ES2464665B2

Systems and methods for managing secure communication sessions with remote devices

Abstract

According to various embodiments, a session manager generates, stores, and periodically updates the login credentials of each of a plurality of connected IEDs. An operator, possibly through an access device, can provide unique login credentials to the session manager. The session manager can determine the operator's authorization level based on the operator's login credentials, which define which IEDs the operator can communicate with. According to various embodiments, the session manager does not facilitate a communication session between the operator and a target IED. Instead, the session manager maintains a first communication session with the operator and initiates a second communication session with the target IED. Therefore, the session manager can forward commands transmitted by the operator to the target IED. Depending on the authorization level of the operator, a session filter can restrict what can be communicated between an operator and an IED.

ES2464665B2, drawing sheet 1
Sheet 1 of 9

Term

5.7 yearsleft in the term

Expires 21 June 2032.

  1. Priority
  2. Filed
  3. Granted
  4. Today
  5. Expires

25 claims: 1 independent, 24 dependent

  1. 1
    ES 2 464 665 B2 REIVINDICACIONES 1. - Un procedimiento de gestión de credenciales de inicio de sesión y sesiones de comunicación de una pluralidad de dispositivos electrónicos inteligentes (IED), que comprende:conectar cada uno de una pluralidad de IED a un gestor de sesiones, comprendiendo la pluralidad de IED un primer subgrupo y un segundo subgrupo, donde el primer subgrupo de IED son los únicos IED de la pluralidad de IED que soportan una característica de seguridad avanzada;generar una pluralidad de credenciales de inicio de sesión para cada uno de la pluralidad de IED usando el gestor de sesiones;almacenar la pluralidad de credenciales de inicio de sesión en una base de datos accesible mediante el gestor de sesiones;crear una primera sesión de comunicación entre el gestor de sesiones y un dispositivo de acceso de operador, solicitando el dispositivo de acceso de operador acceso a un IED del segundo subgrupo;crear una segunda sesión de comunicación entre el gestor de sesiones y el IED solicitado mediante el gestor de sesiones proporcionando credenciales de inicio de sesión del IED solicitado;y simular la característica de seguridad avanzada usando el gestor de sesiones como un proxy para comunicaciones entre la primera sesión de comunicación y la segunda sesión de comunicación, el gestor de sesiones imponiendo la característica de seguridad avanzada en la segunda sesión de comunicación .
  2. 2
    - El procedimiento según la reivindicación 1, en el que cada una de la pluralidad de credenciales de inicio de sesión comprende un nombre de usuario y una contraseña.
  3. 3
    - El procedimiento según la reivindicación 1, en el que generar la pluralidad de credenciales de inicio de sesión para cada uno de la pluralidad de IED comprende generar ES 2 464 665 B2 credenciales de inicio de sesión únicas para una pluralidad de niveles de acceso de al menos uno de la pluralidad de IED.
  4. 4
    - El procedimiento según la reivindicación 1, en el que conectar cada uno de la pluralidad de IED comprende conectar cada IED al gestor de sesiones usando al menos uno de entre un cable de Ethernet, un cable serie, un cable coaxial, un cable óptico y una conexión inalámbrica.
  5. 5
    - El procedimiento según la reivindicación 1, que comprende además:asociar una pluralidad de credenciales de inicio de sesión de operador a una pluralidad de operadores, teniendo cada una de la pluralidad de credenciales de inicio de sesión de operador un nivel de autorización que especifica el nivel de acceso del operador asociado.
  6. 6
    - Un procedimiento según la reivindicación 5, que comprende además:recibir una de la pluralidad de credenciales de inicio de sesión de operador mediante el gestor de sesiones;determinar el nivel de autorización de las credenciales de inicio de sesión de operador recibidas usando el gestor de sesiones.
  7. 7
