Valutazione delle minacce alla sicurezza informatica

Sicurezza informatica generale

Descrizione

Collegare un robot Universal Robots a una rete può introdurre rischi per la sicurezza informatica.

Questi rischi possono essere mitigati utilizzando personale qualificato e implementando

misure specifiche per proteggere la sicurezza informatica del robot.

L'implementazione di misure di sicurezza informatica richiede la conduzione di una valutazione delle minacce alla sicurezza informatica.

Lo scopo è il seguente:

  • Identificare le minacce

  • Definire le zone di fiducia e i condotti

  • Specificare i requisiti di ogni componente dell'applicazione

La mancata conduzione di una valutazione dei rischi per la sicurezza informatica può mettere a rischio il robot.
  • L'integratore o il personale competente e qualificato devono condurre una valutazione dei rischi per la sicurezza informatica.
Solo il personale competente e qualificato è responsabile di determinare la necessità di specifiche misure di sicurezza informatica e di implementare le misure di sicurezza informatica richieste.

 

Architettura di sicurezza

PolyScope X implementa diversi livelli indipendenti di sicurezza (difesa a più livelli) in modo che la compromissione di un singolo livello non garantisca l'accesso illimitato al sistema.

 

  • Impostazioni predefinite sicure. I servizi di rete sono disattivati al momento della consegna. Solo i servizi esplicitamente abilitati da un amministratore sono accessibili dalla rete. A partire dalla versione 10.14 di PolyScope X, il traffico HTTP/HTTPS in entrata sulle porte 80 e 443 è disabilitato per impostazione predefinita e rimane disabilitato anche dopo il riavvio del sistema, finché un amministratore non lo abilita.

  • Perimetro di rete. Un firewall configurabile limita il traffico a porte e indirizzi IP specificati.

  • Autenticazione. Tre password indipendenti (Amministratore, Modalità operativa, Sicurezza) proteggono domini funzionali distinti. SSH supporta l'autenticazione basata su chiave come alternativa alle password.

  • Autorizzazione. Le schermate dei permessi con blocco amministrativo limitano l'accesso alle impostazioni di rete, agli aggiornamenti software, alla gestione di URCap e alla configurazione dei servizi. La separazione delle modalità operative impedisce la modifica del programma durante l'esecuzione automatica.

  • Identità crittografica. Il robot dispone di un certificato digitale per l'identificazione sicura. I certificati autofirmati e firmati da CA sono supportati tramite la gestione integrata dei certificati.

  • Registro di controllo. Le modifiche di configurazione e gli eventi rilevanti per la sicurezza vengono registrati, conservati e possono essere esaminati utilizzando strumenti di audit standard.

L'integratore dovrà effettuare una valutazione delle minacce alla sicurezza informatica per determinare l'eventuale necessità di ulteriori misure di protezione per l'applicazione specifica.

 

 

Requisiti di sicurezza informatica

Descrizione

La configurazione della rete e la protezione del robot richiedono l'implementazione delle misure di gestione delle minacce per la sicurezza informatica.

Rispettare tutti i requisiti prima di iniziare a configurare la rete, quindi verificare che la configurazione del robot sia sicura.

 

Sicurezza informatica

  • Il personale operativo deve avere una conoscenza approfondita dei principi generali di sicurezza informatica e delle tecnologie avanzate utilizzate nel robot UR.

  • È necessario implementare misure di sicurezza fisica per consentire solo al personale autorizzato l'accesso fisico al robot.

  • Tutti i punti di accesso devono essere sottoposti a un controllo adeguato. Ad esempio: serrature su porte, sistemi di badge, controllo degli accessi fisici in generale.

Il collegamento del robot a una rete non adeguatamente protetta può introdurre rischi per la sicurezza.

  • Collegare il robot solo a una rete affidabile e adeguatamente protetta.

Requisiti di configurazione della rete

  • Solo i dispositivi attendibili devono essere collegati alla rete locale.

  • Non ci devono essere connessioni in entrata da reti adiacenti al robot.

  • Le connessioni in uscita dal robot devono essere limitate per consentire la configurazione dell'insieme pertinente di porte, protocolli e indirizzi specifici più ridotto.

  • Possono essere utilizzati solo URCap e script Magic di partner fidati e solo dopo averne verificato l'autenticità e l'integrità

Requisiti di sicurezza per la configurazione del robot

  • Modificare la password predefinita con una nuova password complessa.

  • Disabilitare i "file Magic" quando non vengono utilizzati attivamente (PolyScope 5).

  • Disabilitare l'accesso SSH quando non è necessario. Privilegiare l'autenticazione basata su chiave rispetto a quella basata su password

  • Impostare il firewall del robot sulle impostazioni più restrittive utilizzabili e disabilitare tutte le interfacce e i servizi inutilizzati, chiudere le porte e limitare gli indirizzi IP.

  • Chiudi gli accessi HTTP/HTTPS non utilizzati utilizzando l'opzione di attivazione/disattivazione HTTP in Impostazioni > Sicurezza > Servizi (PolyScope X 10.14 e versioni successive). Tenere chiuse le porte 80 e 443, a meno che non siano necessarie per l'accesso web a PolyScope, l'API REST/Robot o le URCaps disponibili esternamente.

 

Linee guida per il rafforzamento della sicurezza informatica

Descrizione

Nonostante PolyScope includa molte funzioni per mantenere sicura la connessione di rete, è possibile rafforzare la sicurezza osservando le seguenti linee guida:

  • Prima di connettere il robot a una rete, modificare sempre la password predefinita con una password complessa.

  • Non è possibile recuperare o reimpostare una password dimenticata o persa.

    • Conservare tutte le password in modo sicuro.

  • Usare le impostazioni integrate per limitare il più possibile l'accesso della rete al robot.

  • Disattivare l'opzione HTTP in Impostazioni > Sicurezza > Servizi quando il robot non necessita di traffico web in entrata (PolyScope X 10.14 e versioni successive). Dopo l'aggiornamento alla versione 10.14 o successive, verificare lo stato dell'opzione; la porta 80 non si riapre più automaticamente all'avvio.

  • Alcune interfacce di comunicazione non offrono alcun metodo di autenticazione e crittografia della comunicazione. Ciò rappresenta un rischio per la sicurezza. Considerare misure di mitigazione appropriate, basate sulla valutazione delle minacce alla sicurezza informatica.

  • Il tunneling SSH (port forwarding locale) deve essere utilizzato per accedere alle interfacce robot da altri dispositivi se la connessione attraversa il limite della zona fidata.

  • Rimuovere i dati sensibili dal robot prima che venga messo fuori servizio. Prestare particolare attenzione ai file URCaps e ai dati presenti nella cartella del programma.

    • Per garantire la rimozione sicura di dati estremamente riservati, cancellare o distruggere in modo sicuro la scheda SD.