日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 案例 >> 案例首頁

案例頻道

某天然氣管道工控安全解決方案
  • 企業:     領域:工業安全     行業:石油天然氣     領域:工控系統信息安全    
  • 點擊數:488     發布時間:2024-02-27 06:53:01
  • 分享到:
根據某天然氣管道實際情況,結合相關標準要求,中電安科幫助其科學合理評估SCADA系統合規差距和安全風險,確定安全保護措施,在此基礎上設計了一整套完整的安全體系,以“一個中心、三重防護”為核心指導思想,從安全計算環境、安全區域邊界、安全通信網絡以及安全管理中心構建安全技術體系,滿足等級保護2.0第三級系統的相關安全要求。

★趙峰,趙萌杭州中電安科現代科技有限公司

關鍵詞:工業控制系統安全;等級保護2.0;SCADA系統防護

1 項目概況

隨著天然氣管道企業信息化、管控一體化的建設與實現,越來越多的控制系統通過信息技術實現互聯互通,使得工控系統網絡架構愈發復雜,迫使內部的安全隱患逐漸暴露,工業控制系統網絡安全問題日益突出。各類生產系統一旦遭受惡意攻擊、勒索病毒等安全威脅,發生生產事故,將會直接導致經濟損失、天然氣泄漏,甚至人員傷亡。

中電安科幫助某天然氣分公司完成了工控安全建設。根據某天然氣管道實際情況,結合相關標準要求,科學合理評估出某天然氣管道SCADA系統合規差距和安全風險,確定了安全保護措施,并在此基礎上設計了一整套完整的安全體系。該項目以“一個中心、三重防護”為核心指導思想,從安全計算環境、安全區域邊界、安全通信網絡以及安全管理中心方面構建安全技術體系,滿足等級保護2.0第三級系統的相關安全要求。

該項目的實施,有效提升了企業網絡安全防護管理的合規性,符合國家主管部門、行業監管部門的管理要求以及工控安全防護要求。本次安全建設采用最低干擾方式,未對業務產生任何影響,通過可視化平臺可清晰地看到生產網各節點的通訊情況,大幅提升了對資產的掌握程度。本次安全建設實現了對生產網網絡安全事件的事前預防、事中控制、事后可查,保障了天然氣管道控制系統的安全運行。

2 項目實施

隨著互聯網+、智慧城市、物聯網、工業4.0、大數據和云計算等新概念與新技術的不斷涌現,工業信息化不斷深入,工業生產和互聯網之間不再彼此孤立,而是彼此緊密關聯起來,越來越多的控制系統通過信息技術實現互聯互通,使得工控系統網絡架構愈發復雜。。

天然氣企業作為國家的關鍵基礎設施之一,在“兩化融合”期間除了建立ERP、CRM以及OA等多數企業會使用的經營管理類信息系統外,也建立了大量的符合自身需求的生產運營類的系統,其中就包括了SCADA系統、生產調度系統、GIS系統以及其他生產運營相關的工控系統等,特別是天然氣企業正在往“智能管網”的方向邁進,對工業控制系統的依賴度更加嚴重。工業控制系統產品越來越多地采用通用協議、通用硬件和通用軟件,以各種方式和互聯網等公共網絡聯接,致使病毒、木馬等威脅正在向工業控制系統擴散,造成了工業控制系統信息安全問題的日益突出,一旦各類生產系統遭受惡意攻擊、勒索病毒等安全威脅,發生生產事故,將會直接導致重大經濟損失,甚至引發社會恐慌,危及國家安全。如何應對工業控制系統所帶來的風險成為天然氣企業未來需要解決的重要問題。

某天然氣管道工控系統的核心是SCADA系統,主要工作是用于天然氣管道調度數據的采集和分析。系統主要包括SCADA系統、GIS、生產調度系統、仿真系統和安全保護系統等,通過專線、移動運營商等技術與下級門站所站進行連接,實現數據的采集和分析,上層系統也會將相應的指令下發給下層單位。當前某天然氣管道主要存在如下網絡安全問題和風險:

