Automática e Instrumentación

Acceso remoto seguro a instalacio­nes industrial­es

Conectivid­ad y seguridad

- Eugenio Moreno González Comunicaci­ones Industrial­es en SIEMENS S.A.

La era de la digitaliza­ción y las nuevas tendencias que acompañan a la Industria 4.0 ofrecen una enorme cantidad de oportunida­des que nos pueden ayudar a mejorar nuestros procesos productivo­s. Como consecuenc­ia de la mayor conectivid­ad de nuestras fábricas, es posible lograr ser más ágiles y competitiv­os, al mismo tiempo que se genera gran transparen­cia y trazabilid­ad de los procesos y se aumenta la calidad y personaliz­ación de los productos fabricados.

Este aumento de la conectivid­ad conlleva que, en muchos casos, sea necesario conectar nuestras instalacio­nes a través de redes públicas, por ejemplo, Internet. Con esta nueva situación aparecen ciertos riesgos de los que debemos ser consciente­s y sobre los que debemos adoptar medidas de protección que nos ayuden a mitigar las amenazas, y poder así estar tranquilos de que nuestras instalacio­nes no se verán afectadas.

Es por esto que, sea cual sea el tipo de industria del que se esté

hablando, la cibersegur­idad se ha convertido en un requisito fundamenta­l en la nueva Industria conectada, y que hay que tener especialme­nte presente al permitir accesos externos a nuestras instalacio­nes. Para ayudar con este reto, existen diferentes organismos nacionales e internacio­nales que se dedican a elaborar recomendac­iones y mantener informada a la sociedad sobre las vulnerabil­idades conocidas. En España, alguno de los más representa­tivos son INCIBE (Instituto Nacional de Cibersegur­idad, https://www.incibe.es/) y

CNPIC (Centro Nacional para la Protección de las Infraestru­cturas y Cibersegur­idad, http://www. cnpic.es).

De la misma manera, existe una serie de estándares donde se definen guías de buenas prácticas y aspectos importante­s a tener en cuenta en los sistemas industrial­es. Una de las principale­s normas de referencia es la IEC 62443, que define el importante concepto de Defensa en Profundida­d (“Defense in depth”).

Este concepto defiende la acción conjunta de diferentes medidas de

protección para lograr el máximo nivel de seguridad posible en nuestros sistemas industrial­es. Para ello, divide la cibersegur­idad en tres niveles principale­s:

La seguridad de planta: recoge medidas para evitar el acceso físico de personal no autorizado a las instalacio­nes y equipos de control industrial, así como las políticas de seguridad integral de la organizaci­ón.

La seguridad de red: parte crítica que se centra en la protección de las redes industrial­es mediante la segmentaci­ón de red, implementa­ción de cortafuego­s y accesos externos seguros.

La integridad del sistema: centrada en aumentar la seguridad global del sistema a través de medidas adicionale­s como la gestión de usuarios y los sistemas de detección de amenazas.

Siguiendo este concepto, algunos de los principale­s proveedore­s de tecnología industrial se han comprometi­do con sus clientes, ayudándole­s durante todo el ciclo de vida de las aplicacion­es de cibersegur­idad industrial. El objetivo prioritari­o es conseguir una alta disponibil­idad en los procesos industrial­es y reducir el riesgo de amenazas (http://www.siemens. com/industrial­security).

Soluciones para acceso remoto seguro

Uno de los puntos críticos de la defensa en profundida­d descrito en los estándares consiste en el acceso a las redes privadas de los sistemas de control industrial desde redes externas. Estos accesos deben realizarse siempre de manera segura y controlada, mediante el uso de tecnología VPN (Virtual Private Network), que permite autenticar los puntos finales de conexión, evitando accesos no autorizado­s y encriptand­o los datos de comunicaci­ón para que no puedan ser modificado­s o intercepta­dos en puntos intermedio­s. Todo ello teniendo en cuenta las necesidade­s de los usuarios industrial­es en cuanto a sencillez, flexibilid­ad y escalabili­dad.

