Kiedy spoglądamy na zegar komputera lub telefonu, różnica jednej sekundy zazwyczaj nie ma większego znaczenia. W systemach technicznych ta sama rozbieżność może jednak zaburzyć kolejność zdarzeń, utrudnić analizę incydentu, zakłócić transmisję danych albo wpłynąć na pracę wielu współdziałających urządzeń.
Precyzyjny czas jest potrzebny między innymi sieciom telekomunikacyjnym, energetyce, systemom bankowym i płatniczym, centrom danych, administracji publicznej, logistyce, automatyce przemysłowej oraz systemom bezpieczeństwa. Korzystają z niego także mechanizmy uwierzytelniania, systemy rejestrujące zdarzenia i aplikacje rozproszone pomiędzy wiele serwerów.
Synchronizacja czasu jest więc jednym z tych elementów infrastruktury, których na co dzień niemal nie zauważamy – dopóki działają prawidłowo.
Wiele zegarów musi wskazywać ten sam moment
W środowisku złożonym z setek lub tysięcy urządzeń każde z nich posiada własny zegar. Zegary te nie są jednak idealne: mogą przyspieszać lub zwalniać, a różnice stopniowo narastają. Dlatego urządzenia regularnie porównują swój czas z wybranym źródłem i korygują wskazania.
W sieciach informatycznych wykorzystywany jest najczęściej protokół NTP. Tam, gdzie wymagana jest większa dokładność – na przykład w telekomunikacji, energetyce lub automatyce – stosuje się również PTP oraz specjalistyczne serwery i wzorce czasu. Źródłem synchronizacji mogą być systemy GNSS, krajowe i międzynarodowe wzorce czasu, urządzenia pracujące w sieci organizacji, usługi komercyjne, a nawet publicznie dostępne serwery internetowe.
Ta różnorodność jest zaletą, ale może również stać się źródłem ryzyka. Sam fakt, że urządzenie „ma ustawiony NTP”, nie mówi jeszcze, czy korzysta ono z właściwego i bezpiecznego źródła.
Serwer czasu też wymaga zaufania
Konfiguracja synchronizacji bywa traktowana jako czynność techniczna wykonywana podczas uruchamiania urządzenia. Adres serwera zostaje wpisany raz, a później przez wiele lat nikt do niego nie wraca. W rozbudowanej organizacji może się więc okazać, że poszczególne systemy pobierają czas z różnych miejsc: serwerów dostawcy oprogramowania, przypadkowych zasobów internetowych, infrastruktury zagranicznej albo urządzeń, których pochodzenia i konfiguracji nikt już nie potrafi odtworzyć.
To poważny problem. Błędna informacja o czasie może wynikać z awarii lub niewłaściwej konfiguracji, ale może być również skutkiem cyberataku, podszycia się pod zaufane źródło albo manipulacji sygnałem satelitarnym.
System nie zawsze przestaje wtedy działać. Czasami nadal wykonuje swoje zadania, lecz rejestruje zdarzenia w niewłaściwej kolejności, odrzuca prawidłowe komunikaty, błędnie interpretuje dane albo utrudnia ustalenie przebiegu incydentu. Taka sytuacja może być trudniejsza do wykrycia niż całkowity brak synchronizacji.
Trzy serwery nie zawsze oznaczają trzy źródła
Odporność systemu często próbuje się zwiększyć przez skonfigurowanie kilku serwerów czasu. Nie zawsze jest to jednak rzeczywista redundancja.
Trzy urządzenia mogą wyglądać jak trzy niezależne zabezpieczenia, a jednocześnie pobierać informację z tej samej anteny GNSS, tego samego nadrzędnego serwera lub tego samego łącza transmisyjnego. Awaria albo zakłócenie jednego wspólnego elementu wpływa wówczas na całą architekturę.
Dlatego podczas oceny systemu trzeba prześledzić pełną drogę informacji – od wzorca czasu aż do urządzenia końcowego. Istotna jest nie tylko liczba skonfigurowanych serwerów, lecz także ich rzeczywista niezależność, wiarygodność i odporność na wspólną przyczynę awarii.
Organizacja powinna potrafić odpowiedzieć przynajmniej na kilka podstawowych pytań:
- Z jakiego źródła każde urządzenie pobiera informację o czasie?
- Czy źródło to jest wiarygodne, kontrolowane i właściwie utrzymywane?
- Czy można określić pochodzenie przekazywanego czasu?
- Czy komunikacja ze źródłem jest odpowiednio zabezpieczona?
