Sådan håndterer Danish Crown sin industrielle IT-sikkerhed



Relaterede dokumenter
Produktions IT Strategi 2.18 Danish Crown. 3 september HI

DAU IT-SIKKERHEDSKONFERENCE BEST PRACTICE: ORGANISATIORISK OT-SIKKERHED D. 13 JUNI 2017

Service Level Agreement (SLA)

IT sikkerhed ifm IT leverancer

Bilag 3.1 til samarbejdsaftalen IT backend-samarbejdet. Service Level Agreement (SLA) vedrørende IT-Backend. mellem Gymnasiefællesskabet

DAU REMOTE ACCESS LØSNINGSMULIGHEDER OG TEKNOLOGIER MED REMOTE ACCESS JOHN AMMENTORP

Projektopgave Operativsystemer I

- Erfaringer med implementering af MES løsninger. SESAM RAMBØLL, d 31. marts DC Produktions IT Projekt Afdelingen Arne Boye-Møller

Vejledning til RKSK s VDI konsulent login løsning juni 2015.

Bilag 2A: IT-status i Ikast-Brande Kommune. Januar 2014

IT sikkerhed og SRO anlæg

Naalakkersuisut Government of Greenland. Digitaliseringsstyrelsen. Statusrapport. Rapportperiode: oktober

Projektoplæg - AMU kursus Netteknik - Server - Videregående

Hosting. Managed Hosting - Læg jeres IT ud af huset - og spar tid og besvær.

IT-Center Syd IT-Ydelseskatalog

Salg af servere. Torben Vig Nelausen Produktchef Windows Server Familien

Gode råd til netbankbrugere - sikring af en typisk hjemme-pc med adgang til netbank

Cyber sikkerhed Process IT Cyber sikkerhed og risiko analyse

Digital skriftlig aflevering med Lectio Censormodul Stedprøver installationsvejledning

Produktspecifikationer Private Cloud Version 2.5

O Guide til it-sikkerhed

it-sikkerhed i produktionen DE 5 TRIN

Sikkerhedspolitik Version d. 6. maj 2014

Produktspecifikationer Private Cloud Version 2.6

Datatekniker med infrastruktur som speciale

RISIKOANALYSE CYBER RISK / DATA OG NETFORSIKRING

FleeDa (DBK Fleetmap Database) Installationsvejledning til installation af VPN og FleeDa klient på egen PC (Juli 2017)

Hosted løsning Hosted produkter Dedikeret server hosting Virtuel server hosting Shared Office hosting... 7

guide til it-sikkerhed

Hvordan håndteres patchpolitik

VPN-klienten SecureClient for TDC Managed Firewall

It-sikkerhedsstrategi i kommuner hvad giver mening at varetage internt og hvad kan outsources?

Installation. Aesiras Internet hjemmeside og webshop. Aesiras -integreret Regnskab, Handel og Internet

Domæne, Sikkerhed, opsætning, installation, vedligehold, bruger MS Windows 95/98/ME Sikkerhed, opsætning, installation, vedligehold MS WSUS server

Virtualisering af. v. / Ib Tordrup

-Krav til klinikkens udstyr (hardware/netværk mm.)

Mariendal IT - Hostingcenter

Konkrete anvisninger på en sikker og ansvarlig cloudinfrastruktur. v/jørgen Smed og Erik Borch Olsen, Komplex it

Danmarks Evalueringsinstitut Kravspecifikation udbud - Private Cloud Hosting

Installation af Point Yomani terminal

Beredskabsplan for it-systemer

Erfaringer med Information Management. Charlottehaven Jens Nørgaard, NNIT A/S

Hvordan griber du moderniseringsprocessen an? Peter Janum Sode Senior Security Consultant

Service Level Agreement (SLA)

Trådløst LAN hvordan sikrer man sig?

Projektopgave. Byg et netværk til gruppens nye firma!

EG Clinea SERVICEAFTALEVILKÅR. Version 2018_1

Kontraktbilag 4 Kundens IT-miljø

Produktspecifikationer Private Cloud Version 2.7

Punkter som ikke synes relevante for det givne projekt besvares med: ikke relevant

Et samlet telefonnummer Service i dag og service i fremtiden?

