日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 案例 >> 案例首頁

案例頻道

城市水務集團供水全生命周期工控網絡安全提升方案
  • 企業:     領域:工業安全     行業:市政    
  • 點擊數:3597     發布時間:2024-02-27 20:03:38
  • 分享到:
供水是城市關鍵基礎設施之一,關乎居民用水安全,對其安全性和穩定性要求很高。本文對某水務集團水全生命周期工控系統面臨的安全風險進行了分析,強調了工業控制安全,從“預警”“監測”“響應”“防護”和“保障”五個維度構建縱深防御體系。

★鮑立萬,江君福,盛文升臺州市水務集團股份有限公司

★王劍東,王紅杰,葉秀員浙江國利網安科技有限公司

關鍵詞:工控網絡安全;城市供水;縱深防御體系;工控資產安全

1 項目概況

1.1 項目背景

隨著兩化融合走向深入,工業數字化、網絡化、智能化快速發展,對水全生命周期(包括原水、制水、二次供水等)的網絡攻擊事件頻發,地區降水量偏少,各大水庫普遍缺水,城市水務集團肩負著城市整體供水任務,2023年7月供水量最高已達到97.86萬噸。集團及下屬基層單位存在工控系統無法自主可控、工控安全防護技術能力薄弱、安全建設不統一等問題,其工控系統網絡安全建設迫在眉睫。

1.2 項目簡介

基于功能一致性原則,在充分參考城市水務集團工控網絡安全建設路徑、思路和做法的基礎上,本項目根據城市水務集團下屬單位不同安全需求進行安全設計和建設,如水廠處理重點是加強關鍵控制設備(例如加藥、增壓等工藝流程的PLC控制器)防護能力;針對二次供水結合點位分散數量多的情況設計推出輕量級邊界防護設備,加強二次供水底層邊界防護能力,進一步提升水全生命周期安全防護能力。

1.3 項目目標

水全生命周期整體工控網絡安全建設主要存在安全建設不全面不完善、安全防護不精準、工控核心控制器缺乏防護、安全應急響應不及時、二供終端建設缺乏安全考慮等問題。針對城市水務集團工控系統網絡安全面臨的風險及行業安全建設方案的不足,本項目建設專注于核心控制層面的防護,側重工業控制網絡中在網資產的實時監測,尤其是控制器資產信息,及時發現潛在威脅和異常資產接入情況,現場人員對現場資產狀態信息了如指掌,做到不遺漏生命周期中任何一個環節的工控網絡安全,例如常規安全提升方案中極易忽視的二供終端安全建設,由于數量多分散廣的特點,計劃部署輕量級工業防火墻作為邊界防護,抵御外部入侵行為,保障居民用水正常。

本項目根據城市水務集團工控網絡安全建設需求,構建具備“預警”“監測”“響應”“防護”“保障”功能的縱深防御體系,如圖1所示,在滿足等級保護第二級能力要求基礎上,進一步提升水全生命周期工控網絡安全防護能力。

image.png 

圖1 水全生命周期防護體系

(1)事前“預警”

“預警”功能整合水全生命周期中各級單位自身安全產品信息,包含監測、防護產品采集的信息、運維中心主動掃描獲取的信息,以及跟隨知識庫實時更新的最新威脅情報信息,對用戶資產進行資產畫像分析。工控網絡安全預警以工控安全事件及網絡安全事件為主,幫助用戶查看資產的詳細信息、網絡事件、風險暴露點和潛在的漏洞風險等,即“預測”資產的風險并“感知”網絡的隱患。

(2)實時“監測”

“監測”功能通過網絡流量捕捉、主機信息捕捉、工業控制器信息捕捉、網絡設備信息捕捉等方式,全面監測用戶網絡中的安全狀態,實現網絡的空間測繪,全息展現網絡中的通信關系;實現威脅分析,包含掃描、病毒、惡意代碼、高危遠程訪問等網絡威脅分析;實現深度流量分析,分析維度包含資產流量、協議流量、接口流量等;實現工控操作的審計,細粒度至協議、功能碼、操作地址、操作值的審計;實現工控資產識別,識別資產的品牌、型號、系列、固件版本、操作系統等信息;實現工控異常網絡事件監測,包含異常通信、跨域鏈接、非法外鏈、異常資產接入等網絡事件監測;實現非法工控操作監測,包含非法訪問控制器、非法操作功能碼等異常行為監測,全方位、持續性地監測網絡中存在的威脅。

