HENGSHUO 廣州恒碩 2022-07-04 20:00 發表于(yú)

近年來(lái),勒索軟件已經成爲(wéi / wèi)OT環境中的(de)一(yī / yì /yí)種常見的(de)攻擊手段。由于(yú)制造業的(de)網絡環境相對薄弱,許多關鍵的(de)基礎設備防禦能力較差,因此網絡環境所面臨的(de)威脅也(yě)在(zài)不(bù)斷地(dì / de)增加。


OT所面臨的(de)安全現狀


 随着企業的(de)IT與OT網絡越來(lái)越多的(de)融合,打破了(le/liǎo)傳統OT系統的(de)物理隔離,因此企業正在(zài)面臨不(bù)斷增加攻擊面的(de)危險。

      2  針對于(yú)越來(lái)越多的(de)進階威脅,企業需要(yào / yāo)做到(dào)但是(shì)又難以(yǐ)實現的(de)兩點,第一(yī / yì /yí)是(shì)快速的(de)威脅檢測,第二是(shì)及時(shí)的(de)威脅阻斷。
 企業在(zài)實現網絡環境部署時(shí),網絡安全産品往往來(lái)源于(yú)多個(gè)安全設備的(de)供應商,因此給企業網絡環境的(de)運維帶來(lái)了(le/liǎo)複雜性,第一(yī / yì /yí)是(shì)部署産品的(de)環境複雜性,第二是(shì)繁雜的(de)響應流程。



Fortinet OT安全解決方案


  •            劃分安全區域和(hé / huò)管道(dào)

                      通過使用FortiGate下一(yī / yì /yí)代防火牆去劃分出(chū)IT和(hé / huò)OT 兩個(gè)安全區域,對于(yú)OT内部設備的(de)安全接入,能夠使用FortiSwitch交換機和(hé / huò)FortiAP接入點進行實現。同時(shí)在(zài)OT網絡的(de)内部能夠建立橫向的(de)安全管道(dào),使得不(bù)同的(de)部門之(zhī)間或者不(bù)同車間之(zhī)間,數據傳輸能夠得到(dào)整個(gè)網絡安全策略的(de)規範和(hé / huò)控制。


  •            保護遠程訪問

                      FortiGate防火牆能夠提供自帶的(de)VPN隧道(dào)功能,不(bù)管是(shì)IPSEC還是(shì)SSL VPN都支持遠程訪問功能,同時(shí)能夠與FortiClient終端和(hé / huò)FortiToken以(yǐ)及FortiAuathenticator進行整合和(hé / huò)集成,能夠提供多因素的(de)授權認證。
  •            深度的(de)OT可視化

                      Fortinet能夠在(zài)應用層進行DPI深層的(de)數據包檢測,這(zhè)種可視化在(zài)企業網絡環境中,能夠添加基于(yú)OT應用層協議的(de)防火牆規則,進行細顆粒度的(de)OT/IT應用控制。
  •            基于(yú)角色的(de)訪問控制

                      第一(yī / yì /yí)方面是(shì)針對用戶的(de)認證,在(zài)用戶的(de)賬戶管理上(shàng)進行分權分域。第二是(shì)針對OT和(hé / huò)OT設備,或者比較多使用IOT設備的(de)APP應用場景,使用FortiNAC進行設備動态的(de)安全接入以(yǐ)及動态的(de)安全管理。
  •            保護用戶的(de)終端

                      傳統的(de)OT的(de)操作系統,比如XP或者Windows sever系統,能夠使用輕量化的(de)FortiClient和(hé / huò)FortiEDR進行終端保護。
  •            中心化的(de)安全管理

                      在(zài)DMZ 3.5層,能夠使用FortiSIEM,以(yǐ)及安全事件管理系統FortiManager和(hé / huò)FortiAnalyzer,幫助客戶建立安全運營中心,可視化網絡安全事件并且自動化地(dì / de)處理網絡安全事件,實現高效和(hé / huò)自動化,這(zhè)是(shì)DMZ 3.5層的(de)部署。
  •            進階威脅的(de)防護

                      FortiSandbox和(hé / huò)FortiDeceptor兩個(gè)産品在(zài)OT場景中使用較多:FortiSandbox是(shì)沙盒産品,能夠檢測針對OT網絡的(de)Zero Day病毒,以(yǐ)及變異的(de)病毒,即使這(zhè)些病毒在(zài)特征庫裏面還沒有匹配的(de)相應特征,仍然進行查殺

              FortiDeceptor作爲(wéi / wèi)蜜罐産品,能夠部署OT 誘餌的(de)方式保護OT終端盒子(zǐ)、OT終端的(de)POC或者OT控制器