日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 案例 >> 案例首頁

案例頻道

儀表計量檢測中心工業控制系統網絡安全建設
  • 企業:     領域:工業安全     領域:工控系統信息安全    
  • 點擊數:3463     發布時間:2024-02-27 20:15:45
  • 分享到:
某儀表計量檢測中心工業生產控制系統中的兩條生產線的DCS控制系統與多廠商多設備對接,系統設備分布在各個區域,情況非常復雜,現有的防護措施難以應對越來越復雜的攻擊行為,亟需全面提升DCS生產控制系統的網絡安全防護等級。安恒信息結合客戶網絡安全現狀,確定安全建設需求,加強“監測預警系統”“應急響應手段”“大數據安全平臺”“信息系統等級保護建設”的推進工作,全面提升集團的工控網絡安全保護及整網安全能力,并建立一個完善的信息安全預防、監測、防御和響應的縱深防御的安全體系。

★于海躍,周升寶,白小愚,李顯松杭州安恒信息技術股份有限公司

★周亞超上海安恒時代信息技術有限公司

關鍵詞:DCS生產控制系統;工業控制系統安全

1 項目概況

1.1 項目背景

國家互聯網信息辦公室發布的2020年上半年我國互聯網網絡安全監測數據分析報告指出,工業控制系統互聯網側暴露的工業設備有4630臺,涉及國內外35家廠商的可編程邏輯控制器、智能樓宇、數據采集等47種設備類型。監測發現重點行業暴露的聯網監控管理系統有480套,其中石油天然氣有118套。暴露在互聯網的工業控制系統一旦被攻擊,將嚴重威脅生產系統的安全。上半年境內工業控制系統的網絡資產持續遭受來自境外的掃描嗅探日均超過2萬次,嗅探行為主要來自于美國、英國、德國等境外國家。嗅探目標涉及境內能源、制造、通信等重點行業的聯網工業控制設備和系統,大量關鍵信息基礎設施及其聯網控制系統的網絡資產信息被境外嗅探,給我國網絡空間安全帶來隱患。

某集團公司儀表計量檢測中心工業生產控制系統中的兩條生產線的DCS控制系統,目前均未采取安全防護措施。在巨大利益的驅使下,DCS生產控制系統已成為了被研究和攻擊的重點目標。利益集團千方百計采取針對性的手段來突破當前已有防護,而且當前DCS控制系統與多廠商多設備對接,系統設備分布在各個區域,情況非常復雜,現有的防護措施難以應對越來越復雜的攻擊行為,急需全面提升DCS生產控制系統的網絡安全防護等級。

1.2 項目簡介

安恒信息結合客戶集團公司的網絡安全現狀,確定安全建設需求,加強“監測預警系統”“應急響應手段”“大數據安全平臺”“信息系統等級保護建設”的推進工作,全面提升集團的工控網絡安全保護及整網安全能力,并建立一個完善的信息安全預防、監測、防御和響應的縱深防御的安全體系。

1.3 項目目標

根據集團網絡安全所面臨的風險及特點,為保障集團生產線安全穩定運行,本解決方案主要達成以下幾方面目標:

(1)管理人員對目前內網所存在風險能夠精確掌握。

(2)新上線安全設備及軟件與現有生產環境兼容,在不影響正常業務的情況下,全面保障集團生產運行。

(3)對生產網(車間接入)和辦公網邊界進行隔離,確保辦公網對生產網訪問的安全性。

(4)技術人員對生產網中入侵、異常行為的及時發現,對現場設備進行深度防護。

(5)管理人員、技術人員對整個工控系統各類設備運行狀況、安全狀況統一管理。

2 項目實施

依據等保2.0最新要求和集團工業控制系統安全防護策略,方案整體拓撲圖如圖1所示。

image.png 

圖1 方案整體拓撲圖

2.1 總體設計思路

根據前期與客戶的交流,本次方案整體按照等保要求,從建立分區分域控制體系和構建縱深防御體系兩個方面出發,全面建設集團儀表計量檢測中心兩條生產線DCS控制系統的網絡安全防護體系,在滿足合規的同時,達到整體網絡安全態勢可視的目的。

