日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
橫河電機25年9月
工業智能邊緣計算2025年會
2025工業安全大會
CAIAC 2025
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

《工業控制系統信息安全》??B載——石化行業工控系統信息安全的縱深防御
  • 作者:武曉芳 青島多芬諾信息安全技術有限公司
  • 點擊數:4348     發布時間:2014-12-12 13:44:00
  • 分享到:
關鍵詞:


    縱觀我國工業、能源、交通、水利以及市政等國家關鍵基礎設施建設,DCS、PLC等工業控制系統得以廣泛應用,隨著我國兩化融合的深入發展,信息化的快速發展大大提高了公司的運營效率,但TCP/IP、Ethernet等通用技術和通用產品被大量引入工業領域,也將越來越多的信息安全問題擺在了我們面前。

    另一方面,長久以來,企業更多關注的是物理安全,信息化發展所需的信息安全防護技術卻相對滯后,近幾年來因控制系統感染病毒而引起裝置停車和其它風險事故的案例屢有發生,給企業造成了巨大的經濟損失。Stuxnet病毒的爆發更是給企業和組織敲響了警鐘,工信部協[2011]451號通知明確指出要切實加強工業控制系統信息安全管理的要求。本文以石化行業為例,就工業控制系統信息安全存在的隱患,及其縱深防御架構體系進行簡要探討。

    1 工業控制系統面臨的信息安全漏洞

    1.1 通信協議漏洞

    兩化融合和物聯網的發展使得TCP/IP協議和OPC協議等通用協議越來越廣泛地應用在工業控制網絡中,隨之而來的通信協議漏洞問題也日益突出。

    例如,OPC Classic協議(OPC DA, OPC HAD和OPC A&E) 基于微軟的DCOM協議,DCOM協議是在網絡安全問題被廣泛認識之前設計的,極易受到攻擊, 并且OPC通訊采用不固定的動態端口號,在通訊過程中可能會用到1024-65535中的任一端口,這就導致使用傳統基于端口或IP地址的IT防火墻無法確保其安全性。因此確保使用OPC通訊協議的工業控制系統的安全性和可靠性成為工程師的一個安全技術難題。

    1.2 操作系統漏洞

    目前大多數工業控制系統的工程師站/操作站/HMI都是基于Windows平臺的,為保證過程控制系統的相對獨立性,同時考慮到系統的穩定運行,通常現場工程師在系統開車后不會對Windows平臺安裝任何補丁,這樣導致了操作系統系統存在被攻擊的可能,從而埋下了安全隱患。

    1.3 殺毒軟件漏洞

    為了保證工控應用軟件的可用性,許多工控系統操作站通常不會安裝殺毒軟件。即使安裝了殺毒軟件,在使用過程中也有很大的局限性,原因在于使用殺毒軟件很關鍵的一點是,其病毒庫需要不定期的經常更新,這一要求尤其不適合于工業控制環境。而且殺毒軟件對新病毒的處理總是滯后的,導致每年都會爆發大規模的病毒攻擊,特別是新病毒。

    1.4 應用軟件漏洞

    由于應用軟件多種多樣,很難形成統一的防護規范以應對安全問題;另外當軟件面向網絡應用時,就必須開放其網絡端口。因此常規的IT防火墻等安全設備很難保障其安全性?;ヂ摼W攻擊者很有可能會利用一些大型工程自動化軟件的安全漏洞獲取諸如污水處理廠、天然氣管道以及其它大型設備的控制權,一旦這些控制權被不良意圖黑客所掌握,那么后果不堪設想。

    1.5 安全策略和管理流程漏洞

    追求可用性而犧牲安全,是工業控制系統存在的普遍現象,工業控制系統中移動存儲介質包括筆記本電腦、U盤等設備的使用缺乏完整有效的安全策略與管理流程也給工業控制系統信息安全帶來了一定的威脅。

    2 石化行業控制系統信息安全現狀分析

    目前,實時數據庫系統在石化企業生產經營管理中得到越來越廣泛的應用,通用通訊協議和操作系統也幾乎覆蓋了所有的工業控制系統。根據業務功能的不同,石化行業工控系統網絡一般分為三部分:控制層、數采層和管理信息層,如圖1所示。

 




     圖1  石化行業工控系統網絡結構

   
    在信息安全方面,石化企業工控系統目前存在的安全問題主要有:

