scieee AI-readable full text Open interactive document viewer

Trendy v oblasti komunikačnej bezpečnosti priemyselných sietí

Franeková, Mária

Abstract

The paper deals with the problems of safety communication in industrial networks for purpose of assurance of functional safety. It is intents on analysis of treats on industry networks and there is described recommended safety protections and their location into layer communication protocol applicable in fieldbus network, which they are used within safety critical processes control.

Full text

Trendy v oblasti komunikanej bezpenosti priemyselných sietí 253 TRENDY V OBLASTI KOMUNIKANEJ BEZPENOSTI PRIEMYSELNÝCH SIETÍ TRENDS IN AREA OF SAFETY COMMUNICATIONS WITHIN INDUSTRIAL NETWORKS Mária Franeková, Aleš Janota, Karol Rástoný Katedra riadiacich a informaných systémov, Elektrotechnická fakulta, Žilinská univerzita, Univerzitná 1, 010 26 Žilina Abstrakt Príspevok mapuje trendy v oblasti komunikanej bezpenosti priemyselných sietí so zameraním na zabezpeenie funknej bezpenosti. Vychádza z analýzy útokov na priemyselné siete a opisuje odporúané bezpenostné ochrany a ich umiestnenie v rámci vrstvového komunikaného protokolu pre siete typu fieldbus, používané pri riadení bezpenostne kritických procesov. Summary The paper deals with the problems of safety communication in industrial networks for purpose of assurance of functional safety. It is intents on analysis of treats on industry networks and there is described recommended safety protections and their location into layer communication protocol applicable in fieldbus network, which they are used within safety critical processes control. 1. ÚVOD S rozšírením moderných informaných a komunikaných technológii do oblasti priemyselnej automatizácie rastie význam riešenia bezpenosti dát pri ich zbere, prenose, spracovaní a archivácii. Priemyselné komunikané siete sa stávajú súasou rozsiahlych meracích a riadiacich systémov, na báze moderných informaných technológií. Komunikané cesty v rámci riadiaceho systému predstavujú jedno zo zranitených miest, najmä pri používaní otvorených prenosových systémov (mobilná, rádiová sie...). Komunikaná bezpenos je v štandardoch, ktoré sa aplikujú pre komerné úely, definovaná zachovaním dôvernosti (k údajom majú prístup len autorizované objekty), integrity (dáta môžu by modifikované len autorizovanými subjektami a pôvod informácie je overitený) a dostupnosti (dáta sú autorizovaným subjektom do uritého asu prípustné, nedôjde teda k odmietnutiu služby) [1]. Na dosiahnutie bezpenostného ciea v rámci komunikácie sa odporúa aplikova bezpenostné funkcie, ktoré presadzujú bezpenos a vykonávajú sa pomocou vhodne zvolených bezpenostných mechanizmov. Bezpenostné mechanizmy môžu ma softvérovú (riadenie prístupu do systému, používanie hesiel, mechanizmy na báze kryptografie...), hárdverovú (hárdverové šifrovae, autentizané a identifikané karty ...), fyzickú (tienenie, trezory, zámky...) alebo administratívnu (právne normy, zákony, vyhlášky, výber dôveryhodnej osoby, certifikaná autorita ...) podobu. V súasnosti existuje celý rad bezpenostných mechanizmov všetkých typov, používajúcich v rôznych aplikáciách. Norma ISO 7498-2 ISO/OSI Security Architecture (vyšla aj ako odporúanie X.800) definuje základné bezpenostné služby pre komunikané siete komunikujúce prostredníctvom sedemvrstvového referenného modelu OSI (Open System Interconnection) a odporúa umiestnenie bezpenostných mechanizmov v rámci jednotlivých vrstiev OSI [2]. V prípade