

การรักษาความปลอดภัยเครือข่ายเครื่อง CNC ควรเริ่มต้นด้วยการเขียนแบบแผนผังการไหลของข้อมูล ไม่ใช่ด้วยสายอีเธอร์เน็ต ระบุการเชื่อมต่อที่ได้รับอนุมัติทุกรายการ ข้อมูลที่ไหลผ่าน ทิศทาง โปรโตคอลหรือบริการ วัตถุประสงค์ทางธุรกิจ ขอบเขตความน่าเชื่อถือ บัญชี การบันทึก วิธีการอัปเดต กฎการสนับสนุนระยะไกล และเจ้าของ หากการไหลของข้อมูลไม่มีเจ้าของหรือวัตถุประสงค์ ก็ยังไม่พร้อมที่จะเชื่อมต่อ
บริษัท Zhihe CNC สามารถหารือเกี่ยวกับอินเทอร์เฟซที่มีอยู่ในระบบควบคุมและการกำหนดค่าเครื่องจักรที่เสนอราคาได้ ผู้ซื้อยังคงรับผิดชอบต่อสภาพแวดล้อมทางเทคโนโลยีในการดำเนินงาน โปรแกรมรักษาความปลอดภัยทางไซเบอร์ การตัดสินใจด้านความเสี่ยง ระบบระบุตัวตน การออกแบบเครือข่าย การตรวจสอบ การสำรองข้อมูล การเข้าถึงของผู้ขาย และภาระผูกพันในท้องถิ่น การตั้งค่าเครื่องจักรเพียงอย่างเดียวไม่สามารถรักษาความปลอดภัยให้กับโรงงานทั้งหมดได้
ติดตามไฟล์โปรแกรมเดียวตั้งแต่ขั้นตอนการออกแบบทางวิศวกรรมไปจนถึงการควบคุม
เลือกโปรแกรม NC ที่เผยแพร่แล้วและตรวจสอบย้อนกลับ ไฟล์ต้นฉบับจัดเก็บอยู่ที่ไหน? ใครเป็นผู้อนุมัติ? มันถูกส่งไปยังเครือข่ายการผลิตได้อย่างไร? ระบบใดทำการสแกน แปลง หรือโพสต์? ใครเป็นผู้ถ่ายโอนไปยังระบบควบคุม? อะไรเป็นตัวระบุเวอร์ชันที่มีผลบังคับใช้? เครื่องจักรสามารถเขียนกลับได้หรือไม่? ผลลัพธ์ถูกจัดเก็บอย่างไร?
การเดินทางครั้งนี้เผยให้เห็นสะพานที่ซ่อนอยู่: โฟลเดอร์ที่ใช้ร่วมกัน สื่อ USB แล็ปท็อป เดสก์ท็อประยะไกล เกตเวย์ของผู้จำหน่าย การซิงโครไนซ์บนคลาวด์ และบัญชีส่วนบุคคล วาดภาพสิ่งที่เกิดขึ้นจริงในปัจจุบัน ไม่ใช่กระบวนการที่อธิบายไว้ในนโยบายที่ผู้ปฏิบัติงานไม่สามารถนำไปใช้ได้
สิ้นสุดการติดตามด้วยการกู้คืน หากมีการเปลี่ยนตัวควบคุมหรือระบบจัดเก็บข้อมูลล้มเหลว ให้ระบุแหล่งที่มาที่เชื่อถือได้สำหรับโปรแกรม พารามิเตอร์ ค่าชดเชย มาโคร ข้อมูลเครื่องมือ รูทีนการตรวจสอบ และบันทึกการกำหนดค่า การสำรองข้อมูลที่ไม่เคยถูกกู้คืนถือเป็นสมมติฐาน
ตรวจสอบสินทรัพย์ก่อนกำหนดการควบคุม
บันทึกหมายเลขประจำเครื่อง, ระบบควบคุม CNC และเวอร์ชัน, แผงควบคุม, คอมพิวเตอร์อุตสาหกรรม (ถ้ามี), อินเทอร์เฟซเครือข่าย, สวิตช์, เกตเวย์, อุปกรณ์ไร้สายหรือโทรศัพท์มือถือ, อุปกรณ์สนับสนุนระยะไกล, หุ่นยนต์, โพรบ, ระบบตรวจสอบ, เครื่องเก็บข้อมูล และเวิร์กสเตชันทางวิศวกรรม รวมถึงสินทรัพย์ที่ปกติไม่ได้เชื่อมต่อแต่ถูกนำมาใช้งานระหว่างการซ่อมบำรุงด้วย
