Μια δίοδος δεδομένων και ένα firewall λύνουν διαφορετικά προβλήματα ασφάλειας OT. Ένα firewall ελέγχει την κυκλοφορία κατά μήκος μιας διαδρομής δικτύου βάσει πολιτικής· μια δίοδος δεδομένων επιβάλλει τη μονόδρομη ροή δεδομένων ώστε η ίδια διαδρομή να μην μπορεί να χρησιμοποιηθεί για την αποστολή κυκλοφορίας προς τα πίσω.

Για περιβάλλοντα OT και ICS, το πρακτικό ερώτημα δεν είναι ποια συσκευή ακούγεται ισχυρότερη. Το ερώτημα είναι αν η επιχειρησιακή διεργασία χρειάζεται ελεγχόμενη αμφίδρομη επικοινωνία ή αν ο ασφαλέστερος σχεδιασμός είναι να δημοσιεύονται τα δεδομένα προς τα έξω αφαιρώντας εντελώς τη διαδρομή εισερχόμενης κυκλοφορίας.

01Βασικά συμπεράσματα

  1. 01

    Ένα firewall είναι ένας έλεγχος επιβολής πολιτικής. Επιτρέπει, μπλοκάρει, επιθεωρεί και καταγράφει την κυκλοφορία σύμφωνα με κανόνες.

  2. 02

    Μια δίοδος δεδομένων είναι ένας έλεγχος επιβολής κατεύθυνσης. Χρησιμοποιείται όταν η αρχιτεκτονική δεν πρέπει να παρέχει διαδρομή επιστροφής μέσω ενός συγκεκριμένου ορίου.

  3. 03

    Ένα next-generation firewall μπορεί να είναι η σωστή απάντηση για ελεγχόμενη αμφίδρομη κυκλοφορία OT, πρόσβαση προμηθευτών, επιθεώρηση και τμηματοποίηση.

  4. 04

    Η μονόδρομη επιβολή μέσω υλικού είναι ισχυρότερη όταν η περίπτωση χρήσης απαιτεί μόνο εξερχόμενη τηλεμετρία, αρχεία καταγραφής, αναπαραγωγή historian, εξαγωγή αρχείων ή μετακίνηση αντιγράφων ασφαλείας.

  5. 05

    Οι καλύτεροι σχεδιασμοί OT συχνά χρησιμοποιούν και τα δύο: firewall για ελεγχόμενους αγωγούς και διόδους δεδομένων για όρια όπου δεν πρέπει να υπάρχει κυκλοφορία επιστροφής.

02Δίοδος δεδομένων vs firewall: η σύντομη απάντηση

Επιλέξτε ένα firewall όταν τα συστήματα χρειάζονται ελεγχόμενη αμφίδρομη επικοινωνία. Επιλέξτε μια δίοδο δεδομένων όταν ένα προστατευόμενο δίκτυο OT ή ICS χρειάζεται να στέλνει πληροφορίες προς τα έξω αλλά δεν πρέπει να λαμβάνει κυκλοφορία πίσω μέσω αυτής της σύνδεσης.

Αυτή η διάκριση έχει σημασία επειδή οι περισσότερες αποφάσεις για firewall είναι αναστρέψιμες μέσω διαμόρφωσης, αλλαγών πολιτικής, διαπιστευτηρίων ή παραβίασης. Μια δίοδος δεδομένων αλλάζει το μοντέλο επικοινωνίας στο όριο: η επιτρεπόμενη κατεύθυνση είναι σχεδιασμένη μέσα στην ίδια τη διαδρομή.

Ο απλός κανόνας απόφασης: αν η διεργασία χρειάζεται μια συνομιλία, αξιολογήστε ένα firewall. Αν η διεργασία χρειάζεται μόνο δημοσίευση, αξιολογήστε μια δίοδο δεδομένων.