(3)快速“響應”

“響應”功能是當網絡中出現威脅的時候,可以進行威脅事件回溯、攻擊路徑還原,可以幫助用戶查看攻擊的攻擊源、攻擊路徑、攻擊類型、攻擊階段、影響范圍等,以此進一步幫助用戶對攻擊進行處理,并對攻擊影響范圍進行修復。同時,還可以針對威脅進行策略的優化并分發至防護產品進行防護。舉例來說,當“監測”功能發現一個異常外鏈的網絡風險,即可通過“響應”功能形成相應的防護策略,并下發至“防護”產品,阻斷該外鏈行為的數據包,為城市水務集團及下屬單位提供了快速應急情況響應,可以及時解決網絡安全問題,持續保障生產穩定。

(4)可靠“防護”

“防護”功能根據用戶配置的策略,保障用戶的操作行為符合白名單的設置,對用戶網絡進行防護。以小至大,分別可以對控制器和操作主機進行定點防護,防護內容包含非法操作IP與MAC阻斷、非法操作功能碼阻斷、非法寫入數值阻斷等;可以對生產管理區和生產控制區進行隔離防護,阻斷不符合白名單的通信報文。

(5)專業“保障”

“保障”服務根據水全生命周期單位不同工藝特點提供全方位專業的安全保障服務,例如安全風險評估、滲透測試、重大活動保障、應急演練、應急響應、安全培訓等,力求通過安全服務為客戶持續培養安全人才并提升現場人員安全技術能力,建立專業的工控網絡安全團隊。

2 項目實施

2.1 應用案例介紹

本方案根據前期對該地區多個水廠的現場調研,了解了水務集團及各個制水廠、泵站、二次供水等工控系統的基本情況,包括其整體網絡架構、廠級防護能力、工控資產狀態、二次供水邊界防護等。本項目根據水全生命周期的業務特點,針對設備安全、控制安全、應用安全及資產安全等進行縱深防御體系建設,并根據集團要求開展生產網整體規劃。整體方案如圖2所示。

image.png 

圖2 工控網絡安全解決方案網絡拓撲示意圖

在主力水廠核心控制前端部署控制器防護系統,基于行業工藝流程特點,精準防護控制器的誤操作、惡意操作,阻斷針對控制器特定漏洞的攻擊行為;在核心交換機旁路部署控制器完整性監測與恢復系統,深入研究工業控制器本質安全,對控制器的運行狀態、故障診斷及內部組態工程進行實時監測和支持無損恢復控制器組態工程。

在水廠工控系統的生產控制層與現場監控層之間、二次供水及泵站前端部署工業防火墻,通過白名單技術實現工業控制網絡邊界防護;在水廠生產網邊界部署工業網閘,實現物理隔離,保障水廠生產數據上傳。

在水全生命周期工控系統的各個工控主機、服務器、接口機等設備安裝工業主機安全防護系統進行安全加固,能夠對工控主機的運行資源、數據資源和物理存儲資源進行管控,防范未知病毒的運行及其對主機資源的利用。

在水廠測試運行工控資產健康監測系統,通過主動掃描形式發現在網資產健康狀態,防范異常資產接入及時告警,保障水廠工控資產安全。

在水廠建立廠級安全運維中心,將核心交換機流量鏡像接入工控安全審計、工業入侵檢測系統進行實時分析,實現操作行為審計、外部入侵檢測和異常行為告警;旁路部署日志審計實現全網日志統一存儲分析;部署數據庫審計實現數據庫服務器行為操作審計記錄預警;部署運維審計實現第三方安全運維審計記錄告警,資源合理劃分;通過統一安全管理平臺實現廠內安全設備集中管理與統一配置。

2.2 實施成效

通過本方案實施,從設備安全、控制安全、邊界安全及資產安全等角度出發,構建水全生命周期工控網絡安全縱深防御體系。主要實施成效如下:

