OT 與工業網路安全

建立安全的檔案、裝置和單向資料傳輸流程

OVERVIEW - 為 IT、OT 和 ICS 網路的融合提供安全性和信任

隨著對連接性的需求增加資訊技術 (IT)、營運技術 (OT) 和工業控制系統 (ICS) 網路之間曾經清晰的區別變得模糊。這種融合使 OT 和 ICS 資產暴露於網路攻擊之下這些攻擊可能從 IT 領域傳播到營運環境。特別是將檔案和裝置傳輸到、穿過和出安全環境是一個關鍵的潛在安全事件途徑。


可移除式媒體 (USB) 和臨時裝置帶來風險因為它們可能包含受感染的檔案、隱藏分割區中的惡意軟體以及惡意硬體/韌體。而業務利益相關者需要存取工業操作資料;然而這打破了網路分割槽和氣隙隔離使 OT/ICS 環境面臨漏洞。


OPSWAT 解決方案能夠實現對可移除媒體、臨時裝置的安全且合規使用並強制執行單向數據傳輸。

體驗 OPSWAT 全面的 OT 網路安全平台

test

BENEFITS - OT 與工業網路安全解決方案的好處

✔︎  使用多重掃描預防資料外洩

惡意軟體繼續繞過防禦措施,因為網路犯罪分子開發出越來越複雜的威脅。OPSWAT 透過利用 30 多個防毒引擎和檔案漏洞評估,確保安全並最小化供應鏈風險,以預防不安全的檔案和二進位檔被引入。


✔︎  防範惡意裝置

可移除式媒體和臨時裝置可能包含有惡意韌體、檔案/隱藏分割區中的惡意軟體,這些都可能直接危及 OT 端點。OPSWAT 防止基於媒體和檔案的攻擊,強制使用受信任的裝置,並驗證所有媒體和檔案都已掃描並獲得批准。


✔︎  保護多種內容和裝置傳遞路徑

OPSWAT 作為一個安全通道,保護進入 (ingress) 和外發 (egress) 傳遞路徑。檔案可以透過網際網路上傳、在網路段之間傳送,或透過可移除式媒體運輸。每個正在傳輸的檔案和裝置都會被掃描以確保其安全性,並檢查以防止敏感資訊的損失。


✔︎  在不中斷的情況下啟用工業資料存取

通過隔離您的安全網路來防止攻擊傳播,同時提供對即時 OT/ICS 資料的存取,並啟用安全的 IT-OT 資料和檔案傳輸。OPSWAT 單向和雙向安全閘道支援各種工業 OT 和企業 IT 協議,具有完整的可靠性且不會遺失資料。


SCENARIOS - OT 和工業安全部署情境

test

MetaDefender Kiosk - 獨立式

一種常見的可攜式和可移除媒體保護緩解措施,符合並超過 NIST、NEI、NERC CIP、ISO/IEC 和 ISA/IEC 要求,是在關鍵檢查點入口處、重要 SCADA 網路位置和研究設施中放置 OPSWAT MetaDefender Kiosks,以便在使用媒體之前驗證所有媒體。

OPSWAT MetaDefender Kiosk 軟體安全策略強制要求在設施中使用所有可攜式媒體之前,必須先進行掃描、消毒和批准。

該 kiosk 確認使用者、來源和檔案類型;尋找任何惡意分割區和惡意軟體;並判斷裝置是否安全,或者是否需要進一步檢查。


  • 允許名單:管理員還可以添加對允許進入設施的特定媒體裝置的執行 (允許名單)。kiosk 可以限制媒體使用僅限於特定的預先篩選供應商和類型。
  • 客戶認證媒體:組織還可以提供自己的認證媒體作為所有消毒/驗證檔案的複製目標。在這種情況下,只有這些

MetaDefender Kiosk - 獨立式,帶有封閉迴路媒體控制

test

其他常用的案例可用於進一步增強合規性。特別是,kiosks 透過 OPSWAT 軟體客戶端或 MetaDefender 媒體防火牆提供「封閉迴路」的媒體控制。封閉迴路系統可防止在從 kiosk 到目的地系統的傳輸過程中引入任何惡意內容或對內容進行更改。


對於可能影響現有系統供應商保固的關鍵環境,MetaDefender Media Firewall 提供了無需安裝選項以進行封閉迴路控制。


可以將 MetaDefender Kiosk 作為一鍵式系統獲取,或者安裝在客戶首選硬體或基於虛擬機器 (VM) 的系統上。

MetaDefender Kiosk 到 Vault 的單向檔案傳輸

test

MetaDefender Kiosk 的第三個封閉迴路選項提供了「資料靜置」和「資料傳輸中」的安全性。在這個使用案例中,Kiosk 提供工作流程控制,檔案會透過 MetaDefender Managed File Transfer 以單向方式遞送到目標網路上的 MetaDefender Managed File Transfer。


MetaDefender Managed File Transfer 在將檔案轉移、儲存和從受保護的網路區段擷取時,提供分層監督式驗證、授權、核准和稽核報告。

  • 使用者將所有媒體輸入 Kiosk,並選擇 MetaDefender Managed File Transfer 作為目的地。
  • 檔案處理會立即由 MetaDefender Managed File Transfer 平行進行,與進入設施的工作流程同步進行,因此使用者無需等待本地處理,即可進入設施。
  • Kiosk 票務系統提供使用者一個獨特的臨時列印代碼,該代碼提供限時網路存取權限,以存取儲存在由客戶託管的 MetaDefender Managed File Transfer 中經過驗證/消毒的檔案。
  • 單向安全閘道選項:對於高安全性的「傳輸中安全」環境,可以添加 MetaDefender 單向安全閘道 (USG) 和資料單向傳輸系統,以進一步保護從 MetaDefender Kiosk 到 MetaDefender Managed File Transfer 的網路傳輸。可以添加此網路設備以確保流量僅為單向,並防止防火牆可能 (故意或惡意) 的錯誤配置。