- Czy wykrywane są nietypowe przesunięcia czasu oraz stopniowe odchylenia zegarów?
- Czy zapasowe źródła są rzeczywiście niezależne?
- Co stanie się po utracie łączności, zakłóceniu GNSS albo awarii nadrzędnego serwera?
- Jak długo infrastruktura może pracować bez dostępu do zewnętrznego wzorca?
- Czy procedura przełączenia na źródło alternatywne została kiedykolwiek sprawdzona w praktyce?
Dopiero odpowiedzi na te pytania pokazują, czy synchronizacja rzeczywiście zwiększa odporność infrastruktury, czy tylko stwarza takie wrażenie.
Czas, a nie tylko pozycja
Jednym z najczęściej wykorzystywanych źródeł dokładnego czasu są globalne systemy nawigacji satelitarnej, takie jak GPS czy Galileo. Kojarzymy je przede wszystkim z określaniem położenia, jednak ich działanie opiera się na bardzo precyzyjnym pomiarze czasu.
Zwrócił na to uwagę prof. dr hab. inż. Mariusz J. Figurski, Zastępca Dyrektora ds. Naukowych Instytutu Łączności – PIB, podczas audycji „Człowiek. Nauka. Technologia” w Polskim Radiu RDC.
Pozycja jest tym, co zauważamy jako pierwsze, ale tak naprawdę podstawą działania systemów nawigacji satelitarnej jest czas. Wykorzystujemy go między innymi do synchronizacji telekomunikacji, systemów finansowych i sieci energetycznych
– wyjaśniał.
Sygnały GNSS są bardzo dokładne i powszechnie dostępne, dlatego stały się ważnym elementem wielu systemów synchronizacyjnych. Nie są jednak odporne na wszystkie zagrożenia. Mogą zostać zagłuszone, a w przypadku spoofingu – zastąpione sygnałem fałszywym, który odbiornik uzna za prawidłowy.
Nie oznacza to, że należy rezygnować z GNSS. Konieczne jest natomiast monitorowanie jakości sygnału, wykrywanie anomalii oraz przygotowanie niezależnego źródła alternatywnego. Infrastruktura powinna umieć rozpoznać, że dotychczasowe źródło przestało być wiarygodne.
Każdy system ma inne wymagania
Nie wszystkie urządzenia potrzebują dokładności liczonej w mikrosekundach. W jednym systemie dopuszczalna będzie różnica kilku sekund, w innym niewielkie przesunięcie może już zaburzyć działanie usługi.
Budowę bezpiecznej synchronizacji należy więc rozpocząć od określenia rzeczywistych potrzeb. Trzeba zidentyfikować urządzenia i procesy zależne od czasu, ustalić wymaganą dokładność oraz sprawdzić konsekwencje utraty synchronizacji.
Dopiero wtedy można właściwie dobrać protokoły, źródła podstawowe i zapasowe, sposób monitorowania oraz procedury reagowania. Rozwiązanie powinno być dopasowane zarówno do wymagań technicznych, jak i do znaczenia chronionego procesu.
Instytut Łączności wspiera budowę bezpiecznej synchronizacji
Pierwszym krokiem do zwiększenia odporności jest poznanie obecnej architektury. Trzeba ustalić, skąd urządzenia pobierają czas, jakie elementy są dla nich wspólne, gdzie występują pojedyncze punkty awarii i czy zastosowane źródła można uznać za wiarygodne.
Instytut Łączności – Państwowy Instytut Badawczy dysponuje kompetencjami w obszarze systemów GNSS, telekomunikacji, infrastruktury krytycznej, pomiarów oraz analizy zakłóceń. Eksperci IŁ‑PIB mogą wesprzeć organizacje w ocenie wykorzystywanych źródeł czasu, analizie architektury synchronizacji, identyfikacji ryzyka oraz przygotowaniu rozwiązań zwiększających niezawodność systemu.
Bezpieczeństwo synchronizacji zaczyna się od pozornie prostego pytania: skąd nasze serwery, urządzenia sieciowe i systemy sterowania wiedzą, która jest godzina?
Jeżeli odpowiedź nie jest jednoznaczna albo nie wiadomo, co stanie się po utracie podstawowego źródła, warto sprawdzić to, zanim zrobi to awaria lub napastnik.
Chcesz zweryfikować sposób synchronizacji czasu w swojej organizacji i zwiększyć odporność infrastruktury? Skontaktuj się z Instytutem Łączności – PIB: oferta@il-pib.pl.