สำหรับสินทรัพย์แต่ละรายการ ให้ระบุชื่อเจ้าของธุรกิจ เจ้าของทางเทคนิค ผู้ติดต่อจากผู้ขาย สถานที่ตั้ง หน้าที่ที่ได้รับอนุมัติ สถานะการสนับสนุน สิทธิ์การเข้าถึงบัญชี การสำรองข้อมูล และเส้นทางการเปลี่ยนทดแทน ทำเครื่องหมายส่วนประกอบที่ไม่ได้รับการสนับสนุนหรือไม่รู้จักว่าเป็นความเสี่ยงที่เปิดอยู่ การรักษาความปลอดภัยเครือข่ายเครื่อง CNC ไม่สามารถจัดการได้จากรายการที่ละเว้นอุปกรณ์บริการชั่วคราว
| ทรัพย์สินหรือการเชื่อมต่อ | วัตถุประสงค์ทางธุรกิจ | ทิศทางข้อมูล | เจ้าของและการอนุมัติ | หลักฐานการฟื้นตัว |
|---|---|---|---|---|
| การควบคุม CNC ไปยังเซิร์ฟเวอร์การผลิต | รับโปรแกรมที่เผยแพร่แล้ว / ส่งคืนเอกสารที่ได้รับการอนุมัติ | กำหนดการไหลแบบทางเดียวหรือสองทาง | วิศวกรรมการผลิตและ OT | การกู้คืนโปรแกรม/การกำหนดค่าที่ทดสอบแล้ว |
| เครื่องเก็บข้อมูลเครื่องจักร | รวบรวมสถานะหรือตัวนับที่ระบุชื่อ | เครื่องจักรไปยังเครื่องเก็บรวบรวม | การดำเนินงานและ OT | แผนสำรอง การหยุดชะงัก และความสมบูรณ์ของข้อมูล |
| ช่องทางการสนับสนุนผู้ขาย | การวินิจฉัยที่จำกัดเวลา | เซสชันที่ได้รับอนุญาตอย่างชัดเจน | เจ้าของบริการและเจ้าหน้าที่รักษาความปลอดภัย | การทดสอบบันทึกเซสชันและการเพิกถอน |
| แล็ปท็อปวิศวกรรม | การทดสอบระบบหรือการบำรุงรักษาตามควบคุม | เฉพาะงาน | วิศวกรรมที่ได้รับอนุญาต | การกำหนดจุดเริ่มต้นที่สะอาดและการส่งมอบไฟล์ |
| สื่อบันทึกข้อมูลแบบถอดได้ | การโอนข้อยกเว้น | การนำเข้า/ส่งออกที่อยู่ภายใต้การควบคุม | เจ้าของนโยบายเว็บไซต์ | การสแกน การดูแลรักษา และการจัดเก็บเอกสาร |
แทนที่ป้ายกำกับทั่วไปด้วยชื่อระบบและข้อมูลจริงของผู้ซื้อ
กำหนดเขตพื้นที่โดยรอบผลกระทบจากการผลิต
จัดกลุ่มสินทรัพย์ตามหน้าที่ ความน่าเชื่อถือ และผลกระทบ จากนั้นจัดทำเอกสารเส้นทางควบคุมระหว่างกลุ่มต่างๆ เซลล์ CNC บริการข้อมูลการผลิต สภาพแวดล้อมทางวิศวกรรม บริการการเข้าถึงของผู้ขาย และเครือข่ายองค์กร ไม่ควรถูกมองว่าเป็นพื้นที่เดียวกันทั้งหมดเพียงเพราะการสื่อสารสะดวก
