Įrengimo ir paleidimo saugumas
Prieš jungiant Ekip Connect prie bet kokio tinklo ar įrenginių, siekiantsumažinti saugumo pažeidimų ir kenkėjiškų programų riziką, vadovaukitės šiuo saugumo kontroliniu sąrašu:
1. Operacinė sistema
Grėsmės sumažinimas: žinomos OS pažeidžiamumo, nepataisyti saugumo išnaudojimai ir sistemos lygio privilegijų eskalavimo atakos.
Grėsmės sumažinimas: įkrovos atakos, neautorizuotas įkrovos lygio kodo vykdymas ir paleidimo proceso klastojimas
2. Darbo vietos saugumas
Apriboti fizinę prieigą prie Ekip Connect darbo stočių
Grėsmės sumažinimas: fizinis kišimosi būdas, neautorizuotas prieigos prie įrenginio valdymas ir tiesioginis aparatinės įrangos valdymas.
Įjungti pilną disko šifravimą (BitLocker ar lygiavertį)
Grėsmės mažinimas: Duomenų nutekėjimas, jei darbo stotis pavogta arba fiziškai pažeista; neleistina prieiga prie jautrių saugomų duomenų.
Išjungti automatinį prisijungimą; nustatyti slaptažodžiu apsaugotą prisijungimą
Grėsmės mažinimas: Neautorizuota prieiga grėsmių veikėjų, turinčių fizinę prieigą arba gavusių prieigą prie atrakintos darbo stoties.
Nustatykite automatinį ekrano užraktą (rekomenduojama 15 minučių)
Grėsmės mažinimas: Neautorizuota prieiga prie EkipConnect programos ir prijungtų sistemų vartotojo nebuvimo metu
Įjunkite Windows ugniasienę su numatytas-neigimo įeinančiomis taisyklėmis
Grėsmės sumažinimas: Neautorizuotas tinklo priėjimas, nepageidaujamas gaunamas srautas ir kenkėjiškų programų komandų bei kontrolės komunikacija.
3. Programinės įrangos apsauga
Įdiekite antivirusinę + antivirusinę programinę įrangą
Grėsmės sumažinimas: kenkėjiškos programos infekcija, trojanų vykdymas ir kenksmingas kodas, veikiantis darbo stotyje.
Konfigūruokite realaus laiko Scanning ir kasdienius pilnus skenavimus.
Grėsmių mažinimas: realaus laiko kenkėjiškų programų vykdymo aptikimas ir prevencija; neaktyvių ar neseniai įvestų grėsmių identifikavimas.
Įjunkite automatinius antivirusinių programų apibrėžimų atnaujinimus
Grėsmės mažinimas: antivirusinių programų aptikimo vengimas naujomis ar neseniai atrastomis kenkėjiškomis programomis.
4. Vartotojo autentifikacija
Visi vartotojai privalo autentifikuotis per MyABB (jei ABB nešiojamas kompiuteris)
Grėsmės mažinimas: Neautorizuota prieiga prie EkipConnect neautentifikuotų ar apsimetančių vartotojų.
Taikyti stiprius slaptažodžius (mažiausiai 8 simboliai, 3 simbolių tipai)
Grėsmės sumažinimas: brutalios jėgos atakos, žodynų atakos ir slaptažodžių spėjimas grėsmių veikėjų.
Įjunkite daugiafaktorinę autentifikaciją (MFA) MyABB
Grėsmės mažinimas: paskyros perėmimas ir neteisėta prieiga net jei vartotojo duomenys yra pažeisti ar pavogti
Išjungti lygiagrečias sesijas iš tos pačios vartotojo paskyros
Grėsmės mažinimas: Neleistina prieiga naudojant pavogtus ar pažeistus prisijungimo duomenis kitoje darbo stotyje ar įrenginyje.
5. Tinklo konfigūracija
Diegti dedikuotame valdymo tinklo segmente (atskirame VLAN)
Grėsmės sumažinimas: Šoninis užpuolikų judėjimas iš pažeistų įmonių sistemų; neleistina prieiga prie kritinių valdymo funkcijų.
• Prievadas 443/TCP (HTTPS debesų ryšys)
• Prievadas 53/UDP (DNS)
• Prievadas 123/UDP (NTP)
Grėsmės sumažinimas: Neautorizuota išorinė komunikacija, kenkėjiškų programų komandų ir valdymo atgaliniai skambučiai bei duomenų nutekėjimas į užpuolikų infrastruktūrą.
