MetaDefender Industrial Firewall 3.5.1 是一个固件版本,它将MetaDefender Core™ 直接嵌入到现有的四端口和八端口设备中。系统会从穿越 OT(运营技术)区域边界的流量中提取文件,并在设备本身上通过两个商用反恶意软件引擎以及 Predictive Alin AI 对其进行扫描。后者通过分析文件中的指标来预测恶意意图,而无需检查文件本身,从而将检测范围扩展到未知和零日恶意软件。
每个文件的扫描状态和检测结果都会反馈给操作员。
迄今为止,供应商的固件镜像或系统集成商的项目文件可以在完全合法的会话中跨越边界,而无人会检查其携带的内容。出现这种情况的原因在于:防火墙规则授权的是连接本身,而非其内容。3.5.1 版本消除了所有已配备防火墙的通信通道中的这一盲点,无需额外安装扫描设备,也无需在控制资产上安装代理程序。
3.5.1 版本的新功能
- 在边界处提取文件。系统会将跨越OT区域边界的、经过检查的会话中的文件重新组装,并将其传递给本地扫描堆栈。
- 在设备上进行本地扫描。扫描堆栈在防火墙上本地运行,扫描时无需建立出站连接。
- 两个反恶意软件引擎加上Alin AI。Avira和Bitdefender与预测性Alin AI协同工作,并针对该设备的资源限制进行了优化。扫描过程在坚固耐用的工业级硬件的温度和计算能力限制范围内进行。
- 超越特征码的检测。Alin AI 将扫描范围扩展至目前尚无任何引擎具备特征码的威胁,包括未知恶意软件和零日恶意软件。
- 扫描状态更新。每个文件的扫描状态和最终判定结果会在扫描完成时立即反馈给操作员,而不是仅在批次结束时才反馈。
- 结果完全透明。检测结果、引擎级详细信息和文件元数据均在界面中清晰呈现,使运维人员能够向审计员或事件审查人员提供具体可查的依据。
- 该功能通过固件更新提供。对于已投入使用的四端口和八端口设备,该功能将通过标准升级推送,无需将扫描设备安装到机架上,也无需在受控资产上安装代理程序。
为何文件扫描应位于运营技术(OT)区域边界处
在工业环境中,针对文件提取问题的常规解决方案是部署一台独立的扫描设备,通常将其部署在工业DMZ(非军事区)中。这种方案确实可行,对于大容量的集中式检查而言,它仍然是合适的架构。但这同时也假设其经济性可行。然而,在拥有九个生产单元的工厂,或者拥有数十个变电站的公用事业公司中,每个区域仅部署一台扫描设备的情况很少能奏效。
结果是一种常见的折中方案。文件检查被集中到单一瓶颈点,而该点以下的每个区域边界仅通过流量检查进行监控。在不同单元之间传输的文件,或者从供应商会话传送到工程工作站的文件,会在边界处进行一次检查,之后在内部任何地方都被视为可信。
在防火墙本身上运行扫描引擎,便无需单独的扫描设备;而通过固件更新提供这些功能,则无需新硬件。 任何已部署MetaDefender 、Industrial 或Firewall 的区域边界,现在都可以在该点对文件进行扫描,无需额外硬件、机柜空间、功耗或维护合同。与完全隔离的环境相比,这一变化在互联环境中更为显著。随着企业系统、云分析和远程供应商访问进一步深入工业区域,文件跨越边界的正当理由数量也在不断增加。每一种情况都是一条路径,仅靠流量检查无法完全验证。
部署场景:供应商访问、Industrial DMZ 以及跨区域通道
3.5.1 版本专为大多数工业架构中已存在的交叉点而设计:
- 通过远程供应商或承包商会话传输的固件、补丁和配置文件
- 历史数据和遥测数据从控制网络流向企业或云端用户
- 企业网络与工业DMZ中的Level 3系统之间的文件传输
- 生产单元、变电站或其他同级区域之间的转运
- 工具和项目文件的更新已传送到该区域内的工程工作站
供货情况、支持机型及升级路径
3.5.1 版是面向MetaDefender 、Industrial 、Firewall 的固件版本,现已适用于四端口和八端口机型。现有客户在已部署硬件的基础上购买额外许可证,即可获得文件提取和扫描功能;无需更换设备或增加机架单元。
现有客户在将系统部署到生产环境之前,应查阅版本说明以了解升级的先决条件。
如需探讨文件扫描在您的区域架构中的定位,请联系OPSWAT 专家;我们将在24小时内与您联系。
常见问题
要实现文件扫描,我们需要新的硬件吗?