มาตรฐาน NIST SP 800-82 ฉบับแก้ไขครั้งที่ 3 ให้คำแนะนำด้านความปลอดภัยของเทคโนโลยีการปฏิบัติงาน (OT) และเน้นย้ำถึงประสิทธิภาพ ความน่าเชื่อถือ และข้อกำหนดด้านความปลอดภัยของ OT ควรใช้ร่วมกับกรอบการบริหารความเสี่ยงของผู้ซื้อและทีมงานที่มีคุณสมบัติเหมาะสม แผนภาพที่คัดลอกมาจากคำแนะนำจะไม่กลายเป็นสถาปัตยกรรมที่ปลอดภัยจนกว่าจะได้รับการปรับปรุง ปรับใช้ ทดสอบ และใช้งานจริง
อนุญาตเฉพาะโฟลว์ที่มีชื่อเท่านั้น
สร้างทะเบียนการไหลของข้อมูลโดยระบุแหล่งที่มา ปลายทาง ทิศทาง บริการ พอร์ต (ถ้ามี) การตรวจสอบสิทธิ์ การเข้ารหัส (ถ้ารองรับและเหมาะสม) ความถี่ การจำแนกประเภทข้อมูล การตรวจสอบ พฤติกรรมความล้มเหลว และวันหมดอายุหรือวันตรวจสอบ บันทึกกระบวนการทางธุรกิจที่ขึ้นอยู่กับการไหลของข้อมูลนั้น
หลีกเลี่ยงการเปิดใช้งานบริการในวงกว้าง เพราะแอปพลิเคชันในอนาคตอาจต้องการใช้งานบริการเหล่านั้น เริ่มต้นด้วยเส้นทางที่จำเป็นขั้นต่ำที่สุดสำหรับฟังก์ชันการทำงานที่ได้รับอนุมัติ จากนั้นทดสอบ เมื่อมีการเพิ่มแดชบอร์ด บริการ DNC ตัวเชื่อมต่อ MES กล้อง หุ่นยนต์ หรือเครื่องมือบำรุงรักษาใหม่ ให้เปิดการลงทะเบียนอีกครั้งแทนที่จะสันนิษฐานว่ามันได้รับความไว้วางใจโดยอัตโนมัติ
พิจารณาความพร้อมใช้งานและความปลอดภัยเป็นปัจจัยในการออกแบบ
การเปลี่ยนแปลงด้านความปลอดภัยอาจขัดขวางการผลิตหรือรบกวนพฤติกรรมที่กำหนดไว้ล่วงหน้าหรือพฤติกรรมที่เกี่ยวข้องกับความปลอดภัย หากนำไปใช้โดยไม่ระมัดระวัง ก่อนที่จะทำการสแกน การแก้ไข การกรอง การเปลี่ยนแปลงการตรวจสอบสิทธิ์ หรือการทดสอบอย่างจริงจัง ให้กำหนดวิธีการที่ได้รับอนุมัติ ช่วงเวลาการบำรุงรักษา การสำรองข้อมูล การย้อนกลับ สถานะที่ปลอดภัย และผู้รับผิดชอบ
ห้ามทำการทดสอบการเจาะระบบ การสแกนช่องโหว่ หรือการทดลองการกำหนดค่าใดๆ บนเครื่องที่ใช้งานจริงโดยไม่ได้รับอนุญาตอย่างชัดเจนและไม่มีแผนการที่วางไว้อย่างรอบคอบ ผลกระทบต่อการผลิตและความปลอดภัยควรได้รับการพิจารณาควบคู่ไปกับการรักษาความลับและความสมบูรณ์ของข้อมูล
กำหนดให้การสนับสนุนระยะไกลต้องอยู่หลัง Session Gate
โดยค่าเริ่มต้น ควรปิดใช้งานหรือไม่อนุญาตให้ใช้บริการระยะไกล เว้นแต่สถาปัตยกรรมที่ได้รับการอนุมัติจะกำหนดสถานะควบคุมอื่น กำหนดว่าใครเป็นผู้ร้องขอเซสชัน ใครเป็นผู้อนุมัติ วิธีการตรวจสอบตัวตน วิธีการเปิดใช้งานการเข้าถึง ปลายทางและฟังก์ชันใดที่ได้รับอนุญาต ระยะเวลาของเซสชัน วิธีการสังเกตหรือบันทึกกิจกรรม และวิธีการเพิกถอนการเข้าถึง
