0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看威廉希尔官方网站 视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

保护IIoT环境的一种方法是使用内部防火墙

倩倩 来源:lq 作者:蜀财网 2019-09-30 17:00 次阅读

在过去五年的大部分时间里,物联网IoT)一直是网络和安全专业人员关注的重点。在工业物联网(IIoT)领域尤其如此。互连的工业设备并不是什么新鲜事物,但是大多数IT人员并不熟悉它们,因为它们已经由运营威廉希尔官方网站 (OT)团队进行管理。但是,越来越多的企业领导者希望将OT和IT结合在一起,以便从合并的数据集中获得更好的见解。

虽然合并IT和OT并拥有IIoT拥有许多优势,但它对网络安全团队产生了深远的影响,因为它引入了一些新的安全威胁。每个连接的端点(如果遭到破坏)都会为其他系统创建后门。

保护IIoT环境的一种方法是使用内部防火墙。这似乎是一个显而易见的选择,因为内部防火墙已成为保护几乎所有内容的事实上的标准。但是,在IIoT环境中,由于成本和复杂性,防火墙可能是最差的选择。

从历史上看,内部防火墙被部署在流量沿“南北”方向移动的地方,并会通过单个入口/出口点,例如核心交换机。而且,连接的设备都是由IT已知和管理的。借助IIoT,连接可以变得更加动态,流量可以“东西向”模式在设备之间流动,从而绕过防火墙的位置。这意味着安全团队需要在每个可能的IIoT连接点部署内部防火墙,然后跨数百个(可能是数千个)防火墙管理策略和配置,从而造成几乎无法控制的情况。

为了更好地了解此问题的严重性,我与专门研究IIoT安全解决方案的Tempered Networks总裁兼首席执行官Jeff Hussey进行了交谈,他向我介绍了该公司的一位使用内部防火墙的客户。在对所有内部防火墙需要去的地方进行了广泛的评估之后,该公司估计防火墙的总成本约为1亿美元。即使企业负担得起,运营方面也存在另一层挑战。

然后,Hussey向我介绍了一个医疗保健客户,该客户正在尝试使用防火墙规则,ACL,VLAN和VPN的组合来保护其环境,但是,正如他所说,“复杂性正在杀死它们”,因此无法获得任何东西这样做是因为运营开销。

我还与国际控制系统网络安全协会(CS2AI)的创始人兼董事长Derek Harp进行了交谈,后者在IIoT领域做了很多工作。他描述了当前的IIoT环境随着网络的不断发展和“开放性”的发展而变得越来越“多孔”,因为第三方需要从内部系统访问数据。抛弃威胁参与者的高级技能水平,不难发现,网络安全团队可以与传统网络安全抗衡不是一场战斗。

安全专业人员应该使用IIoT微分段,而不是使用内部防火墙。分段类似于VLAN和ACL的使用,但是环境隔离是在设备级别完成的,并通过规则而不是在网络层进行管理。使用VLAN和ACL,需要将所有设备(包括IIoT端点)分配给VLAN。如果端点移动,则需要重新配置网络以适应该问题。如果不是这样,则该设备将无法连接或与被破坏的坏事可能会发生的设备位于同一网络上。

几年前的Target违规事件就是一个很好的例子,零售商的HVAC系统遭到破坏,这为销售点(PoS)系统制造了后门。传统的安全性在高度静态的环境中非常有效,但是IIoT可以通过设备定期加入和离开网络来实现高度动态。

分段的好处是它是在软件中完成的,并且在设备连接层上运行,因此策略遵循端点。例如,可以创建一个规则,其中所有医疗设备都位于特定的段中,并且与其余连接的节点隔离。如果医疗设备移动了,则该策略将随之而来,并且无需重新配置。如果Target一直在使用IIoT微细分,并且HVAC和PoS系统位于不同的细分市场(从最佳实践的角度来看,应该是这些细分市场),那么可能发生的最坏情况是商店温度过高。

微分段已用于数据中心,以保护在虚拟机和容器之间流动的横向流量。网络安全团队现在应该考虑将该威廉希尔官方网站 扩展到更广泛的网络,第一个用例是保护IIoT端点。这将使企业能够推进数字化转型计划,而不会给公司带来风险。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 数据集
    +关注

    关注

    4

    文章

    1208

    浏览量

    24736
  • 工业物联网
    +关注

    关注

    25

    文章

    2379

    浏览量

    64435
  • IIoT
    +关注

    关注

    3

    文章

    232

    浏览量

    26079
收藏 人收藏

    评论

    相关推荐

    防火墙和web应用防火墙详细介绍

    防火墙和Web应用防火墙是两不同的网络安全工具,它们在多个方面存在显著的区别,同时也在各自的领域内发挥着重要的作用,主机推荐小编为您整理发布云防火墙和web应用
    的头像 发表于 12-19 10:14 91次阅读

