日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 案例 >> 案例首頁

案例頻道

儀表計量檢測中心工業控制系統網絡安全建設
  • 企業:     領域:工業安全     領域:工控系統信息安全    
  • 點擊數:3462     發布時間:2024-02-27 20:15:45
  • 分享到:
某儀表計量檢測中心工業生產控制系統中的兩條生產線的DCS控制系統與多廠商多設備對接,系統設備分布在各個區域,情況非常復雜,現有的防護措施難以應對越來越復雜的攻擊行為,亟需全面提升DCS生產控制系統的網絡安全防護等級。安恒信息結合客戶網絡安全現狀,確定安全建設需求,加強“監測預警系統”“應急響應手段”“大數據安全平臺”“信息系統等級保護建設”的推進工作,全面提升集團的工控網絡安全保護及整網安全能力,并建立一個完善的信息安全預防、監測、防御和響應的縱深防御的安全體系。

★于海躍,周升寶,白小愚,李顯松杭州安恒信息技術股份有限公司

★周亞超上海安恒時代信息技術有限公司

關鍵詞:DCS生產控制系統;工業控制系統安全

1 項目概況

1.1 項目背景

國家互聯網信息辦公室發布的2020年上半年我國互聯網網絡安全監測數據分析報告指出,工業控制系統互聯網側暴露的工業設備有4630臺,涉及國內外35家廠商的可編程邏輯控制器、智能樓宇、數據采集等47種設備類型。監測發現重點行業暴露的聯網監控管理系統有480套,其中石油天然氣有118套。暴露在互聯網的工業控制系統一旦被攻擊,將嚴重威脅生產系統的安全。上半年境內工業控制系統的網絡資產持續遭受來自境外的掃描嗅探日均超過2萬次,嗅探行為主要來自于美國、英國、德國等境外國家。嗅探目標涉及境內能源、制造、通信等重點行業的聯網工業控制設備和系統,大量關鍵信息基礎設施及其聯網控制系統的網絡資產信息被境外嗅探,給我國網絡空間安全帶來隱患。

某集團公司儀表計量檢測中心工業生產控制系統中的兩條生產線的DCS控制系統,目前均未采取安全防護措施。在巨大利益的驅使下,DCS生產控制系統已成為了被研究和攻擊的重點目標。利益集團千方百計采取針對性的手段來突破當前已有防護,而且當前DCS控制系統與多廠商多設備對接,系統設備分布在各個區域,情況非常復雜,現有的防護措施難以應對越來越復雜的攻擊行為,急需全面提升DCS生產控制系統的網絡安全防護等級。

1.2 項目簡介

安恒信息結合客戶集團公司的網絡安全現狀,確定安全建設需求,加強“監測預警系統”“應急響應手段”“大數據安全平臺”“信息系統等級保護建設”的推進工作,全面提升集團的工控網絡安全保護及整網安全能力,并建立一個完善的信息安全預防、監測、防御和響應的縱深防御的安全體系。

1.3 項目目標

根據集團網絡安全所面臨的風險及特點,為保障集團生產線安全穩定運行,本解決方案主要達成以下幾方面目標:

(1)管理人員對目前內網所存在風險能夠精確掌握。

(2)新上線安全設備及軟件與現有生產環境兼容,在不影響正常業務的情況下,全面保障集團生產運行。

(3)對生產網(車間接入)和辦公網邊界進行隔離,確保辦公網對生產網訪問的安全性。

(4)技術人員對生產網中入侵、異常行為的及時發現,對現場設備進行深度防護。

(5)管理人員、技術人員對整個工控系統各類設備運行狀況、安全狀況統一管理。

2 項目實施

依據等保2.0最新要求和集團工業控制系統安全防護策略,方案整體拓撲圖如圖1所示。

image.png 

圖1 方案整體拓撲圖

2.1 總體設計思路

根據前期與客戶的交流,本次方案整體按照等保要求,從建立分區分域控制體系和構建縱深防御體系兩個方面出發,全面建設集團儀表計量檢測中心兩條生產線DCS控制系統的網絡安全防護體系,在滿足合規的同時,達到整體網絡安全態勢可視的目的。

