe. Az OT (Operational Technology) zóna határát átlépő forgalomból származó fájlokat kibontják, majd magán az eszközön két kereskedelmi forgalomban kapható kártevőirtó motor és az Predictive Alin AI segítségével vizsgálják meg. Ez utóbbi a fájlok elemzésével olyan mutatókat keres, amelyek alapján előre jelezheti a rosszindulatú szándékot anélkül, hogy magát a fájlt meg kellene vizsgálnia, így kiterjesztve az észlelést az ismeretlen és zero-day kártevőkre is.
Az egyes fájlok vizsgálati állapotáról és eredményéről visszajelzést kap a kezelő.
Eddig előfordulhatott, hogy egy gyártó firmware-képfájlja vagy egy integrátor projektfájlja egy teljesen törvényes munkamenet keretein belül átjutott egy határon anélkül, hogy bárki is ellenőrizte volna, mit tartalmaz. Ez azért történt, mert a tűzfal-szabályok a kapcsolatot engedélyezik, nem pedig annak tartalmát. A 3.5.1-es verzió megszünteti ezt a biztonsági rést minden olyan csatorna esetében, amely már rendelkezik tűzfallal, anélkül, hogy külön szkennelő eszközt kellene felszerelni, vagy ügynököt kellene telepíteni a vezérlő eszközökre.
Újdonságok a 3.5.1-es verzióban
- Fájlok kivonása a határon. Az OT-zóna határát átlépő, ellenőrzött munkamenetekből származó fájlokat újra összeállítják, majd átadják a helyi vizsgálati veremnek.
- Készüléken belüli vizsgálat a tűzfalon. A vizsgálati rendszer helyileg fut a tűzfalon, a vizsgálat során nincs szükség kimenő kapcsolatra.
- Két kártevőellenes motor, valamint az Alin AI. Az Avira és a Bitdefender, valamint az Predictive Alin AI, amelyek az eszköz erőforrás-kapacitásához vannak igazítva. A vizsgálat a strapabíró ipari hardver hő- és számítási korlátain belül zajlik.
- A szignatúrákon túlmutató észlelés. Az Alin AI kiterjeszti a vizsgálatot olyan fenyegetésekre is, amelyekhez még egyetlen motor sem rendelkezik szignatúrával, ideértve az ismeretlen és a „ zero-day ” típusú kártevőket is.
- A vizsgálati állapot frissítései. Az egyes fájlok vizsgálati állapota és az eredményként kapott értékelés a vizsgálat befejezésekor azonnal visszajelzésre kerül a kezelőnek, nem pedig csak a köteg végén.
- Az eredmények teljes átláthatósága. Az eredmények, a motor szintű részletek és a fájl metaadatok megjelennek a felületen, így az operátorok konkrét adatokat tudnak átadni az ellenőrnek vagy az incidensvizsgáló szakembernek.
- Firmware-frissítés formájában érhető el. A funkció a már üzemelő négy- és nyolcportos eszközökre szabványos frissítés útján érkezik, anélkül, hogy bármilyen szkennelő eszközt be kellene szerelni a rackbe, és anélkül, hogy az ellenőrzött eszközökre ügynököt kellene telepíteni.
Miért az OT-zóna határán kell elvégezni a fájlellenőrzést?
Az ipari környezetben a fájlok kinyerésére adott hagyományos megoldás egy különálló vizsgálati eszköz, amelyet általában az ipari DMZ-ben (demilitarizált zónában) helyeznek el. Ez működik, és nagy volumenű, központosított ellenőrzés esetén továbbra is ez a megfelelő architektúra. Ez azonban azt is feltételezi, hogy a gazdasági szempontok is megfelelőek. Ugyanakkor egy kilenc gyártócellával rendelkező üzemben vagy egy több tucat alállomással rendelkező közművállalatnál ritkán működik jól az a megoldás, hogy zónánként csak egy vizsgálati eszköz álljon rendelkezésre.
Az eredmény egy jól ismert kompromisszum. A fájlok ellenőrzése egyetlen szűk keresztmetszetre koncentrálódik, az alatta lévő összes zónahatárt pedig kizárólag a forgalom ellenőrzése fedi le. A cellák között átjutó fájlokat, illetve a gyártói munkamenetből a fejlesztői munkaállomásra érkező fájlokat egyszer ellenőrzik a hálózat peremén, majd a hálózat belsejében mindenhol megbízhatónak tekintik őket.
