ICT-branche / Achtergrond
Ict-afdeling moet processystemen gaan beveiligen
Industrie&ICT: Fabriek komt naar kantoor
Productieautomatisering beweegt zich steeds vaker in het domein van de administratieve automatisering. De expertise van de ict-afdeling wordt ingezet om productiesystemen beter te beveiligen. Die draaien meer en meer in Microsoft Windows-omgevingen.
Op de vakbeurs Industrie&ICT, die nog tot en met vrijdag in Utrecht plaatsgrijpt, is een van de thema's de integratie tussen de productie- en de kantoorautomatisering. Een van de aanleidingen daarvoor is het ontstaan van een nieuwe generatie productiesystemen die in een MS Windows-omgeving draaien en koppelingen hebben met administratieve systemen, zoals software voor enterprise resource planning (erp).
"Veel oudere productiesystemen zijn gespecialiseerd en draaien op geïsoleerde VAX- en Unix-platforms. De looptijd van dit soort systemen is twintig jaar, waarbij er om de zes jaar een update plaatsvindt plaatsvindt en de systemen dus 24/7 gedurende zes jaar lang beschikbaar moeten zijn. Niet al te vaak updaten dus, omdat migratietrajecten omslachtige processen zijn waarvoor de productie soms een tijdje wordt stilgelegd", zegt Ruud Welschen, productmanager process control & safety systems bij Siemens Nederland.
Geen paniek
De procesindustie loopt achter als het gaat om het gebruik van Microsoft Windows. Siemens heeft in een testlocatie computers staan waarop patches voor Windows 3/11, 95, 98, NT4.0 en XP worden getest. Vista is nog nauwelijks beproefd. De favoriete serverversie is Windows Server 2003; de 2008-versie is amper in trek. De industrie gebruikt al helemaal geen open source software. Bij productiesystemen die twintig jaar in omloop moeten zijn, willen bedrijven er zeker van zijn dat de software al die tijd ondersteund wordt, aldus Welschen.Hij merkt dat de procesindustrie langzamerhand overstapt op een moderne Microsoft Windows-omgeving. Bijkomend probleem is dan de beveiliging. "Tot een jaar geleden was het gebruik van antivirus-software en firewalls op productieservers in een fabrieksomgeving niet toegestaan. Die belastten de prestaties van de productiesystemen. Nu is dat aan het veranderen. MS Windows-systemen moet je echter beveiligen en er zijn regelmatig patches nodig. Ik wil geen paniek schoppen, maar producenten zullen hiervoor een beleid en protocollen moeten ontwikkelen."
Als anti-virussoftware voor de procesomgeving zijn inmiddels de pakketten van Norton, McAfee en TrendMicro als afdoende gebrandmerkt.
ICT-afdeling inschakelen
Welschen is namens Siemens betrokken bij initiatieven van een aantal partijen binnen de procesindustrie om een bewustwordingsproces in gang te zetten. Zo is er een nieuwe beveiligingsstandaard voor industriële automatisering (ISA 99) in de maak, die gaat over de koppeling tussen kantoorautomatisering en procescontrolesystemen.De standaardenorganisatie ISA bekijkt bovendien of de informatiebeveiligingsstandaard ISO/IEC 27000, die in de ict-wereld gangbaar is, op de procesindustrie kan worden toesneden. "Voor het afdoende beveiligen van het productienetwerk moeten bedrijven ook hun ict-afdeling inschakelen. Die heeft veel kennis van het beschermen van het kantoornetwerk en het uitrollen van patches. Daarbij is wel belangrijk dat de kantoor- en procesautomatiseerders dezelfde taal spreken want de aanpakken zijn soms verschillend."
Hij geeft als voorbeeld dat in een industrie-omgeving een ringnetwerk met diverse servers en switches normaal is, terwijl deze inrichting in een kantooromgeving niet mag, omdat berichten anders blijven circuleren en het dataverkeer verstopt raakt.
Uienschil
Het maximale zicht van de ict-afdeling gaat nu nog tot aan de erp-systemen; op de fabrieksvloer regelen de procesautomatiseerders de productieuitvoerings- en controlesystemen. Die harde scheiding valt weg, verwacht Welschen. Hij raadt aan om voor patches een dubbele server in te richten: één voor patches in de kantooromgeving, waaraan een tweede updateserver hangt voor patches in de productie-omgeving. "Tot voor kort was het niet mogelijk een process control system te patchen tijdens productie, dat gaat tegenwoordig wel."De productmanager van Siemens spreekt over het uienschil-model. "De buitenkant van de ict-omgeving van een producent is het best beveiligd, net als het interne netwerk. Maar hoe dieper je het processysteem in gaat, des te slechter de beveiliging. Ik ken voorbeelden van medewerkers die op de productievloer hun usb-stick in een procescontrolserver staken. Als er dan een virus wordt overgebracht gaan er geen alarmbellen af." Ook wijst hij op het toenemend gebruik van VPN-verbindingen om ook buiten de fabriek de productiesystemen in de gaten te houden. "Die zijn eigenlijk ingericht op TCP/IP en niet zozeer op protocollen uit de procesautomatisering. Besef je dat te laat, dan ruiken hackers hun kans."
Als 'process control system'-leverancier test Siemens Microsoft-patches direct, ook op oudere versies. Het bedrijf publiceert de resultaten zodat producenten hun patches betrouwbaar kunnen doorvoeren.
