MetaDefender Industrial Firewall Phiên bản firmware 3.5.1 tích hợp trực tiếp công nghệ lõi MetaDefender Core™ vào các thiết bị hiện có có 4 cổng và 8 cổng. Các tệp tin được trích xuất từ lưu lượng đi qua ranh giới vùng OT (Công nghệ Vận hành) và được quét ngay trên chính thiết bị, thông qua hai công cụ chống phần mềm độc hại thương mại và công nghệ trí tuệ nhân tạo Predictive Alin AI. Công nghệ Predictive Alin AI phân tích các tệp tin để tìm các dấu hiệu nhằm dự đoán ý đồ độc hại, mà không cần kiểm tra nội dung tệp tin, từ đó mở rộng khả năng phát hiện sang các phần mềm độc hại chưa biết và phần mềm độc hại zero-day.
Tình trạng quét và kết quả đánh giá của từng tệp sẽ được báo cáo lại cho người vận hành.
Cho đến nay, hình ảnh firmware của nhà cung cấp hoặc tệp dự án của nhà tích hợp vẫn có thể vượt qua ranh giới trong một phiên kết nối hoàn toàn hợp lệ mà không ai kiểm tra nội dung mà chúng mang theo. Điều này xảy ra bởi vì quy tắc tường lửa chỉ cho phép kết nối, chứ không kiểm soát nội dung của nó. Phiên bản 3.5.1 loại bỏ điểm mù này cho mọi kênh truyền dẫn đã được trang bị tường lửa, mà không cần lắp đặt thiết bị quét riêng biệt cũng như không cần cài đặt phần mềm đại lý (agent) trên các tài sản điều khiển.
Các tính năng mới trong phiên bản 3.5.1
- Trích xuất tệp tại ranh giới. Các tệp được ghép lại từ các phiên đã được kiểm tra khi đi qua ranh giới vùng OT và được chuyển đến ngăn xếp quét cục bộ.
- Quét trực tiếp trên thiết bị. Hệ thống quét chạy cục bộ trên tường lửa, không yêu cầu kết nối ra ngoài trong quá trình quét.
- Hai bộ máy chống phần mềm độc hại kết hợp với Alin AI. Avira và Bitdefender cùng với công nghệ Alin AI dự đoán, được tối ưu hóa phù hợp với giới hạn tài nguyên của thiết bị. Quá trình quét diễn ra trong phạm vi giới hạn về nhiệt độ và khả năng tính toán của phần cứng công nghiệp chịu va đập.
- Phát hiện vượt ra ngoài các dấu hiệu nhận dạng. Alin AI mở rộng khả năng quét sang các mối đe dọa mà chưa có công cụ quét nào có dấu hiệu nhận dạng tương ứng, bao gồm cả phần mềm độc hại chưa được biết đến và phần mềm độc hại zero-day.
- Cập nhật trạng thái quét. Trạng thái quét và kết quả đánh giá của từng tệp sẽ được báo cáo lại cho người vận hành ngay khi quá trình quét hoàn tất, thay vì chỉ báo cáo khi kết thúc một lô.
- Khả năng hiển thị kết quả đầy đủ. Các kết luận, chi tiết ở cấp độ động cơ và siêu dữ liệu tệp được hiển thị trên giao diện, giúp các nhà điều hành có được những thông tin cụ thể để cung cấp cho kiểm toán viên hoặc người đánh giá sự cố.
- Tính năng này được cung cấp dưới dạng bản cập nhật phần sụn. Tính năng này sẽ được triển khai trên các thiết bị 4 cổng và 8 cổng hiện đang được sử dụng thông qua một bản nâng cấp tiêu chuẩn, không cần phải tháo thiết bị quét ra khỏi giá đỡ và không cần cài đặt trình điều khiển trên các tài sản được quản lý.
Tại sao việc quét tệp phải được thực hiện tại ranh giới vùng OT
Giải pháp truyền thống cho việc trích xuất tệp trong môi trường công nghiệp là sử dụng một thiết bị quét riêng biệt, thường được triển khai trong vùng DMZ (Vùng phi quân sự) công nghiệp. Giải pháp này hoạt động hiệu quả và vẫn là kiến trúc phù hợp cho việc kiểm tra tập trung với khối lượng lớn. Tuy nhiên, điều này cũng dựa trên giả định rằng khía cạnh kinh tế phải khả thi. Tuy nhiên, tại một nhà máy có chín dây chuyền sản xuất hoặc một đơn vị cung cấp dịch vụ công ích có hàng chục trạm biến áp, việc sử dụng một thiết bị quét cho mỗi khu vực hiếm khi mang lại hiệu quả.
Kết quả là một giải pháp thỏa hiệp quen thuộc. Việc kiểm tra tệp được tập trung tại một điểm kiểm soát duy nhất, và mọi ranh giới vùng bên dưới điểm này chỉ được kiểm tra thông qua lưu lượng mạng. Các tệp di chuyển giữa các ô mạng, hoặc được truyền từ phiên làm việc của nhà cung cấp đến máy trạm kỹ thuật, sẽ được kiểm tra một lần tại biên mạng và sau đó được coi là an toàn ở mọi nơi bên trong mạng đó.
