Взаимосвязь промышленных сетей облегчает удалённое управление маршрутизаторами инженерами из любого места. Однако использование удалённого доступа может сделать промышленные маршрутизаторы уязвимыми для сбора учетных данных, вредоносного ПО, несанкционированных модификаций и DoS-атак.

Поскольку промышленные маршрутизаторы связывают IT, OT и сотовые сети, небезопасное развертывание может подвергать RTU, PLC, SCADA-системы и другие активы дополнительным рискам.
1. Удалить стандартные учетные данные
Различные векторы атак учетных данных требуют подключения к стандартным учетным данным. Стандартные учетные данные широко известны и могут служить ответом на многие учетные данные во время атаки методом перебора.
До развертывания маршрутизатора:
•Заменить все стандартные учетные данные.
•Присвоить уникальную учетную запись каждому промышленному маршрутизатору.
•Не публикуйте и не делитесь учетными данными.
• Отключить заводские или временные аккаунты.
• Обеспечить очистку временных аккаунтов установщиков после запуска системы.
•Учетные данные должны храниться в менеджере паролей.
Необходимо использовать пароли для улучшения конфиденциальности и лучших практик безопасности.Используйте надёжные, уникальные пароли и включайте многофакторную аутентификацию для аккаунтов администратора там, где поддерживаются.
2. Управление доступом на основе ролей
Не каждому пользователю нужен доступ на уровне администратора.
Пример модели доступа на основе ролей включает:
•Админ: Пользователи, управляющие межсетевым экраном, VPN и подобными системными настройками.
•Инженер: Пользователи, которые могут видеть и изменять установленные операционные ограничения.
•Оператор: Пользователи, которые могут видеть состояние устройства и сигналы тревоги.
• Аудит пользователей: Пользователи, которые могут просматривать журналы и конфигурации, а также проводить аудиты.
•Доступ на основе ролей снижает влияние ошибок или скомпрометированных аккаунтов.
Права должны оцениваться с установленными интервалами, а счета уволенных сотрудников и счета о завершенных или закрытых проектах — быть очищены.
3. Зашифрованные удалённые соединения
Управляющий трафик должен проходить через приватные, безопасные соединения.
Некоторые элементы управления, которые можно использовать:
• Использование VPN перед доступом к роутеру
• Предпочтение безопасного HTTP(S) перед простым HTTP
• Предпочтение защищённой оболочки (SSH) над Telnet
• Поддержка старых фреймворков шифрования отключена/удалена
• Списки отзыва/цифровые сертификаты соблюдаются
•Удалённый доступ разрешен только к определённым VPN-шлюзам(ам)
Распространённые VPN-протоколы — IPsec и OpenVPN, выбор должен соответствовать политике безопасности организации и поддерживаться промышленным маршрутизатором и центральной системой управления.
В качестве общей практики безопасности страницы управления, SSH и другие административные сервисы не должны быть доступны в Интернете.

4. Контроль доступа по исходному адресу
Удалённое управление промышленным роутером должно быть включено только из доверенных адресов управления.
Воздействие можно минимизировать следующим образом:
• Использование списка разрешений управления
•При необходимости применяйте региональные ограничения в качестве дополнительного контроля
•Ограничение трафика на указанные управляющие серверы
• Ограничение соединений до частных APN
• Завершение всех соединений от неизвестных WAN-интерфейсов
•Завершение всех неиспользуемых входящих соединений
Межсетевой экран с политикой «отказ по умолчанию» более защищён по сравнению с межсетевым экраном с широким разрешением и политикой блокировки угроз.
5. Сегрегация управления и производственных сетей
Управляющий трафик не должен иметь возможность проходить через те же сети, что и трафик операционного управления.
Примеры эффективной сегментации:
• Использование эксклюзивного управляющего VLAN.
• Разделение ИТ иСети OT.
•Размещение сервисов удалённого доступа в промышленной демилитаризованной зоне.
• Использование межсетевых экранов для реализации сегментации внутри сетевых зон.
• Использование различных интерфейсов полей и управления.
•Ограничить контакт ПЛК с внешними сетями.
Эффективная сегментация снижает боковое распространение атак в сети и снижает угрозы, которые могут возникнуть при компрометации отдельных узлов в сети, таких как учетные записи пользователей и рабочие станции или даже маршрутизаторы.
6. Отключение неиспользуемых услуг
Отключение сервисов сокращает количество векторов атак.
Оцените конфигурацию роутера и отключите сервисы в зависимости от ситуации. Для инвалидности следует рассматривать следующие услуги:
•Telnet
• HTTP- и FTP-сервисы
• Неиспользуемые сервисы управления облаком и Wi-Fi
• Последовательные шлюзы, протоколы обнаружения и VPN-сервисы
Административные интерфейсы также следует отключить на производственных LAN-портах, когда удалённое управление предназначено для выделенного интерфейса или VPN.