Datatekniker med infrastruktur som speciale og ITsupporter

Change management og automatisk backup. Har du styr på din backup? versiondog. Automated Versioning & Backup

Danish Crown i internationalt perspektiv

Ydelser Af ydelseskataloget fremgår det, hvilke grundydelser, der skal løses af gymnasiefællesskabet, og hvilke opgaver der skal løses af skolen.

Produktspecifikationer Hosted Firewall Version 2.5


EU-udbud af WAN infrastruktur

Understøttelse af LSS til NemID i organisationen

VIGTIG information til alle kunder som kører backup over Internet via SSL - Kræver kundeaktion inden 17. april 2009!

IP opsætning på DLB bridge enheder

Service Level Agreement Version 2.0 d. 1. april 2014

Foredrag nr. 7 Har du en IT-strategi?

Guide til sikker it. Daglig brug Programmer Internet Databehandling

MOF i NCC. Holdninger Enkelhed Automatik. Niels Flemming IT-driftschef NCC Construction A/S

Mobil IT Sikkerhed. / Mette Nikander

IT-politik i Trafikselskabet Movia. Version 1.0

Hvad du bør vide om computervirus. Hvad du bør vide om computervirus

Sotea A/S 19. april 2016 version 1.0 1

Afinstaller alle andre programmer Vigtigt! Fjern alle andre antivirus programmer før du installerer Panda Internet Security Mere end et antiviru

VDI OG CRYPTSHARES VERSION 2.0

Service Level Agreement

Bilag 10 Nuværende IT-installation

Service Level Agreement

Service Level Agreement

1 Hvad skal man gøre, når man er blevet hacket - eller har mistanke om, at man er hacket?

BAS 920. Datablad. BA Systems Petershvilevej 1 DK-3200 Helsinge

Sikker IT-Brug. En kort introduktion til et sikkert online arbejdsmiljø og gode IT-vaner i Sanistål. sanistaal.com

Adgang til internettet Manuel login: Automatisk login: Benyttelse af router:

STUXNET. Ondsindet angreb på SCADA server Hvad er nyt og hvordan sker dette? Johan Peder Møller

Sikker Drift. Inventio.IT s Sikker Drift sikrer proaktivt driften af dine medarbejders arbejdsstationer og virksomhedens IT.

Transkript:

Sådan håndterer Danish Crown sin industrielle IT-sikkerhed DAU d. 7 marts 2013

CV Firma : Navn : Afdeling : Titel : Alder : Danish Crown A/S Thomas Page Pedersen Factory IT Afdelingschef 43 år

Danish Crown Danish Crown er en internationalt orienteret fødevarevirksomhed med produktion og salg over hele verden. Danish Crown producerer og sælger svine- og oksekød i moderselskabet. Danish Crowns datterselskaber producerer og sælger forædlede fødevarer og en række andre produkter til fremstilling af fødevarer

Danish Crown i internationalt perspektiv - 1 Danish Crown er: Europas største og verdens andenstørste svineslagteri Europas største kødforædlingsvirksomhed Danmarks største kreaturslagteri Blandt verdens 2-3 største kødseksportører og verdens største svinekødseksportør

Nøgletal 2011/12 Danish Crown koncernen Koncern Omsætning Slagtninger pr. år Nøgletal 56,5 mia. kr. 21,8 mio. svin og søer Heraf ca. 6,3 mio. i udlandet Ca. 0,6 mio. kreaturer og lam Heraf 0,3 mio. i udlandet Andelshavere 9.031 Medarbejdere 23.500

OG IT SIKKERHED

Tilbage blik.. Efter opbygningen af storslagteriet i Horsens i 2005, kom der for alvor gang i emnet : IT sikkerhed - Stabilt server og terminal miljø - Forretningen skal med i risiko vurdering. - Standardiser systemer - Bedre overvågning - Stabilt backup system - Robust netværk - Bedre opdateringsmuligheder - Stille større krav til leverandører - Styr på svagheder i IT sikkerhed 7

Tilbage blik.. Kunne industrien bliver angrebet af hackere i 2005? Måske, men egentlig ikke noget vi bekymrede os så meget om? Kunne vi blive ramt af et virus angreb? Ja, helt sikkert. det skal vi forhindre. Har vi en køreplan og hvad gør andre? Stort set intet. Vi må opfinde noget selv og skelne til den administrative verden som har arbejdet med sikkerhed i mange år. 8