03Τι κάνει καλά ένα firewall στην ασφάλεια OT

Ένα firewall παραμένει ένας από τους σημαντικότερους ελέγχους στην ασφάλεια δικτύου OT. Μπορεί να διαχωρίζει ζώνες, να περιορίζει αγωγούς, να περιορίζει την πρόσβαση διαχείρισης, να επιθεωρεί την κυκλοφορία, να καταγράφει συμβάντα και να επιβάλλει πολιτική μεταξύ τμημάτων δικτύου.

Ένα next-generation firewall μπορεί να προσθέσει επίγνωση εφαρμογών, πλαίσιο χρήστη ή συσκευής, δυνατότητες αποτροπής εισβολών και ελέγχους καθοδηγούμενους από πληροφορίες απειλών (threat intelligence). Σε περιβάλλοντα όπου ένας σταθμός εργασίας μηχανικού, μια πλατφόρμα προμηθευτή, ένας jump host ή μια υπηρεσία διαχείρισης πρέπει να επικοινωνούν και προς τις δύο κατευθύνσεις, αυτή η ευελιξία είναι χρήσιμη.

Δύναμη του firewall
Λεπτομερής έλεγχος επί των επιτρεπόμενων υπηρεσιών, διευθύνσεων, χρηστών, εφαρμογών και καταγεγραμμένων συμβάντων.
Εξάρτηση του firewall
Το αποτέλεσμα ασφάλειας εξαρτάται από τη σωστή πολιτική, τα προστατευμένα διαπιστευτήρια, τις θωρακισμένες διεπαφές διαχείρισης και τη συνεχή υγιεινή των κανόνων.

04Τι κάνει διαφορετικά μια δίοδος δεδομένων

Μια δίοδος δεδομένων δεν είναι ένα εξυπνότερο firewall. Είναι ένα διαφορετικό είδος ελέγχου ορίου. Το NIST ορίζει τη δίοδο δεδομένων ως μια συσκευή δικτύου που επιτρέπει στα δεδομένα να ταξιδεύουν μόνο προς μία κατεύθυνση, γνωστή και ως μονοκατευθυντική πύλη ή μονόδρομη συσκευή ορίου.

Στην πράξη, μια δίοδος επιλέγεται όταν η προστατευόμενη πλευρά πρέπει να δημοσιεύει δεδομένα αλλά δεν πρέπει να εκθέτει διαδρομή εισερχόμενων εντολών, διαδρομή απομακρυσμένης συνεδρίας ή διαδρομή επιστροφής μέσω της ίδιας σύνδεσης.

Το λογισμικό γύρω από μια δίοδο μπορεί να διαχειρίζεται τη μεταφορά αρχείων, την αναπαραγωγή historian, την προσαρμογή πρωτοκόλλων, την προσωρινή αποθήκευση (buffering) και την παρακολούθηση. Η αξία ασφάλειας εξακολουθεί να προέρχεται από το μονόδρομο όριο: η κυκλοφορία μπορεί να περάσει προς την εγκεκριμένη κατεύθυνση, όχι προς την αντίστροφη κατεύθυνση.

05Πότε αρκεί ένα firewall

Ένα firewall είναι συχνά αρκετό όταν η λειτουργική απαίτηση είναι ελεγχόμενη πρόσβαση αντί για φυσικό ή μονόδρομο διαχωρισμό. Πολλές περιπτώσεις χρήσης OT χρειάζονται μια διαχειριζόμενη ανταλλαγή: οι χειριστές χρειάζονται ορατότητα, οι προμηθευτές χρειάζονται χρονικά περιορισμένη υποστήριξη, τα εργαλεία μηχανικής χρειάζονται εγκεκριμένες συνεδρίες και οι ομάδες ασφάλειας χρειάζονται αρχεία καταγραφής και ειδοποιήσεις.