7. Обеспечить безопасность прошивки и конфигурации
Промышленные маршрутизаторы должны быть полностью интегрированы в процесс управления уязвимостями и изменениями компании.
Лучшая практика предполагает:
• Следить за обновлениями по безопасности от производителя.
•Ведение документации по версиям прошивки роутера.
• Для загрузки прошивки используются только надёжные сайты.
•Использование проверки подписи или хеша.
• Обновления сначала применяются к устройству, не входящему в производственный процесс.
• Обновления планируются с участием операционной команды.
•Сохраняйте безопасные, контролируемые версиями резервные копии конфигураций и защищайте их шифрованием и контролем доступа.
• Устанавливается откат.
Тестирование промышленной прошивки часто проводится с большой осторожностью и на то есть веские причины. Крайне важно, чтобы промышленная прошивка была совместима с ПЛК, SCADA-серверами и всеми другими устройствами, используемыми для промышленной связи.
8. Последствия резервного копирования конфигураций для безопасности
Конфигурационные файлы маршрутизатора могут содержать различные конфиденциальные данные, включая:
•VPN-учетные данные
• Наборы правил межсетевого экрана
•Межузловые коммуникационные адреса
•Учетные записи пользователей
•Настройки для сотовой связи.
•Информация о маршрутизации.
• Сертификаты для устройств.
Резервные копии конфигурации должны быть зашифрованы и управляться для доступа. Организациям следует регулярно проверять возможность восстановления резервных копий.
9. Настройте системы логирования и уведомления о безопасности
Логирование позволяет отслеживать удалённую активность и изменения конфигурации системы.
Примеры активности, которые вы можете захотеть записать, включают:
• Системный доступ (как успешный, так и неуспешный)
• Блокировка аккаунта
•Создание VPN-сессии
• Изменения в межсетевом экране
• Обновления прошивки системы
•Изменения конфигурации и экспорт
• Неожиданные перезагрузки системы
• Аварийные переключения SIM-карты
• Изменения в конфигурации интерфейсов LAN или WAN
По возможности логи следует отправлять в централизованную систему логирования или систему управления информацией и событиями безопасности (SIEM). Уведомления могут быть настроены для помощи операционным командам в борьбе с постоянными неудачными попытками входа, неожиданными изменениями конфигурации и необычной сетевой активностью.

КакTesproTR-245 Поддерживает удалённое подключение
TheTespro TR-245 может предоставить практическую аппаратную основу для удалённого управления промышленными маршрутизаторами при внедрении с соответствующими политиками безопасности.
Возможности включают:
•5G сотовая связь с резервным копированием с двойной SIM-картой
• Четыре LAN-порта со скоростью 100 Мбит/с
•Один интерфейс RS485 и один RS232
• Двухдиапазонный Wi-Fi и встроенный GNSS
•Поддержка VPN клиент/сервер для OpenVPN, L2TP и PPTP
•12–36 В постоянного тока на входе
• Рабочая температура от -40°C до 75°C
•Защита с рейтингом IP65
•Поддержка Modbus RTU/TCP, BACnet, M-Bus, IEC 61850, DLMS и OPC UA
Для развертывания, чувствительных к безопасности, используйте OpenVPN вместо устаревшего PPTP. Microsoft не рекомендует PPTP или отдельные L2TP из-за ограниченных функций безопасности.
Заключительные слова
Эффективное удалённое управление промышленным роутером зависит не только от выбора маршрутизатора с функциями безопасности. Организации должны контролировать, кто может подключаться, шифровать каждую сессию управления, разделять сетевые зоны, отключать ненужные сервисы, поддерживать прошивку, контролировать активность и защищать полевые установки.
Используя сочетание технического контроля, регулярных аудитов и строгих операционных процедур, промышленные организации могут получить преимущества удалённого управления. В то же время они могут минимизировать угрозы кибербезопасности для необходимого оборудования и производственных процессов.
Часто задаваемые вопросы
Вопрос 1. Что такое управление удалённым доступом к промышленным маршрутизаторам?
Управление удалённым доступом к промышленным маршрутизаторам позволяет удалённо отслеживать, настраивать и устранять неисправности маршрутизаторов авторизованными пользователями.
Вопрос 2. Безопасно ли удалённое управление роутерами?
Удалённое управление маршрутизаторами может быть безопасным, если реализуется вместе с VPN, файрволами, сильной аутентификацией и сегментацией сети.
Вопрос 3. Безопасно ли подключать порты управления роутеров к интернету?
Нет. Порты управления роутерами должны быть доступны только в защищённом VPN или доверенной сети управления.
Вопрос 4. Какие протоколы нежелательны?
Telnet, HTTP и FTP — примеры незашифрованных протоколов, которых следует избегать, когда это возможно.
Вопрос 5. В чём преимущество использования многофакторной аутентификации?
Если пароль будет украден или взломан, многофакторная аутентификация становится дополнительным препятствием.