Dioda danych i zapora sieciowa rozwiązują różne problemy bezpieczeństwa OT. Zapora kontroluje ruch na ścieżce sieciowej zgodnie z politykami; dioda danych wymusza jednokierunkowy przepływ danych, dzięki czemu ta sama ścieżka nie może zostać użyta do odesłania ruchu z powrotem.
W środowiskach OT i ICS praktyczne pytanie nie brzmi, które urządzenie wydaje się silniejsze. Pytanie brzmi, czy proces biznesowy wymaga kontrolowanej komunikacji dwukierunkowej, czy też najbezpieczniejszym projektem jest publikowanie danych na zewnątrz przy jednoczesnym całkowitym usunięciu trasy przychodzącej.
01Najważniejsze wnioski
- 01
Zapora sieciowa to mechanizm egzekwowania polityk. Zezwala na ruch, blokuje go, inspekcjonuje i rejestruje zgodnie z regułami.
- 02
Dioda danych to mechanizm egzekwowania kierunku. Stosuje się ją, gdy architektura nie powinna udostępniać ścieżki zwrotnej przez określoną granicę.
- 03
Zapora nowej generacji może być właściwą odpowiedzią dla kontrolowanego ruchu dwukierunkowego OT, dostępu dostawców, inspekcji i segmentacji.
- 04
Sprzętowe wymuszenie jednokierunkowości jest silniejsze, gdy przypadek użycia wymaga wyłącznie telemetrii wychodzącej, logów, replikacji historiana, eksportu plików lub przenoszenia kopii zapasowych.
- 05
Najlepsze projekty OT często korzystają z obu rozwiązań: zapór dla kontrolowanych kanałów i diod danych dla granic, na których ruch zwrotny nie powinien istnieć.
02Dioda danych a zapora sieciowa: krótka odpowiedź
Wybierz zaporę sieciową, gdy systemy potrzebują kontrolowanej komunikacji dwukierunkowej. Wybierz diodę danych, gdy chroniona sieć OT lub ICS musi wysyłać informacje na zewnątrz, ale nie powinna otrzymywać ruchu z powrotem przez to połączenie.
To rozróżnienie ma znaczenie, ponieważ większość decyzji dotyczących zapory można odwrócić poprzez konfigurację, zmiany polityk, poświadczenia lub kompromitację. Dioda danych zmienia model komunikacji na granicy: dozwolony kierunek jest wpisany w samą ścieżkę.
Prosta reguła decyzyjna: jeśli proces potrzebuje rozmowy, rozważ zaporę sieciową. Jeśli proces potrzebuje jedynie publikacji, rozważ diodę danych.
03Co zapora sieciowa robi dobrze w bezpieczeństwie OT
Zapora sieciowa wciąż pozostaje jednym z najważniejszych mechanizmów kontroli w bezpieczeństwie sieci OT. Potrafi oddzielać strefy, ograniczać kanały, limitować dostęp administracyjny, inspekcjonować ruch, rejestrować zdarzenia i egzekwować polityki między segmentami sieci.
Zapora nowej generacji może dodać rozpoznawanie aplikacji, kontekst użytkownika lub urządzenia, funkcje zapobiegania włamaniom oraz mechanizmy kontroli oparte na analizie zagrożeń. W środowiskach, w których stacja inżynierska, platforma dostawcy, host pośredniczący (jump host) lub usługa zarządzania musi komunikować się w obu kierunkach, taka elastyczność jest przydatna.
- Siła zapory sieciowej
- Precyzyjna kontrola nad dozwolonymi usługami, adresami, użytkownikami, aplikacjami i rejestrowanymi zdarzeniami.
- Zależność zapory sieciowej
- Efekt bezpieczeństwa zależy od poprawnej polityki, chronionych poświadczeń, utwardzonych interfejsów zarządzania i bieżącej higieny reguł.
04Co dioda danych robi inaczej
Dioda danych nie jest inteligentniejszą zaporą sieciową. To inny rodzaj kontroli granicznej. NIST definiuje diodę danych jako urządzenie sieciowe, które pozwala danym przemieszczać się tylko w jednym kierunku, znane również jako brama jednokierunkowa lub jednokierunkowe urządzenie graniczne.