Tilbage blik.. Udfordringer var der nok af Automationssystemer kan ikke opdateres. Der findes ingen dokumentation. Der er en ingen lokal ansvarlige for installationen. Viden om systemerne findes hos leverandørerne. Systemerne skal holde i 10-15 år og gerne mere. OS og SQL er sjældent installeret efter standard og med korrekt licenstype. Dyrt at ændre i systemerne. Berøringsangst for udstyret. Kommunikere ofte med mange forskellige IP adresser og none standard port numre. Netværksstrukturen er rodet og backup findes sjældent. Leverandørerne ændre i systemerne uden Change Mangement systemer. 9

Tilbage blik.. Ikke underligt at hverken IT branchen eller administrative IT folk vil rører Fabriks IT med en ildtang. Danish Crown opretter derfor en afdeling i 2005 på 4 mand som skal sikre Fabriks IT på storslagteriet i Horsens. I 2007 udvides afdelingen til 9 personer og i 2013 har afdelingen 22 mand som har ansvaret for 36 fabrikker. 10

IT Organisation

Factory IT Ansvarsområder ( Drift, projektering og support) : 640 produktionsservere (heraf ca. 370 på VMWARE) 170 MS Sql servere 80 Scada servere 1400 industri terminaler 18 VMWARE installationer (Fuldt redundant miljø). Ca. 140 forskellige IT systemer 12

Udfordringer sådan kom vi i gang. Step 1 : Igangsatte ekstern analyse, som definerede svagheder i IT systemer. (Oppetider, adgangskrav, dokumentation, organisation, ansvarlige m.v.) Step 2 : Lod forretningen sætte krav til oppetid. Step 3 : Informere om hvad den reale nedetid, ville være ved nedbrud. Step 4 : Forretningen er skræmt, af god grund. Forretningens forventninger stemte ikke overens med daværende opbygning. 13

Finansieringsgrundlaget er skabt... IT Sikkerhed 1. Adgang til fabrikker 2. Sikkerhedspolitiker 3. Styring af netværk 4. Sikre stabil servere drift 14

Opbygning DC Net Tegning fjernet Internet Service VLAN RAN Kontakt evt. Thomas Page Pedersen for evt. uddybning. tpp@danishcrown.dk Remote service Pr fabrik: 15-50 switche Admin Firewall 37-40 VLAN FDB PVLAN 1 PVLAN 2 PVLAN 3 Service VLAN Jump Station 15

Adgang til systemer Tegning fjernet Kontakt evt. Thomas Page Pedersen for evt. uddybning. tpp@danishcrown.dk Adgang via - VPN / Citrix - Mobil - Wireless - Admin netværk - Prod netværk 16

Adgang til systemer (VPN / Mobil) Tegning fjernet Kontakt evt. Thomas Page Pedersen for evt. uddybning. tpp@danishcrown.dk - VPN juridisk kontrakt og overvågning af trafik*. - Sikkerhedsdokument - Jumpstation (arbejdsstation) via Citrix eller VPN. 17

IPS (Intrusion Prevention Systems) Tegning fjernet Kontakt evt. Thomas Page Pedersen for evt. uddybning. tpp@danishcrown.dk - VPN juridisk kontrakt og overvågning af trafik. IPS sikre at pakker droppes hvis de ser suspekte ud. 18

Adgang til systemer (Wireless) Tegning fjernet Kontakt evt. Thomas Page Pedersen for evt. uddybning. tpp@danishcrown.dk - Kun DC godkendte access point må anvendes. - Interne DC folk komme på DC netværk. - Fremmed kommer på internet forbindelse og skal anvende Citrix/VPN. 19

Adgang til systemer (Internt) Tegning fjernet Kontakt evt. Thomas Page Pedersen for evt. uddybning. tpp@danishcrown.dk - IT sikkerhedsdokument 20

2. Sikkerhedspolitiker Brugerkategorier Internt ansatte har ansættelseskontrakt Krav Intern IT sikkerhedspolitik Konsulenter/serviceteknikere med egen ITudstyr der kommer på DC netværk (VPN eller direkte LAN) Konsulenter/serviceteknikere der anvender DC IT-udstyr (Citrix, Jumpstation, DC PC) IT sikkerhed (ekstern)* VPN kontrakt Fortrolighedserklæring (Eventuelt) IT sikkerhed (ekstern)* Fortrolighedserklæring Konsulenter uden IT adgang Fortrolighedserklæring Gæster i gæstelokaler Kun internet (gæstenet) Sikres teknisk 21

