Dlaczego większość fabryk nie ma segmentacji IT/OT?
Historycznie systemy OT (Operational Technology) działały w izolacji — nie były podłączone do sieci IT. Sterowniki PLC komunikowały się przez dedykowane sieci szeregowe, a systemy SCADA pracowały na odizolowanych stacjach. Segmentacja nie była potrzebna, bo fizyczna separacja zapewniała bezpieczeństwo.
Konwergencja IT/OT — napędzana potrzebą dostępu do danych produkcyjnych, zdalnej diagnostyki i Przemysłu 4.0 — połączyła te światy. Problem w tym, że połączenie odbyło się najczęściej bez odpowiedniego zabezpieczenia: kabel Ethernet z przełącznika biurowego do przełącznika na hali produkcyjnej.
Efekt? W wielu polskich fabrykach sieć jest płaska — komputer w dziale HR i sterownik PLC na linii produkcyjnej są w tej samej sieci. Ransomware zainicjowany phishingiem może w minuty dotrzeć do systemów sterowania.
Model Purdue — architektura referencyjna
Model Purdue (ISA-95/IEC 62264) definiuje hierarchiczną architekturę sieci przemysłowej:
Level 0: Proces fizyczny
Czujniki, aktuatory, zawory, silniki — urządzenia bezpośrednio oddziałujące na proces fizyczny. Brak możliwości komunikacji IP.
Level 1: Kontrola podstawowa
Sterowniki PLC, RTU, DCS — urządzenia realizujące logikę sterowania w cyklach milisekundowych. Komunikacja przez protokoły przemysłowe (Modbus, PROFINET, EtherNet/IP).
Level 2: Nadzór i kontrola
Systemy SCADA/HMI, stacje inżynierskie — wizualizacja procesów, zmiana parametrów, alarmy. Najczęściej Windows z dedykowanym oprogramowaniem.
Level 3: Zarządzanie produkcją
Systemy MES (Manufacturing Execution System), batch management, historian serwery — planowanie i śledzenie produkcji.
Level 3.5: DMZ (Demilitarized Zone)
Kluczowa warstwa — bufor między światem IT i OT. Serwery pośrednie, replikacja danych, jump servery. Tu nie powinno być bezpośredniej komunikacji IT↔OT.
Level 4-5: Enterprise
Sieci korporacyjne, ERP, poczta, Internet. Tradycyjna infrastruktura IT.
Strefy i conduits według IEC 62443
Standard IEC 62443 formalizuje segmentację przez koncepcję stref i conduits:
Strefa (Zone)
Grupa aktywów o wspólnym wymaganym poziomie bezpieczeństwa (Security Level). Przykłady:
- Strefa kontroli linii 1 (PLC, HMI linii produkcyjnej A)
- Strefa kontroli linii 2 (PLC, HMI linii produkcyjnej B)
- Strefa safety (systemy SIS — Safety Instrumented Systems)
- Strefa DMZ
Conduit (kanał)
Kontrolowana ścieżka komunikacji między strefami. Każdy conduit ma zdefiniowane:
- Dozwolone protokoły i porty
- Kierunek komunikacji (np. OT→DMZ: tak, DMZ→OT: tylko monitoring)
- Mechanizmy kontroli (firewall, ACL, data diode)
- Politykę logowania i monitoringu
Technologie segmentacji OT
Firewalle przemysłowe
Dedykowane firewalle rozumiejące protokoły OT:
- Deep Packet Inspection dla Modbus, OPC UA, S7comm, EtherNet/IP
- Reguły na poziomie komend OT (np. pozwól read, zablokuj write do PLC)
- Konstrukcja przemysłowa (temperatura, wibracje, zasilanie DC)
- Producenci: Fortinet FortiGate Rugged, Palo Alto PA-220R, Cisco IE
Diody danych (Unidirectional Gateways)
Fizyczne zapewnienie jednokierunkowej komunikacji:
- Dane z OT do IT: tak (np. dane historian)
- Dane z IT do OT: fizycznie niemożliwe
- Idealne dla transferu danych produkcyjnych do ERP bez ryzyka ataku zwrotnego
- Producenci: Waterfall Security, Owl Cyber Defense
VLAN i przełączniki zarządzalne
Podstawowa segmentacja na warstwie 2:
- Osobne VLANy dla każdej strefy Purdue
- Przełączniki przemysłowe z zarządzaniem (Cisco IE, Siemens SCALANCE)
- ACL między VLANami na routerze/L3 switch
Microsegmentacja
Granularna kontrola ruchu wewnątrz stref:
- Izolacja poszczególnych maszyn lub linii produkcyjnych
- Polityki per-device oparte na tożsamości urządzenia OT
- Software-defined segmentation dla środowisk z ograniczoną infrastrukturą
Najczęstsze błędy segmentacji OT
1. DMZ tylko na papierze
Wiele firm deklaruje DMZ, ale w praktyce historian serwer ma interfejs w IT i OT jednocześnie (dual-homed). To nie jest DMZ — to bypass.
