MetaDefender Industrial Firewall الإصدار 3.5.1 هو إصدار من البرامج الثابتة يدمج تقنية « MetaDefender Core™» مباشرةً في الأجهزة الحالية ذات الأربعة والثمانية منافذ. يتم استخراج الملفات من حركة المرور التي تعبر حدود منطقة التكنولوجيا التشغيلية (OT)، ثم يتم فحصها على الجهاز نفسه، وذلك عبر محركين تجاريين لمكافحة البرامج الضارة وبواسطة تقنية «Predictive Alin AI». وتقوم هذه التقنية الأخيرة بتحليل الملفات بحثًا عن مؤشرات للتنبؤ بالنوايا الخبيثة، دون الحاجة إلى فحص الملف نفسه، مما يوسع نطاق الكشف ليشمل البرامج الضارة المجهولة وبرامج «اليوم صفر».
يتم إبلاغ المشغل بحالة الفحص والنتيجة النهائية لكل ملف.
حتى الآن، كان من الممكن لصورة البرنامج الثابت الخاصة بأحد الموردين أو ملف مشروع أحد شركات التكامل أن تعبر حدودًا داخل جلسة عمل شرعية تمامًا دون أن يتحقق أحد مما تحمله. وقد حدث ذلك لأن قاعدة جدار الحماية تسمح بالاتصال، لا بمحتواه. ويزيل الإصدار 3.5.1 هذه الثغرة الأمنية لكل قناة اتصال مزودة بالفعل بجدار حماية، دون الحاجة إلى تركيب جهاز مسح منفصل في الحامل أو تثبيت وكيل على أصول التحكم.
ما الجديد في الإصدار 3.5.1
- استخراج الملفات عند الحدود. يتم إعادة تجميع الملفات من الجلسات التي خضعت للفحص والتي تعبر حدود منطقة OT، ثم يتم تسليمها إلى مكدس الفحص المحلي.
- المسح على الجهاز نفسه. تعمل حزمة المسح محليًّا على جدار الحماية، دون الحاجة إلى اتصال صادر أثناء عملية المسح.
- محركان لمكافحة البرامج الضارة بالإضافة إلى تقنية Alin AI. يعمل كل من Avira وBitdefender جنبًا إلى جنب مع تقنية Alin AI التنبؤية، التي تم ضبطها لتتناسب مع الموارد المتاحة للجهاز. ويتم إجراء عمليات الفحص في حدود القدرات الحرارية والحاسوبية للأجهزة الصناعية المقواة.
- الكشف بما يتجاوز التوقيعات. تعمل Alin AI على توسيع نطاق الفحص ليشمل التهديدات التي لا يمتلك أي محرك فحص توقيعات لها حتى الآن، بما في ذلك البرامج الضارة المجهولة وبرامج «اليوم صفر».
- تحديثات حالة الفحص. يتم إبلاغ المشغل بحالة الفحص لكل ملف والنتيجة النهائية فور اكتمال الفحص، وليس فقط عند انتهاء الدفعة.
- رؤية كاملة للنتائج. تظهر الأحكام والتفاصيل على مستوى المحرك وبيانات تعريف الملفات في الواجهة، مما يوفر للمشغلين معلومات ملموسة يمكنهم تقديمها إلى المدقق أو المسؤول عن مراجعة الحوادث.
- يتم توفيرها في شكل تحديث للبرمجيات الثابتة. تتوفر هذه الميزة على الأجهزة ذات الأربعة منافذ والأجهزة ذات الثمانية منافذ الموجودة بالفعل في الميدان من خلال ترقية قياسية، دون الحاجة إلى تركيب جهاز المسح في الحامل ودون الحاجة إلى تثبيت وكيل على أصول التحكم.
لماذا يجب أن يتم فحص الملفات عند حدود منطقة التشغيل (OT)؟
الحل التقليدي لاستخراج الملفات في البيئات الصناعية هو جهاز مسح منفصل، يُنشر عادةً في المنطقة العازلة الصناعية (DMZ). وهذا الحل فعال، ولا يزال يمثل البنية المناسبة للفحص المركزي للكميات الكبيرة. لكنه يفترض أيضًا أن الجدوى الاقتصادية متوفرة. ومع ذلك، في مصنع يضم تسع خلايا إنتاج، أو في مؤسسة مرافق عامة تضم عشرات المحطات الفرعية، نادرًا ما ينجح استخدام جهاز مسح واحد لكل منطقة.
والنتيجة هي حل وسط مألوف. حيث يتم تركيز عملية فحص الملفات في نقطة تفتيش واحدة، ويتم تغطية كل حدود المنطقة الواقعة تحتها من خلال فحص حركة المرور فقط. أما الملفات التي تنتقل بين الخلايا، أو التي تصل إلى محطة عمل هندسية من جلسة عمل تابعة لمورد، فيتم فحصها مرة واحدة عند الحدود الخارجية، ثم تُعتبر موثوقة في كل مكان داخلها.
