進一步了解班尼·查尼(Benny Czarny)所著的《顛覆性的網路安全》一書

瞭解更多資訊
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

MetaDefender™Industrial Firewall 3.5.1:在設備上進行檔案提取與掃描

3.5.1 版透過韌體更新,在每個 OT 區域邊界導入多引擎與 AI 驅動的偵測功能
作者: 安基塔・杜塔,資深產品行銷經理
分享此文章

MetaDefender Industrial Firewall 3.5.1 是一個韌體版本,可將MetaDefender Core™ 直接嵌入現有的四埠與八埠設備中。系統會從穿越 OT(營運技術)區域邊界的流量中擷取檔案,並透過兩套商用反惡意軟體引擎以及 Predictive Alin AI,在裝置本身進行掃描。其中,Predictive Alin AI 會分析檔案中的指標以預測惡意意圖,無需檢查檔案本身,從而將偵測範圍擴展至未知及零日惡意軟體。

每個檔案的掃描狀態與檢測結果都會回報給操作員。

迄今為止,供應商的韌體映像檔或系統整合商的專案檔案,都能在完全合法的連線會話中跨越邊界,且無人會檢查其所攜帶的內容。這是因為防火牆規則僅授權連線本身,而非其內容。3.5.1 版已針對所有已配備防火牆的傳輸通道消除此盲點,無需額外架設掃描設備,也無需在控制資產上安裝代理程式。

3.5.1 版本的新功能

  • 在邊界處進行檔案提取。系統會將穿越 OT 區域邊界的已檢查會話中的檔案重新組裝,並交由本地掃描堆疊處理。
  • 在設備上進行的掃描。掃描堆疊在防火牆上本地執行,掃描時無需建立外連線。
  • 兩套反惡意軟體引擎加上 Alin AI。Avira 與 Bitdefender 搭配預測性 Alin AI,並針對該設備的資源限制進行了優化。掃描作業會在堅固耐用的工業級硬體所允許的溫度與運算限制範圍內進行。
  • 超越簽名檢測。Alin AI 將掃描範圍擴展至目前尚無任何掃描引擎具備簽名的威脅,包括未知惡意軟體及零日惡意軟體。
  • 掃描狀態更新。每個檔案的掃描狀態及最終判定結果,會在掃描完成時即時回報給操作員,而非僅在批次結束時才回報。
  • 完整的結果可見性。判定結果、引擎層級的詳細資訊以及檔案元資料皆會顯示於介面中,讓操作人員能向稽核人員或事件審查人員提供具體的依據。
  • 此功能以韌體更新的形式提供。對於已部署在現場的四埠及八埠設備,此功能將透過標準升級方式啟用,無需將掃描設備安裝至機架,控制資產上也無需安裝代理程式。

為何檔案掃描應位於 OT 區域邊界

在工業環境中,針對檔案擷取問題的傳統解決方案是採用獨立的掃描設備,通常部署於工業 DMZ(非軍事區)中。這種做法確實可行,對於大流量的集中式檢查而言,這仍是合適的架構。但這也假設其經濟效益可行。然而,在擁有九個生產單元的工廠,或是擁有數十座變電站的公用事業公司中,每區僅部署一台掃描設備的做法,往往難以奏效。

結果就是一種常見的折衷方案。檔案檢查集中於單一瓶頸點,而其下方的每個區域邊界則僅透過流量檢查來處理。無論是穿梭於各區塊之間的檔案,或是從供應商連線傳送至工程工作站的檔案,都會在邊界處接受一次檢查,之後在邊界範圍內即被視為可信。

在防火牆本身上運行掃描引擎,便無需另行配置獨立的掃描設備;而透過韌體更新來部署這些功能,則無需添購新硬體。 任何已配備MetaDefender 、Industrial 或Firewall 的區域邊界,現在都能在同一位置掃描檔案,無需額外硬體、機櫃空間、電力消耗或維護合約。相較於完全隔離的環境,這項變革在互聯環境中更為顯著。隨著企業系統、雲端分析以及遠端供應商存取日益深入工業區域,檔案跨越邊界的正當理由也持續增加。每種情況都構成一條路徑,僅靠流量檢查無法完全驗證其安全性。

部署情境:供應商存取、Industrial DMZ 以及區間通道

版本 3.5.1 是針對大多數工業架構中已存在的交叉點所設計的:

  • 透過遠端供應商或承包商連線傳輸的韌體、修補程式及設定檔
  • 歷史資料與遙測資料從控制網路傳輸至企業或雲端使用者
  • 在企業網路與工業 DMZ 中的 Level 3 系統之間傳輸檔案
  • 生產單元、變電站或其他同級區域之間的轉移
  • 工具與專案檔案的更新傳送至區域內的工程工作站

供應狀況、支援機型及升級路徑

版本 3.5.1 是專為MetaDefender 、Industrial 及Firewall 設計的韌體版本,目前已適用於四埠與八埠機型。現有客戶若已部署相關硬體,只需購買額外授權即可獲得檔案擷取與掃描功能;無需更換設備或增加機架單元。

現有客戶在將系統部署至生產環境之前,應詳閱發行說明以確認升級的先決條件。

若要討論檔案掃描在您的區域架構中應如何定位,請聯絡OPSWAT 的專家;我們將於 24 小時內與您聯繫。

常見問題

我們需要新的硬體才能進行檔案掃描嗎?

