Однако за внешней простотой скрывается серьезная инженерная задача. Если web-интерфейс становится доступен из промышленной сети, контроллер фактически превращается в полноценный web-сервер со всеми сопутствующими требованиями к информационной безопасности. Необходимо поддерживать TLS-сертификаты, реализовывать надежную аутентификацию и управление пользовательскими сессиями, защищаться от атак класса CSRF и XSS, своевременно обновлять web-компоненты и устранять обнаруженные уязвимости. Для устройств с ограниченными вычислительными ресурсами и длительным жизненным циклом это становится существенной нагрузкой как на разработчиков, так и на эксплуатирующую организацию.
Кроме того, каждый опубликованный сетевой сервис увеличивает поверхность атаки промышленной системы. Требования стандарта IEC 62443 предполагают минимизацию числа доступных сервисов, сегментацию сети и строгий контроль доступа к оборудованию. Любой дополнительный открытый порт требует отдельного анализа рисков, настройки средств защиты и последующего сопровождения. При эксплуатации крупных парков оборудования возникают и организационные сложности: истечение срока действия сертификатов, необходимость сброса учетных записей, обновление встроенного web-сервера при обнаружении новой уязвимости или массовое развертывание исправлений на сотнях контроллеров превращаются в дорогостоящую эксплуатационную задачу.
Одним из наиболее практичных компромиссов является перенос web-интерфейса из промышленной сети на выделенный сервисный интерфейс USB-to-Ethernet. В этом случае доступ к системе управления возможен только при физическом подключении ноутбука непосредственно к контроллеру. Фактически физический доступ становится дополнительным фактором авторизации: подключиться удаленно невозможно, интерфейс не маршрутизируется в корпоративную или технологическую сеть, не обнаруживается средствами сетевого сканирования и не требует публикации дополнительных портов или настройки межсетевых экранов.
Для локального point-to-point соединения вполне достаточно использования link-local адресации, самоподписанного сертификата и базовой аутентификации, поскольку интерфейс полностью изолирован от внешней сети. При этом сохраняется главное преимущество web-конфигуратора: инженер подключает сервисный кабель, открывает браузер, выполняет необходимые настройки и после завершения работ отключает устройство. Пока кабель не подключен, сервисный интерфейс остается недоступным.
По сути, такой подход является современным аналогом традиционного сервисного разъема на передней панели оборудования. Он сохраняет удобство эксплуатации, но исключает необходимость постоянно сопровождать полноценный web-сервер, доступный из промышленной сети. Именно поэтому для большинства промышленных контроллеров локальный web-интерфейс через выделенный USB-to-Ethernet-порт представляется значительно более сбалансированным решением, чем публикация web-сервиса непосредственно в технологическом сегменте сети.
ЦПР РТСофт помогает предприятиям закрывать реальные производственные и экономические потребности с помощью специализированного промышленного ПО. Мы успешно применяем наш богатый опыт в энергетике, металлургии и нефтехимии для разработки архитектуры и интеграции эффективных программных решений в промышленных компаниях и корпорациях. Если перед вами стоит проблема объединения разнородных систем управления, необходимость перехода на открытые архитектуры или задача по обеспечению совместимости оборудования разных производителей, напишите на
info@list.dev.rtsoft.ru. Мы обязательно поможем вам с решением.