日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

最新廣告
關注中國自動化產業發展的先行者!
工業智能邊緣計算2025年會
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 案例 >> 案例首頁

案例頻道

石油石化工控系統安全解決方案
  • 企業:     領域:工業安全     行業:數據中心     領域:工控系統信息安全    
  • 點擊數:2704     發布時間:2018-06-27 15:42:25
  • 分享到:
隨著“工業4.0”、“中國制造2025”“互聯網+”行動計劃等戰略的實施,網絡經濟的發展和智能社會快速推進,各種新業務形態大量涌現,中國制造業也在兩化深度融合的基礎上不斷進行產業結構調整和升級轉型,在給人們的生產生活帶來了巨大變化的同時,其開放性、隱蔽性、跨地域性等特性,也使得網絡空間存在巨大的安全隱患,安全問題日益突現、迅速放大,其一旦受到網絡攻擊,將會造成巨大經濟損失和社會影響。加強工業互聯網安全防護不僅涉及企業自身利益,更是確保工業互聯網在各領域能夠落地實施的前提,也是產業安全和國家安全的重要基礎和保障。

隨著“工業4.0”、“中國制造2025”“互聯網+”行動計劃等戰略的實施,網絡經濟的發展和智能社會快速推進,各種新業務形態大量涌現,中國制造業也在兩化深度融合的基礎上不斷進行產業結構調整和升級轉型,在給人們的生產生活帶來了巨大變化的同時,其開放性、隱蔽性、跨地域性等特性,也使得網絡空間存在巨大的安全隱患,安全問題日益突現、迅速放大,其一旦受到網絡攻擊,將會造成巨大經濟損失和社會影響。加強工業互聯網安全防護不僅涉及企業自身利益,更是確保工業互聯網在各領域能夠落地實施的前提,也是產業安全和國家安全的重要基礎和保障。

本方案立足石油石化現狀,以某油庫工控安全加固建設為例,參考企業信息化建設實踐經驗,結合新技術發展,制定具備戰略性、前瞻性、可落地性的工控系統安全防護方案。該方案可廣泛應用于智能制造、能源、水利、醫療、電力等領域。本案中某油庫通過工業互聯網建設,實現了數字油庫工控系統構建,最終建成了自動化、信息化、智能化的智慧能源運營體系。通過本方案實施,最終實現了某油庫工控安全防護體系的整體建設。

本方案詳細方案設計包括工控系統網絡安全防護設計、工控系統主機防護與預警設計、服務器終端監測與響應(EDR)、身份認證系統設計。

1.工控系統網絡安全防護設計

本方案針對某油庫系統的特點,由內而外設計,與工控廠商結合,著眼于茁壯性的機制,從控制系統“自生長”出來的保護方案。具體如下所示:

1.png

安全覆蓋該系統整個生命周期解決方案;

通過多種手段提高該系統的整體安全性;

源自該系統內部,并非外部補償性措施;

監測與防御相結合,產品與服務相補充;

總體防護設計:

本方案為某油庫工業控制網絡提供了全方位的綜合防御與保護,并且完整覆蓋了工業控制系統整個生命周期。

在軟件層面上, 該平臺建立在機器智能學習引擎、深度數據包解析引擎和開放式特征匹配三大功能引擎之上,支持工控協議和工業以太網協議,同時適用于PLC、DCS、SCADA等現場環境,不僅具備多種工控網絡協議數據的檢查、過濾、報警、阻斷功能,同時擁有基于工業漏洞庫的黑名單入侵防御功能,和基于機器智能學習引擎的白名單主動防御功能、以及大規模分布式實時網絡部署和更新等功能,并提供高度開放的平臺開發工具包。

硬件層面上,該平臺具有全封閉、無風扇、多電源冗余、硬件加密等特點,確保達到苛刻的可靠性和穩定性要求。

智能保護系統能夠識別出網絡中由于惡意入侵、系統故障、人員誤操作所引起的異常控制行為和非法數據包,及時對其進行告警和阻斷,并能為后續的安全威脅排查提供依據。

根據上述情況總體防護拓撲如下:

