Տվյալների անվտանգության առանձնահատկություններով մեքենաներ
Թվային դարաշրջանում «մեքենա» տերմինը այլևս չի վերաբերում միայն մեխանիկական սարքերին: Մեքենաներն այժմ ներառում են սարքերի և համակարգերի լայն շրջանակ՝ գործարաններում արտադրական մեքենաներից, խանութներում դրամարկղային մեքենաներից (POS), բանկոմատներից, սերվերներից մինչև իրերի ինտերնետի (IoT) վրա հիմնված խելացի մեքենաներ: Այս բոլոր ժամանակակից մեքենաներն աշխատում են տվյալներ մշակելով, կոնֆիգուրացիաներ պահելով և տեղեկատվություն ուղարկելով ցանցերի միջոցով: Ահա թե որտեղ է տվյալների անվտանգությունը դառնում կարևոր գործոն. առանց համապատասխան անվտանգության հնարավորությունների մեքենաները ոչ միայն խոցելի են գործառնական խափանումների, այլև կարող են դառնալ տվյալների արտահոսքի դարպասներ, որոնք վնասում են ինչպես ընկերություններին, այնպես էլ հաճախորդներին:
Ինչու է մեքենաների վրա տվյալների անվտանգությունը գերակա անհրաժեշտություն
Թվային փոխակերպումը մեքենաներին ավելի ու ավելի է կապում։ Գործարանային մեքենաները ինտեգրվում են ERP համակարգերի հետ, դրամարկղային մեքենաները՝ վճարային դարպասներին, իսկ IoT սենսորները արտադրական տվյալներն ուղարկում են ամպ՝ վերլուծության համար։ Այս կապը մեծացնում է արդյունավետությունը, բայց նաև ընդլայնում է հարձակման մակերեսը։ Հարձակվողները կարող են շահագործել անվտանգության խոցելիությունները՝ հաճախորդների տվյալները գողանալու, արտադրական արդյունքը մանիպուլյացիայի ենթարկելու, համակարգերը պատանդ պահելու փրկագին պահանջող ծրագրերով կամ վնասելու ընկերության հեղինակությանը։
Ավելին, տվյալների պաշտպանության կանոնակարգերը գնալով ավելի խիստ են դառնում: Տարբեր երկրներ ունեն կանոնակարգեր տվյալների գաղտնիության և անվտանգության վերաբերյալ: Անձնական տվյալներ, ինչպիսիք են հաճախորդների ID-ները, քարտի համարները կամ կենսաչափական տվյալները, մշակող մեքենաներ օգտագործող կազմակերպությունները պարտավոր են ներդնել հուսալի պաշտպանության միջոցներ: Սա նշանակում է, որ տվյալների անվտանգությունն այլևս տարբերակ չէ, այլ ժամանակակից մեքենաների նախագծման հիմնական մասն է կազմում:
Մեքենաների կողմից սովորաբար մշակվող տվյալների տեսակները
Հասկանալու համար, թե ինչ անվտանգության հատկանիշներ են անհրաժեշտ, կարևոր է ճանաչել տվյալների մեքենաների հաճախակի մշակած տեսակները.
