یک سیستم اسکادا (SCADA) با معماری ضعیف، تمام عمر خود را صرف وصله کردن، دور زدن مشکلات و عذرخواهی خواهد کرد. ما پروژههایی را تحویل گرفتهایم که در آنها سرور اسکادا (SCADA) روی همان سوییچ شبکه پرینتر اداری قرار داشت، نام تگها رشتههای تصادفی بدون هیچ قاعدهای بودند و یک خرابی سرور واحد، نظارت را برای 200,000 مشتری از کار میانداخت. در مقابل، یک معماری اسکادا (SCADA) بهخوبی طراحیشده، نامرئی است — بهطور قابل اعتماد اجرا میشود، بهراحتی مقیاسپذیر است و دادههای مورد نیاز اپراتورها را بدون اینکه آنها را مجبور به جنگیدن با سیستم کند، فراهم میکند. این راهنما هر لایه از یک معماری صنعتی مقاوم اسکادا (SCADA) را از سنسورهای میدانی تا صفحه نمایش اپراتور بررسی میکند.
1. مبانی معماری اسکادا (SCADA)
سیستمهای اسکادا (SCADA) مدرن از یک معماری چندلایه و توزیعشده بر اساس مدل ISA-95 / Purdue پیروی میکنند. هر لایه عملکرد خاصی دارد، از طریق رابطهای تعریفشده ارتباط برقرار میکند و میتواند بهطور مستقل مقیاسپذیر یا ارتقا یابد. این پنج لایه عبارتند از:
- دستگاههای میدانی (سطح 0-1): سنسورها و عملگرهایی که فرآیند فیزیکی را اندازهگیری و دستکاری میکنند
- کنترلکنندهها (سطح 1): پیالسی (PLC) و RTUهایی که کنترل بلادرنگ و جمعآوری داده را اجرا میکنند
- شبکه ارتباطی (سطح 1.5-2): شبکههای صنعتی که کنترلکنندهها را به سیستمهای نظارتی متصل میکنند
- سرورهای اسکادا (SCADA) (سطح 2-3): سرورهای جمعآوری داده، پردازش آلارم، تاریخچهنگار (Historian) و برنامههای کاربردی
- رابط انسان و ماشین (HMI) و کلاینتها (سطح 2-3): ایستگاههای کاری اپراتور، کلاینتهای وب و دستگاههای موبایل
معماری باید با سه اصل غیرقابل مذاکره طراحی شود:کنترل قطعی (پیالسی (PLC) باید حتی در صورت از کار افتادن اسکادا (SCADA) کنترل را در دست داشته باشد)،دفاع در عمق (امنیت در هر لایه، نه فقط در محیط بیرونی)، ومقیاسپذیری (افزودن یک ایستگاه یا تگ جدید نباید نیازمند بازطراحی معماری سیستم باشد).
2. لایه 1: دستگاههای میدانی
لایه میدانی جایی است که سیستم اسکادا (SCADA) با دنیای فیزیکی مواجه میشود. انتخاب دستگاه بر کیفیت دادهها، بار نگهداری و قابلیت اطمینان سیستم تأثیر میگذارد:
- سنسورها: فرستندههای فشار، سنسورهای سطح، فلومترها، پروبهای دما و ابزارهای آنالیزی. برای یکپارچهسازی اسکادا (SCADA)، دستگاههایی با خروجی 4-20mA HART، Modbus RTU یا PROFINET/PROFIBUS را انتخاب کنید. فرستندههای هوشمند HART نه تنها متغیر فرآیند، بلکه دادههای تشخیصی (سلامت سنسور، وضعیت کالیبراسیون) را نیز ارائه میدهند که میتوانند در تاریخچهنگار (Historian) ثبت شوند.
- عملگرها: استارترهای موتور، اینورتر (VFD)، شیرهای کنترلی و شیرهای سلنوئیدی. برای نظارت اسکادا (SCADA)، اطمینان حاصل کنید که هر عملگر بازخورد (وضعیت اجرا، خطا، موقعیت) را ارائه میدهد، نه فقط یک خروجی فرمان. فرمان بدون بازخورد تنها یک حدس است — اپراتور نمیتواند تأیید کند که عملیات انجام شده است.
