Na maioria dos ambientes de OT, a introdução de um ficheiro num sistema crítico segue uma sequência específica de passos. Começa com a chegada de um fornecedor com firmware, de um prestador de serviços com uma correção ou de uma equipa de manutenção para efetuar atualizações de configuração. Os ficheiros são analisados, aprovados e entregues. No entanto, algures entre estes procedimentos e o momento em que o ficheiro chega ao PLC (Controlador Lógico Programável) ou à HMI (Interface Homem-Máquina), as equipas de segurança perdem-no completamente de vista.
São utilizadas várias abordagens para dar resposta a este desafio. As soluções baseadas em rede gerem a transferência de ficheiros entre sistemas de TI e de OT, e os fluxos de trabalho baseados em quiosques inspecionam os suportes removíveis no ponto de entrada. No entanto, uma parte do problema permanece sistematicamente por resolver. Trata-se do que acontece a um ficheiro após ter sido verificado, enquanto se encontra em trânsito para o sistema crítico.
A digitalização não é o verdadeiro problema; o problema é a integridade dos ficheiros
A questão deve agora passar de «este ficheiro estava limpo quando foi analisado?» para «podemos confirmar que continua a ser o mesmo ficheiro no momento em que é implementado no sistema crítico?»
Em setores regulamentados, é essencial confirmar que um ficheiro não sofreu alterações desde a sua aprovação até à sua implementação. Assim que um ficheiro for aprovado na fase de inspeção, deve existir um mecanismo que permita confirmar se sofreu alterações.
Em ambientes OT, o problema continua por resolver, uma vez que a maioria dos fluxos de trabalho atuais carece de um mecanismo para detetar alterações posteriores à verificação. Se um ficheiro for alterado após a verificação, devido a um erro ou a uma manipulação deliberada, o sistema OT de destino não consegue detetá-lo. O registo da verificação mantém-se válido e a aprovação continua registada. Um ficheiro que foi verificado como seguro há três dias e que, desde então, foi alterado, parece idêntico a um ficheiro que foi considerado seguro há três dias e que não sofreu alterações. O operador responsável pela sua distribuição não dispõe de nenhuma forma fiável de distinguir entre os dois.
Garantir a confiança ao longo de toda a cadeia de distribuição
MetaDefender O Drive™ com Smart Touch resolve esta questão através do « Secure » (Armazenamento de Ficheiros de Confiança). Trata-se de uma solução controlada que garante a confiança dos ficheiros de ponta a ponta, desde a entrega pelo fornecedor até à implementação no sistema OT.
Os ficheiros copiados a partir de um dispositivo de um fornecedor ou subcontratado são armazenados no « Secure File Storage», onde permanecem isolados e indisponíveis para distribuição até passarem pela verificação através do « MetaDefender Kiosk™». Uma vez verificados, apenas os ficheiros «limpos» ficam disponíveis para distribuição no ambiente crítico.



A verificação não termina no MetaDefender Kiosk . Se um ficheiro verificado for alterado após a verificação e antes da implementação, é automaticamente bloqueado e ocultado. Nesse caso, esse ficheiro tem de passar novamente pela verificação antes de poder ser disponibilizado.
Este mecanismo garante a integridade dos ficheiros, pelo que o operador não tem de o fazer manualmente. Isto faz com que o modelo de segurança passe de «verificar uma vez e distribuir» para «verificar continuamente até à implementação».
Um fluxo de trabalho integrado num sistema mais abrangente de segurança de dispositivos
Um fluxo de trabalho seguro de distribuição de ficheiros dá resposta a um desafio mais vasto que as organizações enfrentam em ambientes críticos. As equipas de segurança também necessitam de abordagens práticas para:
- Analisar e verificar os dispositivos dos subcontratados e da cadeia de abastecimento antes de estes se ligarem aos sistemas OT
- Aplicar políticas de inspeção coerentes em locais distribuídos através de uma gestão centralizada
- Analisar e verificar as transferências para sistemas críticos que não podem ser colocados fora de serviço
- Gestão de fluxos de trabalho de distribuição segura de firmware em ambientes isolados da rede
- Manter uma visibilidade centralizada e registos prontos para auditoria
Comece a verificar todos os dispositivos do seu ambiente
Descubra como o MetaDefender Drive™ com Smart Touch se adapta ao seu ambiente de infraestrutura crítica. Contacte hoje mesmo um especialista da OPSWAT .

