netsense...making sense of IT



Like dokumenter
Rafnes PKN. ProsessKontrollNettverk

Oppgradering av Handyman til ny versjon

Nettverkspakke. Brannmur og nettverkspakke.

Statens standardavtaler Avtaler og veiledninger om IT-anskaffelser

SonicWALL UTM. Hvorfor man bør oppgradere til siste generasjon SonicWALL brannmur. NSA E-Class serien. NSA serien. TZ serien

IT-drift og administrasjon ved HitraMat AS. Hovedprosjekt 32E ved AITeL våren 2007

Huldt & Lillevik Ansattportal. - en tilleggsmodul til Huldt & Lillevik Lønn. Teknisk beskrivelse

Helhetlig integrasjonsplattform. Per Olav Nymo

5 Tips til flytting av IT-systemer.

Extreme Fabric Connect / Shortest Path Bridging

Oppgradering av Handyman til siste tilgjengelige versjon

Hovedprosjekt 41E Arnstein Søndrol. Cisco Clean Access Valdres Videregående Skole

Spamfree. Security Services Tjenestebeskrivelse. Eier: Sissel Joramo Agent: Atle Rønning Tekniker: Designer:

Visma Contracting og tilleggsprodukter på en terminalserver. Det anbefales å sette opp egen terminalserver, som kun brukes som terminalserver.

Læringsutbyttebeskrivelse, Fredrikstad FagAkademi

Request for information (RFI) Integrasjonsplattform

Kommunikasjonsbærere Mobil/GPRS. Toveiskommunikasjon EBL temadager Gardermoen mai 2008 Harald Salhusvik Jenssen gsm.

VELKOMMEN TIL BRANSJEN FOR CYBERSIKKERHET. Protection Service for Business

Oddvar Hoel, ABB Water, Fagtreff Vannforeningen IT-sikkerhet i driftskontrollsystemer

Hvor holder dere til? Hvis vi trenger hjelp, hvor nært er dere? Tar det lang tid å få hjelp fra tekniker?

PRODUKTBESKRIVELSE INFRASTRUKTUR. NRDB Lokal Node (VPN)

Aleksander Thanem Bjøru Seniorkonsulent MCSE og Citrix CCIA

Innhold: Hva skjer med driftskontroll når n r IT blir en tjeneste i skyen? Innhold: IT vs Driftskontrollsystemer:

EGA Svar på spørsmål, oppdatert pr

BESKYTT FORRETNINGENE UANSETT HVOR DE ER. Protection Service for Business

Skytjenester (Cloud computing)

Ville du kjøpt en TV som viste kun en kanal?

HP ConvergedSystem 700 Vidar Audum

OBC FileCloud vs. Dropbox

Active Directory Design Lofoten

Stikkord: Java EE, EJB, JSF, JPA, SWT, klient/tjener, Glassfish server, Application Client.

HMS og IKT-sikkerhet i integrerte operasjoner

TJENESTEBESKRIVELSE INTERNETT FRA BKK

Steria as a Service En norsk skytjeneste Steria

Hvordan innføre tjenester på et avansert trådløst nettverk for mange samtidige brukere og applikasjoner.

GENERELL BRUKERVEILEDNING WEBLINE

Install av VPN klient

1. Intro om System Center

PRODUKTBESKRIVELSE INFRASTRUKTUR. NRDB Sentralisert Node

Direct Access. Hva er det, og hvor langt har NVH kommet i innføringen? av Gjermund Holden IT-sjef, NVH

NiSec Network Integrator & Security AS ALT UNDER KONTROLL

Våre tekniske konsulenter kan bistå slik at din bedrift får en best mulig tilpasset Handyman installasjon ut fra deres infrastruktur.

