تسهل الترابط بين الشبكات الصناعية إدارة أجهزة التوجيه عن بعد من قبل المهندسين من أي موقع. ومع ذلك، فإن استخدام الوصول عن بعد قد يترك أجهزة التوجيه الصناعية عرضة لجمع بيانات الاعتماد، والبرمجيات الخبيثة، والتعديلات غير المصرح بها، وهجمات DoS.

نظرا لأن أجهزة التوجيه الصناعية تربط شبكات تكنولوجيا المعلومات وOT وشبكات الخلوية، فإن النشر غير الآمن قد يعرض وحدات RTU، وPLCs، وأنظمة SCADA، وغيرها من الأصول لمخاطر إضافية.
1. إزالة بيانات الاعتماد الافتراضية
تتطلب عدة طرق لهجوم بيانات الاعتماد الوصول إلى بيانات الاعتماد الافتراضية. بيانات الاعتماد الافتراضية معروفة على نطاق واسع ويمكن أن تكون الحل للعديد من بيانات الاعتماد أثناء هجوم القوة الغاشمة.
قبل نشر جهاز التوجيه:
•استبدال جميع بيانات الاعتماد الافتراضية.
• تعيين اعتماد فريد لكل جهاز توجيه صناعي.
•لا تنشر أو تشارك بيانات الاعتماد.
• قم بتعطيل الحسابات الافتراضية/المؤقتة من المصنع.
• التأكد من أن حسابات المثبت المؤقتة يتم تطهيرها بعد تشغيل النظام.
•يجب تخزين بيانات الاعتماد في مدير كلمات المرور.
يجب استخدام كلمات مرور لتعزيز الخصوصية وأفضل ممارسات الأمان.استخدم كلمات مرور قوية وفريدة وفعل المصادقة متعددة العوامل لحسابات المسؤولين عندما تكون مدعومة.
2. التحكم في الوصول القائم على الأدوار
ليس كل مستخدم يحتاج إلى وصول على مستوى المسؤول.
مثال على نموذج الوصول القائم على الأدوار يشمل:
• المسؤول: مستخدمون يتحكمون في جدار الحماية وVPN وإعدادات النظام المشابهة.
• المهندس: مستخدمون يمكنهم رؤية وتعديل الحدود التشغيلية المحددة.
•المشغل: المستخدمون الذين يمكنهم رؤية حالة الجهاز والإنذارات.
• مستخدمو التدقيق: مستخدمون يمكنهم عرض السجلات والتكوينات، ويمكنهم أيضا إجراء التدقيقات.
•الوصول القائم على الأدوار يقلل من تأثير الأخطاء أو الحسابات المخترقة.
يجب تقييم الحقوق على فترات محددة، ويجب التخلص من حسابات الموظفين الذين تم إخراجهم، وحسابات المشاريع التي تم إنجازها/إغلاقها.
3. الاتصالات البعيدة المشفرة
يجب أن تمر حركة المرور الإدارية عبر اتصالات خاصة وآمنة.
بعض أدوات التحكم التي يمكن استخدامها هي:
• استخدام VPN قبل الوصول إلى جهاز التوجيه
• تفضيل HTTP(S) الآمن على HTTP العادي
• تفضيل الغلاف الآمن (SSH) على Telnet
• تم تعطيل أو إزالة دعم أطر التشفير القديمة
• يتم احترام قوائم الإلغاء/الشهادات الرقمية
•يسمح بالوصول عن بعد فقط إلى بوابات VPN محددة
بروتوكولات VPN الشائعة المستخدمة هي IPsec وOpenVPN، ويجب أن يكون الخيار متوافقا مع سياسة الأمان للمؤسسة ومدعوما من قبل جهاز التوجيه الصناعي ونظام الإدارة المركزي.
كممارسة أمنية عامة، يجب ألا تتعرض صفحات إدارة الويب، وخدمات SSH، وغيرها من الخدمات الإدارية للإنترنت.

4. التحكم في الوصول حسب عنوان المصدر
يجب تفعيل الإدارة عن بعد لجهاز التوجيه الصناعي فقط من مواقع إدارة موثوقة.
