Ocena zagrożenia bezpieczeństwa cybernetycznego

Ogólne cyberbezpieczeństwo

Opis

Podłączenie robota Universal Robots do sieci może stanowić zagrożenie dla cyberbezpieczeństwa.

Ryzyko to można złagodzić, wykorzystując wykwalifikowany personel i wdrażając określone

środki ochrony cyberbezpieczeństwa robota.

Wdrożenie środków cyberbezpieczeństwa wymaga przeprowadzenia oceny zagrożenia cyberbezpieczeństwa.

Celem jest:

  • Zidentyfikować zagrożenia

  • Określić zaufane strefy i kanały

  • Określ wymagania dotyczące poszczególnych składników w aplikacji

Nieprzeprowadzenie oceny ryzyka cyberbezpieczeństwa może narazić robota na ryzyko.
  • Ocenę ryzyka związanego z cyberbezpieczeństwem musi przeprowadzić integrator lub kompetentny, wykwalifikowany personel.
Jedynie kompetentny, wykwalifikowany personel może określić zapotrzebowanie na określone środki cyberbezpieczeństwa i zapewnić wymagane środki cyberbezpieczeństwa.

 

Architektura bezpieczeństwa

PolyScope X wykorzystuje wiele niezależnych warstw zabezpieczeń (Defense in Depth), dzięki czemu naruszenie którejkolwiek z nich nie zapewnia nieograniczonego dostępu do systemu.

 

  • Bezpieczne ustawienia domyślne. Usługi sieciowe są wyłączone w momencie dostawy. Z sieci można uzyskać dostęp wyłącznie do usług wyraźnie włączonych przez administratora. Począwszy od wersji PolyScope X 10.14, przychodzący ruch HTTP/HTTPS na portach 80 i 443 jest domyślnie zablokowany i pozostaje zablokowany po ponownym uruchomieniu systemu, dopóki administrator nie włączy go.

  • Obwód sieciowy. Konfigurowalna zapora sieciowa ogranicza ruch do określonych portów i adresów IP.

  • Uwierzytelnianie. Trzy niezależne hasła (administrator, tryb operacyjny, bezpieczeństwo) chronią odrębne obszary funkcjonalne. SSH obsługuje uwierzytelnianie oparte na kluczach jako alternatywę dla haseł.

  • Autoryzacja. Ekrany uprawnień zablokowane przez administratora ograniczają dostęp do ustawień sieciowych, aktualizacji oprogramowania, zarządzania URCap oraz konfiguracji usług. Funkcja oddzielenia trybów pracy uniemożliwia modyfikację programu podczas automatycznego wykonywania.

  • Tożsamość kryptograficzna. Robot posiada certyfikat cyfrowy służący do bezpiecznej identyfikacji. Certyfikaty podpisane samodzielnie oraz certyfikaty podpisane przez urząd certyfikacji są obsługiwane dzięki wbudowanej funkcji obsługi certyfikatów.

  • Ścieżka audytu. Zmiany konfiguracji i zdarzenia związane z bezpieczeństwem są rejestrowane, przechowywane i mogą być sprawdzane za pomocą standardowych narzędzi audytowych.

Integrator powinien przeprowadzić ocenę zagrożeń dla cyberbezpieczeństwa w celu ustalenia ewentualnej potrzeby dodatkowego wzmocnienia zabezpieczeń dla konkretnego zastosowania.

 

 

Wymagania dotyczące cyberbezpieczeństwa

Opis

Konfiguracja sieci i zabezpieczenie robota wymagają wdrożenia środków ochrony przed zagrożeniami cyberbezpieczeństwa.

Postępuj zgodnie ze wszystkimi wymaganiami przed rozpoczęciem konfigurowania sieci, a następnie sprawdź, czy konfiguracja robota jest bezpieczna.

 

Cyberbezpieczeństwo

  • Personel obsługi musi dokładnie rozumieć ogólne zasady cyberbezpieczeństwa i zaawansowane technologie stosowane w robotach UR.

  • Należy wdrożyć fizyczne środki bezpieczeństwa, aby umożliwić fizyczny dostęp do robota tylko upoważnionemu personelowi.