- انتخاب نوع سیگنال: برای سیگنالهای آنالوگ از 4-20mA (مقاومتر به نویز نسبت به 0-10V)، برای وضعیت از ورودیهای دیجیتال (کنتاکتهای بدون ولتاژ ترجیح داده میشوند) و برای دما از ماژولهای RTD/دما استفاده کنید. از اتصال مستقیم ترموکوپل در فواصل طولانی خودداری کنید — از فرستنده دما با خروجی 4-20mA استفاده کنید.
- ایمنی ذاتی و مناطق خطرناک: برای کاربردهای نفت و گاز، شیمیایی یا معدن در مناطق خطرناک، از دستگاههای میدانی با رتبهبندی Ex و موانع ایزوله یا ماژولهای ایمنی ذاتی در تابلو کنترل استفاده کنید.
3. لایه 2: کنترلکنندهها (پیالسی (PLC)/RTU)
لایه کنترلکننده لبه سیستم اسکادا (SCADA) است — دادهها را از دستگاههای میدانی جمعآوری میکند، منطق کنترل محلی را اجرا میکند و به سمت بالا با سرورهای اسکادا (SCADA) ارتباط برقرار میکند.
پیالسی (PLC) در مقابل RTU
تمایز کمرنگ شده است، اما به طور سنتی:
- پیالسی (PLC) (کنترلکننده منطقی قابل برنامهریزی):بهینهشده برای کنترل محلی و پرسرعت در یک کارخانه یا ماشین. برنامهنویسی غنی IEC 61131-3، زمانهای اسکن سریع، انتخاب گسترده ماژولهای I/O. بهترین گزینه برای اتوماسیون کارخانه، کارخانههای فرآیندی و کنترل ماشین.
- RTU (Remote Terminal Unit):بهینهشده برای سایتهای توزیعشده جغرافیایی با ارتباط پهنای باند پایین. مصرف انرژی کمتر، محدوده دمایی وسیعتر، ارتباط رادیویی/سلولی داخلی و بافرینگ داده ذخیره و ارسال. بهترین گزینه برای ایستگاه پمپاژ خط لوله، سر چاهها و سایتهای خدماتی راه دور.
کنترلکنندههای مدرن — از جمله Siemens S7-1200/1500 و Allen-Bradley CompactLogix — قابلیتهای PLC و RTU را ترکیب میکنند و تمایز را تا حد زیادی برای تأسیسات جدید تئوریک میسازند. معیار کلیدی انتخاب این است که آیا کنترلکننده میتواند در زمان قطعی ارتباطات به طور خودمختار کنترل را حفظ کند، دادهها را به صورت محلی بافر کند و با بازگشت اتصال مجدداً همگامسازی شود.
افزونگی کنترلکننده
برای فرآیندهای حیاتی، کنترلکنندههای افزونه مشخص کنید (به عنوان مثال، Siemens S7-1500R/H، Allen-Bradley ControlLogix L8x با افزونگی). دو CPU از طریق یک لینک فیبر اختصاصی همگامسازی میشوند؛ اگر اصلی از کار بیفتد، پشتیبان در کمتر از 100ms بدون اختلال در I/O کنترل را به دست میگیرد. کنترلکنندههای افزونه در تصفیه آب، تولید برق و نفت و گاز — صنایعی که هزینههای توقف برنامهریزینشده از 50,000 دلار در ساعت فراتر میرود — استاندارد هستند.
4. لایه 3: شبکه ارتباطی
شبکه شاهرگ سیستم اسکادا (SCADA) است. طراحی شبکه مستقیماً بر تازگی دادهها، تأخیر آلارم و امنیت سایبری تأثیر میگذارد.
معماری شبکه
- شبکه فرآیند (سطح 1-2):PLCها، I/O راه دور و سرورهای داده اسکادا (SCADA) را متصل میکند. از سوئیچهای مدیریتی صنعتی (به عنوان مثال، Siemens SCALANCE، Hirschmann، Moxa) با PROFINET/EtherNet/IP استفاده کنید. برای سیستمهای با دسترسیپذیری بالا، حلقههای MRP (Media Redundancy Protocol) را با سوئیچآور زیر 200ms پیکربندی کنید.
