Prihodnost industrijske umetne inteligence (AI) se zdi svetla. Številne začetne študije in pilotni projekti so pokazali, da je mogoče s povezovanjem proizvodnih sistemov z motorji AI doseči znatno povečanje učinkovitosti in prihranek stroškov. Toda v resnici obstaja resen izziv, s katerim se je treba soočiti.
Kako lahko zagotovimo absolutno varnost teh proizvodnih sistemov in njihovih podatkov? Navsezadnje večina orodij AI temelji na oblaku. Kar potrebujemo, je varna povezljivost v realnem času iz tovarne v sisteme AI, ki delujejo v oblaku.
Priporočena metoda za zagotavljanje varnosti industrijskih podatkov je popolna segmentacija omrežja. Sistemi operativne tehnologije (OT) morajo biti popolnoma izolirani od sistemov v oblaku iWanhe. To je najbolje narediti z uporabo demilitarizirane cone (DMZ), pri čemer je proizvodno omrežje za zaprtim požarnim zidom. Vlade in vodilni v industriji po vsem svetu se strinjajo s to osnovno prakso industrijske kibernetske varnosti, zahtevata pa jo direktiva NIS2 in NIST CSF 2.0.
Izzivi za industrijsko komuniciranje
Prenos podatkov iz produkcijskega okolja v sistem umetne inteligence v oblaku prek DMZ zahteva dva koraka: iz tovarne v DMZ; in iz DMZ v oblak. Vendar OPC-UA in MQTT nista zasnovana za takšne poti. Čeprav se pogosto uporabljajo v sistemih IIoT in Industry 4.0, so bili zasnovani v zgodnjih 2000-ih, veliko preden so ljudje razmišljali o selitvi industrijskih podatkov v oblak.
Sam protokol OPC UA je preveč zapleten, da bi ga lahko dobro posnemali v verižnem vzorcu na več strežnikih. Informacije se lahko izgubijo ob prvem skoku. Sinhrone interakcije z več skoki, potrebne za prenos podatkov prek DMZ, bodo zelo krhke in lahko povzročijo visoko zakasnitev.
MQTT pa je lahko verižno povezan, vendar zahteva, da je vsako vozlišče v verigi konfigurirano posebej in se zaveda, da je del verige. Jamstva kakovosti storitve (QoS) v MQTT ni mogoče širiti skozi verigo, zaradi česar so podatki na koncu verige nezanesljivi. Zato je MQTT najbolje uporabiti samo kot zadnji korak za prenos podatkov iz DMZ v oblak.
Torej, kaj se zgodi, ko sta OPC UA in MQTT združena? Varen prenos podatkov iz obrata v DMZ je izziv. Pri uporabi OPC UA v tem koraku obstaja resna past, saj zahteva, da je v proizvodnem omrežju vklopljen požarni zid. Vsak odjemalec OPC UA v DMZ mora biti povezan s strežnikom OPC UA v tovarni prek požarnega zidu. Tveganje odprtega tovarniškega požarnega zidu za takšno povezavo je previsoko, da bi večina varnostnih skrbnikov to dovolila.
Tehnologija tuneliranja/zrcaljenja
Ker OPC-UA in MQTT sama ali skupaj ne zadostujeta za prenos podatkov prek DMZ, je potreben alternativni pristop, ki se dobro integrira z obema protokoloma. Rešitev ponuja programska oprema za varno tuneliranje/zrcaljenje z enotnim imenskim prostorom. Lahko vzpostavi povezavo na obeh koncih in posreduje podatke po verižni povezavi, ki je potrebna za podporo DMZ.
Tuneliranje ali zrcaljene povezave običajno uporabljajo dve programski komponenti. Prva komponenta vzpostavi potrebne povezave na produkcijski ravni za zbiranje podatkov iz različnih industrijskih protokolov v en sam poenoten imenski prostor. Podatke nato usmeri v drugo komponento, ki se izvaja v DMZ.
Druga komponenta pretvori podatke v MQTT in jih pošlje iz DMZ v storitev AI v oblaku. Zmogljivosti zrcaljenja programske opreme za tuneliranje/zrcaljenje ohranjajo skladnost podatkov med izvirnim virom podatkov, DMZ in sistemi AI.
Požarni zidovi in podatkovne diode
Kot smo že omenili, morajo biti vsa vhodna vrata požarnega zidu v produkcijskem sistemu ves čas zaprta. Sistem tuneliranja/zrcaljenja mora biti sposoben vzpostaviti samo izhodno povezavo iz proizvodnega omrežja v DMZ.
Poleg tega nekatere aplikacije kritične infrastrukture z visoko varnostjo zahtevajo podatkovne diode strojne opreme, ki zagotavljajo, da podatkovnih paketov ni mogoče poslati nazaj iz DMZ v industrijsko omrežje. Sistemi za tuneliranje/zrcaljenje morajo podpirati to raven varnostne arhitekture za te aplikacije.
Izvedbe drugih aplikacij umetne inteligence lahko zahtevajo dvosmerni pretok podatkov, da se omogoči nadzorni nadzor ali podoben vnos podatkov nazaj v proizvodni sistem. Tehnologija tuneliranja/zrcaljenja mora biti dovolj prilagodljiva, da to podpira, kadar je to potrebno.
V nobenem primeru ne dostopajte do podatkov, ki niso podatki, ki jih uporablja sistem AI. Inženirji obratov bi morali imeti popoln nadzor nad tem, katere podatke je mogoče uporabiti.
Skratka, veliko podjetij se danes obrača na industrijsko umetno inteligenco, da bi optimizirala proizvodne sisteme. Izziv je, kako dostopati do podatkov, ki jih potrebujejo, ne da bi pri tem ogrozili varnost. Težko je, ni pa nemogoče. Lahko imate omrežje OT z ničelno površino napadov in še vedno zagotavljate podatke sistemom umetne inteligence v oblaku. Varnost zagotavlja DMZ. Do podatkov o proizvodnji je mogoče dostopati prek DMZ z uporabo dobro zasnovane programske opreme za tuneliranje/zrcaljenje.