  • Η περίπτωση χρήσης χρειάζεται αμφίδρομη επικοινωνία, όπως απομακρυσμένη μηχανική μέσω μιας θωρακισμένης διαδρομής jump host.
  • Η κυκλοφορία πρέπει να επιθεωρείται, να πιστοποιείται και να καταγράφεται, όχι μόνο να μετακινείται προς μία κατεύθυνση.
  • Ο οργανισμός μπορεί να διατηρήσει την ιδιοκτησία των κανόνων, τον έλεγχο αλλαγών και την πειθαρχία επανεξέτασης του firewall.
  • Η αξιολόγηση κινδύνου αποδέχεται έναν αγωγό επιβεβλημένο από πολιτική μεταξύ ζωνών.
  • Το επίπεδο διαχείρισης του firewall είναι απομονωμένο, παρακολουθούμενο και προστατευμένο από έκθεση στο διαδίκτυο.

Σε αυτές τις περιπτώσεις, η λανθασμένη κίνηση είναι να επιβάλλετε μια μονόδρομη συσκευή σε μια διεργασία που πραγματικά χρειάζεται μια διαχειριζόμενη συνομιλία. Μια δίοδος μπορεί να μειώσει τη δυνατότητα προσέγγισης, αλλά δεν μπορεί να κάνει μια αμφίδρομη ροή εργασίας να λειτουργήσει χωρίς επανασχεδιασμό της ροής εργασίας.

06Πότε το μονόδρομο υλικό υπερτερεί ενός next-generation firewall

Μια δίοδος δεδομένων γίνεται ο ισχυρότερος έλεγχος όταν η επιθυμητή ιδιότητα ασφάλειας δεν είναι η καλύτερη επιθεώρηση, αλλά η απουσία μιας διαδρομής εισερχόμενης κυκλοφορίας. Αν το περιβάλλον προορισμού δεν πρέπει ποτέ να ξεκινά κυκλοφορία πίσω προς την προστατευόμενη ζώνη OT μέσω αυτού του αγωγού, το μονόδρομο υλικό είναι μια καθαρότερη λύση.

  • Ένα δίκτυο εργοστασίου στέλνει τηλεμετρία στην εταιρική αναφορά, αλλά τα εταιρικά συστήματα δεν πρέπει να μπορούν να υποβάλλουν ερωτήματα ή εντολές σε στοιχεία του εργοστασίου.
  • Ένα αντίγραφο historian λαμβάνει επιλεγμένα δεδομένα παραγωγής για ανάλυση, ενώ το κύριο historian παραμένει εντός μιας προστατευόμενης ζώνης OT.
  • Αρχεία καταγραφής και συμβάντα ασφάλειας μετακινούνται σε ένα SOC χωρίς να ανοίγει μια διαδρομή εισερχόμενης παρακολούθησης ή διαχείρισης.
  • Δεδομένα αντιγράφων ασφαλείας ή στιγμιότυπα μετακινούνται προς τα έξω για να μειωθεί η πιθανότητα να ακολουθήσει ransomware την ίδια διαδρομή προς τα πίσω.
  • Ένα ρυθμιζόμενο περιβάλλον ή περιβάλλον υψηλών συνεπειών πρέπει να αποδείξει ότι ένας συγκεκριμένος αγωγός είναι αποκλειστικά για δημοσίευση.
Ένα next-generation firewall μπορεί να πει "μόνο εγκεκριμένη κυκλοφορία επιτρέπεται να επιστρέψει." Μια δίοδος δεδομένων επιλέγεται όταν η αρχιτεκτονική πρέπει να πει "η κυκλοφορία δεν μπορεί να επιστρέψει μέσω αυτής της διαδρομής."

07Πώς οι δίοδοι δεδομένων και τα firewall συνεργάζονται

Η απόφαση σπάνια είναι δίοδος δεδομένων ή firewall σε ολόκληρη την εγκατάσταση OT. Σε ώριμες αρχιτεκτονικές, και οι δύο έλεγχοι εμφανίζονται σε διαφορετικά όρια.

Τα firewall μπορούν να τμηματοποιούν περιοχές του εργοστασίου, να περιορίζουν αγωγούς, να ελέγχουν την πρόσβαση jump host, να φιλτράρουν την κυκλοφορία διαχείρισης και να υποστηρίζουν την παρακολούθηση. Οι δίοδοι δεδομένων μπορούν να προστατεύουν επιλεγμένες διαδρομές αποκλειστικά για δημοσίευση, όπως τηλεμετρία OT-προς-IT ή προώθηση αρχείων καταγραφής σε ένα SOC.