A víruskereső motorok közvetlenül a tűzfalon való futtatása feleslegessé teszi egy különálló víruskereső eszköz használatát, míg a firmware-frissítés formájában történő rendelkezésre bocsátásuk pedig új hardver beszerzését is szükségtelenné teszi. Bármely olyan zónahatár, amely már rendelkezik MetaDefender Industrial Firewall címmel, mostantól ugyanazon a ponton képes fájlokat vizsgálni, anélkül, hogy további hardverre, szekrényhelyre, energiafogyasztásra vagy karbantartási szerződésre lenne szükség. A változás a hálózatba kapcsolt környezetekben érzékelhetőbb, mint a teljesen elszigetelt környezetekben. Ahogy a vállalati rendszerek, a felhőalapú elemzések és a távoli beszállítói hozzáférés egyre mélyebbre hatolnak az ipari zónákba, úgy növekszik azoknak a jogos okoknak a száma is, amelyek miatt egy fájl átlépheti a határt. Mindegyik olyan útvonalat jelent, amelyet a forgalomellenőrzés önmagában nem tud teljes mértékben ellenőrizni.
Telepítési forgatókönyvek: Szolgáltatói hozzáférés, „ Industrial ” DMZ és zónák közötti átjárók
A 3.5.1-es verzió a legtöbb ipari architektúrában már meglévő átkötésekhez készült:
- Távoli gyártói vagy alvállalkozói munkamenet során érkező firmware-ek, javítások és konfigurációs fájlok
- A történeti és telemetriai adatok, amelyek a vezérlőhálózatból a vállalati vagy felhőalapú felhasználók felé távoznak
- Fájlok átvitele a vállalati hálózat és az ipari DMZ-ben található Level 3 rendszerek között
- Átadások termelési cellák, alállomások vagy más egyenrangú zónák között
- A szerszám- és projektfájlok frissítései eljutnak a zónán belüli mérnöki munkaállomásokra
Elérhetőség, támogatott modellek és frissítési lehetőségek
A 3.5.1-es verzió az MetaDefender ,Industrial ésFirewall készülékekhez készült firmware-frissítés, amely már elérhető a négy- és nyolcportos modellekhez. A meglévő ügyfelek a már üzembe helyezett hardverhez további licenc vásárlásával hozzáférhetnek a fájlkinyeréshez és a szkenneléshez; nincs szükség cserélő készülékre vagy további rack-egységre.
A meglévő ügyfeleknek a termelési környezetbe történő telepítés előtt át kell tekinteniük a kiadási megjegyzéseket a frissítés előfeltételeinek megismerése érdekében.
Ha meg szeretné beszélni, hogy a fájlszkennelés hogyan illeszkedik az Ön zónás architektúrájába, vegye fel a kapcsolatot az OPSWAT szakértőjével; 24 órán belül visszahívjuk.
Gyakran ismételt kérdések
Szükségünk van új hardverre a fájlok átvizsgálásához?
Nem. A 3.5.1-es verzió egy firmware-frissítés a már üzemelő MetaDefender Industrial Firewall eszközökhöz. A négy- és nyolcportos modellek egy szabványos frissítés révén kapják meg a fájlok kibontásának és vizsgálatának képességét, és éppen ez a lényeg: ez a funkció minden olyan helyre eljut, ahol már tűzfal van telepítve, nem pedig csak azokra a kevés helyekre, ahol egy szervezet indokoltnak tartaná egy különálló vizsgálóeszköz beszerzését.
Miben különbözik az ipari tűzfal a vállalati tűzfaltól?
Míg a vállalati tűzfalak a funkciók széles skálájára vannak optimalizálva, az ipari tűzfalak a determinizmusra és a túlélőképességre. Az Industrial tűzfalat úgy tervezték, hogy ellenálljon a fizikai környezetnek: széles üzemi hőmérsékleti tartományban működik, nincsenek mozgó alkatrészei, DIN-sínre vagy panelre szerelhető, és szükség esetén veszélyes helyszínekre is tanúsítvánnyal rendelkezik. Ismeri az ipari protokollokat, így képes ellenőrizni és érvényesíteni a szabályokat olyan forgalomra is, amelyet egy vállalati tűzfal átláthatatlannak tekint. Tervezésénél pedig elsősorban a rendelkezésre állást tartották szem előtt: egy gyárban egy olyan biztonsági ellenőrzés, amely megszakítja a folyamatot, gyakran rosszabb, mint az általa megakadályozott fenyegetés.
Már van tűzfalunk az IT és az OT között. Mit nyújt hozzá a fájlellenőrzés?
