日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

《工業控制系統信息安全》專刊連載——工控系統信息安全治理新思路
  • 作者:張旭,向智 北京神州綠盟科技股份有限公司
  • 點擊數:3527     發布時間:2015-01-21 11:49:00
  • 分享到:
關鍵詞:

   
    摘要:隨著工業信息化進程的快速推進,信息、網絡技術在工業控制領域得到了廣泛的應用。工業控制系統逐漸打破了以往的封閉性,這使得工業控制系統必將面臨黑客入侵等傳統的信息安全威脅。本文分析了工業控制系統面臨的信息安全威脅,以及現有工業控制領域信息安全工作的進展,提出了綠盟科技應對工業控制系統信息安全問題的解決思路,從根本上發現并解決工業控制系統信息安全問題。

    關鍵詞:工業控制系統;漏洞

    Abstract: With the rapid development of industrial informatization, the information and network technology has been widely adopted in the industrial control area. The isolation of the industrial control system (ICS) has gradually been broken down, which incurs information security threats for the traditional industrial control system, such as hacker intrusions. This paper analyzes the security threats to the industrial control system as well as the progress of the current industrial control system security. And this paper also puts forward NSFOCUS's solutions to the ICS security
issues in order to detect and eliminate the threats from the root.

    Key words: Industrial control system; Vulnerability 

    1 工業控制系統信息安全威脅

    隨著工業信息化進程的快速推進,信息、網絡以及物聯網技術在智能電網、智能交通、工業生產系統等工業控制領域得到了廣泛的應用,極大地提高了企業的綜合效益。為實現系統間的協同和信息分享,工業控制系統也逐漸打破了以往的封閉性:采用標準、通用的通信協議及硬軟件系統,甚至有些工業控制系統以某些方式連接到互聯網等公共網絡中。

    這使得工業控制系統也必將面臨病毒、木馬、黑客入侵、拒絕服務等傳統的信息安全威脅,而且由于工業控制系統多被應用在電力、交通、石油化工、核工業等國家重要的行業中,其安全事故造成的社會影響和經濟損失會更為嚴重。出于政治、軍事、經濟、信仰等諸多目的,敵對的國家、勢力以及恐怖犯罪分子都可能把工業控制系統作為達成其目的的攻擊目標。

    根據ICS-CERT(US-CERT下屬的專門負責工業控制系統的應急響應小組)的統計,自2011年以來,工業控制系統相關信息安全事件數量大幅度上升,如圖1所示。雖然針對工業控制系統的信息安全事件與互聯網上的攻擊事件相比,數量少得多,但由于工業控制系統對于國計民生的重要性,每一次事件都會帶來巨大的影響和危害。
 



 


    2 現有工業控制領域信息安全工作進展

   工業控制系統脆弱的安全狀況以及日益嚴重的攻擊威脅,已經引起了國家的高度重視, 甚至提升到“國家安全戰略”的高度,并在政策、標準、技術、方案等方面展開了積極應對。在明確重點領域工業控制系統信息安全管理要求的同時,國家主管部門在政策和科研層面上也在積極部署工業控制系統的信息安全保障工作。

    自2013年以來,工業控制系統的信息安全問題在國內許多信息安全相關的技術大會上作為重要的研討議題頻繁出現,已成為工業控制系統相關的各行業以及信息安全領域的研究機構、廠商所關注的熱點方向之一。同時,國家在政策制定、技術標準研制、科研基金支持、促進行業內合作等方面也在逐步加大推動的力度。其中很多廠商在工業控制信息安全領域工作進展十分明顯。

    2.1 工業控制系統制造商

    隨著工業控制系統信息安全問題越來越受關注,各個工業控制系統制造商也將工業控制系統信息安全工作納入其工作范疇之中。在研發制造階段,很多制造商引入信息安全評估機制,對其生產的工業控制設備進行信息安全評估。目前以西門子、施耐德電氣、羅克韋爾自動化等為主的國際大型工業控制系統制造商都已經在積極進行工業控制系統信息安全研究。

    以西門子為例,西門子中國研究院成立了信息安全部,專門針對工業控制系統進行信息安全研究工作,并提出了縱深防御的安全理念,將工廠安全、網絡信息安全、系統完整性統一考慮,形成解決方案[2],如圖2所示。
 



 


