Seguridad de la red
Ejecutar el CODESYS 4 Servidor únicamente detrás de un proxy inverso TLS.
Grupo objetivo Administradores de sistemas
Descripción: El CODESYS 4 El propio servidor no proporciona cifrado TLS y fuera de localhost solo es accesible a través de HTTP sin cifrar. Por lo tanto, se requiere un proxy inverso TLS externo ascendente, por ejemplo nginx, o un proxy de portal para operar a través de la red. El proxy inverso TLS externo, por ejemplo nginx, o el proxy de portal termina TLS y reenvía las conexiones HTTP y WebSocket al servidor. CODESYS 4 servidor. Sin un contexto seguro (HTTPS), la aplicación web no se ejecutará.
Acción: En cada operación de red u operación productiva, es absolutamente necesario configurar un proxy inverso TLS ascendente o un proxy de portal delante del CODESYS 4 servidor. Para ello, utilice la configuración de ejemplo de nginx incluida o adáptela a su entorno. Encontrará una guía de configuración en el guía de inicio rápido.
Razonamiento Si no se utiliza el cifrado TLS, las credenciales, la información de la sesión y los datos del proyecto se transmitirían en texto plano a través de la red y podrían ser leídos o manipulados por un atacante con acceso a la red. Por lo tanto, la aplicación web requiere un entorno seguro (MSDN). En consecuencia, el funcionamiento de la red sin cifrado TLS ascendente es técnicamente imposible.
Establezca protección adicional contra ataques de fuerza bruta y (D)DoS.
Grupo objetivo Administradores de sistemas
Descripción: CODESYS 4 El sistema restringe internamente los intentos de inicio de sesión mediante diversas medidas: un retardo aleatorio durante el inicio de sesión, un máximo de 10 inicios de sesión simultáneos por usuario y un máximo de 500 en total, además de una caché para nombres de usuario no válidos. Sin embargo, esto no proporciona una protección completa contra ataques de fuerza bruta y de denegación de servicio (DDoS).
Acción Además, implemente una protección contra ataques de fuerza bruta y de denegación de servicio (DDoS) en la infraestructura; por ejemplo, limitando la velocidad de conexión y el tráfico en el proxy inverso o en un firewall de aplicaciones web (WAF). Esta protección es responsabilidad del operador.
Razonamiento: Las restricciones internas de CODESYS 4 Si bien dificultan los ataques, no pueden prevenir por completo los ataques de fuerza bruta dirigidos ni los ataques de denegación de servicio (DDoS). Sin protección en la red, un atacante puede comprometer la disponibilidad del sistema para los usuarios autorizados.
Aísle y proteja sus propias soluciones de proxy de portal
Grupo objetivo Administradores de sistemas
Descripción: En lugar del proxy proporcionado de la CODESYS 4 servidor, puede usar su propio proxy de portal o su propio aislamiento de sesión, por ejemplo, por sesión un contenedor Docker separado con el CODESYS 4 backend. La seguridad de dicha configuración es enteramente su responsabilidad y no puede ser evaluada por CODESYS En esta variante, la conexión entre el proxy y el backend no está ni autenticada ni cifrada.
Acción: Aísle y proteja la conexión entre su proxy y el CODESYS 4 El backend, por ejemplo, se realiza mediante hosts, contenedores o redes independientes para que no sea accesible a otros usuarios locales o remotos. Hasta nuevo aviso, ejecute esta variante exclusivamente en entornos seguros. Asegúrese de que no se registren datos confidenciales (contraseñas, tokens).
Razonamiento Actualmente, la conexión entre el proxy y el servidor backend no está autenticada ni cifrada. Por lo tanto, un atacante con acceso a esta conexión podría secuestrar sesiones, suplantar la identidad de otro usuario, leer o manipular los datos transmitidos o bloquear el acceso a las sesiones.
Utilice las conexiones en línea con los controladores únicamente en redes seguras.
Grupo objetivo Administradores de sistemas
Descripción: CODESYS 4 Actualmente, la conexión en línea con la puerta de enlace y el controlador (sistema de ejecución) no está cifrada. Solo la contraseña del controlador está protegida criptográficamente durante la transmisión. La aplicación de arranque —y, por lo tanto, la propiedad intelectual de su proyecto—, así como los datos de monitorización en tiempo real y los datos de control, se transmiten actualmente en texto plano a través de la red.
Acción: Operar las conexiones en línea a las pasarelas y controladores exclusivamente en una red segura o segmentada que sea inaccesible para usuarios no autorizados.
Razonamiento Un atacante con acceso a la red podría interceptar el tráfico en línea no cifrado —y exponer, por ejemplo, el conocimiento técnico de su proyecto— o manipular los datos y comandos transmitidos.
Mantenga una configuración TLS segura en el proxy inverso.
Grupo objetivo Administradores de sistemas
Descripción: El cifrado TLS se realiza durante el funcionamiento del CODESYS 4 servidor a través del proxy inverso ascendente (véase también: Ejecutar el CODESYS 4 Servidor únicamente detrás de un proxy inverso TLS.Esto significa que, como operador de este proxy, usted también es responsable de seleccionar y mantener el software de proxy inverso, las versiones de TLS permitidas y los conjuntos de cifrado.
Acción Configure las versiones TLS y los conjuntos de cifrado permitidos en su proxy inverso según las últimas tecnologías y mantenga esta configuración actualizada. Asimismo, asegúrese de mantener actualizado el software de su proxy inverso para corregir rápidamente cualquier vulnerabilidad de seguridad.
Razonamiento Las versiones obsoletas de TLS o los conjuntos de cifrado débiles pueden permitir que un atacante rompa el cifrado y lea o manipule los datos transmitidos.