Posouzení kybernetických hrozeb

Obecná kybernetická bezpečnost

Popis

Připojení robotu Universal Robots k síti může znamenat kybernetická bezpečnostní rizika.

Tato rizika lze zmírnit využitím kvalifikovaného personálu a zavedením specifických

opatření na ochranu kybernetické bezpečnosti robotu.

Zavedení opatření pro kybernetickou bezpečnost vyžaduje provedení posouzení kybernetických hrozeb.

Cílem je:

  • Identifikovat hrozby

  • Definovat důvěryhodné zóny a kanály

  • Specifikovat požadavky jednotlivých komponent v aplikaci

Neprovedení posouzení rizik kybernetické bezpečnosti může vystavit robot riziku.
  • Posouzení rizik kybernetické bezpečnosti provede integrátor nebo příslušný kvalifikovaný personál.
Za určení potřeby konkrétních opatření kybernetické bezpečnosti a za zajištění požadovaných opatření kybernetické bezpečnosti odpovídají pouze kompetentní a kvalifikovaní pracovníci.

 

Bezpečnostní architektura

PolyScope X využívá několik nezávislých bezpečnostních vrstev (Defense in Depth), takže narušení jakékoli jednotlivé vrstvy neznamená neomezený přístup k systému.

 

  • Bezpečné výchozí nastavení. Síťové služby jsou při dodání deaktivovány. Ze sítě jsou dostupné pouze služby výslovně povolené správcem. Od verze PolyScope X 10.14 je příchozí provoz HTTP/HTTPS na portech 80 a 443 ve výchozím nastavení uzavřen a zůstává uzavřen i po restartu, dokud jej správce neaktivuje.

  • Hranice sítě. Konfigurovatelný firewall omezuje provoz na určené porty a IP adresy.

  • Ověření. Tři nezávislá hesla (správce, provozní režim, bezpečnost) chrání jednotlivé funkční domény. SSH podporuje ověřování pomocí klíčů jako alternativu k heslům.

  • Autorizace. Obrazovky s oprávněními uzamčené správcem omezují přístup k síťovým nastavením, aktualizacím softwaru, správě URCap a konfiguraci služeb. Oddělení provozních režimů zabraňuje úpravám programu během automatického provádění.

  • Kryptografická identita. Robot disponuje digitálním certifikátem pro bezpečnou identifikaci. Vlastní certifikáty a certifikáty podepsané certifikační autoritou jsou podporovány prostřednictvím integrované správy certifikátů.

  • Auditní stopa. Změny konfigurace a události související s bezpečností jsou zaznamenávány, uchovávány a lze je kontrolovat pomocí standardních auditovacích nástrojů.

Integrátor provede posouzení kybernetických hrozeb s cílem určit případnou potřebu dodatečného zabezpečení pro konkrétní aplikaci.

 

 

Požadavky na kybernetickou bezpečnost

Popis

Konfigurace sítě a zabezpečení robotu vyžaduje implementaci opatření pro kybernetickou bezpečnost.

Než se pustíte do konfigurace sítě, zohledněte veškeré požadavky a následně ověřte, zda je nastavení robotu bezpečné.

 

Kybernetická bezpečnost

  • Operátoři se musí vyznat v obecných zásadách kybernetické bezpečnosti a pokročilých technologiích, které jsou v robotech UR využívány.

  • Musí být zavedena fyzická bezpečnostní opatření, která umožní fyzický přístup k robotovi pouze oprávněným osobám.

  • Musí být zavedena dostatečná kontrola všech přístupových bodů. Například: zámky na dveřích, systémy na karty, obecná kontrola fyzického přístupu.

Připojení robotu k síti, která není řádně zabezpečena, může představovat bezpečnostní riziko.

  • Robot připojujte pouze k důvěryhodným a řádně zabezpečeným sítím.

Požadavky na konfiguraci sítě

  • K místní síti by měla být připojena pouze důvěryhodná zařízení.

  • K robotu by neměla být realizována žádná připojení z přidružených sítí.

  • Odchozí připojení z robotu by měla být omezena s ohledem na povolení co nejmenší relevantní sady specifických portů, protokolů a adres.

  • Lze používat pouze URCaps a kouzelné skripty od důvěryhodných partnerů, a to na základě ověření jejich pravosti a integrity

Požadavky na zabezpečení nastavení robotu

  • Změňte výchozí heslo na nové silné heslo.

  • Vypněte „Kouzelné soubory“, pokud se aktivně nepoužívají (PolyScope 5).

  • Zakažte přístup SSH, pokud není zapotřebí. Upřednostňujte ověřování pomocí klíče před ověřováním pomocí hesla

  • Nastavte firewall robota na nejpřísnější použitelné nastavení a deaktivujte všechna nepoužívaná rozhraní a služby, uzavřete porty a omezte IP adresy.

  • Zavřete nepoužívaný přístup přes HTTP/HTTPS pomocí přepínače HTTP v nastavení > Zabezpečení > Služby (PolyScope X 10.14 a novější). Nechte porty 80 a 443 uzavřené, pokud nejsou vyžadovány pro webový přístup k PolyScope, REST/Robot API nebo externě dostupné URCaps.

 

Pokyny pro posílení kybernetické bezpečnosti

Popis

Přestože PolyScope obsahuje mnoho funkcí pro zabezpečení síťového připojení, můžete posílit zabezpečení dodržováním následujících pokynů:

  • Ještě než robot připojíte k jakékoli síti, nezapomeňte provést změnu výchozího hesla na nějaké silné.

  • Zapomenuté nebo ztracené heslo nelze obnovit ani resetovat.

    • Všechna hesla uchovávejte bezpečně.

  • Co nejvíce omezte přístup robota k sítí pomocí integrovaného nastavení.

  • Pokud robot nepotřebuje příchozí webový provoz, deaktivujte přepínač HTTP v nastavení > Zabezpečení > Služby (PolyScope X 10.14 a novější). Po aktualizaci na verzi 10.14 nebo novější zkontrolujte stav přepínače; port 80 se již při spuštění systému automaticky znovu neotevírá.

  • Některá komunikační rozhraní nedisponují žádnou metodou ověřování a šifrování komunikace. Jedná se o bezpečnostní riziko. Zvažte vhodná opatření ke snížení rizik na základě vašeho posouzení kybernetických hrozeb.

  • Pro přístup k rozhraním robotů z jiných zařízení je nutné použít tunelování SSH (přesměrování lokálních portů), pokud připojení překračuje hranici důvěryhodné zóny.

  • Před vyřazením robota z provozu z něj odstraňte citlivá data. Zvláštní pozornost věnujte souborům URCaps a datům ve složce programu.

    • Aby bylo zajištěno bezpečné odstranění vysoce citlivých dat, SD kartu bezpečně vymažte nebo zničte.