Zur besseren Verständlichkeit mit Google Translate übersetzt. Bitte beachten Sie, dass Ungenauigkeiten enthalten sein können.

Traduit avec Google Traduction pour plus de commodité. Veuillez noter que certaines inexactitudes peuvent être présentes.

Traduit avec Google Translate pour le principal produit. Tenga en cuenta qu'il peut exister certaines imprécisions.

Protection des postes de travail d'infrastructure critique grâce à des commutateurs IP-KVM sécurisés

Bannière de catégorie de la gamme de produits Aligo

Commutateurs KVM IP sécurisés pour les postes de travail d'infrastructure critique

Un système IP-KVM sécurisé est un système d'extension clavier, vidéo et souris (KVM) qui isole le poste de travail de l'opérateur du matériel serveur physique qu'il contrôle, en transmettant les signaux de contrôle via un réseau IP dédié ou isolé plutôt que par câblage direct. Pour les opérateurs d'infrastructures critiques, cela signifie que les serveurs SCADA (supervision, contrôle et acquisition de données) peuvent être entièrement retirés de la salle de contrôle et installés dans une baie de serveurs sécurisée, tandis que les opérateurs conservent un contrôle total en temps réel depuis un poste de travail ne comportant ni traitement local, ni stockage local, ni accès réseau direct à l'environnement OT (technologies opérationnelles). Des produits comme Datapath's Aligo et Arqa Mettez cette séparation en pratique, en bloquant deux des vecteurs d'attaque physique les plus courants là où ils sont les plus difficiles à surveiller : le bureau lui-même.

En un coup d'oeil

  • Un IP-KVM sécurisé sépare les poste de travail de l'opérateur à partir du matériel serveur, en reliant les deux uniquement par une liaison IP contrôlée.
  • Les serveurs SCADA et OT peuvent être déplacés vers une baie de serveurs verrouillée et à accès contrôlé sans perte de contrôle pour l'opérateur.
  • Le poste opérateur devient uniquement un point de terminaison KVM, sans stockage USB local, sans disque local et sans connexion directe au réseau OT.
  • Inscription et Arqa Ces Datapathplateformes IP-KVM, spécialement conçu pour isoler les systèmes de calcul sensibles des environnements destinés aux utilisateurs.
  • Ce modèle élimine l'introduction de logiciels malveillants véhiculés par USB et la manipulation du réseau local comme voies d'attaque possibles au niveau du poste de travail.

Envie de voir Aligo en action ?

Découvrez comment Aligo et Arqa isolent les postes opérateurs de l'infrastructure SCADA.

Pourquoi la sécurité physique des postes de travail est-elle importante pour les systèmes SCADA et OT ?

Les pupitres des salles de contrôle ont toujours été considérés comme le côté sûr et humain d'un déploiement OT, tandis que les serveurs qui s'y trouvent bénéficient d'un traitement renforcé : baies verrouillées, journaux d'accès et accès physique restreint. Cette distinction ignore le lieu où se produisent réellement la plupart des compromissions physiques. poste de travail Posé sur un bureau ouvert, équipé de ports USB et d'une connexion réseau active, il est accessible à quiconque peut s'approcher du bureau, qu'il s'agisse d'un sous-traitant, d'un visiteur ou d'un employé disposant d'un accès légitime mais excessif.

Pour les exploitants de services publics, les installations de traitement de l'eau, sites de distribution d'énergie, Et d'autres environnements d'infrastructures critiquesCette vulnérabilité au niveau du poste de travail constitue une voie d'accès directe à la couche SCADA. Un logiciel malveillant introduit via un périphérique USB ou un dispositif d'écoute réseau connecté au poste de travail n'a même pas besoin de pénétrer dans la baie de serveurs. Il lui suffit d'atteindre la machine devant laquelle se trouve l'opérateur.

Comment Aligo et Arqa éliminent-ils les risques liés à l'USB et au réseau local depuis le poste de l'opérateur ?

Inscription et Arqa Ces DatapathKVM basé sur IP Les plateformes SCADA sont conçues pour étendre le contrôle du clavier, de la vidéo et de la souris via des réseaux IP standard plutôt que des connexions locales directes. Dans un déploiement sécurisé, le serveur SCADA physique est installé dans une baie verrouillée à accès contrôlé, souvent dans une pièce séparée ou une zone d'équipement dédiée. pupitre de l'opérateur Il ne contient qu'un point de terminaison KVM : une petite unité qui reçoit la vidéo et envoie les entrées clavier et souris sur le réseau, sans calcul local, sans stockage local et sans connexion exposée au réseau OT lui-même.