2. Wyjątki dla “wygody”
Inżynierowie potrzebują zdalnego dostępu do PLC “na chwilę” — tymczasowy tunel VPN zostaje na zawsze. Każdy wyjątek od segmentacji musi być udokumentowany, zatwierdzony i regularnie weryfikowany.
3. Flat OT network
Segmentacja IT/OT to nie wystarczy, jeśli wewnątrz OT wszystko jest w jednej sieci. Atakujący, który przejdzie DMZ, ma dostęp do wszystkich PLC. Potrzebna jest segmentacja wewnątrz OT — między liniami, między kontrolą a safety.
4. Brak monitoringu segmentacji
Firewall bez monitoringu to fałszywe poczucie bezpieczeństwa. Reguły firewalla muszą być monitorowane, a próby naruszenia wykrywane i alertowane.
Plan wdrożenia segmentacji IT/OT
Faza 1: Audyt i mapowanie (miesiąc 1-2)
Audyt bezpieczeństwa OT obejmuje:
- Inwentaryzację wszystkich urządzeń OT i ich połączeń sieciowych
- Mapowanie aktualnej topologii sieci (często nieudokumentowanej)
- Identyfikację przepływów danych IT↔OT (historian, ERP→MES, remote access)
- Identyfikację dual-homed urządzeń i niekontrolowanych ścieżek
Faza 2: Projektowanie stref (miesiąc 2-3)
- Definicja stref zgodnie z IEC 62443 i modelem Purdue
- Określenie wymaganego Security Level per strefa
- Projektowanie conduits — dozwolone przepływy
- Wybór technologii segmentacji per conduit
Faza 3: Implementacja DMZ (miesiąc 3-5)
Najpierw najważniejszy element — oddzielenie IT od OT:
- Wdrożenie firewalla przemysłowego na granicy IT/OT
- Przeniesienie historian/MES do strefy DMZ
- Konfiguracja jump serwerów dla dostępu zdalnego
- Tryb monitoringu — firewall loguje, ale nie blokuje (learning period)
Faza 4: Zaostrzanie reguł (miesiąc 5-7)
- Analiza logów z learning period
- Stopniowe włączanie reguł blokowania
- Testowanie w oknach serwisowych
- Eliminacja niekontrolowanych ścieżek
Faza 5: Segmentacja wewnątrz OT (miesiąc 7-12)
- Oddzielenie linii produkcyjnych od siebie
- Izolacja systemów safety (SIS) od reszty OT
- Microsegmentacja krytycznych aktywów
- Wdrożenie diod danych gdzie wymagane
Faza 6: Monitoring i utrzymanie
- SOC monitorujący reguły segmentacji i próby naruszenia
- Regularne przeglądy reguł firewalla
- Zarządzanie wyjątkami i dostępem zdalnym
- Aktualizacja segmentacji przy zmianach w infrastrukturze
Twoja fabryka potrzebuje segmentacji IT/OT? Umów audyt bezpieczeństwa — zmapujemy sieć, zidentyfikujemy luki i zaprojektujemy segmentację zgodną z IEC 62443.
Poznaj nasze produkty
Rozwiązania wspomniane w tym artykule, które mogą pomóc w ochronie Twojej organizacji:
- FortiGate — Fortinet
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
Tematy powiązane
Zobacz również:
