یک صحنه آشنا: در یک پالایشگاه، اپراتور شیفت شب برای انتقال فایل لاگ از HMI یک فلش میزند. همان فلشی که هفته پیش در لپتاپ خانه اش بوده. هیچ اتفاق دراماتیکی هم نمیافتد، تا اینکه سه ماه بعد یک تیم فارنزیک میفهمد بدافزار دو ماه تمام روی همان ایستگاه کاری نشسته و ترافیک Modbus را گوش داده است.
افسانه Air Gap ساله ا است که در صنایع فرایندی ایران عملاً مرده. شبکه های OT برای گزارش گیری به ERP وصل شده اند، وندورها ریموت ساپورت می خواهند، و PLCها با پروتکله ایی حرف میزنند که هیچ مفهومی از احراز هویت ندارند. سؤال دیگر “آیا نفوذ می کنند” نیست، سؤال این است که وقتی نفوذ کردند چقدر زود میفهمید.
اینجا جایی است که امنیت سیستم های صنعتی کسپرسکی وارد ماجرا می شود. اما قبل از اینکه سراغ محصول برویم، باید یک نکته را روشن کنیم.
چرا آنتی ویروس IT در شبکه OT کار نمی کند
در IT اگر یک اندپوینت مشکوک شد، قرنطینه می کنید و تمام. در OT اگر همان کار را روی یک Engineering Workstation انجام دهید، ممکن است یک واحد تولیدی را بخوابانید. تفاوت بنیادی همین است: در IT اولویت محرمانگی است، در OT اولویت دسترس پذیری و ایمنی فرآیند.
محصولات امنیتی معمولی سه اشکال جدی در محیط صنعتی دارند. اول، اسکن های سنگین و آپدیت های اجباری که روی سیستم عامل های قدیمی (و بله، همچنان Windows 7 و XP Embedded زیاد داریم) منابع را می خورند. دوم، شناختی از پروتکل های صنعتی مثل S7comm، Modbus، DNP3 و IEC 60870-5-104 ندارند، پس یک دستور Stop CPU برایشان با یک پکت معمولی تفاوتی نمی کند. سوم، مجوز و تأییدیه سازندگان اتوماسیون را ندارند و نصب انها روی ایستگاه SCADA یعنی از دست دادن گارانتی سیستم.

KICS دقیقاً چه چیزی است
KICS کسپرسکی یک راهکار جامع برای امنیت سایبری محیط های صنعتی است که از دو بخش اصلی تشکیل میشود: KICS for Nodes برای حفاظت از سیستم ها و ایستگاه های کاری صنعتی و KICS for Networks برای پایش و شناسایی تهدیدها در شبکه OT.
KICS for Nodes روی اندپوینت ها می نشیند: سرورهای SCADA، ایستگاه های مهندسی، HMIها و هیستوریان ها. کاری که واقعاً ارزش دارد فقط ضدبدافزار نیست، بلکه Application Launch Control (فقط نرمافزار مجاز اجرا شود)، Device Control روی پورت USB، پیشگیری از حملات BadUSB، مانیتورینگ یکپارچگی فایل و رجیستری، و مهم تر از همه کنترل یکپارچگی پروژه های PLC است. یعنی اگر کسی پروژه کنترلر را تغییر داد، شما همان لحظه میدانید.
KICS for Networks یک IDS پسیو صنعتی است که از روی ترافیک میرور کار میکند و هیچ پکتی به شبکه تزریق نمی کند. دیپ پکت اینسپکشن روی پروتکل های صنعتی انجام میدهد، دارایی ها را خودکار کشف میکند، پارامترهای فرآیند را از دل پکت ها بیرون می کشد و اگر مقدار دما یا فشار از محدوده منطقی خارج شد هشدار میدهد.
در نسخه های جدید (4.5 و بعد از آن) چند چیز عملاً بازی را عوض کرد: قواعد Network Anomaly Detection برای شناسایی حملات هدفمندی که ترافیکشان “نرمال” به نظر میرسد، پشتیبانی از پولینگ بدون ایجنت برای PLCهای سیمنس S7-1200/1500 و پلتفرم CODESYS V3، کنترل کانفیگ تجهیزات شبکه صنعتی مثل Moxa، Hirschmann و RUGGEDCOM، و ادغام مستقیم Nodes با Networks از طریق ایجنت داخلی که دیگر نیازی به نصب جداگانه Endpoint Agent ندارد.
قبل از نصب: کاری که ۹۰ درصد پروژه ها از آن فرار میکنند
اول شبکه را بر اساس مدل Purdue تفکیک کنید و بدانید کدام دستگاه در کدام لایه است. بعد فهرست دارایی ها را دربیاورید؛ اگر ندارید، اشکالی ندارد، همین ماژول Networks بعد از دو هفته آن را برایتان میسازد و معمولاً هم چند دستگاه پیدا میکند که هیچکس نمیدانست وجود دارند.
قدم بعدی تعیین نقاط مانیتورینگ است. باید مشخص کنید روی کدام سوئیچ ها SPAN یا ERSPAN فعال میشود و از کدام سگمنت ها ترافیک می گیرید. یک محدودیت مهم را در طراحی لحاظ کنید: هر سنسور حداکثر ۸ نقطه مانیتورینگ، سرور حداکثر ۴ نقطه، و در کل نصب حداکثر ۵۰ نقطه.