W praktyce diodę wybiera się, gdy chroniona strona musi publikować dane, ale nie powinna udostępniać przychodzącej ścieżki poleceń, ścieżki sesji zdalnej ani trasy zwrotnej przez to samo połączenie.
Oprogramowanie towarzyszące diodzie może obsługiwać transfer plików, replikację historiana, adaptację protokołów, buforowanie i monitorowanie. Wartość bezpieczeństwa nadal wynika z jednokierunkowej granicy: ruch może przechodzić w zatwierdzonym kierunku, a nie w kierunku odwrotnym.
05Kiedy zapora sieciowa wystarczy
Zapora sieciowa często wystarcza, gdy wymóg operacyjny dotyczy kontrolowanego dostępu, a nie fizycznej lub jednokierunkowej separacji. Wiele przypadków użycia OT wymaga zarządzanej wymiany: operatorzy potrzebują widoczności, dostawcy potrzebują ograniczonego czasowo wsparcia, narzędzia inżynierskie potrzebują zatwierdzonych sesji, a zespoły bezpieczeństwa potrzebują logów i alertów.
- Przypadek użycia wymaga komunikacji dwukierunkowej, takiej jak zdalna praca inżynierska przez utwardzoną ścieżkę pośredniczącą (jump path).
- Ruch musi być inspekcjonowany, uwierzytelniany i rejestrowany, a nie tylko przenoszony w jednym kierunku.
- Organizacja jest w stanie utrzymać własność reguł, kontrolę zmian i dyscyplinę przeglądów zapory.
- Ocena ryzyka akceptuje kanał między strefami egzekwowany politykami.
- Płaszczyzna zarządzania zaporą jest odizolowana, monitorowana i chroniona przed ekspozycją na internet.
W takich przypadkach błędem jest wciskanie urządzenia jednokierunkowego w proces, który rzeczywiście wymaga zarządzanej rozmowy. Dioda może ograniczyć osiągalność, ale nie sprawi, że przepływ dwukierunkowy zadziała bez przeprojektowania samego przepływu.
06Kiedy jednokierunkowy sprzęt wygrywa z zaporą nowej generacji
Dioda danych staje się silniejszym mechanizmem kontroli, gdy pożądaną właściwością bezpieczeństwa nie jest lepsza inspekcja, lecz brak ścieżki przychodzącej. Jeśli środowisko docelowe nigdy nie powinno inicjować ruchu z powrotem do chronionej strefy OT przez ten kanał, sprzęt jednokierunkowy pasuje czyściej.
- Sieć zakładowa wysyła telemetrię do raportowania korporacyjnego, ale systemy korporacyjne nie powinny mieć możliwości odpytywania ani sterowania zasobami zakładu.
- Replika historiana odbiera wybrane dane produkcyjne do analityki, podczas gdy główny historian pozostaje wewnątrz chronionej strefy OT.
- Logi i zdarzenia bezpieczeństwa trafiają do SOC bez otwierania przychodzącej trasy monitorowania lub zarządzania.
- Dane kopii zapasowych lub migawki przenoszone są na zewnątrz, aby zmniejszyć ryzyko, że ransomware podąży tą samą ścieżką z powrotem.
- Środowisko regulowane lub o wysokich konsekwencjach musi udowodnić, że dany kanał służy wyłącznie do publikacji.
Zapora nowej generacji może powiedzieć „tylko zatwierdzony ruch może wrócić”. Diodę danych wybiera się, gdy architektura ma powiedzieć „ruch nie może wrócić przez tę ścieżkę”.
07Jak diody danych i zapory sieciowe współpracują
Decyzja rzadko brzmi: dioda danych albo zapora sieciowa w całym środowisku OT. W dojrzałych architekturach oba mechanizmy pojawiają się na różnych granicach.
Zapory sieciowe mogą segmentować obszary zakładu, ograniczać kanały, kontrolować dostęp przez hosty pośredniczące, filtrować ruch zarządzania i wspierać monitorowanie. Diody danych mogą chronić wybrane ścieżki służące wyłącznie do publikacji, takie jak telemetria OT-do-IT lub przekazywanie logów do SOC.