    (1)系統終端自身免疫力不足。目前工業計算機操作系統大多采用Windows操作系統,一般不允許安裝操作系統的安全補丁和防病毒軟件,這些先天限制,使得工業計算機的操作系統存在很多已知或未知的漏洞無法解決,一旦發生針對性的網絡攻擊或病毒感染則會造成無法想象的后果;即便安裝殺毒軟件也僅能對部分病毒或攻擊有所抑制,但病毒庫存在滯后,也不能從根本上進行防護。另一方面,項目實施和后期維護中頻繁使用U盤、筆記本電腦等外置設備,并且是在整個系統開車情況下實施,也存在較高的安全隱患。

     (2)工業網絡扁平化現象突出。雖然大多數石化企業通過Buffer數采機或OPC Server的雙網卡結構對數采網與控制網進行了隔離,部分惡意程序不能直接攻擊到控制網絡,但對于能夠利用Windows系統漏洞的網絡蠕蟲及病毒等,這種配置并沒有作用,病毒仍會在數采網和控制網之間互相傳播。

    (3)系統缺乏信息安全監控措施,網絡攻擊事件無法追蹤。現有網絡如果遭受病毒和黑客攻擊,維護人員無法進行故障點查詢和原因分析,并采取應急響應措施,一些小的安全問題直至發展成大的安全事故才會被發現和解決。

    3 基于縱深防御的工業控制系統信息安全解決方案

    3.1 系統終端安全

    鑒于工業應用的特殊性,工業控制系統的操作站、應用站等終端難以采用傳統的打補丁、殺毒軟件的方式應用層出不窮的操作系統漏洞、計算機后門程序、病毒、數據掃描、密鑰數據塊攻擊等多元化的風險及威脅。有別于傳統的安全技術, 可信計算首先構建一個信任根,再建立一條信任鏈,從信任根開始到硬件平臺,到操作系統,再到應用,一級認證一級,一級信任一級,從而把這種信任擴展到整個計算機系統,以提高系統整體的安全性。

    如圖2所示, InTrust工控可信計算安全平臺首創可信計算在工控領域的創新應用,擁有“白名單”模式的智能可信度量系統,并可以通過度量信息實現對程序進程的全面管控,從根本上解決工控系統終端病毒感染、惡意代碼進程啟動、操作系統內核漏洞隱患。

    3.2 網絡安全

    國際行業標準ANSI/ISA-99、IEC62443指出工業控制系統網絡安全要點如表1所示。
 



 

圖2   采用InTrust 工控可信計算安全平臺提高工控系統終端安全的部署示意圖

 


    參照國際行業標準,同時結合石化行業網絡結構特點以及信息安全需要,可以將其工控網絡劃分為控制網、數采網、工程師站、APC先控站、關鍵控制器等5個區域。

    下一步就是實現區域之間網絡通訊的訪問控制。工業防火墻是目前業界比較認可,市場應用最廣的一種網絡安全防護產品。以Guard工業防火墻為例,其采用工業協議深度包檢查(DPI)技術,支持OPC、Modbus TCP等常見工業協議,遠遠超過了端口級別的訪問控制,能提供更加有效的工業協議應用層防護。另外Guard工業防火墻采用無IP連接技術,同時能隱藏后端保護設備的IP地址,令攻擊者無從發現攻擊目標,更不用談發起攻擊。

    如圖3所示,在數采網和控制網之間、工程師站前端、APC先控站前端以及關鍵控制器前端部署Guard工業防火墻,可有效防止蠕蟲、木馬等非法病毒在網絡上傳播擴散;隔離工程師站,避免因工程師站感染而導致的病毒擴散;保護APC先控站和關鍵控制器;從網絡層面構建工控系統運行的安全環境。

 




圖3    工業防火墻在石化行業工業網絡安全防護中的應用   

    3.3 智能審計記錄分析

    工控安全管理平臺SMP是專門針對工控網絡行為審計記錄的智能分析管理軟件,具備強大的審計日志存儲查詢功能,可以對海量的審計數據進行實時監控和網絡行為態勢分析,使系統安全運維人員能夠通過實時日志展示畫面隨時監控正在發生的不同級別審計日志和報警信息,也可以通過安全管理平臺的條件查詢、統計、篩選、圖表展示和態勢分析算法模型等強大的功能迅速得出網絡健康狀況,最終自動獲得詳細的統計分析報告和事件處置方式建議,實現系統安全運維管理的實時性、完整性、自動化、智能化。

    整體“縱深防御”工業控制系統信息安全部署結構如圖4所示。

 