    云服务器防火墙设置方法

    云服务器防火墙的设置方法通常包括:第步:登录控制台,第二步:配置安全组规则,第三步:添加和编辑规则,第四步:启用或停用规则,第五步:保存并应用配置。云服务器防火墙的设置是确保网络安全
    的头像 发表于 11-05 09:34 189次阅读

    ubuntu防火墙规则之ufw

    因公司项目的需求,需要对客户端机器简便使用防火墙的功能,所以可在页面进行简便设置防护墙规则,当然,这个功能需求放到我手上我才有机会学到。因为客户端机器都是ubuntu的,所以当然用了ubuntu特有
    的头像 发表于 10-31 10:22 253次阅读

    Juniper防火墙配置NAT映射的问题分析

    记录下Juniper SSG或者ISG 系列防火墙上配置对多NAT映射 VIP(Viritual Internet Protocol)时碰到的个特殊的问题, 就是在
    的头像 发表于 10-29 09:55 363次阅读
    Juniper<b class='flag-5'>防火墙</b>配置NAT映射的问题分析

    硬件防火墙和软件防火墙区别

    电子发烧友网站提供《硬件防火墙和软件防火墙区别.doc》资料免费下载
    发表于 10-21 11:03 1次下载

    物通博联工业智能网关实现防火墙配置及应用

    随着工业信息化建设不断发展及“两化”进程不断深入,工业网络面临的传统安全威胁和工控网络特有安全威胁在不断增加。通过部署防火墙,能够禁止不被允许的设备进行访问,有效降低网络被入侵、数据泄露的风险,从而
    的头像 发表于 09-14 17:11 354次阅读
    物通博联工业智能网关实现<b class='flag-5'>防火墙</b>配置及应用

    J721E DDR防火墙示例

    电子发烧友网站提供《J721E DDR防火墙示例.pdf》资料免费下载
    发表于 08-23 09:26 0次下载
    J721E DDR<b class='flag-5'>防火墙</b>示例

    防火墙和堡垒服务器的区别

    和威廉希尔官方网站 手段,其中,防火墙和堡垒服务器是最为常见和重要的两设备。尽管它们的最终目标都是为了保护网络和信息安全,但二者在概念、原理、功能和应用场景方面有着显著的区别。本文将详细探讨防火墙
    的头像 发表于 08-13 16:34 387次阅读

    IR700与SSG5防火墙如何建立VPN模板?

    防火墙配置登录用户名和密码: 设置WAN接口 编辑“ethernet0/0”接口 设置LAN接口编辑“bgroup0” 设置DNS 设置DHCP 点击编辑“broup0
    发表于 07-26 08:12

    深信服防火墙和IR700建立IPSec VPN的配置说明

    深信服防火墙和IR700建立IPSec VPN 配置说明本文档针对深信服防火墙 的常规使用以及与无线路由器InRouter配合使用时(主要是建IPSec VPN)双方的相关配置而编写注:并未
    发表于 07-26 07:43

    EMC与EMI滤波器:守护电子设备的电磁防火墙

    深圳比创达电子EMC|EMC与EMI滤波器:守护电子设备的电磁防火墙
    的头像 发表于 06-19 10:20 509次阅读
    EMC与EMI滤波器:守护电子设备的电磁<b class='flag-5'>防火墙</b>

    防火墙登陆不上的问题排查

    防火墙没有其它找回密码的方法,若密码忘记,只能恢复出厂之后用初始密码admin登陆,恢复出厂方法:设备断电,按住设备面板上的clr孔,然后上电,直到面板上stat灯和alarm灯边成红色再松手(约15s)
    发表于 04-19 10:11 2528次阅读
    <b class='flag-5'>防火墙</b>登陆不上的问题排查

    工业防火墙是什么?工业防火墙主要用在哪里?

    工业防火墙一种专为工业控制系统(Industrial Control Systems, ICS)设计的网络安全设备,它结合了硬件与软件威廉希尔官方网站 ,用以保护工业生产环境中的关键基础设施免受网
    的头像 发表于 03-26 15:35 1346次阅读

    浅析Centos7 防火墙威廉希尔官方网站 示例

    iptables防火墙由Netfilter项目开发,自2001年1月在Linux2.4内核发布以来就是Linux的部分了。
    发表于 03-11 17:27 418次阅读
    浅析Centos7 <b class='flag-5'>防火墙</b>威廉希尔官方网站
示例

    你真知道交换机、路由器和防火墙的区别吗?

    你真知道交换机、路由器和防火墙的区别吗? 交换机、路由器和防火墙是计算机网络中常见的三设备,它们各自起到不同的作用以提供网络连接、数据转发和安全保护。下面将详细介绍交换机、路由器和
    的头像 发表于 02-04 11:17 2276次阅读