Designing Secure OT Networks for Oil & Gas: Purdue Model Segmentation & Zero Trust Principles

لقد تقاربت تقنية المعلومات (IT) وتقنية العمليات (OT). وقد أدى ذلك إلى تغيير عمليات النفط والغاز، وفتح سطح هجوم أوسع بكثير للبنية التحتية الحيوية. تغطي هذه المقالة كيفية تحصين الشبكات الصناعية باستخدام تجزئة نموذج Purdue، ومبادئ الثقة الصفرية، والوصول الآمن عن بعد—وهي جوهر الدفاع الحديث عن تقنية العمليات (OT).


1. حتمية أمن تقنية العمليات (OT) في النفط والغاز

تواجه بيئات تقنية العمليات (OT) في النفط والغاز تهديدات لن تراها في متجر تقنية معلومات (IT) نموذجي:

  • مخاطر السلامة الحياتية: يمكن أن يؤدي اختراق صمام ضغط أو التحكم في خط أنابيب إلى كارثة فيزيائية.
  • ثغرات الأنظمة القديمة: لا تزال أجهزة PLCs التي يعود تاريخها إلى عقود من الزمن مع حد أدنى من الأمن المدمج شائعة في مرافق المنبع والمصب.
  • ناقلات الهجوم الموسعة: يجب أن تخضع للحوكمة والتدقيق.
  • الضغوط التنظيمية: يعد الامتثال لمعايير NERC CIP و NIST SP 800-82 و IEC 62443 إلزامياً لمشغلي البنية التحتية الحيوية.

2. نموذج Purdue: العمود الفقري المعماري

يقسم نموذج Purdue المرجعي للمؤسسات (نموذج Purdue) الشبكات الصناعية إلى طبقات وظيفية. ويحافظ على العمليات الحرجة منفصلة عن تهديدات جانب تقنية المعلومات (IT).

الطبقات الرئيسية وضوابط الأمن

المستوى الوظيفة الأصول تدابير الأمن
0–1 العمليات الفيزيائية المستشعرات، المشغلات، PLCs الأقفال الفيزيائية، تحصين الأجهزة
2 التحكم المحلي HMIs، SCADA ضوابط الوصول القائمة على الأدوار (RBAC)
3 عمليات الموقع المؤرخون (Historians)، خوادم الإنذار DMZ، IDS/IPS
3–4 حدود المنطقة المنزوعة السلاح بين OT/IT (توسعة غير رسمية، ليست جزءاً من نموذج Purdue القياسي) صمامات البيانات (Data diodes)، خوادم البروكسي البوابات أحادية الاتجاه، كسر البروتوكول
4–5 شبكات الأعمال ERP، تحليلات السحابة NGFWs، التصفية المدركة للتطبيقات

خطوات التنفيذ: 1. جرد الأصول: ربط كل جهاز بمستوى في Purdue. مستشعرات الضغط، على سبيل المثال، هي أجهزة من المستوى 1 تقيس العمليات الفيزيائية في المستوى 0. 2. تجزئة المناطق: وضع الأصول ذات المتطلبات الأمنية المتشابهة في منطقة واحدة. جميع أجهزة PLCs في المستوى 1، على سبيل المثال. 3. ضوابط القنوات: نشر جدران حماية من الجيل التالي بين الطبقات—خاصة بين المستوى 3 والمستوى 4. 4. إنفاذ المنطقة المنزوعة السلاح (DMZ): تمر جميع عمليات تبادل البيانات بين IT/OT عبر المستوى 3.5 مع التحقق من صحة البروتوكول.


3. تجزئة تقنية العمليات (OT) المتقدمة: ما وراء Purdue

يوفر لك Purdue تجزئة كلية. بينما تتعامل التقنيات التكميلية مع التهديدات الحديثة.

أ. التجزئة الدقيقة (Micro-Segmentation)

  • المبدأ: عزل أعباء العمل داخل مناطق Purdue. الحفاظ على أجهزة PLCs للضاغط منفصلة عن وحدات التحكم في الصمامات، على سبيل المثال.
  • التكنولوجيا: جدران حماية من الجيل التالي (NGFWs) مع فحص الطبقة 7 التي يمكنها تحليل البروتوكولات الصناعية.
  • الأثر: يمنع الحركة الجانبية ويحد من نطاق الانفجار لأي اختراق واحد.

ب. مقارنة مستويات التجزئة

النوع النطاق الأدوات القيود
شبكة مسطحة بدون تجزئة لا يوجد انتشار عالٍ للاختراق
L2 (VLANs) نطاقات البث المبدلات (Switches) لا يوجد فحص للحمولة
L3 (الشبكات الفرعية) مجموعات قائمة على IP أجهزة التوجيه (Routers) تكوين هش
L7 التجزئة الدقيقة التطبيق/عبء العمل NGFWs، SDN نشر معقد

أفضل الممارسات:

  • ابدأ بمناطق Purdue الكلية، ثم قم بتجزئة أصول المستويين 1–2 عالية المخاطر تجزئة دقيقة.
  • استخدم جدران الحماية المدركة للتطبيقات لتحليل حركة مرور MODBUS و DNP3 و OPC UA.
  • تجنب التجزئة المفرطة. وازن بين الأمن واستمرارية العمليات.

