Jak síťový monitoring chrání výrobu mezi dvěma bezpečnostními audity

Výrobní podniky dnes propojují řídicí systémy, linky a kancelářské IT do jedné infrastruktury. Audit sice potvrdí, že v den kontroly je síť v pořádku, ale důležité je vědět i o tom, co se v ní odehrává v ostatní dny. Protože právě mezi dvěma kontrolami se odehrává drtivá většinou incidentů. Ukazuje to i případ jednoho neplánovaného připojení k řídící jednotce.

Připojení, po kterém nezůstala stopa

Představte si následující situaci. Servisní firma, která vám zajišťuje servis výrobní linky, vám oznámí, že jí unikly přihlašovací údaje. Podle jejích záznamů se s nimi před sedmi dny někdo připojil k vaší řídicí jednotce. Nešlo o plánovaný zásah a nikdo u vás netuší, co se v tu chvíli dělo.

Co s tím může váš bezpečnostní tým udělat? Může spustit záznam síťového provozu, ten ale zachytí jen to, co se děje od okamžiku spuštění. Může se podívat do záznamů z firewallu, které sahají pár dní zpátky. Může zkontrolovat řídicí systém, ten ale zase ukáže stav stroje právě v tuto chvíli.

Každý z těchto postupů má svůj smysl. Žádný z nich ale neukáže, co se stalo před sedmi dny, pokud se to tehdy nezaznamenávalo.

Nabízí se sice řešení zaznamenávat všechno a neustále, ale kompletní záznam provozu vytváří obrovské objemy dat, která rychle naplní úložiště. Navíc není jednoduché se veškerými daty probírat a najít tam jedno požadované spojení.

Dočasné pravidlo, které nikdo nezrušil

Druhá věc, kterou musíte prověřit, je samotná cesta do výrobní části sítě – kudy se připojení k řídicí jednotce dostalo a jestli tudy vůbec projít mělo.

Většina výrobních sítí je rozdělená do zón, obvykle podle normy IEC 62443, a pravidla na firewallu určují, kdo s kým smí komunikovat. Ta pravidla se ale v čase mění. Kvůli servisnímu zásahu se otevře výjimka a po skončení prací se na ni zapomene. Firewall přitom dělá svou práci správně, jen podle pravidla, které už dávno nemělo platit. Že dočasná výjimka nebyla dočasná, se zjistí až při auditu, klidně o několik měsíců později.

Jeden incident, dva týmy, několik dní vyšetřování

Abyste tedy dokázali vyšetřit, proč se někdo připojil k vaší řídicí jednotce, potřebujete dvě informace, a každou z nich vidí jiný tým. Co se v síti odehrálo (tedy odkud a kam šla komunikace), vidí síťaři. Kdo byl v tu chvíli přihlášený, vědí správci přístupů.

Vzniknou tak dvě různá vyšetřování ve dvou různých nástrojích a často i ve dvou týmech. Než se obě strany sejdou a porovnají, co zjistily, může uplynout i několik dní. Mezitím celou dobu výroba běží a vy stále nemáte jasno v tom, co se o týden dříve událo.

V tuto chvíli vstupuje na scénu řešení NDR (Network Detection and Response), které monitoruje síťový provoz a detekuje v něm anomálie. České NDR řešení GREYCORTEX Mendel sleduje komunikaci v IT i OT části sítě pasivně, bez instalace čehokoli na samotná zařízení, a drží z ní setříděnou a prohledávatelnou historii. Výrobnímu podniku to přinese čtyři konkrétní výhody:

➜ Historie, ke které se můžete vrátit

Historie síťové komunikace zůstává dostupná dny, týdny i měsíce zpětně. Místo toho, aby tým složitě hledal v záznamu provozu problém, podívá se do historie, najde spojení, uvidí, co se změnilo, a detailní záznam si prohlédne až v okamžiku, kdy je potřeba jít hlouběji.

➜ Nasazení bez zásahu do výroby

Mendel pracuje pasivně a nezasahuje do běžného chodu sítě. To je ve výrobě se staršími zařízeními a certifikovanými systémy zásadní rozdíl oproti řešením, která vyžadují instalaci na koncová zařízení.

➜ Jeden přehled pro IT i OT

Oba týmy pracují ve stejném prostředí, takže se odpověď neskládá ze dvou zdrojů, které si navíc mohou odporovat. Mendel rozumí průmyslovým protokolům jako Modbus, Profinet, OPC UA, Siemens S7 nebo MQTT, historie tedy nejsou jen adresy a porty, ale konkrétní operace nad konkrétními zařízeními.

➜ Podklad pro audit i pro regulátora

Záznam o dění v síti je možné vyexportovat a doložit. Z požadavku na důkazy se tak místo několikadenního projektu stane práce na jedno odpoledne.

Když stejné vysvětlení chce i regulátor

Celý případ přestane být interní záležitostí IT v okamžiku, kdy se z něj stane hlásitelný incident. Pak se regulátor, auditor nebo samo vedení firmy ptá na totéž co vy: kdo se k řídicí jednotce připojil, kdy se to stalo, ke kterým dalším systémům se dostal a co s nimi udělal. Rozdíl je v tom, že teď to musíte doložit.

Nový kybernetický zákon vycházející ze směrnice NIS2 i norma IEC 62443 očekávají, že zavedená opatření umíte i prokázat. Popis v bezpečnostní politice nestačí. S oddělenými nástroji skládáte důkaz ručně, pod časovým tlakem a z neúplných zdrojů. Pokud máte prohledávatelnou historii sítě, důkaz jednoduše vyexportujete.

Paměť místo štěstí

O tom, jak podobný incident u vás dopadne, rozhodují tři věci:

  • jak rychle si ho někdo všimne,
  • kolik lidí je potřeba, aby ho vysvětlili,
  • jestli se informace o něm dají dohledat i za půl roku.

Bez uložené historie síťového provozu závisí všechny tři na štěstí. Když v tu chvíli nikdo nic nezaznamenával a nikdo si ničeho nevšiml, není kam se vrátit.

Jak tedy ochránit vaši výrobu v období mezi dvěma audity? Audit vám řekne, že síť je v pořádku v den, kdy se kontroluje. Ale situace podobná té výše popsané se může vyskytnout kdykoliv. Vy si musíte být jistí, že se o incidentu dozvíte co nejdřív a budete mít možnost ho důkladně vyšetřit.

Síťový monitoring vám s tím pomůže. GREYCORTEX Mendel vás upozorní, když se v síti objeví něco neobvyklého, spojí dohromady pohled síťařů i správců přístupů a uchová záznam, ke kterému se můžete vrátit i po měsících.

Přihlašte se k odběru a už Vám nic neunikne!

  • Každý týden přinášíme nejzásadnější zprávy z průmyslu, které by neměli uniknout váší pozornosti.

Nepřehlédněte

Více článků