2.png

圖:總防護示意圖

區域安全隔離設計:

區域隔離:智能工業防火墻可以根據工業網絡的區域劃分,對每個區域進行數據保護,做到橫向隔離,縱向保護的安全數據過濾隔離。通過訪問控制實現網絡的結構安全性,滿足實際應用需求。支持Modbus/TCP,OPC,IEC104,DNP3,Profinet,MMS等眾多工業協議深度包檢測和智能白名單學習及規則部署。

智能工業防火墻除了支持自身安全管理外,同時支持安全監管平臺的集中管理,形成“近可分流,遠可聯動”的整體工控網絡安全解決方案,全方位保護工控網絡安全,充分保障客戶安全投入的價值。

3.png

圖區域安全隔離部署示意圖

1.1 網絡監測審計

監測審計:采用監測審計系統對工業控制網絡實現實時告警系統,通過特定的安全策略,快速識別出系統中存在的非法操作、異常事件、外部攻擊并實時告警,提高了整個系統的監測預警能力有利于對每個目標的安全防護。

4.png

圖監測審計部署示意圖

1.2 控制器保護

控制器終端保護:保護系統為工業控制網絡提供了底層及終端設備全方位的綜合防御與保護,保護系統能夠識別出網絡中由于惡意入侵、系統故障、人員誤操作所引起的異常控制行為和非法數據包,及時對其進行告警和阻斷,并能為后續的安全威脅排查提供依據。

5.png

圖控制器智能保護部署示意圖

2.工控系統主機防護與預警設計

2.1總體設計思路

工控系統主機防護與預警設計包括三方面的內容:檢測與預警、控制、管理。

監測與預警

通過工控上位機攻擊行為跟蹤分析、工控異常行為審計、工控安全態勢感知及預計等功能實現工業控制系統的安全檢測與預警,全天候全方位感知工控系統網絡安全態勢。掌握攻擊發起的時間、地點、攻擊方式、攻擊路徑和攻擊目的/目標。

控制及防御

通過主動防御系統ICS-PDS對已知和未知威脅進行感知、跟蹤、識別、控制和處理(清除惡意程序),使進入工業控制網絡上位機的惡意程序得到清除處理,守住工業控制系統安全防御的最后一道防線。

管理

通過工業控制系統安全管理平臺,對工業控制系統所部署的安全系統及所產生安全事件進行集中統一管理,建立集中統一安全管理策略及安全事件應急處置機制和流程。

 

6.png

 

2.2功能設計

2.2功能設計

主動防御系統由三大防御體系構成

 

 

 

    7.png

    圖主動防御體系構成

 

對建立的事前、事中、事后防御體系的安全事件及攻擊行為進行關聯分析

具有六大子防御系統構成上位機防御體系

8.png

圖主動防御安全保護模型

部署在上位機的ICS-PDS的防御引擎具備對未知和已知攻擊進行實時對抗的能力;

主動防御系統具有安全檢測及安全加固功能;

對惡意代碼或惡意程序的處理提供系統自動處理與人工干預處理(即手動處理)兩種模式。

3.0服務器終端檢測與響應(EDR)

為保證終端計算機的安全,禁用所有USB設備,只允許使用鼠標鍵盤設備。

3.1端安全加固

對終端計算機的安全加固,可采取的措施有:補丁管理、防病毒軟件監測、主機防火墻,上述措施均增強了終端計算機的安全性和健壯性。

3.2行為監控

對用戶行為的監控,包括用戶網絡資源的進程監控、上網控制。

3.3終端配置管理

配置管理主要完成終端計算機的各種信息的收集和系統參數的配置。通過配置管理,IT管理人員可以準確掌握每臺終端計算機的配置狀況和運行參數,并批量地對終端計算機的運行參數進行遠程修改。