    可以看到,西門子主要針對的是其自身的設備產品,給出了基于訪問控制、密碼保護在內的信息安全解決方案。

    施耐德電氣、羅克韋爾自動化的情況與西門子比較類似,均提出了針對自身產品的工業控制系統信息安全解決方案。

    從總體上看,先進的工業控制系統制造商都能夠提出自己的工業控制系統信息安全解決方案。但是這些制造商做這項工作也有其不足之處:各個廠商需要在IT安全領域與各種傳統IT安全廠商合作才可以實現其信息安全解決方案。而更為關鍵的OT(操作技術)安全領域,這些制造商僅能夠針對自身產品提供解決方案,無法提供跨廠商的OT安全解決方案。

    2.2 工業控制信息安全供應商

    目前也有很多重點在工業控制信息安全開展工作的廠商,這些廠商主要為工業控制系統用戶提供通用的工業控制信息安全產品或服務,如海天煒業、力控華康等廠商。這些工業控制信息安全供應商一般在工業控制領域都有技術積累,因此能夠快速推出工業控制信息安全設備。但由于這些廠商在信息安全領域的積累不足,所以推出的安全設備主要為訪問控制類產品,如工控防火墻、工控隔離網關等。

    3 工業控制系統信息安全治理的治本之道

    3.1 工業控制系統面臨更加苛刻的安全性要求

    在工業控制系統中,無論是一次系統還是二次系統,以及間隔層還是過程層,業務的連續性、健康性是至關重要的。而工業控制系統由于其長期封閉、獨立的特性,造成了在信息安全方面建設的欠缺,不具備更多的容錯處理,比如異常指令的處理;不具備較大壓力的處理,比如快速數據傳輸、訪問等。在Gartner報告中[4],總結了工業控制系統安全性相比IT環境的一些區別性特性:

    ·工業控制系統安全問題將直接對物理環境造成影響,有可能導致死亡、受傷、環境破壞和大規模關鍵業務中斷等;

    ·工業控制系統安全相比IT安全有更廣泛的威脅向量,包括安全限制和特有網絡協議的支持;

    ·工業控制系統安全涉及的系統廠商多,測試和開發環境多種多樣;

    ·一些工業控制系統安全環境面臨預算限制,這是與那些需要嚴格監管的IT的不同之處;

    ·在傳統的安全性和可用性作為主要安全特性的IT行業,工業控制系統行業還會關注對產品質量的協調影響,運營資產和下游后果的安全問題。

    3.2 把成熟的IT風險評估技術移植到工業控制系統環境中

    在面對與IT系統不一樣的安全性要求的工業控制系統時,如何把成熟的IT風險評估技術移植到工業控制系統中成為必須要解決的問題。對這些挑戰進行小結的話,可以歸納為三個方面:一是如何覆蓋多樣的工業控制系統;二是如何在評估時保障業務的連續性和健康性;三是如何進行成熟的安全風險評估。以下將從這三個方面分別進行探討。

    3.2.1 覆蓋多樣的工業控制系統

    在安全風險評估時,不僅需要對在工業控制系統中使用的傳統IT設備/系統,比如操作系統、交換機、路由器、弱口令、FTP服務器、Web服務器等進行安全評估,還需要覆蓋工業控制系統中所特有的設備/系統,比如SCADA、DCS、PLC、現場總線等;同時,不僅要覆蓋對漏洞的評估,還需要對一些關鍵系統的配置進行安全性評估;在工控協議的支持上,需要對主流的Modbus、Profinet、IEC60870-5-104、IEC60870-5-1、IEC61850、DNP3等主流的工控協議,其覆蓋范圍可參見圖3。
 


 


    但是,根據IHS最近的研究報告“2013全球工業以太網和現場總線技術”[5]中的調查顯示,從2011年到2016年,雖然新增加網絡節點的總數量將會超過30%,但是現場總線和以太網產品的混合產品數量將會基本維持不變,從23%到26%僅僅增加3個百分點。由于技術更新的成本、難度,老式工業總線很難都替換成支持以太網的新式總線。因此,需要一種有效地手段,可以對基于老式總線工業控制系統進行漏洞掃描。綠盟科技的解決思路是,使用一種有效的基于總線轉換技術的漏洞掃描技術,也就是說通過對老式總線的接入方式的轉換,例如RS485轉換成以太網,使得采用標準工控總線協議的工業控制系統,例如Profibus-DP、Modbus等,可以通過以太網的方式進行漏洞掃描。這種技術可以有效地把基于以太網的成熟漏洞掃描技術引進到老式的工業控制系統中,實現更全面的安全風險評估。轉換思路如圖4所示。
 