إن تشغيل محركات الفحص على جدار الحماية نفسه يلغي الحاجة إلى جهاز فحص منفصل، كما أن توفيرها كتحديث للبرمجيات الثابتة يلغي الحاجة إلى أجهزة جديدة. يمكن الآن لأي حدود منطقة تحتوي بالفعل على MetaDefender Industrial Firewall فحص الملفات في تلك النقطة نفسها، دون الحاجة إلى أجهزة إضافية أو مساحة إضافية في الخزانة أو استهلاك إضافي للطاقة أو عقد صيانة. ويكون هذا التغيير أكثر وضوحًا في البيئات المتصلة مقارنةً بالبيئات المعزولة تمامًا. ومع توسع نطاق انتشار أنظمة المؤسسات والتحليلات السحابية ووصول الموردين عن بُعد إلى المناطق الصناعية، يستمر عدد الأسباب المشروعة التي تسمح لملف ما بعبور الحدود في الازدياد. ويُعد كل سبب من هذه الأسباب مسارًا لا يمكن لفحص حركة المرور وحده التحقق منه بشكل كامل.
سيناريوهات النشر: وصول الموردين، و Industrial ، ومنطقة DMZ، وقنوات الاتصال بين المناطق
تم تصميم الإصدار 3.5.1 ليتوافق مع الوصلات الموجودة بالفعل في معظم البنى الصناعية:
- البرامج الثابتة والتصحيحات وملفات التكوين التي تصل عبر جلسة عمل عن بُعد مع المورد أو المقاول
- المؤرخ وبيانات القياس عن بُعد التي تغادر شبكة التحكم متجهةً إلى مستخدمي المؤسسات أو السحابة
- نقل الملفات بين شبكة المؤسسة وأنظمة المستوى 3 في المنطقة العازلة الصناعية (DMZ)
- عمليات النقل بين خلايا الإنتاج أو المحطات الفرعية أو المناطق النظيرة الأخرى
- تصل تحديثات الأدوات وملفات المشاريع إلى محطات العمل الهندسية داخل المنطقة
التوافر، والطرازات المدعومة، ومسار الترقية
الإصدار 3.5.1 هو إصدار برنامج ثابت لأجهزة MetaDefender وIndustrial وFirewall ، وهو متوفر الآن في الطرازين ذوي الأربعة منافذ والثمانية منافذ. وتتمتع أجهزة العملاء الحالية بقدرات استخراج الملفات والفحص عند شراء ترخيص إضافي مع الأجهزة الموجودة بالفعل؛ ولا يلزم استبدال الجهاز أو إضافة وحدة رف إضافية.
يجب على مستخدمي « العملاء » الحاليين مراجعة ملاحظات الإصدار للتعرف على متطلبات الترقية قبل النشر في مناطق الإنتاج.
لمناقشة الدور الذي يمكن أن يلعبه فحص الملفات في بنية المنطقة الخاصة بك، تواصل مع أحد خبراء OPSWAT ؛ وسنتواصل معك في غضون 24 ساعة.
الأسئلة المتداولة
هل نحتاج إلى أجهزة جديدة لتفعيل ميزة فحص الملفات؟
لا. الإصدار 3.5.1 هو إصدار برنامج ثابت لأجهزة MetaDefender Industrial Firewall الموجودة بالفعل في الميدان. تكتسب الطرز ذات الأربعة منافذ والثمانية منافذ إمكانية استخراج الملفات وفحصها من خلال ترقية قياسية، وهذا هو بيت القصيد: تتوفر هذه الإمكانية في كل قناة تم تركيب جدار حماية فيها بالفعل، بدلاً من عدد قليل من المواقع التي قد تبرر فيها المؤسسة شراء جهاز فحص منفصل.
ما الفرق بين جدار الحماية الصناعي وجدار الحماية المؤسسي؟
في حين أن جدران الحماية الخاصة بالمؤسسات تُصمم لتوفير مجموعة واسعة من الميزات، فإن جدران الحماية الصناعية تُصمم لتوفير الحتمية والقدرة على الصمود. تم تصميم جدار الحماية « Industrial » ليتحمل البيئة المادية بفضل نطاق واسع لدرجات حرارة التشغيل، وخلوه من الأجزاء المتحركة، وإمكانية تركيبه على سكة DIN أو على لوحة، وحصوله على شهادات ملاءمة الاستخدام في المواقع الخطرة عند الحاجة. وهو يفهم البروتوكولات الصناعية، مما يتيح له فحص حركة المرور التي تعتبرها جدران الحماية المؤسسية «غامضة» وفرض السياسات عليها. كما أنه مصمم بحيث يضع التوافر في المقام الأول: ففي المصنع، غالبًا ما يكون التدبير الأمني الذي يوقف العملية أسوأ من التهديد الذي أوقفه.
