IT-sikkerhedssystem hos Rockwool International DAu Konference: Industriel IT sikkerhed
DAu Konference: Industriel IT sikkerhed IT-sikkerheds-system hos Rockwool International Baggrund Siemens Security Assessment Struktureret tilgang: Work Packages Løsninger 2
Præsentation Flemming Schou Section Manager: Automation & Electrical Standards Rockwool International Flemming.schou@rockwool.com +45 20 29 87 24 Lars Peter Hansen Produktchef - Industrial Communication Lars-peter.hansen@siemens.com T.: +45 4477 4827 M.: +45 2129 9650
Baggrund for øget Security i Rockwool Krav fra Ejer/Bestyrelse/Management om øget security niveau pga. ny fabrik i Kina Projekt aflyst/udskudt, men koncept fortsat i Memphis, USA Ledelse ønskede et eksternt view på sikkerhedsniveau og action plan Krævede øget samarbejde mellem Engineering og IT
Security Assessment Assement by Siemens Industrial Security
Work Packages Afklaring af områder
Løsninger Løsninger implementeret: Netværkssegmentering Layers/Celler Portblokering/MAC filtrering Hardware Protection af PLC er Block Privacy udvalgte blokke Ikke AD på PLC Net, men Password database PC hardening Standard image fra IT MED MODIFIKATIONER Adm konto for at installere/ændre Antivirus Patching Ikke Automatisk AD Autentifikering Alle Stationer på PC automationsnettet (RockNet) Access: Remote WiFi (Web baseret adgang f.eks 30 dage til MAC adresse) Jumpstation/Access Management Disaster recovery: BackUp System
Løsninger Løsninger implementeret: Netværkssegmentering Layers/Celler Portblokering/MAC filtrering Hardware Protection af PLC er Block Privacy udvalgte blokke Ikke AD på PLC Net, men Password database PC hardening Standard image fra IT MED MODIFIKATIONER Adm konto for at installere/ændre Antivirus Patching Ikke Automatisk AD Autentifikering Alle Stationer på PC automationsnettet (RockNet) Access: Remote WiFi (Web baseret adgang f.eks 30 dage til MAC adresse) Jumpstation/Access Management Disaster recovery: BackUp System
Rocknet, Office network POP Label RF RockFact Client Control room Access Management PC PC Automation network WinCC Clients Firewall File for Acronis Backups RockFact/POP Gateway Engineering Station Label Printer, WinCC 1 WinCC 2 Daneel, (X-Ray) CP1613 Label PC Label PLC PLC Automation network PLC PLC Charging Spinner PLC Wool Collecrtion PLC. PLC
Forudsætninger hvad sker der? og, stil krav til din leverandør ICS-CERT update: http://ics-cert.us-cert.gov/#rss Unrestricted / Siemens AG 2015. All Rights Reserved. Page 10 V1.0
Løsninger Løsninger implementeret: Netværkssegmentering Layers/Celler Portblokering/MAC filtrering Hardware Protection af PLC er Block Privacy udvalgte blokke Ikke AD på PLC Net, men Password database PC hardening Standard image fra IT MED MODIFIKATIONER Adm konto for at installere/ændre Antivirus Patching Ikke Automatisk AD Autentifikering Alle Stationer på PC automationsnettet (RockNet) Access: Remote WiFi (Web baseret adgang f.eks 30 dage til MAC adresse) Jumpstation/Access Management Disaster recovery: BackUp System
Rocknet, Office network POP Label RF RockFact Client Control room Access Management PC PC Automation network WinCC Clients Firewall File for Acronis Backups RockFact/POP Gateway Engineering Station Label Printer, WinCC 1 WinCC 2 Daneel, (X-Ray) CP1613 Label PC Label PLC PLC Automation network PLC PLC Charging Spinner PLC Wool Collecrtion PLC. PLC
Industrial Security the Defense in Depth Concept Fysisk adgangskontrol Processer og guidelines Segmentering Firewalls & VPN Whitelisting System Hardening Autentificering Patch management Intrusion detection Virusscannere Træning Unrestricted / Siemens AG 2015. All Rights Reserved. Page 13 V1.0
Løsninger Løsninger implementeret: Netværkssegmentering Layers/Celler Portblokering/MAC filtrering Hardware Protection af PLC er Block Privacy udvalgte blokke Ikke AD på PLC Net, men Password database PC hardening Standard image fra IT MED MODIFIKATIONER Adm konto for at installere/ændre Antivirus Patching Ikke Automatisk AD Autentifikering Alle Stationer på PC automationsnettet (RockNet) Access: Remote WiFi (Web baseret adgang f.eks 30 dage til MAC adresse) Jumpstation/Access Management Disaster recovery: BackUp System
Rocknet, Office network Firewall POP Label RF RockFact Client Control room Access Management PC PC Automation network WinCC Clients Firewall File for Acronis Backups RockFact/POP Gateway Engineering Station Label Printer, WinCC 1 WinCC 2 Daneel, (X-Ray) CP1613 Label PC Label PLC Laptop for maintenance/ commissioning PLC Automation network PLC PLC Charging Spinner PLC Wool Collecrtion PLC. PLC
Password problematikken Static Shared Secret Og sårbar over for Man-in-the-Middel Atack Sårbar over for Man-in-the-Middel Atack Unrestricted / Siemens AG 2015. All Rights Reserved. Page 16 V1.0
Centraliseret User og Password Management Clients Control Center Application Virtualization Secure Access Manager Firewall High Availability (optional) Active Directory (optional) RSA Authentication (optional) WAN Client Substation Maskine/Process/Substation/RTU Unrestricted / Siemens AG 2015. All Rights Reserved. Page 17 V1.0
Løsninger Løsninger implementeret: Netværkssegmentering Layers/Celler Portblokering/MAC filtrering Hardware Protection af PLC er Block Privacy udvalgte blokke Ikke AD på PLC Net, men Password database PC hardening Standard image fra IT MED MODIFIKATIONER Adm konto for at installere/ændre Antivirus Patching Ikke Automatisk AD Autentifikering Alle Stationer på PC automationsnettet (RockNet) Access: Remote WiFi (Web baseret adgang f.eks 30 dage til MAC adresse) Jumpstation/Access Management Disaster recovery: BackUp System
Label POP RF Access Management PC RockFact Client Control room Avamar (Data Center) Rocknet, Office network WinCC Client WinCC Client WinCC Client WinCC Client WinCC Client WinCC Client WinCC Client File for Acronis Backups Firewall PC Automation network Label PC PMS WinCC 1 WinCC 2 RockFact/POP Gateway PC Engineering Station GRIT Responsibility - Avamar GPR Responsibility - Acronics Label Printer, Label PLC PLC / Automation network PLC PLC PLC PLC PLC PLC PLC 4
Industrial Security Opsummering Fokus på security er kritisk Hardning af systemer anvend eksisterende muligheder Segmentér netværk og isolér sårbare systemer Anvend Jump Stations og brug certificerede produkter Stil krav til autentificering og brug passwords Implementer centrale autentificeringsløsninger Backup og forbered Disaster Recovery Unrestricted / Siemens AG 2015. All Rights Reserved. Page 20 V1.0