O futuro da inteligência artificial (IA) industrial parece brilhante. Muitos estudos iniciais e projetos-piloto demonstraram que, ao ligar sistemas de produção a motores de IA, podem ser alcançados ganhos significativos de eficiência e poupanças de custos. Mas a realidade é que existe um sério desafio que deve ser enfrentado.
Como podemos garantir a segurança absoluta destes sistemas de produção e dos seus dados? Afinal, a maioria das ferramentas de IA são baseadas na nuvem. O que precisamos é de conectividade segura e em tempo real desde a fábrica até os sistemas de IA em execução na nuvem.
O método recomendado para garantir a segurança dos dados industriais é a segmentação completa da rede. Os sistemas de tecnologia operacional (TO) devem ser completamente isolados dos sistemas em nuvem da iWanhe. A melhor maneira de fazer isso é usar a Zona Desmilitarizada (DMZ), mantendo a rede de produção atrás de um firewall fechado. Governos e líderes industriais em todo o mundo concordam com esta prática básica de segurança cibernética industrial, e ela é exigida pela Diretiva NIS2 e pelo NIST CSF 2.0.
Desafios para a comunicação industrial
A transferência de dados do ambiente de produção para o sistema de IA baseado em nuvem por meio da DMZ requer duas etapas: da fábrica para a DMZ; e da DMZ para a nuvem. No entanto, OPC-UA e MQTT não foram projetados para tais caminhos. Embora sejam frequentemente usados em sistemas IIoT e Industry 4.0, eles foram concebidos no início dos anos 2000, muito antes de as pessoas considerarem a migração de dados industriais para a nuvem.
O próprio protocolo OPC UA é muito complexo para ser bem replicado em um padrão de cadeia em vários servidores. As informações podem ser perdidas no primeiro salto. As interações síncronas multi-hop necessárias para transferir dados através da DMZ serão muito frágeis e podem resultar em alta latência.
O MQTT, por outro lado, pode ser conectado em série, mas exige que cada nó da cadeia seja configurado individualmente e perceba que faz parte da cadeia. As garantias de Qualidade de Serviço (QoS) no MQTT não podem ser propagadas através da cadeia, o que torna os dados no final da cadeia não confiáveis. Portanto, o MQTT é melhor usado apenas como uma etapa final para mover dados da DMZ para a nuvem.
Então, o que acontece quando o OPC UA e o MQTT são combinados? A transferência segura de dados da planta para a DMZ é um desafio. Há uma séria armadilha no uso do OPC UA nesta etapa, pois requer que um firewall esteja ativado na rede de produção. Qualquer cliente OPC UA na DMZ precisa estar conectado ao servidor OPC UA na fábrica através de um firewall. O risco de ter um firewall de fábrica aberto para tal conexão é muito alto para a maioria dos administradores de segurança permitir.
Tecnologia de tunelamento/espelhamento
Como o OPC-UA e o MQTT, sozinhos ou em conjunto, não são suficientes para transmitir dados pela DMZ, é necessária uma abordagem alternativa, que se integre bem com ambos os protocolos. O software de encapsulamento/espelhamento seguro com um namespace unificado fornece uma solução. Ele pode estabelecer uma conexão em ambas as extremidades e transmitir dados ao longo da conexão padrão em cadeia necessária para suporte DMZ.
Conexões de tunelamento ou espelhadas normalmente usam dois componentes de software. O primeiro componente faz as conexões necessárias no nível de produção para coletar dados de vários protocolos do setor em um namespace único e unificado. Em seguida, ele encapsula os dados para um segundo componente em execução na DMZ.
O segundo componente converte os dados em MQTT e os envia da DMZ para o serviço de IA na nuvem. Os recursos de espelhamento do software de tunelamento/espelhamento mantêm os dados consistentes entre a fonte de dados original, DMZ e sistemas de IA.
Firewalls e diodos de dados
Conforme mencionado anteriormente, todas as portas de entrada do firewall no sistema de produção devem permanecer inativas o tempo todo. O sistema de tunelamento/espelhamento deve ser capaz de estabelecer uma conexão somente de saída da rede de produção para a DMZ.
Além disso, algumas aplicações de infraestrutura crítica de alta segurança exigem diodos de dados de hardware para garantir que nenhum pacote de dados possa ser enviado de volta da DMZ para a rede industrial. Os sistemas de encapsulamento/espelhamento precisam suportar esse nível de arquitetura de segurança para essas aplicações.
As implementações de outras aplicações de IA podem exigir fluxo de dados bidirecional para permitir controle de supervisão sem intervenção ou entrada de dados semelhante de volta ao sistema de produção. A tecnologia de tunelamento/espelhamento deve ser flexível o suficiente para suportar isso quando necessário.
Sob nenhuma circunstância você deve acessar outros dados além dos usados pelo sistema de IA. Os engenheiros da planta devem ter controle total sobre quais dados podem ser usados.
Em suma, muitas empresas estão hoje a recorrer à IA industrial para otimizar os sistemas de produção. O desafio é como acessar os dados necessários sem comprometer a segurança. É difícil, mas não impossível. Você pode ter uma rede TO com superfície de ataque zero e ainda fornecer dados para sistemas de IA baseados em nuvem. A segurança é fornecida pela DMZ. Os dados de produção podem ser acessados através da DMZ usando um software de tunelamento/espelhamento bem projetado.

