Top

SNS

  • Facebook
  • 使用messenger傳訊給MAonline
智機專欄
智慧製造軟硬體整合IT/OT資安應用
2023.09.15∣瀏覽數:570

智慧製造軟硬體整合
IT/OT資安應用


陳羿銘、陳靜波、吳順福、陳諄祐

近年因應智慧製造解決方案之趨勢需求,包含自動化生產設備、導入智慧製造產線與線上量測系統等,新廠建置常規劃導入智慧化管理,將日趨複雜的混合式生產情境模組化,以提高產能並增加管理效率,除了可即時監測生產品質、建立產品履歷,亦可回饋製程參數進行優化及補償,同時將產線數據上傳雲端,進行跨廠區整合以降低生產成本並提高產能及良率。所以針對智慧化管理軟體產生了許多資安相關工作,包含滲透測試、弱點掃描、源碼檢測、OT網路流量檢視、OPC深度封包檢測(DPI)、內網OT防護等。

數位化遠距加工管理平台系統與資安規劃

近年全球經貿環境變化快速,亞太區域經濟整合進展加速與全球爆發新冠肺炎(COVID-19)疫情之影響,造成經濟、金融和政治動盪,將加速全球供應鏈調整,臺商在全球佈局及新南向形成新的機會與挑戰,其中製造系統軟硬整合相關產值超過硬體設備;以智慧製造服務整合系統,達成快速打樣施作與加速新商業模式之翻新,協助國內企業將我國智慧機械、聯網機台等整體解決方案模組化後,輸出國際市場,奠定台灣在海外市場的智慧製造市場基礎,透過強化遠距服務能量,支持發展模組化、數位化遠距售服應用方案,及建立產品數位化平台,創造在雲端服務及遠距協同應用商機。

根據上述背景在精密機械產業方面,以精密機械導入智慧技術,透過智慧化產線進行智慧製造,進而整廠整線輸出國外,建構跨域智慧機械產線為必要功課,而要完成跨域需求,即需要促進產業資安防護能力提升,推動產業資安檢測診斷服務,透過「企業資安評級」、「主機系統弱點掃描」、「資訊設備組態檢測」、「網路封包側錄分析」、「惡意程式或檔案檢視」及「防火牆連線設定檢視」等檢測項目,協助受測企業掌握組織內部資安防護現況,並了解如何強化、改善缺失及進一步建立預防措施,才能使企業在跨域製造整合的潮流下無後顧之憂。



數位化遠距加工管理平台系統與 資安架構

建立工具機通訊界面平台與客製化人機介面,數位化遠距加工管理平台系統可給予機台加工時間分析、閒置率、即時生產資料等製程資訊與功能,使機台可與各廠牌之控制器進行通訊,建立機台MES(製造執行系統)系統之基礎,技術規劃上,主程式負責與邊緣程式通訊,接收邊緣程式回覆的OTDATA(工業營運資料),經過處理,更新至資料庫,邊緣程式透過控制器通訊協定,專職負責與設備通訊,採集設備資料,且UI(人機操作介面)可以直接訂閱OTDATA,不用搜尋資料庫,可快速顯示資料(參考文獻[1]、[2]、[3])。

之後在此系統上,整合IT/OT(資訊/工業營運資料)資安應用需求,安全互聯網管理服務中,建置零信任資安防護架構,針對外部訊息有VPN(虛擬私人網路)遠端安全訪問控管,針廠內OT部分有白名單管制,最後對OT設備要有基本的防火牆與流量監控,完成資安建構工作(如圖二),智慧製造雲端服務才能有效的佈建於企業國內總部及海外工廠(參考文獻[4]、[5]、[6])。



有鑑於智慧製造系統由IT與OT系統所組合而成,但目前大多數的資安系統僅考量IT的應用情境,接下來提出的參考目標方向及實施方法(如圖三),將在智慧製造系統IT與OT混和應用的情境中,考量可能的資安狀況並部署資安系統。其工作像包含針對智慧化管理軟體需進行資安相關監控、滲透測試、弱點掃描、源碼檢測、OT網路流量檢視、OPC(工業自動化通訊標準)深度封包檢測(DPI)、內網OT防護等。



整廠資安工作目標說明:
一般針對整廠區域進行資安的工作目標有 以下事項需要完成

A.強化OT網路流量檢視

OT設備可在既有的網路環境中偵測流量是否帶有惡意活動,可以執行被動的監控、偵測、鑑識與反應等作業,收集所有IT、OT網路的封包與訊號,並採用深度封包檢測(DPI)方式進行比對,分析每個通訊協定中是否有出現異常的數據。

B.遠端訪問安全

對外服務通訊埠,不管對方是使用動態或是固定IP(網際協議)位址,都可以利用防火牆普遍有的IP伺服器VPN,建立安全的VPN通道傳遞資訊,而不需要以Port(通訊埠)的方式達成連線的需求。Log(資訊系統運作記錄)蒐集主要針對機台設備流量與Syslog(系統紀錄)進行蒐集、告警。其中包含伺服器狀態,當日最高連線數,風險類型評估(病毒、防火牆、DOS(磁碟作業系統)偵測等),連線狀態以及流量分析,每個項目均可點入細看各個細項報表並可匯出成一份完整資安檢測報告。

C.多層次名單管理機制

工控機器設備每天進行的工作相當固定,原本在IT環境中,通常都會先開放所有網路的進出,只有針對特定的服務、程式才會進行封阻、管制。但是在OT的環境中,應該採用白名單的概念,只有列在白名單的應用程式或服務才允許被執行,主動做好OT設備的資安防護。