- شبکه نظارتی (سطح 2-3):سرورهای اسکادا (SCADA)، کلاینتهای رابط انسان و ماشین (HMI) و تاریخچهسازها را متصل میکند. از طریق فایروال از شبکه فرآیند جدا شود. برای ترافیک سرور به سرور و سرور به کلاینت از گیگابیت اترنت استفاده کنید.
- DMZ (سطح 3.5):یک منطقه غیرنظامیشده بین شبکه کنترل و شبکه شرکتی، هر سروری را که نیاز به دسترسی خارجی دارد (رابط انسان و ماشین (HMI) تحت وب، دروازه OPC UA، سرور دسترسی از راه دور) میزبانی میکند. هیچ ترافیک مستقیمی از سطح 4 (شرکتی) به سطح 2 (کنترل) جریان نمییابد — تمام ارتباطات از طریق DMZ عبور میکنند.
- WAN میدانی:برای سایتهای راه دور، از 4G/LTE با VPN، رادیو دارای مجوز یا فیبر استفاده کنید. همیشه مسیرهای ارتباطی دوگانه را برای ایستگاههای حیاتی (به عنوان مثال، 4G اصلی + رادیو پشتیبان) با سوئیچاور خودکار مشخص کنید.
⚠️ قانون حیاتی طراحی شبکه
هرگز دستگاههای اسکادا (SCADA) یا PLC را بدون فایروال به شبکه IT شرکتی متصل نکنید. شبکه شرکتی دارای دسترسی به اینترنت، ایمیل، مرور وب و نرمافزارهای نصبشده توسط کاربر است — همه اینها بردارهای حملهای هستند که میتوانند سیستمهای کنترل را به خطر بیندازند. از شبکههای جدا از نظر فیزیکی یا حداقل جداسازی VLAN با فایروالهای صنعتی که کنترل دسترسی آگاه از پروتکل را اعمال میکنند استفاده کنید (به عنوان مثال، فقط OPC UA را در پورت 4840 بین سرور اسکادا (SCADA) و دروازه DMZ مجاز کنید).
5. لایه 4: سرورهای اسکادا (SCADA)
لایه سرور دادههای اسکادا (SCADA) را پردازش، ذخیره و سرویسدهی میکند. یک سیستم اسکادا (SCADA) متوسط تا بزرگ معمولاً شامل چندین نقش سرور است:
- سرور داده I/O (زمان اجرای اسکادا (SCADA)):کنترلکنندهها را نظرسنجی میکند، پایگاه داده تگهای بلادرنگ را حفظ میکند، شرایط آلارم را ارزیابی میکند و اسکریپتهای نظارتی را اجرا میکند. برای افزونگی، سرورهای اصلی/پشتیبان را با سوئیچاور خودکار و دادههای بلادرنگ همگامسازیشده مستقر کنید.
- سرور تاریخچهساز:دادههای فرآیند سری زمانی را برای تحلیل روند و گزارشگیری ذخیره میکند. به جای ثبت در یک پایگاه داده رابطهای، از یک تاریخچهساز اختصاصی (به عنوان مثال، OSIsoft PI، Aveva Historian، Ignition Historian یا InfluxDB برای متنباز) استفاده کنید — تاریخچهسازها برای فشردهسازی و پرسوجوهای سری زمانی بهینهسازی شدهاند و عملکرد 10 تا 100 برابر بهتری را ارائه میدهند.
- سرور وب:گرافیکهای رابط انسان و ماشین (HMI) را به کلاینتهای مبتنی بر مرورگر بدون نیاز به نصب نرمافزار کلاینت ارائه میدهد. برای دسترسی خارجی در DMZ میزبانی شود.
- سرور آلارم:سرور اختصاصی برای پردازش، مسیریابی و اعلان آلارم (SMS، ایمیل، صوت). برای سیستمهای بزرگ، جداسازی پردازش آلارم از اخذ داده تضمین میکند که پاسخ به آلارم توسط بارهای بالای نظرسنجی داده به تأخیر نیفتد.
- سرور مهندسی/ایستگاه کاری:برای پیکربندی اسکادا (SCADA)، برنامهنویسی PLC و نگهداری سیستم استفاده میشود. برای جلوگیری از تغییرات تصادفی در حین عملیات، از سیستمهای زمان اجرا ایزوله میشود.