(1)構建分域的控制體系方案在總體架構上將按照區域邊界保護思路進行,儀表計量檢測中心工控系統和外部系統從結構上劃分為不同的安全區域,以安全區域為單位進行安全防御技術措施的建設,從而構成了分域的安全控制體系。(2)構建縱深的防御體系方案包括技術和管理兩個部分,集團工控系統圍繞著安全管理中心,從安全通信網絡、安全區域邊界、安全計算環境三個維度進行安全技術和措施的設計,保證業務應用的可用性、完整性和保密性保護;通過集中管理,可對安全設備進行聯動,對確認的重大威脅或攻擊可進行安全聯動防護,充分考慮各種技術的組合和功能的互補性,提供多重安全措施的綜合防護能力,從外到內形成一個縱深的安全防御體系,保障系統整體的安全保護能力。

(3)保證一致的安全強度集團工控安全等級保護設計方案將采用分級的辦法,對于同一安全等級系統采取強度一致的安全措施,并采取統一的防護策略,使各安全措施在作用和功能上相互補充,形成動態的防護體系。

2.2 詳細方案設計

2.2.1 安全通信網絡

工業控制系統與企業其他系統之間應劃分為兩個區域,區域間應采用單向的技術隔離手段;工業控制系統內部應根據業務特點劃分為不同安全域,安全域之間應采用技術隔離手段;涉及實時控制和數據傳輸的工業控制系統,應使用獨立的網絡設備組網,在物理層面上實現與其他數據網及外部公共信息網的安全隔離。

在工業控制系統內使用廣域網進行控制指令或相關數據交換的應采用加密認證技術手段實現身份認證、訪問控制和數據加密傳輸。

工業防火墻:集團現網生產線有兩條鏈路,需要分別在每條鏈路生產網服務區的邊界部署工業防火墻,實現生產服務區與各個工廠之間的訪問控制;利用工業防火墻通過深度解析OPC、Modbus、S7、Ethernet/IP(CIP)等數十種工控協議,建立工業網絡通信“電子柵欄”,阻止任何來自安全區域外的非授權訪問,有效抑制病毒、木馬在工控網絡中的傳播和擴散,防護針對SCADA、PLC、DCS等重要控制系統的各類已知、未知的惡意攻擊和破壞行為。

2.2.2 安全區域邊界

應在工業控制系統與企業其他系統之間部署訪問控制設備,配置訪問控制策略,禁止任何穿越區域邊界的通用網絡服務;應在工業控制系統內安全域和安全域之間的邊界防護機制失效時,及時進行報警。本次方案設計在工控系統邊界使用工業控制系統專用的工控防火墻進行工控協議的安全防護,在傳統IT網絡邊界區使用下一代防火墻為傳統IT網絡協議提供安全防護。

下一代防火墻:為保障傳統IT網絡與工控系統安全域的安全隔離,加強縱深防護,需要在安全管理區部署下一代防火墻,梳理各業務流向,使用下一代防火墻對此邊界的入侵行為進行安全防護。

工業防火墻:在OPC服務器和數采專網邊界部署一臺工控防火墻,使用工業防火墻將工業網絡內部安全域間進行邊界劃分,并配置訪問控制策略,利用工業防火墻的多業務端口實現橫向隔離,只允許特定設備的特定協議通過(如OPC、Modbus等)。工業防火墻具有bypass功能,確保生產業務的連續性。

2.2.3 安全計算環境

安全計算環境為整個工業控制系統提供安全的運行環境。要保障整個計算環境的安全,需要部署工控漏洞掃描系統對工業控制系統計算環境中的漏洞進行非侵入式探測,及時發現計算環境的安全隱患。同時部署一臺工業安全監測審計平臺,對網絡中的工控協議進行安全監測。

工控漏洞掃描系統:定期對生產網絡內的終端設備進行漏洞發現,工控漏掃產品集資產探測識別、漏洞掃描、任務管理以及報表分析展示等功能于一體;擁有豐富的漏洞信息庫,支持對傳統IT系統(包括:主流操作系統、應用服務、數據庫、網絡設備、安全設備、虛擬化系統)的已知漏洞掃描與配置核查,以及對工業控制系統的已知漏洞識別檢測;適用于各種企業的工業控制網絡環境中,能夠讓工控系統管理者及時發現安全漏洞,全面掌握當前工業控制網絡及系統中的安全風險;協議管理者進行漏洞修復,為提高安全建設提供直接依據,從而全面提升整理安全性。

工業安全監測審計平臺:在工控服務器區核心交換機上部署工業安全監測審計平臺,實時監測生產過程中產生的所有流量,識別多種工控協議,實現對工業控制系統內的異常流量、異常行為、異常操作、非法接入等安全風險的實時告警。