použitia priemyselnej komunikanej siete pre potreby riadenia bezpenostne kritických procesov nemožno pri definícií bezpenostných mechanizmov vychádza zo všeobecných noriem definovaných pre komerné úely (internet a pod.). Nedetegovatené narušenie prenášaných dát (napríklad riadiacich povelov) môže spôsobi znané materiálne škody alebo škody na udskom zdraví. V takomto prípade dostáva bezpenos komunikaných ciest odlišné dimenzie. V mnohých prípadoch majú procesy, ktoré treba riadi v priemyselných aplikáciách, špeciálny prívlastok - kritické procesy súvisiace s bezpenosou (safety - related critical processes) a riadiaci systém musí garantova požadovanú úrove integrity bezpenosti SIL (safety integrity level). Pojem úrove integrity bezpenosti definuje základná norma pre technickú bezpenos IEC 61508, kde sú urené všeobecné princípy platné pre implementáciu bezpenostných pravidiel pri použití elektrických, elektronických a programovatených elektronických systémov súvisiacich s bezpenosou [3]. Pre rôzne aplikané oblasti sú vytvorené vlastné bezpenostné štandardy, asto odvodené zo základných (generických) bezpenostných štandardov. Z pohadu komunikanej bezpenosti sú podrobne definované bezpenostné mechanizmy napríklad pre oblas riadenia železninej dopravy [4]. V súasnosti sa zaínajú na báze [3] formulova Advances in Electrical and Electronic Engineering 254 princípy bezpenosti komunikaných subsystémov používaných pri riadení cestnej dopravy [5]. Pre oblas automatizácie vznikajú nové normy a odporúania, ktoré tieto princípy aplikujú aj do oblasti riadenia procesov, výrobnej automatizácie a strojových mechanizmov. V oblasti priemyselných sietí je dnes vemi akceptovatená technológia fieldbus, ktorá sa stáva štandardom aj v aplikáciách s prívlastkami safety–related a security-related. Štandardy pre siete fieldbus, IEC 61158 [6] spolu so sériou štandardov IEC 61784-1 [7] a IEC 61784-2 [8], definujú profily komunikaných protokolov pre potreby distribuovaného riadenia spojitých a diskrétnych procesov v aplikáciách pracujúcich v reálnom ase. Návrh štandardu IEC 61784-3 [9], ktorý sa zaoberá funknou bezpenosou priemyselných sietí, bol v súasnosti druhýkrát pripomienkovaný národnými komisiami a prerokovávaný na zasadnutí pracovnej skupiny IEC SC65C//WG12 v prvej polovici novembra 2005. Tento štandard definuje bezpenostné komunikané vrstvy, ktoré sú implementované do subsystému súvisiaceho s bezpenosou poda [3], ktorý poskytuje nutné bezpenostné služby medzi dvomi a viacerými úastníkmi v zbernicovej sieti typu fieldbus. Implementácia týchto bezpenostných služieb umožuje použi sie fieldbus v bezpenostne kritických aplikáciách. 2. PRINCÍP KOMUNIKÁCIE SÚVISIACEJ S BEZPENOSOU Bezpenostné funkcie systému, definované v [3], možno rozdeli na bezpenostné funkcie zodpovedajúce jednotlivým astiam systému. Na obr. 1. je príklad rozdelenia bezpenostných funkcií na tri podsystémy. Ak systém súvisiaci s bezpenosou používa komunikaný systém na prenos medzi rôznymi miestami, potom sa tento stáva súasou systému súvisiaceho s bezpenosou a treba dokáza, že prenos „koniec-koniec“ je bezpený v súlade s normou [3]. Komunikaný systém je tu chápaný ako subsystém, ktorý medzi jednotlivými asami (senzor, riadiaca logika, aktuátor, ...) dokáže zabezpei prenos s garantovanou úrovou integrity bezpenosti systému. Celková intenzita porúch systému za hodinu PFH (Probability of Failure per Hour), kvantifikovaná pre jednotlivé triedy integrity bezpenosti SIL (SIL 14) poda [3], je potom sútom