En filserver på Internett tilgjengelig når som helst, hvor som helst. Enkelt, trygt og rimelig

Teknisk informasjon om bruk av BankID - Ansattes bruk av nettbank fra arbeidsplassen

InfoRed Publisering. - produktbeskrivelse. TalkPool WebServices Postboks Åneby

SUSOFT RETAIL FOR MOTEBUTIKKER

Publiseringsløsning for internettsider

BESKYTT VIRKSOMHETEN DIN UANSETT HVOR DU ER. Protection Service for Business

LMS-administrator i går, i dag og i morgen. UiA / SUHS-Trondheim 5/ Claus Wang

System integration testing. Forelesning Systems Testing UiB Høst 2011, Ina M. Espås,

Teknisk hjørne RiskManager

Alt-i-ett-dekning for bedriften din


17. april GoOpen Slik har vi gjort det - Erfaring med innføring av fri programvare og standardisert drift

Ulik trafikk har ulike behov. Systemer/brukere som ikke skal/trenger å snakke sammen bør ikke få mulighet til...

1. Systemsikkerhet Innledning. Innhold

Konfigurasjonsstyring

Bli bedre. -på nettverkskommunikasjon. Kursprogram 2009

IBM + Microsoft = Effektiv samhandling. Erfaringer med samhandling i

VEDLEGG 1: KRAVSPESIFIKASJON

WebSmart. Trond E. Nilsen Select AS

NOVUG 3 februar 2009

Bilag 3 Del 1 Kundens tekniske løsning Avtalereferanse: NT Digitale Display

Lumia med Windows Phone

Er du sikker? David Karlsen, Seniorkonsulent, Commercial Data Servers AS

Problemfri IT for bedrifter som ikke får ligge nede.

PRODUKTBESKRIVELSE INFRASTRUKTUR. NRDB Internett

LAB-IT-PROSJEKTET - TEKNISKE LØSNINGER IT-FORUM 2017

Blant de mest omtalte Internett tilpassningene i dag er brannmurer og virtuelle private nett (VPN).

Glitrevannverket: Hvordan er IKT sikkerheten i et IKS som ikke har ferdigtenkt dette ennå? René Astad Dupont

Windows 7. IT Forum

IT-Ledelse, 18.februar

Bergvall Marine OPPGAVE 3. Jon Vegard Heimlie, s Vijitharan Mehanathan, s Thore Christian Skrøvseth, s171679

PRODUKTBESKRIVELSE. NRDB Lokal Node (VPN)

PRODUKTBESKRIVELSE. NRDB Sentralisert Node

IT Operations Cisco Partner Day, Fornebu

Hvorfor gir SCCM effektiv klientdrift - og hvem passer det best for? Aleksander Bjøru Seniorkonsulent aleksander.bjoru@atea.no

Småteknisk Cantor Controller installasjon

fleksibilitet når det gjelder geografisk plassering og etablerte arbeidsrutiner. Qubic cms

Den Nettverksintegrerte Tjeneste Geir Førlie

Lab 1: Installasjon av Virtualiseringsløsning (VMWare Server ESXi 6.5) med en Virtuell Linux maskin (Cent OS 7 64-bit)

Ikt-enheten. 6,8 årsverk 7 personer + 1 lærling

TRUSLER, TRENDER OG FAKTISKE HENDELSER

PROEX.NO. En webbasert samhandlingsløsning. Utviklet av Eskaler as. Rogaland Kunnskapspark Postboks 8034 Postterminalen 4068 Stavanger

GÅRSDAGENS TEKNOLOGI

Saksnr. 2013/188 2-faktor autentisering. Spørsmål og svar: :

IKT- sikkerhet. Prosjektportefølje 2019

Digitalisering av servicetjenester

Vedlegg 3 Tekniske krav til IKT-løsninger i Kongsbergregionen

Ementor SharePacks. Breakfast Club 23. september Konsulentsjef Ementor Oslo

Installasjonsveiledning. DDS-CAD Arkitekt & Konstruksjon 7

Katastrofeløsninger Hva er sikkert nok og hva skal jeg velge? Steinar Aalvik, Atea

Produksjonssettingsrapport

Ingen kompromisser - Beste beskyttelse for stasjonære og bærbare PCer CLIENT SECURITY

Friheten ved å ha Office på alle enhetene dine

Vedlegg G - Kundens tekniske plattform

Arbeidsflyt og integrasjoner i. Pureservice. Mars 2014

Anbefaling om bruk av HL7 FHIR for datadeling

Planlegging og iverksetting av sikkerhetsavhengige tjenester i forskjellige systemer