    - El procedimiento según la reivindicación 6, que comprende además:recibir una solicitud desde el dispositivo de acceso de operador para comunicarse con un IED conectado que pertenece al nivel de autorización de las credenciales de inicio de sesión de operador recibidas;y retransmitir de manera selectiva por medio del gestor de sesiones, las comunicaciones recibidas desde el dispositivo de acceso de operador en la primera sesión de comunicación al IED solicitado en la segunda sesión de comunicación.
  8. 8
    - El procedimiento según la reivindicación 6, que comprende además:suprimir las comunicaciones entre el operador y el IED que superen el nivel de autorización 24 ES 2 464 665 B2 del operador.
  9. 9
    - El procedimiento según la reivindicación 6, que comprende además registrar eventos de acceso asociados a las credenciales de inicio de sesión del operador usando el gestor de sesiones.
  10. 10
    - El procedimiento según la reivindicación 6, que comprende además que el gestor de sesiones:proporcione al dispositivo de acceso de operador una lista de IED conectados;reciba una solicitud desde el dispositivo de acceso de operador para comunicarse con uno de los IED listados que pertenecen al nivel de autorización de las credenciales de inicio de sesión de operador recibidas;inicie una segunda sesión de comunicación entre el gestor de sesiones y el IED solicitado mediante el gestor de sesiones proporcionando credenciales de inicio de sesión del IED solicitado;y retransmita de manera selectiva las comunicaciones recibidas desde el dispositivo de acceso de operador en la primera sesión de comunicación al IED solicitado en la segunda sesión de comunicación.
  11. 11
    - El procedimiento según la reivindicación 10, en el que la lista comprende solamente los IED que pertenecen al nivel de autorización de las credenciales de inicio de sesión de operador recibidas.
  12. 12
    - El procedimiento según la reivindicación 1, que comprende además traducir un primer protocolo de datos en un segundo protocolo de datos.
  13. 13
    - El procedimiento según la reivindicación 1, donde la característica de seguridad avanzada comprende usar un carácter ampliado, en conexión con la pluralidad de credenciales lógicas.
  14. 14
    - El procedimiento según la reivindicación 1, donde la característica de seguridad ES 2 464 665 B2 avanzada comprende requerir a un usuario que actualice una credencial de inicio de sesión asociada en un intervalo de tiempo especificado. 15.- Un gestor de sesiones para gestionar credenciales de inicio de sesión y sesiones de comunicación de una pluralidad de dispositivos electrónicos inteligentes (IED), que comprende:un bus;un procesador en comunicación con el bus;una pluralidad de puertos en comunicación con el bus y configurados para permitir la conexión de una pluralidad de IED con el gestor de sesiones, comprendiendo la pluralidad de IED un primer subgrupo y un segundo subgrupo, donde el primer subgrupo de IED son los únicos IED de la pluralidad de IED que soportan una característica de seguridad avanzada;y un medio de almacenamiento legible por ordenador en comunicación con el bus, comprendiendo el medio de almacenamiento legible por ordenador: un módulo de gestión de credenciales de IED que puede ejecutarse en el procesador y que está configurado para: generar credenciales de inicio de sesión para cada IED conectado;almacenar las credenciales de inicio de sesión de los IED conectados en una base de datos accesible al gestor de sesiones;iniciar una primera sesión de comunicación entre el gestor de sesiones y un dispositivo de acceso de operador, el dispositivo de acceso de operador solicitando acceso a un IED del segundo subgrupo;iniciar una segunda sesión de comunicación entre el gestor de sesiones y el IED solicitado mediante el gestor de sesiones proporcionando credenciales de inicio de sesión del IED solicitado;ES 2 464 665 B2 simular la característica de seguridad avanzada actuando el gestor de sesiones como un proxy para comunicaciones entre un IED del segundo subgrupo de IED el dispositivo de acceso de operador, el gestor de sesiones estando configurado para imponer la característica de seguridad avanzada en comunicación con el dispositivo de acceso de operador y acceder el gestor de sesiones al IED del segundo subgrupo de IED usando las credenciales de inicio de sesión generadas.
