איך אני מחבר בצורה מאובטחת את מערכת הייצור שלי למנוע AI?

Oct 28, 2024 השאר הודעה

העתיד של הבינה המלאכותית התעשייתית (AI) נראה מזהיר. מחקרים ראשוניים רבים ופרויקטי פיילוט הראו כי באמצעות חיבור מערכות ייצור למנועי בינה מלאכותית, ניתן להשיג רווחי יעילות וחיסכון משמעותיים בעלויות. אבל המציאות היא שיש אתגר רציני שצריך להתמודד איתו.

 

כיצד נוכל להבטיח את האבטחה המוחלטת של מערכות הייצור הללו והנתונים שלהן? אחרי הכל, רוב כלי הבינה המלאכותית הם מבוססי ענן. מה שאנחנו צריכים זה קישוריות מאובטחת ובזמן אמת מהמפעל למערכות ה-AI הפועלות בענן.

 

השיטה המומלצת להבטחת אבטחת הנתונים התעשייתיים היא פילוח רשת מלא. מערכות טכנולוגיות תפעוליות (OT) צריכות להיות מבודדות לחלוטין ממערכות הענן של iWanhe. הדבר נעשה בצורה הטובה ביותר באמצעות האזור המפורז (DMZ), תוך שמירה על רשת הייצור מאחורי חומת אש סגורה. ממשלות ומנהיגי תעשייה ברחבי העולם מסכימים על פרקטיקה בסיסית זו של אבטחת סייבר תעשייתית, והיא נדרשת על פי הנחיות NIS2 ו-NIST CSF 2.0.

 

אתגרים לתקשורת תעשייתית

העברת נתונים מסביבת הייצור למערכת AI מבוססת ענן באמצעות ה-DMZ דורשת שני שלבים: מפעל ל-DMZ; ומ-DMZ לענן. עם זאת, OPC-UA ו-MQTT אינם מיועדים למסלולים כאלה. למרות שהם משמשים לעתים קרובות במערכות IIoT ו-Industry 4.0, הם נוצרו בתחילת שנות ה-2000, הרבה לפני שאנשים שקלו להעביר נתונים תעשייתיים לענן.

 

פרוטוקול OPC UA עצמו מורכב מכדי לשכפל היטב בדפוס שרשרת דייזי על פני מספר שרתים. מידע עלול ללכת לאיבוד בקפיצה הראשונה. האינטראקציות הרב-הופ הסינכרוניות הנדרשות להעברת נתונים על פני ה-DMZ יהיו שבריריות מאוד ויכולות לגרום להשהייה גבוהה.

 

MQTT, לעומת זאת, ניתן לשרשרת דייזי, אבל זה מחייב כל צומת בשרשרת להיות מוגדר בנפרד ולהבין שהוא חלק מהשרשרת. לא ניתן להפיץ את הבטחות איכות השירות (QoS) ב-MQTT דרך השרשרת, מה שהופך את הנתונים בסוף השרשרת ללא אמינים. לכן, MQTT משמש רק כשלב אחרון להעברת נתונים מה-DMZ לענן.

 

אז מה קורה כאשר OPC UA ו-MQTT משולבים? העברת נתונים מאובטחת מהמפעל ל-DMZ היא אתגר. ישנה מלכודת רצינית בשימוש ב-OPC UA בשלב זה, מכיוון שהיא דורשת הפעלת חומת אש ברשת הייצור. כל לקוח OPC UA ב-DMZ צריך להיות מחובר לשרת OPC UA במפעל באמצעות חומת אש. הסיכון של חומת אש של היצרן פתוחה עבור חיבור כזה גבוה מדי עבור רוב מנהלי האבטחה שיאפשרו זאת.

 

טכנולוגיית מנהור/שיקוף

מכיוון ש-OPC-UA ו-MQTT לבד או ביחד אינם מספיקים כדי להעביר נתונים על ה-DMZ, יש צורך בגישה חלופית, כזו המשתלבת היטב עם שני הפרוטוקולים. תוכנת מנהור/שיקוף מאובטחת עם מרחב שמות מאוחד מספקת פתרון. זה יכול ליצור חיבור בשני הקצוות ולהעביר נתונים לאורך חיבור דפוס השרשרת הרצינית הנדרש לתמיכה ב-DMZ.

 

חיבורי מנהור או שיקוף משתמשים בדרך כלל בשני רכיבי תוכנה. הרכיב הראשון יוצר את החיבורים הדרושים ברמת הייצור כדי לאסוף נתונים מפרוטוקולים שונים בתעשייה למרחב שמות אחד ומאוחד. לאחר מכן הוא מעביר את הנתונים לרכיב שני הפועל ב-DMZ.

 

הרכיב השני ממיר את הנתונים ל-MQTT ושולח אותם מה-DMZ לשירות AI בענן. יכולות השיקוף של תוכנת מנהור/שיקוף שומרות על עקביות נתונים בין מקור הנתונים המקורי, DMZ ומערכות AI.

 

חומות אש ודיודות נתונים

כפי שהוזכר קודם לכן, כל יציאות חומת האש הנכנסות במערכת הייצור חייבות להישאר מושבתות כל הזמן. מערכת המנהור/שיקוף חייבת להיות מסוגלת ליצור חיבור יוצא בלבד מרשת הייצור ל-DMZ.

 

בנוסף, כמה יישומי תשתית קריטיים בעלי אבטחה גבוהה דורשים דיודות נתונים של חומרה כדי להבטיח שלא ניתן לשלוח מנות נתונים חזרה מה-DMZ לרשת התעשייתית. מערכות מנהור/שיקוף צריכות לתמוך ברמה זו של ארכיטקטורת אבטחה עבור יישומים אלה.

 

הטמעות של יישומי AI אחרים עשויים לדרוש זרימת נתונים דו-כיוונית כדי לאפשר בקרת פיקוח מיידית או הזנת נתונים דומה חזרה למערכת הייצור. טכנולוגיית המנהור/שיקוף צריכה להיות גמישה מספיק כדי לתמוך בכך בעת הצורך.

 

בשום פנים ואופן אין לגשת לנתונים מלבד הנתונים שבהם משתמשת מערכת הבינה המלאכותית. למהנדסי המפעל צריכה להיות שליטה מלאה באילו נתונים ניתן להשתמש.

 

בסך הכל, חברות רבות פונות היום לבינה מלאכותית תעשייתית על מנת לייעל את מערכות הייצור. האתגר הוא כיצד לגשת לנתונים שהם צריכים מבלי לפגוע באבטחה. זה קשה, אבל לא בלתי אפשרי. אתה יכול לקבל רשת OT עם אפס משטח תקיפה ועדיין לספק נתונים למערכות AI מבוססות ענן. האבטחה מסופקת על ידי DMZ. ניתן לגשת לנתוני ייצור דרך ה-DMZ באמצעות תוכנת מנהור/שיקוף מתוכננת היטב.

news-401-301