مجازیسازی سرور
استقرارهای مدرن اسکادا (SCADA) به طور فزایندهای از مجازیسازی (VMware vSphere، Hyper-V) برای میزبانی چندین نقش سرور بر روی میزبانهای فیزیکی افزونه استفاده میکنند. مجازیسازی استقلال سختافزاری، پشتیبانگیری مبتنی بر اسنپشات و بازیابی فاجعه آسانتر را فراهم میکند. با این حال، همیشه تأیید کنید که فروشنده اسکادا (SCADA) از مجازیسازی پشتیبانی میکند — برخی از پلتفرمهای قدیمی دارای محدودیتهای مجوز یا زمانبندی هستند. برای سرورهای I/O بلادرنگ، از pass-through سختافزار مستقیم برای آداپتورهای شبکه جهت به حداقل رساندن تأخیر استفاده کنید.
6. لایه 5: ایستگاههای رابط انسان و ماشین (HMI) و کلاینت
رابط انسان و ماشین (HMI) پنجره اپراتور به سمت فرآیند است. تصمیمات طراحی در اینجا مستقیماً بر اثربخشی و ایمنی اپراتور تأثیر میگذارد:
- ایستگاههای کاری اتاق کنترل:تنظیمات دو مانیتوره با گرافیک فرآیند اصلی در یک صفحه و فهرست آلارم/روندها در صفحه دیگر. از PCهای درجه صنعتی با درایوهای حالت جامد و منابع تغذیه افزونه استفاده کنید.
- نمایشگرهای صفحه بزرگ:برای اتاقهای کنترلی که چندین ناحیه را مدیریت میکنند، یک دیوار ویدیویی یا نمایشگر با فرمت بزرگ، نمای کلی شبکه را همراه با وضعیت آلارم نشان میدهد. نمایشگر را به گونهای پیکربندی کنید که بنرهای آلارم را فارغ از آنچه اپراتور در ایستگاه کاری خود باز کرده است، نمایش دهد.
- کلاینتهای تحت وب:دسترسی رابط انسان و ماشین (HMI) مبتنی بر مرورگر برای سرپرستان، تیم تعمیر و نگهداری و پرسنل کشیک. کلاینتهای تحت وب باید به طور پیشفرض دسترسی فقط مشاهده را فراهم کنند و اقدامات کنترلی نیازمند احراز هویت اضافی باشند.
- دسترسی موبایل:رابط انسان و ماشین (HMI) تحت وب واکنشگرا یا اپلیکیشنهای موبایل اختصاصی برای دسترسی از طریق تلفن/تبلت. دسترسی موبایل همیشه از طریق VPN است و باید برای اکثر کاربران فقط خواندنی باشد — کنترل از راه دور از طریق تلفن، خطر قابل توجهی در عملیات تصادفی ایجاد میکند.
7. چه زمانی به سرورهای افزونه اسکادا (SCADA) نیاز دارید؟
افزونگی، نقاط شکست واحد را از بین میبرد. یک معماری اسکادا (SCADA) با در دسترسبالا، افزونگی را در سطوح متعدد فراهم میکند:
| کامپوننت | روش افزونگی | زمان سوئیچاور |
|---|---|---|
| کنترلر | پردازندههای دوگانه (S7-1500R/H, CLX redundancy) | 10-100ms |
| شبکه | حلقه MRP / RSTP / NIC دوگانه | 50-500ms |
| سرور اسکادا (SCADA) | اصلی/پشتیبان با همگامسازی داده | 5-30 ثانیه |
| هیستورین | تکثیر / هیستورین خوشهای | ثانیه تا دقیقه |
| تغذیه | UPS + ژنراتور پشتیبان | 0ms (UPS), 10-30s (gen) |
| لینک WAN | سیمکارت دوگانه / رادیو + failover سلولی | 30-60 ثانیه |
هر سیستمی به افزونگی کامل نیاز ندارد. سطح افزونگی را با حساسیت فرآیند مطابقت دهید. یک خط بستهبندی کوچک ممکن است فقط به یک UPS نیاز داشته باشد. یک کارخانه تصفیه آب که به 500,000 نفر خدمات میدهد، به کنترلرهای افزونه، شبکهها و سرورهای افزونه نیاز دارد.
8. طراحی پایگاه داده تگها
پایگاه داده تگها پایه و اساس هر سیستم اسکادا (SCADA) است. یک پایگاه داده تگهای با ساختار ضعیف، توسعه رابط انسان و ماشین (HMI)، پیکربندی آلارم و تعمیر و نگهداری را به طور تصاعدی سختتر میکند. این قوانین را دنبال کنید:
- قرارداد نامگذاری:از یک فرمت سلسلهمراتبی و خودمستند استفاده کنید:
[Area].[Equipment].[Parameter]. به عنوان مثال:PS03.Pump01.MotorCurrent,WT02.Filter04.InletPressure. هرگز از مخففهایی که در یک دیکشنری داده مستند نشدهاند استفاده نکنید. نام تگها باید برای اپراتوری که هرگز سیستم را ندیده است، قابل خواندن باشد. - انواع داده:از انواع داده مناسب استفاده کنید: Boolean برای وضعیت، Integer برای شمارشها، Float برای مقادیر آنالوگ، String برای برچسبها. از استفاده float برای مقادیری که باید integer باشند خودداری کنید — این کار باعث مشکلات مقایسه و آلارم میشود. برای تجهیزات تکراری از انواع داده ساختاریافته (UDTs) استفاده کنید (به عنوان مثال، یک UDT "Pump" شامل RunCmd، RunStatus، Fault، Current، Speed، RunHours) تا یکپارچگی تضمین شود.
- کلاسهای اسکن:تگها را بر اساس نرخ بهروزرسانی مورد نیاز گروهبندی کنید. پارامترهای حیاتی (فشار، دبی، آلارمهای اضطراری) با نرخ 1 ثانیه polled میشوند. وضعیت روتین (ساعات کار موتور، دمای مخزن) میتواند با نرخ 5-30 ثانیه polled شود. دادههای غیرحیاتی (دمای محیط، مجموع انرژی) میتوانند با نرخ 1-5 دقیقه polled شوند. این کار پهنای باند ارتباطی و بار کنترلر را بهینه میکند.
- مقیاسبندی و واحدها:مقیاسدهی واحد مهندسی (خام 4-20mA → 0-10 bar) را در پیکربندی تگ اسکادا (SCADA) تعریف کنید، نه در گرافیک رابط انسان و ماشین (HMI). هر تگ آنالوگ باید دارای یک واحد تعریف شده (bar, °C, m³/h, kW) و حدود min/max منطقی برای آلارم باشد.
9. چگونه باید یک سیستم آلارم اسکادا (SCADA) را طراحی کنید؟
سیستم آلارم اغلب انتقادیترین بخش در پیادهسازی اسکادا (SCADA) است. آن را به درستی و با پیروی از ISA-18.2 طراحی کنید:
- اولویتهای آلارم:از سه سطح اولویت استفاده کنید: بحرانی (نیاز به اقدام فوری)، بالا (اقدام در عرض 30 دقیقه)، و پایین (آگاهیبخشی، بدون اقدام فوری). توزیع باید از نسبت تقریبی 5%/15%/80% پیروی کند — اگر بیش از 10% آلارمها "بحرانی" باشند، اپراتورها آنها را نادیده میگیرند.
- ویژگیهای آلارم:هر آلارم باید شامل موارد زیر باشد: setpoint، deadband، تأخیر on/off، اولویت، توضیحات، پاسخ مورد نیاز و گرافیک مرتبط. متن راهنمای آلارم را به گونهای پیکربندی کنید که به اپراتور بگوید چه کاری باید انجام دهد، نه فقط اینکه چه مشکلی پیش آمده است.
- مسیریابی آلارم:آلارمهای بحرانی، آلارمهای صوتی/تصویری رابط انسان و ماشین (HMI) را به همراه اعلان خارجی (SMS/تلفن) فعال میکنند. آلارمهای بالا در نوار آلارم ظاهر شده و ثبت میشوند. آلارمهای پایین فقط ثبت شده و در خلاصه روزانه ظاهر میشوند.