(1)構建分域的控制體系方案在總體架構上將按照區域邊界保護思路進行,儀表計量檢測中心工控系統和外部系統從結構上劃分為不同的安全區域,以安全區域為單位進行安全防御技術措施的建設,從而構成了分域的安全控制體系。(2)構建縱深的防御體系方案包括技術和管理兩個部分,集團工控系統圍繞著安全管理中心,從安全通信網絡、安全區域邊界、安全計算環境三個維度進行安全技術和措施的設計,保證業務應用的可用性、完整性和保密性保護;通過集中管理,可對安全設備進行聯動,對確認的重大威脅或攻擊可進行安全聯動防護,充分考慮各種技術的組合和功能的互補性,提供多重安全措施的綜合防護能力,從外到內形成一個縱深的安全防御體系,保障系統整體的安全保護能力。

(3)保證一致的安全強度集團工控安全等級保護設計方案將采用分級的辦法,對于同一安全等級系統采取強度一致的安全措施,并采取統一的防護策略,使各安全措施在作用和功能上相互補充,形成動態的防護體系。

2.2 詳細方案設計

2.2.1 安全通信網絡

工業控制系統與企業其他系統之間應劃分為兩個區域,區域間應采用單向的技術隔離手段;工業控制系統內部應根據業務特點劃分為不同安全域,安全域之間應采用技術隔離手段;涉及實時控制和數據傳輸的工業控制系統,應使用獨立的網絡設備組網,在物理層面上實現與其他數據網及外部公共信息網的安全隔離。

在工業控制系統內使用廣域網進行控制指令或相關數據交換的應采用加密認證技術手段實現身份認證、訪問控制和數據加密傳輸。

工業防火墻:集團現網生產線有兩條鏈路,需要分別在每條鏈路生產網服務區的邊界部署工業防火墻,實現生產服務區與各個工廠之間的訪問控制;利用工業防火墻通過深度解析OPC、Modbus、S7、Ethernet/IP(CIP)等數十種工控協議,建立工業網絡通信“電子柵欄”,阻止任何來自安全區域外的非授權訪問,有效抑制病毒、木馬在工控網絡中的傳播和擴散,防護針對SCADA、PLC、DCS等重要控制系統的各類已知、未知的惡意攻擊和破壞行為。

2.2.2 安全區域邊界

應在工業控制系統與企業其他系統之間部署訪問控制設備,配置訪問控制策略,禁止任何穿越區域邊界的通用網絡服務;應在工業控制系統內安全域和安全域之間的邊界防護機制失效時,及時進行報警。本次方案設計在工控系統邊界使用工業控制系統專用的工控防火墻進行工控協議的安全防護,在傳統IT網絡邊界區使用下一代防火墻為傳統IT網絡協議提供安全防護。

下一代防火墻:為保障傳統IT網絡與工控系統安全域的安全隔離,加強縱深防護,需要在安全管理區部署下一代防火墻,梳理各業務流向,使用下一代防火墻對此邊界的入侵行為進行安全防護。

工業防火墻:在OPC服務器和數采專網邊界部署一臺工控防火墻,使用工業防火墻將工業網絡內部安全域間進行邊界劃分,并配置訪問控制策略,利用工業防火墻的多業務端口實現橫向隔離,只允許特定設備的特定協議通過(如OPC、Modbus等)。工業防火墻具有bypass功能,確保生產業務的連續性。

2.2.3 安全計算環境

安全計算環境為整個工業控制系統提供安全的運行環境。要保障整個計算環境的安全,需要部署工控漏洞掃描系統對工業控制系統計算環境中的漏洞進行非侵入式探測,及時發現計算環境的安全隱患。同時部署一臺工業安全監測審計平臺,對網絡中的工控協議進行安全監測。

工控漏洞掃描系統:定期對生產網絡內的終端設備進行漏洞發現,工控漏掃產品集資產探測識別、漏洞掃描、任務管理以及報表分析展示等功能于一體;擁有豐富的漏洞信息庫,支持對傳統IT系統(包括:主流操作系統、應用服務、數據庫、網絡設備、安全設備、虛擬化系統)的已知漏洞掃描與配置核查,以及對工業控制系統的已知漏洞識別檢測;適用于各種企業的工業控制網絡環境中,能夠讓工控系統管理者及時發現安全漏洞,全面掌握當前工業控制網絡及系統中的安全風險;協議管理者進行漏洞修復,為提高安全建設提供直接依據,從而全面提升整理安全性。

工業安全監測審計平臺:在工控服務器區核心交換機上部署工業安全監測審計平臺,實時監測生產過程中產生的所有流量,識別多種工控協議,實現對工業控制系統內的異常流量、異常行為、異常操作、非法接入等安全風險的實時告警。