يمكن تقليل التعرض من خلال:
•استخدام قائمة الإنفاذ
•عند الاقتضاء، تطبيق قيود إقليمية كعنصر إضافي في التحكم
• تقييد حركة المرور على خوادم الإدارة المحددة
• تقيد الاتصالات مع نقاط APN الخاصة
• إنهاء جميع الاتصالات من واجهات WAN غير معروفة
• إنهاء جميع الاتصالات الواردة غير المستخدمة
الجدار الناري الذي يستخدم سياسة "الرفض الافتراضي" يكون أكثر أمانا مقارنة بجدار الحماية الذي يستخدم سياسة السماح الواسع وسياسة حجب التهديدات.
5. شبكات إدارة وإنتاج الفصل
يجب ألا يكون بإمكان حركة المرور الإدارية أن تعبر نفس الشبكات التي تعبر فيها حركة التحكم التشغيلية.
أمثلة على التقسيم الفعال هي:
• استخدام شبكة إدارة حصرية VLAN.
• فصل تكنولوجيا المعلومات وشبكات العلاج الوظيفي.
• تحديد مواقع خدمات الوصول عن بعد داخل منطقة منزوعة السلاح الصناعية.
• استخدام جدران الحماية لتنفيذ التقسيم داخل مناطق الشبكة.
• استخدام واجهات مميزة للمجال والإدارة.
•الحد من تعرض اتصالات PLC للشبكات الخارجية.
يقلل التقسيم الفعال من انتشار الهجمات على الشبكة، ويقلل من التهديدات التي قد تنشأ من اختراق العقد الفردية على الشبكة، مثل حسابات المستخدمين ومحطات العمل، أو حتى أجهزة التوجيه.
6. تعطيل الخدمات غير المستخدمة
تعطيل الخدمات يقلل من عدد متجهات الهجوم.
قيم تكوين الراوتر وعطل الخدمات حسب الحالة. يجب النظر في الخدمات التالية لإعاقة:
•Telnet
•خدمات HTTP وFTP
•خدمات إدارة السحابة والواي فاي غير المستخدمة
•البوابات التسلسلية، بروتوكولات الاكتشاف، وخدمات VPN
يجب أيضا تعطيل الواجهات الإدارية على منافذ LAN المواجهة للإنتاج عندما يكون من المفترض أن تتم الإدارة عن بعد عبر واجهة مخصصة أو VPN.

7. ضمان أمان البرمجيات الثابتة والتكوين
يجب دمج أجهزة التوجيه الصناعية بالكامل في عملية إدارة الثغرات والتغييرات التي تقوم بها الشركة.
أفضل الممارسات تشتضي:
• متابعة تحديثات الأمان من الشركة المصنعة.
• الاحتفاظ بوثائق إصدارات البرنامج الثابت في جهاز التوجيه.
•المواقع الموثوقة فقط هي التي تستخدم لتحميل البرنامج الثابت.
• استخدام التحقق من التوقيع أو التجزئة.
• يتم تطبيق التحديثات أولا على جهاز ليس جزءا من عملية الإنتاج.
• يتم جدولة التحديثات بمشاركة فريق العمليات.
•حافظ على النسخ الاحتياطية الآمنة والمحكوم عليها بالإصدارات وحمها من خلال التشفير والتحكم في الوصول.
• يتم إنشاء تراجع للخلف.
غالبا ما يتم اختبار البرمجيات الصناعية بحذر كبير ولسبب وجيه. من الضروري أن يكون البرنامج الثابت الصناعي متوافقا مع وحدات PLC وخوادم SCADA وجميع الأجهزة الأخرى المستخدمة في الاتصالات الصناعية.
8. الآثار الأمنية لعمل نسخ احتياطية للتكوينات
قد تحتوي ملفات تكوين جهاز التوجيه على مجموعة متنوعة من البيانات الحساسة، بما في ذلك:
•بيانات اعتماد VPN
•مجموعات قواعد الجدار الناري
•عناوين الاتصال بين العقد
•حسابات المستخدمين
•إعدادات للاتصال الخلوي.
•معلومات التوجيه.
•شهادات للأجهزة.
يجب تشفير النسخ الاحتياطي للتكوين والتحكم فيه للوصول إليه. يجب على المؤسسات التحقق باستمرار من إمكانية استعادة النسخ الاحتياطية.
9. تكوين أنظمة التسجيل وإشعارات الأمان
يسمح التسجيل بمراقبة النشاط عن بعد والتغييرات في تكوين النظام.