Ce que cela enlève du bureau

risque lié au stockage local USB

Exposition directe au réseau

Accès physique non surveillé

Datapath's Aligo Les produits sont conçus pour les environnements 4K nécessitant une extension KVM AVoIP (audio-visuel sur IP) intelligente, tandis que Datapath's Arqa Ces produits prennent en charge les déploiements en résolution HD avec le même modèle d'isolation sous-jacent. Ils permettent à un opérateur de travailler exactement comme sur une machine locale : réactivité complète du clavier et de la souris, vidéo en direct et aucune modification perceptible du flux de travail, tandis que le serveur lui-même ne quitte jamais la baie sécurisée.

Vous prévoyez une modernisation de votre salle de contrôle ?

Discutez avec un spécialiste de l'isolation des infrastructures SCADA et OT avec IP-KVM.

Où doivent être situés les serveurs SCADA dans un déploiement IP-KVM sécurisé ?

Le principe de base est simple : le serveur est installé là où l’accès physique peut être le plus strictement contrôlé, et l’opérateur reste là où le travail doit être effectué. En pratique, cela signifie généralement une salle serveur dédiée, une baie de brassage renforcée ou un site sécurisé externe relié à la salle de contrôle via une infrastructure IP gérée. Datapath Inscription et Arqa Pour étendre les sessions KVM via un réseau standard plutôt que via un câblage point à point propriétaire, la baie de serveurs n'a pas besoin d'être située dans le même bâtiment que le poste de l'opérateur ; elle doit simplement être accessible via un chemin réseau correctement sécurisé.

Cela simplifie également la planification de la redondance. Un serveur déplacé dans une baie sécurisée peut coexister avec une alimentation de secours, des systèmes de contrôle environnemental et un système d'extinction d'incendie qu'il serait impossible de déployer systématiquement. bureau d'opérateur individuel, sans que les opérateurs ne perdent aucune visibilité ni aucun contrôle sur les systèmes dont ils sont responsables.

Foire aux questions

Qu'est-ce qu'un commutateur IP-KVM et en quoi diffère-t-il d'un commutateur KVM standard ?

Un commutateur KVM IP permet de contrôler le clavier, la vidéo et la souris via un réseau IP plutôt que par câblage local direct. Un commutateur KVM standard exige que le serveur soit physiquement proche du bureau, tandis qu'un commutateur KVM IP permet de l'installer dans un emplacement totalement séparé et sécurisé.

En supprimant le calcul local du bureau de l'opérateurLe poste de travail se connecte à un terminal KVM sans stockage USB ni disque local ; ainsi, les supports amovibles insérés au poste de travail ne peuvent infecter aucune machine locale et n’ont aucun accès direct au serveur.

Oui. Inscription et Arqa sont conçus pour offrir une réactivité complète du clavier, de la souris et de la vidéo, permettant aux opérateurs de bénéficier du même contrôle que sur une machine locale, le serveur étant physiquement isolé dans une baie sécurisée.

Dans une baie serveur verrouillée et à accès contrôlé, ou dans une salle dédiée, séparée de la salle de contrôle. Le serveur nécessite uniquement un accès réseau sécurisé au poste de l'opérateur ; la proximité physique n'est pas requise.

Correctement déployé, il l'améliore. Le poste de l'opérateur se connecte au réseau de distribution KVM plutôt que le réseau OT de production, un point d'accès de bureau compromis ne fournit donc pas de route directe vers l'infrastructure SCADA.

Datapath Inscription est conçu pour les environnements 4K nécessitant une extension KVM AVoIP intelligente, tandis que Datapath Arqa Ils prennent en charge les déploiements en résolution HD. Les deux utilisent le même modèle d'isolation sous-jacent, consistant à séparer le poste de travail de l'opérateur du matériel serveur.

Oui. Étant donné que les sessions s'exécutent sur un réseau IP standard plutôt que sur un câblage propriétaire, l'extension IP-KVM prend en charge les déploiements où les opérateurs et les serveurs se trouvent dans des bâtiments ou des sites différents, à condition que le chemin réseau entre eux soit correctement sécurisé.

Elles peuvent être combinées avec une plateforme comme Datapath's Aetria pour la gestion centralisée de la configuration, le routage des sources et les autorisations des opérateurs dans les déploiements de salles de contrôle multisites.

Isolez vos postes de travail d'infrastructure critique.

Contactez notre équipe pour discuter du déploiement d'Aligo ou d'Arqa afin de sécuriser votre environnement de salle de contrôle.