4. بنية الثقة الصفرية: "لا تثق أبداً، تحقق دائماً"

تخفف الثقة الصفرية (ZT) من نقاط ضعف الثقة في بيئات IT/OT المتقاربة.

المبادئ الأساسية للنفط والغاز

  • التحكم الصارم في الوصول: المصادقة متعددة العوامل (MFA) لكل مستخدم وجهاز، بما في ذلك الأطراف الثالثة.
  • الحد الأدنى من الامتيازات: أذونات محددة زمنياً للموردين مع نوافذ وصول محددة وقابلة للتدقيق.
  • المستوى 1: التحقق من هوية الجهاز عبر الشهادات (حيثما كان مدعوماً) أو التحقق من الشهادة المفروض من البوابة لاتصالات PLC.
    • المستوى 3.5: تشفير الجلسة لجميع عمليات نقل البيانات.
    • المستوى 4: سياسات وصول مدركة للسياق. حظر استعلامات SQL الناشئة من شبكات OT، على سبيل المثال.

5. تأمين الوصول عن بعد في البيئات عالية المخاطر

لا يمكن تجنب الوصول عن بعد لتقنية العمليات (OT) من الناحية التشغيلية. ومع ذلك، يجب التحكم فيه بإحكام.

الضمانات الحرجة

  • حلول ZTNA: تفرض أدوات الوصول إلى الشبكة القائمة على الثقة الصفرية وصولاً مشفراً وبأقل الامتيازات دون استخدام VPNs التقليدية.
  • حوكمة الأطراف الثالثة: عزل الموردين في بيئات معزولة (sandboxed) ومراقبة الجلسات في الوقت الفعلي.
  • تحصين البروتوكولات: تقييد RDP و VNC. استخدم البروتوكولات الأصلية لتقنية العمليات مثل OPC UA عبر TLS حيثما أمكن ذلك.

قائمة مراجعة التنفيذ:

  • ☑️ نشر بوابات أحادية الاتجاه لاستخراج بيانات المؤرخ (historian).
  • ☑️ تسجيل جميع الجلسات عن بعد مع إمكانيات إعادة عرض الفيديو.
  • ☑️ إجراء تدريبات منتظمة على "افتراض الاختراق" للتحقق من إجراءات الاستجابة.

6. إطار التكامل: Purdue + الثقة الصفرية + الوصول عن بعد

المكون دور نموذج Purdue إجراء الثقة الصفرية أداة الوصول عن بعد
أجهزة المستوى 1 التحكم الفيزيائي التحقق من هوية الجهاز غير مسموح به
خوادم المستوى 3 العمليات على مستوى الموقع الوصول في الوقت المناسب (JIT) مع MFA الحلول المتوافقة مع ZTNA
DMZ (3.5) منطقة عازلة بين IT/OT فحص حركة المرور + التشفير صمام بيانات فقط
الأعمال (L4–5) تخطيط المؤسسة سياسات تطبيقات مدركة للسياق ZTNA مع التسييج الجغرافي

7. أفضل الممارسات لأمن مستدام

  1. رؤية الأصول: أتمتة اكتشاف وتصنيف أجهزة تقنية العمليات (OT) عبر جميع مستويات Purdue.
  2. التحديث الاستراتيجي: اختبار التحديثات (patches) على أنظمة مماثلة. إعطاء الأولوية للثغرات ذات درجات CVSS العالية.
  3. المراقبة الموحدة: نشر منصات SIEM المدركة لتقنية العمليات (مثل Dragos و Tenable.ot) لرؤية شاملة عبر نموذج Purdue.
  4. الاستجابة للحوادث: الاحتفاظ بكتيبات تشغيل غير متصلة بالإنترنت. التنسيق مع ICS-CERT التابع لـ CISA للحصول على إرشادات خاصة بالقطاع.
  5. بناء الثقافة: تدريب المشغلين على التصيد الاحتيالي والتهديدات الخاصة بـ SCADA. محاكاة الهجمات بوتيرة منتظمة.

"الأمن ليس مركز تكلفة بل ميزة استراتيجية في قطاع النفط والغاز."


الخلاصة: دمج الأمن مع المرونة التشغيلية

يوفر نموذج Purdue الهيكل التنظيمي. ويضيف Zero Trust التحقق الديناميكي. بينما تحد التجزئة الدقيقة من نطاق التأثير (blast radius). ومعاً، يبنون وضعية دفاعية لتقنيات العمليات (OT) متعددة الطبقات. ومع انتقال شركات النفط والغاز إلى عصر الصناعة 4.0، يجب دمج هذه الأطر في خرائط طريق التحول الرقمي — بما في ذلك الهجرة إلى السحابة وتكامل IIoT. بداية عملية: قم بتجزئة أصل واحد عالي القيمة، مثل محطة ضاغط، وفرض Zero Trust لجميع وصول الأطراف الخارجية، ثم التوسع من هناك. ضد الجهات المهددة، الدفاع متعدد الطبقات ليس اختيارياً. إنه أمر وجودي.

موارد إضافية

  • NIST SP 800-82 دليل أمن نظم التحكم الصناعية
  • IEC 62443 معايير الأمن السيبراني لأنظمة الأتمتة والتحكم الصناعية
  • CISA إطار الأمن السيبراني لقطاع النفط والغاز