Για ομάδες που συγκρίνουν αυτά τα μοντέλα, μια αρχιτεκτονική ελεγχόμενης συνδεσιμότητας AIRGAPNET μπορεί να σταθεί δίπλα στην τμηματοποίηση με firewall και τη μεταφορά βασισμένη σε δίοδο ως μέρος της ίδιας συζήτησης σχεδιασμού. Το χρήσιμο ερώτημα δεν είναι η κατηγορία προϊόντος πρώτα· είναι ποιο όριο πρέπει να είναι συνδεδεμένο, μονόδρομο, αποσυνδεδεμένο από προεπιλογή ή χρονικά ελεγχόμενο.

08Αρχιτεκτονική OT: ζώνες, αγωγοί και όρια εμπιστοσύνης

Η αρχιτεκτονική τύπου IEC 62443 ενθαρρύνει τις ομάδες να σκέφτονται με όρους ζωνών και αγωγών αντί για επίπεδα (flat) δίκτυα. Ένα firewall μπορεί να επιβάλλει πολλούς αγωγούς μεταξύ ζωνών. Μια δίοδος δεδομένων μπορεί να επιβάλλει ένα πολύ συγκεκριμένο είδος αγωγού: μονόδρομη μετακίνηση κατά μήκος ενός ορίου υψηλής εμπιστοσύνης.

Αυτό το πλαίσιο διατηρεί τον σχεδιασμό ειλικρινή. Ο έλεγχος πρέπει να ταιριάζει στην απαιτούμενη ροή δεδομένων, όχι το αντίστροφο. Αν μια ζώνη πρέπει να ανταλλάσσει εντολές, επιβεβαιώσεις και συνεδρίες μηχανικής, ο αγωγός δεν είναι μονόδρομος. Αν μια ζώνη χρειάζεται μόνο να δημοσιεύει ένα καθορισμένο σύνολο δεδομένων, μια δίοδος αξίζει σοβαρή αξιολόγηση.

Αγωγός firewall
Μια ελεγχόμενη διαδρομή για εγκεκριμένη αμφίδρομη ή κατευθυντική κυκλοφορία, συνήθως με πολιτική, επιθεώρηση και καταγραφή.
Αγωγός διόδου δεδομένων
Μια μονόδρομη διαδρομή για εγκεκριμένη εξαγωγή δεδομένων, συνήθως σε συνδυασμό με διαχείριση πρωτοκόλλων, προσωρινή αποθήκευση και λειτουργική παρακολούθηση.

09Συνήθεις τρόποι αστοχίας στη σύγκριση

Η λανθασμένη σύγκριση είναι να τοποθετήσετε μια ιδανική δίοδο δεδομένων δίπλα σε ένα κακοδιαχειριζόμενο firewall, ή ένα ιδανικό firewall δίπλα σε μια κακώς ενσωματωμένη δίοδο. Οι αγοραστές πρέπει να δοκιμάζουν και τους δύο ελέγχους έναντι ρεαλιστικών τρόπων αστοχίας.

  • Διόγκωση κανόνων του firewall (rule creep) που σταδιακά μετατρέπει έναν στενό αγωγό σε ευρεία δυνατότητα προσέγγισης.
  • Εκτεθειμένες ή ασθενώς προστατευμένες διεπαφές διαχείρισης σε συσκευές ασφάλειας.
  • Εξαιρέσεις πρόσβασης προμηθευτών έκτακτης ανάγκης που γίνονται μόνιμες.
  • Υποθέσεις πρωτοκόλλου που καταρρέουν όταν οι επιβεβαιώσεις δεν μπορούν να ταξιδέψουν πίσω μέσω μιας διόδου.
  • Κακή ενσωμάτωση της διόδου που αφήνει τους χειριστές τυφλούς σε αστοχίες μεταφοράς, όρια προσωρινής αποθήκευσης ή ελλείποντα δεδομένα.
  • Ξεχωριστά κανάλια διαχείρισης που κατά λάθος επανεισάγουν τη διαδρομή επιστροφής που η δίοδος σκόπευε να αφαιρέσει.