數位化遠距加工管理平台系統與資安實 施方法

A.軟體源碼檢測:

受測方須提供軟體源碼,檢測採遠端施測,使用商用套裝工具軟體及手動檢測方式進行施測,常用檢測項目包含源碼授權管理、源碼漏洞管理、SQL Injection(結構化查詢語言隱碼)、Cross-Site Scripting(跨網站指令碼)、Open Redirect(開放式重定向)、Error Handling Code(例外處理碼),檢測方式則可透過原始碼的檢查,挖掘已知或未知的漏洞或是產品問題,以靜態源碼檢測為例,透過控制流程異常進行驗測,可完整爬尋出程式碼內之可能問題點。檢測報告則會列出包含檢測時間、檢測方式、弱點說明、風險評估與修補建議。

B .系統滲透測試

可使用滲透測試檢測工具產品、商用套裝軟體及手動檢測方式進行施測,常見檢測項目包含Error Based SQL Injection(結構化查詢語言隱碼錯誤)、Blind/Time-Based SQL Injection(結構化查詢語言時間差隱碼)、Reflected Cross Site Scripting(反射型跨網站腳本攻擊)、Persistent Cross Site Scripting(常駐型跨網站腳本攻擊)、Remote File Inclusion(遠程檔案漏洞)、Command Injection(命令隱碼)、Open Redirect、 HTTP Header Injection/ HTTP Response Splitting(超文本傳輸協定回應拆分攻擊)、 Server-Side Includes Injection(伺服器端內嵌隱碼)、Format String Attack(格式化字串攻擊)、Buffer Overflow(緩衝區溢位)、Source Code Disclosure(原始碼解密)、Backup Files(備份文件)、Weak Session Identifier(對話弱點辨識分析) 、Cross Site Request Forgery(跨站請求偽造)、Application Denial of Service(阻斷服務攻擊),檢測方式可透過遠端/實機掃描檢測執行,爬尋並記錄測試標的的轄屬網站目錄,並針對爬尋結果對應之網站與路徑進行網站架構與應用程式的安全測試。檢測報告則會列出包含檢測時間、檢測方式、弱點說明、風險評估、影響範疇與修補建議。

C .網頁弱點掃描

使用弱點掃瞄檢測工具、開源軟體及手動檢測方式進行施測,作業系統弱點掃瞄針對每一受測主機進行一次性檢測,每組受測項目共進行初測與複測,常見檢測項目包含各式網頁弱點,檢測方式可透過遠端/實機掃描檢測執行,測試檢驗標的開啟之各服務項目是否含有CVE弱點,並針對各服務項目進行滲透測試檢測。檢測報告則會列出包含檢測時間、檢測方式、弱點說明、風險評估、影響範疇與修補建議。

D.網路流量監控設備

使用網路流量監控工具、開源軟體進行部署,進行部署場域之流量分析,入侵檢測,與防火牆建置。安裝部署防火牆,可以並提供弱點掃描結果相對應之防火牆修補規則,以有效修補掃瞄出之弱點,最後安裝部署入侵檢測系統(IDS),可以監控網路傳輸,檢查是否有可疑活動或者攻擊封包,以即時監控並發現攻擊,加強防護。常見的防火牆面向監控執行內容包含安裝防火牆至指定設備、提供實體防火牆設備供安裝於所需防護的網段、提供防火牆使用之教學文件及教育訓練、提供特定弱點之相對應防火牆修補規則。常見的入侵檢測系統(IDS)面向監控執行內容包含安裝IDS至指定設備、提供實體IDS設備供安裝於所需防護之網段、即時監測網路封包告警之功能與分析網路封包之功能,搭配PfSense防火牆,可對網路流量進行基本過濾與阻擋,並即時監控畫面。



E.應用程式白名單佈署與測試

資訊安全白名單開發目標在於阻絕駭客透過軟體漏洞被注入惡意程式碼後所造成的危害。企業內部相關資通訊系統具備明確規範的資安政策可在系統運作時期,有效阻擋惡意行為。有時因為不同的應用情境,應用程式白名單可能需要安裝相關管理工具與公版的資安政策檔案,但因為資安政策並非針對目的作業系統所建立,因此需要部份微調才能夠正確開啟。



結論

安全互聯網管理服務,提供從規劃和準備工作到生產,從監控到資安服務的智慧製造解決方案。將可能的產業應用模式(機聯網、自動化、彈性化、智慧化)提出快速轉型導入方案。開發零信任資安單一認證雲服務、零信任智慧裝置與嵌入式模組,加值國內企業使用的生產管理系統,以提供最適化資訊安全整合製造解決方案,並縮短產線導入資安之時程。強化服務完成後,預期可能達到的效益包含培育可國際輸出的大型SI與驗證創新之資訊安全營運服務模式、滿足機械化/半自動/自動化/彈性化並攜手系統整合商、快速因應不同產業與不同製造需求,零信任資安防護架構有效的佈建於海外市場延伸數位領土、國際輸出製造服務與加值系統提高國產智慧技術附加價值、最適化資安整合智慧製造解決方案,可縮短資訊安全導入時程且服務提升,資安網路建置時程較傳統縮短,並因系統已高度模組化而更容易讓有需求的國內業者接受,引導更多產業轉型案例出現,將可帶動後續相關與周邊產業發展(參考文獻[7])。