iastkových intenzít od jednotlivých subastí, vítane komunikaného systému: AKT COMLOGCOMSENSYS PFHPFHPFHPFHPFHPFH ++++= (1) Akou mierou prispieva komunikaný systém k celkovej bezpenosti systému závisí od konkrétnej aplikácie, použitého média (metalické, bezdrôtové), triedy prenosového systému a prístupu k systému (s oprávneným prístupom, bez oprávneného prístupu). Trendom je použitie otvoreného prenosového prostredia, s možnosou prepojenia komunikácie na verejnú telefónnu a dátovú sie alebo internet, vrátane služieb intranetu, elektronickej pošty a databáz príslušného informaného systému. Pre drážne aplikácie je poda [4] definovaných sedem tried otvorených prenosových systémov. Závažnos útokov pri jednotlivých typoch systémov závisí od technických vlastností systému, vítane bezporuchovosti, pohotovosti systému a realizovaného prístupu do systému cez privátnu PFH SEN ? % Komunikaný systém Komunikaný systém ? % Sumár bezpenostných funkcií systému [IEC 61508] Podsystém 1 (napr. senzor) Podsystém 2 (napr. riadiaca logika) Podsystém 3 (napr. aktuátor) PFH systému PFH COM PFH COM PFH LOG PFH AKT Obr. 1. Miera bezpenej komunikácie pri výbere bezpenostných funkcií systému. Fig. 1. Decomposition of safety communications within safety function of system. Trendy v oblasti komunikanej bezpenosti priemyselných sietí 255 alebo verejnú sie. Otvorený prenosový systém je poda [4] pokladaný za nedôveryhodný systém, pretože používa na komunikáciu prenosové média, ktorých charakteristiky sú pre používatea neznáme, takisto nie je známy systém smerovania správ v sieti medzi koncami prenosového systému. Takýto systém je vystavený vplyvu iných používateov systému, ktorí nie sú projektantovi systému známi a môžu sa pokúsi získa prístup k dátam bez oprávnenia správcu systému. Pri komunikácii prostredníctvom otvoreného prenosového systému musí by zaistená primeraná ochrana proti všetkým identifikovaným ohrozeniam bezpenosti systému. Knižnica ochrán môže by z asti prebratá z typov ochrán, ktoré používajú systémy prenosu dát nesúvisiace s bezpenosou a doplnená o niektoré špeciálne bezpenostné mechanizmy, vzhadom na charakter ohrození v otvorenom prenosovom systéme a špecifikum prenosu. Tieto techniky treba do budúcna inovova, vzhadom na vývoj metód v danej oblasti. 3. ÚTOKY A OCHRANY V PRIEMYSELNÝCH SIEACH Typy útokov v sieach závisia v znanej miere od použitého prenosového média a metód prístupu k sieti. Na ich elimináciu sú definované bezpenostné funkcie, ktoré sa v komunikanej infraštruktúre implementujú prostredníctvom bezpenostných mechanizmov. Útok na prenášané dáta možno najastejšie vykonáva prerušením komunikácie, odpoúvaním komunikácie a modifikáciou správ. Ak sa vykonáva pasívny útok odpoúvaním správ, komunikácia na úrovni dvojbodového spoja predstavuje problém existencie niekokých prijímaov, ak sa vykonáva aktívny útok modifikáciou správ, ide o problém existencie viacerých zdrojov. Aby sa obmedzilo riziko spojené s ohrozeniami je nutné, aby komunikaný systém použitý pri riadení bezpenostne kritického procesu obsahoval bezpenostné služby a mechanizmy a poskytoval ich v takej miere, ktorú si vyžaduje daná aplikácia. Použitý sortiment bezpenostných mechanizmov závisí od konkrétnej aplikácie a špecifikácie komunikaného procesu. Komunikaný subsystém v rámci riadenia bezpenostne kritických procesov v priemysle má urité špecifiká v porovnaní s komunikaným systémom používaným vo verejných nedôveryhodných sieach. Medzi jeho odlišnosti patrí to, že platnos prenášaných dát je