Dla zespołów porównujących te modele architektura kontrolowanej łączności AIRGAPNET może stanąć obok segmentacji zaporą i transferu opartego na diodzie jako część tej samej rozmowy projektowej. Przydatne pytanie nie dotyczy najpierw kategorii produktu; dotyczy tego, która granica musi być online, jednokierunkowa, domyślnie odłączona lub sterowana czasowo.
08Architektura OT: strefy, kanały i granice zaufania
Architektura w stylu IEC 62443 zachęca zespoły do myślenia w kategoriach stref i kanałów, a nie płaskich sieci. Zapora sieciowa może egzekwować wiele kanałów między strefami. Dioda danych może egzekwować bardzo szczególny rodzaj kanału: jednokierunkowy przepływ przez granicę o wysokim poziomie zaufania.
Takie ujęcie utrzymuje projekt w ryzach. Mechanizm kontroli powinien odpowiadać wymaganemu przepływowi danych, a nie odwrotnie. Jeśli strefa musi wymieniać polecenia, potwierdzenia i sesje inżynierskie, kanał nie jest jednokierunkowy. Jeśli strefa musi jedynie publikować zdefiniowany zbiór danych, dioda zasługuje na poważną ocenę.
- Kanał zapory sieciowej
- Zarządzana ścieżka dla zatwierdzonego ruchu dwukierunkowego lub kierunkowego, zwykle z politykami, inspekcją i rejestrowaniem.
- Kanał diody danych
- Jednokierunkowa ścieżka dla zatwierdzonego eksportu danych, zwykle w połączeniu z obsługą protokołów, buforowaniem i monitorowaniem operacyjnym.
09Typowe scenariusze awarii w tym porównaniu
Błędem jest zestawianie idealnej diody danych ze źle zarządzaną zaporą sieciową lub idealnej zapory ze słabo zintegrowaną diodą. Kupujący powinni testować oba mechanizmy wobec realistycznych scenariuszy awarii.
- Rozrastanie się reguł zapory, które stopniowo zamienia wąski kanał w szeroką osiągalność.
- Ujawnione lub słabo chronione interfejsy zarządzania urządzeń bezpieczeństwa.
- Awaryjne wyjątki dostępu dostawców, które stają się trwałe.
- Założenia protokołów, które przestają działać, gdy potwierdzenia nie mogą wrócić przez diodę.
- Słaba integracja diody, która pozostawia operatorów bez wglądu w awarie transferu, limity buforowania lub brakujące dane.
- Osobne kanały zarządzania, które przypadkowo ponownie wprowadzają ścieżkę zwrotną, którą dioda miała usunąć.
Wytyczne CISA dotyczące projektowania bezpiecznego z założenia (secure-by-design) oraz złych praktyk są tu użytecznym przypomnieniem: mechanizm kontroli jest tak silny, jak projekt, ustawienia domyślne, powierzchnia zarządzania i dyscyplina operacyjna wokół niego.
10Lista kontrolna oceny: dioda danych a zapora sieciowa
Przed wyborem diody danych, zapory sieciowej lub architektury łączonej sprowadź dyskusję do konkretnych pytań operacyjnych.
- Wymagany kierunek
- Czy przepływ pracy wymaga rzeczywistej komunikacji dwukierunkowej, czy tylko publikacji wychodzącej z chronionej strony OT?
- Konsekwencje ruchu zwrotnego
- Jeśli sieć docelowa może inicjować ruch z powrotem, jaki jest realistyczny wpływ na bezpieczeństwo, dostępność, jakość i odtwarzanie?
- Zachowanie protokołów
- Czy istotne protokoły zależą od potwierdzeń, sesji lub stanu, którymi trzeba zarządzać poza ścieżką jednokierunkową?
- Dowody operacyjne
- Czy zespół jest w stanie udowodnić, co przekroczyło granicę, kiedy to nastąpiło, czy się nie powiodło i kto zmienił konfigurację?
