مقالات, راهنمای امنیت زیرساخت صنعتی

مدل Purdue چیست؟ | نقشه راه شش‌لایه امنیت IT و OT و چرا امروز به‌تنهایی کافی نیست

Purdue Model

یک ایستگاه کاری HMI که به خطر بیفتد، در عمل فرمان مستقیم PLCهایی را که فرآیند فیزیکی کارخانه را کنترل می‌کنند در اختیار مهاجم می‌گذارد؛ تفاوت میان جلوگیری از این سناریو یا وقوع آن، دقیقاً همان چیزی است که مدل Purdue تعریف می‌کند. این مقاله شش سطح این مدل، جایگاه منطقه DMZ در سطح ۳.۵، و دلیل شکننده‌ترشدن مرزهای آن در سال‌های اخیر را به‌طور کامل و به‌روز بررسی می‌کند؛ در پایان نیز نشان می‌دهیم چرا رویکرد Zero Trust و استانداردهایی مانند IEC 62443 امروز باید مکمل این مدل کلاسیک باشند، نه جایگزین آن.

مدل Purdue چیست و از کجا آمده است؟

مدل Purdue بخشی از معماری مرجع Purdue Enterprise (PERA) است که ابتدا برای جریان تولید یکپارچه داده‌های کامپیوتری (CIM) در کارخانه‌های کاملاً خودکار طراحی شد. این مدل هنوز هم پرکاربردترین چارچوب برای توصیف معماری شبکه‌های ICS در صنایع مختلف، از نفت و گاز تا تولید و انرژی، به شمار می‌رود و پایه استاندارد بین‌المللی ISA/IEC 62443 نیز بر همین منطق بنا شده است.

این مدل عناصر یک معماری صنعتی را به شش منطقه -شامل IT و OT- تقسیم می‌کند و اگر به‌درستی اجرا شود، لایه‌ای منطقی و محافظت‌شده میان سیستم‌های ICS/OT و شبکه اداری IT ایجاد می‌کند: تجهیزات صنعتی در سطوح پایین‌تر و سیستم‌های تجاری در سطوح بالاتر قرار می‌گیرند و ارتباط میان این دو حوزه باید همواره فعالانه مدیریت شود، نه اینکه به‌طور تصادفی شکل بگیرد.

شش سطح مدل Purdue به تفکیک

پیش از پرداختن به چرایی شکننده‌شدن مرزهای این مدل، لازم است هر شش سطح آن -و نقش دقیق هرکدام در امنیت OT- را به‌روشنی بشناسیم.

Purdue Level

سطح ۰ — منطقه فرآیند فیزیکی

این منطقه شامل حسگرها، محرک‌ها و سایر ماشین‌آلاتی است که مستقیماً مسئول اجرای فرآیندهای فیزیکی هستند. در سال‌های اخیر، بسیاری از حسگرهای مدرن مستقیماً از طریق شبکه‌های سلولی با نرم‌افزارهای نظارتی مبتنی بر ابر ارتباط برقرار می‌کنند؛ روندی که همان‌طور که در ادامه خواهیم دید، مرزهای سنتی این مدل را به چالش می‌کشد.

سطح ۱ — منطقه دستگاه‌های هوشمند

این منطقه شامل ابزارهایی است که دستور را به دستگاه‌های سطح ۰ ارسال می‌کنند: کنترل‌کننده‌های منطقی قابل‌برنامه‌ریزی (PLC) ورودی خودکار یا انسانی را دریافت و بر اساس آن دستور خروجی را به تجهیزات سطح ۰ اعمال می‌کنند؛ واحدهای ایستگاهی از راه دور (RTU) نیز اتصال سخت‌افزار سطح ۰ را به سیستم‌های سطح ۲، از طریق پروتکل‌های استاندارد صنعتی، برعهده دارند.

سطح ۲ — منطقه سیستم‌های کنترل

در این سطح، فرآیندهای فیزیکی نظارت، کنترل و ارزیابی می‌شوند. نرم‌افزارهای SCADA به‌صورت محلی یا از راه دور بر فرآیندها نظارت می‌کنند، سیستم‌های کنترل توزیع‌شده (DCS) عملکردی مشابه دارند اما معمولاً در محل فرآیند مستقر می‌شوند، و رابط‌های انسان و ماشین (HMI) به DCS و PLC متصل می‌شوند تا کنترل و نظارت اولیه را ممکن سازند.

سطح ۳ — منطقه سیستم‌های عملیاتی ساخت

سیستم‌های مدیریت عملیات تولیدی (MOM) عملیات تولید را مدیریت می‌کنند و سیستم‌های اجرایی ساخت (MES) داده‌های بلادرنگ را برای بهینه‌سازی تولید جمع‌آوری می‌کنند؛ داده‌های فرآیندی نیز در همین سطح ذخیره و تحلیل می‌شوند. همانند سطوح ۴ و ۵، هرگونه اختلال اطلاعاتی در این سطح می‌تواند به آسیب اقتصادی، شکست زیرساخت حیاتی یا خطر جانی در کارخانه منجر شود؛ به همین دلیل، مستندسازی دقیق ریسک‌های این سطح و تطابق آن‌ها با الزامات فنی و مدیریتی، بخش جدایی‌ناپذیر از هر برنامه امنیت صنعتی جدی است.