1. Գործառնական տվյալներ՝ արտադրական պարամետրեր, մեքենայի արագություն, ջերմաստիճան, ճնշում, սպասարկման գրանցամատյաններ և կատարողականություն:
2. Գործարար տվյալներ՝ գույքագրում, վաճառքի գործարքներ, արտադրության ցուցանիշներ, բաղադրիչների խափանման մասին հաշվետվություններ:
3. Հաճախորդի տվյալներ՝ անուն, հասցե, հեռախոսահամար, էլ. փոստ, գնումների պատմություն:
4. Զգայուն տվյալներ. վճարային տեղեկատվություն, առողջական տվյալներ կամ կենսաչափական տվյալներ (օրինակ՝ մատնահետքի միջոցով մուտք):
5. Հավատարմագրեր՝ օգտատիրոջ անուն, գաղտնաբառ, մուտքի տոկեն, թվային վկայական, կոդավորման բանալի:
Այս տեսակի տվյալներից յուրաքանչյուրը պահանջում է տարբեր պաշտպանություն՝ թե՛ պահպանման (տվյալների պահպանման պահին), թե՛ ուղարկման (տվյալների փոխադրման ընթացքում) ժամանակ։
Տվյալների անվտանգության առանձնահատկություններ, որոնք պետք է լինեն ժամանակակից մեքենաներում
Ստորև ներկայացված են տվյալների անվտանգության այն հատկանիշները, որոնք իդեալականորեն պետք է ունենան ժամանակակից մեքենաները, հատկապես նրանք, որոնք միացված են ցանցերին և մշակում են կարևոր տեղեկատվություն։
1. Տվյալների կոդավորում (հանգիստ և տեղափոխման ժամանակ)
Գաղտնագրումը տվյալների անվտանգության հիմքն է: Մեքենաները պետք է կոդավորեն ներքին կրիչների վրա, ինչպիսիք են SSD-ները, eMMC-ները կամ հիշողության քարտերը, պահված տվյալները: Սա կանխում է տվյալների ընթերցումը, եթե սարքը գողանան կամ պահեստը հեռացվի: Ավելին, հաղորդակցության կոդավորումը, օրինակ՝ TLS-ի միջոցով, կանխում է գաղտնալսումը, երբ տվյալները ուղարկվում են սերվերներ, ամպային պահեստ կամ ցանցի այլ սարքեր:
Լավ կոդավորումը պահանջում է նաև բանալիների անվտանգ կառավարում: Գաղտնագրման բանալիները չպետք է պատահականորեն պահվեն պարզ տեքստի մեջ:
2. Դերերի վրա հիմնված նույնականացում և մուտքի վերահսկում (RBAC)
Մի քանի կողմերի՝ օպերատորների, տեխնիկների, վերահսկիչների և նույնիսկ մատակարարների կողմից օգտագործվող մեքենաները պահանջում են խիստ մուտքի վերահսկողություն: Դերերի վրա հիմնված մուտքի վերահսկողությունը (RBAC) սահմանափակում է դերերի վրա հիմնված գործողությունները: Օպերատորները կարող են կատարել միայն գործառնական գործառույթներ, տեխնիկները կարող են կատարել կարգաբերում, իսկ ադմինիստրատորները հասանելիություն ունեն համակարգի կարգավորմանը:
Նույնականացումը նույնպես պետք է լինի շերտավորված, օրինակ՝
– ուժեղ գաղտնաբառեր և կանոնավոր փոփոխության քաղաքականություն,
– բազմագործոն նույնականացման (MFA) աջակցություն հեռակա մուտքի համար,
– ինտեգրում կորպորատիվ տեղեկատու ծառայությունների հետ, որտեղ դա անհրաժեշտ է։
3. Անվտանգ բեռնում և ներկառուցված ծրագրի ամբողջականություն
Ժամանակակից մեքենաների վրա շատ հարձակումներ ուղղված են ներկառուցված ծրագրային ապահովմանը, քանի որ այն դժվար է հայտնաբերել և կարող է տևել երկար ժամանակ: Անվտանգ բեռնումը ապահովում է, որ մեքենան աշխատեցնի միայն արտադրողի կամ լիազորված ներքին կողմի կողմից կրիպտոգրաֆիկորեն ստորագրված օրինական ներկառուցված ծրագրային ապահովում: Եթե ներկառուցված ծրագրային ապահովումը փոփոխվել է, համակարգը հրաժարվում է բեռնվել կամ մտնում է վերականգնման ռեժիմ:
Անվտանգ բեռնումից բացի, ամբողջականության ստուգման մեխանիզմը օգնում է հայտնաբերել համակարգում չարտոնված փոփոխությունները։
4. Անվտանգ թարմացում
Այն մեքենաները, որոնք չեն կարող թարմացվել, արագ կդառնան հնացած անվտանգության տեսանկյունից: Հետևաբար, ներկառուցված և ծրագրային ապահովման թարմացման գործառույթները պետք է.
