Purdue-modellen är inte en säkerhetsmodell för nätverk – den råkade bara få det ryktet.
Teknisk definition: Purdue-modellen (formellt PERA – Purdue Enterprise Reference Architecture) är ett ramverk från Purdue University (1994) för att strukturera informationsflöden i tillverkande verksamheter. Den delar in systemet i fem nivåer – från sensorer och ställdon på nivå 0 till affärssystem på nivå 4 – och beskriver hur information bör flöda uppåt och nedåt i organisationen.
Den vanligaste missuppfattningen: Trots att Purdue-modellen syns i nästan varje presentation om OT-säkerhet var den aldrig utformad som en nätverkssäkerhetsmodell. Att segmentera ett nätverk så att alla sensorer sitter tillsammans och alla PLC:er är för sig – för att de råkar finnas på ”samma Purdue-nivå” – är en felaktig tolkning som skapar nät som inte speglar hur produktionen faktiskt fungerar. Att lägga ett DMZ mellan IT och OT räcker inte speciellt långt i praktiken.
Rätt ramverk för OT-nätverkssäkerhet: IEC 62443-3-2 ”Zoner och ledningar” – där du designar säkerhetszoner utifrån processberoenden och riskprofil. Några viktiga dimensioner att hålla i skallen:
- Processberoende – Håll ihop tillgångar som är beroende av varandra och stöttar samma produktionsprocess. Segmenteringen ska inte skapa nya risker på känsliga ställen.
- Skaderadie – Se till att oberoende delar i produktionen inte kan störa varandra om någon av dem komprometteras.
- Överblick och kontroll – Utforma nätverket så att säkerhetsövervakning av all viktig trafik är möjlig och hanterbar. Komplexitet är fienden.
- Resiliens vid isolering – Kan du köra produktionen helt utan koppling till IT-näten eller molnet? Hur länge? Hur svårt är det att återansluta?
- Tvärgående beroenden – Segmentering handlar inte bara om nätverket. Vad ”går på tvären” och kortsluter din uppdelning? Backuper, Active Directory, fjärråtkomst, datainsamling, klocksynkronisering.
- Äldre och avvecklingsskyddade system – Varje anläggning har system som ingen vågar stänga av. Hur skyddar du dem – och hur skyddar du resten av nätverket från dem?
HubMinds perspektiv: Vi använder Purdue-nivåerna som ett gemensamt språk för att kartlägga integrationsarkitektur och informationsflöden – men vi designar säkerhetszoner med IEC 62443-3-2 Zoner och ledningar. En säkerhetsarkitektur måste spegla hur processen faktiskt fungerar, inte hur nivåerna råkar vara märkta.
Externt: Den ursprungliga PERA finns dokumenterad på pera.net. För det rätta säkerhetsramverket: läs IEC 62443-3-2 och se HubMinds artikel om Zoner och ledningar. NIST SP 800-82 är också ett stöd – men var medveten om att NIST rör till det lite med sina Purdue-referenser.
« Tillbaka till begreppsbanken
