KNX Data Secure: lietojumslāņa šifrēšana jutīgām grupu adresēm un izpildmehānismiem
KNX Data Secure šifrē atsevišķas telegrammas tieši KNX TP kopnē — aizsargājot jutīgu grupu adrešu komunikāciju lietojumslānī neatkarīgi no fiziskā medija vai IP maģistrāles drošības konfigurācijas. Tas ir piemērots drošības pasākums visur, kur fiziska piekļuve TP kopnei ir reāls drauds.
KNX Data Secure pārskats
KNX Data Secure izmanto AES-128-CBC šifrēšanu un HMAC-SHA256 autentifikāciju KNX lietojumslānī — tas nozīmē, ka atsevišķas KNX TP telegrammas kopnē ir šifrētas. Tas atšķiras no KNX IP Secure, kas šifrē KNXnet/IP paketes Ethernet maģistrālē, bet atstāj TP kopnes telegrammas atklātā tekstā.
| Funkcija | KNX Data Secure | KNX IP Secure |
|---|---|---|
| Aizsargā | KNX TP kopnes telegrammas (lietojumslānis) | KNXnet/IP paketes (IP slānis) |
| Algoritms | AES-128-CBC + HMAC-SHA256 | AES-128-CBC + HMAC-SHA256 |
| Atslēgas darbības joma | Unikāla atslēga katrai ierīcei | Maģistrāles atslēga (projektam kopīga) |
| Fizisks drauds | Fiziska piekļuve kopnei | Piekļuve Ethernet tīklam |
| Atpakaļsaderība | Jā — ierīces bez Secure darbojas vienā kopnē | Nē — visiem IP maršrutētājiem jāatbalsta Secure |
Draudi, kurus novērš Data Secure: TP kopnes noklausīšanās, izmantojot pieslēgvietas monitoru (uzbrucējam nepieciešama fiziska piekļuve kabeļu teknēm vai sadales kārbai), telegrammu ievietošana, pievienojot kopnei ļaunprātīgu KNX ierīci, un ļaunprātīgu ierīču pievienošana TP līnijai, kas mēģina kontrolēt aizsargātus izpildmehānismus. Bez Data Secure: jebkura KNX ierīce kopnē var nosūtīt rakstīšanas telegrammas uz jebkuru grupas adresi, ieskaitot durvju slēdzenes vadības grupas adreses.
Lietošanas gadījumi: kad nepieciešams Data Secure
KNX Data Secure nav obligāts visām ķēdēm — tas palielina telegrammu apjomu un prasa saderīgas ierīces gan sūtītāja, gan saņēmēja pusē. Prioritāri izmantojiet Data Secure ķēdēm, kur nesankcionēta telegramma var ietekmēt fizisko drošību vai aizsardzību.
Data Secure stingri ieteicams
- Piekļuves kontroles izpildmehānismi (durvju slēdzenes relejs, elektriskā fiksators, magnētiskā slēdzene)
- Signalizācijas paneļa KNX interfeiss (ieslēgšanas/izslēgšanas komandas)
- CCTV NVR KNX trigeris (ierakstīšanas iespējošana/atspējošana)
- Ugunsdrošības aizkaru un dūmu aizbīdņu KNX interfeisi
- Evakuācijas apgaismojuma KNX vadība
- Valsts un banku iestādes — visi izpildmehānismi
Data Secure reti nepieciešams
- Standarta biroja vai dzīvojamās telpas apgaismojuma vadība (zems risks)
- HVAC temperatūras iestatījumu vadība (zema ietekme uz drošību)
- Žalūziju/aizkaru pozīcijas vadība (privātuma jautājums, nevis drošība)
- Scenāriju pogas neierobežotās zonās
- Enerģijas uzskaites grupas adreses (tikai lasīšanai, bez izpildmehānisma)
Saderīgas ierīces
KNX Data Secure prasa, lai gan sūtītājierīce (poga vai loģiskais kontrolleris), gan saņēmējierīce (izpildmehānisms) atbalstītu Data Secure. Šifrētu telegrammu no Secure pogas nevar apstrādāt ne-Secure izpildmehānisms — tas to noraida kā neatpazītu formātu.
Data Secure atbalstošu ierīču piemēri
Switch actuators: MDT AKS-0816.02 — 8×16A Data Secure switch actuator MDT AKS-0424.02 — 4×16A Data Secure switch actuator Gira 2094-00 — 8-channel Data Secure switch actuator ABB SA/S 8.10.2.2 — 8×10A switch actuator with Data Secure Push-buttons / inputs: Gira 2093-00 — Push-button with Data Secure support MDT BE-GT2W.02 — Glass push-button with Data Secure ABB M4120-01 — 4-gang binary input with Data Secure Logic / coupling: Gira X1 — Logic processor and gateway with Data Secure MDT SCN-IP100.02 — IP router with Data Secure gateway function Weinzierl KNX IP Interface 740 — with Data Secure support Check: KNX Secure logo (lock icon) in device datasheet ETS6: Data Secure capable devices show padlock icon in device catalog and in the device properties panel
ETS6 Data Secure konfigurācija
Data Secure tiek konfigurēts ETS6 katrā ierīcē atsevišķi. ETS6 ģenerē unikālas nejaušas atslēgas katrai ierīcei un lejupielādē tās standarta pilnās ierīces konfigurācijas procesa laikā. Atslēgas ir tikai rakstāmas — tās nevar nolasīt no jau konfigurētas ierīces drošības apsvērumu dēļ.