– կոդավորված ալիքների օգտագործումը,
– ստուգել թարմացման փաթեթի թվային ստորագրությունը,
– ունի հետադարձման մեխանիզմ, եթե թարմացումը ձախողվի,
– աջակցում է թարմացման ժամանակացույցերին՝ արտադրությունը չխաթարելու համար։
Անվտանգ թարմացումները պահանջում են նաև հստակ քաղաքականություն՝ երբ են կատարվում թարմացումները, ով է դրանք հաստատում և ինչպես են դրանք փորձարկվում ներդրումից առաջ։
5. Գրանցամատյան, աուդիտի հետք և մոնիթորինգ
Համակարգի գործունեությունը գրանցելու կարողությունը կարևոր է միջադեպերի կանխարգելման և հետաքննության համար: Մեքենաները պետք է ունենան.
– օգտատիրոջ մուտքի գրանցամատյաններ (մուտք գործելու ժամանակ, որտեղից),
– կոնֆիգուրացիայի փոփոխությունների գրանցամատյան,
– նույնականացման ձախողման գրանցամատյան,
– անվտանգության միջոցառումներ, ինչպիսիք են չարտոնված մուտքի փորձերը կամ ներկառուցված ծրագրի փոփոխությունները։
Աուդիտի հետքերը օգնում են ընկերություններին ցուցադրել համապատասխանությունը և արագացնել միջադեպերին արձագանքը: Իդեալական դեպքում, գրանցամատյանները ուղարկվում են կենտրոնացված սերվերի (SIEM կամ գրանցամատյանների սերվեր)՝ կանխելու համար, որ դրանք հեշտությամբ ջնջվեն հարձակվողների կողմից:
6. Ցանցի սեգմենտացիա և ներքին firewall
Գործարանի կամ գրասենյակի ցանցին միացված մեքենաների հաղորդակցությունը պետք է սահմանափակվի։ Ցանցի սեգմենտավորումը ապահովում է, որ արտադրական մեքենաները նույն ցանցում չլինեն, ինչ սովորական սարքերը, ինչպիսիք են հյուրերի նոութբուքերը։ Ներքին firewall-ները կամ մուտքի վերահսկման կանոնները (ACL) կարող են սահմանափակել օգտագործվող միացքները և արձանագրությունները՝ նվազագույնի հասցնելով կողային հարձակումների հնարավորությունը։
Արդյունաբերական միջավայրերում «զրոյական վստահության» հայեցակարգը սկսում է լայնորեն կիրառվել. յուրաքանչյուր կապ պետք է ստուգվի, ոչ մի սարք ավտոմատ կերպով չի վստահվում միայն այն պատճառով, որ այն գտնվում է ներքին ցանցում։
7. Ֆիզիկական պաշտպանություն և կեղծման դեմ պաշտպանություն
Տվյալների անվտանգությունը միշտ չէ, որ կապված է ցանցի հետ։ Շատ միջադեպեր տեղի են ունենում ֆիզիկական մուտքի պատճառով։ Հանրային վայրերում կամ արտադրական տարածքներում տեղակայված մեքենաները կարիք ունեն հետևյալ հատկանիշների.
- վահանակի կողպեք,
– պատյանի բացման սենսոր (խափանման անջատիչ),
– կոդավորման բանալիների ջնջում կամ համակարգի կողպում, երբ հայտնաբերվում է մանիպուլյացիա,
– USB միացքները անջատված են կամ սահմանափակված։
Ֆիզիկական պաշտպանությունը կարևոր է տվյալների գողությունը կանխելու համար՝ պահեստավորման կամ վրիպազերծման միացքներին անմիջական մուտքի միջոցով։
8. Կրիտիկական գործընթացների մեկուսացում և «sandboxing»
Մի քանի ծառայություններ՝ օրինակ՝ օգտագործողի ինտերֆեյսներ, կապի մոդուլներ, տեղական տվյալների բազայի ծառայություններ, գործարկող մեքենաները պետք է օգտագործեն գործընթացների մեկուսացում: Ժամանակակից օպերացիոն համակարգերում սա կարող է ներառել կոնտեյներներ, sandboxing կամ նվազագույն արտոնությունների սահմանափակումներ: Նպատակն է կանխել հարձակվողի կողմից ամբողջ համակարգի հեշտությամբ վերահսկողությունը ձեռք բերելը, եթե մեկ բաղադրիչը վնասված է:
