Com connecto de forma segura el meu sistema de producció al motor d'IA?

Oct 28, 2024 Deixa un missatge

El futur de la intel·ligència artificial industrial (IA) sembla brillant. Molts estudis inicials i projectes pilot han demostrat que connectant els sistemes de producció amb motors d'IA, es poden aconseguir guanys importants d'eficiència i estalvis de costos. Però la realitat és que hi ha un repte seriós que cal afrontar.

 

Com podem garantir la seguretat absoluta d'aquests sistemes de producció i les seves dades? Després de tot, la majoria de les eines d'IA es basen en núvol. El que necessitem és connectivitat segura i en temps real des de la fàbrica fins als sistemes d'IA que s'executen al núvol.

 

El mètode recomanat per garantir la seguretat de les dades industrials és la segmentació completa de la xarxa. Els sistemes de tecnologia operativa (OT) haurien d'estar completament aïllats dels sistemes de núvol d'iWanhe. Això es fa millor amb la Zona desmilitaritzada (DMZ), mantenint la xarxa de producció darrere d'un tallafocs tancat. Els governs i els líders de la indústria d'arreu del món estan d'acord en aquesta pràctica bàsica de ciberseguretat industrial, i ho exigeixen la Directiva NIS2 i NIST CSF 2.0.

 

Reptes per a la comunicació industrial

La transferència de dades des de l'entorn de producció al sistema d'IA basat en núvol mitjançant la DMZ requereix dos passos: de fàbrica a DMZ; i de DMZ al núvol. Tanmateix, OPC-UA i MQTT no estan dissenyats per a aquestes vies. Tot i que s'utilitzen sovint en sistemes IIoT i Industry 4.0, es van concebre a principis dels anys 2000, molt abans que la gent es plantegés la migració de dades industrials al núvol.

 

El protocol OPC UA en si és massa complex per replicar-se bé en un patró en cadena a través de diversos servidors. La informació es pot perdre al primer salt. Les interaccions sincròniques de múltiples salts necessàries per transferir dades a través de la DMZ seran molt fràgils i poden provocar una alta latència.

 

MQTT, en canvi, es pot connectar en cadena, però requereix que cada node de la cadena estigui configurat individualment i s'adoni que forma part de la cadena. Les garanties de qualitat de servei (QoS) a MQTT no es poden propagar a través de la cadena, cosa que fa que les dades al final de la cadena no siguin fiables. Per tant, MQTT s'utilitza millor només com a pas final per moure dades de la DMZ al núvol.

 

Aleshores, què passa quan es combinen OPC UA i MQTT? Transferir de manera segura les dades de la planta a la DMZ és un repte. Hi ha un greu error amb l'ús d'OPC UA en aquest pas, ja que requereix que un tallafocs estigui activat a la xarxa de producció. Qualsevol client OPC UA de la DMZ ha d'estar connectat al servidor OPC UA de fàbrica mitjançant un tallafoc. El risc de tenir un tallafoc de fàbrica obert per a aquesta connexió és massa alt perquè la majoria dels administradors de seguretat ho permetin.

 

Tecnologia de túnel/mirall

Com que OPC-UA i MQTT sols o junts no són suficients per passar dades a la DMZ, cal un enfocament alternatiu, que s'integri bé amb ambdós protocols. El programari segur de túnel/replica amb un espai de noms unificat ofereix una solució. Pot establir una connexió als dos extrems i passar dades al llarg de la connexió del patró en cadena necessària per al suport DMZ.

 

El túnel o les connexions duplicades solen utilitzar dos components de programari. El primer component fa les connexions necessàries a nivell de producció per recopilar dades de diversos protocols de la indústria en un únic espai de noms unificat. A continuació, túnels les dades a un segon component que s'executa a la DMZ.

 

El segon component converteix les dades en MQTT i les envia des de la DMZ al servei d'IA al núvol. Les capacitats de duplicació del programari de túnel/replica mantenen les dades coherents entre la font de dades original, la DMZ i els sistemes d'IA.

 

Tallafocs i díodes de dades

Com s'ha esmentat anteriorment, tots els ports del tallafoc entrants del sistema de producció han de romandre inactius en tot moment. El sistema de túnel/replica ha de poder establir una connexió només de sortida des de la xarxa de producció a la DMZ.

 

A més, algunes aplicacions d'infraestructura crítica d'alta seguretat requereixen díodes de dades de maquinari per garantir que no es pugui enviar cap paquet de dades des de la DMZ a la xarxa industrial. Els sistemes de túnel/replica han de suportar aquest nivell d'arquitectura de seguretat per a aquestes aplicacions.

 

Les implementacions d'altres aplicacions d'IA poden requerir un flux de dades bidireccional per permetre un control de supervisió lliure o una entrada de dades similars al sistema de producció. La tecnologia de túnel/replica ha de ser prou flexible per suportar-ho quan sigui necessari.

 

En cap cas hauríeu d'accedir a dades diferents de les que utilitza el sistema d'IA. Els enginyers de planta haurien de tenir un control total sobre quines dades es poden utilitzar.

 

Amb tot, moltes empreses avui estan recorrent a la IA industrial per optimitzar els sistemes de producció. El repte és com accedir a les dades que necessiten sense comprometre la seguretat. És difícil, però no impossible. Podeu tenir una xarxa OT amb superfície d'atac zero i encara proporcionar dades als sistemes d'IA basats en núvol. La seguretat la proporciona DMZ. Es pot accedir a les dades de producció a través de la DMZ mitjançant un programari de túnel/replicat ben dissenyat.

news-401-301