Perché segmentare?
La separazione dei dispositivi di automazione dai client dell'ufficio riduce i percorsi di accesso non necessari e restringe l'ambito della risoluzione dei problemi. Una VLAN non fornisce sicurezza da sola; combinarlo con la policy di routing e firewall.
Costruisci una matrice di accesso
Documentare innanzitutto i flussi richiesti: dalla workstation di gestione all'interfaccia Web, da NetRelay al broker MQTT locale e dall'accesso del server delle applicazioni all'API HTTP dove necessario. Nega per impostazione predefinita e consente solo il traffico giustificato.
Esposizione diretta su Internet
Non esporre l'interfaccia di gestione del dispositivo al port forwarding. Se è necessaria la gestione remota, utilizzare una VPN autenticata. Laddove sia necessario DNS esterno, NTP o accesso agli aggiornamenti, limitare le destinazioni e le porte per quanto possibile.
Operazioni e registrazioni
Tieni traccia dell'indirizzo IP, dell'indirizzo MAC, della porta dello switch, del proprietario e della versione del firmware nell'inventario. Monitora i registri del firewall e gli eventi di accesso non riusciti. Gestisci le modifiche alle policy con passaggi di test e rollback.