Udaljeni pristup proizvodnim sustavima treba otvoriti samo određenoj osobi, za odobreni zadatak, kroz ograničenu pristupnu točku i na unaprijed definirano vrijeme. Nakon sesije pristup se ukida, promjena provjerava, a zapis čuva prema internim pravilima. Tako udaljeni servis strojeva ostaje operativno koristan, bez pretvaranja u trajni i slabo vidljivi ulaz u proizvodnu mrežu.
Dobavljač stroja ili integrator može udaljeno otkloniti kvar, pregledati dijagnostiku ili pripremiti dogovorenu izmjenu. To može skratiti čekanje na servis, osobito kada je potreban specifičan tehnički stručnjak. Međutim, ista veza postaje rizik ako tvrtka ne može odgovoriti na jednostavna pitanja: tko je pristupio, čemu je pristupio, zašto, kada, kojim putem i što je promijenio.
OT sigurnost ne svodi se na jedan VPN račun ili na instalaciju alata za udaljenu radnu površinu. Kontrola pristupa treba povezati poslovni razlog, identitet osobe, tehnički put, nadzor rada i provjeru nakon završetka. Svaki od tih koraka ostavlja provjerljiv događaj:
Takav slijed je primjenjiv i kada proizvodna oprema nema suvremene mogućnosti upravljanja identitetima. U tom slučaju zaštitne kontrole treba premjestiti na posredničku stanicu, mrežnu zonu i proces odobravanja, bez pretpostavke o kontrolama koje stari uređaj ne podržava.
Prvi korak nije tehničko otvaranje veze, nego zahtjev za servis. Interna odgovorna osoba treba navesti najmanje:
Zahtjev za pristup cijelom pogonu ili svim sustavima dobavljača nije dovoljno precizan za učinkovitu kontrolu pristupa. Serviseru treba dati samo put do potrebnog odredišta. Ako rad uključuje prijenos konfiguracije, instalacijskog paketa ili dijagnostičkog alata, to treba navesti zasebno. Time se razlikuje pregled stanja od promjene sustava.
Povezivanje zahtjeva sa servisnim ili proizvodnim zapisom olakšava kasniju provjeru. Na primjer, Radni nalozi u proizvodnji mogu dati poslovni kontekst intervencije, dok zapis pristupa treba pokazati koji je identitet tehnički izvršio rad.
Zajednički račun za cijelu servisnu tvrtku otežava utvrđivanje odgovornosti. Svaki vanjski serviser treba koristiti vlastiti identitet, vezan uz osobu i odobreni zadatak. Kada je moguće, dodatna provjera identiteta smanjuje rizik da sama ukradena lozinka bude dovoljna za spajanje.
Ovlast ne treba ostati aktivna nakon dogovorenog termina. Pristup se može otvoriti za određen prozor, primjerice za planiranu intervenciju, te automatski ukinuti po isteku. Ako je posao produljen, potrebno je novo ili produljeno odobrenje. Time se izbjegava praksa u kojoj privremeni račun ostane dostupan jer ga nitko nije zatvorio.
Kod starije opreme često postoji samo lokalni, zajednički ili tvornički korisnički račun. Takav račun ne treba dijeliti s vanjskom osobom izravno preko mreže kad postoji druga izvediva opcija. Praktična ograda je kontrolirana pristupna stanica:
To ne uklanja ograničenja starog uređaja, ali smanjuje mrežnu vidljivost koju vanjska osoba dobiva i omogućuje bolju sljedivost.
Veza dobavljača ne bi trebala završiti kao opći pristup unutarnjoj mreži. Umjesto toga, treba završiti u posredničkoj zoni ili na kontroliranoj pristupnoj stanici. Iz nje se dopuštaju samo potrebna odredišta, portovi i protokoli. Pravila trebaju odgovarati konkretnom servisnom zadatku, a ne općoj pretpostavci da dobavljač mora vidjeti cijelu proizvodnu zonu.