سطح ۳.۵ — منطقه محافظت‌شده امنیتی (DMZ)

این منطقه شامل سیستم‌های امنیتی مانند فایروال و پراکسی است که تلاش می‌کنند از حرکت جانبی تهدیدآمیز میان IT و OT جلوگیری کنند. امروز این DMZ دیگر یک نقطه عبور ساده نیست، بلکه محل تلاقی ده‌ها جریان داده کنترل‌نشده از ابر، دسترسی از راه دور و حسگرهای IIoT است؛ افزایش نیاز به جریان داده دوطرفه میان OT و IT، این سطح از همگرایی را به مزیت رقابتی سازمان در برابر خطراتی تبدیل می‌کند که در رویکرد شبکه مسطح (بدون تفکیک) به وجود می‌آیند.

سطح ۴ و ۵ — منطقه سازمانی و لایه ابر

این مناطق، شبکه معمول فناوری اطلاعات را در بر می‌گیرند؛ جایی که وظایف اصلی کسب‌وکار از جمله هماهنگی عملیات تولید رخ می‌دهد. سیستم‌های برنامه‌ریزی منابع سازمانی (ERP) در همین سطح، برنامه تولید، مصرف مواد، حمل‌ونقل و سطح موجودی را هدایت می‌کنند. با گسترش سرویس‌های ابری و SaaS، بسیاری از کارشناسان امروز از یک «سطح ۵» مجزا برای ارتباطات اینترنتی و ابری سازمان نام می‌برند که مستقیماً بالای سطح ۴ قرار می‌گیرد؛ اختلال در این سطوح می‌تواند به توقف طولانی‌مدت، آسیب اقتصادی یا از‌دست‌رفتن درآمد منجر شود.

چرا مرزهای این مدل امروز شکننده‌تر از قبل شده‌اند؟

مدل Purdue فرض می‌کرد سطوح ۰ تا ۳ کاملاً از سطوح ۴ و ۵ ایزوله می‌مانند و DMZ سطح ۳.۵ نقشی همچون یک مرز سخت‌گیرانه ایفا می‌کند. اما داده‌های میدانی این فرض را زیر سؤال می‌برند؛ ارقامی که نشان می‌دهند مرز سطح ۳ تا ۴ دیگر نمی‌تواند صرفاً با یک فایروال اجازه‌دهنده و یک DMZ کم‌نگهداری محافظت شود.

TerraZone

دستورالعمل مشترک CISA و NCSC-UK در ژانویه ۲۰۲۶  صراحتاً تأکید کرده که تمام اتصالات به محیط OT باید به‌صورت خروجی و از داخل همان محیط آغاز شوند، نه ورودی از سمت IT؛ اصلی که مستقیماً مرز سطح ۴ به ۳.۵ را هدف قرار می‌دهد. بخش قابل‌توجهی از این شکاف، ریشه در نبود ارزیابی ساختاریافته ریسک در مرز IT-OT دارد؛ جایی که بسیاری از سازمان‌های صنعتی و حاکمیتی هنوز فاقد نقشه‌راه مدون برای امن‌سازی این مرز مطابق استانداردهای بین‌المللی هستند. دریافت مشاوره و پیاده‌سازی استاندارد ISA/IEC 62443  دقیقاً همین شکاف را با ارزیابی ساختاریافته منطقه‌بندی و مرزهای IT-OT پر می‌کند.

مدل Purdue به‌تنهایی کافی نیست: Zero Trust به‌عنوان لایه مکمل

بسیاری از کارشناسان صنعتی امروز رویکرد Zero Trust را نه جایگزینی برای مدل Purdue، بلکه یک لایه مکمل روی همان منطق تقسیم‌بندی می‌دانند: منطقه‌بندی هنوز معتبر است، اما اعتماد ضمنی درون هر منطقه دیگر قابل‌قبول نیست و باید هر اتصال، حتی درون یک سطح، جداگانه تأیید هویت شود. این یعنی صرف قرارگرفتن پشت DMZ سطح ۳.۵ دیگر تضمین‌کننده امنیت نیست، مگر آنکه با تأیید هویت مستمر و دسترسی حداقلی ترکیب شود.

در عمل، این ترکیب معمولاً از طریق استقرار الزامات فنی و سازمانی چارچوب IEC 62443  اجرایی می‌شود؛ چرا که این استاندارد به‌طور مستقیم مدل Purdue را به الزامات مشخصی درباره کنترل دسترسی، تفکیک منطقه‌ای (Zone & Conduit) و سطوح امنیتی (Security Levels) ترجمه می‌کند و مسیر روشنی برای رسیدن سازمان‌های صنعتی و دولتی به بلوغ امنیتی موردنیاز فراهم می‌سازد.

جمع‌بندی: از نقشه روی دیوار تا شبکه واقعی

مدل Purdue همچنان زبان مشترک و نقشه راهی است که هر مهندس OT برای توصیف جایگاه یک کنترلر یا هیستوریان به آن رجوع می‌کند؛ اما فاصله میان این نقشه روی دیوار و شبکه واقعی که هر روز کار می‌کند، در سال‌های اخیر به‌طور محسوسی بیشتر شده است. سازمان‌هایی که منطق تقسیم‌بندی شش‌سطحی Purdue را با تأیید هویت مستمر در هر مرز -نه فقط در ورودی شبکه- ترکیب می‌کنند، تصویر واقع‌بینانه‌تری از امنیت IT-OT خود خواهند داشت.

اگر سازمان شما هنوز نقشه دقیقی از منطقه‌بندی IT-OT و سطح بلوغ امنیتی خود مطابق این مدل ندارد، گام نخست می‌تواند ارزیابی زیرساخت صنعتی مطابق ISA/IEC 62443 باشد؛ ارزیابی‌ای که مرزهای واقعی شبکه شما را در برابر نقشه Purdue محک می‌زند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *