Saiba mais sobre o livro de Benny Czarny, «Cybersecurity Upside Down»

Saiba mais
Utilizamos inteligência artificial para as traduções dos sítios e, embora nos esforcemos por garantir a exatidão, estas podem nem sempre ser 100% precisas. Agradecemos a sua compreensão.

MetaDefender™ Industrial Firewall 3.5.1: Extração e análise de ficheiros no dispositivo

A versão 3.5.1 introduz a deteção multimotor e baseada em IA em cada limite de zona OT, disponibilizada através de uma atualização de firmware
Por Ankita Dutta, Gestora Sénior de Marketing de Produto
Partilhar esta publicação

MetaDefender Industrial Firewall A versão 3.5.1 do firmware integra o MetaDefender Core™ diretamente nos dispositivos existentes de quatro e oito portas. Os ficheiros são extraídos do tráfego que atravessa os limites de uma zona OT (Tecnologia Operacional) e analisados no próprio dispositivo, através de dois motores comerciais de antimalware e da IA Predictive Alin. Esta última analisa os ficheiros em busca de indicadores para prever intenções maliciosas, sem necessidade de inspecionar o próprio ficheiro, alargando assim a deteção a malware desconhecido e de dia zero.

O estado da verificação e o resultado de cada ficheiro são comunicados ao operador.

Até agora, uma imagem de firmware de um fornecedor ou um ficheiro de projeto de um integrador podia atravessar uma fronteira no âmbito de uma sessão totalmente legítima sem que ninguém verificasse o seu conteúdo. Isto acontecia porque uma regra de firewall autoriza uma ligação, e não o seu conteúdo. A versão 3.5.1 elimina esse ponto cego em todos os canais que já dispõem de uma firewall, sem necessidade de instalar um dispositivo de análise separado nem de instalar um agente nos ativos de controlo.

Novidades da versão 3.5.1

  • Extração de ficheiros na fronteira. Os ficheiros são reestruturados a partir das sessões inspecionadas que atravessam uma fronteira de zona OT e entregues à pilha de análise local.
  • Análise no próprio dispositivo. A pilha de análise é executada localmente no firewall, sem necessidade de ligação de saída durante a análise.
  • Dois motores antimalware, além da IA Alin. O Avira e o Bitdefender, juntamente com a IA preditiva Alin, otimizados para os recursos disponíveis do equipamento. A verificação é executada dentro dos limites térmicos e de computação do hardware industrial reforçado.
  • Detecção para além das assinaturas. O Alin AI alarga a análise a ameaças para as quais ainda nenhum motor dispõe de uma assinatura, incluindo malware desconhecido e de dia zero.
  • Atualizações do estado da verificação. O estado da verificação de cada ficheiro e o resultado obtido são comunicados ao operador à medida que a verificação vai sendo concluída, em vez de apenas no final de um lote.
  • Visibilidade total dos resultados. Os veredictos, os detalhes ao nível do motor e os metadados dos ficheiros são apresentados na interface, proporcionando aos operadores elementos concretos para apresentarem a um auditor ou a um responsável pela análise de incidentes.
  • Disponibilizada sob a forma de uma atualização de firmware. Esta funcionalidade chega aos dispositivos de quatro e oito portas já em funcionamento através de uma atualização padrão, sem necessidade de instalar nenhum dispositivo de análise no rack nem de instalar nenhum agente nos recursos de controlo.

Por que razão a análise de ficheiros deve ser realizada no limite da zona OT

A resposta convencional à extração de ficheiros em ambientes industriais é um dispositivo de análise independente, normalmente implementado na DMZ (Zona Desmilitarizada) industrial. Isso funciona e, para a inspeção centralizada de grandes volumes, continua a ser a arquitetura adequada. Mas pressupõe também que a viabilidade económica se confirme. No entanto, numa fábrica com nove células de produção, ou numa empresa de serviços públicos com dezenas de subestações, um único dispositivo de análise por zona raramente é suficiente.

O resultado é um compromisso já conhecido. A inspeção de ficheiros é centralizada num único ponto de controlo, e todos os limites de zona a jusante são abrangidos apenas pela inspeção de tráfego. Os ficheiros que transitam entre células, ou que chegam a uma estação de trabalho de engenharia a partir de uma sessão de um fornecedor, são inspecionados uma vez no perímetro e, a partir daí, considerados confiáveis em todo o interior do perímetro.

A execução dos motores de análise diretamente no próprio firewall elimina a necessidade de um dispositivo de análise separado e a sua disponibilização através de uma atualização de firmware elimina a necessidade de novo hardware. Qualquer limite de zona que já disponha de um MetaDefender Industrial Firewall pode agora analisar ficheiros nesse mesmo ponto, sem necessidade de hardware adicional, espaço em armários, consumo de energia ou contrato de manutenção. A mudança é mais palpável em ambientes interligados do que em ambientes totalmente isolados. À medida que os sistemas empresariais, a análise na nuvem e o acesso remoto de fornecedores se estendem cada vez mais às zonas industriais, o número de razões legítimas para um ficheiro atravessar um limite continua a crescer. Cada uma delas é um caminho que a inspeção de tráfego, por si só, não consegue verificar na totalidade.

Cenários de implementação: Acesso de fornecedores, DMZ « Industrial » e canais entre zonas

A versão 3.5.1 foi concebida para as ligações que já existem na maioria das arquiteturas industriais:

  • Firmware, correções e ficheiros de configuração recebidos através de uma sessão remota de um fornecedor ou prestador de serviços
  • Dados históricos e de telemetria que saem da rede de controlo com destino a utilizadores empresariais ou na nuvem
  • Transferência de ficheiros entre a rede da empresa e os sistemas da Level 3 na DMZ industrial
  • Transferências entre células de produção, subestações ou outras zonas equivalentes
  • Atualizações de ferramentas e ficheiros de projeto que chegam às estações de trabalho de engenharia dentro de uma zona

Disponibilidade, modelos compatíveis e percurso de atualização

A versão 3.5.1 é uma atualização de firmware para os modelos MetaDefender ,Industrial eFirewall , estando já disponível para os modelos de quatro e oito portas. Os clientes atuais podem usufruir das funcionalidades de extração de ficheiros e análise mediante a aquisição de uma licença adicional, com o hardware já instalado; não é necessária a substituição do equipamento nem a aquisição de uma unidade de rack adicional.

Os clientes atuais devem consultar as notas de lançamento para conhecer os pré-requisitos da atualização antes de procederem à implementação nas zonas de produção.

Para discutir como a verificação de ficheiros se enquadra na arquitetura da sua zona, entre em contacto com um especialista da OPSWAT ; entraremos em contacto consigo no prazo de 24 horas.

Perguntas mais frequentes

Precisamos de novo hardware para poder fazer a verificação de ficheiros?

Não. A versão 3.5.1 é uma atualização de firmware destinada aos dispositivos MetaDefender Industrial Firewall já em funcionamento. Os modelos de quatro e oito portas passam a dispor de funcionalidades de extração e análise de ficheiros através de uma atualização padrão, e é precisamente esse o objetivo: esta capacidade chega a todos os pontos em que já está instalado um firewall, em vez de se limitar ao pequeno número de locais em que uma organização poderia justificar a aquisição de um dispositivo de análise separado.

Em que é que um firewall industrial difere de um firewall empresarial?

Enquanto as firewalls empresariais são otimizadas para uma ampla gama de funcionalidades, as firewalls industriais são otimizadas para o determinismo e a capacidade de sobrevivência. Um firewall Industrial é concebido para resistir ao ambiente físico, com uma ampla gama de temperaturas de funcionamento, sem peças móveis, montagem em calha DIN ou em painel e certificação para locais perigosos, quando necessário. Compreende os protocolos industriais, pelo que pode inspecionar e aplicar políticas ao tráfego que um firewall empresarial trata como opaco. Além disso, foi concebido tendo em conta, em primeiro lugar, a disponibilidade: numa fábrica, um controlo de segurança que interrompa um processo é, muitas vezes, pior do que a ameaça que impediu.

Já temos uma firewall entre as redes de TI e de OT. O que é que a verificação de ficheiros acrescenta?

Visibilidade sobre algo que a firewall nunca conseguiu identificar. Uma regra de firewall autoriza uma comunicação, não o seu conteúdo. Se um fornecedor tiver permissão para transferir uma imagem de firmware através de um protocolo aprovado a partir de uma fonte aprovada, a firewall não tem motivos para se opor. A sessão corresponde exatamente ao que a política permite. O malware transmitido no âmbito de transferências de ficheiros autorizadas fica fora do âmbito do que uma firewall examina tradicionalmente. A análise de ficheiros é a camada que examina o interior da comunicação permitida e indica o que ela continha.

Isto substitui um intervalo de ar ou um díodo de dados?

Não. Um díodo de dados ou um gateway unidirecional impõe a direção a nível de hardware: não existe, fisicamente, qualquer caminho de retorno. Uma firewall impõe a política a nível de software, o que significa que pode estar mal configurada. Nos casos em que a regulamentação ou a tolerância ao risco exigem um fluxo unidirecional imposto por hardware, esse requisito não se altera pelo facto de os ficheiros estarem agora a ser analisados. Um díodo responde à pergunta «pode alguma coisa regressar?», enquanto a análise de ficheiros responde à pergunta «o que é que passou e o que continha?».

É necessário instalar alguma coisa nos PLC (Controladores Lógicos Programáveis) ou nas estações de trabalho de engenharia?

Não. A extração e a análise são executadas inteiramente no firewall. Não é instalado nada nos recursos de controlo e não são necessárias alterações nos dispositivos dentro da zona. Trata-se de uma escolha deliberada, uma vez que a implementação de agentes em equipamento industrial validado ou com suporte do fabricante é, muitas vezes, impossível do ponto de vista contratual ou prático.

O que é que o Alin AI deteta que os motores antimalware não detetam?

Os motores baseados em assinaturas identificam malware que já foi detetado e catalogado. O Alin AI alarga a análise a ficheiros que não correspondem a uma assinatura conhecida, que é onde se encontram as ameaças desconhecidas e de «dia zero». Num contexto industrial, isto é particularmente importante no caso de ficheiros que chegam através de canais que uma fábrica não consegue verificar facilmente: o portátil de um subcontratado, a transferência de firmware de um fornecedor, um ficheiro de projeto partilhado entre integradores.

Onde é que isto se enquadra no modelo de zonas e condutas da norma IEC 62443?

No canal. O dispositivo constitui o ponto de aplicação entre duas zonas, e a versão 3.5.1 acrescenta a visibilidade do conteúdo à política já aplicada nesse local. Em termos do modelo Purdue, isto significa, na maioria das vezes, a fronteira entre os Níveis 3 e 3.5, e entre o Nível 3 e as zonas celulares ou de área abaixo deste. Uma forma mais útil de enquadrar isto é simplesmente considerar que se situa em qualquer local onde um canal já transporte ficheiros.

Isto substitui o MetaDefender Kiosk para suportes USB (Universal Serial Bus)?

Não, abrangem vias de entrada diferentes. Os suportes removíveis introduzidos nas instalações por um técnico nunca atravessam a firewall, pelo que não podem ser analisados nessa fase. Um ponto de controlo físico continua a ser o mecanismo de controlo para essa via, e a maioria das organizações necessita de ambos.

De que forma é que isto ajuda numa auditoria de conformidade?

Principalmente através de registos. A análise na fronteira gera um registo do que passou, quando e qual foi o resultado. É esse tipo de registo que as auditorias da norma IEC 62443, da NERC CIP e da NIS2 costumam exigir e que a maioria das organizações reconstrói manualmente a posteriori.

Mantenha-se atualizado com OPSWAT!

Inscreva-se hoje para receber as últimas actualizações da empresa, histórias, informações sobre eventos e muito mais.