امنیت OT / زیرساخت

مدل پردیو و اعتماد صفر: میکروسگمنتیشن و استاندارد IEC 62443 در شبکه‌های صنعتی

راهنمای عملی ترکیب مدل پردیو، منطقه‌ی DMZ صنعتی سطح ۳٫۵، اعتماد صفر با PKI و استاندارد IEC 62443 برای ایمن‌سازی همگرایی IT/OT.

به‌روزرسانی: 2026-07-11 ۱۰ دقیقه مطالعه
مفهوم لایه‌بندی و سگمنتیشن شبکه‌های صنعتی
مدل پردیو معماری را تعریف می‌کند و IEC 62443 الزامات امنیتی آن را.

شبکه‌های صنعتی تخت (Flat) که همه‌ی دستگاه‌ها در یک سطح با هم صحبت می‌کنند، بهشت مهاجم‌اند: یک نفوذ کوچک به کل خط تولید سرایت می‌کند. راه‌حل، معماری لایه‌بندی‌شده‌ی مدل پردیو (Purdue) در کنار اصول اعتماد صفر است.

لایه‌های مدل پردیو

مدل پردیو شبکه‌ی صنعتی را به سطوح سلسله‌مراتبی تقسیم می‌کند:

نمای متحرک: چرخهٔ تهدید و دفاع
نمای متحرک: چرخهٔ تهدید و دفاع
  • سطح ۰–۲: فرایند فیزیکی، حسگرها، عملگرها و PLCها.
  • سطح ۳: سامانه‌های مدیریت عملیات تولید (MES).
  • سطح ۳٫۵ (DMZ صنعتی): منطقه‌ی حائل اجباری میان OT و IT.
  • سطح ۴–۵: شبکه‌ی IT سازمانی و ابر.

پردیو + IEC 62443

این دو مکمل یکدیگرند: مدل پردیو معماری شبکه را تعریف می‌کند و استاندارد ISA/IEC 62443 معماری «مناطق و مجراها» (Zones & Conduits) و الزامات امنیتی سامانه‌ها را مستقیماً روی همان سطوح بنا می‌نهد. مقررات NIS2 یا دستورالعمل‌های بخشی نیز الزام قانونی را تعیین می‌کنند.

چرا اعتماد صفر؟

اتصال IIoT و ابر، مرزهای سنتی منطقه‌ای را می‌شکند. رویکرد نوین، ترکیب ماکروسگمنتیشن با اعتماد صفر است. در اعتماد صفر صنعتی، هر دستگاه متصل — از PLC تا کنتور هوشمند — پیش از ارتباط باید هویت خود را با زیرساخت کلید عمومی (PKI) احراز کند.

الگوی پنج‌مرحله‌ای: «اول نقشه‌بردار، آخر اعمال کن»

  1. نقشه‌برداری: معماری واقعی را ترسیم کن، نه معماری مستند؛ همه‌ی جریان‌های ارتباطی را کشف کن.
  2. مرزبندی: مرز سطح ۴ به ۳٫۵ را با دسترسی «فقط خروجی» و هویت‌محور ایمن کن.
  3. سگمنت درون‌سطحی: برای توقف حرکت جانبی، درون هر سطح نیز جداسازی کن.
  4. کنترل جبرانی: در لایه‌ی کنترل فرایند که وصله‌پذیر نیست، پایش و کنترل جبرانی بگذار.
  5. اعمال تدریجی: بدون توقف تولید و بدون تعویض یکباره‌ی تجهیزات پیش برو.
سطح ۳٫۵منطقه‌ی DMZ صنعتی؛ حائل اجباری میان IT و OT

نکات پیاده‌سازی

  • دسترسی از راه دور پیمانکاران را از مسیر DMZ صنعتی و با احراز هویت چندعاملی هدایت کن.
  • پروتکل‌های صنعتی را به‌صورت غیرفعال پایش کن تا تولید مختل نشود.
  • فهرست دارایی زنده نگه دار؛ هر دارایی ناشناخته یک ریسک است.

پرسش‌های متداول

تفاوت مدل پردیو و IEC 62443 چیست؟

مدل پردیو معماری و لایه‌بندی شبکه را تعریف می‌کند؛ IEC 62443 الزامات امنیتی سامانه‌ها را در قالب «مناطق و مجراها» روی همان لایه‌ها مشخص می‌کند. این دو با هم به کار می‌روند.

DMZ صنعتی سطح ۳٫۵ چیست؟

منطقه‌ی حائلی که هرگونه تبادل داده میان OT و IT از آن عبور می‌کند تا ارتباط مستقیم و پرخطر میان دو دنیا حذف شود.

آیا اعتماد صفر جایگزین مدل پردیو است؟

خیر؛ مکمل آن است. ماکروسگمنتیشن پردیو ساختار را می‌سازد و اعتماد صفر با احراز هویت هر دستگاه، حرکت جانبی را حتی درون یک منطقه محدود می‌کند.

این تحلیل برایتان مفید بود؟

مقالات هم‌خانواده را در همین دسته دنبال کنید و راهبرد امنیتی سازمان‌تان را کامل کنید.

بازگشت به مقالات

مقالات مرتبط