Benny Czarny’nin “Cybersecurity Upside Down” adlı kitabı hakkında daha fazla bilgi edinin

Daha Fazla Bilgi
Site çevirileri için yapay zeka kullanıyoruz ve doğruluk için çaba göstersek de her zaman %100 kesin olmayabilir. Anlayışınız için teşekkür ederiz.

MetaDefender™ Industrial Firewall 3.5.1: Cihaz Üzerinde Dosya Çıkarma ve Tarama

3.5.1 sürümü, her bir OT bölgesi sınırında çok motorlu ve yapay zeka destekli algılama özelliğini getiriyor; bu özellik bir donanım yazılımı güncellemesi olarak sunuluyor
Yazan Ankita Dutta, Kıdemli Ürün Pazarlama Müdürü
Bu Gönderiyi Paylaş

MetaDefender Industrial Firewall 3.5.1, mevcut dört bağlantı noktalı ve sekiz bağlantı noktalı cihazlara doğrudan bir MetaDefender Core™ entegre eden bir ürün yazılımı sürümüdür. OT (Operasyonel Teknoloji) bölge sınırından geçen trafiğe ait dosyalar ayıklanır ve cihazın kendisinde, iki ticari kötü amaçlı yazılım önleme motoru ve Predictive Alin AI aracılığıyla taranır. Predictive Alin AI, dosyanın kendisini incelemek zorunda kalmadan dosyaları analiz ederek kötü niyetli eylemlerin göstergelerini tespit eder ve böylece algılama kapsamını bilinmeyen ve sıfırıncı gün kötü amaçlı yazılımlarına kadar genişletir.

Her bir dosyanın tarama durumu ve sonucu operatöre bildirilir.

Şimdiye kadar, bir satıcının donanım yazılımı görüntüsü veya bir entegratörün proje dosyası, içinde ne taşıdığının kimse tarafından kontrol edilmeden, tamamen meşru bir oturumun içindeki bir sınırı aşabiliyordu. Bunun nedeni, bir güvenlik duvarı kuralının bağlantıyı yetkilendirmesi, içeriğini değil. 3.5.1 sürümü, halihazırda bir güvenlik duvarına sahip olan her kanal için bu kör noktayı ortadan kaldırır; bunun için ayrı bir tarama cihazının kurulmasına veya kontrol varlıklarına bir ajan yüklenmesine gerek kalmaz.

3.5.1 Sürümündeki Yenilikler

  • Sınırda dosya ayıklama. OT bölge sınırını geçen ve denetime tabi tutulmuş oturumlardan dosyalar yeniden birleştirilir ve yerel tarama yığınına aktarılır.
  • Cihaz üzerinde gerçekleştirilen tarama. Tarama yığını, güvenlik duvarında yerel olarak çalışır ve tarama sırasında dışarıya bağlantı gerekmez.
  • İki kötü amaçlı yazılım önleme motoru ve Alin AI. Avira ve Bitdefender, cihazın kaynak kapasitesine göre ayarlanmış Predictive Alin AI ile birlikte çalışır. Tarama işlemi, dayanıklı endüstriyel donanımın termal ve hesaplama sınırları dahilinde gerçekleştirilir.
  • İmzaların ötesinde algılama. Alin AI, tarama kapsamını, bilinmeyen ve sıfırıncı gün kötü amaçlı yazılımlar da dahil olmak üzere, henüz hiçbir tarama motorunun imzasına sahip olmadığı tehditlere kadar genişletir.
  • Tarama durum güncellemeleri. Her dosyanın tarama durumu ve sonuç olarak belirlenen durum, yalnızca bir toplu işin sonunda değil, tarama tamamlandıkça operatöre bildirilir.
  • Sonuçların tam görünürlüğü. Kararlar, motor düzeyindeki ayrıntılar ve dosya meta verileri arayüzde görüntülenir; böylece operatörler, denetçiye veya olay inceleme görevlisine somut bilgiler sunabilir.
  • Bir donanım yazılımı güncellemesi olarak sunulur. Bu özellik, halihazırda kullanımda olan dört bağlantı noktalı ve sekiz bağlantı noktalı cihazlara standart bir yükseltme yoluyla eklenir; tarama cihazının rafa takılmasına gerek kalmaz ve kontrol altındaki varlıklara herhangi bir ajan yüklenmez.

Dosya Taraması Neden OT Bölgesi Sınırında Yapılmalıdır?

Endüstriyel ortamlarda dosya taramasına yönelik geleneksel çözüm, genellikle endüstriyel DMZ’de (Askeriyeden Arındırılmış Bölge) kurulan ayrı bir tarama cihazıdır. Bu yöntem işe yarar ve yüksek hacimli merkezi denetimler için hâlâ en uygun mimari olarak kabul edilir. Ancak bu çözüm, maliyet açısından uygun olacağını varsayar. Bununla birlikte, dokuz üretim hücresine sahip bir fabrikada veya düzinelerce trafo merkezine sahip bir elektrik dağıtım kuruluşunda, her bölgeye bir tarama cihazı yerleştirilmesi nadiren işe yarar.

