Сообщение №1375696462374059

0 +0−0Констатин Лащухин12:54:22
05/08/2013
0 +0−0Anatoly Nikolaev12:32:38
05/08/2013

1) При установке SCADA систем чаще всего сервер SQL ставится авторизацией от операционки.

2) Широко распространена практика вывода данных о комерческом учете в сети верхнего уровня предприятия, которые в свою очередь часто имеют незащищенный доступ в глобальную сеть.

3) Если сети "защищены", Используются аппаратные брендмауэры, закладываемые при проектировании к моменту внедрения через несколько лет сильно устаревают, имеют вагон известных уязвимостей и не являются эффективными.

4) OPC - открытый стандарт. В идеале для доступа к данным нужны имя сервера и имя параметра. Параметры можно переберать с потолка - "LIT001", "FIT201" итд - что нибудь да совпадет. Можно упростить, имея доступ к другому проекту организации, разрабатывающей АСУ ТП - традиции наименования параметров редко меняются в одной организации.

Промышленная безопасность - это чудовищная глобальная проблема. Автоматизированными системами занимаемся мы - инженеры-системотехники. Системотехник не является специалистом по информационной безопасности отсюда и результат. В случае войны - заводы встанут в первый же день.

Я говорю о том, что написано в статье. В статье написано, что атаковали сервер, а на серверах SCADA ставится кране редко. Что касается вывода данных на более высокие уровни - это второй и третий уровень, MES, ERP. Они сами по себе технологические процессы не контролируют и доступа к технологическим процессам не имеют, они могут иметь только доступ к некоторым параметрам технологического процесса, причём в самих АСУ всегда стоят ограничения на входные параметры из MES и ERP, чтобы эти параметры не повредили процессу. Насчёт ОРС - эх, если бы всё было так легко! Почти все ОРС-серверы являются DСОМ-объектами, и, соответственно, получить к ним доступ столь же сложно сколь запустить на удалённом компе какую-нибудь функцию из системной .dll-ки через точку входа, хотя, на самом деле, ОРС-сервера защищены от несанкционированного доступа гораздо сильнее, чем обычные .dll-библиотеки. Для этого нужно получить разрешение в DСОМ-менеджере.
Самые
^^^Наверх^^^Обратная связь