ห้ามใช้รหัสผ่านร่วมถาวรเป็นกลยุทธ์การให้บริการเด็ดขาด บันทึกข้อมูลบัญชีผู้จำหน่าย ตัวกลาง ตัวเลือกการตรวจสอบสิทธิ์แบบหลายปัจจัย (หากรองรับ) การเข้าถึงในกรณีฉุกเฉิน เขตเวลา ภาษา การยกระดับสิทธิ์ และสิ่งที่เกิดขึ้นเมื่อเกตเวย์หลักใช้งานไม่ได้ การออกแบบขั้นสุดท้ายต้องเหมาะสมกับอุปกรณ์ที่เลือกและระบบควบคุมของไซต์
| ประตูสนับสนุนระยะไกล | หลักฐานก่อนเปิด | หลักฐานระหว่างการประชุม | หลักฐานการปิด |
|---|---|---|---|
| ความต้องการทางธุรกิจ | ตั๋ว, ขอบเขตความผิดพลาด, สินทรัพย์ที่ได้รับผลกระทบ | ขอบเขตงานยังคงไม่เปลี่ยนแปลงหรือได้รับการอนุมัติใหม่ | ผลลัพธ์และประเด็นที่ยังคงเหลืออยู่ |
| อัตลักษณ์และอำนาจ | ระบุชื่อช่างเทคนิคและผู้อนุมัติ | ข้อมูลประจำตัวบัญชี/เซสชันปรากฏให้เห็น | สิทธิ์การเข้าถึงถูกเพิกถอนหรือปิดใช้งาน |
| เส้นทางด้านเทคนิค | เกตเวย์ที่ได้รับอนุมัติ, ต้นทาง, ปลายทาง, สิทธิ์การเข้าถึง | การตรวจสอบหรือบันทึกเซสชันตามที่ออกแบบไว้ | บันทึกต่างๆ ถูกเก็บรักษาไว้ตามนโยบาย |
| สถานะการผลิต | การสำรองข้อมูล, สถานะปลอดภัย, ช่วงเวลาการบำรุงรักษา | การเปลี่ยนแปลงและคำสั่งที่ติดตาม | การตรวจสอบการทำงานและการผลิต |
| การควบคุมการเปลี่ยนแปลง | ไฟล์/การตั้งค่าที่วางแผนไว้และการย้อนกลับ | การเบี่ยงเบนที่ได้รับการอนุมัติอย่างชัดเจน | การกำหนดค่าขั้นสุดท้ายและการสำรองข้อมูลได้รับการอัปเดตแล้ว |
ประตูนี้เปลี่ยนการเข้าถึงจากระยะไกลให้เป็นเหตุการณ์การให้บริการที่มีการควบคุม
ตั้งค่าบัญชีให้เป็นส่วนตัวและกำหนดบทบาทให้มีขนาดเล็ก
หากแพลตฟอร์มรองรับ ให้ใช้บัญชีที่ระบุตัวตนได้และสิทธิ์การเข้าถึงตามบทบาทที่เหมาะสมสำหรับผู้ปฏิบัติงาน โปรแกรมเมอร์ ผู้บำรุงรักษา ผู้ดูแลระบบ ผู้รวมระบบ และงานบริการ ควบคุมบัญชีเริ่มต้น บัญชีที่ไม่ได้ใช้งาน บัญชีที่ใช้ร่วมกัน และบัญชีฉุกเฉิน จัดเก็บข้อมูลประจำตัวโดยใช้ระบบที่ผู้ซื้ออนุมัติ แทนที่จะเก็บไว้ในสมุดบันทึกที่ไม่สามารถควบคุมได้หรือในความคิดเห็นของโปรแกรม
ระบบควบคุมแบบดั้งเดิมหรือระบบควบคุมแบบฝังตัวบางอย่างมีข้อจำกัด บันทึกข้อจำกัดเหล่านั้นอย่างตรงไปตรงมา และเพิ่มระบบควบคุมทดแทนในระดับอื่นๆ เช่น การเข้าถึงทางกายภาพ ขอบเขตเครือข่าย เกตเวย์เซสชัน การอนุมัติตามขั้นตอน หรือการตรวจสอบ อย่าอ้างว่ารหัสผ่านที่รัดกุมเพียงชุดเดียวจะแก้ปัญหาซอฟต์แวร์ที่ไม่รองรับหรือการออกแบบเครือข่ายแบบแบนราบได้