3.4遠程維護管理

遠程維護就是依靠技術手段和工具,遠程對終端計算機進行故障診斷、系統修復和日常維護等。

3.5軟件分發管理

軟件分發,支持分發任意類型軟件,包括:程序生成安裝包、MSI安裝包、獨立軟件安裝包、各類腳本、文檔。同時還需支持在登錄用戶是普通用戶權限(無安裝權限)情況下,進行軟件自動分發、安裝。

3.6資產管理

系統自動登記終端計算機的硬件配置(包括CPU類型、主頻、內存、硬盤、顯示卡、網卡等等),并自動將終端計算機的操作系統、安裝的軟件、運行的程序和服務、系統日志、共享資源以及補丁、端口等信息統計匯總,可以按設備類型、部門等方法對設備進行分類管理,使得系統管理員能夠輕松自如地管理著整個網絡的硬件、軟件資源,及時洞察系統配置的變動。

3.7網絡管理

系統自動發現網絡內所有網絡設備(設備的IP地址),通過系統提供的智能學習功能,自動識別網絡的物理拓撲結構,生成網絡物理連接拓撲圖。

3.8設備監控管理

系統自動登記受控終端的硬件配置(包括CPU、內存、硬盤、顯示卡、網卡等等),當受控終端的硬件發生變動時能自動向安全管理核心系統發出報警信息;

 4.身份認證系統設計

身份管理平臺包括統一身份管理、統一應用管理、集中賬號管理、身份庫查詢API、身份庫管理API、統一身份認證、統一權限管理、分級管理、安全審計與用戶行為分析、分布式認證部署、系統自身安全保障。

9.png

通過與統一身份認證系統的集成,可以實現以下使用效果:

提高用戶身份管理、應用系統帳號的管理效率,管理員可以在統一身份認證平臺上對所有的應用系統進行集中的帳號管理。

通過與HR信息聯動的用戶全生命周期管理,從人員入職帳號自動開通到離職時自動注銷及帳號的歸檔管理。

通過與應用系統的統一認證集成,用戶使用手機安全令或UKey等強認證方式登錄應用系統,整體上提升應用系統訪問的安全性,最大程度降低用戶名口令方式帶來的安全隱患。

對于不同安全級別的應用系統及同一應用系統中的關鍵操作可以通過策略配置進行二次認證,保證系統訪問的安全。

用戶在所有平臺的訪問及關鍵操作都將被審計平臺全部進行基于自然人的審計,并形成圖形化展示報表。

可以快速的實現與其他應用系統的集成,更大范圍內保護應用系統的使用安全。

統一身份認證管理平臺的應用構架方案適用于企業多個應用系統的集中管理需求,可以真正實現一個實名用戶永遠只在企業中有一個唯一的身份及一套證明其身份的認證方式。采用此方案,真正的將原有對賬戶資源基本的管理及認證改變為以自然人為主體的安全認證管理模式。讓用戶無論是在互聯網訪問企業的郵件系統,或通過企業辦公網絡訪問OA系統都采用相同的身份及認證方式。

5.結論

通過對于某油庫的工控系統網絡安全防護設計、工控系統主機防護與預警設計、服務器終端監測與響應(EDR)、身份認證系統設計,最終完成油庫工控系統網絡安全防護體系和應用系統宗盛防御體系建設。新建立的信息安全保障體系,可以為針對信息系統的各種攻擊行為建立完善的防御和監管措施。其部署實施具有極有具有重要的意義和價值:

1.滿足安全合規要求

使企業工控系統符合國家安全性政策法規,滿足其工業網絡安全的剛性需求。

2.提高油庫安全防護性

為企業工控網絡安全穩定運行提供了基礎保障,實現病毒、木馬等惡意程序的防護,可防范內外部人員攻擊、軟件后門利用等多種威脅,顯著加強企業自身工控系統防范和預警感知能力,有效保障企業及國民經濟的穩定發展。

