شبکه OT و IT؛ چرا اتصال شبکههای صنعتی و سازمانی یک چالش امنیتی است؟

در بسیاری از سازمانها، شبکه فناوری اطلاعات (IT) و شبکه فناوری عملیاتی (OT) دیگر کاملاً از یکدیگر جدا نیستند. سیستمهای صنعتی ممکن است برای تبادل دادههای عملیاتی، دریافت یا ارسال اطلاعات، دسترسی راه دور پیمانکاران و ارتباط با برخی سامانههای سازمانی، به بخشهایی از زیرساخت IT متصل شوند.
این اتصال از نظر عملیاتی مزایایی دارد، اما یک مسئله امنیتی مهم ایجاد میکند: اگر مهاجم ابتدا به شبکه IT نفوذ کند، آیا میتواند از همین مسیر به شبکه OT برسد؟
شبکه OT چیست و چرا با IT یکسان نیست؟
IT (Information Technology) به زیرساختهایی گفته میشود که برای پردازش، ذخیره و انتقال اطلاعات سازمان استفاده میشوند؛ مانند کامپیوترهای کاربران، سرورها، سرویسهای ایمیل، Active Directory، پایگاههای داده و نرمافزارهای سازمانی.
در مقابل، OT (Operational Technology) مجموعه سیستمها و تجهیزاتی است که مستقیماً عملیات فیزیکی یا صنعتی را پایش و کنترل میکنند. PLC، HMI، SCADA، RTU، سنسورها و برخی تجهیزات کنترل صنعتی نمونههایی از اجزای محیط OT هستند.
تفاوت اصلی فقط در نوع تجهیزات نیست؛ اولویتهای امنیتی این دو محیط نیز میتواند متفاوت باشد.
در IT معمولاً محرمانگی، یکپارچگی و دسترسپذیری اطلاعات اهمیت زیادی دارد. اما در OT، حفظ ایمنی، پایداری و تداوم فرآیند عملیاتی میتواند اولویت بسیار بالاتری داشته باشد. یک تغییر نادرست در سیستم صنعتی ممکن است فقط باعث از دست رفتن یک فایل نشود، بلکه روی یک فرآیند فیزیکی تأثیر بگذارد.
به همین دلیل، نمیتوان امنیت OT را صرفاً با کپی کردن سیاستهای امنیتی شبکه IT پیادهسازی کرد.
چرا اتصال شبکه IT و OT میتواند ریسک امنیتی ایجاد کند؟
مشکل زمانی ایجاد میشود که مسیر ارتباطی میان IT و OT بیش از نیاز واقعی باز باشد یا بهدرستی کنترل نشود.
فرض کنید یک مهاجم از طریق یک ایمیل فیشینگ، سیستم یکی از کاربران شبکه سازمان را آلوده کند. اگر شبکه IT و OT بدون مرزبندی مناسب به یکدیگر متصل باشند، مهاجم ممکن است پس از ایجاد دسترسی اولیه، به دنبال سیستمها و سرویسهایی بگردد که مسیر ورود بیشتری به سمت محیط صنعتی در اختیارش قرار میدهند.
در این وضعیت، نفوذ اولیه به IT الزاماً به معنی نفوذ مستقیم به OT نیست؛ اما نبود مرزهای امنیتی مناسب میتواند حرکت جانبی (Lateral Movement) را آسانتر کند.
بنابراین سؤال مهم این نیست که:
«آیا IT و OT به هم متصل هستند؟»
بلکه باید پرسید:
«چه سیستمهایی، از چه مسیری و با چه پروتکلهایی اجازه ارتباط میان IT و OT را دارند؟»
مهمترین تهدیدهای امنیتی در شبکه OT چیست؟
محیط OT میتواند با مجموعهای از تهدیدهای شناختهشده مواجه شود، اما برخی ریسکها به دلیل ماهیت صنعتی این شبکه اهمیت بیشتری دارند.
۱. حرکت جانبی (Lateral Movement)
اگر مهاجم به بخشی از شبکه دسترسی پیدا کند، ممکن است تلاش کند از ارتباطات موجود برای رسیدن به سایر بخشهای شبکه استفاده کند. در معماریهای IT/OT، نبود مرزهای مناسب میتواند مسیر حرکت مهاجم به سمت داراییهای صنعتی را بازتر کند.
۲. Ransomware
باجافزار فقط یک مسئله مربوط به فایلهای کاربران نیست. اگر زیرساختهای IT و OT به یکدیگر وابستگی داشته باشند، اختلال در IT میتواند روی عملیات صنعتی نیز اثر بگذارد.