2.2.4 安全管理中心

等保2.0對工控系統的要求,除了要滿足通用等保安全防護要求,還需要滿足工控擴展要求,同時等保2.0對三級系統安全建設新增了對安全管理中心的要求,需要再劃分出安全管理域,并將安全設備審計集中進行管理。

工業安全管理平臺:可以通過專用的安全管理通道,對各安全域的工業防火墻、安全監測審計等安全設備進行集中管控、狀態監測、策略配置下發等。工業安全管理平臺可及時發現、報告并處理工業控制系統中的網絡攻擊或異常行為,通過統一調度安全預警、安全監測、安全防護和應急處置,全方位保障工業控制系統信息安全。

綜合日志審計系統:集中收集分散在各個安全域探針的日志、流量等信息進行信息匯總和集中分析;支持多種設備型號的日志收集,覆蓋幾乎所有的網絡設備、安全設備、主機、應用及數據庫等,通過多維度、跨設備、細粒度的關聯分析,打破信息孤島,自動進行日志審計,快速發現潛在安全事件。

運維審計與風險控制系統(堡壘機):通過賬號管理、身份認證、自動改密、資源授權、實時阻斷、同步監控、審計回放、自動化運維流程管理等功能,增強運維管理的安全性。

工業安全態勢感知平臺:工業控制系統主要部署于企業生產網,與互聯網嚴格隔離,相關流量與日志信息無法及時獲取。工業企業生產網的相關流量和日志信息是工控安全監測的重點區域,如出現安全隱患或安全事件,可能造成極為嚴重的后果。為此,有必要建設一套覆蓋工業企業的安全態勢感知平臺,為工業控制系統安全監測與預警體系提供技術支撐。在工業場景中,對數據的實時性要求很高,數據的價值隨著時間的流逝而降低。工業安全監測分析能夠對正在發生的事件進行實時分析,及時發現最可疑的安全威脅。

3 案例亮點及創新性

3.1 結合威脅情報為安全事件提供溯源分析和問題定位

通過基于大數據技術平臺的企業級網絡安全監控平臺的建設,在平臺完成以威脅情報中心作為信息源,通過收集內部與外部威脅信息,以及與第三方情報提供商合作,形成企業自主的情報中心,主動掌握攻擊方最新的活動及攻擊手段。在監測告警環節啟動應急響應流程,全程跟蹤安全事件及漏洞,將被動挨打轉化為主動出擊。依托強大的安全大數據處理能力,對公司全網進行快速排查與分析,打造主動縱深防御的機制,第一時間掌握企業安全態勢,做到全局把控,避免出現攻擊事件突發情況的產生,從企業內部根本性解決安全隱患。

3.2 提高了技術能力和安全意識

在平臺運營過程中,將技術創新貫穿到業務系統的全生命周期中,形成全生命周期的安全檢測機制;讓各成員企業最了解自己業務的技術人員主動去檢測自己的業務系統,定期對相應的人員進行評優,給予相應獎勵,充分調動了大家的積極性,提高了安全意識與安全技能。

3.3 滿足了工控安全等保合規性

目前行業沒有完善的工控安全體系建設,并且企業也沒有相應的工控安全建設規范文件。在當前國家政策的指引下,等保的合規性事關重要,首先必須滿足等保的最基本相關要求,然后在這個要求的基礎上再從提高企業自身的安全運營能力上進一步去提升公司的工控安全建設。方案中應用具有免疫特征的安全防護體系、機制和關鍵技術在保證合規性建設的同時,可以持續解決新技術、新應用所帶來的安全問題。

3.4 提高了安全運維人員的工作效率

(1)通過考核管理模塊,創建考核任務,可以對各個廠或者相關人員進行整體的安全評價,方便安全運維人員實時掌握各廠或者人員安全工作開展的情況;

(2)安全運維人員可以一鍵生成安全運營及分析報告,以圖形化形式對報告進行展現,解放安全運維人員以往需要人工編寫分析運營報告的工作,并且當發生安全事件時,可以提供詳細的安全事件分析溯源取證信息及專家處置建議指導,幫助企業洞察網絡安全態勢;

(3)“一張卡片看清風險,一頁報告看清始末”,可以為企業安全運維人員展示企業基本信息以及發生的安全事件和處置的狀態,以及系統和資產的安全狀態、企業面臨的安全風險等,方便安全運維人員及時掌握整個企業的安全狀況;