(1)網絡隔離不合理

系統采用了傳統的IT防火墻進行防護,無法對工控網絡做到有效的防護。另外許多控制網絡都是“敞開的”,不同的接入網絡之間都沒有有效的隔離,尤其是基于OPC、Modbus等通訊的工業控制網絡,容易造成安全故障并通過網絡迅速蔓延。

(2)工控系統普遍存在漏洞

由于工控系統大多以滿足工業生產為前提,并沒有太多考慮自身的系統安全問題,工控設備普遍存在漏洞。國家信息安全漏洞平臺中已公布的工業控制系統漏洞,包括西門子產品漏洞、施耐德產品漏洞、RTU產品漏洞等。

(3)缺乏審計監測機制

控制中心沒有部署安全監控設備,無法及時發現、告警控制網內的非法數據流量和異常操作行為。系統缺少控制系統安全審計機制。獨立的安全審計人員應當定期檢查和驗證系統日志記錄,并主動判斷安全控制措施是否充分。未針對其工控系統建立信息安全審計機制,可能造成無法及時發現、追溯系統內部或源于網絡的信息安全事件。

(4)終端存在安全隱患,缺少技術手段

生產環境中操作站多數采用Windows XP,上線后基本不會對操作系統進行升級,而操作系統在使用期間不斷曝出漏洞,導致操作站和服務器暴露在風險中。另外,在終端上對于執行的系統及程序缺少有效的安全控制措施,導致惡意軟件及病毒可以毫無阻礙地執行,甚至工業的控制程序及系統直接感染惡意代碼,對生產造成嚴重的安全風險。

同時,在生產環境中存在隨意使用U盤、移動硬盤、手機等移動存儲介質現象,有可能將傳染病毒、木馬等威脅因素帶入生產系統。加上防病毒軟件的安裝不全面或者即使安裝后也不及時更新防病毒軟件版本和惡意代碼庫,出現問題后無法及時準確定位產生問題的原因、影響范圍及追究責任。

(5)安全運維問題

目前系統主要通過遠程桌面方式進行運維,缺乏完善的運維審計機制,對運維人員的操作過程沒有記錄、審計,不能發現越權訪問、異常操作等行為。一旦發生事故,需要大量時間確定問題,不能夠及時有效地解決問題,也沒有追溯手段。

(6)操作人員缺乏信息安全意識

工控系統的操作人員往往不是IT人員,而是生產調度人員,這也使得工控終端缺乏傳統IT的管控,使其成為外部威脅的可能接入點,如USB接口、維修連接、筆記本電腦等。

針對以上某天然氣管道工控系統的安全現狀與風險,中電安科幫其完成了工控安全建設。根據某天然氣管道實際情況,結合《網絡安全等級保護基本要求》《網絡安全等級保護安全設計技術要求》《工業控制系統信息安全防護指南》等相關標準要求,科學合理評估出某天然氣管道SCADA系統合規差距和安全風險,確定了安全保護措施,并在此基礎上設計了一整套完整的網絡安全體系。該方案以“一個中心、三重防護”為核心指導思想,從安全計算環境、安全區域邊界、安全通信網絡以及安全管理中心方面構建安全技術體系,并協助建立安全管理制度體系,滿足等級保護2.0第三級系統的相關安全要求。

(1)安全區域邊界

控制中心在與站場控制系統、閥室等網絡連接邊界處通過部署工控防火墻進行邊界防護,基于工控協議配置合理的主機訪問規則,針對工業控制網絡在同一個大網的情況,通過ACL等安全訪問策略的配置對生產網絡進行邏輯分區。