ควบคุม USB และแล็ปท็อปบริการในฐานะเส้นทาง
สื่อบันทึกข้อมูลแบบถอดได้เป็นการไหลเวียนของข้อมูลที่มีการดูแลรักษาทางกายภาพ กำหนดอุปกรณ์ที่ได้รับอนุมัติ แหล่งที่มา กระบวนการสแกน การอนุมัติไฟล์ การป้องกันการเขียน (หากเหมาะสม) การบันทึก การจัดเก็บ และการกำจัด วางแผนเส้นทางข้อยกเว้นที่ใช้งานได้จริง เพื่อไม่ให้ทีมงานฝ่ายผลิตถูกผลักดันให้ใช้สื่อส่วนตัวที่ซ่อนไว้
แล็ปท็อปสำหรับงานบริการสามารถเชื่อมต่อข้ามขอบเขตความเชื่อถือได้ และอาจมีเครื่องมือของผู้จำหน่าย ไฟล์สำรองข้อมูล หรือไฟล์การกำหนดค่า ควรทำการสำรวจและจัดทำรายการอุปกรณ์เหล่านั้นสำหรับงานดังกล่าว จำกัดขอบเขตการทำงาน ยืนยันสถานะที่ได้รับอนุมัติ ควบคุมการใช้งานของผู้ดูแลระบบในพื้นที่ และบันทึกไฟล์สุดท้าย การถอดสายเคเบิลในตอนท้ายไม่ได้บันทึกสิ่งที่เปลี่ยนแปลงไป
สร้างการตัดสินใจเกี่ยวกับแพทช์ ไม่ใช่แค่สโลแกนของแพทช์
ตรวจสอบเวอร์ชันซอฟต์แวร์และเฟิร์มแวร์ และขอข้อมูลผู้จำหน่ายสำหรับการกำหนดค่าที่จัดส่ง ประเมินความเกี่ยวข้อง ผลกระทบ การพึ่งพา ความต้องการในการตรวจสอบ การหยุดทำงาน การสำรองข้อมูล การย้อนกลับ และตารางการผลิต ทดสอบผ่านกระบวนการที่ผู้ซื้ออนุมัติก่อนนำไปใช้งานจริง
นโยบายที่ไม่เพียงพอมีอยู่สองอย่าง คือ "แก้ไขทุกอย่างทันที" หรือ "ห้ามแตะต้องเครื่องที่ใช้งานได้" หากไม่สามารถอัปเดตได้ ให้บันทึกเหตุผล ผู้รับผิดชอบความเสี่ยง มาตรการควบคุมทดแทน สถานะของผู้จำหน่าย การติดตาม และวันที่ตรวจสอบ เก็บหลักฐานที่เชื่อมโยงกับข้อมูลประจำตัวของสินทรัพย์ไว้ด้วย
บันทึกการตัดสินใจนี้ควรอยู่ในไฟล์ ความปลอดภัยเครือข่ายของเครื่อง CNC เนื่องจากสถานะการติดตั้งแพทช์หากไม่มีบริบทการใช้งานอาจทำให้เกิดความเข้าใจผิดได้ง่าย
ปกป้องการกำหนดค่าทองคำ
ระบุไฟล์ที่จำเป็นสำหรับการสร้างสถานะการควบคุมและการผลิตขึ้นใหม่ ได้แก่ พารามิเตอร์ ข้อมูล PLC หรือแลดเดอร์ (หากได้รับอนุญาต) ตัวเลือก ใบอนุญาต มาโคร ซอฟต์แวร์ตรวจสอบ ค่าชดเชย (หากเหมาะสม) ตารางเครื่องมือ โปรแกรม การตั้งค่าเครื่องจักร การกำหนดค่าเครือข่าย ใบรับรองหรือคีย์ภายใต้นโยบาย และไฟล์การรวมระบบ แยกทรัพย์สินทางปัญญาที่อยู่ภายใต้การควบคุมของผู้จำหน่ายออกจากข้อมูลและสิทธิ์การเข้าถึงเอกสารที่ผู้ซื้อสามารถกู้คืนได้