Sonuç, alışılagelmiş bir uzlaşmadır. Dosya denetimi tek bir dar geçit noktasında merkezileştirilir ve bunun altındaki her bölge sınırı yalnızca trafik denetimi ile kapsanır. Hücreler arasında geçiş yapan veya bir tedarikçi oturumundan bir mühendislik iş istasyonuna ulaşan dosyalar, çevre sınırında bir kez denetlenir ve ardından sınırın içindeki her yerde güvenilir kabul edilir.

Tarama motorlarını güvenlik duvarının kendi üzerinde çalıştırmak, ayrı bir tarama cihazına olan ihtiyacı ortadan kaldırır; bunları bir donanım yazılımı güncellemesi olarak sunmak ise yeni donanım ihtiyacını ortadan kaldırır. MetaDefender Industrial Firewall ile donatılmış herhangi bir bölge sınırı, artık ek donanım, kabin alanı, güç tüketimi veya bakım sözleşmesi gerektirmeden aynı noktada dosyaları tarayabilir. Bu değişiklik, tamamen izole edilmiş ortamlara kıyasla bağlantılı ortamlarda daha belirgindir. Kurumsal sistemler, bulut analitiği ve uzaktan tedarikçi erişimi endüstriyel bölgelere daha fazla yayıldıkça, bir dosyanın sınırı geçmesi için geçerli nedenlerin sayısı da artmaya devam etmektedir. Bunların her biri, yalnızca trafik denetimi ile tam olarak doğrulanamayan bir yoldur.

Dağıtım Senaryoları: Tedarikçi Erişimi, Industrial DMZ ve Bölgeler Arası Bağlantı Kanalları

3.5.1 sürümü, çoğu endüstriyel mimaride halihazırda mevcut olan geçişler için geliştirilmiştir:

  • Uzak bir tedarikçi veya yüklenici oturumu aracılığıyla gelen donanım yazılımı, yamalar ve yapılandırma dosyaları
  • Kontrol ağından ayrılıp kurumsal veya bulut kullanıcılarına giden tarihsel ve telemetri verileri
  • Endüstriyel DMZ’deki kurumsal ağ ile Level 3 sistemleri arasında dosya aktarımı
  • Üretim hücreleri, alt istasyonlar veya diğer eş düzey bölgeler arasındaki aktarımlar
  • Bir bölge içindeki mühendislik iş istasyonlarına ulaşan kalıp ve proje dosyası güncellemeleri

Kullanılabilirlik, Desteklenen Modeller ve Yükseltme Yolu

3.5.1 sürümü, MetaDefender ,Industrial veFirewall modelleri için bir donanım yazılımı sürümüdür ve şu anda dört bağlantı noktalı ve sekiz bağlantı noktalı modellerde kullanılabilir durumdadır. Mevcut müşteriler, halihazırda kurulu olan donanımla birlikte ek bir lisans satın alarak dosya çıkarma ve tarama özelliklerinden yararlanabilirler; yeni bir cihazın değiştirilmesi veya ek bir raf ünitesi gerekmez.

Mevcut müşteriler, üretim ortamlarına dağıtım yapmadan önce yükseltme ön koşulları hakkında sürüm notlarını incelemelidir.

Dosya taramanın bölge mimarinizde hangi aşamada yer alacağını görüşmek için bir OPSWAT uzmanıyla iletişime geçin; 24 saat içinde sizinle iletişime geçeceğiz.

Sıkça Sorulan Sorular

Dosya taraması yapabilmek için yeni donanıma ihtiyacımız var mı?

Hayır. Sürüm 3.5.1, halihazırda kullanımda olan MetaDefender Industrial Firewall cihazları için bir donanım yazılımı sürümüdür. Dört bağlantı noktalı ve sekiz bağlantı noktalı modeller, standart bir güncelleme yoluyla dosya çıkarma ve tarama özelliklerine kavuşur; asıl amaç da budur: Bu özellik, bir kuruluşun ayrı bir tarama cihazı satın almayı haklı gösterebileceği az sayıdaki yere değil, halihazırda bir güvenlik duvarının kurulu olduğu her noktaya ulaşır.

Endüstriyel güvenlik duvarı ile kurumsal güvenlik duvarı arasındaki fark nedir?

Kurumsal güvenlik duvarları özellik çeşitliliği açısından optimize edilirken, endüstriyel güvenlik duvarları ise belirleyicilik ve dayanıklılık açısından optimize edilir. Industrial güvenlik duvarı, geniş bir çalışma sıcaklığı aralığı, hareketli parça içermemesi, DIN rayı veya panele montaj imkanı ve gerektiğinde tehlikeli ortam sertifikası ile fiziksel ortamın zorlu koşullarına dayanacak şekilde tasarlanmıştır. Endüstriyel protokolleri anlar; bu sayede, kurumsal güvenlik duvarlarının anlaşılmaz olarak değerlendirdiği trafiği inceleyebilir ve bu trafiğe yönelik güvenlik politikalarını uygulayabilir. Ayrıca, öncelikle kullanılabilirlik odaklı olarak tasarlanmıştır: bir fabrikada, bir süreci kesintiye uğratan bir güvenlik kontrolü, genellikle durdurduğu tehditten daha zararlıdır.