(1)實現水全生命周期的資產繪制和圖譜建立

基于內置完備的工控知識庫,通過主動探測獲取網絡中的資產指紋信息,對資產關鍵特征進行有效提取,構建基于資產識別、狀態監測、日志獲取、風險預警的全面資產繪制,形成工控資產圖鑒與接入網絡圖譜。基于資產風險規則引擎,結合網絡拓撲動態監測,全局分析資產健康指標,實現工業網絡空間的全息測繪。

(2)實現水全生命周期關鍵控制器防護

通過采取設備身份鑒別與白名單訪問控制實現對工業控制器的保護,使得所有對工業控制器的訪問均為已授權的訪問,確保工業控制器執行的控制命令均來自合法用戶。同時,實現對工業控制器的運行狀態、數據狀態等進行實時、深度監測,根據異常情況進行告警與防護,并可在控制器工藝組態文件被篡改的情況下快速恢復安全版本。

(3)實現水全生命周期生產邊界隔離

通過白名單訪問控制實現泵房控制網絡的區域邊界隔離,對非法訪問行為及時阻斷,有效解決外部入侵威脅,持續保障水全生命周期終端節點生產控制安全;通過先進的網絡物理隔離技術和數據擺渡技術,解決水廠生產網與信息網數據交互與不同安全區域之間的邊界隔離防護問題。

(4)實現水全生命周期資產識別與監測

通過工控資產健康監測系統,利用主動形式識別水廠控制網絡在網資產健康狀態并進行實時監測與分析,識別網絡內的異常資產接入情況提供快速告警,協助梳理在網資產網絡結構,幫助現場人員快速掌握網絡狀態,保障生產控制網絡資產安全。

3 案例亮點及創新性

3.1 技術先進性

(1)基于交互特征的工控通信主體識別技術

基于工控網絡通信主體交互特征庫,通過主動掃描和被動監控相結合的工控通信主體識別方法,通過策略自學習、測試模式等設定,針對連接狀態、認證狀態、請求-響應等變遷特征形成高效、高準確度的工控通信主體識別方法,構造數據包主動與在網資產通信,提取在網資產自身的資產屬性及運行特征,如資產類型、資產型號、操作系統、在離線狀態、資源使用情況、運行日志、開放服務端口等信息,結合工控網絡中的會話信息特征,再提取相應資產的對外通信內容、通信協議、流量數據等信息,實現實時監測資產及網絡狀態,及時發現資產異常、網絡異常、風險暴露面,形成工控資產圖鑒與接入網絡圖譜。

(2)資產健康度評分算法

基于工控通信主體識別技術提取在網資產自身的資產屬性、運行特征及工控網絡會話信息,對獲取的信息進行分析預處理,融合時序變化特征,輸出事件及事件等級;構建多維度工控資產健康度評估模型,根據當前網絡情況、資產重要程度自適應調整事件評估權重,生成相應資產的健康度評分,并輸出資產預測風險點。

(3)工控OT操作深度審計

根據工藝要求和控制流程,結合I/O點表信息,智能識別工控系統應用服務對象、角色關聯對象、目標系統安全域對象和目標系統參數安全范圍對象,根據識別出來的安全對象,映射生成安全產品防護策略規則樹,實現工控OT操作深度審計,支持多指標的工控行為檢測及工控數據變更檢測,支持深度解析城市水務行業常用協議Modbus、S7、ENIP/CIP、OPC、IEC104等。

3.2 可推廣性

隨著城市水務數字化、智能化建設浪潮,城市水務集團水全生命周期工控網絡安全面臨著愈加復雜的網絡安全風險挑戰。通過此次項目建設,為典型的集團型水務企業提供了工控系統網絡安全建設和運維管理的示范案例,有效保障了水全生命周期的生產安全,提高了整體生產網絡應急響應能力水平,以及集團工控網絡安全管控能力水平,并借此建立了集團工控網絡安全標準,可作為典型案例進行示范推廣,為持續推進工控網絡安全建設提供了模板,加強了整體工控網絡安全防護能力,保障了水全生命周期安全,保證了居民用水安全。

