Tipik başlangıç durumu
Modern üretim makineleri uzaktan bakım özelliğiyle birlikte gelir. Üretici sisteme bağlanır, hata belleğini okur, güncellemeleri yükler ve arıza gidermede destek verir. Bu imkân olmadan onarımlar belirgin şekilde daha uzun sürer, çoğu zaman arıza ile çözüm arasına bir günlük ulaşım süresi girer.
Uygulamada bu erişim çoğunlukla, devreye alma sırasında en hızlı olan yönteme göre oluşmuştur. Makinenin yanında kendi mobil şebeke veya DSL hattına sahip bir yönlendirici, üreticinin beraberinde getirdiği bir uzaktan bakım cihazı ya da geniş yetkilerle kalıcı olarak kurulmuş bir VPN bağlantısı.
Bunun neden bir sorun olduğu
Bu seçeneklerin her birinin özü aynıdır. Dışarıdan üretime giden ve işletmenin tam olarak denetlemediği bir yol vardır.
Üreticiye ait yönlendiricide, şirketin güvenlik duvarını atlayan ikinci bir internet bağlantısı oluşur. İşletme, kimin ne zaman bağlandığını bilmez, hatta çoğu durumda bu hattın var olduğunu bile görmez. Kalıcı VPN erişimlerinde ise bağlantı, aylarca hiçbir servis ihtiyacı doğmasa bile sürekli kullanılabilir durumdadır.
Buna şu da eklenir: Erişim nadiren tek bir kişiye aittir. Üreticinin servis ekibi içinde paylaşılır, erişim bilgileri personel değişikliklerinden sonra da geçerliliğini korur. Ve bağlanan kişi birçok durumda yalnızca o tek makineye değil, aynı ağ segmentinde bulunan her şeye ulaşır.
Tedarik zinciri böylece bir saldırı yoluna dönüşür. Bu durum artık denetçileri de meşgul etmektedir, çünkü NIS2 tedarik zincirindeki güvenliği açıkça ele almaktadır ve müşteriler kendi gerekliliklerini tedarikçilerine aktarmaktadır.
Çözüm yaklaşımı
Amaç uzaktan bakımı engellemek değildir. Uzaktan bakım gerçekleşmelidir, ancak üreticinin değil işletmenin koşulları altında.
Kontrollü geçiş noktası olarak AIMdefense kullanıldığında bunun anlamı şudur:
- Çok sayıda giriş yerine tek bir giriş. Üreticiye ait mobil şebeke yönlendiricileri devreden çıkarılır. Dış erişim, şirketin merkezî güvenlik duvarı üzerinden ve yalnızca oradan yürür.
- Ağa değil, makineye erişim. Servis teknisyeni, tam olarak sorumlu olduğu kumanda sistemine, tam olarak gereken hizmetler üzerinden ulaşır. Üretimin geri kalanı erişim alanının dışında kalır.
- Talebe bağlı erişim. Yol, servis ihtiyacı doğduğunda açılır ve sonrasında yeniden kapatılır, bunu üretici değil işletme yapar. İki müdahale arasında açık bir bağlantı bulunmaz.
- İzlenebilirlik. Her bağlanma kayıt altına alınır: ne zaman, kim tarafından, hangi sisteme. Bir servis müdahalesinin ardından ortaya çıkan arızalarda bu, sonradan yeniden izlenebilir.
- Her üretici için ayrı erişimler. Birden fazla makine tedarikçisi olan işletme, hepsi için ortak tek bir bağlantı yerine her birine kendine ait, açıkça sınırlandırılmış bir yol verir.
Teknik açıdan bu, ağ ayrımındaki mekanizmanın aynısıdır. Uzaktan erişim, iki bölge arasındaki bir başka geçiştir, tek fark bu bölgelerden birinin fabrikanın dışında bulunmasıdır. Bu nedenle tam olarak aynı şekilde ele alınır: adlandırılır, kurallara bağlanır, kayıt altına alınır.
Oraya giden yol
İlk adım bir envanter çalışmasıdır ve bu çalışma düzenli olarak, şirkette artık kimsenin bilmediği erişimleri ortaya çıkarır. Önceki yatırımlardan kalma makineler, devreye alma sırasında birlikte teslim edilmiş hatlar, çoktan işten ayrılmış teknisyenlerin erişim bilgileri.
Ardından makine tedarikçileriyle görüşme gelir. Bazı servis sözleşmeleri belirli erişim türlerini şart koşar. Bu konu görüşmeye açıktır, ancak mevcut bir yol kapatılmadan önce açıklığa kavuşturulmalıdır. Deneyimler, üreticilerin çoğunun kontrollü bir erişimi kabul ettiğini göstermektedir, çünkü onlar için değişen şey her şeyden önce, istedikleri anda bağlanmak yerine önceden bildirimde bulunmalarıdır.
Geçiş ancak bundan sonra, makine makine gerçekleştirilir. Bunun için üretimin durdurulması gerekmez. Eski yol kaldırılmadan önce yeni yol kurulur ve test edilir.
Sonrasında neler değişir
Uzaktan bakım aynı tepki süresiyle çalışmayı sürdürür, çoğu zaman daha da hızlı işler, çünkü yol doğaçlama değil tanımlıdır. Ortadan kalkan şey, bilinmeyen kapılardır.
İşletme için bu, her şeyden önce bilgi verebilme anlamına gelir. Üretime yönelik hangi dış erişimlerin bulunduğunu soran kişi bir yanıt alır. Denetçiler, müşteriler ve sigortacılar karşısında bu, bir kanıt ile bir varsayım arasındaki farktır.
Bir bakışta
| Uygulama alanı | uzaktan bakım yapılabilen makinelere sahip üretim |
|---|---|
| Başlangıçtaki sorun | kontrolsüz üretici erişimleri, kalıcı olarak açık bağlantılar |
| AIM ürünleri | AIMdefense, AIM |
| AIMdefense'in rolü | dışarıdan tek giriş noktası, talebe bağlı yetkilendirme |
| Temel ilke | ağa değil makineye erişim, sürekli değil talebe bağlı |
| Yan etki | mevcut uzaktan erişimlere ilişkin eksiksiz genel bakış |
| Bağlam | NIS2 kapsamında tedarik zinciri güvenliği |
AIMdefense hakkında daha fazlası
AIMdefense'in merkezî geçiş noktası olarak nerede konumlandığını ve bunun için hangi büyüklük sınıflarının ve tedarik yollarının mevcut olduğunu şu sayfada bulabilirsiniz: Tedarik.
Tek ve aynı kural setinin çok sayıda ortam genelinde merkezî olarak nasıl yönetilebileceğini şu referans göstermektedir: 170'in üzerinde büro ortamına sahip Managed Service Provider.