 


    3.2.2 在評估時保障業務的連續性和健康性

    面對安全性要求更高的工業控制系統,需要在掃描時更加安全、可靠,而工業控制系統由于長期封閉建設的原因,設備/系統相比IT系統更加的脆弱。因此需要采用“零影響”的掃描技術以保障設備的零影響。在解決思路上,如果能把安全掃描融入到正常的業務中,也就是說掃描行為與正常的業務行為保持一致性,將很好地解決這個問題。同時,通過在IT系統中多年積累的安全掃描經驗,能夠更好地保障業務的連續性和健康性。

    3.3 如何進行成熟的安全風險評估

    結合漏洞的生命周期以及漏洞管理流程,可從以下三個方面進行成熟的安全風險評估:

    3.3.1 可視化的工控風險展示

     風險“可視化”是進行風險管控必不可少的特性。科學的風險發現、風險跟蹤技術可以很好地提高整體風險控制水平,可為企業帶來更高效率,有的甚至可以達到更好的效果。

    綠盟科技根據多年的經驗積累,采用了更具實效性的儀表盤技術,從不同的角度展示設備風險及趨勢。

    ·包含資產整體的風險值、資產分析趨勢圖;

    ·包含主機風險等級分布、資產風險分布趨勢;

    ·能夠可視化的顯示當前資產的風險值及過去一段時間的變化趨勢。

    3.3.2 基于工控資產的漏洞跟蹤

    工控系統一般規模大,資產數量、漏洞數量、脆弱性問題也很多,匯總成大量的風險數據,會使安全管理人員疲于應付,又不能保證對重要資產的及時修補。

    因此在漏洞跟蹤時需要盡量收集工控系統環境信息,建立起工控資產關系列表,系統基于資產信息進行脆弱性掃描和分析報告;需要從風險發生區域、類型、嚴重程度進行不同維度的分類分析報告,用戶可以全局掌握安全風險,關注重點區域、重點資產,對嚴重問題優先修補。對于需要定位工控資產安全脆弱性的安全維護人員,通過直接點擊儀表盤風險數據,可以逐級定位風險,直至定位到具體主機具體漏洞;同時需要提供強大的搜索功能,可以根據資產范圍、風險程度等條件搜索定位風險。
 



 


    3.3.3 完善的工控漏洞管理流程

    安全管理不只是技術,更重要的是通過流程制度對安全脆弱性風險進行控制,很多公司制定了安全流程制度,但仍然有安全事故發生,人員對流程制度的執行起到關鍵作用,如何融入管理流程,并促進流程的執行是安全脆弱性管理產品需要解決的問題。

    安全管理流程制度一般包括預警、檢測、分析管理、修補、審計等幾個環節,結合安全流程中的預警、檢測、分析管理、審計環節,并通過事件告警督促安全管理人員進行風險修補。

    4 結語

    工業控制系統信息安全是近一兩年來備受各方關注的一個新興安全技術領域。工業控制系統制造商、傳統信息安全廠商和工控信息安全廠商都在這一領域投入力量展開研究,希望能夠給工業控制系統用戶提供一個有效的信息安全解決方案。

    目前各類通用工業控制系統信息安全問題解決思路還是從外圍的訪問控制入手,本文給出一個從工業控制系統漏洞管理入手的解決思路,希望能夠從根本上更好地解決工業控制系統信息安全問題。綠盟科技也在依照這個思路開展研發工作,目前已經基本完成了工控漏洞掃描系統的研發工作,并且在一些工控環境進行驗證工作。希望在不久之后,更具針對性、更有效的工控漏洞掃描系統將會更好的在工業控制系統信息安全領域發揮作用。

    參考文獻

    [1] 李鴻培, 忽朝儉, 王曉鵬. 2014工業控制系統的安全研究與實踐[Z].綠盟科技,2014.

    [2] 工業信息安全貫穿自動化系統所有層級. http://www.industry.siemens.com.cn/topics/cn/zh/industrial-security/Pages/default.aspx.

    [3] Tofino工業防火墻. http://www.mosesceo.com/html/guard/product/tsa.htm.

    [4] Market Share Analysis: Communications Service Provider Operational Technology, Worldwide, 2013. http://www.gartner.com/technology/reprints.do?id=1-1KL5RP7&ct=130919&st=sb.

    [5] The World Market for Industrial Ethernet and Fieldbus Technologies. http://www.ihs.com/info/sc/a/ethernet-fieldbus-technologies.aspx.