Olyan dolgokba való betekintés, amelyet a tűzfal soha nem tudott leírni. A tűzfal-szabály egy adatcserét engedélyez, nem pedig annak tartalmát. Ha egy gyártó számára engedélyezett, hogy egy jóváhagyott protokollon keresztül, jóváhagyott forrásból firmware-képet továbbítson, a tűzfalnak nincs alapja a tiltakozásra. A munkamenet pontosan azt tükrözi, amit a szabályzat megenged. A jogos fájlátvitelek keretében továbbított rosszindulatú szoftverek nem tartoznak a tűzfal hagyományos vizsgálati körébe. A fájlvizsgálat az a réteg, amely belenéz a megengedett adatcserébe, és megmondja, mi volt benne.
Ez helyettesíti a levegőrést vagy az adatdiódát?
Nem. Az adatdióda vagy az egyirányú átjáró hardveresen biztosítja az irányt: fizikailag nincs visszatérő út. A tűzfal szoftveresen érvényesíti a szabályokat, ami azt jelenti, hogy helytelenül is beállítható. Ha a szabályozás vagy a kockázati tolerancia hardveresen biztosított egyirányú adatáramlást ír elő, ez a követelmény nem változik attól, hogy a fájlokat most már ellenőrzik. Az adatdióda választ ad arra a kérdésre, hogy „visszajöhet-e bármi is?”, míg a fájlellenőrzés arra, hogy „mi volt abban, ami átjutott?”.
Kell-e valamit telepítenünk a PLC-kre (programozható logikai vezérlőkre) vagy a tervezői munkaállomásokra?
Nem. Az adatkinyerés és a szkennelés teljes egészében a tűzfalon zajlik. A vezérlőeszközökre semmit sem telepítenek, és a zónán belüli eszközökön sem szükséges semmilyen módosítást végrehajtani. Ez szándékos döntés, mivel az ellenőrzött vagy a gyártó által támogatott ipari berendezésekre ügynökök telepítése gyakran szerződéses vagy gyakorlati okokból lehetetlen.
Mit észlel az Alin AI, amit a kártevőellenes motorok nem?
A szignatúra-alapú motorok azokat a rosszindulatú programokat azonosítják, amelyek már felbukkantak és nyilvántartásba kerültek. Az Alin AI kiterjeszti a vizsgálatot azokra a fájlokra is, amelyek nem egyeznek meg egyetlen ismert szignatúrával sem – éppen ezekben rejtőznek az ismeretlen és a „ zero-day ” típusú fenyegetések. Ipari környezetben ez különösen fontos azoknál a fájloknál, amelyek olyan csatornákon keresztül érkeznek, amelyeket az üzem nem tud könnyen ellenőrizni: például egy alvállalkozó laptopjáról, egy beszállító firmware-frissítéséből, vagy az integrátorok között továbbított projektfájlokból.
Hova sorolható ez az IEC 62443 zóna- és vezetékmodellben?
A csatornánál. A készülék a két zóna közötti érvényesítési pont, és a 3.5.1-es verzió kiegészíti az ott már érvényesített szabályzatot a tartalom láthatóságával. A Purdue-modell terminológiájában ez leggyakrabban a 3. és a 3.5. szint közötti határt jelenti, valamint a 3. szint és az alatta lévő cellás vagy területi zónák közötti határt. Hasznosabb megfogalmazás szerint egyszerűen oda tartozik, ahol egy csatorna már fájlokat továbbít.
Ez felváltja-e a MetaDefender és aKiosk weboldalakat az USB (Universal Serial Bus) adathordozók esetében?
Nem, ezek különböző bejutási útvonalakat fednek le. A technikus által a létesítménybe bevitt cserélhető adathordozók soha nem haladnak át a tűzfalon, így ott nem is lehet őket ellenőrizni. Ezen az útvonalon továbbra is a fizikai ellenőrzőpont jelenti a védelmet, és a legtöbb szervezetnek mindkettőre szüksége van.
Hogyan segít ez a megfelelőségi ellenőrzés során?
Elsősorban bizonyítékok alapján. A határátkelés ellenőrzése nyomon követhetővé teszi, hogy mi, mikor haladt át a határon, és mi volt az eredmény. Pontosan ilyen típusú dokumentációra szoktak hivatkozni az IEC 62443, a NERC CIP és a NIS2 keretében végzett felülvizsgálatok, és ezt a legtöbb szervezet utólag, manuálisan állítja össze.
