Cnspec を使用して PLCnext コントロールの古いファームウェアと構成ミスを検出する方法
例として、Phonix Contact の PLCnext Control AXC F 2125 を取り上げます。これは、ARM Cortex-A9 プロセッサをベースにしており、IEC 61131 ランタイム システムを備えています。 Cnspec は、Linux ベースの PLCnext Control をスキャンして古いファームウェアや構成ミスを検出するためのさまざまなオプションを提供するオープン ソース ツールです。このガイドでは、cnspec SSH プロバイダー経由で PLCnext コントロールをスキャンするための段階的な手順を説明します。
<オル>cnspec をノートブックにインストールします (インストール ガイド)
次のコマンドを実行して、接続をテストし、PLCnext コントロールへの cnspec シェルを確立します。
cnspec shell ssh admin@192.168.1.10 --ask-pass
cnspec シェル内で次の MQL コマンドを実行します。
file("/etc/plcnext/arpversion").content
ご覧のとおり、SSH 経由で PLCnext コントロールに接続でき、最初の MQL コマンドを実行できました。
→ loaded configuration from /home/user/.config/mondoo/mondoo.yml using source default
Enter password:
→ discover related assets for 1 asset(s)
→ resolved assets resolved-assets=1
___ _ __ ___ _ __ ___ ___
/ __| '_ \/ __| '_ \ / _ \/ __|
| (__| | | \__ \ |_) | __/ (__
\___|_| |_|___/ .__/ \___|\___|
mondoo™ |_|
cnspec> file("/etc/plcnext/arpversion").content
file.content: "Arpversion: 23.0.0.65
GIT Commit Hash: d755854b5b21ecb8dca26b0a560e6842a0c638d7
Build Job: \"jenkins-PLCnext-Yocto_Targets-Yocto_AXCF2152-release%2F23.0.x-65\"
"
<オル> PLCnext テクノロジー ポリシーをパブリック cnspec-policies リポジトリからダウンロードし、次のコマンドを実行して基本的なセキュリティ チェックを実行します。
git clone https://github.com/mondoohq/cnspec-policies
Cloning into 'cnspec-policies'...
remote: Enumerating objects: 1075, done.
remote: Counting objects: 100% (149/149), done.
remote: Compressing objects: 100% (84/84), done.
remote: Total 1075 (delta 75), reused 115 (delta 61), pack-reused 926
Receiving objects: 100% (1075/1075), 699.81 KiB | 402.00 KiB/s, done.
Resolving deltas: 100% (690/690), done.
次のコマンドを実行して、SSH 経由で PLCnext コントロール上で完全なセキュリティ スキャンを実行します。
cnspec scan ssh admin@192.168.1.10 -f cnspec-policies/community/mondoo-phoenix-plcnext-security.mql.yaml --ask-pass
完全な出力は次のようになります。
cnspec scan ssh admin@192.168.1.10 -f cnspec-policies/community/mondoo-phoenix-plcnext-security.mql.yaml --ask-pass
→ loaded configuration from /home/user/.config/mondoo/mondoo.yml using source default
Enter password:
→ using service account credentials
→ discover related assets for 1 asset(s)
→ resolved assets resolved-assets=1
axcf2152 ━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━ 100% score: F
Asset: axcf2152
---------------
Controls:
✕ Fail: Ensure SSH MaxAuthTries is set to 4 or less
✓ Pass: Ensure secure permissions on SSH public host key files are set
✓ Pass: Ensure only strong MAC algorithms are used
✓ Pass: Ensure only strong ciphers are used
✓ Pass: Ensure SSH IgnoreRhosts is enabled
✓ Pass: Ensure SSH Idle Timeout Interval is configured
✕ Fail: Ensure SSH password authentication is disabled
✓ Pass: Ensure current system time is synchronized
✓ Pass: Ensure only strong Key Exchange algorithms are used
✓ Pass: Ensure SSH LoginGraceTime is set to one minute or less
✓ Pass: Ensure SSH Protocol is set to 2
✓ Pass: Ensure SSH root login is disabled or set to prohibit-password
✓ Pass: Ensure SSH LogLevel is appropriate
✓ Pass: Ensure SSH PermitUserEnvironment is disabled
✓ Pass: Ensure SSH HostbasedAuthentication is disabled
✓ Pass: Ensure SSH access is limited
✓ Pass: Ensure secure permissions on SSH private host key files are set
✓ Pass: Ensure SSH warning banner is configured
✕ Fail: Ensure Firewall is active
✓ Pass: Ensure SSH PermitEmptyPasswords is disabled
✓ Pass: Ensure SSH X11 forwarding is disabled
✓ Pass: Ensure latest PLCnext Firmware is installed
Scanned 1 assets
For detailed output, run this scan with "-o full".
オープンソースの cnspec セキュリティ ソリューションは、IT システムと OT システムの両方にわたる脆弱性と構成ミスを特定するための包括的なアプローチを提供します。システムを定期的にスキャンすることで、問題が発生する前に潜在的なセキュリティ問題を事前に特定して修正できます。
注:
Makers Blog には、フエニックス・コンタクトによってテストまたはレビューされていないアプリケーションとコミュニティ メンバーのユーザー ストーリーが表示されます。ご自身の責任で使用してください。
産業技術
- 精密機械加工部品生産のトレーサビリティ プラクティス
- 地元の金属加工業者と協力することの利点は何ですか?
- 大型部品と小型部品の CNC 機械加工:一般的な課題を克服する方法
- MachineMetrics、世界経済フォーラムが力を合わせて製造業の持続可能な未来をサポート
- 後継者育成計画:重要な理由と開始時期
- AI 対応のタービン ディスク生産により、2026 年までにコスト、リスク、サプライヤーの不確実性が削減される
- PCB コンピュータ:さまざまな業界のアプリケーション
- SPICE Quirks
- 浸漬スズ PCB の表面仕上げと、分析された人気の上位 7 つの理由
- ウォール街の秘密は、クラウドコンピューティングをより効率的にすることができます
- 新しいフレキシブルデバイスはWiFi信号を電気に変換できます