Việc chạy các công cụ quét ngay trên chính tường lửa giúp loại bỏ nhu cầu sử dụng một thiết bị quét riêng biệt, và việc triển khai chúng dưới dạng bản cập nhật phần sụn giúp loại bỏ nhu cầu về phần cứng mới. Bất kỳ ranh giới vùng nào đã có MetaDefender Industrial Firewall giờ đây đều có thể quét tệp tại chính điểm đó, mà không cần thêm phần cứng, không gian tủ, tiêu thụ điện năng hay hợp đồng bảo trì. Sự thay đổi này rõ rệt hơn trong các môi trường kết nối so với các môi trường hoàn toàn cách ly. Khi các hệ thống doanh nghiệp, phân tích đám mây và quyền truy cập từ xa của nhà cung cấp ngày càng thâm nhập sâu hơn vào các khu công nghiệp, số lượng lý do chính đáng để một tệp vượt qua ranh giới không ngừng gia tăng. Mỗi lý do là một đường dẫn mà việc kiểm tra lưu lượng truy cập đơn thuần không thể xác minh đầy đủ.
Các kịch bản triển khai: Quyền truy cập của nhà cung cấp, Vùng DMZ “ Industrial ” và các kênh kết nối giữa các vùng
Phiên bản 3.5.1 được phát triển dành cho các điểm giao nhau vốn đã tồn tại trong hầu hết các kiến trúc công nghiệp:
- Phần mềm cơ sở, các bản vá lỗi và tệp cấu hình được truyền đến thông qua phiên làm việc từ xa của nhà cung cấp hoặc nhà thầu
- Dữ liệu lịch sử và dữ liệu đo từ xa được truyền từ mạng điều khiển đến các khách hàng doanh nghiệp hoặc khách hàng sử dụng dịch vụ đám mây
- Việc di chuyển tệp giữa mạng doanh nghiệp và các hệ thống Level 3 trong vùng DMZ công nghiệp
- Việc chuyển tải giữa các ô sản xuất, trạm biến áp hoặc các khu vực ngang hàng khác
- Các bản cập nhật về công cụ và tệp dự án được truyền đến các máy trạm kỹ thuật trong một vùng
Tình trạng sẵn có, các mẫu được hỗ trợ và lộ trình nâng cấp
Phiên bản 3.5.1 là bản cập nhật phần sụn dành cho các thiết bị MetaDefender ,Industrial vàFirewall , hiện đã có sẵn trên các mẫu 4 cổng và 8 cổng. Khách hàng hiện tại có thể sử dụng các tính năng trích xuất tệp và quét dữ liệu bằng cách mua thêm giấy phép cho phần cứng đã được triển khai; không cần thay thế thiết bị hay thêm đơn vị giá đỡ.
Khách hàng hiện tại nên xem lại ghi chú phát hành để nắm rõ các điều kiện tiên quyết cho việc nâng cấp trước khi triển khai vào các vùng sản xuất.
Để thảo luận về vị trí của tính năng quét tệp trong kiến trúc vùng của quý vị, hãy liên hệ với chuyên gia của OPSWAT ; chúng tôi sẽ liên hệ lại với quý vị trong vòng 24 giờ.
Những câu hỏi thường gặp
Chúng ta có cần phần cứng mới để quét tệp không?
Không. Phiên bản 3.5.1 là bản cập nhật phần mềm hệ thống dành cho các thiết bị MetaDefender Industrial Firewall hiện đang được triển khai thực tế. Các mẫu 4 cổng và 8 cổng sẽ được bổ sung tính năng trích xuất và quét tệp thông qua một bản cập nhật tiêu chuẩn; đây chính là điểm mấu chốt: tính năng này sẽ được triển khai tại mọi điểm kết nối đã có tường lửa được cài đặt sẵn, thay vì chỉ giới hạn ở một số ít địa điểm mà tổ chức có thể xem xét việc mua một thiết bị quét riêng biệt.
Tường lửa công nghiệp khác với tường lửa doanh nghiệp như thế nào?
Trong khi các tường lửa doanh nghiệp được tối ưu hóa về độ đa dạng của tính năng, các tường lửa công nghiệp lại được tối ưu hóa về tính xác định và khả năng duy trì hoạt động. Một tường lửa Industrial được thiết kế để chịu đựng được môi trường vật lý với dải nhiệt độ hoạt động rộng, không có bộ phận chuyển động, có thể lắp đặt trên thanh DIN hoặc bảng điều khiển, và được chứng nhận an toàn cho khu vực nguy hiểm khi cần thiết. Nó hiểu các giao thức công nghiệp, do đó có thể kiểm tra và thực thi chính sách đối với lưu lượng mà tường lửa doanh nghiệp coi là không thể phân tích được. Và nó được thiết kế với ưu tiên hàng đầu là tính sẵn sàng: trong một nhà máy, một biện pháp kiểm soát an ninh làm gián đoạn quy trình thường còn tồi tệ hơn cả mối đe dọa mà nó đã ngăn chặn.
Chúng tôi đã có một tường lửa ngăn cách giữa hệ thống CNTT và hệ thống OT. Việc quét tệp mang lại lợi ích gì?
