אי אפשר להתקין
סוכן על בקר.
כל מה שהופך ניטור IT לפשוט — סוכנים, סריקות, חלונות עדכון, אתחול כדי לבדוק אם זה עוזר — לא זמין או אסור על רצפת הייצור.
ניטור רשת OT חייב להיות פסיבי: הוא צופה בעותק של התעבורה ולא נוגע בהתקנים. בקרים תעשייתיים לא יכולים לארח סוכנים, לא פעם מגיבים רע לסריקה אקטיבית, ורצים במחזורי תחזוקה שנמדדים בשנים. מה שנשאר זה הרשת עצמה — והיא מקום טוב, כי כל פקודה, כל קריאה וכל שינוי תצורה היו חייבים לחצות אותה.האזנה פסיבית נותנת מלאי התקנים, קו בסיס תקשורתי וראיות למה שהשתנה, בלי להוסיף שום סיכון לתהליך.
שישה אילוצים שפוסלים כלים רגילים.
אלה לא העדפות. כל אחד מהם מוציא מהמשחק קטגוריה שלמה של כלי ניטור שעובדים מצוין ברשת משרדית.
סריקה אקטיבית היא סיכון
בקרים ותיקים נופלים מתעבורה שהם לא מצפים לה. סריקת גילוי שהיא שגרה ב-IT היא כאן שינוי בתהליך חי, והיא דורשת אישור שאף אחד לא רוצה לחתום עליו.
האזנה פסיבית לא נושאת את הסיכון הזה — ולכן היא ברירת המחדל, לא פשרה.
זמינות גוברת על הכול
ב-IT סדר העדיפויות מתחיל בסודיות. ב-OT הוא מתחיל בזמינות, ואחריה שלמות. ההיפוך הזה משנה מה מותר לכלי ניטור לעשות בכלל.
כל כלי שעלול להפריע לתהליך נפסל, ולא משנה מה עוד הוא מציע.
התעבורה צפויה באופן חריג
רשת תעשייתית מדברת במחזורים — אותם התקנים, אותם פרוטוקולים, אותם מרווחים. הסדירות הזו הופכת קו בסיס לאפקטיבי כאן הרבה יותר מאשר ברשת משרדית.
שיחה חדשה במקטע OT היא אות חזק בהרבה מאותו אירוע ברשת הארגונית.
לאף אחד אין מלאי מלא
הציוד הצטבר לאורך עשורים דרך אינטגרטורים, פרויקטים והחלפות. האזנה פסיבית בונה את הרשימה ממה שבאמת מתקשר, לא מהתיעוד.
המלאי הראשון כמעט תמיד מכיל התקנים שאיש מהעובדים כיום לא ידע עליהם.
הגבול בין IT ל-OT
הנקודה שבה הרשת הארגונית פוגשת את רצפת הייצור היא המקום שדרכו עוברים רוב האירועים — והיא גם, באופן שגרתי, הקו הכי פחות מנוטר בבניין.
אם מנטרים מקום אחד קודם, זה המקום.
זיהוי לבדו לא מספיק
פלטפורמת אבטחת OT שאומרת שהתקן התנהג בחריגות מעלה שאלה שרק התעבורה יכולה לסגור. PACKETS שמורים הופכים סימון לממצא.
השתיים משלימות: אחת מצביעה, השנייה מוכיחה.
חמישה דברים, בלי לגעת בציוד.
- האזנה פסיבית לחלוטין — עותק של התעבורה מפורט מירור או TAP
- מלאי שנבנה מתקשורת שנצפתה בפועל, כולל ציוד שלא מופיע באף שרטוט
- קו בסיס של מי מדבר עם מי ומתי — מדויק במיוחד ברשת מחזורית
- הקלטת PACKETS רציפה ושמירה, כך שיש ראיה כשמשהו משתנה
- פריסה מקומית מלאה, בלי שום צורך ביציאה לאינטרנט
איפה זה יושב מול פלטפורמת אבטחת OT
מתחת, לא במקום. פלטפורמות אבטחת OT בנויות לזהות: הן מכירות פרוטוקולים תעשייתיים ומסמנות התנהגות מסוכנת. Net-Monitor לא מתחרה בזה — אין בו חתימות, אין פידי מודיעין ואין פרשנות של סמנטיקת פקודות בקרה.
מה שהוא כן עושה זה להקליט ולשמור את התעבורה, כך שכשההתראה נדלקת — ה-PACKETS שמסבירים אותה כבר קיימים. זה ההבדל בין ״ההתקן הזה התנהג בחריגות״ לבין ״הנה בדיוק מה שהוא שלח, למי, ומתי״.
תשובות קצרות.
מה זה ניטור רשת OT?
ניטור הרשת שנושאת תעבורת בקרה תעשייתית — בקרים מתוכנתים, מערכות SCADA, ממשקי HMI, חיישנים והקישורים ביניהם. מכיוון שההתקנים לא יכולים להריץ סוכנים ולעתים קרובות מגיבים רע לחקירה אקטיבית, הניטור נעשה פסיבית, מעותק של התעבורה, כך שהתצפית לא נושאת סיכון לתהליך.
האזנה פסיבית באמת בטוחה לציוד תעשייתי?
כן, מפני שהיא לא מתקשרת עם הציוד בכלל. נקודת הניטור מקבלת עותק של התעבורה מפורט מירור או מ-TAP ולא משדרת דבר בחזרה למקטע. מנקודת המבט של הבקר, שום דבר לא נוסף לרשת.
זה מחליף פלטפורמת אבטחת OT?
לא — הן עונות על שאלות שונות ועובדות טוב יחד. פלטפורמת אבטחת OT בנויה לזהות פרוטוקולים תעשייתיים ולסמן התנהגות מסוכנת. מה שהיא בדרך כלל לא עושה זה למסור לכם את התעבורה שמוכיחה מה באמת קרה. PACKETS שמורים הם שכבת הראיות מתחת להתראה.
זה עובד ברשת בלי גישה לאינטרנט?
כן, וזו בדרך כלל דרישה ולא בונוס. כל הרכיבים רצים מקומית בלי שום תלות בקישוריות יוצאת, וזה מה שהופך את זה לניתן לפריסה על רשת ייצור מבודדת מלכתחילה.
איזה פרוטוקולים תעשייתיים נתמכים?
הניטור פועל ברמת הרשת — מי דיבר עם מי, מתי, כמה, ובאיזו סדירות — וזה עובד על כל פרוטוקול שחוצה את הקו, כולל כאלה שאין להם תיעוד ציבורי. אנחנו לא מפרשים סמנטיקה של פקודות בקרה, ולא מתיימרים לכך; אנחנו מקליטים ושומרים את התעבורה שמאפשרת למי שכן לעשות את זה.
איפה כדאי למקם את נקודת ההאזנה הראשונה?
בגבול בין הרשת הארגונית לרצפת הייצור. זה הקו שדרכו עוברים רוב האירועים והוא כמעט תמיד הכי פחות מנוטר. אחריו — נקודות הצומת המרכזיות בתוך מקטע ה-OT עצמו.
רוצים לראות מה באמת מדבר במקטע ה-OT שלכם?
האזנה פסיבית ליום אחד היא חסרת סיכון, ובדרך כלל מייצרת הפתעה. נגדיר את זה יחד.