asovo závislá (procesy s asovou platnosou správ), charakter prenosu správ je zväša cyklický a pri prenose musí by garantovaná stanovená úrove integrity bezpenosti. Typy útokov na prenášané správy a následné ochrany na ich elimináciu pre priemyselné siete fieldbus sú uvedené v tabuke 1. V aplikáciách, kde sú prijaté správy vztiahnuté k asu, môže v niektorých prípadoch stará informácia predstavova pre používatea potencionálne nebezpeenstvo. Vtedy sa odporúa používa v rámci prídavných dát asovú peiatku (time stamp), ktorá znižuje riziko súvisiace s opakovaním, zmenou poradia a oneskorením správ tým, že správy, ktoré príjme prijíma po asovom limite sa stávajú neplatnými. Pri Tab. 1. Útoky a ochrany v priemyselných sieach fieldbus. Tab. 1. Attacks and measures in fieldbus industry networks. OCHRANY ÚTOKY Poradové íslo asová peiatka Uplynutie asu Autentizácia Spätná správa Integritné techniky Bezpenostný kód Kryptografické metódy Narušenie          Opakovanie       Zmena poradia       Strata             Oneskorenie       Vloženie                Maskovanie             Advances in Electrical and Electronic Engineering 256 cyklickom charaktere prenosu môže prijíma kontrolova oneskorenie medzi dvomi správami. Ak oneskorenie prekrauje definovaný dovolený maximálny as, musí sa predpoklada chybový stav. Tento mechanizmus sa nazýva asové oneskorenie (time delay). Pre skupinové komunikané procesy sa odporúaj použi prostriedky na kontrolu zdroja všetkých prijatých informácií pred tým, ako sú použité, tzv. identifikátory zdroja a miesta urenia (identifiers of source and destination). Správy môžu obsahova jednoznaný identifikátor zdroja alebo jednoznaný identifikátor miesta urenia alebo obidva identifikátory súasne. Voba sa vykoná poda aplikácie súvisiacej s bezpenosou. Pridaním identifikátora zdroja do správ môže používate bez nutnosti komunikácie s odosielateom verifikova, že správy sú od ureného zdroja. Ak je k dispozícii vhodný prenosový kanál, možno od príjemcu posla odosielateovi spätnú správu (feedback message). Použitie spätnej správy môže prispie k bezpenosti procesu rôznymi spôsobmi: poskytnutím kladného potvrdenia o prijatí platných a aktuálnych správ, poskytnutím kladného potvrdenia o prijatí poškodených správ, aby sa umožnilo prijatie vhodného opatrenia, potvrdením identity prijímajúceho zariadenia, umožnením synchronizácie hodín vo vysielajúcom a prijímajúcom zariadení, umožnením dynamických kontrolných postupov medzi úastníkmi. Ak sa v rámci procesu súvisiaceho s bezpenosou predpokladá neautorizovaný prístup do systému (ohrozenie typu maskovanie správ) je nutné použi vhodne navrhnuté autentizané a identifikané procedúry (identification procedures), napr. otlaok (digest) správy. Medzi silné autentizané mechanizmy patrí použitie digitálneho podpisu (digital signature) správy v kombinácii s hašovacími kódmi. V otvorených prenosových systémoch sú asto používané prenosové kódy na detekciu bitových alebo zhlukových chybových stavov. Z pohadu bezpenosti proces súvisiaci s bezpenosou nesmie dôverova týmto prenosovým kódom. Na detekciu poškodenia správy sa preto vyžaduje prídavný bezpenostný kód (safety code), riadený procesom súvisiacim s bezpenosou. V prípade použitia bezpenostného kódu sa musí preukáza primeranos: schopnosti detekcie všetkých oakávaných typov chýb a hodnoty pravdepodobnosti nedetegovaných chýb. V poslednom období sa v rámci bezpených priemyselných komunikaných protokolov presadzuje použitie kryptografických techník, ktoré sa v komernej