Een moderne intelligente PDU doet namelijk veel meer dan alleen stroom verdelen. De PDU meet energieverbruik, bewaakt elektrische waarden, communiceert met managementsoftware en kan, afhankelijk van de configuratie, zelfs individuele outlets op afstand schakelen.

Dat levert veel inzicht en controle op. Maar het roept ook een belangrijke vraag op:

Hoe veilig is een PDU zodra deze verbonden is met het netwerk van je datacenter? 🔐

Bij Schleifenbauer PDU 5.0 en EnerTree is security zo ingericht dat de oplossing kan worden geïntegreerd binnen de bestaande IT- en OT-securityarchitectuur van het datacenter.

Waarom is cybersecurity voor een PDU belangrijk?

Zodra een intelligente PDU onderdeel wordt van het netwerk, moet deze ook worden meegenomen in het cybersecuritybeleid van het datacenter.

Afhankelijk van de configuratie kan een PDU meetgegevens uitwisselen, alarmmeldingen versturen en mogelijkheden bieden voor beheer op afstand.

Bij de beveiliging van intelligente PDU’s zijn daarom verschillende vragen belangrijk:

  • Hoeveel PDU’s hebben daadwerkelijk een directe netwerkverbinding nodig?
  • Wie heeft toegang tot de PDU-infrastructuur?
  • Welke communicatieprotocollen worden gebruikt?
  • Waar worden operationele gegevens verwerkt?
  • Kan het PDU-netwerk worden gescheiden van andere netwerken?
  • Worden activiteiten en gebeurtenissen gelogd?
  • Hoe worden software- en firmware-updates beheerd?

Met PDU 5.0 en EnerTree biedt Schleifenbauer functionaliteiten waarmee datacenteroperators deze onderdelen kunnen opnemen in hun bestaande IT- en OT-securitybeleid.

Niet iedere PDU heeft een eigen Ethernetverbinding nodig

Een belangrijk verschil in de architectuur van Schleifenbauer is dat niet iedere intelligente PDU rechtstreeks op het Ethernetnetwerk aangesloten hoeft te worden.

Binnen een Schleifenbauer Databus-ring maakt één PDU met een Gateway- of Controller-module verbinding tussen de ring en het netwerk.

Vervolgens kunnen maximaal 99 extra PDU’s met Daisychain-modules binnen dezelfde ring communiceren, zonder dat iedere PDU een eigen Ethernetverbinding of IP-adres nodig heeft.

Zo kunnen maximaal 100 PDU’s via één IP-adres worden benaderd.

Waarom is dat interessant vanuit cybersecurity?

Ieder apparaat dat rechtstreeks met het netwerk is verbonden, is een extra endpoint dat moet worden geconfigureerd, beheerd en gemonitord.

Door het aantal rechtstreeks aangesloten apparaten te beperken, kan ook de complexiteit van het netwerk worden verminderd.

In plaats van bijvoorbeeld 100 afzonderlijke PDU’s met ieder een eigen netwerkverbinding en IP-adres te beheren, kan een complete Databus-ring via één netwerkaansluiting toegankelijk worden gemaakt.

Minder Ethernetverbindingen. Minder netwerkcomplexiteit. Een kleiner aanvalsoppervlak.

Houd operationele PDU-data binnen je eigen infrastructuur

Voor datacenters is niet alleen belangrijk welke gegevens worden verzameld, maar ook waar die gegevens terechtkomen.

EnerTree Lite en EnerTree Platform functioneren binnen de eigen netwerkomgeving van de klant.

Voor normaal gebruik is geen internetverbinding of door Schleifenbauer gehoste cloudomgeving nodig.

Dat betekent dat organisaties hun PDU-monitoring en -management binnen hun eigen infrastructuur kunnen houden en hun bestaande securitybeleid kunnen toepassen.

Voor datacenters met strenge eisen rondom security, compliance of connectiviteit biedt een dergelijke on-premises aanpak bovendien de mogelijkheid om de PDU-infrastructuur te beheren zonder afhankelijk te zijn van een externe cloudverbinding.

Bepaal zelf wie toegang heeft

Niet iedere gebruiker hoeft dezelfde rechten te hebben.

EnerTree ondersteunt daarom Role-Based Access Control (RBAC). Hiermee kunnen organisaties gebruikers alleen de rechten geven die ze voor hun werkzaamheden nodig hebben.

Een beheerder kan bijvoorbeeld uitgebreide configuratierechten krijgen, terwijl een andere gebruiker alleen meetwaarden en statusinformatie mag bekijken.

Hiermee kan het principe van least privilege worden toegepast: gebruikers krijgen niet meer toegangsrechten dan noodzakelijk.

Daarnaast kan EnerTree worden geïntegreerd met LDAP en Microsoft Active Directory voor centrale authenticatie en gebruikersbeheer.

