Hotbedömning av cybersäkerhet

Allmän cybersäkerhet

Beskrivning

Att ansluta en Universal Robots-robot till ett nätverk kan medföra cybersäkerhetsrisker.

Dessa risker kan minskas genom att använda kvalificerad personal och implementera specifika

åtgärder för att skydda robotens cybersäkerhet.

För att kunna genomföra cybersäkerhetsåtgärder krävs att en hotbildsbedömning av cybersäkerheten genomförs.

Syftet är att:

  • Identifiera hot

  • Definiera förtroendezoner och ledningar

  • Ange kraven för varje komponent i applikationen

Underlåtenhet att genomföra en riskbedömning av cybersäkerheten kan utsätta roboten för risker.
  • Integreraren eller kompetent, kvalificerad personal ska genomföra en riskbedömning av cybersäkerheten.
Endast kompetent och kvalificerad personal ska ansvara för att fastställa behovet av specifika cybersäkerhetsåtgärder och för att tillhandahålla de cybersäkerhetsåtgärder som krävs.

 

Säkerhetsarkitektur

PolyScope X har flera oberoende säkerhetslager (Defense in Depth) så att en intrång i ett enskilt lager inte ger obegränsad åtkomst till systemet.

 

  • Säkra standardinställningar. Nätverkstjänsterna är inaktiverade vid leverans. Endast tjänster som uttryckligen har aktiverats av en administratör är tillgängliga från nätverket. Från och med PolyScope X 10.14 är inkommande HTTP/HTTPS på portarna 80 och 443 stängda som standard och förblir stängda även efter omstart tills en administratör aktiverar dem.

  • Nätverksgräns. En konfigurerbar brandvägg begränsar trafiken till angivna portar och IP-adresser.

  • Autentisering. Tre separata lösenord (Admin, Driftläge, Säkerhet) skyddar olika funktionsområden. SSH stöder nyckelbaserad autentisering som ett alternativ till lösenord.

  • Auktorisering. Behörighetsskärmar som är låsta av administratören begränsar åtkomsten till nätverksinställningar, programuppdateringar, URCap-hantering och servicekonfiguration. Separation av driftslägen förhindrar programändringar under automatisk körning.

  • Kryptografisk identitet. Roboten har ett digitalt certifikat för säker identifiering. Självsignerade och CA-signerade certifikat stöds genom inbyggd certifikathantering.

  • Revisionsspår. Säkerhetsrelevanta konfigurationsändringar och händelser loggas, sparas och kan granskas med hjälp av vanliga revisionsverktyg.

Integratören ska genomföra en bedömning av cybersäkerhetshot för att fastställa eventuellt behov av ytterligare säkerhetsåtgärder för den specifika tillämpningen.

 

 

Cybersäkerhetskrav

Beskrivning

För att konfigurera ditt nätverk och säkra din robot krävs att du implementerar hotåtgärderna för cybersäkerhet.

Följ alla krav innan du börjar konfigurera ditt nätverk och verifiera sedan att robotinstallationen är säker.

 

Cybersäkerhet

  • Driftspersonalen måste ha en grundlig förståelse för allmänna principer för cybersäkerhet och avancerad teknik som används i UR-roboten.

  • Fysiska säkerhetsåtgärder måste vidtas så att endast behörig personal får fysisk tillgång till roboten.

  • Det måste finnas tillräcklig kontroll av alla åtkomstpunkter. Till exempel: lås på dörrar, passersystem, fysisk åtkomstkontroll i allmänhet.

Om roboten ansluts till ett nätverk som inte är ordentligt säkrat kan det medföra säkerhetsrisker.

  • Anslut endast din robot till ett betrott och korrekt säkrat nätverk.

Krav på nätverkskonfiguration

  • Endast betrodda enheter får anslutas till det lokala nätverket.

  • Det får inte finnas några inkommande anslutningar från angränsande nätverk till roboten.

  • Utgående anslutningar från roboten ska begränsas till att tillåta den minsta relevanta uppsättningen av specifika portar, protokoll och adresser.

  • Endast URCaps och magiska skript från betrodda partners kan användas, och endast efter att deras äkthet och integritet har verifierats

Säkerhetskrav för robotinstallation

  • Ändra standardlösenordet till ett nytt, starkt lösenord.

  • Inaktivera "Magiska filer" när de inte används aktivt (PolyScope 5).

  • Inaktivera SSH-åtkomst när den inte behövs. Föredra nyckelbaserad autentisering framför lösenordsbaserad autentisering

  • Ställ in robotens brandvägg på de mest restriktiva användbara inställningarna och inaktivera alla oanvända gränssnitt och tjänster, stäng portar och begränsa IP-adresser.

  • Stäng av oanvänd HTTP/HTTPS-åtkomst med hjälp av HTTP-knappen under Inställningar > Säkerhet Tjänster > (PolyScope X 10.14 och senare). Håll portarna 80 och 443 stängda om de inte behövs för webbåtkomst till PolyScope, REST/Robot API eller externt tillgängliga URCaps.

 

Riktlinjer för härdning av cybersäkerhet

Beskrivning

PolyScope inkluderar flera funktioner för att skydda nätverksanslutningen, men du kan härda säkerheten genom att följa dessa riktlinjer:

  • Innan du ansluter din robot till något nätverk, ändra alltid standardlösenordet till ett starkt lösenord.

  • Du kan inte hämta eller återställa ett glömt eller förlorat lösenord.

    • Lagra alla lösenord säkert.

  • Använd inbyggda inställningar för att begränsa nätverksåtkomsten till roboten i största möjliga utsträckning.

  • Inaktivera HTTP-knappen i Inställningar Säkerhet > > Tjänster när roboten inte behöver inkommande webbtrafik (PolyScope X 10.14 och senare). Efter uppgradering till 10.14 eller senare, kontrollera inställningen; port 80 öppnas inte längre automatiskt vid uppstart.

  • Vissa kommunikationsgränssnitt har ingen metod för autentisering och kryptering av kommunikation. Detta är en säkerhetsrisk. Överväg lämpliga begränsande åtgärder, baserat på din hotbedömning av cybersäkerheten.

  • SSH-tunnling (lokal portvidarebefordran) måste användas för att komma åt robotgränssnitt från andra enheter om anslutningen korsar gränsen för förtroendezonen.

  • Ta bort känsliga data från roboten innan den inaktiveras. Var uppmärksam på URCaps och data i programmappen.

    • För att säkerställa säker borttagning av mycket känsliga data ska SD-kortet raderas eller förstöras på ett säkert sätt.