Sikkerhedstrusler i sundhedsvæsenet - hvordan kan risiko og sårbarhed reduceres

Transkript:

netsense...making sense of IT

Netsense.. Netsense er et IT konsulentselskap som opererer innen fagområdene: IT utvikling IT forvaltning IT rådgivningstjenester Vi leverer understøttende teknologi og tjenester...så våre kunder kan ha uforstyrret fokus på deres kjernevirksomhet Runar Krokå Seniorkonsulent Tlf:90 603 603 rk@netsense.no

Ineos - Oversikt Designet for "single point of failiure" 2 nivåskille Gradert tilgang via terminalserver Fleksibilitet Skalerbarhet

Ineos - Oversikt

Ineos - Laginndeling Basert på Honeywell sin modell Lag 1: Prosess kontroll Lag 2: Operatør kontroll Lag 3: Avansert kontroll Lag 3,5: DMZ Duplisert ethernet er implementert på Lag 1 og 2 Leverandører får tildelt sitt eget lag 1 og 2, dette fungerer som "deres egen boble"

Ineos - Laginndeling

Levetidsbetrakninger.. IT Nett: Konstant oppdatering Livs syklus på ca. 10 å (mulighet for oppdatering og patcher) Nye versjoner tilgjengelig ca. hvert 2-3 år Applikasjonsoppdateringer skaper kompabilitets utfordringer/problemer Rapportering systemer i L3 og L3,5 følger denne standarden Konsoll PC (operatør stasjoner) følger denne standarden OT (Operasjonell Teknologi) Nett: Livs syklus på 15-20 år Produksjons systemer og data innsamlingssystemer følger denne standarden

Levetidsbetrakninger.. IT Nett: Konstant oppdatering Livs syklus på ca. 10 å (mulighet for oppdatering og patcher) Nye versjoner tilgjengelig ca. hvert 2-3 år Applikasjonsoppdateringer skaper kompabilitets utfordringer/problemer Rapportering systemer i L3 og L3,5 følger denne standarden Konsoll PC (operatør stasjoner) følger denne standarden OT (Operasjonell Teknologi) Nett: Livs syklus på 15-20 år Produksjons systemer og data innsamlingssystemer følger denne standarden

Hvorfor er dette en problemstilling nå og ikke for 10 år siden? Krav og behov for publisering og deling av data Behov for integrasjon på tvers av systemer

Eksempler på dataflyt mellom isolerte nettverk..

Ineos - Replikering Ressurser og innstillinger fra topp domenet er tilgjengelige i hele hierarkiet Full kontroll på trafikk på tvers av subdomener

Ineos - Replikering

Ineos Innstillinger, antivirus og sikkerhetspolicier Innstillinger, sikkerhetspolicier og programvare "dyttes" ut fra DMZ Antivirus dyttes ut fra DMZ, eventuelle avvik registreres her. Backup lastes opp til DMZ

Ineos Innstillinger, antivirus og sikkerhetspolicier

Ineos Innstillinger, antivirus og sikkerhetspolicier Innstillinger, sikkerhetspolicier og programvare "dyttes" ut fra DMZ Antivirus dyttes ut fra DMZ, eventuelle avvik registreres her. Backup lastes opp til DMZ

Ineos Innstillinger, antivirus og sikkerhetspolicier

Ineos Innstillinger, antivirus og sikkerhetspolicier Innstillinger, sikkerhetspolicier og programvare "dyttes" ut fra DMZ Antivirus dyttes ut fra DMZ, eventuelle avvik registreres her. Backup lastes opp til DMZ

Ineos Innstillinger, antivirus og sikkerhetspolicier

Ineos PHD (Process Historical Database) PHD Collector noder rapporterer til PHD Shadowserver i DMZ Tarragon server i kontornett har tilgang til data på PHD shadowserver, disse publiseres i et webgrensesnitt

Ineos PHD (Process Historical Database)

Ineos Remote Access Eksterne brukere (inkl. leverandører) kobler til Ineos med IPSec VPN Brukerne kjører terminalserver sesjoner mot DMZ På terminalserver er det satt opp gradert tilgang til data og områder etter behov

Ineos Remote Access

Vår rolle.. Koordinere ressursbehov, miljø og dataflyt på tvers av leverandører og systemeier Designe et miljø som ivaretar kunde, leverandør og sikkerhet på en fornuftig måte Hvorfor.. Fordi leverandører har god kjennskap til eget produkt og miljø, de har derimot liten eller ingen kjennskap til IT infrastruktur i en større bedrift, når det kommer til IT/OT følger de "instruksjonsboka" Fordi man ønsker å i størst mulig grad sentral administrere miljøet, samt samle data sentralt er det nødvendig med ressurser som kjenner det totale bildet, og som kan integrere leverandørenes løsninger i infrastrukturen uten og skape kompabilitets problemer med eksisterende løsninger.

