مطالعه موردی طراحی شبکه صنعتی مبتنی بر Zero Trust
طراحی معماری امنیتی برای یک مجموعه صنعتی متوسط و بزرگ با هدف جداسازی واقعی شبکههای IT و OT، محدودسازی دسترسیها، کنترل هویت تجهیزات و کاربران، ثبت متمرکز رویدادها و کاهش ریسک باجافزار و توقف تولید.
درباره این مطالعات موردی
مسیر اجرای راهکار
مسئله
دسترسی گسترده کاربران، پیمانکاران و تجهیزات به شبکه عملیاتی، نبود مرز مشخص میان IT و OT و امکان حرکت جانبی مهاجم پس از نفوذ به یک سیستم داخلی.
چالش
اجرای کنترلهای امنیتی بدون ایجاد اختلال در تولید، حفظ ارتباط سامانههای قدیمی صنعتی، مدیریت تجهیزات فاقد قابلیتهای امنیتی جدید و جلوگیری از وابستگی بیش از حد به یک محصول یا فروشنده.
راهکار
تفکیک واقعی نواحی IT، OT، Security، CCTV، Server، Backup و Management؛ ایجاد Industrial DMZ؛ اعمال حداقل دسترسی از طریق فایروال و ACL؛ کنترل هویت کاربران و تجهیزات؛ جداسازی دسترسی پیمانکاران؛ ثبت متمرکز رویدادها در SIEM و طراحی پشتیبانگیری تغییرناپذیر و قابل بازیابی.
نتیجه
خروجی این مطالعه، یک نقشه اجرایی مرحلهبندیشده برای کاهش سطح حمله، محدودکردن حرکت جانبی، افزایش قابلیت ردیابی رخدادها، حفاظت از زیرساخت پشتیبانگیری و افزایش تابآوری شبکه صنعتی است. شاخصهای واقعی مانند کاهش دسترسیهای غیرضروری، زمان تشخیص رخداد و زمان بازیابی باید پس از اجرای هر فاز اندازهگیری و گزارش شوند.