MetaDefender Managed File Transfer 中的所有檔案都經過 AES 加密、監控和檢查惡意軟體,使用 30 多個反惡意軟體引擎進行消毒和隔離,根據配置和工作流程策略進行操作。

MetaDefender Vault to Kiosk (資料外洩防護)

供應商和承包商通常需要從設施中提取檔案以進行除錯和分析。 在這個使用案例中,資料流起源於 MetaDefender Managed File Transfer,並流向 Kiosk,在那裡經過驗證和授權的使用者可以使用核准的媒體提取檔案。 透過分配給相關工作流程的預定義資料遮蔽規則來執行資料安全性和資料隱私權規則。


這些資料遮蔽和工作流程規則旨在增強 GDPR、NIST、HIPAA、HITRUST、ISO/IEC 和 ISA/IEC 資料安全性與隱私權合規性。 所有資料傳輸和工作流程配置變更都會記錄以進行詳細稽核報告。

MetaDefender Vault to Vault (傳輸中資料保護)

test

無論您是與 NIST、NERC CIP、AWIA、ISO/IEC 或 ISA/IEC 合作,網路安全標準通常建議根據風險 (威脅、漏洞和破壞後果) 對系統進行分析和分組。這些分組的系統共享類似的安全配置,因此可以更有效地保護。


系統分組在不同行業中使用不同的術語來表示。較常見的術語有「操作網路」、「受保護網路」、「機密網路」、「安全域」或「安全區」。這些域或區之間傳輸中的資料則稱為「跨域」傳輸,或「IT/OT」傳輸,以及「網段間」的傳輸。


出於操作目的,檔案需要在受控的、監控的和記錄過程中之間這些安全區進行安全轉移。


透過在每個安全區安裝 OPSWAT MetaDefender Managed File Transfer,可以對跨區檔案移動進行多層級監督核准,確保檔案在傳輸過程中保持加密,並且能夠稽核記錄及靜置時也受到保護。

MetaDefender Drive

MetaDefender Drive 可用於掃描筆記型電腦、工作站和伺服器,以識別與惡意軟體、敏感資料外洩、有弱點的二進制檔案和外國開發的軟體相關的任何風險。這可以包括遠端使用的筆記型電腦、員工資產、承包商機器等。


  • My OPSWAT:提供詳細稽核報告,並可透過 OPSWAT 中央管理軟體將多個實例集中化。
  • MetaDefender Managed File Transfer:Drive 可以使用 MetaDefender Managed File Transfer 作為目標目的地。
  • 鑑識:Drive 可以將所有良好檔案複製到另一個 USB 裝置
  • 關鍵基礎設施:MetaDefender Drive 可處理低至 1G RAM 的舊版資源受限系統。


使用案例包括:


  • 檢查:檢查所有來自實體數位安全周邊之外的暫時性資產,這些資產預計重新連線到安全系統和網路。
  • 供應鏈最終檢查:運送至其他實體的特製化整合系統的最終檢查。

TECHNOLOGIES - 為什麼選擇 OPSWAT

了解驅動 OPSWAT OT 解決方案的技術

test

深度內容解毒和重建 (CDR)

在不依賴偵測的情況下預防網路威脅


OPSWAT Deep CDR 是一種先進的威脅預防技術,不依賴於偵測。Deep CDR 假設所有檔案都是惡意的,並消毒和重建每個檔案,確保完全可用性並使用安全內容。我們稱之為「深度」是因為我們遞迴地執行,完全重新生成所有檔案,並支援 100 多種檔案類型。

test

多重掃描

使用同時運行的防毒引擎進行先進威脅預防


OPSWAT Multiscanning 是一種先進的威脅偵測和預防技術,利用 30 多個防毒引擎的力量來提高偵測率、縮短爆發偵測時間,並提供對抗防毒供應商問題的彈性。 偵測率可提高至 99%,而許多單一引擎解決方案僅為 40-80%。

test

主動式資料外洩防護 (DLP)

在檔案和電子郵件中偵測和封鎖敏感資料


OPSWAT 主動式資料外洩防護 (Proactive DLP) 可透過偵測和封鎖檔案和電子郵件中的敏感資料,包括信用卡號碼和社會安全號碼,有助於防止潛在的資料外洩和法規遵循違規行為。 OPSWAT Proactive DLP 支援超過 30 種檔案類型,包括 Microsoft Office、PDF、CSV、HTML 和圖片檔案。

test

基於檔案的漏洞評估

在應用程式安裝之前偵測應用程式漏洞


基於檔案的漏洞評估技術在應用程式和檔案安裝之前偵測漏洞。我們使用我們的專利技術(美國專利 9749349)將漏洞與軟體元件、產品安裝程式、韌體套件和其他類型的二進位檔關聯起來,這些資料是從廣大使用者社群和企業客戶收集而來。

test

原產國

偵測供應鏈中的風險


MetaDefender Drive 的其中一項功能是掃描目標系統上的二進位檔案,並確定發行者的所在國家。許多組織對於檢查其系統上運行的軟體供應鏈安全性,特別是來自外國對手的軟體,有越來越高的要求。透過這個原產國功能,您可以自動化先前耗時且繁瑣的流程。