3.優化資源配置

在滿足合規要求的同時,利用業主本身現有資源,在有限資源條件下最大限度的提升安全防護水平。

4.樹立標桿形成示范

針對工控系統的技術特點以及企業自身的業務特點,實現從管理到技術的完整覆蓋,充分滿足監管及未來業務發展需要,為能源類企業工控安全防護積累經驗,起到良好的示范作用。

本方案可推廣適用于SCADA、DCS、PCS、PLC等工業控制系統,可廣泛應用于石油石化、天然氣、電力、智能制造、水利、鐵路、城市軌道交通、城市供水供氣供熱等工業控制系統中。本方案的布局實施,將為我國工業網絡和基礎設施網絡安全防護能力的全面提升提供助力,為國家關鍵基礎設施防護和網絡安全防護體系建設貢獻力量。

 

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 牛牛精品专区在线-牛牛超碰 国产-牛和人交videos欧美-妞干网手机免费视频-99精品视频在线观看免费-99精品视频在线观看re | 91在线视频在线-91在线视频在线观看-91在线丨亚洲-91在线天堂-91在线无码精品秘 入口91-91在线无码精品秘蜜桃 | 亚洲精品色情影片-亚洲精品沙发午睡系列-亚洲精品深夜AV无码一区二区-亚洲精品天堂在线观看-亚洲精品偷拍AV一区二区-亚洲精品偷拍影视在线观看 | 欧美午夜在线-欧美午夜影院-欧美午夜影视-欧美午夜一艳片欧美精品-欧美午夜一区-欧美午夜艳片欧美精品 | 竹菊影视一区二区三区-竹菊一区二区-竹菊一区-重口味调教-另类小说h-另类小说 成 人 色综合 | 午夜成人影视-午夜成人影片-午夜成人免费影院-午夜不卡影院-国产日本欧美亚洲精品视-国产日本欧美高清免费区 | 任你躁国语自产二区在线播放-任你懆视频 这里只有精品-人与人特黄一级-人与禽物videos另类-扒开女人下面使劲桶视频-扒开女人下面使劲桶动态图 | 亚洲欧美日韩在线播放,国产成人综合久久,精品国产91,婷婷综合久久中文字幕蜜桃三电影,国产一区精品在线观看,福利一区三区 | 免费观看a视频-免费观看a级网站-免费观看a级片-免费高清在线爱做视频-一本色道久久综合亚洲精品高清-一本色道久久综合亚洲精品 | 国产91av视频在线-国产91av在-国产91av在线-国产91av在线播放-国产91chinese在线观看-国产91l在线播放 | 91香蕉视频在线播放-91香蕉视频在线看-91香蕉小视频-91香蕉亚洲精品人人影视-91香蕉影院-91香蕉在线视频 | 91导航在线-91岛国-91第一页-91短视频在线高清hd-91粉嫩萝控精品福利网站-91粉色视频在线观看 | 国产一区二区高清,久久亚洲私人国产精品va,日韩精品观看,国产高清美女一级毛片久久,国产区亚洲区,日本久久香蕉一本一道 | 精品性影院一区二区三区内射-精品亚洲成A人20247在线观看-精品亚洲国产成AV人片传媒-精品亚洲国产成人A片在线播放-精品亚洲国产成人A片在线观看-精品亚洲国产熟女福利自在线 | 久久久精品视频免费观看,非会员体验60秒试看福利区,免费福利在线观看,国内免费视频成人精品,久久久中文字幕日本,婷婷激情五月 | 国产美女小视频-国产美女网站视频-国产美女网站-国产美女特级嫩嫩嫩bbb-天天干视频在线观看-天天干视频在线 | 福利视频欧美一区二区三区-福利视频欧美-福利视频你懂的-福利视频导航网址-福利视频导航网-福利视频导航大全 | 亚洲六月丁香婷婷综合,久久精品亚洲精品国产欧美,玖玖精品视频在线,国产日本精品,www成人在线观看,精品日产一区二区 | 四色草视频-四散的尘埃在线观看-四库国产精品成人-四虎最新网址入口-国产精品一区二区三区四区五区-国产精品一区二区三区四区 | 国产成a人亚洲精v品无码性色-国产成a人亚洲精v品无码樱花-国产成a人亚洲精v品在线观看-国产成a人亚洲精品无码樱花-国产成版人视频网-国产成版人视频网站免费下 | 久久99国产亚洲高清-久久99国产亚洲高清观看首页-久久99国产亚洲精品观看-久久99国产一区二区-久久99国产一区二区三区-久久99国产综合精品 | 在线观看一区二区三区视频-在线观看一区二区精品视频-在线观看一区-在线观看一级片-久久一区二区三区不卡-久久一区二区三区99 | 91色在线-91色桃-91色视频在线观看-91色视频在线-91色欧美-91色老久久精品偷偷蜜臀 | 天天噜噜色-天天看天天射天天视频-天天看天天射天天碰-天天看天天碰-国产成人高清-国产成人爱情动作片在线观看 | 久草热在线视频-久草热在线观看-久草热线视频-久草热视频在线-无码人妻丰满熟妇A片护士电影-无码欧美毛片一区二区三在线视频 | yy一级毛片免费视频-yyyyyy高清成人观看-yy6080理aa级伦大片一级毛片-yy4080午夜理论一级毛片-色吊丝在线观看国产-色的视频在线观看免费播放 | 色综合天天综合网国产国产人-色综合天天综合网国产成人网-色综合天天综合网国产成人-色综合天天综合给合国产-国产成人精彩在线视频50-国产成人禁片在线观看 | 亚洲 欧美 日韩 在线,97热久久免费频精品99国产成人,另类激情亚洲,久久99九九精品免费,久久综合精品国产一区二区三区,2020精品极品国产色在线观看 | 一个色综合网-一个色综合高清在线观看-一个色在线视频-一个色亚洲-一个人在线观看的www-一个人在线观看www中国 | 欧美日韩 国产区 在线观看-欧美日操-欧美日本综合一区二区三区-欧美日本中文字幕-欧美日本中文-欧美日本在线一区二区三区 | 亚洲中文字幕特级毛片-亚洲制服丝袜中文字幕-亚洲制服丝袜在线观看-亚洲制服欧美自拍另类-免费一级黄色-免费一级国产生活片 | 99这里只有精品6-99这里只有精品-99在线在线视频免费视频观看-99在线小视频-97ai蜜桃小说及图片-97ai蜜桃图片区 | 无人 视频 在线观看免费高清-无吗视频-无码中文字幕日韩专区-无码中文字幕乱在线观看-国产区1-国产情侣一区二区 | 99国产精品欧美久久久久久影院,日本不卡中文字幕,国产片在线观看播放,日韩国产欧美在线观看,久久综合狠狠综合久久97色,婷婷在线影院 | 日本欧美一区-日本欧美一区二区三区片-日本强好片久久久久久AAA-日本-区一区二区三区A片-日本人伦一区二区三区-日本人妻A片成人免费看 | 国产精品v免费视频-国产精品v毛片免费看观看-国产精品v户外野战-国产精品vr无码专区-国产精品va在线观看无码-国产精品va在线观看丝瓜影院 | 99re最新网址-99re这里只有精品在线观看-99re这里只有精品视频在线观看-99re这里只有精品视频-嗯好爽视频-嗯啊在线观看免费影院 99只有精品-99这里只有精品在线-99这里只有精品视频-99这里只有精品66视频-欧美国产视频-欧美国产日韩综合 | 日本v片免费一区二区三区-日本v片-日本vs欧美一区二区三区-日本va视频-国产精品路线1路线2路线-国产精品看片 | 暧暧免费视频,国产成人+亚洲欧洲,国产成人免费视频精品一区二区,久久精品国产亚洲精品2020,久久伊人一区二区三区四区,欧美嫩交 | 亚洲免费在线观看-做羞羞的事情的免费视频-最终痴汉电车在线观看-最新综艺-最新自拍偷拍-最新在线精品国自拍视频 | 青青操影院-青青操网-青草资源站-青草资源视频在线高清观看-国产激情三级-国产激情久久久久影院小草 |