Drift og vedlikehold.. Alle driftskritiske noder på Lag 1, 2 og 3 er duplisert, enten lokalt på det enkelte lag eller ved å gi tilgang på tvers av lagene, dette kan fort gi en "falsk trygghet", uten overvåkning av systemene vil man ikke merke at primære noder feiler, man kjører dermed på sekundære uten og være klar over det. Påstand: "I dag er norsk industri veldig dyktige til og følge med på sine fabrikk systemer, overvåkning av IT/OT systemer er mer tilfeldig, mange hendelser med påfølgende problemer og frustrasjon kunne vært unngått med bedre overvåkning!"

Drift og vedlikehold.. Det er viktig med patching og oppdatering av L3/L3,5 da disse sonene fungerer som en sikkerhetsbuffer for lag 1 og 2, dette gjelder OS patcher, firewaller, software, firmware og dokumentasjon, man har ikke denne muligheten på lag 1 og 2 og disse er derfor avhengig av sikkerheten fra overliggende lag samt en så høy grad av isolasjon som mulig. Når det gjelder OT drift av lag 1 og 2 er det gjerne prinsippet: "If it ain 't broken, don't fix it" som gjelder, dette gjøres mulig ved gjennomtenkt drift av overliggende lag, på denne måten kan mange av problemene rundt levetidsforskjeller løses. En høy grad av intern segmentering av noder i lag 2 og 3 reduserer nødvendigheten for monitorering av data trafikk, man kan da konsentrere seg om trafikk på tvers av lagene.

Drift og vedlikehold.. Det er viktig med patching og oppdatering av L3/L3,5 da disse sonene fungerer som en sikkerhetsbuffer for lag 1 og 2, dette gjelder OS patcher, firewaller, software, firmware og dokumentasjon, man har ikke denne muligheten på lag 1 og 2 og disse er derfor avhengig av sikkerheten fra overliggende lag samt en så høy grad av isolasjon som mulig. Når det gjelder OT drift av lag 1 og 2 er det gjerne prinsippet: "If it ain 't broken, don't fix it" som gjelder, dette gjøres mulig ved gjennomtenkt drift av overliggende lag, på denne måten kan mange av problemene rundt levetidsforskjeller løses. En høy grad av intern segmentering av noder i lag 2 og 3 reduserer nødvendigheten for monitorering av data trafikk, man kan da konsentrere seg om trafikk på tvers av lagene.

Drift og vedlikehold.. Det er viktig med patching og oppdatering av L3/L3,5 da disse sonene fungerer som en sikkerhetsbuffer for lag 1 og 2, dette gjelder OS patcher, firewaller, software, firmware og dokumentasjon, man har ikke denne muligheten på lag 1 og 2 og disse er derfor avhengig av sikkerheten fra overliggende lag samt en så høy grad av isolasjon som mulig. Når det gjelder OT drift av lag 1 og 2 er det gjerne prinsippet: "If it ain 't broken, don't fix it" som gjelder, dette gjøres mulig ved gjennomtenkt drift av overliggende lag, på denne måten kan mange av problemene rundt levetidsforskjeller løses. En høy grad av intern segmentering av noder i lag 2 og 3 reduserer nødvendigheten for monitorering av data trafikk, man kan da konsentrere seg om trafikk på tvers av lagene.

Fremtidige teknologier.. Next generation firewall, port based security VS. application detection Hvilke muligheter vi dette gi oss? UTM to the edge: Data leakage protection, hindre sensitiv informasjon i og lekke ut Legal traffic, stoppe uønsket trafikk allerede før den kommer til nettverkskortet Sikker tunnelering og bridging av interne nett og VLAN