9. Անձնական տվյալների պաշտպանություն. տվյալների քողարկում և նվազագույնի հասցնելը
Ժամանակակից անվտանգության սկզբունքները շեշտը դնում են տվյալների նվազագույնի հասցնելու վրա. մեքենաները հավաքում են միայն անհրաժեշտ տվյալները: Զգայուն տվյալները կարող են քողարկվել՝ ինտերֆեյսում ցուցադրվելու համար (օրինակ՝ միայն քարտի համարի վերջին չորս թվանշանները): Անձնական տվյալները նույնպես պետք է ունենան պահպանման հստակ ժամկետ և ենթակա լինեն ջնջման՝ համաձայն գաղտնիության քաղաքականության:
Կիրառությունների օրինակներ տարբեր տեսակի մեքենաների վրա
1. Դրամարկղային մեքենա (POS). պահանջում է գործարքների կոդավորում, վճարման չափանիշներին համապատասխանություն, դրամարկղի աշխատողի և վերահսկիչի մուտքի վերահսկողություն և գործարքների կոկիկ գրանցում:
2. SCADA-ին միացված արդյունաբերական մեքենաներ/PLC-ներ. պահանջում են ցանցի սեգմենտացիա, անվտանգ ծրագրային ապահովման թարմացումներ և հեռակա մուտքի սահմանափակումներ VPN-ի և MFA-ի միջոցով:
3. Ինտերնետային իրերի մեքենաներ (սենսորներ, խելացի հաշվիչներ). պահանջում են անվտանգ բեռնում, վկայականի վրա հիմնված սարքի նույնականացում և ամպային կապի կոդավորված կապ։
4. Բանկոմատներ կամ հանրային սպասարկման կրպակներ. պահանջում են կեղծումից պաշտպանվածություն, ֆիզիկական պաշտպանություն, պահեստի կոդավորում և իրական ժամանակի մոնիթորինգ՝ անոմալիաները հայտնաբերելու համար։
Մեքենայական տվյալների անվտանգության բարելավման մարտահրավերներ
Մեքենաների անվտանգությունը հաճախ բախվում է այնպիսի մարտահրավերների, ինչպիսիք են՝ հնացած սարքերը, որոնք չեն աջակցում թարմացումներին, սահմանափակ համակարգչային ռեսուրսները, բարձր աշխատանքային ժամանակի պահանջները, որոնք դժվարացնում են թարմացումների տեղադրումը, և բարդ ինտեգրումը այլ համակարգերի հետ: Հետևաբար, անվտանգության ռազմավարությունը պետք է համատեղի տեխնիկական տեխնիկաները (կոդավորում, անվտանգ բեռնում, RBAC) կազմակերպչական ընթացակարգերի հետ (մուտքի ստանդարտ ընթացակարգեր, օպերատորների վերապատրաստում և միջադեպերին արձագանքման պլաններ):
Penutup
Տվյալների անվտանգության հնարավորություններով մեքենան պարզապես «աշխատող» սարք չէ, այլ համակարգ, որը նախատեսված է տեղեկատվությունը պաշտպանելու և գործառնական հուսալիությունը պահպանելու համար: Գաղտնագրումը, մուտքի վերահսկողությունը, անվտանգ բեռնումը, անվտանգ թարմացումները, գրանցումը, ցանցի սեգմենտավորումը և ֆիզիկական պաշտպանությունը բոլորն էլ անհրաժեշտ, լրացուցիչ բաղադրիչներ են: Մեքենայի նախագծման և գնման գործընթացից սկսած այս հնարավորությունները ներդնելով՝ կազմակերպությունները կարող են մեղմել տվյալների արտահոսքի ռիսկը, կրճատել հարձակումների պատճառով առաջացած անսարքությունները և կառուցել օգտատերերի վստահությունը ավելի ու ավելի կապված աշխարհում:
Եթե ցանկանաք, կարող եմ այս հոդվածը հարմարեցնել որոշակի համատեքստի, օրինակ՝ գործարանի արդյունաբերական մեքենաների, մանրածախ դրամարկղերի կամ IoT սարքերի՝ այն ձեր կարիքներին ավելի համապատասխան դարձնելու համար։