圖4    終端加固、網絡安全、智能監控石化行業縱深防御工業控制系統信息安全防護架構
 


    4 結語

    石油化工等關鍵基礎設施和能源行業關系國計民生,在我國兩化融合深入發展的同時,如何確保工控系統信息安全是石化行業信息化建設重要的一部分。

    本文以縱深防御的工業信息安全防護理念為核心,在充分了解石化行業網絡結構和安全現狀的基礎上,對石化行業工控系統信息安全需求進行了認真分析,從終端安全、網絡安全和智能監控三方面出發,通過部署InTrust工控可信計算安全平臺、Guard工業防火墻以及工控安全管理平臺SMP,實現了石化行業工業控制系統信息安全的縱深防御,能切實有效地保護工控系統遠離木馬、蠕蟲、黑客等各種威脅和攻擊,保障企業生產安全穩定運行。

    作者簡介

    武曉芳,女,本科,工程師,現就職于青島多芬諾信息安全技術有限公司,主要從事工業控制系統的數據采集傳輸以及工業網絡的信息安全防護工作。

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 黑人性xxxⅹxxbbbbb-黑人性xxx-黑人同学征服教师麻麻-黑人双渗透-亚洲精品国产成人中文-亚洲精品国产成人99久久 | 精品国产无码一区二区-精品国产无套在线观看-精品国产无限资源免费观看-精品国产午夜福利在线观看-精品国产午夜久久久久九九-精品国产午夜肉伦伦影院 | 亚洲精品成人一区-亚洲精品成人网久久久久久-亚洲精品成人久久久影院-亚洲精品成人久久-黑人巨大白妞出浆-黑人巨大vs小早川怜子 欧美日韩亚洲无线码在线观看,国产成人亚洲综合91精品555,欧美成人国产,国产成人青青热久免费精品,亚洲欧美日韩色图,国产三级网站在线观看 | 欧美性xxxxxx性,国产精彩视频在线观看,亚洲欧美视屏,久艹网,国产日韩欧美中文,亚洲欧美经典 | 久久久青青久久国产精品,www男人天堂,国产一级影视,成人伊人青草久久综合网破解版,四虎成人www国产精品,蜜臀精品 | 美女搞j-美女干骚-美女范冰冰hdxxxx-美女吊逼-亚洲欧美在线观看-亚洲欧美一区二区三区在线 | 色综合天天综合网国产国产人-色综合天天综合网国产成人网-色综合天天综合网国产成人-色综合天天综合给合国产-国产成人精彩在线视频50-国产成人禁片在线观看 | 波多野结衣的av一区二区三区-波多野结衣的电影-波多野结衣的中文-波多野结衣第二页视频-波多野结衣电影网-波多野结衣电影一区二区 | 91麻豆精品国产一级-91啦国产-91蝌蚪在线视频-91蝌蚪在线播放-91蝌蚪网-91蝌蚪视频在线观看 | 中文无码熟妇人妻av在-中文无码视频三区四区在线观看-中文无码视频-中文无码肉感爆乳在线-中文无码日韩欧免费视频-中文无码日韩欧毛 | 国语自产视频在线一区二区-国语自产偷拍-国语自产偷拍精品-国语自产偷拍精品视-国语自产偷拍精品视频-国语自产偷拍精品视频蜜芽 99欧美在线-99碰碰-99青草-99青草青草久热精品视频-99青青-99青青草 | 天天躁日日躁狠狠躁AV麻豆-天天躁人人躁人人躁狂躁-天天澡夜夜澡人人澡-天天影视香色欲综合网-国产成人女人在线视频观看-国产成人女人视频在线观看 | 久久就是精品-久久看片网-久久蝌蚪-久久老熟女一区二区三区-久久老司机波多野结衣-久久乐国产综合亚洲精品 | 国产精品三级不卡电影-国产精品三级高清在-国产精品三级国产电影-国产精品三级国产精品高-国产精品三级国语在线看-国产精品三级九九 | 与子敌伦刺激对白亂輪亂性-与嫂子同居的日子在线观看-与邻居换娶妻子2在线观看-瑜伽牲交AV-久久久96-久久久91精品国产一区二区 | 亚洲视频一区二区,国产一区二区网站,国产精品…在线观看,欧美高清正版在线,欧美日韩 国产区 在线观看,亚洲最新视频在线观看 | 