Οι οδηγίες secure-by-design και bad-practices της CISA αποτελούν χρήσιμη υπενθύμιση εδώ: ένας έλεγχος είναι τόσο ισχυρός όσο ο σχεδιασμός, οι προεπιλογές, η επιφάνεια διαχείρισης και η λειτουργική πειθαρχία γύρω από αυτόν.

10Λίστα ελέγχου αξιολόγησης δίοδος δεδομένων vs firewall

Πριν επιλέξετε μια δίοδο δεδομένων, ένα firewall ή μια συνδυασμένη αρχιτεκτονική, περιορίστε τη συζήτηση σε συγκεκριμένα λειτουργικά ερωτήματα.

Απαιτούμενη κατεύθυνση
Η ροή εργασίας απαιτεί πραγματική αμφίδρομη επικοινωνία ή μόνο εξερχόμενη δημοσίευση από την προστατευόμενη πλευρά OT;
Συνέπεια της κυκλοφορίας επιστροφής
Αν το δίκτυο προορισμού μπορεί να ξεκινήσει κυκλοφορία προς τα πίσω, ποια είναι η ρεαλιστική επίπτωση στην ασφάλεια, τη διαθεσιμότητα, την ποιότητα και την ανάκαμψη;
Συμπεριφορά πρωτοκόλλου
Εξαρτώνται τα σχετικά πρωτόκολλα από επιβεβαιώσεις, συνεδρίες ή κατάσταση που πρέπει να διαχειρίζονται εκτός της μονόδρομης διαδρομής;
Λειτουργικές αποδείξεις
Μπορεί η ομάδα να αποδείξει τι πέρασε το όριο, πότε το πέρασε, αν απέτυχε και ποιος άλλαξε τη διαμόρφωση;
Επίπεδο διαχείρισης
Πώς διαχειρίζονται το firewall, η δίοδος, το λογισμικό πύλης και οι υποστηρικτικοί διακομιστές χωρίς να δημιουργείται ένα κρυφό κανάλι επιστροφής;
Αντιστοίχιση συμμόρφωσης
Πώς αντιστοιχίζεται ο σχεδιασμός στα NIST SP 800-82, στις ζώνες και αγωγούς του IEC 62443 και στη δική σας διαδικασία αποδοχής κινδύνου του οργανισμού;

11Οδηγός απόφασης: ποιος έλεγχος ταιριάζει σε ποιο όριο OT;

Χρησιμοποιήστε firewall
Όταν το όριο χρειάζεται ευέλικτη, ελεγχόμενη, καταγεγραμμένη και επιθεωρήσιμη αμφίδρομη επικοινωνία.
Χρησιμοποιήστε δίοδο δεδομένων
Όταν η προστατευόμενη πλευρά χρειάζεται να στέλνει δεδομένα προς τα έξω και η πλευρά λήψης δεν πρέπει να έχει διαδρομή δικτύου προς τα πίσω μέσω αυτού του ορίου.
Χρησιμοποιήστε και τα δύο
Όταν ένα περιβάλλον OT χρειάζεται ευρεία τμηματοποίηση μέσω firewall και επιλεγμένες μονόδρομες διαδρομές εξαγωγής για τηλεμετρία, αρχεία καταγραφής, δεδομένα historian ή αντίγραφα ασφαλείας.
Μην χρησιμοποιήσετε κανένα μόνο του
Όταν το πραγματικό ζήτημα είναι η ταυτότητα, μια μη ασφαλής διαδικασία απομακρυσμένης πρόσβασης, η έλλειψη απογραφής στοιχείων, τα μη ενημερωμένα (unpatched) συστήματα, η κακή παρακολούθηση ή η αδύναμη ανάκαμψη.

12Καταληκτική σκέψη

Ένα firewall είναι το σωστό εργαλείο όταν ένα όριο OT χρειάζεται μια ελεγχόμενη συνομιλία. Μια δίοδος δεδομένων είναι το σωστό εργαλείο όταν το όριο πρέπει να πάψει να είναι συνομιλία εντελώς.