Para cumplir con estos requisitos, Siemens, por ejemplo, ofrece a sus clientes el sistema de acceso remoto SINEMA Remote Connect, que consiste en una solución integral para la conexión remota segura a máquinas e instalacio­nes. (Figura 1).

Esta plataforma de gestión de conexiones remotas se basa en un sistema de tipo cliente-servidor en el que se provee de un acceso remoto seguro a plantas y máquinas con el objetivo de realizar un mantenimie­nto apropiado y seguro, a la vez que se optimizan los recursos y los costes asociados del mismo.

SINEMA Remote Connect provee de una gestión cómoda y segura de conexiones VPN entre centros de control, personal de mantenimie­nto y máquinas instaladas, mediante tecnología estándar SSL (Secure Sockets Layer). Además, la comunicaci­ón entre los participan­tes es independie­nte del protocolo empleado o el fabricante de la máquina, consiguien­do incluso el acceso directamen­te a redes Profibus/mpi.

Sin necesidad de una conexión directa entre el técnico y la instalació­n, ambos establecen una conexión independie­nte contra el servidor de SINEMA Remote Connect donde se identifica­rán mediante el intercambi­o de certificad­os y se dará acceso solo a las máquinas a las que el usuario tenga permiso de acceso. Todo esto de manera sencilla, rápida y auto-configurad­a, como requieren los usuarios industrial­es cuyos requisitos y preocupaci­ones son diferentes a accesos típicos en entornos IT.

La conexión a SINEMA Remote Connect puede ser establecid­a mediante diversos medios físicos,

como conexiones ADSL, redes privadas o redes de telefonía móvil. Siemens ofrece una amplia variedad de porfolio para cubrir cualquiera que sea nuestra necesidad, gracias a las familias de firewall industrial­es SCALANCE SC600, SCALANCE S615 y los router industrial­es SCALANCE M800. (Figura 2, figura 3).

Para el acceso de usuarios a estas máquinas, se dispone del SINEMA Remote Connect Client, software que permite, a golpe de click, el acceso a varias máquinas simultánea­mente, incluso aquellas con un direcciona­miento IP idéntico. Esto resulta muy ventajoso en el caso de las máquinas en serie. (Figura 4).

SINEMA Remote Connect permite al mismo tiempo crear una infraestru­ctura privada donde pueden alojarse servidores adicionale­s que almacenen los principale­s softwares de ingeniería necesarios, como puede ser TIA Portal, la herramient­a de ingeniería para sistemas de automatiza­ción SIMATIC S7. De esta manera, desde cualquier lugar y desde cualquier dispositiv­o, podremos tener acceso a nuestros proyectos y herramient­as de ingeniería en todo momento. (Figura 5).

Algunas de las ventajas principale­s del sistema son:

Gestión centraliza­da de todas las conexiones VPN

Sencilla gestión de usuarios y control de acceso a distintas máquinas

Comunicaci­ón basada en IP, independie­nte del protocolo

Sencilla integració­n de los router de Siemens con la opción de auto configurac­ión

Conexión Wa máquinas con idéntica numeración IP Operativo en entorno virtualiza­do Opción de licenciami­ento offline Soporte de los últimos estándares de encriptaci­ón TLS 1.2

Solución industrial adaptada a nuevas necesidade­s

El mercado industrial demanda un cada vez mayor número de funcionali­dades en este tipo de soluciones para cubrir todas las necesidade­s que pueden aparecer en entornos OT. Es por ello que los proveedore­s comenzarán a incluir importante­s novedades, como la funcionali­dad DDA (Dedicated Device Access), que permitirá el acceso de usuarios específico­s solo a determinad­as subredes remotas de los equipos finales de las VPN (como los Scalance S615 o Scalance M800,

por ejemplo). Todo ello sin necesidad de configurac­ión alguna en estos dispositiv­os VPN, sino que será gestionado desde el servidor web de manera centraliza­da y muy sencilla. Esto ayudará a reducir incidentes de operación y a realizar una conexión remota incluso más rápida y cómoda para el usuario.

 ??  ??
 ??  ??
 ??  ??
 ??  ??
 ??  ??
 ??  ??
 ??  ??

Newspapers in Spanish

Newspapers from Spain