А помимо фаервола в месте стыковки сети асутп и корпоративной

сети или vpn канала, чем еще обеспечивают защиту сети асутп? Лопачу гугл, инфы просто море, аж теряюсь.

22 ответов

34 просмотра

Так от угроз зависит. IDS ставят, NTA/NDR, IAM, VPN...

Berkeman- Автор вопроса
Alexey Lukatsky
Так от угроз зависит. IDS ставят, NTA/NDR, IAM, VP...

VPN - имеете ввиду обкновенный vpn канал?

Berkeman
VPN - имеете ввиду обкновенный vpn канал?

Имею ввиду VPN-шлюз для удаленного доступа или для соединения с центром. Зависит от задач и архитектуры

Berkeman- Автор вопроса

Ну вот как бы вы организовали архитектуру передачи данных ищ сети асутп в сеть mes (или асуп)? Если вам не трудно схемку накидать

Berkeman
Ну вот как бы вы организовали архитектуру передачи...

Таких схемок на не одну сотню МБ. И все немного разные. Везде нюансы, связанные с тем, как устроена эта самая АСУТП и что с нее надо "поднимать" наверх, влияет ли "верх" на техпроцесс и т.д. и т.п.

Berkeman- Автор вопроса
Anton
Таких схемок на не одну сотню МБ. И все немного р...

Нет ли у вас таких схемок? Для расширения кругозора

Berkeman- Автор вопроса
Anton
Таких схемок на не одну сотню МБ. И все немного р...

Влияние верха на асутп разве к связи и сетям относится? Это больше внутрискадовое дело (разграничение прав на мнемосхемы, записи в тэги и т.д.), кмк

Berkeman
Ну вот как бы вы организовали архитектуру передачи...

Еще плюсом - мониторинг (есть ил или нет, свой внутри АСУТП или будете мониторить из ЛВС (и как)), нужен удаленный доступ и для чего (телеком или на сервера и армы в т.ч.). Есть ли антивирусы, обновления ОС и т.д, откуда берутся, по сетке, руками, сервера внутри АСУТП или в обычной ЛВС. Все влияет на какие-то тонкости реализации.

Berkeman- Автор вопроса

Too much аббревиатур)

Зато смотрится дорого-богато

Alexey Cheshire
Зато смотрится дорого-богато

А то... Мы тоже долго без этих словес жили не тужили, а тут пришли новые времена, новые люди и понеслось. И ОС терь обновляем. И Касперы всякие и вот изим приснопамятный, випнеты пачками, дмз гроздьями, тунели в первопрестольную паутиной. Такая веселуха настала )

Что бы не выглядело, что заболтал тему, вот простейший стык, который приходилось самому поднимать несколько лет назад буквально на коленке. Имелась плоская сеть АСУТП, сто лет честно изолированная. Винда 2003 почти без патчей, куча всякой хери, пароли пустые или единичка, незапароленный телеком. Без антивирусов все, конечно. АСУШники костьми ложились, что ничего трогать нельзя. Мы не спорили. Шлюз посредник поставили. С АСУТП работает по какому-то пром. протоколу. Наверх отдает, допустим из базы. Упр. воздействий из ЛВС обычной не предусмотрено. Между ЛВС и этим сервером АСА. На сервере свой ФВ, достаточно жестко настроенный во всех направлениях, и на ИН и на ОУТ все минимально необходимое. Это бюджетный вариант, когда нет денег на ФВ между ним и АСУТП. В ЛВС пара серверов, которым нужны данные из этой АСУТП сети, они их получают, агрегируют, что-то считают, моделируют, хранят. Сервера в выделенном сегменте ЛВС, общение с ЛВС ограничено, сделано тоже бюджетно, без физ. сегментации, на Вланах, фильтрация в Л3 ядре сети. Пользователи получают хрень, мне неведомую, через веб. Веб к серверу-шлюза в АСУТП доступа не имеет. Сейчас пришли решения и от Каспера и от Позитивов, все усложнилось в плане телекома, появилась задача и журналы гонять в СИЕМ и обновы тянуть. Эту схему уже не дам и описывать не буду )))

Berkeman- Автор вопроса
Anton
Что бы не выглядело, что заболтал тему, вот просте...

Фильтрация по айпи адресам (или мак адреса)? Белый список?

Berkeman
Фильтрация по айпи адресам (или мак адреса)? Белый...

Мак адреса видны в пределах л2 сегмента. Представьте, вас в гугле захотят забанить ))) По маку это сделают по вашему или по ип? Фильтрация на АСЕ по ип. При этом в ЛВС куча мер защитных, позволяющих избежать типичных атак Л2 уровня. Арп спуфинга и иже с ним. Это как-то отдаленно можно пристегнуть к вопросу о фильтрации по мак-ам. Это не фильтрация в строгом смысли и напрямую к стыку двух сетей не относится. Это общий подход в сетке, что бы все было строго на своих местах и любое несанкционированное подключение или попытка выдать себя за другой хост были максимально усложнены (даже в случае физ. досутпа злоумышленника куда не надо).

Berkeman- Автор вопроса

Что такое АСЕ?

Berkeman
Too much аббревиатур)

ЛВС - Локальная Вычислительная Сеть

Berkeman
Что такое АСЕ?

Контроль приложений от сиськи - Application Control Engine

Alex N
Контроль приложений от сиськи - Application Contro...

Не. Это моя безграмотность. Это я така ASA склоняю.

Старенькое, но приличное руководство, см. раздел Network Architectures https://www.cisa.gov/uscert/sites/default/files/recommended_practices/NCCIC_ICS-CERT_Defense_in_Depth_2016_S508C.pdf

Похожие вопросы

Обсуждают сегодня

Гайс, вопрос для разносторонее развитых: читаю стрим с юарта, нада выделять с него фреймы с определенной структурой, если ли чо готовое, или долбаться с ринг буффером? нада у...
Vitaly
9
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
длина пакета фиксированная, или меняется?
Okhsunrog
7
Вот еще странный косяк, подскажите как бороться. Я git clone сделал себе всего embassy и примеры там запускаю. Всё хорошо. Но вот решил в cargo.toml зависимости не как в приме...
Lukutin R2AJP
5
А в каком формате фреймы? Сам формат сейчас придумываешь, или что-то готовое нужно распарсить?
Okhsunrog
5
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Добрый вечер, Пока не совсем понимаю как наладить общение между телеграм ботом и ПО для работы с сим боксом. По самому боту так понял: - Нужен некий баланс, который можно поп...
Magic
6
Всем привет, нужна как никогда, нужна помощь с IO в загрузчике. Пишу в code16 после установки сегментных регистров, пишу вывод символа. Пробовал 2 варианта: # 1 mov $0x0E, %a...
Shadow Akira
14
Раз начали говорить про embassy, то присоединюсь со своими парой вопросов. 1) Есть ли сопоставимые аналоги для асинхронного кода в emdebbed? 2) Можно ли внутри задач embassy ...
NI_isx
6
сделал сайт, прикрутил в боте сайт, и виджет логина. как автоматически логинить пользователя в аккаунт(телеграм), при входе с бота?
Александра Чернивецкая
5
Карта сайта