日韩专区第一页-日韩中文字幕在线亚洲一区-日韩中文字幕在线观看视频-日韩中文字幕在线播放-日韩中文字幕一区二区不卡-日韩中文字幕一区 | 热久久久久久-热久久久久久久-热久久免费-热久久视久久精品18国产-国产欧美日韩网站-国产欧美日韩亚洲 | jjzz日本女人-jjzz网站-jjzz亚洲亚洲女人-jjzz在线观看-jlzzjizz-jlzzjlzz亚洲日本 | 中文字幕第一页亚洲-中文字幕第一页国产-中文字幕第38页永久乱码-中文字幕不卡在线观看-久久久久青草大香线综合精品-久久久久青草 | 中文国产成人精品久久下载-中文国产成人精品久久久-中文国产成人精品久久app-中文国产-99精品影视-99精品视频在线免费观看 | 国产精选一区二区-国产精选一区-国产精选污视频在线观看-国产精选91热在线观看-特级黄色视频毛片-特级黄色免费片 | 亚洲欧美激情另类,国产成人一区二区三区免费观看,一区二区三区在线视频观看,亚洲一区二区三区精品视频,国产乱了真实在线观看,国产播放器一区 | 麻豆高潮AV久久久久久久-麻豆高清免费国产一区-麻豆国产13p-麻豆国产96在线日韩麻豆-麻豆国产AV尤物网站尤物-麻豆国产精品AV色拍综合 | 亚洲视频一区二区,国产一区二区网站,国产精品…在线观看,欧美高清正版在线,欧美日韩 国产区 在线观看,亚洲最新视频在线观看 | 亚洲欧美激情另类,国产成人一区二区三区免费观看,一区二区三区在线视频观看,亚洲一区二区三区精品视频,国产乱了真实在线观看,国产播放器一区 | 精品久久久久久蜜臂a∨-精品久久久久久蜜臀-精品久久久久久免费看-精品久久久久久免费影院-精品久久久久久清纯-精品久久久久久日韩字幕无 | 成人a毛片手机免费播放-成人a毛片在线看免费全部播放-成人a视频高清在线观看-成人a视频片在线观看免费-欧美三级中文字幕hd-欧美三极 | 97视频久久久-97视频在线观看播放-97视频制服无码-97丨九色丨国产人妻熟女-97无码欧美熟妇人妻蜜-97无码欧美熟妇人妻蜜桃天美 | 精品国偷拍自产在线观看-精品精品国产欧美在线-精品久久久久久无码不卡-精品麻豆一区二区三区乱码-勿言推理日剧在线观看-午夜资源 | 久久道-久久大香伊蕉在人线国产昨爱-久久大香香蕉国产免费网站-久久大-天天做天天爽天天谢-天天做天天射 | 在线亚洲激情,免费看电影网站,奇米影音先锋,99免费视频观看,国产成人aa视频在线观看,久久久蜜桃 欧美人成在线视频-欧美人成一本免费观看视频-欧美人xxxxxbbbb-欧美区在线-在线不卡免费视频-在线播放周妍希国产精品 | 伊人第四色-伊人成影院-伊人成人在线视频-伊人成人在线观看-久久精品久久精品-久久精品九九亚洲精品天堂 | 久热久热精品在线观看-久青草影院-久青草国产在线视频亚瑟影视-久青草国产在线视频-正在播放黑人杂交派对卧槽-正在播放国产尾随丝袜美女 | 国产毛片高清,精品综合,日韩亚洲欧美综合,精品国产一区二区三区免费看,精品久久久久久国产牛牛app,亚洲欧美国产精品第1页 | 91九色精品国产免费-91九色蝌蚪在线-91九色李宗瑞在线观看-91九色露脸-91九色视频-91九色视频在线观看 | 欧美中出,国产欧美又粗又猛又爽老,日本啊v,欧美日韩欧美,国产va在线观看,国产一区二区三区在线视频 | 久久久无码精品亚洲日韩按摩,天天摸夜夜摸夜夜狠狠摸,久久99精品久久久久久牛牛影视,妻色成人网,色丁香六月,aa黄色片 | 亚洲色图网站-亚洲色图图片专区-亚洲色图图片区-亚洲色图图片-精品久久久中文字幕一区-精品久久久中文字幕二区 | 国产真实乱对白精彩-国产真实露脸乱子伦-国产真实夫妇交换视频-国产这里有精品-亚洲第一国产-亚洲第一成年网站视频 | 天天躁日日躁狠狠躁欧美日韩,亚洲情综合五月天,久久精品国产福利,97高清国语在线看免费观看,丁香五六月婷婷,欧美视频日韩视频 |