Un unico set di regole per tutti i protocolli industriali.
RagerSec comprende i protocolli di manifattura, energia e building automation fino al livello della singola funzione. La versione 1 parte con Siemens S7, OPC UA e Modbus/TCP, gli altri protocolli seguiranno gradualmente.
Protocolli supportati
| Protocollo | Impiego | Trasporto | Stato |
|---|---|---|---|
| Manifattura | |||
| S7comm | Siemens S7-300/400 | TCP 102 | Versione 1 |
| S7CommPlus | Siemens S7-1200/1500 | TCP 102 | Versione 1 |
| OPC UA | multi-vendor | TCP 4840 | Versione 1 |
| Modbus/TCP | multi-vendor | TCP 502 | Versione 1 |
| EtherNet/IP (CIP) | Rockwell, Omron e altri | TCP 44818 · UDP 2222 | In sviluppo |
| PROFINET | dispositivi di campo | Ethernet 0x8892 | Previsto |
| Energia e utility | |||
| IEC 60870-5-104 | telecontrollo | TCP 2404 | In sviluppo |
| DNP3 | telecontrollo, acqua | TCP 20000 | In sviluppo |
| IEC 61850 MMS | sottostazioni | TCP 102 | Previsto |
| IEC 61850 GOOSE | sottostazioni | Ethernet 0x88B8 | Previsto |
| Edifici e IIoT | |||
| BACnet/IP | building automation | UDP 47808 | Previsto |
| MQTT | IIoT, telemetria | TCP 1883 · 8883 | Previsto |
Cosa è bloccato per impostazione predefinita
Per ogni protocollo RagerSec distingue tra accessi in lettura e funzioni che modificano il processo. Le funzioni critiche restano bloccate finché non le autorizza esplicitamente, ad esempio per una finestra di manutenzione.
| Protocollo | Bloccato di default | Consentito secondo regola |
|---|---|---|
| S7comm / S7CommPlus | Stop del PLC, download di blocchi, comandi di avvio e reset | Lettura e scrittura di variabili nelle aree autorizzate |
| Modbus/TCP | Scrittura (FC 5, 6, 15, 16), diagnostica (FC 8), funzioni di programmazione proprietarie | Lettura (FC 1–4) negli intervalli di registri autorizzati |
| OPC UA | Write e Call fuori dai nodi autorizzati, connessioni con SecurityMode «None» | Browse, Read, sottoscrizioni |
| EtherNet/IP (CIP) | Scrittura di tag, reset, download del programma | Lettura di tag |
| IEC 60870-5-104 | Comandi (C_SC, C_DC, C_SE) e reset process (C_RP) da stazioni sconosciute | Segnalazioni (M_*), interrogazione generale (C_IC) e sincronizzazione oraria (C_CS) dal centro di controllo |
| DNP3 | Select/Operate, Direct Operate, riavvio a freddo/a caldo, stop dell’applicazione | Read, risposte spontanee |
| IEC 61850 | Comandi di manovra (Operate), trasferimento file, publisher GOOSE sconosciuti | Lettura di oggetti dati, flussi GOOSE noti |
| BACnet/IP | WriteProperty su oggetti critici, ReinitializeDevice, DeviceCommunicationControl | ReadProperty, Who-Is/I-Am |
| MQTT | Publish su topic di controllo da client sconosciuti | Topic di telemetria, subscribe |
Connessioni cifrate
Oggi molti protocolli possono essere protetti, ad esempio OPC UA con SignAndEncrypt, S7 con TLS o MQTT su TLS. Per OPC UA RagerSec può imporre una modalità di sicurezza minima.
Se il contenuto è cifrato, RagerSec applica le regole a livello di connessione ed endpoint e registra ogni sessione. In questo caso non è possibile analizzare le singole funzioni.
Cerchiamo impianti pilota
Cerchiamo gestori e system integrator di manifattura, energia e building automation disposti a testare RagerSec nel nostro programma di accesso anticipato.