BT ve OT arasında zaten bir güvenlik duvarımız var. Dosya taraması ne gibi bir katkı sağlar?

Güvenlik duvarının hiçbir zaman tanımlayamadığı bir şeye ilişkin görünürlük. Bir güvenlik duvarı kuralı, bir iletişimi yetkilendirir; içeriğini değil. Bir satıcının, onaylanmış bir protokol üzerinden onaylanmış bir kaynaktan bir donanım yazılımı görüntüsünü aktarmasına izin veriliyorsa, güvenlik duvarının buna itiraz etmek için hiçbir dayanağı yoktur. Oturum, politikanın izin verdiği şekilde gerçekleşir. Yetkilendirilmiş dosya aktarımları içinde taşınan kötü amaçlı yazılımlar, güvenlik duvarının geleneksel olarak incelediği kapsamın dışındadır. Dosya taraması, izin verilen iletişimin içini inceleyen ve içinde ne olduğunu size bildiren katmandır.

Bu, hava boşluğunun veya veri diyotunun yerini alır mı?

Hayır. Bir veri diyotu veya tek yönlü ağ geçidi, yönlülüğü donanım düzeyinde sağlar: fiziksel olarak geri dönüş yolu yoktur. Bir güvenlik duvarı ise kural uygulamasını yazılım düzeyinde gerçekleştirir; bu da yanlış yapılandırılabileceği anlamına gelir. Mevzuat veya risk toleransı, donanım tarafından sağlanan tek yönlü akışı gerektirdiğinde, dosyaların artık taranıyor olması bu gerekliliği değiştirmez. Diyot, “geri dönüş olabilir mi?” sorusuna yanıt verirken, dosya taraması ise “geçen verilerin içeriği neydi?” sorusuna yanıt verir.

PLC’lere (Programlanabilir Mantık Denetleyicileri) veya mühendislik iş istasyonlarına herhangi bir şey yüklememiz gerekiyor mu?

Hayır. Veri çıkarma ve tarama işlemleri tamamen güvenlik duvarı üzerinde gerçekleştirilir. Kontrol varlıklarına hiçbir şey yüklenmez ve bölge içindeki cihazlarda herhangi bir değişiklik yapılması gerekmez. Bu durum kasıtlı olarak tasarlanmıştır; zira onaylanmış veya üretici tarafından desteklenen endüstriyel ekipmanlara ajan yüklemesi, genellikle sözleşme gereği veya pratik olarak imkânsızdır.

Alin AI, kötü amaçlı yazılım önleme motorlarının tespit edemediği neleri tespit eder?

İmza tabanlı motorlar, daha önce tespit edilmiş ve kataloglanmış kötü amaçlı yazılımları tanımlar. Alin AI, taramayı bilinen bir imzayla eşleşmeyen dosyalara da genişletir; işte bilinmeyen ve sıfırıncı gün tehditleri bu alanda yer alır. Bu durum, bir tesisin kolayca inceleyemediği kanallardan gelen dosyalar açısından endüstriyel bağlamda büyük önem taşır: bir yüklenicinin dizüstü bilgisayarı, bir tedarikçinin gönderdiği donanım yazılımı güncellemesi, entegratörler arasında aktarılan bir proje dosyası gibi.

Bu, IEC 62443 bölge ve kablo kanalı modelinde hangi kategoriye girer?

İletim kanalında. Bu cihaz, iki bölge arasındaki uygulama noktasıdır ve 3.5.1 sürümü, burada halihazırda uygulanan politikaya içerik görünürlüğü özelliğini ekler. Purdue modelinin terimleriyle ifade edersek, bu genellikle Seviye 3 ile 3.5 arasındaki sınırı ve Seviye 3 ile altındaki hücre veya alan bölgeleri arasındaki sınırı ifade eder. Daha kullanışlı bir tanımlama ise, basitçe bir iletim kanalının halihazırda dosya taşıdığı her yere ait olduğu şeklindedir.

Bu, USB (Evrensel Seri Veri Yolu) ortamları için MetaDefender Kiosk adresindeki içeriğin yerine geçer mi?

Hayır, bunlar farklı giriş yollarını kapsar. Bir teknisyen tarafından tesise getirilen çıkarılabilir ortamlar hiçbir zaman güvenlik duvarından geçmez, dolayısıyla orada taranamaz. Bu yol için kontrol, fiziksel kontrol noktası olarak kalır ve çoğu kuruluşun her ikisine de ihtiyacı vardır.

Bu, uyum denetimi açısından nasıl bir fayda sağlar?

Öncelikle kanıtlar yoluyla. Sınırda yapılan tarama, neyin ne zaman geçtiğine ve kararın ne olduğuna dair bir kayıt oluşturur. Bu, IEC 62443, NERC CIP ve NIS2 denetimlerinde genellikle talep edilen ve çoğu kuruluşun olaydan sonra manuel olarak yeniden oluşturduğu türden bir kayıttır.

OPSWAT ile Güncel Kalın!

En son şirket güncellemelerini almak için bugün kaydolun, hikayeler, etkinlik bilgileri ve daha fazlası.