Cyberbezpieczeństwo w mieszalni farb: od ryzyka do kontroli

W pierwszej części tej serii przyjrzeliśmy się nowym zagrożeniom cyberbezpieczeństwa związanym z połączoną mieszalnią farb. Połączenia między oprogramowaniem biznesowym, sieciami produkcyjnymi, sterowaniem maszynami i usługami zewnętrznymi zwiększają dokładność, identyfikowalność i wydajność, ale muszą być odpowiednio zarządzane.

Ochrona tego środowiska wymaga czegoś więcej niż oprogramowania antywirusowego czy okazjonalnych aktualizacji. Wymaga wielowarstwowego podejścia, w którym zabezpieczenia techniczne, zasady dostępu, procedury odtwarzania i planowanie cyklu życia systemu współdziałają ze sobą.

Oddziel sieci IT i OT

Segmentacja sieci – czyli podział sieci komputerowej na mniejsze, odizolowane części – jest jednym z najskuteczniejszych sposobów zwiększenia cyberbezpieczeństwa w środowiskach przemysłowych.
Systemy dozowania GSE są zazwyczaj podłączone do dedykowanej sieci technologicznej OT, połączonej z siecią IT klienta za pośrednictwem zarządzanych przełączników lub zapór sieciowych. Ogranicza to niepotrzebną ekspozycję pomiędzy systemami biurowymi a urządzeniami produkcyjnymi.

W przypadku starszych systemów, które nie obsługują nowoczesnych systemów operacyjnych, niektórzy klienci decydują się na całkowite odizolowanie ich od sieci firmowej. Zmniejsza to powierzchnię ataku, ale jednocześnie uniemożliwia zdalne wsparcie i aktualizacje oprogramowania. Izolacja powinna być zatem świadomą decyzją dotyczącą cyklu życia systemu.

Kontroluj wzajemne połączenia systemów

GSE Ink manager może wymieniać dane dotyczące planowania, produkcji i receptur z systemami ERP, MES, MIS oraz systemami doboru kolorów za pośrednictwem wewnętrznej sieci klienta. Może również łączyć się z aplikacjami chmurowymi, platformami dostawców farb i systemami logistycznymi.
Połączenia te należy analizować pod kątem uwierzytelniania, uprawnień dostępu, własności danych i zakresu odpowiedzialności. Bezpieczeństwo usług chmurowych jest zazwyczaj zarządzane wspólnie przez dostawcę i klienta, natomiast GSE łączy się za pośrednictwem istniejącej infrastruktury firmowej.

W systemie dozowania GSE Ink manager komunikuje się ze sterowaniem maszyny za pośrednictwem dedykowanej sieci wewnętrznej. Komputer przemysłowy łączy się ze sterownikiem czasu rzeczywistego (Real-Time Controller), który zarządza pracą maszyny. Dane produkcyjne nie są trwale przechowywane w sterowniku.

Zabezpiecz zdalny dostęp

Zdalne wsparcie musi być szyfrowane, kontrolowane i zatwierdzone.
Systemy GSE mogą korzystać z TeamViewer Host z szyfrowaną komunikacją, bezpiecznym uwierzytelnianiem i uwierzytelnianiem wieloskładnikowym dla inżynierów wsparcia. Dostęp powinien być dostępny wyłącznie dla upoważnionych osób i zgodny z zasadą najmniejszych uprawnień.

Dostęp fizyczny również wymaga kontroli. Komputery przemysłowe, porty USB i elementy sterowania maszyną mogą stwarzać zagrożenia, gdy dostęp lokalny nie jest odpowiednio zarządzany.

Zarządzaj użytkownikami i uprawnieniami

Indywidualne konta oraz dostęp oparty na rolach zmniejszają ryzyko nieautoryzowanych zmian.
GSE Ink manager obsługuje grupy użytkowników, centralnie zarządzane uprawnienia, ochronę hasłem oraz automatyczne wylogowanie. Mechanizmy te pomagają chronić receptury, dane produkcyjne i ustawienia systemu, jednocześnie poprawiając identyfikowalność działań.

Należy unikać współdzielonych kont, ponieważ utrudniają one ustalenie, kto zmienił recepturę, utworzył komponent lub zmodyfikował ustawienie.

Monitoruj, rejestruj i odzyskuj

Sesje zdalne powinny być rejestrowane, a ścieżki audytu powinny zapisywać działania takie jak zmiany receptur, tworzenie komponentów bazowych i operacje dozowania.
Planowanie odzyskiwania danych jest równie ważne. Systemy GSE są dostarczane z nośnikami odzyskiwania zawierającymi obraz systemu, pliki rozruchowe i kopie zapasowe. Kopie baz danych mogą przechowywać wiele generacji i mogą być również automatycznie zapisywane na serwerze IT klienta.

Kopia zapasowa jest przydatna tylko wtedy, gdy można ją odtworzyć. Procedury odzyskiwania powinny być zatem testowane, dokumentowane i przypisane odpowiedzialnym osobom.

Chroń i utrzymuj urządzenia końcowe

Nowe systemy GSE działają na systemie Windows 11 IoT Enterprise LTSC i zawierają Microsoft Defender. Dział IT klienta może zastosować dodatkowe zabezpieczenia zgodnie z polityką firmy.
Aktualizacje systemów przemysłowych muszą być zarządzane z zachowaniem ostrożności. Poprawki bezpieczeństwa należy przetestować przed wdrożeniem, a aktualizacje oprogramowania planować tak, aby uniknąć zakłóceń w produkcji. Klienci posiadający subskrypcję oprogramowania lub umowę serwisową mogą otrzymywać aktualizacje GSE Ink manager i Real-Time Controller.

Uwzględnij cyberbezpieczeństwo w zarządzaniu cyklem życia

Systemy dozowania są projektowane z myślą o wieloletniej eksploatacji, ale otaczające je środowisko cyfrowe stale się zmienia. Systemy operacyjne, komputery sterujące, bazy danych i integracje wymagają okresowych przeglądów.
W ramach programu Extended Life firmy GSE istniejące systemy mogą zostać zmodernizowane poprzez aktualizacje, odnowienie urządzeń, aktualizacje oprogramowania i konserwację zapobiegawczą. Wspiera to bezpieczeństwo, wydajność i ciągłość produkcji bez konieczności natychmiastowej wymiany całego systemu.

Cyberbezpieczeństwo w mieszalni farb nie jest jednorazowym projektem. To ciągły proces operacyjny, który musi ewoluować wraz z systemem.

Chcesz dowiedzieć się więcej? Zapisz się do newslettera InkConnection, aby otrzymywać kolejne artykuły z tej serii, lub skontaktuj się z naszym zespołem pod adresem info@gsedispensing.com albo numerem +31 575 568 080, aby omówić cykl życia systemu i wymagania dotyczące cyberbezpieczeństwa.