۳. تجهیزات و سیستمهای قدیمی
برخی محیطهای صنعتی برای سالها با تجهیزات و نرمافزارهایی کار میکنند که چرخه عمر طولانی دارند. بهروزرسانی یا جایگزینی چنین تجهیزاتی همیشه ساده نیست، زیرا تغییرات میتواند روی فرآیند تولید یا پایداری سیستم اثر بگذارد.
در چنین شرایطی، کنترلهای شبکهای مانند Segmentation، Firewall و Monitoring اهمیت بیشتری پیدا میکنند.
۴. دسترسیهای راه دور
پیمانکاران، تیمهای پشتیبانی یا مهندسان ممکن است برای مدیریت تجهیزات صنعتی به دسترسی از راه دور نیاز داشته باشند. اگر این دسترسی بدون محدودیت زمانی، احراز هویت قوی و کنترل مسیر ارتباطی انجام شود، یک نقطه ورود بالقوه برای مهاجم ایجاد میشود.
۵. ارتباطات غیرضروری
هر سرویس، پورت یا پروتکل اضافه در محیط OT میتواند سطح حمله را افزایش دهد. بنابراین باید مشخص باشد هر ارتباط دقیقاً برای چه کاری لازم است و چه تجهیزاتی باید بتوانند با یکدیگر ارتباط برقرار کنند.
6. داراییهای ناشناخته در شبکه OT
همه تجهیزات متصل به شبکه OT لزوماً بهدرستی شناسایی و مستندسازی نشدهاند. وجود یک دستگاه ناشناخته، سیستم قدیمی یا تجهیزی که بدون هماهنگی به شبکه متصل شده است، میتواند ارزیابی سطح حمله و کنترل ارتباطات را دشوارتر کند.
به همین دلیل، Asset Inventory و شناخت ارتباطات میان تجهیزات، یکی از پایههای مهم امنیت OT است.
تفاوت IT و OT
در شبکه IT معمولاً فرآیند Patch کردن سیستمعامل و نرمافزارها سادهتر و انعطافپذیرتر است؛ اما در محیط OT، اعمال یک تغییر ممکن است نیازمند تست، هماهنگی با تیم عملیاتی و بررسی تأثیر آن بر فرآیند صنعتی باشد.
برای مثال، یک تجهیز صنعتی ممکن است به نرمافزار یا Firmware خاصی وابسته باشد و تغییر نسخه آن بدون تست قبلی باعث اختلال در فرآیند شود.
از طرف دیگر، در شبکه OT معمولاً باید امنیت در کنار Availability و Safety بررسی شود.
بنابراین رویکرد امنیتی OT بیشتر بر این موارد تأکید میکند:
- شناخت دقیق داراییها و ارتباطات
- محدود کردن مسیرهای ارتباطی
- کنترل تغییرات
- پایش رفتار شبکه
- جداسازی سیستمهای حساس
- برنامهریزی برای ادامه عملیات هنگام وقوع حادثه
Segmentation در امنیت OT چه نقشی دارد؟
Network Segmentation یکی از مهمترین کنترلها برای کاهش ریسک ارتباط IT و OT است.
هدف Segmentation این نیست که فقط یک VLAN جدید بسازیم. هدف اصلی، ایجاد مرزهای امنیتی و کنترل جریان ارتباطات میان بخشهایی است که نباید آزادانه با یکدیگر ارتباط داشته باشند.
یک معماری میتواند به شکل کلی شامل این بخشها باشد:
Internet → Firewall → IT Network → OT DMZ → OT Network → Industrial Systems
در چنین معماری، ارتباط میان هر بخش باید بر اساس نیاز واقعی تعریف شود.
برای مثال، اگر یک سرور مشخص در IT فقط باید اطلاعات خاصی را از یک سیستم OT دریافت کند، لازم نیست کل شبکه IT امکان ارتباط آزاد با شبکه OT را داشته باشد.
IT/OT DMZ چیست؟
OT DMZ یک لایه میانی میان شبکه سازمانی و محیط صنعتی ایجاد میکند تا سیستمهایی که نیاز به تبادل اطلاعات دارند، مستقیماً به شبکه حساس OT متصل نباشند.
برای نمونه، یک Historian یا سرویس واسط میتواند در معماری مناسب بهعنوان نقطه کنترلشده تبادل داده قرار بگیرد.
قرار گرفتن یک سیستم در DMZ به این معنی نیست که آن سیستم بهطور خودکار قابل اعتماد است؛ ارتباطات آن نیز باید بر اساس نیاز مشخص، با Policy مناسب کنترل و پایش شوند.
فایروال در شبکه OT چه کاری انجام میدهد؟
فایروال در معماری OT/IT نقش مهمی در کنترل ارتباط میان Zoneها دارد.