sfére používajú už niekoko desiatok rokov. Kryptografický kód (cryptographic code) sa v rámci bezpenostne kritických procesov odporúa použi, ke nie je možné alebo je ažko realizovatené zvládnutie zlomysených útokov v rámci otvoreného prenosového systému. Kryptografické techniky zväša využívajú prenosové systémy súvisiace s bezpenosou pri použití rádiového prenosového systému alebo prenosových systémov pripojených na verejné siete. Tieto techniky možno kombinova s bezpeným mechanizmom kódovania alebo sa môžu používa samostatne. Kryptografické techniky zahajú použitie algoritmov a metód správy kúov (generovanie, prenos, archivácia kúov). Ich kvalita a úinnos závisí od sily algoritmu a utajenia kúov [10]. 4. MODEL KOMUNIKANÉHO PROTOKOLU Definované ochrany možno implementova v rámci komunikaného protokolu súvisiceho s bezpenosou, priom typ ochrán sa volí poda charakteru aplikácie a bezpenostných požiadaviek na u kladených. Vrstvový princíp riešenia bezpenosti komunikácie v rámci vylenenej vrstvy alebo podvrstvy sa stáva trendom nielen v bezpených protokoloch siete internet a pri zabezpeení komunikácie súvisiacej s bezpenosou (safety-related communication) v rámci železniných zabezpeovacích systémov [4] ale najnovšie aj v priemyselných sieach typu fieldbus [9]. Vytvorená bezpenostne – relevantná vrstva v rámci komunikácie, tzv. fail-safe vrstva (ide najastejšie o vyššie vrstvy v rámci sedemvrstvového modelu) nenarúša protokoly používané v nižších vrstvách a všetky bezpenostné mechanizmy sú sústredené len v rámci zvolenej vrstvy. Na obr. 2 je znázornené umiestnenie fail-safe vrstvy v rámci komunikaného protokolu súvisiaceho s bezpenosou pre sie fieldbus do SCL (Safety Communication Layer) vrstvy, ktorá je nadstavbou (profilom) siedmej vrstvy z definovaného modelu OSI. Model komunikaného protokolu súvisiaceho s bezpenosou pre priemyselné siete typu fieldbus poda [9] je znázornený na obr. 3. Na implementáciu bezpenostných mechanizmov má model definované tri vrstvy: safety layer (vrstva, v ktorej sú implementované autentizané a integritné algoritmy v rámci uzatvoreného systému, kde sa nepredpokladá neoprávnený prístup do systému), security layer (vrstva, v ktorej sú implementované silnejšie bezpenostné mechanizmy na báze kryptografických techník v rámci otvoreného prenosového systému, priom sa predpokladá neoprávnený prístup do systému), transmission layer (vrstva, v ktorej sú implementované bezpenostné mechanizmy nedôveryhodného prenosového systému). Trendom, hlavne pri prenose cez otvorené prenosové systémy, je použitie silných ochrán na báze kryptografie do tzv. vrstvy security layer. Pri tvorbe takéhoto typu bezpeného protokolu sa odporúa protokol rozdeli na tri subprotokoly: protokol pre Trendy v oblasti komunikanej bezpenosti priemyselných sietí 257 službu typu autentizácia, protokol pre službu typu dôvernos a protokol pre prácu so správou kúov (key management). Protokol súvisiaci s bezpenosou Kryptografické techniky (napr. šifrovanie) Profil typu „safety“ Profil typu „security“ Bezpenostné procedúry (napr. autentizácia) Použivateské dáta procesu súvisiaceho s bezpenosou Integritné techniky (napr. CRC) Prenosový protokol Obr. 3. Model komunikaného protokolu súvisiaceho s bezpenosou pre siete fieldbus. Fig. 3. Model of safety – related communications protocol for fieldbus networks. profily 7. vrstva 2. vrstva 1. vrstva FAL Fieldbus Applications Layer (aplikaná vrstva) [IEC 61158-5] PhL Physical Layer (fyzická vrstva) [ISO/IEC 7498-1] DLL Data