Zo kan het beheer van toegang tot de PDU-infrastructuur onderdeel worden van de bestaande processen voor identity & access management binnen de organisatie.

Beveiligde communicatie met HTTPS, TLS 1.3, LDAPS, SNMPv3 en SSH

Een ander belangrijk onderdeel van PDU-beveiliging is de manier waarop systemen met elkaar communiceren.

EnerTree ondersteunt onder andere:

HTTPS, TLS 1.3, LDAPS, SNMPv3 en SSH.

Hiermee kan de communicatie met EnerTree en de aangesloten PDU-infrastructuur worden opgenomen in het bestaande securitybeleid van een organisatie.

SNMPv3 kan bijvoorbeeld worden gebruikt wanneer geauthenticeerde en versleutelde SNMP-communicatie vereist is. HTTPS en TLS kunnen worden ingezet voor het beveiligen van webgebaseerde communicatie.

De uiteindelijke configuratie blijft daarbij onder controle van de klant.

Jouw netwerk, jouw securityarchitectuur

Een PDU staat vanuit cybersecurity nooit volledig op zichzelf.

De netwerkarchitectuur rondom het managementsysteem bepaalt mede welke gebruikers en systemen toegang hebben tot de PDU-infrastructuur.

Met PDU 5.0 en EnerTree houdt de klant controle over de netwerktoegang. Bestaande beveiligingsmaatregelen kunnen daarbij worden toegepast, zoals:

  • Netwerksegmentatie
  • VLAN’s
  • Firewallregels
  • Toegangsbeleid
  • Beveiligde remote access
  • De eigen VPN-oplossing van de organisatie

Een datacenter kan EnerTree bijvoorbeeld alleen toegankelijk maken vanuit een specifiek managementnetwerk, in plaats van toegang toe te staan vanuit het volledige bedrijfsnetwerk.

Zo kan de PDU-infrastructuur worden opgenomen in de securityzones en netwerkarchitectuur die binnen de organisatie al worden gebruikt.

Logging en auditing

Goede cybersecurity draait niet alleen om het beperken van toegang. Je wilt ook inzicht hebben in wat er binnen de omgeving gebeurt.

EnerTree beschikt daarom over logging- en auditingfunctionaliteit.

Hiermee kunnen activiteiten en gebeurtenissen binnen de managementomgeving worden vastgelegd. Dit kan zowel helpen bij operationele troubleshooting als bij interne security- en auditprocessen.

In combinatie met Role-Based Access Control en centrale authenticatie geeft dit organisaties meer inzicht in hoe de PDU-infrastructuur wordt gebruikt en beheerd.

Gecontroleerde software- en firmware-updates

Updates zijn noodzakelijk om infrastructuur te onderhouden. Binnen een datacenter wil je tegelijkertijd controle houden over wanneer en hoe dergelijke wijzigingen worden uitgevoerd.

Updates voor EnerTree-software en Schleifenbauer PDU-firmware kunnen daarom worden opgenomen in de eigen test-, goedkeurings- en change-managementprocedures van de klant.

Organisaties kunnen updates zo beoordelen, testen en plannen volgens hun eigen operationele processen en securitybeleid.

Cybersecurity is een gedeelde verantwoordelijkheid

Geen enkel verbonden infrastructuurcomponent is veilig door één protocol, instelling of securityfunctie.

Goede cybersecurity ontstaat door de combinatie van productfunctionaliteit, netwerkarchitectuur, configuratie en operationele processen.

Schleifenbauer biedt de functionaliteiten om PDU 5.0 en EnerTree te integreren in een beveiligde datacenteromgeving.

De klant houdt daarbij zelf controle over onder andere netwerksegmentatie, firewallconfiguratie, gebruikersrechten, authenticatiebeleid en remote access.

Cybersecurity is daarmee een gedeelde verantwoordelijkheid: Schleifenbauer levert de mogelijkheden om de PDU-infrastructuur veilig te integreren, terwijl de organisatie bepaalt hoe deze mogelijkheden binnen haar eigen securityarchitectuur worden toegepast.

Security PDU 5.0 EnerTree

Hoe beveilig je intelligente PDU’s in een datacenter?

Bij het beveiligen van intelligente PDU’s is het belangrijk om naar de volledige architectuur te kijken en niet alleen naar één individueel apparaat.

Het beperken van onnodige netwerkverbindingen, segmenteren van managementinfrastructuur, gebruiken van beveiligde communicatie, toepassen van Role-Based Access Control, centraal beheren van authenticatie en gecontroleerd uitvoeren van updates kunnen allemaal bijdragen aan een beter beveiligde omgeving.

De Databus-architectuur van Schleifenbauer voegt daar een interessante vraag aan toe:

Moet iedere intelligente PDU eigenlijk rechtstreeks met het Ethernetnetwerk verbonden zijn?

Met Schleifenbauer PDU 5.0 hoeft dat niet.