ETS6 Data Secure ierīču konfigurācija
Per-device configuration in ETS6: Select device in topology → Properties panel Security tab → Data Secure: Enable (checkbox ON) Tool access code: set a 6-digit code (prevents unauthorised ETS6 parameter access to this device without the code) Key: generated automatically by ETS6 (unique per device) Key properties: Generated: 128-bit random key per device Stored: in ETS6 project file (encrypted) Downloaded: to device during Full Device Configuration Cannot be read back: device stores key in write-only memory If key lost: must factory reset device to clear it, then re-download with new key from ETS6 Tool access code usage: Required when accessing device parameters in ETS6 (prevents unauthorised configuration changes on-site) Store tool access codes in password manager Document in commissioning record (access-restricted copy)
Grupu adrešu drošības līmeņi
ETS6 ļauj katrai grupas adresei individuāli noteikt drošības līmeni. Tas ļauj selektīvi pielietot šifrēšanu — aizsargājot tikai sensitīvās grupas adreses, bet atstājot veiktspējai nekritiskās adreses nešifrētas, lai samazinātu telegrammu papildu slodzi.
| Drošības līmenis | Aizsardzība | Pieskaitāmās izmaksas | Ieteicams |
|---|---|---|---|
| Nav | Nav drošības — standarta KNX telegramma | Nav (+0 baiti) | Saderība ar vecākām iekārtām, nejutīgas vērtības (pamata apgaismojums) |
| Autentificēts | Tikai HMAC-SHA256 integritāte, bez šifrēšanas | +4 baiti autentifikācijas tags, +6 baiti seq | Temperatūras sensora vērtības, enerģijas rādījumi — integritāte bez konfidencialitātes |
| Konfidenciāls | AES-128-CBC šifrēšana + HMAC-SHA256 autentifikācija | +10 baiti kopējās pieskaitāmās izmaksas | Durvju slēdzeņu vadība, signalizācijas ieslēgšana/izslēgšana, piekļuves kontrole — augstākā aizsardzība |
Ieteicamais drošības līmeņu piešķīrums: Piekļuves kontroles grupu adreses (durvju slēdzene, vārtu vadība, elektroslēdzis) — Konfidenciāli. Signalizācijas sistēmas GA (ieslēgšana/izslēgšana, panika) — Konfidenciāli. Temperatūras iestatījumu GA — Autentificēti (novērš iejaukšanos bez pilnas šifrēšanas). Standarta apgaismojuma ieslēgšanas/izslēgšanas GA — Nav (nav praktiska ieguvuma, izvairās no papildu slodzes).
Jaukti droši un nedroši elementi vienā kopnē
KNX Data Secure ierīces un standarta nedrošās ierīces var darboties vienā KNX TP līnijā bez traucējumiem. Šī atpakaļsaderība ļauj pakāpeniski uzlabot drošību — sākot ar visaugstākā riska shēmām, atstājot pārējās uz standarta ierīcēm.
Jauktas kopnes darbības noteikumi
Secured GAs (Confidential or Authenticated):
Only Data Secure devices with correct key can send/receive
Non-Secure devices receive encrypted telegram → cannot decrypt
→ Non-Secure device ignores the telegram (no action)
Non-secured GAs (None security level):
Both Secure and non-Secure devices participate normally
Standard KNX telegram — no overhead
Migration strategy for adding security incrementally:
Phase 1: Add Data Secure actuators for access control circuits
(replace existing door lock actuators with Data Secure models)
Update ETS6, download, test
Phase 2: Replace alarm panel KNX interface with Secure version
Phase 3: Add Secure push-buttons for access-controlled areas
(non-Secure push-buttons on same bus still work for
non-secured GAs — lighting control unchanged)
Coexistence check:
ETS6 topology scan: Secure devices show padlock icon
Non-Secure devices show no lock icon
Group Monitor: secured GAs show encrypted status in ETS6
(ETS6 decodes them locally — other bus monitors see encrypted)Ietekme uz veiktspēju
KNX Data Secure pievieno telegrammas papildu slodzi gan baitu skaita, gan apstrādes laika ziņā. Lielākajai daļai ēku automatizācijas lietojumu šī papildu slodze lietotājam ir nemanāma — papildu aizkave joprojām ir pieņemamā reakcijas laika diapazonā slēdžu izpildmehānismu vadībai.
