А помимо фаервола в месте стыковки сети асутп и корпоративной

сети или vpn канала, чем еще обеспечивают защиту сети асутп? Лопачу гугл, инфы просто море, аж теряюсь.

22 ответов

30 просмотров

Так от угроз зависит. IDS ставят, NTA/NDR, IAM, VPN...

Berkeman- Автор вопроса
Alexey Lukatsky
Так от угроз зависит. IDS ставят, NTA/NDR, IAM, VP...

VPN - имеете ввиду обкновенный vpn канал?

Berkeman
VPN - имеете ввиду обкновенный vpn канал?

Имею ввиду VPN-шлюз для удаленного доступа или для соединения с центром. Зависит от задач и архитектуры

Berkeman- Автор вопроса

Ну вот как бы вы организовали архитектуру передачи данных ищ сети асутп в сеть mes (или асуп)? Если вам не трудно схемку накидать

Berkeman
Ну вот как бы вы организовали архитектуру передачи...

Таких схемок на не одну сотню МБ. И все немного разные. Везде нюансы, связанные с тем, как устроена эта самая АСУТП и что с нее надо "поднимать" наверх, влияет ли "верх" на техпроцесс и т.д. и т.п.

Berkeman- Автор вопроса
Anton
Таких схемок на не одну сотню МБ. И все немного р...

Нет ли у вас таких схемок? Для расширения кругозора

Berkeman- Автор вопроса
Anton
Таких схемок на не одну сотню МБ. И все немного р...

Влияние верха на асутп разве к связи и сетям относится? Это больше внутрискадовое дело (разграничение прав на мнемосхемы, записи в тэги и т.д.), кмк

Berkeman
Ну вот как бы вы организовали архитектуру передачи...

Еще плюсом - мониторинг (есть ил или нет, свой внутри АСУТП или будете мониторить из ЛВС (и как)), нужен удаленный доступ и для чего (телеком или на сервера и армы в т.ч.). Есть ли антивирусы, обновления ОС и т.д, откуда берутся, по сетке, руками, сервера внутри АСУТП или в обычной ЛВС. Все влияет на какие-то тонкости реализации.

Berkeman- Автор вопроса

Too much аббревиатур)

Зато смотрится дорого-богато

Alexey Cheshire
Зато смотрится дорого-богато

А то... Мы тоже долго без этих словес жили не тужили, а тут пришли новые времена, новые люди и понеслось. И ОС терь обновляем. И Касперы всякие и вот изим приснопамятный, випнеты пачками, дмз гроздьями, тунели в первопрестольную паутиной. Такая веселуха настала )

Что бы не выглядело, что заболтал тему, вот простейший стык, который приходилось самому поднимать несколько лет назад буквально на коленке. Имелась плоская сеть АСУТП, сто лет честно изолированная. Винда 2003 почти без патчей, куча всякой хери, пароли пустые или единичка, незапароленный телеком. Без антивирусов все, конечно. АСУШники костьми ложились, что ничего трогать нельзя. Мы не спорили. Шлюз посредник поставили. С АСУТП работает по какому-то пром. протоколу. Наверх отдает, допустим из базы. Упр. воздействий из ЛВС обычной не предусмотрено. Между ЛВС и этим сервером АСА. На сервере свой ФВ, достаточно жестко настроенный во всех направлениях, и на ИН и на ОУТ все минимально необходимое. Это бюджетный вариант, когда нет денег на ФВ между ним и АСУТП. В ЛВС пара серверов, которым нужны данные из этой АСУТП сети, они их получают, агрегируют, что-то считают, моделируют, хранят. Сервера в выделенном сегменте ЛВС, общение с ЛВС ограничено, сделано тоже бюджетно, без физ. сегментации, на Вланах, фильтрация в Л3 ядре сети. Пользователи получают хрень, мне неведомую, через веб. Веб к серверу-шлюза в АСУТП доступа не имеет. Сейчас пришли решения и от Каспера и от Позитивов, все усложнилось в плане телекома, появилась задача и журналы гонять в СИЕМ и обновы тянуть. Эту схему уже не дам и описывать не буду )))

Berkeman- Автор вопроса
Anton
Что бы не выглядело, что заболтал тему, вот просте...

Фильтрация по айпи адресам (или мак адреса)? Белый список?

Berkeman
Фильтрация по айпи адресам (или мак адреса)? Белый...

Мак адреса видны в пределах л2 сегмента. Представьте, вас в гугле захотят забанить ))) По маку это сделают по вашему или по ип? Фильтрация на АСЕ по ип. При этом в ЛВС куча мер защитных, позволяющих избежать типичных атак Л2 уровня. Арп спуфинга и иже с ним. Это как-то отдаленно можно пристегнуть к вопросу о фильтрации по мак-ам. Это не фильтрация в строгом смысли и напрямую к стыку двух сетей не относится. Это общий подход в сетке, что бы все было строго на своих местах и любое несанкционированное подключение или попытка выдать себя за другой хост были максимально усложнены (даже в случае физ. досутпа злоумышленника куда не надо).

Berkeman- Автор вопроса

Что такое АСЕ?

Berkeman
Too much аббревиатур)

ЛВС - Локальная Вычислительная Сеть

Berkeman
Что такое АСЕ?

Контроль приложений от сиськи - Application Control Engine

Alex N
Контроль приложений от сиськи - Application Contro...

Не. Это моя безграмотность. Это я така ASA склоняю.

Старенькое, но приличное руководство, см. раздел Network Architectures https://www.cisa.gov/uscert/sites/default/files/recommended_practices/NCCIC_ICS-CERT_Defense_in_Depth_2016_S508C.pdf

Похожие вопросы

Обсуждают сегодня

Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Раз начали говорить про embassy, то присоединюсь со своими парой вопросов. 1) Есть ли сопоставимые аналоги для асинхронного кода в emdebbed? 2) Можно ли внутри задач embassy ...
NI_isx
6
Всем привет, нужна как никогда, нужна помощь с IO в загрузчике. Пишу в code16 после установки сегментных регистров, пишу вывод символа. Пробовал 2 варианта: # 1 mov $0x0E, %a...
Shadow Akira
14
Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
Всем привет. Ребята, подскажите, пожалуйста. у ботов есть ограничение на отправку сообщений - 30 сообщений в секунду, эти ограничения накладываются на все сообщения? или на со...
Artem Stormageddon
2
Коллеги, я тут для личных нужд пошел ставить MQTT сервер, пощупал mosquitto, но ужаснулся отсутствию такой банальности, как HTTP API для посмотреть список топиков. А тут что,...
Maksim Lapshin
14
У меня задача: написать брокер сообщений. Очереди и потребители. Очереди поддерживают приоритеты. Очередь отдает сообщения, только обработчикам с соответствующими характеристи...
Aleksandr Filippov
2
Решил тут попробовать embassy на bluepill. Все установил, собрал blink и успешно залил с помощью St link 2 китайского. Но после этого чип шиться перестал. На форумах прочел, ч...
Lukutin R2AJP
6
Привет!) Кто как юзает переменные в строках?) Чисто ради интереса Вот так: echo "У меня {$bananasAmount} бананов"; Или вот так: echo "У меня ${bananasAmount} бананов";
Виталий
3
Карта сайта