Zie ook: www.siemens.nl/dcs, www.isa.org en www.iso.org
Ik vindt de insteek dat alleen commerciele software gebruikt wordt echter wat kort door de bocht. De problemen zoals we die bij ka pc kennen windt ik geen vooruitgang en het idee om een productie server elke week/dag te moeten rebooten danwel virus updates en os update te moeten laten draaien. Dit zijn is mijn ogen geen vooruitgang zoals hier in het artikel wordt gesuggereerd. Ik geloof zelf meer in het idee dat een pc en ka omgeving zoals de industiele controle server moeten worden gezien. De software die iemand nodig heeft voor zijn werk moet er opstaan en verder is deze een soort telefoon centrale. iemand gaat toch ook niet zijn telefoon aanpassen. Ons nerds daargelaten.
Linux en de oude embedded os systeemen kunnen ook prima aangepast worden om de security risicos te voorkomen. En je wil toch zeker niet dat je op zondag middag een programeur op moet gaan trommelen omdat je productie lijn van 10 miljoen of meer stil ligt door een patch welke onvoldoende is getest. Ontwerp voor beschikbaarheid en veiligheid en houd rekening met integratie. Veel productie lijnen draaien ook in de weekeindes door en kennen dus heel andere beschikbaarheids eisen dan de kantoor omgevingen waar alleen maandag tot vrijdag wordt gewerkt.
Voor veel machines is windows een brug die je niet wilt oversteken. Denk dan meer aan linux of kijk naar de fabrikant van de machine. Deze dient mee te gaan met de behoeften van de tijd.
Tot afsluiting mischien de vraag. Wat levert integratie op. Kunnen we daardoor effiecienter aansturen of beter onze inkoop afstemmen op de gebruikte grondstoffen.
Het moet wat opleveren. Anders laat het voorlopig zitten.
- 11:12 'Japanse leveranciers verhogen prijzen'
- 13:09 'Het huidige donorsysteem heeft zich bewezen'
- 08:07 Fotoverslag ICT Expeditie 2008: Kilimanjaro
- 17:17 Canon zet zich schrap voor economische dip
- 16:09 HP grote winnaar Channel Awards 2008
- 15:20 Ook Dell verstrekt gratis leningen
- 13:35 Kredietcrisis is geen ICT-crisis
- 09:22 Computable stuurt ICT Expeditie naar Alaska
- 09:18 Crisis vertraagt verkoop laatste BAS-divisie
- 09:08 SSD groeit flink in capaciteit
Oracle of SAP - Wat is het beste voor middelgrote bedrijven?
In dit onafhankelijke onderzoek worden de ervaringen van middelgrote bedrijven in kaart gebracht na de implementatie van Oracle- of SAP-software. Alle belangrijke issues komen aan bod: ROI, kosten en tijdsduur van deployment, budget en ondersteuning. Wie scoort het best?... Download nu
De menselijke factor bepalend bij adoptie ITIL
Bij de toepassing van Information Technology Infrastructure Library (ITIL) blijkt de menselijke factor vaak problematisch te zijn. Het vereist een nieuwe aanpak van IT professionals die vaak een eigen manier van werken hebben ontwikkeld. Deze whitepaper legt uit op welke manier deze problematiek...... Download nu
Meer ICT-branche whitepapersOntwerpen in drie dimensies
Niet zo lang geleden gebruikten architecten tools voor driedimensionaal ontwerpen vooral om visualisaties te maken, niet om echt te ontwerpen. De grootste bottleneck is de interface naar ingenieursbureaus en aannemers.
Architecten ontwerpen in drie dimensiesSSD groeit flink in capaciteit
27-11 09:08 Solid state drives (ssd's) zijn door de relatief kleine capaciteit tot op heden beperkt tot netbooks en laptops. Daar komt verandering in: producenten van ssd's komen met...
Meer ict-branche achtergrondICT-projecten gaan steevast ergens fout
07-11 14:00 Het belang van ict voor de economie en de omvang van de sector roepen om structureel risicomanagement in de branche. In Nederland worden de risico's van ict-bedrijven zwaar...
Meer ict-branche opinieMariënstaete: passende licentievorm voor groeiende organisatie
29-05 11:23 Mariënstaete is onderdeel van W.W.Z. Mariënstaete-Valent, en is gespecialiseerd in het op maat leveren van zorg, wonen en diensten aan ouderen. WWZ-Mariënstaete-Valent heeft 3500...
Meer ict-branche praktijk

In design zijn de scada (en plc's met industrieel ethernet) niet gebouwd op veiligheid. Meer op beschikbaarheid en integriteit.
Door de koppelingen (direct of via USB sticks) worden de SCADA / PLC omgevingen vatbaar voor bedreigingen uit de KA omgeving. Zeker als daar een voor bedreigingen vatbare technieken als windows, linux en internet connectivity voor worden ingezet.
Even een paar voorbeelden:
Een 'normale' portscan is al voldoende om een scada component te laten crashen. Alleen al veel beveiligingsmaatregelen / IT afdelingen gebruiken deze techniek om opzoek te gaan naar bedreigingen. Voor de scada omgeving is het een bedreiging.
De eerste KA virussen zijn al gevonden die op zoek gaan naar koppelingen met scada netwerken. Als potenti?le concurrent uit Verweggistan biedt het mij mogelijkheden om anoniem, thuis op de bank een productielijn te gaan gijzelen.
Verder ben ik ook benieuwd naar de werkbaarheid van KA technieken in de productie omgevingen. Het testen, accepteren en update's en patches in productie nemen lijken mij toch wel lastig. Een productielijn is niet zomaar te na te bouwen voor acceptatie. Wil je een productie (proces) omgeving wel voorzien van het geneuzel van patchmanagement, alleen maar om verkeerd gekozen technieken te beheren.
Is het dus allemaal wel zo verstandig om een redelijk beheersbare omgeving te vervuilen met de problemen (die maar niet beheersbaar worden) vanuit de KA omgeving.
Dus bezin eer men begint en met het betrekken van de KA kennis van pushende leveranciers zou ik toch voorzichtigheid mee zijn.