Link Layer (linková vrstva) [ISO/IEC 7498-1] SCL Safety Communications Layer (fail-safe vrstva) [IEC 61784-3] Umiestnenie bezpenostných mechanizmov sie fieldbus DLL PhL FAL SCL DLL PhL FAL SCL SIL 0 SIL 14 Obr. 2. Umiestnenie bezpenostnej vrstvy v komunikanom protokole siete fieldbus. Fig. 2. Location of safety layer within communication protocol of fieldbus network. Advances in Electrical and Electronic Engineering 258 5. ZÁVER Informané a komunikané systémy sú dnes súasou moderných riadiacich systémov, používaných pri riadení bezpenostne kritických procesov v automatizácii. Komunikaný systém ovplyvuje celkovú bezpenos takéhoto systému rôznou mierou. Závisí to od typu použitého prenosového systému (uzatvorený, otvorený), od použitého komunikaného média (metalické, bezdrôtové), potu používateov systému, definovaných prístupových práv do systému a iných atribútov v závislosti na oblasti, v ktorej sa komunikaný systém používa. Sortiment bezpenostných mechanizmov použitých v rámci priemyselnej komunikácie je nutné uri zo stanovenej analýzy útokov na komunikaný systém a v závislosti od požiadaviek na úrove integrity bezpenosti systému. Tieto princípy sa realizujú vytváraním bezpených vrstiev alebo podvrstiev v rámci protokolov, ím nenarušujú komunikané protokoly nižších vrstiev. Tento trend sa používa nielen v bezpených protokoloch siete internet, ale možno ho zaznamena aj v protokoloch v rámci priemyselných riadiacich komunikaných subsystémov na báze sietí fieldbus. Fail-safe komunikané protokoly vyvíjané pre prenos správ súvisiacich s bezpenosou okrem „klasických“ bezpenostných mechanizmoch typu CRC (cyclic redundancy check), poradových ísel, asových znaiek a adries zaínajú používa aj moderné prvky na báze kryptografie so zameraním na zabezpeenie služby dôvernosti, integrity a autentizácie prenosu. Poakovanie Tento príspevok bol spracovaný s podporou Slovenskej grantovej agentúry VEGA, grant . 1/1044/04 „Teoretický aparát pre implementáciu princípov e-Safety do inteligentných dopravných systémov“. LITERATÚRA [1] DOBDA, L.: Ochrana dát v informaních systémech, GRADA, Praha 1998, ISBN 807169-479-7 [2] SN ISO 7498-2 Systémy na spracovanie informácií. Prepojenie otvorených systémov. Základný referenný model. as 2: Bezpenostná architektúra [3] IEC 61508: Functional safety of electrical/electronic/programmable electronic safety-related systems. 1998 [4] IEC 62280-2 Railway application, Communication, signalling and processing system – Part 2: Safety related communication in open transmission system [5] SPALEK, J., JANOTA, A., FRANEKOVÁ, M., VESTENICKÝ, P., BUBENÍKOVÁ, E., CIGÁNEK, P., VESTENICKÝ, M.: Princípy eSAFETY a komplexná bezpenos IDS, Sborník abstrakt pednášek konference ITS’05 Prague, SDT R, Praha 2005, str. 57-58. ISDN 80-2394447-9 [6] IEC 61158 Digital data communications for measurement and control – Fieldbus for use in industrial control systems [7] IEC 61784-1 Digital data communications for measurement and control. Part 1: Profile sets for continuous and discrete manufacturing relative to fieldbus use in industrial control systems [8] IEC 61784-2 Digital data communications for measurement and control. Part 2: Additional profiles for ISO/IEC 8820-3 based communication networks in real time applications. [9] IEC 61784-3 Digital data communications for measurement and control. Part 3: Profiles for functional safety communications in industrial networks [10] STALLINGS, W.: Cryptography and Network Security, Prentice Hall, Ney Yersey, 2003