  • Należy zapewnić odpowiednią kontrolę wszystkich punktów dostępu. Na przykład: zamki w drzwiach, systemy identyfikacyjne, ogólna fizyczna kontrola dostępu.

Podłączenie robota do sieci, która nie jest odpowiednio zabezpieczona, może stwarzać zagrożenia dla bezpieczeństwa.

  • Robota wolno podłączać tylko do zaufanej i odpowiednio zabezpieczonej sieci.

Wymagania dotyczące konfiguracji sieci

  • Do sieci lokalnej mogą być podłączone tylko zaufane urządzenia.

  • Nie mogą występować połączenia przychodzące z sąsiednich sieci do robota.

  • Połączenia wychodzące z robota muszą być ograniczone, aby stosować najmniejszy odpowiedni zestaw określonych portów, protokołów i adresów.

  • Można używać tylko plików URCap i magicznych skryptów od zaufanych partnerów i tylko po zweryfikowaniu ich autentyczności oraz integralności

Wymagania dotyczące bezpieczeństwa konfiguracji robota

  • Zmień hasło domyślne na nowe, silne hasło.

  • Wyłącz „pliki magiczne”, gdy nie są aktywnie używane (PolyScope 5).

  • Wyłącz dostęp SSH, gdy nie jest potrzebny. Preferuj uwierzytelnianie oparte na kluczach, zamiast uwierzytelniania opartego na haśle

  • Należy ustawić zaporę sieciową robota na najbardziej restrykcyjne możliwe ustawienia oraz wyłączyć wszystkie nieużywane interfejsy i usługi, zamknąć porty i ograniczyć adresy IP.

  • Zamknij nieużywane połączenia HTTP/HTTPS za pomocą przełącznika HTTP w sekcji Ustawienia > Bezpieczeństwo > Usługi (PolyScope X 10.14 i nowsze wersje). Porty 80 i 443 powinny pozostać zamknięte, chyba że są wymagane do dostępu do serwisu PolyScope, interfejsu API REST/Robot lub zewnętrznych modułów URCaps.

 

Wytyczne dotyczące wzmacniania cyberbezpieczeństwa

Opis

Chociaż interfejs PolyScope ma wiele funkcji zapewniających bezpieczeństwo połączenia sieciowego, można zwiększyć poziom bezpieczeństwa poprzez przestrzeganie następujących wytycznych:

  • Przed podłączeniem robota do dowolnej sieci zawsze zmień hasło domyślne na silne.

  • Nie można odzyskać ani zresetować zapomnianego lub utraconego hasła.

    • Przechowuj wszystkie hasła w bezpieczny sposób.

  • Użyć wbudowanych ustawień, aby w jak największym stopniu ograniczyć dostęp sieciowy do robota.

  • Wyłącz przełącznik HTTP w sekcji Ustawienia > Bezpieczeństwo > Usługi, gdy robot nie potrzebuje przychodzącego ruchu internetowego (PolyScope X 10.14 i nowsze wersje). Po aktualizacji do wersji 10.14 lub nowszej należy sprawdzić stan przełącznika; port 80 nie otwiera się już automatycznie podczas uruchamiania systemu.

  • Niektóre interfejsy komunikacyjne nie posiadają mechanizmów uwierzytelniania i szyfrowania komunikacji. Stanowi to zagrożenie dla bezpieczeństwa. Podstawa rozważań dotyczących odpowiednich środków ograniczających ryzyko w oparciu o ocenę zagrożeń dla cyberbezpieczeństwa.

  • Aby uzyskać dostęp do interfejsów robota z innych urządzeń, należy skorzystać z tunelowania SSH (przekierowanie portów lokalnych), jeśli połączenie przekracza granicę strefy zaufania.

  • Przed wycofaniem robota z eksploatacji należy usunąć z niego dane wrażliwe. Należy zwrócić szczególną uwagę na pliki URCaps oraz dane znajdujące się w folderze programu.

    • Aby zapewnić bezpieczne usunięcie danych o wysokim stopniu poufności, należy bezpiecznie skasować lub zniszczyć kartę SD.