- Płaszczyzna zarządzania
- W jaki sposób zapora, dioda, oprogramowanie bramy i serwery pomocnicze są administrowane bez tworzenia ukrytego kanału zwrotnego?
- Mapowanie na zgodność
- Jak projekt odwzorowuje się na NIST SP 800-82, strefy i kanały IEC 62443 oraz na własny proces akceptacji ryzyka w organizacji?
11Przewodnik decyzyjny: który mechanizm pasuje do której granicy OT?
- Użyj zapory sieciowej
- Gdy granica potrzebuje elastycznej, zarządzanej, rejestrowanej i podlegającej inspekcji komunikacji dwukierunkowej.
- Użyj diody danych
- Gdy chroniona strona musi wysyłać dane na zewnątrz, a strona odbierająca nie powinna mieć ścieżki sieciowej z powrotem przez tę granicę.
- Użyj obu
- Gdy środowisko OT potrzebuje szerokiej segmentacji zaporą oraz wybranych ścieżek jednokierunkowego eksportu dla telemetrii, logów, danych historiana lub kopii zapasowych.
- Nie polegaj wyłącznie na żadnym z nich
- Gdy prawdziwym problemem jest tożsamość, niebezpieczny proces dostępu zdalnego, brak inwentaryzacji zasobów, niezałatane systemy, słabe monitorowanie lub słabe odtwarzanie.
12Myśl na koniec
Zapora sieciowa jest właściwym narzędziem, gdy granica OT potrzebuje kontrolowanej rozmowy. Dioda danych jest właściwym narzędziem, gdy granica w ogóle nie powinna już być rozmową.
Dlatego porównanie powinno zaczynać się od przepływu danych, a nie od urządzenia. Zdefiniuj strefę, zdefiniuj kanał, zdefiniuj dopuszczalny kierunek, a następnie wybierz mechanizm kontroli, który najłatwiej pozwala udowodnić wymagane zachowanie.
FAQNajczęściej zadawane pytania
Jaka jest różnica między diodą danych a zaporą sieciową?
Zapora sieciowa kontroluje ruch zgodnie z politykami na ścieżce sieciowej, która zwykle może obsługiwać komunikację w obu kierunkach. Dioda danych wymusza jednokierunkowy transfer danych, dzięki czemu ta sama ścieżka nie może zostać użyta do odesłania ruchu z powrotem do chronionej sieci.
Czy zapora sieciowa wystarczy dla bezpieczeństwa OT?
Zapora sieciowa może wystarczyć dla granic OT, które wymagają kontrolowanej komunikacji dwukierunkowej, inspekcji, rejestrowania i segmentacji. Nie jest najsilniejszym wyborem, gdy wymogiem bezpieczeństwa jest całkowite usunięcie ścieżki przychodzącej.
Kiedy należy użyć diody danych zamiast zapory sieciowej?
Użyj diody danych, gdy sieć OT lub ICS musi publikować na zewnątrz telemetrię, logi, dane historiana, pliki lub kopie zapasowe, a sieć odbierająca nie powinna mieć możliwości inicjowania ruchu z powrotem przez ten kanał.
Czy diody danych i zapory sieciowe można stosować razem?
Tak. Wiele architektur OT wykorzystuje zapory sieciowe do segmentacji i kontrolowanego dostępu, jednocześnie stosując diody danych dla wybranych ścieżek transferu jednokierunkowego, na których ruch zwrotny nie powinien istnieć.
Jakie są ograniczenia wyboru diody danych zamiast zapory sieciowej?
Dioda danych nie może obsługiwać normalnych sesji dwukierunkowych przez tę samą ścieżkę. Protokoły, monitorowanie, buforowanie, obsługę awarii i przepływy operacyjne trzeba zaprojektować z myślą o transferze jednokierunkowym.
SRCŹródła referencyjne
Punkt decyzyjny
Zacznij od granicy, a potem wybierz mechanizm kontroli.
Jeśli przepływ OT powinien być online wyłącznie w określonych warunkach lub jeśli fizyczne odcięcie musi być częścią modelu operacyjnego, porównaj segmentację zaporą, diody danych i kontrolowaną łączność, zanim zamkniesz projekt.