Telegrammas papildu slodzes sadalījums
- Autentifikācijas tags: 4 baiti (HMAC-SHA256 saīsināts)
- Secības numurs: 6 baiti (atkārtošanās aizsardzības skaitītājs)
- Kopējā papildu slodze: 10 baiti uz vienu aizsargātu telegrammu
- Standarta KNX telegrammas maksimālā krava: 14 baiti
- Data Secure telegrammas maksimālā krava: 4 baiti (Konfidenciāli)
- 1-bitu pārslēgšanai (ieslēgts/izslēgts): krava = 1 bits → papildu slodze nav būtiska
Ietekme uz atbildes laiku
- Standarta KNX telegramma: 20–100 ms no gala līdz galam
- Data Secure papildu apstrāde: +5–15 ms
- Kopējais aizsargātās atbildes laiks: 25–115 ms
- Cilvēka uztveres slieksnis gaismas pārslēgšanai: ~150 ms
- Rezultāts: Data Secure papildu slodze pārslēgšanā ir nemanāma
- Daudztelegrammu ainām: neliela kumulatīva aizkave — pieņemama
Atslēgu pārvaldība un dublēšana
KNX Data Secure atslēgas tiek glabātas tikai ETS6 projekta failā. Ja projekta fails tiek pazaudēts bez dublējuma, visas nodotās ekspluatācijā Secure ierīces ir jāatiestata uz rūpnīcas iestatījumiem un jāpārprogrammē — tā ir nopietna problēma lielās instalācijās. Dublēšanas disciplīna ir vissvarīgākā darbības prasība Data Secure izmantošanai.
Atslēgu pārvaldība un dublēšanas prasības
ETS6 project backup (contains all Data Secure keys):
Backup frequency: after every programming session (daily minimum)
Backup format: encrypted .knxproj file (ETS6 native)
Backup locations:
Primary: encrypted network share (RAID protected)
Secondary: encrypted cloud storage (Backblaze B2, AWS S3)
Tertiary: encrypted USB drive in physically secure location
Password: strong (minimum 20 chars) stored in password manager
Test restore procedure (mandatory before handover):
Restore backup .knxproj to second ETS6 installation
Verify: all Data Secure devices listed with keys
Verify: Group Monitor shows decrypted telegrams after restore
Document: restore test date and result in commissioning record
Loss recovery (ETS6 project lost, no backup):
Each Data Secure device must be factory reset
Factory reset: device-specific procedure (see datasheet)
Effect: clears Data Secure key AND KNX application
Reprogram required: Full Device Configuration download
Time estimate: 1 hour per 10 Data Secure devices
For 50-device installation: estimated 5 hours minimumAtbilstība normatīviem un standartiem
KNX Data Secure var būt daļa no tehniskajiem pierādījumiem atbilstībai kiberdrošības noteikumiem, kas attiecas uz ēkām un to vadības sistēmām. Konkrētā piemērojamība ir atkarīga no ēkas veida un jurisdikcijas.
Attiecīgie noteikumi un standarti
- NIS2 direktīva (ES 2022/2555): kritiskās infrastruktūras ēkas — dokumentējiet KNX drošības pasākumus kā daļu no kiberdrošības pārvaldības sistēmas
- UK Cyber Resilience for Connected Devices (PSTI Act 2024): ēkas ar pieslēgtām automatizācijas sistēmām
- IEC 62280: dzelzceļa sakaru sistēmu drošība — attiecas uz KNX transporta infrastruktūrā
- ISO 27001: informācijas drošība — KNX Data Secure kā ēkas sistēmas drošības kontrole
Klienta drošības dokumentācija
Valdības un kritiskās infrastruktūras projektiem: sagatavojiet KNX Data Secure ieviešanas kopsavilkumu klienta drošības pārskatam. Iekļaujiet: aizsargāto grupu adrešu un drošības līmeņu sarakstu, ierīču sarakstu ar Data Secure statusu, ETS6 projekta dublēšanas procedūru.
Nodrošiniet ETS6 projekta izvilkumu (grupu adrešu saraksts ar drošības līmeņiem) klienta CISO iekļaušanai riska reģistrā un drošības dokumentācijā. Neiekļaujiet atslēgu vērtības nevienā klientam paredzētā dokumentā.
Vai nepieciešams KNX Data Secure piekļuves kontrolei vai drošībai kritiskām shēmām?
Mēs projektējam un nododam ekspluatācijā KNX Data Secure izpildmehānismus ar ETS6 atslēgu pārvaldību, grupu adrešu drošības līmeņu piešķiršanu un pilnu nodošanas dokumentāciju — piemērots NIS2 regulētām ēkām un valdības projektiem.
Pieprasīt cenu →