控制中心內部SCADA系統與中間數據庫或管理信息系統之間,部署隔離工業網閘保證其安全性,除必須開放的用于數據交換的特定應用通道外,不提供任何對外的服務。

(2)安全通信網絡

在各場站的工控系統分別部署工控安全監測審計系統,監測審計對工控流量進行監測分析,識別出工控協議,并對工控協議深度解析,同時將違規操作、非法操作和程序下載、IP變更、組態變更、PLC啟停等關鍵事件以及病毒、木馬、黑客等攻擊行為數據傳送到部署在控制中心的工控安全管理平臺中。工控安全管理平臺系統對監測審計進行統一監控與管理,將監測引擎傳送過來的異常數據進行統計分析,并告警顯示,同時依據通訊流量進行節點網絡拓撲動態生成和工控資產識別,實現對工控網絡的監測與審計,為事后提供追溯分析依據。

在網絡關鍵節點處,通過工控入侵檢測系統進行入侵攻擊行為的檢測識別,發現并防止網絡攻擊行為,尤其對基于工業控制漏洞、工業控制異常指令以及關鍵事件進行及時告警,避免入侵行為或疑似入侵攻擊的行為發生。

(3)安全計算環境

在生產網各工控系統中的操作員站、工程師站以及服務器等工業主機上安裝部署終端安全管理系統客戶端,在調度中心部署終端安全管理系統服務端,通過服務端對客戶端進行統一管理與監控、策略下發、異常報警等,實現對工業主機的進程白名單管理,對流量、USB口管控,有效抵御未知病毒、木馬、惡意程序、非法入侵等針對終端的攻擊,實現工業主機安全防護與加固。

通過數據庫審計系統全面審計在使用數據庫過程中的訪問過程,對于越權訪問、異常數據庫操作以及對數據庫關鍵數據進行關鍵指令操作過程全面審計,檢測識別非授權操作的行為,避免數據庫刪除、篡改、異常訪問等情況發生,為數據庫系統的安全運行及事后審計提供有力保障。

(4)安全管理中心

通過工控安全管理平臺,實現對工控防火墻、工控安全監測審計管理系統、終端安全管理系統、堡壘機等安全產品以及交換機的統一管理與監控。同時針對被防護資產綜合全部安全要素信息,通過多種數據、分析方法構建動態的多層次、全天候網絡安全管理,結合等級保護管理,為天然氣管道構建網絡安全動態深度防御體系,形成對安全威脅、風險隱患的動態持續管理。

通過堡壘主機,進行集中賬號管理、集中登錄認證、集中用戶授權和集中操作審計,實現對運維人員的操作行為審計,以及對違規操作、非法訪問等行為的有效監督,為事后追溯提供依據,解決了運維行為無法監控的問題以及在訪問系統資源、操作記錄無法做到安全審計、事后可追溯的問題。

(5)安全管理制度

通過制定和完善工控網絡安全管理制度,形成由安全策略、管理制度、操作規程等構成的全面的信息安全管理制度保障體系,做到有章可循、有法可依、人人有責的工控網絡和系統安全建設格局;定期組織工業控制系統信息安全培訓,定期進行風險評估等,實現某天然氣管道整體信息安全防護。

3 案例亮點及創新性

本方案從網絡、終端、通信、運維、管理等多個層面提供了完整的安全防護與管理手段,實現了工控網絡全面的安全保護,有效提升了企業網絡安全防護管理的合規性,滿足了《網絡安全法》框架下關鍵信息基礎設施保護制度要求、網絡安全等級保護制度要求和防護指南的相關要求。本方案安全建設采用非侵入式安全監測與防護工作方式(最小干擾方式),未對業務產生任何影響,通過可視化平臺可清晰地看到生產網各節點的通訊情況,大幅提升了對資產的掌握程度。本方案在采用安全技術和產品的同時,也重視安全管理,不斷完善各類安全管理規章制度和操作規程,提高了安全管理水平。本次安全建設實現了對某天然氣管道生產網網絡安全事件的事前預防、事中控制、事后可查,保障了天然氣管道控制系統的安全運行。