Khả năng nhìn thấu những điều mà tường lửa chưa bao giờ có thể mô tả được. Một quy tắc tường lửa chỉ cho phép một phiên kết nối, chứ không phải nội dung của nó. Nếu một nhà cung cấp được phép truyền một hình ảnh firmware qua một giao thức được phê duyệt từ một nguồn được phê duyệt, tường lửa không có cơ sở nào để phản đối. Phiên kết nối đó hoàn toàn nằm trong phạm vi chính sách cho phép. Phần mềm độc hại được truyền tải bên trong các giao dịch tệp được phép nằm ngoài phạm vi kiểm tra truyền thống của tường lửa. Quét tệp là lớp kiểm tra bên trong phiên kết nối được phép và cho bạn biết bên trong có gì.
Thiết bị này có thay thế cho khe hở không khí hay đi-ốt dữ liệu không?
Không. Một đi-ốt dữ liệu hoặc cổng một chiều thực thi hướng lưu lượng ở cấp độ phần cứng: về mặt vật lý, không có đường dẫn ngược lại. Tường lửa thực thi chính sách ở cấp độ phần mềm, điều này có nghĩa là nó có thể bị cấu hình sai. Trong trường hợp quy định hoặc mức độ chấp nhận rủi ro yêu cầu lưu lượng một chiều được thực thi bằng phần cứng, yêu cầu đó sẽ không thay đổi chỉ vì các tệp hiện đang được quét. Đi-ốt dữ liệu trả lời câu hỏi “liệu có gì có thể quay trở lại không?”, còn việc quét tệp trả lời câu hỏi “nội dung gì đã đi qua?”.
Chúng ta có cần cài đặt bất kỳ phần mềm nào trên PLC (Bộ điều khiển logic lập trình) hay trên các trạm làm việc kỹ thuật không?
Không. Quá trình trích xuất và quét diễn ra hoàn toàn trên tường lửa. Không có phần mềm nào được cài đặt trên các tài sản điều khiển, và cũng không cần thực hiện bất kỳ thay đổi nào đối với các thiết bị bên trong vùng. Điều này là có chủ đích, bởi vì việc triển khai phần mềm đại lý trên các thiết bị công nghiệp đã được xác thực hoặc được nhà cung cấp hỗ trợ thường là không thể thực hiện được, cả về mặt hợp đồng lẫn thực tiễn.
Alin AI phát hiện được những gì mà các công cụ chống phần mềm độc hại không phát hiện được?
Các công cụ dựa trên chữ ký nhận diện phần mềm độc hại đã được phát hiện và lập danh mục. Alin AI mở rộng phạm vi quét sang các tệp không khớp với bất kỳ chữ ký nào đã biết – đây chính là nơi ẩn náu của các mối đe dọa chưa được biết đến và các mối đe dọa “zero-day”. Trong bối cảnh công nghiệp, điều này đặc biệt quan trọng đối với các tệp được truyền qua các kênh mà nhà máy không thể dễ dàng kiểm tra: máy tính xách tay của nhà thầu, bản cập nhật firmware từ nhà cung cấp, hoặc tệp dự án được trao đổi giữa các đơn vị tích hợp hệ thống.
Vị trí của thiết bị này nằm ở đâu trong mô hình vùng và ống dẫn theo tiêu chuẩn IEC 62443?
Tại điểm kết nối. Thiết bị này là điểm áp dụng chính sách giữa hai vùng, và phiên bản 3.5.1 bổ sung tính năng hiển thị nội dung vào chính sách đã được áp dụng tại đó. Theo thuật ngữ của mô hình Purdue, điều này thường có nghĩa là ranh giới giữa Cấp 3 và Cấp 3.5, cũng như giữa Cấp 3 và các vùng ô hoặc khu vực nằm dưới nó. Một cách diễn đạt hữu ích hơn là đơn giản chỉ ra rằng nó thuộc về bất kỳ vị trí nào mà tại đó điểm kết nối đã truyền tải các tệp tin.
Liệu điều này có thay thế cho MetaDefender Kiosk đối với các thiết bị lưu trữ USB (Universal Serial Bus) không?
Không, chúng bao quát các đường dẫn truy cập khác nhau. Phương tiện lưu trữ di động do kỹ thuật viên mang vào cơ sở không bao giờ đi qua tường lửa, do đó không thể được quét tại đó. Điểm kiểm tra vật lý vẫn là biện pháp kiểm soát đối với đường dẫn đó, và hầu hết các tổ chức đều cần cả hai biện pháp này.
Điều này giúp ích như thế nào trong quá trình kiểm toán tuân thủ?
Chủ yếu là thông qua bằng chứng. Việc quét tại điểm kiểm soát sẽ tạo ra bản ghi về những gì đã đi qua, thời điểm và kết quả kiểm tra. Đó chính là loại bằng chứng mà các cuộc đánh giá theo tiêu chuẩn IEC 62443, NERC CIP và NIS2 thường yêu cầu, và là điều mà hầu hết các tổ chức phải tái tạo thủ công sau khi sự việc đã xảy ra.