Izoliuoti įrenginių tinklus nuo įmonių tinklų (reikalinga ugniasienė)
Grėsmės mažinimas: šoninis judėjimas tarp įmonių ir kritinių įrenginių tinklų; neleistina prieiga prie saugumo kritinių įrenginių.
6. Automatiniai atnaujinimai
Įjunkite automatinius Windows atnaujinimus
Grėsmių mažinimas: žinomos OS pažeidžiamybės ir sistemos lygio saugumo pataisos diegiamos laiku.
Konfigūruoti antivirusinę programą, kad ji automatiškai atnaujintų apibrėžimus
Grėsmių mažinimas: aptikimo vengimas naujomis kenkėjiškų programų atmainomis ir nulinės dienos kenkėjiškų programų grėsmėmis.
7. Pradinė patikra
Verify antivirusinė programa veikia ir atnaujinta
Grėsmės sumažinimas: konfigūracijos klaidos, praleistos saugumo kontrolės ir nepakankamas privalomų saugumo bazinių linijų diegimas.
Ugniasienės konfigūracija ir saugumas
Ekip Connect naudoja specifinius prievadus skirtingiems komunikacijos tipams. Tinkama ugniasienės konfigūracija yra būtina saugumui.
Privalomi prievadai (reikalingi debesijos funkcijoms)
Prievadas 443/TCP (HTTPS – debesų ryšys)
VISADA užšifruota (TLS 1.2 ar naujesnė)
Grėsmės sumažinimas: "Man-in-the-middle" (MITM) atakos debesų komunikacijai (sušvelnintos TLS šifravimu); Neautorizuota prieiga prie debesų API ir programinės įrangos bibliotekų; Programinės įrangos atnaujinimų ir saugumo pataisų perėmimas
Prievadas 53/UDP (DNS – domeno vardų sprendimas)
Rekomenduoju naudoti patikimus DNS serverius
Grėsmių mažinimas: DNS klastojimo atakos, nukreipiančios EkipConnect į kenksmingus debesų galinius taškus; DNS talpyklos užteršimas; Neautorizuotas debesų ryšio nukreipimas
Rekomenduojami portai (labai rekomenduojami)
Prievadas 123/UDP (NTP – laiko sinchronizavimas)
Įjungti, jei tinklo konfigūracija leidžia
Grėsmės sumažinimas: žurnalo laiko žymų klastojimas ir manipuliavimas; Laiko poslinkio atakos, kurios panaikina laiko pagrindu veikiančias saugumo kontrolės priemones; Netikslus audito pėdsakas ir incidentų atkūrimas
Įrenginių komunikacijos prievadai (įrenginių jungtims)
Prievadas 502/TCP (Modbus TCP)
Ugniasienė turėtų apriboti šį prievadą tik įgaliotiems įrenginiams
Grėsmės mažinimas: neautorizuota įrenginių komunikacija ir parametrų manipuliavimas; Neteisėti įrenginiai, jungiantis prie valdymo sąsajos; Klausymasis nešifruoto įrenginių srauto (sušvelnintas tinklo segmentavimu); Paslaugos atsisakymo atakos iš neautorizuotų tinklo segmentų
Prievadas 69/UDP (TFTP – trivialus failų perdavimo protokolas)
Galima išjungti už priežiūros langų ribų
Grėsmių mažinimas: Neautorizuotas programinės įrangos atsisiuntimas ir diegimas; Kenksmingos programinės įrangos injekcijos per TFTP Man-in-the-middle atakas programinės įrangos perdavimui (sušvelnintos tinklo izoliacija); Neautorizuotas įrenginių provisionavimas; Klausymasis nešifruotų programinės įrangos perdavimų
Pastaba: Įsitikinkite, kad jūsų ugniasienė tinkamai sukonfigūruota pagal aukščiau minėtus aktyvius prievadus. Jei kyla komunikacijos problemų, pabandykite laikinai išjungti ugniasienę, ją vėl įjunkite Provisioning proceso pabaigoje.
Daugiau informacijos apie Modbus saugumo diegimo gaires ir informaciją rasite paspaudę čia.