    
    作者簡介

    張旭(1983-),男,北京人,現任北京神州綠盟科技有限公司風險與合規產品線推廣經理,具有多年安全運維、風險管理工作經驗。

    向智(1978-),男,湖南邵陽人,現任北京神州綠盟科技有限公司風險與合規產品線產品經理,具有十年以上網絡安全行業的產品規劃、研究、開發和市場營銷管理工作經驗,在漏洞掃描、漏洞分析、協議分析、網絡攻擊檢測、威脅防護技術、網絡審計、防火墻領域有較多積累,對各種互聯網協議、工控系統協議、終端安全有深入了解。

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 亚洲欧美在线x视频,国产97碰免费视频,88午夜理论不卡,伦理电影院一个免费看片高清在线欧美激情视频在线观看一区二区三区 | 国产偷抇久久精品A片蜜臀A-国产偷抇久久精品A片蜜臀AV-国产偷抇久久精品A片图片-国产偷窥熟妇高潮呻吟-国产凸凹视频熟女A片-国产玩弄放荡人妇系列 | 亚洲视频一区二区,国产一区二区网站,国产精品…在线观看,欧美高清正版在线,欧美日韩 国产区 在线观看,亚洲最新视频在线观看 | 日本3p视频-忍住波多野10分钟就可以中出-热门电影在线观看-全免费a级毛片免费看视频免-三妻四妾韩国电影 | 日本漫画母亲口工子全彩-日本漫画大全无翼乌-日本妈妈在线观看中文字幕-日本妈妈xxxx-操他射他影院-操老太太的逼 | 欧美日韩中文综合v日本-欧美日韩中文字幕久久-欧美日韩中文在线-欧美日韩中文一区二区三区-欧美日韩中文国产一区二区三区-欧美日韩在线视频观看 | 欧美在线日韩-欧美在线区-欧美在线看欧美视频免费网站-欧美在线精品一区二区在线观看-www..com黄-vr专区日韩精品中文字幕 | 青草国产-青草草在线视频-青草草在线观看免费视频-青草草在线-国产高清自偷自在线观看-国产高清自拍视频 | 黄色在线免费播放-黄色在线免费-黄色在线看网站-黄色在线观看网站-色综合小说天天综合网-色综合小说久久综合图片 | 国产成a人亚洲精v品无码性色-国产成a人亚洲精v品无码樱花-国产成a人亚洲精v品在线观看-国产成a人亚洲精品无码樱花-国产成版人视频网-国产成版人视频网站免费下 | 久久久久久99精品-久久久久久99-久久久久久91香蕉国产-久久久久久91精品色婷婷-中国一级片免费看-中国一级毛片国产高清 | 亚洲精品成人一区-亚洲精品成人网久久久久久-亚洲精品成人久久久影院-亚洲精品成人久久-黑人巨大白妞出浆-黑人巨大vs小早川怜子 欧美日韩亚洲无线码在线观看,国产成人亚洲综合91精品555,欧美成人国产,国产成人青青热久免费精品,亚洲欧美日韩色图,国产三级网站在线观看 | 免费一区在线-免费一区视频-免费一区区三区四区-免费一区二区视频-97dyy影院理论片-97caoporn | 青青操影院-青青操网-青草资源站-青草资源视频在线高清观看-国产激情三级-国产激情久久久久影院小草 | 2015天堂网-2014天堂网-19国产精品麻豆免费观看-18视频在线观看网站-18黄免app网站-18成网站www在线观看 | 欧美日韩国产精品-欧美日韩国产剧情-欧美日韩国产伦理-欧美日韩国产欧美-you ji z z日本人在线观看-you jizz jizz japan日本 | 久草免费在线观看-久草免费在线色站-久草免费在线视频-久草免费资源-天堂网中文在线-天堂网中文字幕 | jizzjizz在线-jizzxxxx18国产高清-jizzxxxx18中国-jizzxxxx18中国农村-欧美高清一区-欧美高清一区二区 | 亚洲午夜久久久久中文字幕,欧美精品久久久久久久久大尺度,91精品推荐,九九久久99综合一区二区,哪里有毛片,精品亚洲一区二区三区 