Je to sice staré... ale když už jsem na to náhodou narazil:
- Existuje podstatně levnější S7-1200
- Ohledně bezpečnosti provozu PLC Siemens Simatic existuje řešení:
https://www.traeger.de/industrial-ethernet/s7-firewall.htmlhttps://docs.traeger.de/en/hardware/router/s7-firewall ať už pro reálné nasazení nebo pro inspiraci, co asi tak dělá firewall pro PLC Simatic - řízení na úrovni S7 protokolu.
- Pro hlídání PLC, že nedošlo k neautorizované změně je např. VersionDog, Autosave, FTAC...
BTW Pokud je tou automobilkou ta se slepicí v logu, tak s jejich IT je to "poněkud" těžké. Průmyslové sítě a OT berou jako kancelářské IT, tedy "průmyslové zařízení"="office PC s Windows". Ale to jsou mnohdy úplně "tupé" zařízení, takže např. požadavek na 802.1x je opravdu hodně velký sen. Argumentem je, že to prostě chtějí kvůli bezpečnosti. Což zní hezky, ale to, že takové PLC není od renomovaného výrobce na trhu (a nejspíš ani nebude), je přeci jedno a ani jim to nepřijde divný. S7-1200 ani S7-1500 to nepodporují a starší S7-300 už vůbec ne. Ale na tom přeci stojí jejich výrobní technologie! Stroj za x mil. € má Windows XP, oni prostě čekají, že jakýkoliv upgrade je možný a je vyřešen za hodinu. Zvyk z běžného IT světa.
Jejich interní norma nařizuje instalovat antivir a udělat image disku (je prostě psaná pro office IT, ale lepší "papír" nemají, tak se jím řídí, sic tupě). AV+image jde u PLC blbě. Vyžadují DHCP, též zvláštní požadavek. Každý, kdo pracuje v průmyslové automatizaci, si zaťuká na čelo.
Připojování do fabrické sítě je kapitola sama pro sebe... Na každou "blbost" ETH zásuvka za x desítek tisíc, protože nemají "enterprise" řešení pro lokální připojení právě těch hejna hloupých zařízení (cizí aktivní prvky jsou zakázané, chápu). Všechno teče přes centrální firewall, sice tam putuje "jeden paket za hodinu", ale což, kabelů a zásuvek není nikdy dost. IT je patrně placeno od počtu IP adres. Přijede nová technologie z Německa, "hloupí" Němci mají vše sítově připraveno (router), ale je to "nekompatibilní" s místní "architekturou".
Všechno bych to pochopil (z pohledu financí to jsou relativně drobné), ale nejhorší je, že ty "IT" lidi ani nechtějí slyšet, co jim říká druhá strana od výrobní technologie (tedy to, z čeho jsou i oni placeni), nechtějí a ani nemusí hledat řešení. Slovo "bezpečnost" je zaklínadlo, argument č.1. O jeho relavanci dost často pochybuji.
Na druhou stranu stačí projít branou a máte fyzický přístup k těm "zabezpečeným" zařízením... To nikdo paradoxně neřeší. Takže o jejich fabrické "bezpečnosti" si myslím svoje.