در نهایت شبکه اختصاصی KICS را طراحی کنید. ارتباط بین سرور، سنسورها، Kaspersky Security Center و اندپوینت ها باید روی یک شبکه مدیریتی جدا از شبکه صنعتی باشد. اگر سیاست امنیتی سازمان اجازه هیچ ارتباط دوطرفه ای را نمیدهد، KICS از دیود داده با پروتکل MQTT پشتیبانی می کند.

استقرار مرحله به مرحله در امنیت صنعتی
- پایلوت روی یک واحد. یک واحد فرآیندی غیربحرانی انتخاب کنید. سرور KICS for Networks را روی یک ماشین مجزا (CentOS Stream 9 یا توزیع های پشتیبانی شده) بالا بیاورید. حداقل سخت افزار جدی است و کوتاه نیایید: ۳۲ گیگابایت رم، پردازنده Core i7 یا معادل، و ۵۰۰ گیگابایت فضای SSD برای سرور. برای هر سنسور ۸ گیگابایت رم به علاوه ۴ گیگابایت اگر نقطه مانیتورینگ روی خودش باشد. برای معماری، اگر یک سایت کوچک با چند منبع ترافیک دارید سرور بدون سنسور خارجی کافی است. اما در معماری توزیع شده حتماً سرور به همراه سنسورهای خارجی نزدیک منابع ترافیک نصب کنید. نرخ ترافیک توصیه شده حداکثر ۵۰۰ مگابیت بر ثانیه برای سرور و ۲۵۰ مگابیت برای هر سنسور است. اگر سراغ سوئیچ های تجمیع کننده بروید، اطلاعات مبدأ رویدادها را از دست میدهید و بعداً در تحلیل ضرر میکنید.
- حالت یادگیری. این فاز را عجله نکنید. بگذارید سیستم دو تا چهار هفته ترافیک نرمال را ببیند و بیسلاین بسازد. مخصوصاً باید یک سایکل کامل عملیاتی، از جمله استارتاپ و شاتدان برنامه ریزی شده، در این بازه دیده شود؛ وگرنه اولین راه اندازی واحد یک سیل آلارم به شما تحویل میدهد و تیم عملیات از روز اول به سیستم بی اعتماد میشود.
- اندپوینت ها. KICS for Nodes را از طریق Kaspersky Security Center به صورت متمرکز توزیع کنید. اما یک اصل طلایی: همه کنترل ها را اول در حالت Log-only اجرا کنید. Application Launch Control را در حالت غیر مسدود کننده بگذارید، لیست نرم افزارهای مجاز را جمع کنید، پروفایل های استثنا را برای نرم افزارهای اتوماسیون تنظیم کنید و فقط بعد از آن Enforcement را روشن کنید. کسانی که این مرحله را رد کرده اند، معمولاً همان شب مجبور شده اند پالیسی را کامل غیرفعال کنند.
- ادغام و پاسخ. Nodes را به Networks وصل کنید تا تلمتری اندپوینت با دید شبکه یکی شود. آلارم ها را به SIEM سازمان بفرستید، و اگر لازم است اطلاعات وضعیت امنیت را با Kaspersky Security Gateway به خود سیستم SCADA برگردانید تا اپراتور بدون خروج از کنسول عملیاتی وضعیت را ببیند. نقشه ای کاربری را هم تفکیک کنید؛ نسخه های جدید نقشهای Security Officer، Infrastructure Expert و ICS Expert را جدا کرده اند و این برای سازمانهایی که IT و OT دو تیم مستقل دارند نعمت است.
اشتباهاتی که پروژه امنیت صنعتی را زمین می زند
- ندیدن تیم عملیات. اگر مهندس فرآیند و رئیس بهره برداری از روز اول در پروژه نباشند، هر آلارم میشود “مزاحمت واحد IT”.
- تنظیم پاسخ خودکار در فاز اول. در OT اول ببینید، بعد تصمیم بگیرید که چه چیزی ارزش بلاک شدن دارد.
- فراموش کردن آپدیت آفلاین؛ برای شبکه های بدون اینترنت باید سناریوی بروزرسانی دیتابیس با Update Agent محلی یا رسانه قابل حمل از قبل مشخص باشد.
حرف آخر
استقرار KICS در یک پالایشگاه یا نیروگاه پروژه نصب نرم افزار نیست، پروژه مهندسی است. تفاوت بین یک پیاده سازی که واقعاً دید و کنترل می دهد و پیاده سازی ای که فقط یک داشبورد خاموش می شود، در طراحی معماری، صبر در فاز یادگیری و شناخت فرآیند تولید است.
گروه آتنا به عنوان نماینده رسمی محصولات کسپرسکی، در حوزه امنیت سیستم های صنعتی کسپرسکی خدمات ارزیابی وضعیت فعلی، طراحی معماری استقرار، لایسنس، پیاده سازی و پشتیبانی فنی تخصصی ارائه میدهد. اگر مسئول امنیت یا زیرساخت IT/OT در صنایع نفت، گاز، پتروشیمی یا نیروگاهی هستید و می خواهید بدانید KICS در شبکه شما چه چیزی را نشان میدهد، یک ارزیابی اولیه و پایلوت کنترل شده بهترین نقطه شروع است. با کارشناسان آتنا تماس بگیرید.
