Kibernetinio saugumo diegimo gairės

This article has been translated automatically. See the original version.

Įrengimo ir paleidimo saugumas
Prieš jungiant Ekip Connect prie bet kokio tinklo ar įrenginių, siekiantsumažinti saugumo pažeidimų ir kenkėjiškų programų riziką, vadovaukitės šiuo saugumo kontroliniu sąrašu:

1. Operacinė sistema

  • Diegti Windows 11 su naujausiomis saugumo pataisomis (minimumas: Windows 10, oficialaus palaikymo pabaiga 2027 m. sausis)

    Grėsmės sumažinimas: žinomos OS pažeidžiamumo, nepataisyti saugumo išnaudojimai ir sistemos lygio privilegijų eskalavimo atakos.

  • Įjunkite Secure Boot BIOS (privaloma Windows 11)

    Grėsmės sumažinimas: įkrovos atakos, neautorizuotas įkrovos lygio kodo vykdymas ir paleidimo proceso klastojimas

2. Darbo vietos saugumas

  • Apriboti fizinę prieigą prie Ekip Connect darbo stočių

    Grėsmės sumažinimas: fizinis kišimosi būdas, neautorizuotas prieigos prie įrenginio valdymas ir tiesioginis aparatinės įrangos valdymas.

  • Įjungti pilną disko šifravimą (BitLocker ar lygiavertį)

    Grėsmės mažinimas: Duomenų nutekėjimas, jei darbo stotis pavogta arba fiziškai pažeista; neleistina prieiga prie jautrių saugomų duomenų.

  • Išjungti automatinį prisijungimą; nustatyti slaptažodžiu apsaugotą prisijungimą

    Grėsmės mažinimas: Neautorizuota prieiga grėsmių veikėjų, turinčių fizinę prieigą arba gavusių prieigą prie atrakintos darbo stoties.

  • Nustatykite automatinį ekrano užraktą (rekomenduojama 15 minučių)

    Grėsmės mažinimas: Neautorizuota prieiga prie EkipConnect programos ir prijungtų sistemų vartotojo nebuvimo metu

  • Įjunkite Windows ugniasienę su numatytas-neigimo įeinančiomis taisyklėmis

    Grėsmės sumažinimas: Neautorizuotas tinklo priėjimas, nepageidaujamas gaunamas srautas ir kenkėjiškų programų komandų bei kontrolės komunikacija.

3. Programinės įrangos apsauga

  • Įdiekite antivirusinę + antivirusinę programinę įrangą

    Grėsmės sumažinimas: kenkėjiškos programos infekcija, trojanų vykdymas ir kenksmingas kodas, veikiantis darbo stotyje.

  • Konfigūruokite realaus laiko Scanning ir kasdienius pilnus skenavimus.

    Grėsmių mažinimas: realaus laiko kenkėjiškų programų vykdymo aptikimas ir prevencija; neaktyvių ar neseniai įvestų grėsmių identifikavimas.

  • Įjunkite automatinius antivirusinių programų apibrėžimų atnaujinimus

    Grėsmės mažinimas: antivirusinių programų aptikimo vengimas naujomis ar neseniai atrastomis kenkėjiškomis programomis.

4. Vartotojo autentifikacija

  • Visi vartotojai privalo autentifikuotis per MyABB (jei ABB nešiojamas kompiuteris)

    Grėsmės mažinimas: Neautorizuota prieiga prie EkipConnect neautentifikuotų ar apsimetančių vartotojų.

  • Taikyti stiprius slaptažodžius (mažiausiai 8 simboliai, 3 simbolių tipai)

    Grėsmės sumažinimas: brutalios jėgos atakos, žodynų atakos ir slaptažodžių spėjimas grėsmių veikėjų.

  • Įjunkite daugiafaktorinę autentifikaciją (MFA) MyABB

    Grėsmės mažinimas: paskyros perėmimas ir neteisėta prieiga net jei vartotojo duomenys yra pažeisti ar pavogti

  • Išjungti lygiagrečias sesijas iš tos pačios vartotojo paskyros

    Grėsmės mažinimas: Neleistina prieiga naudojant pavogtus ar pažeistus prisijungimo duomenis kitoje darbo stotyje ar įrenginyje.

5. Tinklo konfigūracija

  •  Diegti dedikuotame valdymo tinklo segmente (atskirame VLAN)

    Grėsmės sumažinimas: Šoninis užpuolikų judėjimas iš pažeistų įmonių sistemų; neleistina prieiga prie kritinių valdymo funkcijų.

  • Konfigūruokite ugniasienę, kad būtų leidžiami tik būtini išeinantys prievadai:

      • Prievadas 443/TCP (HTTPS debesų ryšys)

      • Prievadas 53/UDP (DNS)

      • Prievadas 123/UDP (NTP)

    Grėsmės sumažinimas: Neautorizuota išorinė komunikacija, kenkėjiškų programų komandų ir valdymo atgaliniai skambučiai bei duomenų nutekėjimas į užpuolikų infrastruktūrą.

  • Izoliuoti įrenginių tinklus nuo įmonių tinklų (reikalinga ugniasienė)

    Grėsmės mažinimas: šoninis judėjimas tarp įmonių ir kritinių įrenginių tinklų; neleistina prieiga prie saugumo kritinių įrenginių.