IT sikkerhed - ekstern 22

IT sikkerhed - ekstern 23

IT Sikkerhedsdokument - ekstern 2 sider som alle kan forstå. Indhold / Kendskab : - Hvad sker der ved overtrædelse af sikkerhedsregler? - Muligheder for adgang. - Jumpstation - Change Mangement - Overvågning - Licensregler - Adgang til systemer - Håndtering af login og password - Opbevaring af data - Internet anvendelse - Adfærd på netværket. 24

3. Styring af netværk. - Adskil Fabriks IT fra Administrativt IT (kan være en meget stor opgave), via VLAN. Eks. Vejle - Firewall imellem Admin og fabriks netværk. - Ingen adgang til internet fra fabriks netværk. - Kun åbne for lovlige porte og DC styret remote værktøjer. - Placere units som ikke kan kontrolleres, på lukket VLAN. - Luk alle porte som ikke anvendes i switche. - Informere leverandører omkring netværksstruktur. - Regler for placering af udstyr. - Dokumentation på alt udstyr. - Sikre redundant udstyr. FDB Tegning fjernet Service VLAN RAN Admin DC Net Internet Kontakt evt. Thomas Page Pedersen for evt. uddybning. Firewall tpp@danishcrown.dk Remote service PVLAN 1 PVLAN 2 PVLAN 3 Service VLAN129 Jump Station 25

4. Sikre stabilt server drift - Placere alle servere på VMWARE. - Redundant VMWARE løsning. - CommVault Backup / restore test. - Alt skal være standardiseret. - Overvågning af hardware og software (kun brugbare alarmer). - Opdateringsstrategi for OS, SQL og antivirus. - Nedluk services som ikke anvendes. - Fjern anonyme fileshares. - Dokumentere løsninger. 26

Opdatering af systemer udfordringer. Mange systemer tåler ikke Windows opdatering. Opdatering via positiv liste tager mange ressourcer og tid. Leverandører ved ofte ikke hvad opdateringer betyder for deres systemer. Systemerne skal placeres på lukket VLAN. 27

Sikre stabilt server drift - opdatering af systemer Strategi : Manuel opdatering af Antivirus program og Windows : (Antivirus opdateret løbende med signatur filer) Udvalgte servere testes inden udrulning til øvrige servere. På VMWARE : Shapshot opdatering. På fysiske servere : Spejlet disk tages ud - opdatering VMWARE, Bios,overvågningsprogrammer Ca. 1 gang om året 28

IT sikkerhed Er det spild af tid? historier fra det virkelige liv, hvis man ikke tager hånd om sikkerheden : Leverandør sætter PC på netværk som er virus inficeret > ligger fabrik ned. Leverandør bruger IP adresse som allerede er anvendt i forvejen > ligger fabrik ned. Leverandør sender spam mail fra PC > Firma mailkonto lukkes. Ulovligt materiale downloades via netværk -> Politi anmeldelse Virus tvinger risikabelt windows opdatering i produktionstid > nedetid mange steder. Login og password videregives til andre leverandører > ændring af login / password. Systemet opdateres uden change mangement -> Ingen ved hvad der er ændret. Virus angreb mod Scada systemer -> hurtig opdatering af systemer, som ikke må opdateres??... Dvs. installere efter positivliste. Osv. 29

Erfaringer sov rolig med nedenstående tjekliste. - Backup / Restore strategi - Organisation - Krav til netværksudstyr - VLAN opbygning - Firewall - Placering af udstyr - Jumpstation (arbejdsstationer) - Adgangsmuligheder - Sikkerhedsdokumenter - Hvilket services skal være aktive? - Retningslinier for anvendelse af fabriks IT - Servere politiker - Licens styring - OS patchning. - Antivirus - Krav til Unit maskiner - SQL sikkerhed - SLA (service level agreement) - Forretningsanalyse (risiko vurdering) - Change Management system 30

Dansk Industri vejledning. http://di.dk/virksomhed/produktion/it/pages/it.aspx 31

Afslutning - Spørgsmål tpp@danishcrown.dk