2.2.4 安全管理中心

等保2.0對工控系統的要求,除了要滿足通用等保安全防護要求,還需要滿足工控擴展要求,同時等保2.0對三級系統安全建設新增了對安全管理中心的要求,需要再劃分出安全管理域,并將安全設備審計集中進行管理。

工業安全管理平臺:可以通過專用的安全管理通道,對各安全域的工業防火墻、安全監測審計等安全設備進行集中管控、狀態監測、策略配置下發等。工業安全管理平臺可及時發現、報告并處理工業控制系統中的網絡攻擊或異常行為,通過統一調度安全預警、安全監測、安全防護和應急處置,全方位保障工業控制系統信息安全。

綜合日志審計系統:集中收集分散在各個安全域探針的日志、流量等信息進行信息匯總和集中分析;支持多種設備型號的日志收集,覆蓋幾乎所有的網絡設備、安全設備、主機、應用及數據庫等,通過多維度、跨設備、細粒度的關聯分析,打破信息孤島,自動進行日志審計,快速發現潛在安全事件。

運維審計與風險控制系統(堡壘機):通過賬號管理、身份認證、自動改密、資源授權、實時阻斷、同步監控、審計回放、自動化運維流程管理等功能,增強運維管理的安全性。

工業安全態勢感知平臺:工業控制系統主要部署于企業生產網,與互聯網嚴格隔離,相關流量與日志信息無法及時獲取。工業企業生產網的相關流量和日志信息是工控安全監測的重點區域,如出現安全隱患或安全事件,可能造成極為嚴重的后果。為此,有必要建設一套覆蓋工業企業的安全態勢感知平臺,為工業控制系統安全監測與預警體系提供技術支撐。在工業場景中,對數據的實時性要求很高,數據的價值隨著時間的流逝而降低。工業安全監測分析能夠對正在發生的事件進行實時分析,及時發現最可疑的安全威脅。

3 案例亮點及創新性

3.1 結合威脅情報為安全事件提供溯源分析和問題定位

通過基于大數據技術平臺的企業級網絡安全監控平臺的建設,在平臺完成以威脅情報中心作為信息源,通過收集內部與外部威脅信息,以及與第三方情報提供商合作,形成企業自主的情報中心,主動掌握攻擊方最新的活動及攻擊手段。在監測告警環節啟動應急響應流程,全程跟蹤安全事件及漏洞,將被動挨打轉化為主動出擊。依托強大的安全大數據處理能力,對公司全網進行快速排查與分析,打造主動縱深防御的機制,第一時間掌握企業安全態勢,做到全局把控,避免出現攻擊事件突發情況的產生,從企業內部根本性解決安全隱患。

3.2 提高了技術能力和安全意識

在平臺運營過程中,將技術創新貫穿到業務系統的全生命周期中,形成全生命周期的安全檢測機制;讓各成員企業最了解自己業務的技術人員主動去檢測自己的業務系統,定期對相應的人員進行評優,給予相應獎勵,充分調動了大家的積極性,提高了安全意識與安全技能。

3.3 滿足了工控安全等保合規性

目前行業沒有完善的工控安全體系建設,并且企業也沒有相應的工控安全建設規范文件。在當前國家政策的指引下,等保的合規性事關重要,首先必須滿足等保的最基本相關要求,然后在這個要求的基礎上再從提高企業自身的安全運營能力上進一步去提升公司的工控安全建設。方案中應用具有免疫特征的安全防護體系、機制和關鍵技術在保證合規性建設的同時,可以持續解決新技術、新應用所帶來的安全問題。

3.4 提高了安全運維人員的工作效率

(1)通過考核管理模塊,創建考核任務,可以對各個廠或者相關人員進行整體的安全評價,方便安全運維人員實時掌握各廠或者人員安全工作開展的情況;

(2)安全運維人員可以一鍵生成安全運營及分析報告,以圖形化形式對報告進行展現,解放安全運維人員以往需要人工編寫分析運營報告的工作,并且當發生安全事件時,可以提供詳細的安全事件分析溯源取證信息及專家處置建議指導,幫助企業洞察網絡安全態勢;

(3)“一張卡片看清風險,一頁報告看清始末”,可以為企業安全運維人員展示企業基本信息以及發生的安全事件和處置的狀態,以及系統和資產的安全狀態、企業面臨的安全風險等,方便安全運維人員及時掌握整個企業的安全狀況;