精品国产91乱码一区二区三区,成人国产一区二区三区精品,亚洲一区免费在线观看,日韩在线一区二区三区免费视频,波多野吉衣在线观看,日韩一级精品久久久久 | 国产免费区-国产免费久久精品-国产免费久久-国产免费福利-鸥美性生交xxxxx久久久-欧洲黄色毛片 | 麻豆国产av国片精品有毛-麻豆国产av巨作-麻豆国产av巨作国产剧情-麻豆国产av丝袜白领传媒-麻豆国产av网站-麻豆国产av尤物网站尤物 | 欧洲亚洲日本-欧洲亚洲视频-欧洲亚洲一区-欧洲亚洲一区二区三区-国产精品第九页-国产精品第六页 老司机午夜精品网站在线观看-老司机午夜精品视频在线观看免费-老司机午夜精品视频观看-老司机午夜精品视频播放-一本色道久久88一综合-一本色道久久88综合日韩精品 | 国产又黄又爽又猛的免费视频播放-国产又黄又爽视频免费观看-国产又黄又湿又刺激不卡网站-国产又黄又a又潮娇喘视频-亚洲国产美女福利直播秀一区二区-亚洲国产乱码在线精品 | 黄色在线网站-黄色在线网页-黄色在线网-黄色在线视频网址-品色阁-品色成人网 | 亚洲第一视频网,久久91精品国产99久久yfo,国产精品一区二区三区免费,成人欧美一区二区三区黑人,在线观看国产精品入口,亚洲人一区 | 国产首页-国产手机精品自拍视频-国产视频综合-国产视频自拍一区-香蕉网在线播放-香蕉网在线 | 国产精品视频视频久久-国产精品视频全国免费观看-国产精品视频区-国产精品视频免费视频-四虎国产精品永免费-四虎国产精品永久在线播放 | 欧美极品videosvideohd-欧美极品videosex性欧美-欧美极品jizzhd欧美4k-欧美极品brazzers 高清-伊人久久中文-伊人久久香 | 尤物tv-呦导航福利精品-永久在线视频-永久在线免费-欧美精品在线看-欧美精品在线观看视频 | 日韩专区第一页-日韩中文字幕在线亚洲一区-日韩中文字幕在线观看视频-日韩中文字幕在线播放-日韩中文字幕一区二区不卡-日韩中文字幕一区 | 91精品国产色综合久久不卡蜜,999国内精品永久免费视频试看,五月婷婷六月香,欧美成人综合在线,日韩亚洲第一页,国产欧美日韩不卡在线播放在线 | 里番acg纲手的熟蜜姬训练场-里番※琉璃全彩acg奈亚子-李亚男三级-李丽莎与土豪50分钟在线观看-中文字幕中文字幕永久免费-中文字幕在线永久 | 久久久精品国产sm最大网站-久久久精品国产免大香伊-久久久精品国产免费A片胖妇女-久久久精品久久久久久96-久久久精品久久久久久久久久久-久久久精品久久日韩一区综合 | 欧美亚洲国产一区-欧美亚洲国产视频-欧美亚洲国产日韩综合在线播放-欧美亚洲国产日韩一区二区三区-jizzjizz免费大全-jizzjizz免费 | 涩涩视频www在线观看入口-涩涩涩涩爱网站-涩涩免费网站-涩涩免费视频软件-高h gl肉文-港台三级大全 | 91久久福利国产成人精品-91久久国产-91久久国产成人免费观看资源-91久久国产精品-91久久国产精品视频-91久久国产口精品久久久久 国产偷抇久久精品A片蜜臀A-国产偷抇久久精品A片蜜臀AV-国产偷抇久久精品A片图片-国产偷窥熟妇高潮呻吟-国产凸凹视频熟女A片-国产玩弄放荡人妇系列 | 五月婷婷激情在线,国产一及毛片,青青热久久国产久精品,激情网站免费,欧美精品三区,97国产影院 | 欧美精品久久久亚洲,欧美国产第一页,亚欧成人一区二区,久久精品一区二区影院,国产成人精品综合久久久,亚洲国产精品一区 | 一区二区三区四区免费视频-一区二区三区视频在线观看-一区二区三区视频-一区二区三区欧美日韩-欧美黑人乱大交-欧美黑人巨大性极品hd欧 | 麻豆黑色丝袜jk制服福利网站-麻豆精品传媒视频观看-麻豆精品传媒一二三区在线视频-麻豆精选传媒4区2021-在线视频99-在线视频a | 亚洲第一视频网-亚洲第一色在线-亚洲第一色网站-亚洲第一人黄所-亚洲第一区在线观看-亚洲第一区在线 |