Door maximaal 100 PDU’s via één Databus-ring en één IP-adres toegankelijk te maken, kan het aantal PDU’s met een directe Ethernetverbinding sterk worden beperkt, terwijl centrale monitoring en management via EnerTree mogelijk blijven.

Veelgestelde vragen over PDU-beveiliging

Is een intelligente PDU een cybersecurityrisico?

Een intelligente PDU is onderdeel van de verbonden infrastructuur van een datacenter en moet daarom worden meegenomen in het cybersecuritybeleid. Het daadwerkelijke risico is onder andere afhankelijk van de netwerkarchitectuur, configuratie, toegangsrechten, gebruikte communicatieprotocollen en beschikbare functionaliteiten.

Heeft iedere Schleifenbauer PDU een eigen IP-adres nodig?

Nee. Binnen een Schleifenbauer Databus-ring kan één PDU met een Gateway- of Controller-module de netwerkverbinding verzorgen. Maximaal 99 extra PDU’s met Daisychain-modules kunnen binnen dezelfde ring communiceren zonder een eigen Ethernetverbinding of IP-adres. Hierdoor kunnen maximaal 100 PDU’s via één IP-adres worden benaderd.

Heeft EnerTree een cloudverbinding nodig?

Nee. EnerTree Lite en EnerTree Platform functioneren binnen de eigen netwerkomgeving van de klant. Voor normaal gebruik is geen door Schleifenbauer gehoste cloudservice of internetverbinding vereist.

Ondersteunt EnerTree Role-Based Access Control?

Ja. EnerTree ondersteunt Role-Based Access Control, waarmee organisaties verschillende gebruikers verschillende rechten kunnen geven. Zo kan bijvoorbeeld onderscheid worden gemaakt tussen gebruikers met administratieve rechten en gebruikers die alleen gegevens mogen bekijken.

Kan EnerTree worden gekoppeld aan Microsoft Active Directory?

Ja. EnerTree kan worden geïntegreerd met LDAP en Microsoft Active Directory voor centrale authenticatie en gebruikersbeheer.

Welke securityprotocollen ondersteunt EnerTree?

EnerTree ondersteunt technologieën en protocollen waaronder HTTPS, TLS 1.3, LDAPS, SNMPv3 en SSH. Hiermee kan de oplossing worden geïntegreerd binnen het bestaande securitybeleid van een organisatie.

Kunnen Schleifenbauer PDU’s achter een firewall of in een apart VLAN worden geplaatst?

Ja. De klant bepaalt zelf hoe de netwerkomgeving wordt ingericht. Netwerksegmentatie, VLAN’s, firewallregels en de eigen VPN- of remote-accessoplossingen kunnen worden gebruikt om te bepalen welke systemen en gebruikers toegang krijgen tot EnerTree en de PDU-infrastructuur.

Hoe meld ik een mogelijke kwetsbaarheid in een Schleifenbauer-product?

Heb je een kwetsbaarheid ontdekt in een Schleifenbauer PDU, EnerTree Lite of EnerTree Platform, of vermoed je dat een van onze producten actief wordt misbruikt?

Meld dit dan via:

security@schleifenbauer.eu

Het verantwoord melden van mogelijke kwetsbaarheden helpt ons om securityproblemen te onderzoeken en onze producten en klanten beter te beschermen.

Veilige PDU-infrastructuur begint bij de architectuur

Naarmate datacenters steeds verder verbonden raken, moet cybersecurity verder kijken dan alleen traditionele IT-apparatuur.

Intelligente PDU’s bieden waardevolle mogelijkheden voor het meten, monitoren en beheren van de stroominfrastructuur. Maar die connectiviteit betekent ook dat goed moet worden nagedacht over netwerktoegang en beveiliging.

Schleifenbauer PDU 5.0 en EnerTree zijn ontworpen om binnen de bestaande IT- en OT-securityarchitectuur van een organisatie te functioneren.

Van minder directe netwerkverbindingen en on-premises gebruik tot Role-Based Access Control, centrale authenticatie, beveiligde communicatie, logging en gecontroleerde updates.

En doordat maximaal 100 PDU’s via één IP-adres toegankelijk kunnen zijn, kan het beveiligen van je PDU-infrastructuur al beginnen bij iets fundamenteels: het beperken van het aantal apparaten dat rechtstreeks met je Ethernetnetwerk verbonden hoeft te worden.

Meer weten over de securityarchitectuur en securityfunctionaliteiten van PDU 5.0 en EnerTree? Bekijk de securitymogelijkheden van onze intelligente PDU- en energiemanagementoplossingen of neem contact op met Schleifenbauer.

Security PDU & Software Schleifenbauer

The post Hoe veilig is een PDU die verbonden is met het netwerk van je datacenter? appeared first on Schleifenbauer – PDU’s.

Bron: https://www.schleifenbauer.eu/nl/pdu-beveiliging-datacenter-cybersecurity/

FHI, federatie van technologiebranches