أمثلة على الأنشطة التي قد ترغب في تسجيلها:
•الوصول إلى النظام (ناجح وغير ناجح)
•إغلاق الحساب
• إنشاء جلسة VPN
• تغييرات على جدار الحماية
• ترقيات البرنامج الثابت للنظام
•تغييرات التكوين والتصدير
• إعادة تشغيل النظام بشكل غير متوقع
•أحداث تجاوز الفشل في شريحة SIM
• تغييرات في تكوين واجهة LAN أو WAN
حيثما أمكن، يجب إرسال السجلات إلى نظام تسجيل مركزي، أو إلى نظام إدارة معلومات وأحداث أمنية (SIEM). يمكن إعداد الإشعارات لمساعدة فرق التشغيل في التعامل مع محاولات تسجيل الدخول الفاشلة المستمرة، والتغييرات المفاجئة في التكوين، والنشاط غير العادي في الشبكة.

كيفتيسبروTR-245 يدعم الاتصال عن بعد
التيسبرو TR-245 يمكن أن يوفر أساسا عمليا للأجهزة لإدارة أجهزة التوجيه الصناعية عن بعد عند نشره مع سياسات أمنية مناسبة.
تشمل القدرات:
•الاتصال الخلوي 5G مع نسخ احتياطية مزدوجة الشريحة
•أربعة منافذ LAN بسرعة 100 ميجابت في الثانية
• واجهة RS485 واحدة وواجهة RS232
• واي فاي مزدوج النطاق ونظام GNSS مدمج
•دعم عميل/خادم VPN ل OpenVPN وL2TP وPPTP
• مدخل تيار مستمر من 12–36 فولت
• درجة حرارة التشغيل من -40°م إلى 75°م
•حماية مصنفة IP65
• دعم مودباص RTU/TCP، BACnet، M-Bus، IEC 61850، DLMS، وOPC UA
للنشر الحساس للأمن، استخدم OpenVPN بدلا من PPTP القديم. مايكروسوفت لا توصي ب PPTP أو L2TP المستقل بسبب ميزات الأمان المحدودة التي لديها.
الكلمات الختامية
تعتمد الإدارة الفعالة لأجهزة التوجيه الصناعية عن بعد على أكثر من مجرد اختيار جهاز توجيه مزود بميزات أمان. يجب على المؤسسات التحكم في من يمكنه الاتصال، وتشفير كل جلسة إدارة، وفصل مناطق الشبكة، وتعطيل الخدمات غير الضرورية، وصيانة البرمجيات الثابتة، ومراقبة النشاط، وحماية التركيبات الميدانية.
باستخدام مزيج من الضوابط التقنية، والتدقيقات الدورية، والإجراءات التشغيلية الصارمة، تستطيع المؤسسات الصناعية تحقيق فوائد الإدارة عن بعد. وفي الوقت نفسه، يمكنها تقليل التهديدات الأمنية السيبرانية للمعدات وعمليات الإنتاج الأساسية.
الأسئلة الشائعة
س1. ما هو إدارة الوصول عن بعد عبر الراوتر الصناعي؟
إدارة الوصول عن بعد للراوتر الصناعي تسمح بمراقبة أجهزة التوجيه عن بعد، وتكوينها، واستكشاف الأخطاء من قبل المستخدمين المصرح لها.
س2. هل الإدارة عن بعد لأجهزة التوجيه آمنة؟
يمكن أن تكون الإدارة عن بعد لأجهزة التوجيه آمنة إذا تم تنفيذها بالتزامن مع شبكات VPN، وجدران الحماية، والمصادقة القوية، وتقسيم الشبكة.
س3. هل من الآمن تعريض منافذ إدارة أجهزة التوجيه للإنترنت؟
لا. يجب أن تكون منافذ إدارة أجهزة التوجيه متاحة فقط على VPN آمن أو شبكة إدارة موثوقة.
س4. أي البروتوكولات غير مرغوبة؟
تعد Telnet وHTTP وFTP أمثلة على البروتوكولات غير المشفرة ويجب تجنبها كلما أمكن.
س5. ما فائدة استخدام المصادقة متعددة العوامل؟
إذا سرقت كلمة المرور أو تم اختراقها، فإن المصادقة متعددة العوامل تعمل كحاجز إضافي.