لدينا بالفعل جدار حماية يفصل بين تكنولوجيا المعلومات (IT) وتكنولوجيا التشغيل (OT). فما الفائدة من فحص الملفات؟
القدرة على رؤية ما لم يتمكن جدار الحماية من وصفه قط. فقاعدة جدار الحماية تسمح بإجراء اتصال، لا بمحتواه. فإذا سُمح لمورد ما بنقل صورة برنامج ثابت عبر بروتوكول معتمد من مصدر معتمد، فلا يوجد لدى جدار الحماية أي أساس للاعتراض. فالجلسة هي بالضبط ما تسمح به السياسة. وتقع البرامج الضارة التي يتم توصيلها ضمن عمليات نقل الملفات المصرح بها خارج نطاق ما يفحصه جدار الحماية عادةً. أما فحص الملفات فهو الطبقة التي تنظر داخل الاتصال المسموح به وتخبرك بما كان بداخله.
هل يحل هذا محل الفجوة الهوائية أم الصمام الثنائي للبيانات؟
لا. يعمل الصمام الثنائي للبيانات أو البوابة أحادية الاتجاه على فرض الاتجاه على مستوى الأجهزة: فلا يوجد مسار عودة فعليًّا. أما جدار الحماية فيفرض السياسة على مستوى البرامج، مما يعني أنه قد يتم تهيئته بشكل خاطئ. وحيثما تتطلب اللوائح التنظيمية أو درجة تحمل المخاطر تدفقًا أحادي الاتجاه مفروضًا على مستوى الأجهزة، فإن هذا الشرط لا يتغير لمجرد أن الملفات أصبحت تُفحص الآن. فالصمام الثنائي يجيب على السؤال «هل يمكن لأي شيء أن يعود؟»، بينما فحص الملفات يجيب على السؤال «ما الذي كان موجودًا في البيانات التي عبرت؟»
هل نحتاج إلى تثبيت أي شيء على وحدات التحكم المنطقية القابلة للبرمجة (PLC) أو محطات العمل الهندسية؟
لا. تتم عمليات الاستخراج والمسح بالكامل على جدار الحماية. ولا يتم تثبيت أي شيء على أصول التحكم، ولا يلزم إجراء أي تغييرات على الأجهزة الموجودة داخل المنطقة. وهذا أمر متعمد، حيث إن نشر الوكلاء على المعدات الصناعية المعتمدة أو المدعومة من قبل المورد غالبًا ما يكون مستحيلًا من الناحية التعاقدية أو العملية.
ما الذي تكتشفه «Alin AI» ولا تكتشفه محركات مكافحة البرامج الضارة؟
تعمل المحركات القائمة على التوقيعات على تحديد البرامج الضارة التي تم رصدها وتصنيفها. أما تقنية Alin AI فتوسع نطاق الفحص ليشمل الملفات التي لا تتطابق مع أي توقيع معروف، وهو المجال الذي تكمن فيه التهديدات المجهولة وتهديدات «اليوم صفر». ويكتسب هذا الأمر أهمية بالغة في السياق الصناعي بالنسبة للملفات التي تصل عبر قنوات لا يمكن للمصنع فحصها بسهولة: مثل جهاز الكمبيوتر المحمول الخاص بأحد المقاولين، أو تحديث البرامج الثابتة المقدم من أحد الموردين، أو ملف مشروع يتم تبادله بين شركات التكامل.
أين يقع هذا في نموذج المناطق والقنوات وفقًا لمعيار IEC 62443؟
عند القناة. يُعد الجهاز نقطة التطبيق بين منطقتين، وتضيف النسخة 3.5.1 إمكانية رؤية المحتوى إلى السياسة المطبقة بالفعل في تلك النقطة. وبمصطلحات نموذج بوردو، يعني هذا في أغلب الأحيان الحدود بين المستويين 3 و3.5، وبين المستوى 3 ومناطق الخلايا أو المناطق الواقعة تحته. وهناك طريقة أكثر فائدة لتوضيح الأمر، وهي ببساطة أنه ينطبق على أي مكان تنقل فيه القناة الملفات بالفعل.
هل يحل هذا الرابط محل الرابط MetaDefender Kiosk فيما يتعلق بوسائط USB (الناقل التسلسلي العالمي)؟
لا، فهما يغطيان مسارات دخول مختلفة. فالوسائط القابلة للإزالة التي يحملها الفني إلى المنشأة لا تعبر جدار الحماية أبدًا، لذا لا يمكن فحصها هناك. ويظل نقطة التفتيش المادية هي وسيلة التحكم في هذا المسار، وتحتاج معظم المؤسسات إلى كليهما.
كيف يساعد ذلك في عملية تدقيق الامتثال؟
بشكل أساسي من خلال الأدلة. حيث ينتج عن الفحص عند الحدود سجلاً بما تم عبوره، ومتى حدث ذلك، وما كان الحكم الصادر. وهذا هو النوع من الأدلة التي عادةً ما تطلبها مراجعات معايير IEC 62443 وNERC CIP وNIS2، والتي تقوم معظم المؤسسات بإعادة تجميعها يدويًّا بعد وقوع الحدث.