- قفسهبندی و سرکوب آلارم:به اپراتورها اجازه دهید تا آلارمهای مزاحم را در حین تعمیر و نگهداری به طور موقت سرکوب کنند، با فعالسازی مجدد خودکار. هرگز اجازه غیرفعالسازی دائمی آلارم را بدون تأیید سرپرست و ثبت حسابرسی ندهید.
- تحلیلهای آلارم:فرکانس آلارم را ردیابی کنید، آلارمهای "chattering" (آلارمهایی که به سرعت تغییر وضعیت میدهند) را شناسایی کنید و گزارشهای آلارم را به صورت ماهانه بررسی کنید تا setpointها را بهینهسازی و آلارمهای مزاحم را حذف کنید. یک سیستم به خوبی مدیریت شده باید در حین عملکرد عادی، کمتر از 10 آلارم در ساعت به ازای هر اپراتور تولید کند.
10. استراتژی Historian و ذخیرهسازی دادهها
Historian حافظه بلندمدت سیستم اسکادا (SCADA) است. تصمیمات طراحی بر عملکرد پرسوجو، هزینه ذخیرهسازی و در دسترس بودن دادهها تأثیر میگذارند:
- نرخهای جمعآوری:مقادیر آنالوگ بحرانی را با رزولوشن 1 ثانیه (یا در صورت تغییر 0.5%)، مقادیر استاندارد را در 5-15 ثانیه و مجموعها/شمارندهها را در فواصل 1 دقیقهای ثبت کنید. از گزارشگیری مبتنی بر استثنا (ثبت فقط زمانی که مقدار بیش از یک آستانه تغییر کند) برای کاهش حجم ذخیرهسازی به میزان 50-80% برای پارامترهای با تغییرات کند استفاده کنید.
- سیاست نگهداری:دادههای خام 1 ثانیهای را برای 90 روز، میانگینهای 1 دقیقهای را برای 1 سال، میانگینهای 15 دقیقهای را برای 5 سال و میانگینهای ساعتی/روزانه را برای مدت نامحدود ذخیره کنید. این رویکرد سلسلهمراتبی، دادههای عیبیابی دقیق را با گزارشگیری روند بلندمدت بدون رشد بیرویه ذخیرهسازی متعادل میکند.
- اندازهگیری ذخیرهسازی:به عنوان یک تخمین تقریبی، 10,000 تگ با رزولوشن 1 ثانیه، سالانه تقریباً 5-15 GB داده فشرده Historian تولید میکند (بسته به الگوریتم فشردهسازی و تغییرپذیری دادهها متغیر است). Historianهای مدرن به فشردهسازی 80-95% روی دادههای فرآیندی معمول دست مییابند.
- پشتیبانگیری و بازیابی فاجعه:از Historian روزانه در یک سیستم ذخیرهسازی جداگانه پشتیبان بگیرید. برای سیستمهای بحرانی، آن را در یک سرور خارج از سایت تکثیر کنید. بازیابیها را به صورت فصلی آزمایش کنید — پشتیبانی که نمیتوانید آن را بازیابی کنید، پشتیبان نیست.
11. چگونه یک شبکه اسکادا (SCADA) را با یک DMZ بخشبندی میکنید؟
بخشبندی شبکه مؤثرترین کنترل امنیت سایبری برای سیستمهای اسکادا (SCADA) است. یک معماری به درستی بخشبندی شده، شبکه را به مناطق امنیتی تقسیم میکند:
| منطقه | محتویات | سیاست دسترسی |
|---|---|---|
| منطقه کنترل | پیالسی (PLC)، RTU، اینورتر (VFD)، I/O | بدون دسترسی خارجی مستقیم؛ فقط سرور داده اسکادا (SCADA) از طریق پروتکل خاص |
| منطقه نظارتی | سرورهای اسکادا (SCADA)، ایستگاههای کاری رابط انسان و ماشین (HMI) | اپراتورها از طریق رابط انسان و ماشین (HMI) احراز هویت شده؛ مهندسان از طریق jump server |
| DMZ | سرور وب، گیتوی OPC UA، دسترسی از راه دور | دسترسی کنترل شده از شرکت و اینترنت؛ بدون خروجی به سمت کنترل |
| منطقه شرکتی | ERP، ایمیل، رایانههای شخصی اداری | دسترسی به DMZ فقط از طریق reverse proxy؛ بدون دسترسی مستقیم به شبکه کنترل |
فایروالهای صنعتی (مانند Fortinet Rugged، Cisco ISA، Hirschmann EAGLE) این مرزها را با بازرسی بستههای stateful و فیلترینگ آگاه از پروتکل اعمال میکنند. آنها پروتکلهای صنعتی (OPC UA، Modbus TCP، PROFINET) را درک میکنند و میتوانند کدهای تابع خاص یا محدودههای رجیستر را مجاز کنند در حالی که همه چیز دیگر را مسدود میکنند — قابلیتی که فایروالهای استاندارد IT فاقد آن هستند.