به جای اینکه سیاست به شکل «اجازه ارتباط شبکه IT با شبکه OT» تعریف شود، بهتر است ارتباطها بر اساس نیاز واقعی محدود شوند.
برای مثال:
|
مبدأ |
مقصد | سرویس | وضعیت |
|
IT Server |
OT Historian | سرویس موردنیاز | مجاز |
| User VLAN | PLC Network | ارتباط مستقیم |
مسدود |
|
Vendor VPN |
Engineering Server | دسترسی مشخص | مجاز با کنترل |
| Internet | PLC | ارتباط مستقیم |
مسدود |
| OT Network | Internet | ارتباط غیرضروری |
مسدود |
این رویکرد به Deny by Default نزدیک است؛ یعنی ارتباطها در حالت پیشفرض مجاز نیستند و فقط مسیرهای موردنیاز در Policy تعریف میشوند.
چگونه دسترسی کاربران و پیمانکاران به OT را کنترل کنیم؟
یکی از چالشهای محیط OT، دسترسی افراد خارج از تیم داخلی است؛ برای مثال شرکت سازنده یک دستگاه ممکن است برای عیبیابی به سیستم مهندسی دسترسی داشته باشد.
این دسترسی نباید به معنای دسترسی آزاد به کل شبکه OT باشد.
یک معماری کنترلشده میتواند شامل موارد زیر باشد:
- احراز هویت قوی و در صورت امکان MFA
- استفاده از VPN یا مسیر دسترسی کنترلشده
- محدود کردن دسترسی به سیستم مشخص
- تعیین سطح دسترسی بر اساس نقش
- ثبت و مانیتور کردن Sessionها
- محدود کردن دسترسی زمانی پیمانکار
- حذف دسترسی پس از پایان کار
همچنین بهتر است حسابهای مدیریتی IT و OT بدون دلیل عملیاتی معتبر کاملاً به یکدیگر وابسته نباشند.
مانیتورینگ شبکه OT چگونه انجام میشود؟
در OT فقط دانستن اینکه «چه دستگاههایی در شبکه وجود دارند» کافی نیست. باید مشخص شود چه ارتباطاتی در حالت عادی اتفاق میافتند.
برای این کار میتوان یک Baseline از رفتار شبکه ایجاد کرد؛ برای مثال:
- کدام دستگاه با کدام سیستم ارتباط دارد؟
- چه Protocolهایی استفاده میشوند؟
- چه Portهایی معمولاً فعال هستند؟
- حجم معمول ترافیک چقدر است؟
- ارتباط در چه زمانهایی انجام میشود؟
برای مثال، اگر یک PLC معمولاً در الگوی ارتباطی مشخصی با HMI یا سیستم کنترل مربوط به خود فعالیت کند، تغییر ناگهانی در مقصد ارتباط، Protocol مورد استفاده یا الگوی ترافیک میتواند یک Event قابل بررسی برای تیم امنیت باشد.
سناریوی واقعی از ارتباط IT و OT
فرض کنیم یک کارخانه دارای دو محیط اصلی است:
شبکه IT: سیستمهای کارکنان، سرورها و سرویسهای سازمانی
شبکه OT: شامل PLCها، HMIها، SCADA و تجهیزات کنترل فرآیند
یکی از سیستمهای کاربر در شبکه IT از طریق یک حمله فیشینگ آلوده میشود و مهاجم به آن دسترسی پیدا میکند. در مرحله بعد، مهاجم تلاش میکند ساختار شبکه و سیستمهای قابل دسترسی را شناسایی کند.
اگر مسیرهای ارتباطی میان IT و OT بدون کنترل مناسب تعریف شده باشند، مهاجم ممکن است بتواند از برخی سیستمهای واسط یا سرویسهای قابل دسترسی برای نزدیک شدن به محیط OT استفاده کند.
حالا همان سناریو را در یک معماری Segmented در نظر بگیریم. ارتباط مستقیم User Network با شبکه OT وجود ندارد و مسیرهای بین Zoneها توسط Firewall کنترل میشوند. سیستمهای موردنیاز برای تبادل اطلاعات نیز در یک OT DMZ قرار گرفتهاند و فقط ارتباطهای مشخص اجازه عبور دارند.
در این شرایط، حتی اگر سیستم کاربر در IT به خطر افتاده باشد، مهاجم نمیتواند صرفاً با استفاده از همان دسترسی اولیه به تجهیزات صنعتی دسترسی پیدا کند و باید از موانع و Policyهای امنیتی بیشتری عبور کند.
هدف معماری امن IT/OT دقیقاً همین است: یک نفوذ در یک بخش از شبکه، بهصورت خودکار به دسترسی گسترده در بخش دیگر تبدیل نشود.
