# Čo je Purdueov model?

> Purdueov model je vrstvený referenčný model na organizovanie výrobných a riadiacich funkcií od fyzikálneho procesu a základného riadenia cez dohľadové a prevádzkové operácie po podnikové systémy.

- Kanonická URL: https://yellowcube.eu/sk/glossary/purdue-model/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Vznikol v práci na počítačovo integrovanej výrobe a ovplyvnil funkčnú hierarchiu používanú ISA-95 a IEC 62264. Bezpečnostní architekti bežne adaptujú vrstvy na uvažovanie o hraniciach dôvery, komunikačných cestách a umiestnení priemyselnej DMZ.

Model je spôsob opisovania funkcií, nie povinný sieťový plán. Číslovanie vrstiev a povedomá DMZ „Level 3.5" sa líšia medzi implementáciami a moderné prostredie môže zahŕňať cloudové služby, edge computing, bezdrôtové systémy, zariadenia IIoT, vzdialené operácie a zdieľané platformy, ktoré nezapadajú do jednoduchej vertikálnej hierarchie. Architektonické rozhodnutia majú nasledovať skutočné funkcie, nebezpečenstvá, vlastníctvo a toky údajov.

### Kľúčové body

- **Mapovať čo existuje:** Umiestniť aktíva podľa operačnej funkcie a závislosti skôr než podľa mena zariadenia, dodávateľa, IP rozsahu alebo idealizovaného diagramu.
- **Identifikovať požadované toky:** Zdokumentovať zdroj, destináciu, smer, protokol, časovanie, účel a správanie pri zlyhaní pred návrhom hraníc.
- **Vymáhať oddelenie:** Použiť firewally, proxy, jednosmerné brány, IDMZ alebo iné vhodné kontroly na prevenciu nepotrebnej priamej komunikácie medzi vzdialenými úrovňami dôvery.
- **Zdokumentovať výnimky:** Zaznamenať cloudové, vzdialené, bezpečnostné, mobilné a cross-site pripojenia, ktoré obchádzajú alebo rozširujú hierarchiu, priradiť vlastníkov a uplatniť kompenzačné opatrenia.
- **Dôležité obmedzenie:** Purdueov diagram nie je dôkazom segmentácie ani bezpečnosti. Ploché trasy, zdieľané poverenia, nespravované údržbové linky, zraniteľné hraničné služby alebo zle navrhnuté správanie pri zlyhaní môžu poraziť zamýšľanú architektúru a narušiť operácie.

### Súvisiace pojmy

[Segmentácia siete](<https://yellowcube.eu/sk/glossary/network-segmentation/>) · [Priemyselná demilitarizovaná zóna (industrial demilitarized zone, IDMZ)](<https://yellowcube.eu/sk/glossary/industrial-demilitarized-zone/>) · [IEC 62443](<https://yellowcube.eu/sk/glossary/iec-62443/>) · [Priemyselný riadiaci systém (industrial control system, ICS)](<https://yellowcube.eu/sk/glossary/industrial-control-system/>)

### Zdroje

[ISA: ISA-95 Enterprise-Control System Integration Standards](https://www.isa.org/standards-and-publications/isa-standards/isa-95-standard) · [NIST SP 800-82 Rev. 3: Guide to Operational Technology Security](https://csrc.nist.gov/pubs/sp/800/82/r3/final)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