作者簡介

趙 峰(1978-),男,河南南陽人,高級工程師,學士,現就職于杭州中電安科現代科技有限公司,主要從事工業自動化方面的研究。

趙 萌(1990-),男,北京人,學士,現就職于杭州中電安科現代科技有限公司,主要從事網絡安全方面的研究。

摘自《自動化博覽》2024年1月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 老司机午夜精品网站在线观看-老司机午夜精品视频在线观看免费-老司机午夜精品视频观看-老司机午夜精品视频播放-一本色道久久88一综合-一本色道久久88综合日韩精品 | 久久99国产精品一区二区,欧美日韩另类在线,婷婷四月开心色房播播网,收集最新中文国产中文字幕,亚洲综合激情六月婷婷在线观看,欧美一级淫片 | 亚洲 欧美 日韩 在线,97热久久免费频精品99国产成人,另类激情亚洲,久久99九九精品免费,久久综合精品国产一区二区三区,2020精品极品国产色在线观看 | 欧美性高清极品猛交-欧美性高清hd-欧美性高清bbbbbbxxxxx-欧美性妇-中国一级毛片视频免费看-中国一级毛片国产高清 | 午夜国产小视频-午夜国产视频-午夜国产情侣拍视频-午夜国产精品影院在线观看-国产日产高清欧美一区二区三区-国产日本在线视频 | 麻豆系列国产剧在线观看-麻豆系列 在线视频-麻豆午夜视频-麻豆污视频-麻豆网站在线免费观看-麻豆网站在线看 | 国产欧美日韩中文久久-国产欧美日韩在线一区二区不卡-国产欧美日韩在线人成aaaa-国产欧美日韩在线观看一区二区三区-婷婷国产天堂久久综合五月-婷婷99视频精品全部在线观看 | 91精品视频播放-91精品视频免费播放-91精品视频免费观看-91精品视频免费在线观看-91精品视频网站-91精品视频一区二区 | 在线观看 一区-在线观看 亚洲-在线观看 日韩-在线观看 免费高清视频-久久婷婷国产一区二区三区-久久婷婷国产五月综合色啪最新韩国 | 国产精品无码2021在线观看-国产精品污-国产精品网站在线进入-国产精品网站在线观看-四虎免费久久影院-四虎毛片 | 亚洲日日操,国产乱视频在线观看播放,国产一区二区三区不卡观,日本精品久久久久久久,久久作爱视频,色狠狠婷婷97 | 日本久色-日本久久综合视频-日本久久综合-日本久久中文字幕-日本久久一区二区-日本久久网站 | 无人 视频 在线观看免费高清-无吗视频-无码中文字幕日韩专区-无码中文字幕乱在线观看-国产区1-国产情侣一区二区 | 一个人看的在线www高清视频-一个人看的小说在线阅读-一个人看的手机视频www-一个人看的视频在线观看免费播放动漫-久久99精品久久久久久秒播放器-久久99精品久久久久久秒播 | 亚洲精品www久久久久久-亚洲精品m在线观看-亚洲精品99久久久久久-亚洲精品97福利在线-黑人解禁-黑人家教 | 中文字幕在线观看网址-中文字幕在线观看网站-中文字幕在线观看国产-中文字幕在线观看-开心片色99xxxx-开心久久激情 | 久久re这里视频只有精品首页-久久re这里视频只精品首页-久久re这里视频精品8-久久re这里视频精品15-一本道色综合手机久久-一本道色播 | 国产三级在线观看视频-国产三级在线免费-国产三级在线免费观看-国产三级自拍亚洲性爱在线-国产三级做爰在线播放-国产三級三級三級A片视频 | 欧美黄色网址-欧美黄色特级视频-欧美黄色片在线播放-欧美黄色片免费观看-99看片网-99看片 | 