topics:20:ot_integration
Различия
Показаны различия между двумя версиями страницы.
| Следующая версия | Предыдущая версия | ||
| topics:20:ot_integration [2025/11/15 17:50] – создано admin | topics:20:ot_integration [2025/11/15 17:52] (текущий) – admin | ||
|---|---|---|---|
| Строка 1: | Строка 1: | ||
| - | ====== Интеграция и подключение промышленных систем (OT) ====== | + | < |
| - | OT-системы (электроснабжение, | + | |
| - | ===== Роль OT в архитектуре ЦОД ===== <WRAP info> | + | ====== Интеграция и подключение промышленных систем (OT) ====== |
| - | OT обеспечивает непрерывность вычислительного контура: | + | <WRAP box round> |
| + | OT-системы (электроснабжение, | ||
| + | </ | ||
| + | |||
| + | ===== Роль OT в архитектуре ЦОД ===== | ||
| + | <WRAP info> | ||
| + | OT обеспечивает непрерывность вычислительного контура: | ||
| + | </ | ||
| < | < | ||
| flowchart TB | flowchart TB | ||
| - | classDef big font-size:22px, | + | classDef big font-size:14px, |
| OT[" | OT[" | ||
| IT:::big --> DATA[" | IT:::big --> DATA[" | ||
| Строка 21: | Строка 27: | ||
| </ | </ | ||
| - | ===== Протоколы мониторинга и управления OT ===== <WRAP info> | + | ===== Протоколы мониторинга и управления OT ===== |
| - | Исторически в ЦОД применяются три массовых протокола: | + | <WRAP info> |
| + | Исторически в ЦОД применяются три массовых протокола: | ||
| + | </ | ||
| ^ Параметр ^ SNMP v1/v2c/v3 ^ Modbus/TCP ^ BACnet/IP ^ | ^ Параметр ^ SNMP v1/v2c/v3 ^ Modbus/TCP ^ BACnet/IP ^ | ||
| Строка 38: | Строка 46: | ||
| ===== Системы верхнего уровня ===== | ===== Системы верхнего уровня ===== | ||
| - | + | | |
| - | * NMS — агрегирует SNMP-телеметрию IT и части инженерки. | + | * BMS — ядро «здания» (HVAC, насосы, |
| - | * BMS — ядро «здания» (HVAC, насосы, | + | * DCIM — сквозной слой: инвентаризация, |
| - | * DCIM — сквозной слой: инвентаризация, | + | |
| <WRAP info> | <WRAP info> | ||
| Строка 47: | Строка 54: | ||
| </ | </ | ||
| - | ==== Оценка трафика опроса ==== <WRAP center> | + | ==== Оценка трафика опроса ==== |
| - | $$R_{net} = \sum_{i=1}^{N} \left( \frac{S_i}{T_i} \right) \cdot k_{ovh}$$ </ | + | <WRAP center> |
| + | $$R_{net} = \sum_{i=1}^{N} \left( \frac{S_i}{T_i} \right) \cdot k_{ovh}$$ | ||
| + | </ | ||
| где: | где: | ||
| - | + | - \(N\) — число узлов/ | |
| - | * (N) — число узлов/ | + | - \(S_i\) — средний объём полезных данных за опрос, байт; |
| - | * (S_i) — средний объём полезных данных за опрос, байт; | + | - \(T_i\) — период опроса узла |
| - | * (T_i) — период опроса узла (i), с; | + | - \(k_{ovh}\) — коэффициент накладных расходов протокола и L2/L3 (1.2–1.6 для UDP/IPv4 со SNMP-get/ |
| - | * (k_{ovh}) — коэффициент накладных расходов протокола и L2/L3 (1.2–1.6 для UDP/IPv4 со SNMP-get/ | + | |
| <WRAP tip> | <WRAP tip> | ||
| Строка 62: | Строка 70: | ||
| ===== Уязвимости и типовые проблемы ===== | ===== Уязвимости и типовые проблемы ===== | ||
| - | + | | |
| - | * Небезопасные версии протоколов: | + | * Плоские L2-сегменты, |
| - | * Плоские L2-сегменты, | + | * Доступ сервисных ноутбуков/ |
| - | * Доступ сервисных ноутбуков/ | + | * Шлюзы/ |
| - | * Шлюзы/ | + | * Отсутствие «права на просмотр» (read-only) для телеметрии — управление доступно по умолчанию. |
| - | * Отсутствие «права на просмотр» (read-only) для телеметрии — управление доступно по умолчанию. | + | * Логические ошибки: |
| - | * Логические ошибки: | + | |
| <WRAP important> | <WRAP important> | ||
| Строка 75: | Строка 82: | ||
| ===== Принципы безопасной интеграции OT ===== | ===== Принципы безопасной интеграции OT ===== | ||
| - | + | | |
| - | * **Сегментация по Purdue/ | + | * **Политика «по умолчанию запрещено»: |
