Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 March 10

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Mikhail Dobrokhodov
Расскажу сейчас один пример. Есть 2 сервера Siemens. Есть 2 канала. Однако незадача, сервера работают в режиме active-passive. СО требуется, что в связи с этим им надо опрашивать каждый сервер по каждому каналу. А самое забавное, что со стороны СО IP серверов не отличаются для основного и резервного канала. В итоге имеем по 2 интерфейса на каждом сервере и одинаковые сети по разным маршрутам. Единственное, что спасет, это то что мастер опрашивает клиента, в противном случае не было бы возможности определить по какому интерфейсу пойдет пакет
Это проще нарисовать карандашом и прислать фото
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Это мне, а не Михаилу?
источник

MD

Mikhail Dobrokhodov in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Это проще нарисовать карандашом и прислать фото
Большинство вопросов в принципе сложно объяснить без карандаша и бумаги, но не всегда есть возможность
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Секунду, щас будет
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Нашел проект
источник

AD

Alexey Dolgikh in RUSCADASEC community: Кибербезопасность АСУ ТП
Mikhail Dobrokhodov
Самое забавное, что сам СО продвигал BGP, но в итоге дал заднюю.
Не осилил СО динамическую маршрутизацию?
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Dolgikh
А есть МЭ без VRRP?
Их дохрена. Скорее надо постараться найти МСЭ с VRRP. На МСЭ для этой задачи используется обычно HSRP, который делает все тоже самое, только лучше и оптимально для МСЭ
источник

MD

Mikhail Dobrokhodov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Не, я про другое. VRRP на МСЭ - это, мягко говоря, не про то. Если посмотреть описание зарубежных и отечественных МСЭ, то вы там не встретите упоминания VRRP, что как бы намекает. Поэтому использовать МСЭ как виртуальный шлюз или настроить кластеризацию или HA на МСЭ можно, но не при помощи VRRP. А если надо будет выполнить бумажное требование, то достаточно указать, чтоо МСЭ пропускает VRRP без изменений, то есть можно считать, что этот пртокол поддерживается
Это я и подразумевал
источник

MD

Mikhail Dobrokhodov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Их дохрена. Скорее надо постараться найти МСЭ с VRRP. На МСЭ для этой задачи используется обычно HSRP, который делает все тоже самое, только лучше и оптимально для МСЭ
А разве он не проприетарный?
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
АСУ ТП сверху и снизу - это основной и резервный полукомплекты
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Т.е. разные шкафы
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Собирает слева РДУ и ЦУС
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Mikhail Dobrokhodov
А разве он не проприетарный?
Проприетарный 😊 Я к тому, что на МСЭ эту задачу решают по-другому и обычно не через VRRP. Причем, в зависимости от того, кластер там или failover, реализация тоже разнится. Поэтому мне и непонятно упоминание VRRP применительно к МСЭ. Если надо решить задачу, то ее можно решить по-другому. Если требования писались с конкретного вендора, то это другое. А если надо пройти по формальным признакам, то VRRP поддерживают ВСЕ
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
По регламенту должен быть отдельный маршрут "Основной ЦУС - основной АСУ ТП" и  "Резервный ЦУС - резервный АСУ ТП"
источник

AD

Alexey Dolgikh in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Их дохрена. Скорее надо постараться найти МСЭ с VRRP. На МСЭ для этой задачи используется обычно HSRP, который делает все тоже самое, только лучше и оптимально для МСЭ
VRRP много у кого есть, в отличии от hsrp Цисковского. И в проэкции на документ речь все-же по VRRP
источник

AD

Alexey Dolgikh in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Cheshire
По регламенту должен быть отдельный маршрут "Основной ЦУС - основной АСУ ТП" и  "Резервный ЦУС - резервный АСУ ТП"
Pbr тут разве не поможет?
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
"Если требования писались с конкретного вендора, то это другое." - это наиболее частая причина возникновения непонятных требований :))
источник

AD

Alexey Dolgikh in RUSCADASEC community: Кибербезопасность АСУ ТП
Но как в примере выше с одинаковыми подсетями серыми тут надо BGP или OSPF
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Dolgikh
VRRP много у кого есть, в отличии от hsrp Цисковского. И в проэкции на документ речь все-же по VRRP
Можно хотя бы несколько имен из популярных МСЭ?
источник