Prije otvaranja pristupa odlučite treba li sesiji omogućiti:
Prijenos datoteka i alata zaslužuje zasebnu odluku jer može mijenjati opseg servisne sesije. Tvrtka može odrediti kanal za prijenos, odgovornu osobu za pregled i mjesto na kojem se datoteka čuva prije uporabe. Ne treba pretpostaviti da servisni alat, konfiguracijska kopija ili datoteka dnevnika automatski smiju prolaziti istim putem kao udaljena radna površina.
NIST SP 800-82 Rev. 3 - Guide to Operational Technology Security opisuje posebne zahtjeve operativnih tehnologija. Dodatne materijale pruža zbirka NIST - Operational Technology Security Publications . Ti izvori mogu pomoći pri oblikovanju kontrola, ali ne zamjenjuju pregled stvarnih zona, veza i operativnih posljedica u pogonu.
Nije svaka udaljena sesija jednaka. Pregled alarma na neproduktivnom sustavu i izmjena parametra na aktivnoj proizvodnoj liniji nemaju isti operativni učinak. Zato odobrenje i nadzor trebaju slijediti vrstu rada.
Za rutinsku dijagnostiku može biti dovoljan odobreni zahtjev, ograničeni identitet i pregled zapisa nakon rada. Za promjenu konfiguracije, upravljačke logike, mrežnih postavki ili softvera odgovorna osoba iz proizvodnje treba biti uključena prije početka. Ovisno o riziku, ona može pratiti rad uživo ili pregledati cjelovit zapis sesije i promjene neposredno nakon intervencije.
Korisno je unaprijed razdvojiti tri vrste rada:
Hitni postupak smije biti brži, ali ne smije biti bez vlasnika. Unaprijed odredite tko može odobriti hitan pristup, kako se bilježi razlog, tko prati intervenciju ako je to izvedivo i kada se događaj naknadno pregledava. Nakon hitne sesije treba potvrditi što je učinjeno i odlučiti treba li formalizirati trajnu promjenu.
Zapis nije zamjena za dogovoreni opseg rada. Njegova je svrha omogućiti provjeru da je sesija slijedila odobrenje i pomoći pri analizi ako nakon rada nastane problem. Ovisno o arhitekturi i riziku, zapis može uključiti:
Ako se sesija snima, servisera treba obavijestiti što se bilježi. Tvrtka također treba odrediti tko smije pristupiti zapisima, gdje se čuvaju i koliko dugo, u skladu sa svojim internim pravilima i stvarnom potrebom. Snimka bez zaštite i vlasnika može stvoriti novi problem umjesto korisnog dokaza.
Udaljeni servis nije završen kada se dobavljač odjavi. Završni koraci trebaju potvrditi da je privremeni pristup stvarno zatvoren i da proizvodni sustav radi prema očekivanju.
Nakon rada provjerite sljedeće:
Ovaj korak povezuje tehničku sigurnost s kontinuitetom rada. Ako je promjena bila uspješna, zapis ostaje povezan s razlogom i odobrenjem. Ako se pojavi odstupanje, tim zna gdje početi provjeru bez oslanjanja na neformalne poruke ili sjećanje sudionika.
CISA - ICS Recommended Practices može poslužiti kao dodatni kontrolni okvir. Konkretna pravila ipak trebaju slijediti stvarne mrežne zone, kritičnost opreme, način rada dobavljača i mogućnosti postojećih sustava.
Za praktičan početak popišite sve aktivne kanale kojima se vanjske osobe mogu spojiti na proizvodne sustave. U popis često ulaze službeni VPN, modem, alat proizvođača, udaljena radna površina, servisno računalo i privremeni korisnički računi.
Za svaki kanal zabilježite:
Ako kanal nema vlasnika, jasnu točku ukidanja ili mogućnost povezivanja sesije s osobom i razlogom, treba ga prioritetno pregledati. Ne mora svaka starija veza biti odmah zamijenjena, ali svaki postojeći put treba imati poznate granice i odgovornost.
Sljedeći korak može biti povezivanje servisnog zahtjeva, opreme i izvršene promjene u jedan operativni trag. ORKA proizvodnja može pomoći povezati servisni događaj s opremom i proizvodnim kontekstom, dok kontrola pristupa ostaje zaseban dokaz tko je promjenu napravio, kada i prema kojem odobrenju.