| - | * **Политика «по умолчанию запрещено»: | + | * **Шлюзы и брокеры: |
| - | * **Шлюзы и брокеры: | + | * **Разделение ролей: |
| - | * **Разделение ролей: | + | * **Криптозащита и учёт:** SNMPv3 (authPriv), VPN/MTLS для удалённого доступа, |
| - | * **Криптозащита и учёт:** SNMPv3 (authPriv), VPN/MTLS для удалённого доступа, | + | * **Оптимизация опроса: |
| - | * **Оптимизация опроса: | + | * **Надёжность: |
| - | * **Надёжность: | + | * **Синхронизация времени: |
| - | * **Синхронизация времени: | + | * **Подрядчики: |
| - | * **Подрядчики: | + | * **РФ-контекст: |
| - | * **РФ-контекст: | + | |
| ===== Быстрый чек-лист внедрения ===== | ===== Быстрый чек-лист внедрения ===== | ||
| + | * Инвентаризация всех узлов OT, протоколов и портов. | ||
| + | * L3-сегментация OT↔IT; запрет east-west между зонами OT. | ||
| + | * Перевод SNMP на v3; Modbus/ | ||
| + | * Разделение «telemetry-RO» и «control-RW» по разным политикам и учёткам. | ||
| + | * Настройка DCIM как «читателя», | ||
| + | * Настройка порогов и hysteresis для событий; | ||
| + | * Тест аварийных сценариев: | ||
| - | * Инвентаризация всех узлов OT, протоколов и портов. | + | ===== Мини-пример расчёта трафика телеметрии ===== |
| - | * L3-сегментация OT↔IT; запрет east-west между зонами OT. | + | <WRAP info> |
| - | * Перевод SNMP на v3; Modbus/ | + | 50 устройств по SNMP, средний |
| - | * Разделение «telemetry-RO» | + | \(R_{net}= 50 \times (800/10) \times 1{,}3 \approx 5{,}2\ \text{кбит/с}\). |
| - | * Настройка DCIM как «читателя», а не управляющего контура. | + | Даже при увеличении |
| - | * Настройка порогов и hysteresis для событий; подавление «шторма» алертов. | + | </ |
| - | * Тест аварийных | + | |
| - | ===== Мини-пример расчёта трафика телеметрии ===== <WRAP info> | + | ===== Типовая схема угроз (для обсуждения с ИБ) ===== |
| - | 50 устройств по SNMP, средний ответ 800 байт, период 10 с, (k_{ovh}=1{, | + | < |
| - | (R_{net}= 50 \times (800/10) \times 1{,}3 \approx 5{,}2\ \text{кбит/ | + | |
| - | Даже при увеличении до 500 устройств и периода 5 с — порядка 104 кбит/ | + | |
| - | + | ||
| - | ===== Типовая схема угроз (для обсуждения с ИБ) ===== < | + | |
| flowchart LR | flowchart LR | ||
| - | classDef big font-size: | + | |
| - | A[" | + | |
| - | A:::big --> C[" | + | A:::big --> C[" |
| - | B:::big --> D[" | + | B:::big --> D[" |
| - | C:::big --> D | + | C:::big --> D |
| - | D:::big --> E[" | + | D:::big --> E[" |
| - | E:::big --> F[" | + | E:::big --> F[" |
| + | </ | ||
| - | ===== Ключевые идеи ===== <WRAP tip> | + | ===== Ключевые идеи ===== |
| - | + | <WRAP tip> | |
| - | * OT — фундамент ЦОД; его сбои быстро транслируются в простои IT и риски для данных. | + | * OT — фундамент ЦОД; его сбои быстро транслируются в простои IT и риски для данных. |
| - | * Основные «языки» OT в ЦОД: SNMP, Modbus/TCP, BACnet; по умолчанию они небезопасны. | + | * Основные «языки» OT в ЦОД: SNMP, Modbus/TCP, BACnet; по умолчанию они небезопасны. |
| - | * NMS/ | + | * NMS/ |
| - | * Сетевая нагрузка от телеметрии обычно умеренная; | + | * Сетевая нагрузка от телеметрии обычно умеренная; |
| - | * Обязательны SNMPv3, шлюзы с белыми списками тегов, jump-host с MFA и A/ | + | * Обязательны SNMPv3, шлюзы с белыми списками тегов, jump-host с MFA и A/ |
| - | * Для РФ: учитываем требования к объектам КИИ, журналирование и контроль удалённого доступа подрядчиков. | + | * Для РФ: учитываем требования к объектам КИИ, журналирование и контроль удалённого доступа подрядчиков. |
| - | * Проектирование интеграции OT начинается с инвентаризации, | + | * Проектирование интеграции OT начинается с инвентаризации, |
| + | </ | ||
| </ | </ | ||
| + | |||
topics/20/ot_integration.1763229026.txt.gz · Последнее изменение: — admin
