А помимо фаервола в месте стыковки сети асутп и корпоративной

сети или vpn канала, чем еще обеспечивают защиту сети асутп? Лопачу гугл, инфы просто море, аж теряюсь.

22 ответов

12 просмотров

Так от угроз зависит. IDS ставят, NTA/NDR, IAM, VPN...

Berkeman- Автор вопроса
Alexey Lukatsky
Так от угроз зависит. IDS ставят, NTA/NDR, IAM, VP...

VPN - имеете ввиду обкновенный vpn канал?

Berkeman
VPN - имеете ввиду обкновенный vpn канал?

Имею ввиду VPN-шлюз для удаленного доступа или для соединения с центром. Зависит от задач и архитектуры

Berkeman- Автор вопроса

Ну вот как бы вы организовали архитектуру передачи данных ищ сети асутп в сеть mes (или асуп)? Если вам не трудно схемку накидать

Berkeman
Ну вот как бы вы организовали архитектуру передачи...

Таких схемок на не одну сотню МБ. И все немного разные. Везде нюансы, связанные с тем, как устроена эта самая АСУТП и что с нее надо "поднимать" наверх, влияет ли "верх" на техпроцесс и т.д. и т.п.

Berkeman- Автор вопроса
Anton
Таких схемок на не одну сотню МБ. И все немного р...

Нет ли у вас таких схемок? Для расширения кругозора

Berkeman- Автор вопроса
Anton
Таких схемок на не одну сотню МБ. И все немного р...

Влияние верха на асутп разве к связи и сетям относится? Это больше внутрискадовое дело (разграничение прав на мнемосхемы, записи в тэги и т.д.), кмк

Berkeman
Ну вот как бы вы организовали архитектуру передачи...

Еще плюсом - мониторинг (есть ил или нет, свой внутри АСУТП или будете мониторить из ЛВС (и как)), нужен удаленный доступ и для чего (телеком или на сервера и армы в т.ч.). Есть ли антивирусы, обновления ОС и т.д, откуда берутся, по сетке, руками, сервера внутри АСУТП или в обычной ЛВС. Все влияет на какие-то тонкости реализации.

Berkeman- Автор вопроса

Too much аббревиатур)

Зато смотрится дорого-богато

Alexey Cheshire
Зато смотрится дорого-богато

А то... Мы тоже долго без этих словес жили не тужили, а тут пришли новые времена, новые люди и понеслось. И ОС терь обновляем. И Касперы всякие и вот изим приснопамятный, випнеты пачками, дмз гроздьями, тунели в первопрестольную паутиной. Такая веселуха настала )

Что бы не выглядело, что заболтал тему, вот простейший стык, который приходилось самому поднимать несколько лет назад буквально на коленке. Имелась плоская сеть АСУТП, сто лет честно изолированная. Винда 2003 почти без патчей, куча всякой хери, пароли пустые или единичка, незапароленный телеком. Без антивирусов все, конечно. АСУШники костьми ложились, что ничего трогать нельзя. Мы не спорили. Шлюз посредник поставили. С АСУТП работает по какому-то пром. протоколу. Наверх отдает, допустим из базы. Упр. воздействий из ЛВС обычной не предусмотрено. Между ЛВС и этим сервером АСА. На сервере свой ФВ, достаточно жестко настроенный во всех направлениях, и на ИН и на ОУТ все минимально необходимое. Это бюджетный вариант, когда нет денег на ФВ между ним и АСУТП. В ЛВС пара серверов, которым нужны данные из этой АСУТП сети, они их получают, агрегируют, что-то считают, моделируют, хранят. Сервера в выделенном сегменте ЛВС, общение с ЛВС ограничено, сделано тоже бюджетно, без физ. сегментации, на Вланах, фильтрация в Л3 ядре сети. Пользователи получают хрень, мне неведомую, через веб. Веб к серверу-шлюза в АСУТП доступа не имеет. Сейчас пришли решения и от Каспера и от Позитивов, все усложнилось в плане телекома, появилась задача и журналы гонять в СИЕМ и обновы тянуть. Эту схему уже не дам и описывать не буду )))

Berkeman- Автор вопроса
Anton
Что бы не выглядело, что заболтал тему, вот просте...

Фильтрация по айпи адресам (или мак адреса)? Белый список?

Berkeman
Фильтрация по айпи адресам (или мак адреса)? Белый...

Мак адреса видны в пределах л2 сегмента. Представьте, вас в гугле захотят забанить ))) По маку это сделают по вашему или по ип? Фильтрация на АСЕ по ип. При этом в ЛВС куча мер защитных, позволяющих избежать типичных атак Л2 уровня. Арп спуфинга и иже с ним. Это как-то отдаленно можно пристегнуть к вопросу о фильтрации по мак-ам. Это не фильтрация в строгом смысли и напрямую к стыку двух сетей не относится. Это общий подход в сетке, что бы все было строго на своих местах и любое несанкционированное подключение или попытка выдать себя за другой хост были максимально усложнены (даже в случае физ. досутпа злоумышленника куда не надо).

Berkeman- Автор вопроса

Что такое АСЕ?

Berkeman
Too much аббревиатур)

ЛВС - Локальная Вычислительная Сеть

Berkeman
Что такое АСЕ?

Контроль приложений от сиськи - Application Control Engine

Alex N
Контроль приложений от сиськи - Application Contro...

Не. Это моя безграмотность. Это я така ASA склоняю.

Старенькое, но приличное руководство, см. раздел Network Architectures https://www.cisa.gov/uscert/sites/default/files/recommended_practices/NCCIC_ICS-CERT_Defense_in_Depth_2016_S508C.pdf

Похожие вопросы

Обсуждают сегодня

вопрос: кто как решает вопрос с динамической подгрузкой скриптов для отдельных страниц с включенным turbo router?
Sergei Toroptsev
25
Погодь, а как ты переопределяешь функцию в хедере? Эрланг это же не С, тут явный вызов макросов
Maksim Lapshin
6
Почему Telegram пишет, что объект media не найден, хотя на самом деле я его передаю? Делаю на urllib, без зависимостей, так надо. Вызываю метод sendMediaGroup с таким JSON: ...
Alexey S
1
Сonst magicTgHTML = (text, entities) => { let processedText = text; let offsetShift = 0; entities.forEach(entity => { const { offset, length, type, url, ...
Андрей
1
а какие среды разработки имеют дебаг и поддержку синтаксиса раста?
Aksetrin Silverfall
5
Чет мне ссыкотно опять Rainlab.User в проект ставить. Кто знает, опять наотъебись все сделали или после обнов пользоваться можно?
Black Cat
10
Гайз, кто-нибудь пробовал запустить probe-rs под камень, которого нет в probe-rs? Мб есть какой-нибудь пример у кого... Через target-gen попробовал сгенерировать chip-descript...
Максим Смирнов
2
коллеги привет. уже второй день бьемся об заклад с одной ошибкой, может вы сталкивались с таки странным поведением? есть тестовый сервер, на который паблишим релизную версию W...
Magzhan
11
это группа токсиков или тех кто помогает?
Ибрагим
9
В смысле более затратная? Общая стоимость владения лошадью меньше, чем автомобиля. В среднем.
Sergej R
10
Карта сайта