ใช้การสำรองข้อมูลแบบมีเวอร์ชันและควบคุมการเข้าถึงที่จัดเก็บไว้ภายนอกเครื่อง ทดสอบการกู้คืนด้วยวิธีการที่ได้รับอนุมัติ และบันทึกเวลา ความสัมพันธ์ระหว่างไฟล์ รายการที่หายไป และบทบาทที่รับผิดชอบ ภาพหน้าจอของการตั้งค่าสามารถช่วยในการวินิจฉัยได้ แต่โดยทั่วไปแล้วไม่ถือเป็นชุดการกู้คืนที่สมบูรณ์
ติดตามเหตุการณ์ที่นำไปสู่การตัดสินใจ
เลือกบันทึกและการแจ้งเตือนที่เชื่อมโยงกับการกระทำต่างๆ เช่น การตรวจสอบสิทธิ์ล้มเหลว อุปกรณ์ใหม่ กระบวนการทำงานที่ไม่คาดคิด การเปลี่ยนแปลงการกำหนดค่า เซสชันระยะไกล การปิดใช้งานการป้องกัน การถ่ายโอนไฟล์ที่ผิดปกติ การสำรองข้อมูลล้มเหลว ความคลาดเคลื่อนของเวลา หรือการขาดการติดต่อสื่อสาร กำหนดว่าใครจะได้รับเหตุการณ์นั้น จะได้รับการตรวจสอบเร็วแค่ไหน และจะมีการดำเนินการใดตามมาในระบบการผลิต
ควรหลีกเลี่ยงการเก็บรวบรวมข้อมูลโดยไม่มีการเก็บรักษา การซิงโครไนซ์เวลา บริบท หรือความเป็นเจ้าของ เป้าหมายไม่ใช่ปริมาณบันทึกสูงสุด แต่เป็นการได้หลักฐานที่น่าเชื่อถือเพียงพอสำหรับการตรวจสอบและควบคุมเหตุการณ์สำคัญโดยไม่ทำให้การผลิตหยุดชะงักเนื่องจากการเปลี่ยนแปลงเล็กน้อยที่ไม่เป็นอันตราย
ตรวจสอบรายการสัญญาณเทียบกับแผนผังการไหลของข้อมูลด้าน ความปลอดภัยของเครือข่ายเครื่อง CNC เพื่อป้องกันไม่ให้ระบบตรวจสอบสร้างการเชื่อมต่อที่ไม่ได้รับการบันทึกไว้เอง
ฝึกฝนการกู้คืนระบบด้วยการจำลองสถานการณ์บนโต๊ะ
ใช้สถานการณ์จำลอง เช่น เซิร์ฟเวอร์โปรแกรมไม่พร้อมใช้งาน พื้นที่จัดเก็บข้อมูลควบคุมล้มเหลว เซสชันระยะไกลที่น่าสงสัย หรือไฟล์เสียหาย ดำเนินการตามขั้นตอนการตรวจจับ การระงับการผลิต สถานะปลอดภัย การยกระดับ การเก็บรักษาหลักฐาน การดำเนินการทางเลือก การกู้คืน การตรวจสอบความสมบูรณ์ การตรวจสอบการทำงานของเครื่อง การตรวจสอบเบื้องต้น และการปล่อยใช้งาน
ห้ามนำมัลแวร์เข้าไปหรือรบกวนเซลล์ที่กำลังทำงานอยู่ การฝึกซ้อมบนโต๊ะสามารถเปิดเผยรายชื่อผู้ติดต่อที่หายไป ข้อมูลสำรอง ภาพวาด ข้อมูลประจำตัว สื่อสำรอง และสิทธิ์ในการตัดสินใจได้อย่างปลอดภัย ดำเนินการทดสอบทางเทคนิคที่ควบคุมได้ซึ่งได้รับการอนุมัติสำหรับระบบต่อไป
ระงับมาตรการรักษาความปลอดภัยทางไซเบอร์ในขั้นตอนการส่งมอบงานซื้อ