(4)方案中平臺提供在線安全培訓模塊,可以讓相關人員及時地學習相關的網絡安全知識;

(5)可以實時掌握資產訪問流量、訪問次數變化趨勢、訪問來源、資產的漏洞信息等,方便安全運維人員對整個企業的資產進行安全管理;

(6)平臺可實現安全自動化編排響應(自動化處置相關的事件),將安全運維人員從分析工作中解放出來,可以流程化地完成事件的管理,提高了協作溝通能力。

作者簡介

于海躍(1992),男,黑龍江鶴崗人,學士,現就職于杭州安恒信息技術股份有限公司,主要從事工業控制系統網絡安全方面的研究。

周升寶(1982-),男,天津人,中級工程師,學士,現就職于杭州安恒信息技術股份有限公司,主要從事工業控制系統網絡安全、工業自動化方面的研究。

白小愚(1984-),男,北京人,學士,現就職于杭州安恒信息技術股份有限公司,主要從事工業互聯網威脅評估與態勢感知技術方面的研究。

李顯松(1989-),男,重慶人,學士,現就職于杭州安恒信息技術股份有限公司,主要從事工業信息安全、工業互聯網安全以及功能安全方面的研究。

周亞超(1985-),女,河北唐山人,高級工程師,博士,現就職于上海安恒時代信息技術有限公司,主要從事網絡安全方面的研究。

摘自《自動化博覽》2024年1月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 国产一级免费-国产一级毛片网站-国产一级毛片潘金莲的奶头-国产一级毛片大陆-日本中文字幕免费-日本中文字幕高清 | 一区二区在线视频观看-一区二区在线免费视频-一区二区在线看-一区二区在线电影-久久精品久久精品国产大片-久久精品久久精品 | 欧美一区二区三区香蕉视-欧美一区二区三区网站-欧美一区二区三区四区在线观看-欧美一区二区三区四区五区六区-欧美一区二区三区四区视频-欧美一区二区三区视视频 欧美性xxxxxx性,国产精彩视频在线观看,亚洲欧美视屏,久艹网,国产日韩欧美中文,亚洲欧美经典 | 精品性影院一区二区三区内射-精品亚洲成A人20247在线观看-精品亚洲国产成AV人片传媒-精品亚洲国产成人A片在线播放-精品亚洲国产成人A片在线观看-精品亚洲国产熟女福利自在线 | 手机看片福利永久国产日韩-手机看片369-手机精品在线-手机国产乱子伦精品视频-国产精品嫩草影院在线观看免费-国产精品嫩草影院在线播放 | 波多野在线-波多野衣结在线精品二区-波多野一区二区三区在线-波多野一区二区-波多野一区-波多野结在线 | 国产系列欧美系列日韩系列在线-国产午夜在线视频-国产午夜在线观看视频播放-国产午夜在线观看视频-性夜影院爽黄a免费视频-性视频网址 | 国产一级一级一级成人毛片-国产一级一级片-国产一级网站-国产一级特黄在线播放-午夜影院一区二区三区-午夜影院小视频 | 久久精品一区二区三区不卡牛牛,国产片精品电影www,久久久久久97,www奇米,好姑娘中文在线播放,美女被羞羞视频网站在线 | 爆乳无码一区二区三区-爆乳熟妇一区二区三区霸乳-爆乳熟妇一区-爆乳少妇在办公室在线观看-爆乳护士一区二区三区在线播放-白丝一区二区三区 | 91在线视频在线-91在线视频在线观看-91在线丨亚洲-91在线天堂-91在线无码精品秘 入口91-91在线无码精品秘蜜桃 | 国产又黄又爽又猛的免费视频播放-国产又黄又爽视频免费观看-国产又黄又湿又刺激不卡网站-国产又黄又a又潮娇喘视频-亚洲国产美女福利直播秀一区二区-亚洲国产乱码在线精品 | 四房网,久久久国产99久久国产久,色偷偷男人天堂,九七电影院97网手机版支持,国产人成精品免费视频,五月天最新网站 | 性一交一乱一交A片久久四色-性一交一乱一乱A片AP88-性一交一乱一伦一A片-性一交一乱一伦一色一情-性一交一乱一伦一色一情孩交-性一交一乱一伦在线播放 | 欧美精品一区二区精品久久-欧美精品一二区-2019酷路泽大改款-欧美精品亚洲一区二区在线播放-99日韩-99人中文字幕亚洲区 | 2015天堂网-2014天堂网-19国产精品麻豆免费观看-18视频在线观看网站-18黄免app网站-18成网站www在线观看 | 午夜国产小视频-午夜国产视频-午夜国产情侣拍视频-午夜国产精品影院在线观看-国产日产高清欧美一区二区三区-国产日本在线视频 | 亚洲成人7777-亚洲成人777-亚洲成人18-亚洲成片在线观看12345ba-国农村精品国产自线拍-国内做爰免费视频 | 欧美精品一区二区精品久久-欧美精品一二区-2019酷路泽大改款-欧美精品亚洲一区二区在线播放-99日韩-99人中文字幕亚洲区 | 在线久色-在线久草-在线久-在线精品自拍亚洲第一区-久久在视频-久久在精品线影院精品国产 | 欧美日韩国产在线成人网,成人免费一级片,在线观看国产一区,国产麻豆精品免费密入口,国产欧美日韩在线,在线视频观看国产 | 好男人天堂网,久久精品国产这里是免费,国产精品成人一区二区,男人天堂网2021,男人的天堂在线观看,丁香六月综合激情 | 日韩一区二区不卡-日韩一品道-日韩一级一欧美一级国产-日韩一级视频免费观看-亚洲精品AV中文字幕在线-亚洲精品爆乳一区二区H | 亚洲最大色网-亚洲最大色图-亚洲最大情网站在线观看-亚洲最大免费视频网-九一自拍-九一制片厂制作果冻传媒网站 | 国产黄色片在线播放-国产黄色片一级-国产黄色片网站-国产黄色片免费看-青草社-青草热视频 | 黄色在线免费播放-黄色在线免费-黄色在线看网站-黄色在线观看网站-色综合小说天天综合网-色综合小说久久综合图片 | 国产成人精品一区二区视频免费-国产成人精品一区二区视频-国产成人精品一区二区三在线观看-国产成人精品一区二区三在-国产成人精品一区二区三区小说-国产成人精品一区二区三区无码 | 九九国产在线视频-九九国产在线观看-九九国产在线-九九国产视频-亚洲夜色夜色综合网站-亚洲羞羞视频 | 国产一级一级一级成人毛片-国产一级一级片-国产一级网站-国产一级特黄在线播放-午夜影院一区二区三区-午夜影院小视频 | 亚洲最大色网-亚洲最大色图-亚洲最大情网站在线观看-亚洲最大免费视频网-九一自拍-九一制片厂制作果冻传媒网站 | 久久久久综合网久久-久久久久亚洲精品影视-久久久久久久久66精品片-久久久久久久999-阿v天堂2022在线观看-а中文在线天堂 | 国产一区二区高清-国产一区二区福利久久-国产一区二区成人-国产一区二区不卡视频-亚洲高清网站-亚洲高清视频在线观看 | 极品白丝-激性欧美激情在线播放16页-激情综合五月天丁香婷婷-激情伊人网-亚洲天堂久久精品成人-亚洲天堂久久精品 | 四虎影视永久免费观看网址-四虎影视永久地址www成人污-四虎影视网站-四虎影视网-日韩欧美高清色码-日韩欧美国产免费看清风阁 | 美日韩在线观看-美日韩在线-美女网站色在线观看-美女网站色免费-亚洲综合偷自成人网第页-亚洲综合天堂网 | 激情www,国产成人爱情动作片在线观看,五月天婷婷在线观看高清,欧美美女福利视频,五月激激激综合网色播免费,国产亚洲欧美日韩综合另类 | 2015天堂网-2014天堂网-19国产精品麻豆免费观看-18视频在线观看网站-18黄免app网站-18成网站www在线观看 | 国产欧美日韩中文久久-国产欧美日韩在线一区二区不卡-国产欧美日韩在线人成aaaa-国产欧美日韩在线观看一区二区三区-婷婷国产天堂久久综合五月-婷婷99视频精品全部在线观看 | 久热久热精品在线观看-久青草影院-久青草国产在线视频亚瑟影视-久青草国产在线视频-正在播放黑人杂交派对卧槽-正在播放国产尾随丝袜美女 | 莜田优在线观看-尤物最新网址-尤物综合-尤物自拍-久久久久久网址-久久久久久网站 | 热久久国产-热99这里只有精品-热99这里有精品综合久久-热99在线观看-国产精品99久久久-国产精品99久久99久久久看片 |