6. Automatiniai atnaujinimai

  • Įjunkite automatinius Windows atnaujinimus

    Grėsmių mažinimas: žinomos OS pažeidžiamybės ir sistemos lygio saugumo pataisos diegiamos laiku.

  • Konfigūruoti antivirusinę programą, kad ji automatiškai atnaujintų apibrėžimus

    Grėsmių mažinimas: aptikimo vengimas naujomis kenkėjiškų programų atmainomis ir nulinės dienos kenkėjiškų programų grėsmėmis.

7. Pradinė patikra

  • Verify Secure Boot yra aktyvus
  • Patikrinkite, ar įjungtas Windows ugniasienė
  •  Verify antivirusinė programa veikia ir atnaujinta

    Grėsmės sumažinimas: konfigūracijos klaidos, praleistos saugumo kontrolės ir nepakankamas privalomų saugumo bazinių linijų diegimas.

     

Ugniasienės konfigūracija ir saugumas

Ekip Connect naudoja specifinius prievadus skirtingiems komunikacijos tipams. Tinkama ugniasienės konfigūracija yra būtina saugumui.

 

Privalomi prievadai (reikalingi debesijos funkcijoms)

Prievadas 443/TCP (HTTPS – debesų ryšys)

  • ABB ELSP skaitmeninio valdymo API
  • Prieiga prie programinės įrangos bibliotekos
  • Atnaujinimų ir pataisų atsisiuntimas
  • Debesų funkcijos turi būti ĮJUNGTOS
  • VISADA užšifruota (TLS 1.2 ar naujesnė)

    Grėsmės sumažinimas: "Man-in-the-middle" (MITM) atakos debesų komunikacijai (sušvelnintos TLS šifravimu); Neautorizuota prieiga prie debesų API ir programinės įrangos bibliotekų; Programinės įrangos atnaujinimų ir saugumo pataisų perėmimas

Prievadas 53/UDP (DNS – domeno vardų sprendimas)

  • Reikalinga ABB debesijos galinių taškų sprendimui
  • Turi būti ĮJUNGTAS bet kokiam debesų ryšiui
  • Nėra šifravimo (standartinis DNS protokolas)
  • Rekomenduoju naudoti patikimus DNS serverius

    Grėsmių mažinimas: DNS klastojimo atakos, nukreipiančios EkipConnect į kenksmingus debesų galinius taškus; DNS talpyklos užteršimas; Neautorizuotas debesų ryšio nukreipimas

     

Rekomenduojami portai (labai rekomenduojami)

Prievadas 123/UDP (NTP – laiko sinchronizavimas)

  • Tinklo laiko protokolas sistemos laikrodžio tikslumui
  • Svarbu žurnalo laiko žymų tikslumui ir saugumui
  • Labai rekomenduojama, bet ne griežtai privaloma
  • Įjungti, jei tinklo konfigūracija leidžia

    Grėsmės sumažinimas: žurnalo laiko žymų klastojimas ir manipuliavimas; Laiko poslinkio atakos, kurios panaikina laiko pagrindu veikiančias saugumo kontrolės priemones; Netikslus audito pėdsakas ir incidentų atkūrimas

     

Įrenginių komunikacijos prievadai (įrenginių jungtims)

Prievadas 502/TCP (Modbus TCP)

  • Įrenginių ir Ekip Connect komunikacija per Ethernet
  • Dvikryptis (įrenginys gali prisijungti atgal)
  • Nešifruotas protokolas (reikalinga tinklo segmentacija)
  • Įjunkite tik įrenginių tinkluose (ne interneto ryšiuose)
  • Ugniasienė turėtų apriboti šį prievadą tik įgaliotiems įrenginiams

    Grėsmės mažinimas: neautorizuota įrenginių komunikacija ir parametrų manipuliavimas; Neteisėti įrenginiai, jungiantis prie valdymo sąsajos; Klausymasis nešifruoto įrenginių srauto (sušvelnintas tinklo segmentavimu); Paslaugos atsisakymo atakos iš neautorizuotų tinklo segmentų

Prievadas 69/UDP (TFTP – trivialus failų perdavimo protokolas)

  • Programinės įrangos atsisiuntimas ir įrenginių konfigūravimas
  • Dvikryptė komunikacija
  • Nešifruotas (naudojamas tik izoliuotuose tinkluose)
  • Reikalinga tik programinės įrangos atnaujinimo operacijų metu
  • Galima išjungti už priežiūros langų ribų

    Grėsmių mažinimas: Neautorizuotas programinės įrangos atsisiuntimas ir diegimas; Kenksmingos programinės įrangos injekcijos per TFTP Man-in-the-middle atakas programinės įrangos perdavimui (sušvelnintos tinklo izoliacija); Neautorizuotas įrenginių provisionavimas; Klausymasis nešifruotų programinės įrangos perdavimų

 

Pastaba: Įsitikinkite, kad jūsų ugniasienė tinkamai sukonfigūruota pagal aukščiau minėtus aktyvius prievadus. Jei kyla komunikacijos problemų, pabandykite laikinai išjungti ugniasienę, ją vėl įjunkite Provisioning proceso pabaigoje.

 

Daugiau informacijos apie Modbus saugumo diegimo gaires ir informaciją rasite paspaudę čia.