ในไฟล์เชิงพาณิชย์และทางเทคนิค ให้ระบุรายละเอียดต่างๆ เช่น อินเทอร์เฟซเครือข่าย บริการที่รองรับ กระแสข้อมูลขาออกหรือขาเข้าที่จำเป็น รูปแบบบัญชี การออกแบบการสนับสนุนระยะไกล เวอร์ชันซอฟต์แวร์ เส้นทางการอัปเดต การสำรองข้อมูล การบันทึกข้อมูล แหล่งที่มาของเวลา ใบรับรอง (หากเกี่ยวข้อง) ข้อมูลติดต่อผู้ขาย ข้อมูลวงจรชีวิต เอกสารประกอบ และการทดสอบการยอมรับ
แนวทางปฏิบัติร่วมของ CISA เรื่อง Secure by Demand สำหรับเจ้าของและผู้ปฏิบัติงานด้าน OT กำหนดให้ความปลอดภัยของผลิตภัณฑ์เป็นประเด็นด้านการจัดซื้อจัดจ้าง และมีคำถามสำหรับผู้ซื้อ ควรใช้แนวทางนี้เป็นเพียงข้อมูลส่วนหนึ่งในกระบวนการบริหารความเสี่ยงของไซต์งาน ไม่ใช่การรับรองผลิตภัณฑ์หรือผู้จำหน่าย
บันทึก ความปลอดภัยของเครือข่ายเครื่องจักร CNC ควรแยกแยะคุณสมบัติมาตรฐาน ตัวเลือก อุปกรณ์ของบุคคลที่สาม โครงสร้างพื้นฐานของผู้ซื้อ และข้อยกเว้น การส่งมอบข้อมูลที่มีประโยชน์ไม่ได้หมายความว่าจะปลอดภัยอย่างสมบูรณ์ แต่จะบอกทีมผู้รับว่ามีอะไรอยู่บ้าง ทำไมจึงเชื่อมต่อ และใครสามารถเปลี่ยนแปลงได้
สิบคำถามเกี่ยวกับความปลอดภัยของเครือข่ายเครื่องจักร CNC
เครื่อง CNC ใหม่ควรเชื่อมต่อเข้ากับเครือข่ายสำนักงานโดยตรงหรือไม่?
ไม่ใช่ค่าเริ่มต้น ต้องออกแบบโซน OT ที่ได้รับการอนุมัติและควบคุมการไหลของข้อมูลโดยพิจารณาจากข้อกำหนดทางธุรกิจและการผลิต ผลที่ตามมา ข้อจำกัดของแพลตฟอร์ม และนโยบายของไซต์
เครื่องที่ไม่มีระบบเชื่อมต่ออากาศ (airgated machine) จะปลอดภัยโดยอัตโนมัติหรือไม่?
ไม่ การใช้งานสื่อบันทึกข้อมูลแบบถอดได้ แล็ปท็อป การเข้าถึงทางกายภาพ การบำรุงรักษา การสำรองข้อมูล และการเปลี่ยนแปลงการกำหนดค่า ยังคงสร้างช่องทางและความเสี่ยงอยู่
ข้อตกลงการสนับสนุนระยะไกลควรประกอบด้วยอะไรบ้าง?
กำหนดขอบเขตของการร้องขอ การอนุมัติ ตัวตน เกตเวย์ สิทธิ์ การระยะเวลา การสังเกต การควบคุมการเปลี่ยนแปลง การบันทึก การปิด การเพิกถอน และการสนับสนุน
สามารถใช้เครื่องมืออัปเดตแพทช์ไอทีทั่วไปกับระบบควบคุมได้หรือไม่?
เฉพาะผ่านกระบวนการ OT ที่ได้รับการอนุมัติ ซึ่งคำนึงถึงการสนับสนุนจากผู้จำหน่าย ความปลอดภัย ความพร้อมใช้งาน ความเข้ากันได้ การทดสอบ การสำรองข้อมูล การย้อนกลับ และช่วงเวลาการบำรุงรักษา
ไฟล์ CNC ใดบ้างที่ต้องสำรองข้อมูล?
