A legtöbb OT-környezetben egy fájl kritikus rendszerbe való bejuttatása egy meghatározott lépéssorozatot követ. Az egész azzal kezdődik, hogy egy beszállító firmware-t hoz, egy alvállalkozó javítócsomagot szállít, vagy egy karbantartó csapat konfigurációs frissítéseket hajt végre. A fájlokat ellenőrzik, jóváhagyják, majd átadják. Azonban valahol ezeknek az eljárásoknak és annak a pillanatnak a között, amikor a fájl eléri a PLC-t (programozható logikai vezérlőt) vagy a HMI-t (ember-gép interfészt), a biztonsági csapatok teljesen szem elől tévesztik azt.
Számos módszert alkalmaznak ennek a kihívásnak a kezelésére. A hálózatalapú megoldások kezelik a fájlok átvitelét az IT- és az OT-rendszerek között, míg a kioszkalapú munkafolyamatok a beviteli ponton ellenőrzik a cserélhető adathordozókat. A probléma egy része azonban továbbra is megoldatlan marad. Ez pedig az, hogy mi történik egy fájllal az ellenőrzés után, miközben a kritikus rendszer felé tart.
A beolvasás nem az igazi probléma; a fájlok integritása az
A kérdésnek most már nem az kell lennie, hogy „ez a fájl tiszta volt-e a vizsgálatkor?”, hanem az, hogy „meg tudjuk-e erősíteni, hogy ez még mindig ugyanaz a fájl, amikor a kritikus rendszerbe telepítik?”.
A szabályozott iparágakban elengedhetetlen annak ellenőrzése, hogy egy fájl a jóváhagyástól a bevezetésig nem változott-e. Amint egy fájl átmegy az ellenőrzési ponton, rendelkezésre kell állnia egy olyan mechanizmusnak, amely igazolja, hogy nem változott-e.
Az OT-környezetekben a probléma továbbra is megoldatlan marad, mivel a jelenlegi munkafolyamatok többségében hiányzik az a mechanizmus, amely az ellenőrzés utáni módosításokat felismerné. Ha egy fájlt az ellenőrzés után – akár hiba, akár szándékos manipuláció miatt – módosítanak, az OT-célrendszer ezt nem képes észlelni. A vizsgálati jegyzőkönyv érvényben marad, és a jóváhagyás továbbra is rögzítésre kerül. Egy olyan fájl, amelyet három nappal ezelőtt biztonságosnak minősítettek, de azóta módosítottak, külsőleg megkülönböztethetetlen attól a fájltól, amelyet három nappal ezelőtt szintén biztonságosnak minősítettek, de azóta nem módosítottak. A fájlt terjesztő operátornak nincs megbízható módja a kettő megkülönböztetésére.
A bizalom biztosítása a teljes értékesítési lánc mentén
MetaDefender A Drive™ with Smart Touch a „Secure File Storage” funkcióval oldja meg ezt a problémát. Ez egy szigorúan ellenőrzött megoldás, amely a gyártótól való átvételtől kezdve az OT-rendszerbe való telepítésig végpontok közötti fájlbiztonságot garantál.
A beszállítói vagy alvállalkozói eszközről másolt fájlokat a Secure File Storage rendszerben tárolják, ahol elszigetelten maradnak, és nem állnak rendelkezésre terjesztésre mindaddig, amíg nem mennek át az MetaDefender Kiosk™ által végzett ellenőrzésen. Az ellenőrzés után kizárólag a biztonságosnak minősített fájlok válnak hozzáférhetővé a kritikus környezetbe történő terjesztés céljából.



Az ellenőrzés nem ér véget a MetaDefender Kiosk oldalon. Ha egy ellenőrzött fájlt a vizsgálat után és a telepítés előtt módosítanak, azt a rendszer automatikusan letiltja és elrejti. Ebben az esetben a fájlnak újra át kell esnie az ellenőrzésen, mielőtt hozzáférhetővé válna.
Ez a mechanizmus biztosítja a fájlok integritását, így a rendszergazdának nem kell ezt manuálisan elvégeznie. Ezáltal a biztonsági modell a „egyszeri ellenőrzés és terjesztés” elvéről a „folyamatos ellenőrzés a telepítésig” elvre vált át.
Egy munkafolyamat egy átfogóbb eszközbiztonsági rendszer keretein belül
A biztonságos fájlterjesztési munkafolyamat egy olyan nagyobb kihívásra ad választ, amellyel a szervezetek kritikus környezetekben szembesülnek. A biztonsági csapatoknak emellett gyakorlati megoldásokra is szükségük van a következő területeken:
- A beérkező, vállalkozókhoz és az ellátási lánchoz tartozó eszközök ellenőrzése és vizsgálata, mielőtt azok csatlakoznának az OT-rendszerekhez
- Központosított irányítás révén az elosztott telephelyeken egységes ellenőrzési szabályok érvényesítése
- Azoknak a kritikus rendszereknek az átutalásainak ellenőrzése és hitelesítése, amelyeket nem lehet offline állapotba helyezni
- A biztonságos firmware-terjesztési munkafolyamatok kezelése az „ air-gapped ” környezetekben
- A központosított áttekinthetőség és az ellenőrzésre alkalmas nyilvántartások fenntartása
Kezdje el ellenőrizni a környezetben található összes eszközt
Tudja meg, hogyan illeszkedik az MetaDefender Drive™ Smart Touch funkcióval a kritikus infrastruktúrájához. Vegye fel a kapcsolatot még ma az OPSWAT szakértőjével!