不。3.5.1版是面向已投入使用的MetaDefender (Industrial Firewall )设备的固件版本。四端口和八端口机型可通过标准升级获得文件提取和扫描功能,这正是关键所在:该功能将部署到所有已安装防火墙的节点,而非仅限于少数几个组织能够为购买独立扫描设备提供合理依据的场所。
工业防火墙与企业防火墙有什么区别?
企业级防火墙侧重于功能的全面性,而工业级防火墙则侧重于确定性和容错性。Industrial 防火墙专为适应恶劣的物理环境而设计,具有宽广的工作温度范围、无活动部件、支持DIN导轨或面板安装,并在必要时通过危险场所认证。它能够解析工业协议,因此可以对企业防火墙视为“不透明”的流量进行检测并执行策略。而且,其设计以高可用性为首要考量:在工厂环境中,一个中断生产过程的安全控制措施,往往比它所阻止的威胁更糟糕。
IT与OT之间已经部署了防火墙。文件扫描还能带来什么作用?
对防火墙从未能描述的内容进行可视化分析。防火墙规则授权的是通信会话,而非其内容。如果允许某供应商通过经批准的协议从经批准的来源传输固件映像,那么防火墙就没有理由加以阻止。该会话完全符合策略允许的范围。在授权的文件传输中携带的恶意软件,超出了防火墙传统检查的范围。文件扫描是能够深入检查受许可通信内容并告知其中包含什么的层。
这能替代物理隔离还是数据二极管?
不。数据二极管或单向网关通过硬件强制实现流量单向传输:物理上不存在回传路径。防火墙则通过软件执行策略,这意味着它可能配置错误。当法规或风险容忍度要求采用硬件强制实现的单向流量时,即使现在开始对文件进行扫描,这一要求也不会改变。数据二极管回答了“是否有任何数据能回传?”这个问题,而文件扫描则回答了“哪些数据通过了?”这个问题。
我们需要在PLC(可编程逻辑控制器)或工程工作站上安装任何软件吗?
不。数据提取和扫描完全在防火墙上运行。控制资产上无需安装任何软件,且无需对区域内的设备进行任何更改。这是有意为之,因为在经过验证或由厂商支持的工业设备上部署代理程序,通常在合同上或实际操作中都是不可行的。
Alin AI 能检测到哪些恶意软件引擎无法检测到的内容?
基于签名的引擎能够识别已知并被归档的恶意软件。Alin AI 将扫描范围扩展至不匹配已知签名的文件,而未知威胁和零日威胁正潜伏于此类文件中。在工业环境中,这一点尤为重要,因为工厂往往难以对通过某些渠道传入的文件进行有效审查:例如承包商的笔记本电脑、供应商提供的固件更新,以及集成商之间传递的项目文件。
在IEC 62443分区和导管模型中,这属于哪个位置?
在传输通道处。该设备是两个区域之间的执行点,3.5.1 版本为该处已执行的策略增加了内容可见性功能。用普渡大学模型的术语来说,这通常指第 3 层与第 3.5 层之间的边界,以及第 3 层与其下方的单元或区域之间的边界。更实用的表述方式是:只要传输通道已经承载文件,该设备就应部署在该处。
对于USB (通用串行总线)介质,这是否取代了MetaDefender Kiosk ?
不,它们覆盖的是不同的入口路径。技术人员带入设施的可移动存储介质永远不会经过防火墙,因此无法在那里进行扫描。物理检查点仍是该路径的控制措施,而且大多数组织都需要这两者。
这对合规审计有什么帮助?
主要依靠证据。在边界处进行扫描可以记录下哪些内容通过了边界、何时通过以及最终的判定结果。这正是IEC 62443、NERC CIP和NIS2审查通常所要求的记录类型,而大多数组织往往是在事后手动重建这些记录的。