作者簡介

鮑立萬(1973-),男,浙江臺州人,高級工程師,學士,現就職于臺州市水務集團股份有限公司,主要從事生產過程優化、智慧水務方面的研究。

江君福(1977-),男,浙江臺州人,工程師,學士,現就職于臺州市水務集團股份有限公司,主要從事智慧水務方面的研究。

盛文升(1985-),男,浙江臺州人,工程師,碩士,現就職于臺州市水務集團股份有限公司,主要從事智慧水務及網絡安全方面的研究。

王劍東(1979-),男,黑龍江牡丹江人,工程師,碩士,現就職于浙江國利網安科技有限公司,主要從事控制理論與控制工程方面的研究。

王紅杰(1991-),女,山東菏澤人,碩士,現就職于浙江國利網安科技有限公司,主要從事城市關鍵基礎設施工控網絡安全方面的研究。

葉秀員(1985-),男,浙江寧波人,學士,現就職于浙江國利網安科技有限公司,主要研究方向為工業控制系統網絡安全。

摘自《自動化博覽》2024年1月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 手机伊在人线香蕉2-手机免费毛片-手机毛片在线观看-手机毛片在线-国产3级在线-国产36d在线观看 | 亚洲另类电击调教在线观看-亚洲理论片在线中文字幕-亚洲看黄-亚洲卡一卡2卡三卡4麻豆-韩国xxxxx视频在线-韩国mmwutv福利视频 | 亚洲第一视频网-亚洲第一色在线-亚洲第一色网站-亚洲第一人黄所-亚洲第一区在线观看-亚洲第一区在线 | 天天噜噜色-天天看天天射天天视频-天天看天天射天天碰-天天看天天碰-国产成人高清-国产成人爱情动作片在线观看 | 91噜噜噜在线观看-91露脸对白-91麻豆福利-91麻豆高清国产在线播放-91麻豆国产-91麻豆国产福利精品 | 免费毛片网站在线观看-免费毛片网-免费毛片基地-免费乱理伦片在线观看八戒-亚洲一级毛片免费看-亚洲一级黄色片 | 国产精品jizzjizz-国产精品hd在线播放-国产精品hd免费观看-国产精品blacked在线-日日人人-日日欧美 | 欧美在线日韩-欧美在线区-欧美在线看欧美视频免费网站-欧美在线精品一区二区在线观看-www..com黄-vr专区日韩精品中文字幕 | 丝袜情趣在线资源二区-丝袜啪啪-丝袜秘书ol连裤袜在线播放-丝袜美女被出水一区-国产国产人在线成免费视频69-国产国产人免费视频成69堂 | 亚洲欧美激情另类,国产成人一区二区三区免费观看,一区二区三区在线视频观看,亚洲一区二区三区精品视频,国产乱了真实在线观看,国产播放器一区 | 美女内射毛片在线看-美女内射毛片在线看免费人动物-美女内射视频WWW网站午夜-美女强奷到抽搐在线播放-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费 | 国产视频xxxx-国产视频www-国产视频a区-国产视频99-香港一级纯黄大片-香港一级a毛片在线播放 | 久久久精品视频免费观看,非会员体验60秒试看福利区,免费福利在线观看,国内免费视频成人精品,久久久中文字幕日本,婷婷激情五月 | 欧美在线日韩-欧美在线区-欧美在线看欧美视频免费网站-欧美在线精品一区二区在线观看-www..com黄-vr专区日韩精品中文字幕 | 自拍偷拍另类-自拍偷拍国内-自拍偷拍国产-自拍偷拍第6页-自拍偷拍第4页-自拍偷拍第3页 | 91香蕉视频在线播放-91香蕉视频在线看-91香蕉小视频-91香蕉亚洲精品人人影视-91香蕉影院-91香蕉在线视频 | 久久只有这里有精品4-久久只这里是精品66-久久中精品中文-久久中文精品视频-久久中文骚妇内射-久久中文娱乐网 | 精品欧美小视频在线观看-精品欧美18videosex欧美-精品免费在线视频-精品免费视在线视频观看-亚洲视频区-亚洲视频欧美在线专区 | 美女操网站-美女操操操-美女操操-美女被日动态图-美女被猛男躁免费视频网站-美女被漫画 | 久 