不。版本 3.5.1 是針對已部署於現場的MetaDefender Industrial Firewall 設備所發布的韌體更新。四埠與八埠機型可透過標準升級獲得檔案提取與掃描功能,這正是關鍵所在:這項功能將部署於每個已安裝防火牆的節點,而非僅限於組織能合理化購置獨立掃描設備的少數地點。

工業防火牆與企業防火牆有何不同?

企業級防火牆著重於功能的廣泛性,而工業級防火牆則著重於確定性與生存能力。Industrial 防火牆的設計旨在適應嚴苛的物理環境,具備寬廣的運作溫度範圍、無活動部件、支援 DIN 導軌或面板安裝,並在必要時取得危險場所認證。它能解析工業通訊協定,因此可對企業級防火牆視為「不透明」的流量進行檢查並執行政策。此外,其設計以可用性為首要考量:在工廠環境中,若安全控制措施中斷了製程,其造成的後果往往比它所阻止的威脅更為嚴重。

我們在 IT 與 OT 之間已經設有防火牆。檔案掃描還能帶來什麼好處?

對防火牆從未能闡明的事物獲得可視性。防火牆規則授權的是通訊連線,而非其內容。若某供應商獲准透過經核准的通訊協定,從經核准的來源傳輸韌體映像檔,防火牆便無理由加以阻擋。該連線完全符合政策允許的範圍。隱藏在授權檔案傳輸中的惡意軟體,超出了防火牆傳統上檢查的範圍。檔案掃描層正是負責檢視允許的通訊連線內部內容,並告知您其中包含什麼的機制。

這是否取代了物理隔離或資料二極體?

不,數據二極體或單向閘道器是透過硬體來強制流量方向:物理上根本不存在回傳路徑。防火牆則是透過軟體來執行政策,這意味著它可能被錯誤設定。當法規或風險容忍度要求必須採用硬體強制單向流量時,即使現在開始掃描檔案,這項要求也不會因此改變。數據二極體解答了「是否有任何資料能回傳?」這個問題,而檔案掃描則解答了「哪些資料通過了?」這個問題。

我們是否需要在可程式邏輯控制器(PLC)或工程工作站上安裝任何軟體?

不。資料擷取與掃描作業完全在防火牆上執行。控制資產上不會安裝任何軟體,且區域內的裝置也無需進行任何變更。這是刻意為之的設計,因為在經過驗證或獲得廠商支援的工業設備上部署代理程式,往往在合約上或實際操作上都難以實現。

Alin AI 能偵測到哪些惡意軟體防禦引擎無法偵測到的內容?

基於簽名的掃描引擎能識別已知且已被歸檔的惡意軟體。Alin AI 將掃描範圍擴展至不符已知簽名的檔案,而這正是未知威脅與零日威脅所在之處。在工業環境中,這一點至關重要,因為工廠往往難以對透過某些管道傳入的檔案進行審查,例如:承包商的筆記型電腦、供應商傳送的韌體,以及系統整合商之間傳遞的專案檔案。

這在 IEC 62443 的區域與導管模型中應歸類於何處?

在傳輸通道處。該裝置是兩個區域之間的執法點,而 3.5.1 版在該處已執行的政策中新增了內容可見性功能。以普渡大學模型的術語來說,這通常指的是第 3 層與第 3.5 層之間的邊界,以及第 3 層與其下方的單元或區域之間的邊界。更實用的定義則是:只要傳輸通道已經在傳輸檔案,該裝置便應位於該處。

這是否取代了MetaDefender Kiosk 中的USB (通用序列匯流排)媒體?

不,它們涵蓋不同的進入路徑。技術人員攜入設施的可移除儲存媒體從未穿越防火牆,因此無法在該處進行掃描。實體檢查點仍是該路徑的控制措施,而大多數組織需要同時採用這兩種措施。

這對合規稽核有什麼幫助?

主要透過證據。在邊界進行掃描,可產生一份紀錄,記載了哪些項目何時通過,以及相關裁決結果為何。這正是 IEC 62443、NERC CIP 及 NIS2 審查通常所要求的紀錄類型,而大多數組織往往是在事後才手動重建這些紀錄。

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。