Γι' αυτό η σύγκριση πρέπει να ξεκινά από τη ροή δεδομένων, όχι από τη συσκευή. Ορίστε τη ζώνη, ορίστε τον αγωγό, ορίστε την αποδεκτή κατεύθυνση και μετά επιλέξτε τον έλεγχο που κάνει την απαιτούμενη συμπεριφορά ευκολότερη στην απόδειξη.

FAQΣυχνές ερωτήσεις

Ποια είναι η διαφορά μεταξύ μιας διόδου δεδομένων και ενός firewall;

Ένα firewall ελέγχει την κυκλοφορία βάσει πολιτικής κατά μήκος μιας διαδρομής δικτύου που συνήθως μπορεί να υποστηρίξει επικοινωνία και προς τις δύο κατευθύνσεις. Μια δίοδος δεδομένων επιβάλλει μονόδρομη μεταφορά δεδομένων ώστε η ίδια διαδρομή να μην μπορεί να χρησιμοποιηθεί για την αποστολή κυκλοφορίας πίσω στο προστατευόμενο δίκτυο.

Αρκεί ένα firewall για την ασφάλεια OT;

Ένα firewall μπορεί να είναι αρκετό για όρια OT που απαιτούν ελεγχόμενη αμφίδρομη επικοινωνία, επιθεώρηση, καταγραφή και τμηματοποίηση. Δεν είναι η ισχυρότερη επιλογή όταν η απαίτηση ασφάλειας είναι να αφαιρεθεί εντελώς η διαδρομή εισερχόμενης κυκλοφορίας.

Πότε πρέπει να χρησιμοποιείται μια δίοδος δεδομένων αντί για ένα firewall;

Χρησιμοποιήστε μια δίοδο δεδομένων όταν ένα δίκτυο OT ή ICS χρειάζεται να δημοσιεύει τηλεμετρία, αρχεία καταγραφής, δεδομένα historian, αρχεία ή αντίγραφα ασφαλείας προς τα έξω, και το δίκτυο λήψης δεν πρέπει να μπορεί να ξεκινήσει κυκλοφορία πίσω μέσω αυτού του αγωγού.

Μπορούν οι δίοδοι δεδομένων και τα firewall να χρησιμοποιηθούν μαζί;

Ναι. Πολλές αρχιτεκτονικές OT χρησιμοποιούν firewall για τμηματοποίηση και ελεγχόμενη πρόσβαση, ενώ χρησιμοποιούν διόδους δεδομένων για επιλεγμένες μονόδρομες διαδρομές μεταφοράς όπου δεν πρέπει να υπάρχει κυκλοφορία επιστροφής.

Ποιοι είναι οι περιορισμοί της επιλογής μιας διόδου δεδομένων αντί για ένα firewall;

Μια δίοδος δεδομένων δεν μπορεί να υποστηρίξει κανονικές αμφίδρομες συνεδρίες μέσω της ίδιας διαδρομής. Τα πρωτόκολλα, η παρακολούθηση, η προσωρινή αποθήκευση, η διαχείριση αστοχιών και οι λειτουργικές ροές εργασίας πρέπει να σχεδιάζονται για μονόδρομη μεταφορά.

SRCΕπίσημες πηγές

Σημείο απόφασης

Ξεκινήστε από το όριο, μετά επιλέξτε τον έλεγχο.

Αν η ροή OT πρέπει να είναι συνδεδεμένη μόνο υπό καθορισμένες συνθήκες, ή αν μια φυσική διακοπή πρέπει να αποτελεί μέρος του λειτουργικού μοντέλου, συγκρίνετε την τμηματοποίηση με firewall, τις διόδους δεδομένων και την ελεγχόμενη συνδεσιμότητα πριν κλειδώσετε τον σχεδιασμό.

Σχετικό άρθρο

Συνεχίστε το νήμα What Is a Data Diode? How One-Way Hardware Enforcement Works