在线播放-九月婷婷人人澡人人添人人爽-九月婷婷人人澡人人爽人人爱-九月丁香婷婷亚洲综合色-天天干天天射天天-天天干天天色综合网 | 国产精品va在线播放我和闺蜜-国产精品va在线观看无码不卡-国产精品V日韩精品V在线观看-国产精品V无码A片在线看-国产精品wwwcom976con-国产精品XXXXX免费A片 | 在线亚洲激情,免费看电影网站,奇米影音先锋,99免费视频观看,国产成人aa视频在线观看,久久久蜜桃 欧美人成在线视频-欧美人成一本免费观看视频-欧美人xxxxxbbbb-欧美区在线-在线不卡免费视频-在线播放周妍希国产精品 | 91精品在线播放视频大全在线观看-91精品在线国产一区-91精品在线视频观看-91精品中文字幕-91精品专区-91精品专区国产盗摄 | 亚洲成人7777-亚洲成人777-亚洲成人18-亚洲成片在线观看12345ba-国农村精品国产自线拍-国内做爰免费视频 | 国产成人av网站网址-国产成人av无码精品-国产成人av无码精品天堂-国产成人av无码片在线观看-国产成人av无码一区二区三区不卡-国产成人av无码永久免费 | 久久99国产亚洲高清-久久99国产亚洲高清观看首页-久久99国产亚洲精品观看-久久99国产一区二区-久久99国产一区二区三区-久久99国产综合精品 | 午夜成人影视-午夜成人影片-午夜成人免费影院-午夜不卡影院-国产日本欧美亚洲精品视-国产日本欧美高清免费区 | 91精品久久久久久久久无码变态-91精品久久久久久久久中文字幕-91精品久久久久久久蜜臀-91精品久久久久久久青草-91精品久久久久久中文字幕-91精品久久久久久综合五月天 | 亚洲精品高清国产一久久,免费观看国产,国产欧美日韩精品在钱,国产在线观看入口,国产日产欧美精品一区二区三区,国产一级在线观看 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 欧美日本一道免费一区三区-欧美日本一道高清二区三区-欧美日本一道道一区二区三-欧美日本亚洲国产一区二区-在线观看黄的网站-在线观看国内自拍 | 夜夜操狠狠操,99在线观看精品免费99,亲爱的妈妈2,色婷婷亚洲十月十月色天,精品福利一区二区在线观看,久久国产精品99精品国产 | 免费毛片网站在线观看-免费毛片网-免费毛片基地-免费乱理伦片在线观看八戒-亚洲一级毛片免费看-亚洲一级黄色片 | 91九色精品国产免费-91九色蝌蚪在线-91九色李宗瑞在线观看-91九色露脸-91九色视频-91九色视频在线观看 | 国产高清在线精品一区在线-国产高清在线精品一区二区三区-国产高清在线精品一区a-国产高清在线精品一区-日韩在线a视频免费播放-日韩在线2020专区 | 99只有精品-99这里只有精品在线-99这里只有精品视频-99这里只有精品66视频-欧美国产视频-欧美国产日韩综合 | 美女内射毛片在线看-美女内射毛片在线看免费人动物-美女内射视频WWW网站午夜-美女强奷到抽搐在线播放-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费 | 国产精品三级不卡电影-国产精品三级高清在-国产精品三级国产电影-国产精品三级国产精品高-国产精品三级国语在线看-国产精品三级九九 | 天天噜噜色-天天看天天射天天视频-天天看天天射天天碰-天天看天天碰-国产成人高清-国产成人爱情动作片在线观看 | 国产内射大片-国产男人午夜视频在线观看-国产免费一级片-国产免费一级精品视频-国产免费网站看v片元遮挡-国产免费久久爱久久啪 | 美女三级毛片-美女牲交视频一级毛片无遮挡-美女视频大全视频a免费九-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费-美女视频秀色福利视频 | 久久综合影视-久久综合伊人77777麻豆-久久综合一区二区三区-久久综合一-亚欧三级-亚欧美综合 |