  15. 15
    16. - El gestor de sesiones según la reivindicación 15, en el que cada una de la pluralidad de credenciales de inicio de sesión comprende un nombre de usuario y una contraseña.
  16. 16
    17. - El gestor de sesiones según la reivindicación 15, en el que el módulo de gestión de credenciales de IED está configurado para generar credenciales de inicio de sesión para una pluralidad de niveles de acceso de al menos uno de la pluralidad de IEDs.
  17. 17
    18. - El gestor de sesiones según la reivindicación 15, en el que la pluralidad de puertos comprende al menos uno de entre un puerto de Ethernet, un puerto serie, un puerto coaxial, un puerto óptico y un puerto inalámbrico.
  18. 18
    19. - El gestor de sesiones según la reivindicación 15, en el que el medio de almacenamiento legible por ordenador comprende además:un módulo de gestión de credenciales de dispositivo de acceso que puede ejecutarse en el procesador y que está configurado para asociar una pluralidad de credenciales de inicio de sesión de operador a una pluralidad de operadores, teniendo cada una de la pluralidad de credenciales de inicio de sesión de operador un nivel de autorización que especifica el nivel de acceso de al menos uno de la pluralidad de IED.
  19. 19
    20. - El gestor de sesiones según la reivindicación 19, en el que el medio de almacenamiento legible por ordenador comprende además:un módulo de gestión de control de acceso que puede ejecutarse en el procesador y que está configurado para: ES 2 464 665 B2 recibir una de la pluralidad de credenciales de inicio de sesión de operador desde un dispositivo de acceso de operador;determinar el nivel de autorización de las credenciales de inicio de sesión de operador.
  20. 20
    21. - El gestor de sesiones según la reivindicación 20, en el que el módulo de gestión de control de acceso está configurado además para:recibir una solicitud desde el dispositivo de acceso de operador para comunicarse con un IED que pertenece al nivel de autorización de las credenciales de inicio de sesión de operador recibidas;y retransmitir las comunicaciones recibidas desde el dispositivo de acceso de operador en la primera sesión de comunicación al IED solicitado en la segunda sesión de comunicación.
  21. 21
    22. - El gestor de sesiones según la reivindicación 20, en el que el medio de almacenamiento legible por ordenador comprende además:un módulo de filtrado de sesiones que puede ejecutarse en el procesador y que está configurado para suprimir las comunicaciones que superen el nivel de autorización determinado de las credenciales de inicio de sesión de operador proporcionadas.
  22. 22
    23. - El gestor de sesiones según la reivindicación 19, en el que el medio de almacenamiento legible por ordenador comprende además:un módulo de registro de eventos de acceso que puede ejecutarse en el procesador y que está configurado para registrar eventos de acceso asociados a las credenciales de inicio de sesión de operador proporcionadas.
  23. 23
    24. - El gestor de sesiones según la reivindicación 20, en el que el módulo de gestión de control de acceso está configurado además para:proporcionar al dispositivo de acceso de operador una lista de IED;ES 2 464 665 B2 recibir una solicitud desde el dispositivo de acceso de operador para comunicarse con uno de los IED listados que pertenecen al nivel de autorización de las credenciales de inicio de sesión de operador recibidas;5 retransmitir las comunicaciones recibidas desde el dispositivo de acceso de operador en la primera sesión de comunicación al IED solicitado en la segunda sesión de comunicación.
  24. 24
    25. - El gestor de sesiones según la reivindicación 24, en el que la lista comprende 10 solamente los IED que pertenecen al nivel de autorización de las credenciales de inicio de sesión de operador recibidas.
  25. 25
    26. - El gestor de sesiones según la reivindicación 15, en el que el medio de almacenamiento legible por ordenador comprende además:un módulo de traducción de protocolos que puede ejecutarse en el procesador y que está configurado para traducir un primer protocolo de datos en un segundo protocolo de datos.
Independent claims25