欧美成人精品动漫在线专区-欧美成人精品区综合A片-欧美成人精品三区综合A片-欧美成人精品一区二区综合A片-欧美成人另类-欧美成人猛片AAAAAAA | 亚洲精品国产免费-亚洲精品国产理论电影网-亚洲精品国产精品国自产网站-亚洲精品国产第1页-韩国电影一区二区-韩国电影一区 | 欧美精品久久久亚洲,欧美国产第一页,亚欧成人一区二区,久久精品一区二区影院,国产成人精品综合久久久,亚洲国产精品一区 | 视频免费观看网址-视频免费观看视频-视频免费观看入口大全-视频免费1区二区三区-国产成人尤物精品一区-国产成人悠悠影院 | 色视频www在线播放国产人成-色射综合-色射网-色射啪-国产91成人-国产91白浆四溢 | 婷婷四房综合激情五月在线,国产精品吹潮在线观看中文,久久99精品亚洲热综合,成人久久久久,99精品久久99久久久久,久久福利小视频 国内自拍中文字幕,久久久一本精品99久久精品66,精品400部自拍视频在线播放,国产麻豆精品在线,日韩欧美高清视频,久久久免费精品视频 | 亚洲免费在线观看-做羞羞的事情的免费视频-最终痴汉电车在线观看-最新综艺-最新自拍偷拍-最新在线精品国自拍视频 | 精品国产在线亚洲欧美-精品国产在线手机在线-精品国产在线国语视频-精品国产在线观看福利-亚洲色噜噜狠狠站欲八-亚洲色噜噜狠狠网站 | 中文字幕在线观看网址-中文字幕在线观看网站-中文字幕在线观看国产-中文字幕在线观看-开心片色99xxxx-开心久久激情 | 中文字幕第一页亚洲-中文字幕第一页国产-中文字幕第38页永久乱码-中文字幕不卡在线观看-久久久久青草大香线综合精品-久久久久青草 | 制服师生一区二区三区在线-制服师生av在线-制服 丝袜 亚洲 中文 综合-直接看毛片-欧美视频在线观看视频-欧美视频在线观看免费最新 | 综合色网站-综合色图-综合色婷婷-综合色天天-乱淫视频-乱淫片 | 国产成人无码影视-国产成人无码专区-国产成人无码综合-国产成人无码综合亚洲日韩-国产成人无码综合亚洲日韩榴莲-国产成人无套精品在线观看 | a级国产精品片在线观看-a级国产乱理伦片野外-a级国产乱理伦片在线观看a-a级国产乱理片在线观看-a级国产片-a级国产视频 | 韩国三级一区-韩国三级香港三级日本三级la-韩国三级香港三级日本三级-韩国三级视频网站-日韩欧美一及在线播放-日韩欧美一二三区 久久久久久久久国产-久久久久久久久97-久久久久久久国产视频-久久久久久久国产精品影院-午夜精-午夜寂寞院 | 亚洲第一视频网,久久91精品国产99久久yfo,国产精品一区二区三区免费,成人欧美一区二区三区黑人,在线观看国产精品入口,亚洲人一区 | 国产三级在线观看视小说-国产三级在线观看视频不卡-国产三级在线观看视频-国产三级在线观看免费-西瓜视频网页版-西瓜视频全部免费观看大全 | 亚洲综合在线观看视频-亚洲综合在线观看一区-亚洲综合在线观看一区www-亚洲综合在线视频-亚洲综合在线网-亚洲综合在线一区 | 福利精品短视频在线-福利精品国产一区-福利视频网站一区二区三区-福利视频一二区-福利视频一区-福利视频一区二区 | 国产小视频精品-国产小视频国产精品-国产小妹-国产香蕉在线-修萝剑圣-性做久久久久免费看 | 欧美在线观看一区,免费看日产一区二区三区,欧美一区二区三区在线,精品1区2区3区,亚洲国产一成人久久精品,久久国产精品最新一区 | 天天噜噜色-天天看天天射天天视频-天天看天天射天天碰-天天看天天碰-国产成人高清-国产成人爱情动作片在线观看 |