12. استانداردهای امنیت سایبری: IEC 62443
IEC 62443 استاندارد بینالمللی برای امنیت سایبری سیستمهای اتوماسیون و کنترل صنعتی (IACS) است. این استاندارد یک رویکرد دفاع در عمق را با الزامات در هر سطح تعریف میکند:
- IEC 62443-2-1 (برنامه امنیت):ایجاد یک سیستم مدیریت امنیت IACS با ارزیابی ریسک، سیاستها و رویهها.
- IEC 62443-3-2 (ارزیابی ریسک):شناسایی مناطق و مجراهای ارتباطی، ارزیابی ریسک و تعریف سطوح امنیت (SL 1-4) برای هر منطقه.
- IEC 62443-3-3 (امنیت سیستم):الزامات فنی برای سیستمهای کنترل: احراز هویت، مجوزدهی، محرمانگی دادهها، کنترل جریان و ثبت حسابرسی.
- IEC 62443-4-2 (امنیت اجزا):الزامات برای پیالسی (PLC)، سوئیچها و سایر اجزای IACS.
حداقل کنترلهای عملی برای هر سیستم اسکادا (SCADA): تغییر تمام گذرواژههای پیشفرض، غیرفعال کردن خدمات و پورتهای استفادهنشده، اعمال پچهای امنیتی فریمور، پیادهسازی کنترل دسترسی مبتنی بر نقش، فعالسازی ثبت حسابرسی، بخشبندی شبکه و استفاده از VPN برای تمام دسترسیهای از راه دور. بر اساس دادههای ICS-CERT، این اقدامات بیش از 80% آسیبپذیریهای شناختهشده ICS را برطرف میکنند.
13. راهنمای اندازهگذاری اسکادا (SCADA)
| مقیاس | تگها | سرورها | کلاینتها | کاربرد معمول |
|---|---|---|---|---|
| کوچک | <1,000 | 1 (همهکاره) | 1-3 | تک ماشین، کارخانه کوچک |
| متوسط | 1,000-10,000 | 2 (جفت افزونه) | 3-10 | کارخانه، کارخانه تصفیه |
| بزرگ | 10,000-100,000 | 4-6 (نقشهای مجزا) | 10-50 | تأسیسات چندسایتی، خط لوله |
| سازمانی | >100,000 | خوشههای متعدد | 50+ | شهر هوشمند، شبکه ملی |
14. بهینهسازی عملکرد
- بهینهسازی polling:به جای اسکن مداوم، از polling مبتنی بر استثنا (گزارش بر اساس استثنا) استفاده کنید. تگها را بر اساس کنترلکننده گروهبندی کنید تا سربار اتصال به حداقل برسد. از polling یک تگ یکسان از چندین سرور اسکادا (SCADA) خودداری کنید — از یک متمرکزکننده داده استفاده کنید.
- مدیریت تعداد تگها:یک پایگاه داده تگهای حجیم، هر عملیات اسکادا (SCADA) را کند میکند. به صورت دورهای حسابرسی کرده و تگهای استفادهنشده (از تجهیزات از رده خارجشده، محاسبات رهاشده و نقاط تست) را حذف کنید. ما سیستمهایی را دیدهایم که 40% تگهای آنها منسوخ شده بودند.
- عملکرد رابط انسان و ماشین (HMI):عناصر صفحه را به کمتر از 200 مورد در هر گرافیک محدود کنید. برای تجهیزات تکراری به جای تکثیر گرافیکها، از قالبها و آدرسدهی غیرمستقیم استفاده کنید. از انیمیشنهایی که سریعتر از بهروزرسانی دادهها رفرش میشوند، خودداری کنید.
