Kontrol ünitesi, kontrol ünitesine veya uygulamaya yanlışlıkla veya kasıtlı olarak erişilmesini önlemek için korumalı bir ortamda bulunmalıdır.
Korunan bir çevre olabilir:
-
Dışarıdan bağlantısı olmayan kilitli kontrol kabinleri.
-
Doğrudan internet bağlantısı yok.
-
Farklı ağları ayırmak için güvenlik duvarları ve VPN kullanın.
-
Farklı üretim alanlarını farklı erişim kontrolleriyle ayırın.
Güvenliği artırmak için çitler, turnikeler, kameralar veya kart okuyucular gibi fiziksel erişim koruma önlemleri eklenebilir.
Korunan ortam için bu kurallara uyun:
-
Güvenilir ağı mümkün olduğunca küçük ve diğer ağlardan bağımsız tutun.
-
Kontrolörlerin çapraz iletişimini ve kontrolörler ile saha cihazları arasındaki iletişimi standart iletişim protokolleri (haberleşme ağı sistemleri) aracılığıyla uygun önlemler alarak koruyun.
-
Bu tür ağları yetkisiz fiziksel erişime karşı koruyun.
-
Haberleşme ağı sistemlerini yalnızca korumalı ortamlarda kullanın. Şifreleme gibi ek önlemlerle korunmazlar. Haberleşme ağı sistemlerine ve bileşenlerine açık fiziksel veya veri erişimi ciddi bir güvenlik riskidir.
-
Tüm ekipmanı fiziksel olarak korumak, yani bilgisayarlara, ağ ekipmanlarına ve kablolarına, kontrolörlere, G/Ç sistemlerine, güç kaynaklarına vb. fiziksel erişimin yetkili kişilerle sınırlı olmasını sağlamak
-
Güvenilir bir ağ bölgesini dış ağlara bağlarken, tüm bağlantıların yalnızca "varsayılan olarak reddet", yani operasyonel gereklilikleri yerine getirmek için açıkça ihtiyaç duyulan trafik dışındaki her şeyi engelleyecek şekilde yapılandırılmış bir güvenlik duvarı veya güvenlik duvarları sistemi gibi uygun şekilde yapılandırılmış güvenli ara bağlantılar üzerinden yapıldığından emin olun.
-
Yalnızca yetkili kullanıcıların sistemde oturum açmasına izin verin ve düzenli olarak değiştirilen güçlü parolalar uygulayın.
-
Tüm bireylerin mevcut yetki ve sorumluluklarını her zaman doğru bir şekilde yansıtmak için yetkili kullanıcıların, kullanıcı gruplarının ve erişim haklarının tanımlarını sürekli olarak koruyun. Kullanıcılar işlerini yapmak için ihtiyaç duyduklarından daha fazla ayrıcalığa sahip olmamalıdır.
-
Sistemi e-posta, anlık mesajlaşma veya internette gezinme için kullanmayın. Gerekiyorsa bu işlevler için ayrı bilgisayarlar ve ağlar kullanın.
-
Sisteme yetkisiz herhangi bir yazılımın yüklenmesine izin vermeyin.
-
Taşınabilir bilgisayarların, USB bellek çubuklarının ve diğer çıkarılabilir veri taşıyıcılarının geçici olarak bağlanmasını kısıtlayın. Normal kullanıcılar tarafından fiziksel olarak erişilebilen bilgisayarlarda çıkarılabilir veri taşıyıcıları için bağlantı noktaları devre dışı bırakılmalıdır.
-
Taşınabilir bilgisayarların, örneğin servis veya bakım amacıyla bağlanması gerekiyorsa, bağlanmadan hemen önce virüslere karşı dikkatlice taranmalıdır.
-
Tüm CD'ler, DVD'ler, USB bellekler ve diğer çıkarılabilir veri taşıyıcıları ve yazılım veya yazılım güncellemeleri içeren dosyalar da güvenilir bölgeye sokulmadan önce virüslere karşı kontrol edilmelidir.
-
İzinsiz giriş girişimlerine karşı sistemi sürekli olarak izleyin.
-
Olası felaketlerden nasıl kurtulunacağı da dahil olmak üzere olaylara müdahale planlarını tanımlayın ve sürdürün.
-
Güvenlik politikaları, prosedürleri ve uygulamalarına uygunluk açısından organizasyonun yanı sıra teknik sistemleri ve kurulumları düzenli olarak gözden geçirin.
Korumalı bir lokal kontrol kabini şekil 283'deki gibi görünebilir. Bu ağ herhangi bir harici ağa bağlı değildir. Güvenlik, öncelikle otomasyon sisteminin fiziksel olarak korunması ve yetkisiz kullanıcıların sisteme erişiminin ve yetkisiz donanım ve yazılımların bağlanmasının veya kurulmasının önlenmesi meselesidir.
Korumalı bir lokal kontrol kabini aşağıdaki resimdeki gibi görünebilir. Bu ağ herhangi bir harici ağa bağlı değildir. Güvenlik, öncelikle otomasyon sisteminin fiziksel olarak korunması ve yetkisiz kullanıcıların sisteme erişiminin ve yetkisiz donanım ve yazılımların bağlanmasının veya kurulmasının önlenmesi meselesidir.
Sürecin kontrolü ve izlenmesiyle doğrudan ilgili olmayan sunucular ve işyerleri tercihen bir yönlendirici/güvenlik duvarı aracılığıyla otomasyon sistemi ağından ayrılmış bir alt ağa bağlanmalıdır. Bu, ağ yükünü daha iyi kontrol etmeyi ve otomasyon sistemi ağındaki belirli sunuculara erişimi sınırlamayı mümkün kılar. Bu alt ağdaki sunucuların ve işyerlerinin güvenilir bölgenin bir parçası olduğunu ve bu nedenle otomasyon sistemi ağındaki düğümlerle aynı güvenlik önlemlerine tabi olması gerektiğini unutmayın.
Süreç kontrol güvenliği amacıyla, genel amaçlı bir bilgi sistemi (IS) ağı güvenilir bir ağ olarak kabul edilmemelidir, çünkü bu tür ağlar normalde İnternet'e veya diğer harici ağlara daha fazla bağlıdır. Bu nedenle IS ağı farklı bir düşük güvenlikli bölgedir ve bir güvenlik duvarı aracılığıyla otomasyon sisteminden ayrılmalıdır. IS ve otomasyon sistemi ağları ayrı etki alanları oluşturmalıdır.