ระบุทุกสิ่งที่จำเป็นสำหรับการสร้างใหม่และการกู้คืนระบบการผลิตที่ได้รับอนุญาต จากนั้นเคารพทรัพย์สินทางปัญญา ใบอนุญาต และนโยบายความปลอดภัยของเว็บไซต์ของซัพพลายเออร์
บัญชีผู้ใช้ร่วมกันระหว่างผู้ให้บริการหลายรายเป็นที่ยอมรับหรือไม่?
ข้อจำกัดของแพลตฟอร์มแตกต่างกันไป ควรเลือกใช้การเข้าถึงที่ระบุแหล่งที่มาได้หากรองรับ บันทึกข้อจำกัดและใช้มาตรการควบคุมเครือข่าย ทางกายภาพ ขั้นตอน และการตรวจสอบที่เหมาะสม
ควรควบคุมการถ่ายโอนข้อมูลผ่าน USB อย่างไร?
ใช้สื่อที่ได้รับการอนุมัติ การดูแลรักษา การสแกน การอนุญาตไฟล์ การบันทึก การจัดเก็บ การจัดการข้อผิดพลาด และเส้นทางที่ผู้ปฏิบัติงานสามารถปฏิบัติตามได้ภายใต้แรงกดดันในการผลิต
การดำเนินการตอบสนองต่อเหตุการณ์ฉุกเฉินขั้นแรกคืออะไร?
ปฏิบัติตามแผนงานของสถานที่ปฏิบัติงาน ปกป้องบุคลากรและกระบวนการ รักษาหลักฐานเท่าที่ทำได้ จำกัดขอบเขตให้อยู่ในกรอบที่กำหนด และให้ผู้ที่เกี่ยวข้องในด้านเทคโนโลยีสารสนเทศ การผลิต และผู้จำหน่ายเข้ามามีส่วนร่วม
ควรเปิดใช้งานระบบเครือข่ายพื้นฐานอีกครั้งเมื่อใด?
หลังจากมีการเปลี่ยนแปลงอย่างมีนัยสำคัญในด้านการควบคุม ซอฟต์แวร์ บัญชี เกตเวย์ บริการ การไหลของข้อมูล การบูรณาการ ผู้ขาย นโยบายเว็บไซต์ หรือข้อมูลภัยคุกคาม
ผู้ซื้อควรสอบถามอะไรจาก Zhihe CNC บ้าง?
โปรดระบุอินเทอร์เฟซเฉพาะการกำหนดค่า บริการที่รองรับ ข้อมูลซอฟต์แวร์ ขอบเขตการสำรองข้อมูลและการอัปเดต ตัวเลือกการสนับสนุนระยะไกล เอกสาร และรายชื่อผู้ติดต่อบริการ
นำแบบร่างการไหลของข้อมูลไปที่เครื่อง CNC ของ Zhihe
โปรดตรวจสอบ กลุ่มผลิตภัณฑ์เครื่องจักร CNC และ ข้อมูลบริษัท ของ Zhihe จากนั้นใช้ หน้าติดต่อ เพื่อแจ้งข้อกำหนดการบูรณาการที่ได้รับการอนุมัติสำหรับระบบควบคุมและเครื่องจักรที่เสนอ
ขอรายละเอียดเกี่ยวกับการกำหนดค่า อินเทอร์เฟซ และรายการบริการที่ระบุวันที่ ตัวเลือกที่จำเป็น ขอบเขตการสนับสนุนระยะไกล การส่งมอบซอฟต์แวร์และเอกสาร ความรับผิดชอบในการสำรองข้อมูล การทดสอบการยอมรับ และผู้ติดต่อตลอดวงจรชีวิต แผน รักษาความปลอดภัยเครือข่ายเครื่องจักร CNC ที่ใช้งานได้จริงจะละเลยเรื่องสายเคเบิลไว้จนถึงช่วงท้ายของการสนทนา ก่อนอื่นต้องทำให้ทุกการไหลเวียน บัญชี การเปลี่ยนแปลง และการตัดสินใจในการกู้คืนมองเห็นได้ชัดเจน





