Sicurezza di rete
Eseguire il CODESYS 4 server solo dietro un proxy inverso TLS
Gruppo target: Amministratori di sistema
Descrizione: IL CODESYS 4 Il server stesso non fornisce la crittografia TLS e al di fuori di localhost è accessibile solo tramite HTTP non crittografato. Pertanto, è necessario un proxy inverso TLS esterno a monte, ad esempio nginx, o un proxy del portale per il funzionamento sulla rete. Il proxy inverso TLS esterno, ad esempio nginx, o il proxy del portale termina TLS e inoltra le connessioni HTTP e WebSocket al CODESYS 4 server. Senza un contesto sicuro (HTTPS), l'applicazione web si rifiuterà di essere eseguita.
Azione: In ogni operazione di rete o operazione produttiva, è assolutamente necessario configurare un proxy inverso TLS upstream o un proxy del portale davanti al CODESYS 4 server. Per fare ciò, usa la configurazione di esempio nginx inclusa o adattala al tuo ambiente. Una guida di configurazione si trova in Guida rapida.
Ragionamento In assenza di crittografia TLS, le credenziali, le informazioni di sessione e i dati di progetto verrebbero trasmessi in chiaro sulla rete e potrebbero essere letti o manipolati da un utente malintenzionato con accesso alla rete. Pertanto, l'applicazione web richiede assolutamente un contesto sicuro (MSDN). Di conseguenza, il funzionamento della rete senza crittografia TLS a monte è tecnicamente impossibile.
Configura una protezione aggiuntiva contro gli attacchi di forza bruta e (D)DoS
Gruppo target: Amministratori di sistema
Descrizione: CODESYS 4 Il sistema limita internamente i tentativi di accesso tramite diverse misure: un ritardo casuale durante il login, un massimo di 10 accessi simultanei per utente e un massimo di 500 in totale, oltre a una cache per i nomi utente non validi. Tuttavia, ciò non fornisce una protezione completa contro gli attacchi brute-force e (D)DoS.
Azione È inoltre necessario implementare una protezione a monte contro gli attacchi brute-force e (D)DoS a livello di infrastruttura, ad esempio limitando la velocità di trasmissione e le connessioni sul reverse proxy o su un firewall per applicazioni web (WAF) a monte. Questa protezione a monte è responsabilità dell'operatore.
Ragionamento: Le restrizioni interne di CODESYS 4 Rendono gli attacchi più difficili, ma non possono impedire completamente gli attacchi di forza bruta mirati o gli attacchi (D)DoS. Senza una protezione a monte, un aggressore può compromettere la disponibilità del sistema per gli utenti autorizzati.
Isola e proteggi le tue soluzioni proxy per portali
Gruppo target: Amministratori di sistema
Descrizione: Invece del proxy fornito del CODESYS 4 server, puoi utilizzare il tuo proxy del portale o il tuo isolamento di sessione, ad esempio, per sessione un container Docker separato con il CODESYS 4 backend. La sicurezza di tale configurazione è interamente responsabilità dell'utente e non può essere valutata da CODESYS In questa variante, la connessione tra il proxy e il backend non è attualmente né autenticata né crittografata.
Azione: Isola e proteggi la connessione tra il tuo proxy e il CODESYS 4 backend – ad esempio tramite host, container o reti separati in modo che non sia accessibile ad altri utenti locali o remoti. Fino a nuovo avviso, eseguire questa variante esclusivamente in ambienti sicuri. Assicurarsi che non vengano registrati segreti (password, token).
Ragionamento La connessione tra il proxy e il backend non è attualmente né autenticata né crittografata. Di conseguenza, un utente malintenzionato con accesso a questa connessione potrebbe dirottare le sessioni, impersonare un altro utente, leggere o manipolare i dati trasmessi o bloccare l'accesso alle sessioni.
Eseguire le connessioni online ai controller solo in reti protette.
Gruppo target: Amministratori di sistema
Descrizione: CODESYS 4 Attualmente, la connessione online al gateway e al controller (sistema runtime) non viene crittografata. Solo la password del controller è protetta crittograficamente durante la trasmissione. L'applicazione di avvio – e quindi la proprietà intellettuale del vostro progetto – così come i dati di monitoraggio in tempo reale e i dati di controllo vengono attualmente trasmessi in chiaro sulla rete.
Azione: Gestire le connessioni online a gateway e controller esclusivamente all'interno di una rete protetta o segmentata, inaccessibile agli utenti non autorizzati.
Ragionamento Un utente malintenzionato con accesso alla rete potrebbe intercettare il traffico online non crittografato – ed esporre, ad esempio, il know-how relativo al tuo progetto – oppure manipolare i dati e i comandi trasmessi.
Mantenere una configurazione TLS sicura sul proxy inverso
Gruppo target: Amministratori di sistema
Descrizione: La crittografia TLS viene eseguita durante il funzionamento del CODESYS 4 server tramite il proxy inverso a monte (vedi anche: Eseguire il CODESYS 4 server solo dietro un proxy inverso TLSCiò significa che, in qualità di gestore di questo proxy, sei anche responsabile della selezione e della manutenzione del software proxy inverso, delle versioni TLS consentite e delle suite di cifratura.
Azione Configura le versioni TLS e le suite di cifratura consentite sul tuo reverse proxy in base allo stato dell'arte attuale e mantieni questa configurazione aggiornata. Assicurati inoltre di mantenere aggiornato il software del reverse proxy per chiudere tempestivamente eventuali falle di sicurezza.
Ragionamento Versioni TLS obsolete o suite di cifratura deboli possono consentire a un utente malintenzionato di violare la crittografia e leggere o manipolare i dati trasmessi.