- پهنای باند شبکه:برای سایتهای از راه دور متصل به WAN، از بهینهسازی پروتکل (گزارش بر اساس استثنا، فشردهسازی دادهها) برای به حداقل رساندن مصرف داده سلولی استفاده کنید. یک سیستم اسکادا (SCADA) از راه دور با طراحی خوب میتواند با 100-500 MB/ماه در هر سایت روی 4G کار کند.
15. معماری معمولی بر اساس مقیاس
سیستم کوچک (100-1,000 تگ):یک PC صنعتی واحد، زمان اجرای اسکادا (SCADA)، تاریخنگار و کلاینت رابط انسان و ماشین (HMI) را در یک برنامه اجرا میکند. این سیستم از طریق اترنت به یک یا دو پیالسی (PLC) متصل میشود. یک یا دو کلاینت رابط انسان و ماشین (HMI) اضافی از طریق شبکه کارخانه به سرور دسترسی دارند. بدون افزونگی — خرابی سرور به این معنی است که کنترل محلی از طریق پیالسی (PLC) ادامه مییابد، اما اپراتورها تا زمان بازیابی سرور، دید از دست میدهند. هزینه معمول: 15,000-50,000 دلار شامل سختافزار، نرمافزار و مهندسی.
سیستم متوسط (1,000-10,000 تگ):دو سرور افزونه اسکادا (SCADA) (اصلی/پشتیبان) با یک تاریخنگار جداگانه. یک سوییچ مدیریتشده 5-20 پیالسی (PLC) را از طریق PROFINET متصل میکند. 5-10 کلاینت رابط انسان و ماشین (HMI) در سراسر کارخانه. یک DMZ میزبان یک سرور وب برای گزارشدهی مدیریتی است. افزونگی UPS و شبکه. هزینه معمول: 80,000-300,000 دلار.
سیستم بزرگ (10,000+ تگ):معماری سرور توزیعشده با سرورهای I/O جداگانه بر اساس منطقه، یک خوشه تاریخنگار اختصاصی، سرور آلارم، سرور وب در DMZ و ایستگاه کاری مهندسی. شبکههای افزونه دوگانه (فرآیندی و نظارتی). کنترلکنندههای افزونه در سایتهای حیاتی. 20-100 کلاینت رابط انسان و ماشین (HMI). تجهیزات امنیت سایبری، VPN برای دسترسی از راه دور و انطباق کامل با IEC 62443. هزینه معمول: 300,000-2,000,000+ دلار.
در SENTRADO، ما معماریهای اسکادا (SCADA) را متناسب با مقیاس، اهمیت و بودجه هر مشتری طراحی میکنیم — از یک ایستگاه رابط انسان و ماشین (HMI) تا سیستمهای توزیعشده در سطح سازمان. تیم مهندسی ما کل پشته را مدیریت میکند:تابلو کنترل PLC، زیرساخت شبکه، پیکربندی اسکادا (SCADA)، امنیت سایبری و آموزش اپراتور. ما همچنین موارد دقیق ارائه میدهیممطالعات موردی از پروژههای اسکادا (SCADA) مستقر در بخشهای آب، انرژی و تولید.
نیاز به طراحی معماری اسکادا (SCADA) دارید؟
مهندسان ما سیستمهای اسکادا (SCADA) مقاوم، ایمن و مقیاسپذیر را از لایه فیلد تا رابط انسان و ماشین (HMI) طراحی میکنند — شامل برنامهریزی افزونگی، امنیت سایبری و معماری شبکه. مشاوره رایگان دریافت کنید.
مقالات مرتبط
اسکادا (SCADA) در مقابل پیالسی (PLC): تفاوت چیست؟
درک نحوه همکاری پیالسیها (PLC) و اسکادا (SCADA) در سیستمهای کنترل.
سیستمهای اسکادا (SCADA)مانیتورینگ از راه دور با اسکادا (SCADA)
معماری، پروتکلها و بهترین شیوههای استقرار.
اتوماسیون پمپمانیتورینگ از راه دور اسکادا (SCADA) برای ایستگاههای پمپاژ
راهنمای پیادهسازی برای شبکههای اسکادا (SCADA) ایستگاه پمپاژ توزیعشده.
