Évaluation des menaces de cybersécurité

Cybersécurité générale

Description

Connecter un robot Universal Robots à un réseau peut présenter des risques de cybersécurité.

Ces risques peuvent être atténués en faisant appel à du personnel qualifié et en mettant en œuvre des mesures spécifiques

mesures de protection de la cybersécurité du robot.

La mise en œuvre de mesures de cybersécurité nécessite une évaluation des menaces à la cybersécurité.

Son objectif est de :

  • Identifier les menaces

  • Définir les zones de confiance et les canaux de transmission

  • Préciser les exigences de chaque composant dans l'application

Le fait de ne pas procéder à une évaluation des risques de cybersécurité peut mettre le robot en danger.
  • L'intégrateur ou le personnel compétent et qualifié doit effectuer une évaluation des risques de cybersécurité.
Seul le personnel compétent et qualifié est responsable de déterminer la nécessité de mesures de cybersécurité spécifiques et de fournir les mesures de cybersécurité requises.

 

Architecture de sécurité

PolyScope X met en œuvre plusieurs couches de sécurité indépendantes (défense en profondeur) afin que la compromission d'une seule couche ne permette pas d'accéder sans restriction au système.

 

  • Paramètres par défaut sécurisés. Les services réseau sont désactivés à la livraison. Seuls les services explicitement activés par un administrateur sont accessibles depuis le réseau. À partir de PolyScope X 10.14, le trafic entrant HTTP/HTTPS sur les ports 80 et 443 est désactivé par défaut et reste désactivé après les redémarrages jusqu'à ce qu'un administrateur l'active.

  • Périmètre réseau. Un pare-feu configurable limite le trafic aux ports et adresses IP spécifiés.

  • Authentification. Trois mots de passe distincts (Admin, Mode opérationnel, Sécurité) protègent des domaines fonctionnels distincts. SSH prend en charge l'authentification par clé comme alternative aux mots de passe.

  • Autorisation. Les écrans d'autorisation verrouillés par l'administrateur restreignent l'accès aux paramètres réseau, aux mises à jour logicielles, à la gestion des URCap et à la configuration des services. La séparation des modes de fonctionnement empêche toute modification du programme pendant l'exécution automatique.

  • Identité cryptographique. Le robot dispose d'un certificat numérique permettant une identification sécurisée. Les certificats auto-signés et signés par une autorité de certification sont pris en charge grâce à la gestion intégrée des certificats.

  • Piste d'audit. Les modifications de configuration et les événements liés à la sécurité sont consignés, conservés et peuvent être consultés à l'aide d'outils d'audit standard.

L'intégrateur doit réaliser une évaluation des menaces de cybersécurité afin de déterminer si des mesures de sécurisation supplémentaires sont nécessaires pour l'application concernée.

 

 

Exigences de cybersécurité

Description

La configuration de votre réseau et la sécurisation de votre robot vous obligent à mettre en œuvre les mesures de menace pour la cybersécurité.

Suivez toutes les exigences avant de commencer à configurer votre réseau, puis vérifiez que la configuration du robot est sécurisée.

 

Cybersécurité

  • Le personnel doit avoir une compréhension approfondie des principes généraux de cybersécurité et des technologies avancées utilisées dans le robot UR.

  • Des mesures de sécurité physique doivent être mises en œuvre pour permettre uniquement au personnel autorisé d'accéder physiquement au robot.

  • Il doit y avoir un contrôle adéquat de tous les points d'accès. Par exemple : serrures sur les portes, systèmes de badges, contrôle d'accès physique en général.

La connexion du robot à un réseau qui n'est pas correctement sécurisé peut présenter des risques de sécurité et de sûreté.

  • Connectez uniquement votre robot à un réseau fiable et correctement sécurisé.

Exigences de configuration du réseau

  • Seuls les appareils de confiance doivent être connectés au réseau local.

  • Il ne doit pas y avoir de connexions entrantes entre les réseaux adjacents et le robot.

  • Les connexions sortantes du robot doivent être limitées pour utiliser le plus petit ensemble pertinent de ports, protocoles et adresses spécifiques possible.

  • Seuls les URCaps et les scripts magiques de partenaires de confiance peuvent être utilisés, et seulement après avoir vérifié leur authenticité et leur intégrité

Exigences de sécurité de la configuration du robot

  • Modifiez le mot de passe par défaut pour un nouveau mot de passe fort.

  • Désactivez les « fichiers magiques » lorsqu'ils ne sont pas activement utilisés (PolyScope 5).

  • Désactivez l'accès SSH lorsqu'il n'est pas requis. Préférez l'authentification par clé à l'authentification par mot de passe

  • Définissez le pare-feu du robot sur les paramètres utilisables les plus restrictifs possibles, désactivez toutes les interfaces et services inutilisés et fermez les ports et limitez les adresses IP.

  • Désactivez les accès HTTP/HTTPS inutilisés à l'aide du bouton bascule HTTP dans Paramètres > Sécurité > Services (PolyScope X 10.14 et versions ultérieures). Veillez à ce que les ports 80 et 443 restent fermés, sauf si cela est nécessaire pour l'accès Web à PolyScope, l'API REST/Robot ou les URCaps disponibles en externe.

 

Consignes de renforcement de la cybersécurité

Description

Bien que PolyScope comporte de nombreuses fonctions permettant de sécuriser la connexion réseau, vous pouvez renforcer la sécurité en respectant les consignes suivantes :

  • Avant de connecter votre robot à un réseau, modifiez toujours le mot de passe par défaut pour un mot de passe fort.

  • Vous ne pouvez pas récupérer ou réinitialiser un mot de passe oublié ou perdu.

    • Stockez tous les mots de passe de façon sécurisée.

  • Utilisez les paramètres intégrés pour restreindre autant que possible l'accès réseau du robot.

  • Désactivez le bouton HTTP dans Paramètres > Sécurité > Services lorsque le robot n'a pas besoin de trafic Web entrant (PolyScope X 10.14 et versions ultérieures). Après la mise à jour vers la version 10.14 ou une version ultérieure, vérifiez l'état du commutateur ; le port 80 ne se rouvre plus automatiquement au démarrage.

  • Certaines interfaces de communication n'ont pas de méthode d'authentification et de chiffrement des communications. Il s'agit d'un risque de sécurité. Envisagez des mesures d'atténuation appropriées en fonction de votre évaluation des menaces de cybersécurité.

  • Le tunneling SSH (transfert de port local) doit être utilisé pour accéder aux interfaces du robot à partir d'autres appareils si la connexion traverse la limite de la zone de confiance.

  • Supprimez les données sensibles du robot avant sa mise hors service. Portez une attention particulière aux fichiers URCaps et aux données contenus dans le dossier du programme.

    • Pour assurer la suppression sécurisée des données hautement sensibles, effacez ou détruisez la carte SD de façon sécurisée.