(4)方案中平臺提供在線安全培訓模塊,可以讓相關人員及時地學習相關的網絡安全知識;

(5)可以實時掌握資產訪問流量、訪問次數變化趨勢、訪問來源、資產的漏洞信息等,方便安全運維人員對整個企業的資產進行安全管理;

(6)平臺可實現安全自動化編排響應(自動化處置相關的事件),將安全運維人員從分析工作中解放出來,可以流程化地完成事件的管理,提高了協作溝通能力。

作者簡介

于海躍(1992),男,黑龍江鶴崗人,學士,現就職于杭州安恒信息技術股份有限公司,主要從事工業控制系統網絡安全方面的研究。

周升寶(1982-),男,天津人,中級工程師,學士,現就職于杭州安恒信息技術股份有限公司,主要從事工業控制系統網絡安全、工業自動化方面的研究。

白小愚(1984-),男,北京人,學士,現就職于杭州安恒信息技術股份有限公司,主要從事工業互聯網威脅評估與態勢感知技術方面的研究。

李顯松(1989-),男,重慶人,學士,現就職于杭州安恒信息技術股份有限公司,主要從事工業信息安全、工業互聯網安全以及功能安全方面的研究。

周亞超(1985-),女,河北唐山人,高級工程師,博士,現就職于上海安恒時代信息技術有限公司,主要從事網絡安全方面的研究。

摘自《自動化博覽》2024年1月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 97av在线,五月婷婷综合基地,国产精品永久在线,国产精品主播视频,欧美les免费观看网站,青青青草国产 | 亚洲精品在线观看视频-亚洲精品在线观看-亚洲精品在线第一页-亚洲精品在线播放视频-护士伦理-护士撩起裙子让你桶的视频 | 91香蕉视频在线播放-91香蕉视频在线看-91香蕉小视频-91香蕉亚洲精品人人影视-91香蕉影院-91香蕉在线视频 | 青青青青青青草-青青青青青青-青青青青青国产免费手机看视频-青青青青青国产免费观看-青青青青青草原-青青青青青草 | 在线免费观看国产精品,日韩经典在线,香蕉久久网,爽妇网s,国内在线观看精品免费视频,欧美另类图片亚洲偷 | 国产91av视频在线-国产91av在-国产91av在线-国产91av在线播放-国产91chinese在线观看-国产91l在线播放 | 国产偷抇久久精品A片蜜臀A-国产偷抇久久精品A片蜜臀AV-国产偷抇久久精品A片图片-国产偷窥熟妇高潮呻吟-国产凸凹视频熟女A片-国产玩弄放荡人妇系列 | 精品国偷拍自产在线观看-精品精品国产欧美在线-精品久久久久久无码不卡-精品麻豆一区二区三区乱码-勿言推理日剧在线观看-午夜资源 | 四虎影视免费在线观看-四虎影视免费在线-四虎影视免费看-四虎影视免费观看免费观看-激情影院在线-激情影院费观看 | 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 久久99国产精品一区二区,欧美日韩另类在线,婷婷四月开心色房播播网,收集最新中文国产中文字幕,亚洲综合激情六月婷婷在线观看,欧美一级淫片 | 18禁欧美猛交XXXXX无码-18禁无遮挡爽爽爽无码视频-18禁止观看免费私人影院-1区2区3区高清视频-日本在线网-日本在线视频一区二区 在线观看日本视频-在线观看日本免费-在线观看日本www-在线观看日本-久久亚洲精品成人-久久亚洲精品tv | 亚洲专区中文字幕-亚洲专区在线视频-亚洲专区在线播放-亚洲专区在线-九九热在线免费视频-九九热在线免费观看 | 91在线视频在线-91在线视频在线观看-91在线丨亚洲-91在线天堂-91在线无码精品秘 入口91-91在线无码精品秘蜜桃 | 午夜成人影视-午夜成人影片-午夜成人免费影院-午夜不卡影院-国产日本欧美亚洲精品视-国产日本欧美高清免费区 | 欧美综合亚洲,欧美激情91,亚洲 欧美 成人日韩,国产亚洲精品成人婷婷久久小说,国内精品久久久久影院不卡,曰韩在线 | 国产福利在线视频尤物tv-国产福利在线看-国产福利在线高清导航大全-国产福利在线-国产福利影视-国产福利一区二区麻豆 | 成人黄色在线网站-成人黄色在线免费观看-成人黄色在线观看-成人黄色在线播放-成人黄色在线-成人黄色影视 | 美日韩在线观看-美日韩在线-美女网站色在线观看-美女网站色免费-亚洲综合偷自成人网第页-亚洲综合天堂网 | 波多野结衣的av一区二区三区-波多野结衣的电影-波多野结衣的中文-波多野结衣第二页视频-波多野结衣电影网-波多野结衣电影一区二区 | 在线日韩亚洲-在线日韩视频-在线日韩欧美一区二区三区-在线日韩欧美-久久精品嫩草影院-久久精品免视看国产盗摄 | 性一交一乱一交A片久久四色-性一交一乱一乱A片AP88-性一交一乱一伦一A片-性一交一乱一伦一色一情-性一交一乱一伦一色一情孩交-性一交一乱一伦在线播放 | 精品国偷拍自产在线观看-精品精品国产欧美在线-精品久久久久久无码不卡-精品麻豆一区二区三区乱码-勿言推理日剧在线观看-午夜资源 | 久久99国产精品一区二区,欧美日韩另类在线,婷婷四月开心色房播播网,收集最新中文国产中文字幕,亚洲综合激情六月婷婷在线观看,欧美一级淫片 | 国产福利在线视频尤物tv-国产福利在线看-国产福利在线高清导航大全-国产福利在线-国产福利影视-国产福利一区二区麻豆 | 天天综合天天看夜夜添狠狠玩-天天综合天天干-天天综合天天操-天天综合天天-久久dj视频-久久bb | 国产91av视频在线-国产91av在-国产91av在线-国产91av在线播放-国产91chinese在线观看-国产91l在线播放 | 国产三级在线观看视频-国产三级在线免费-国产三级在线免费观看-国产三级自拍亚洲性爱在线-国产三级做爰在线播放-国产三級三級三級A片视频 | 欧美日韩在线成人免费-欧美日韩在线成人看片a-欧美日韩在线不卡-欧美日韩在线播放-自拍偷拍三级-自拍偷拍欧美亚洲 | 激情 亚洲,欧美日韩一区二区在线观看视频,欧美亚洲第一页,国内精品福利在线视频,国产黄色小视频网站,日本欧美成人 | 成人a毛片手机免费播放-成人a毛片在线看免费全部播放-成人a视频高清在线观看-成人a视频片在线观看免费-欧美三级中文字幕hd-欧美三极 | 日韩专区第一页-日韩中文字幕在线亚洲一区-日韩中文字幕在线观看视频-日韩中文字幕在线播放-日韩中文字幕一区二区不卡-日韩中文字幕一区 | 国产精选一区二区-国产精选一区-国产精选污视频在线观看-国产精选91热在线观看-特级黄色视频毛片-特级黄色免费片 | 日本久久久久亚洲中字幕-日本久久久久久中文字幕-日本久久久久久久中文字幕-日本久久久久久-日本久久久久-日本久久久 | 佐藤遥希在线播放一二区-佐山爱巨大肥臀在线-佐山爱痴汉theav-佐良娜被爆漫画羞羞漫画-麻豆视频传媒二区-麻豆视频传媒 | 手机看片福利永久国产日韩-手机看片369-手机精品在线-手机国产乱子伦精品视频-国产精品嫩草影院在线观看免费-国产精品嫩草影院在线播放 | 激情www,国产成人爱情动作片在线观看,五月天婷婷在线观看高清,欧美美女福利视频,五月激激激综合网色播免费,国产亚洲欧美日韩综合另类 | 人妻不敢呻吟被中出A片视频-人妻超级精品碰碰在线97视频-人妻换人妻AA视频-人妻寂寞按摩中文字幕-人妻精品国产一区二区-人妻久久久精品99系列A片毛 | 亚洲国产欧美精品-亚洲国产欧美国产综合一区-亚洲国产欧美国产第一区-亚洲国产模特在线播放-好吊色青青青国产在线播放-好吊色青青草 | 国产精品va在线播放我和闺蜜-国产精品va在线观看无码不卡-国产精品V日韩精品V在线观看-国产精品V无码A片在线看-国产精品wwwcom976con-国产精品XXXXX免费A片 | 久久夜视频-久久夜色视频-久久夜色精品国产欧美-久久夜色精品国产噜噜小说-久久夜色精品国产-久久亚洲这里只有精品18 |