日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

最新廣告
關(guān)注中國(guó)自動(dòng)化產(chǎn)業(yè)發(fā)展的先行者!
工業(yè)智能邊緣計(jì)算2025年會(huì)
CAIAC 2025
2025工業(yè)安全大會(huì)
OICT公益講堂
當(dāng)前位置:首頁(yè) >> 資訊 >> 行業(yè)資訊

資訊頻道

饒志宏:尋找信息安全與工控契合點(diǎn)
  • 作者:饒志宏
  • 點(diǎn)擊數(shù):3247     發(fā)布時(shí)間:2015-04-08 14:24:00
  • 分享到:
關(guān)鍵詞:

    來(lái)源:賽迪網(wǎng)-中國(guó)電子報(bào)

    工業(yè)控制系統(tǒng)信息安全技術(shù)的發(fā)展隨著工業(yè)自動(dòng)化系統(tǒng)的發(fā)展而不斷演化。目前自動(dòng)化系統(tǒng)發(fā)展的趨勢(shì)就是數(shù)字化、智能化、網(wǎng)絡(luò)化和人機(jī)交互人性化,同時(shí)將更多的IT技術(shù)應(yīng)用到傳統(tǒng)的邏輯控制和數(shù)字控制中。工業(yè)控制系統(tǒng)信息安全技術(shù)未來(lái)也將進(jìn)一步借助傳統(tǒng)IT技術(shù),使其更加智能化、網(wǎng)絡(luò)化,成為控制系統(tǒng)不可缺少的一部分。與傳統(tǒng)IP互聯(lián)網(wǎng)的信息安全產(chǎn)品研發(fā)路線類似,工業(yè)控制系統(tǒng)信息安全產(chǎn)品將在信息安全與工業(yè)生產(chǎn)控制之間找到契合點(diǎn),形成工業(yè)控制系統(tǒng)特色鮮明的安全輸入、安全控制、安全輸出類產(chǎn)品體系。

    工控安全兼顧功能、物理和信息安全

    通常情況下,工業(yè)控制系統(tǒng)安全可以分成三個(gè)方面,即功能安全、物理安全和信息安全。

    功能安全是為了達(dá)到設(shè)備和工廠安全功能,受保護(hù)的、和控制設(shè)備的安全相關(guān)部分必須正確執(zhí)行其功能,而且當(dāng)失效或故障發(fā)生時(shí),設(shè)備或系統(tǒng)必須仍能保持安全條件或進(jìn)入到安全狀態(tài)。

    物理安全是減少由于電擊、火災(zāi)、輻射、機(jī)械危險(xiǎn)、化學(xué)危險(xiǎn)等因素造成的危害。

    在IEC62443中針對(duì)工業(yè)控制系統(tǒng)信息安全的定義是:“保護(hù)系統(tǒng)所采取的措施;由建立和維護(hù)保護(hù)系統(tǒng)的措施所得到的系統(tǒng)狀態(tài);能夠免于對(duì)系統(tǒng)資源的非授權(quán)訪問(wèn)和非授權(quán)或意外的變更、破壞或者損失;基于計(jì)算機(jī)系統(tǒng)的能力,能夠保證非授權(quán)人員和系統(tǒng)既無(wú)法修改軟件及其數(shù)據(jù),也無(wú)法訪問(wèn)系統(tǒng)功能,卻保證授權(quán)人員和系統(tǒng)不被阻止;防止對(duì)工業(yè)控制系統(tǒng)的非法或有害入侵,或者干擾其正確和計(jì)劃的操作。”

    三種安全在定義和內(nèi)涵上有很大的差別。

    功能安全,使用安全完整性等級(jí)的概念已有近20年。功能安全規(guī)范要求通常將一個(gè)部件或系統(tǒng)的安全表示為單個(gè)數(shù)字,而這個(gè)數(shù)字是為了保障人員健康、生產(chǎn)安全和環(huán)境安全而提出的基于該部件或系統(tǒng)失效率的保護(hù)因子。

    物理安全,保護(hù)要素主要由一系列安全生產(chǎn)操作規(guī)范定義。政府、企業(yè)及行業(yè)組織等一般通過(guò)完備的安全生產(chǎn)操作流程約束工業(yè)系統(tǒng)現(xiàn)場(chǎng)操作的標(biāo)準(zhǔn)性,確保事故的可追溯性,并可以明確有關(guān)人員的責(zé)任,管理和制度因素是保護(hù)物理安全的主要方式。

    工業(yè)控制系統(tǒng)信息安全的評(píng)估方法與功能安全的評(píng)估有所不同。雖然都是保障人員健康、生產(chǎn)安全或環(huán)境安全,但是功能安全使用安全完整性等級(jí)是基于隨機(jī)硬件失效的一個(gè)部件或系統(tǒng)失效的可能性計(jì)算得出的,而信息安全系統(tǒng)有著更為廣闊的應(yīng)用,以及更多可能的誘因和后果。影響信息安全的因數(shù)非常復(fù)雜,很難用一個(gè)簡(jiǎn)單的數(shù)字描述出來(lái)。然而,功能安全的全生命周期安全理念同樣適用于信息安全,信息安全的管理和維護(hù)也必須是周而復(fù)始不斷進(jìn)行的。

    工控安全與網(wǎng)絡(luò)信息安全有別

    工業(yè)控制系統(tǒng)信息安全與傳統(tǒng)的IP信息網(wǎng)絡(luò)安全的區(qū)別在于:1.安全需求不同,2.安全補(bǔ)丁與升級(jí)機(jī)制存在的區(qū)別,3.實(shí)時(shí)性方面的差異,4.安全保護(hù)優(yōu)先級(jí)方面的差異,5.安全防護(hù)技術(shù)適應(yīng)性方面的差異。

    總體來(lái)說(shuō),傳統(tǒng)IP信息網(wǎng)絡(luò)安全已經(jīng)發(fā)展到較為成熟的技術(shù)和設(shè)計(jì)準(zhǔn)則(認(rèn)證、訪問(wèn)控制、信息完整性、特權(quán)分離等),這些能夠幫助我們阻止和響應(yīng)針對(duì)工業(yè)控制系統(tǒng)的攻擊。然而,傳統(tǒng)意義上講,計(jì)算機(jī)信息安全研究關(guān)注于信息的保護(hù),研究人員是不會(huì)考慮攻擊如何影響評(píng)估和控制算法以及最終攻擊是如何影響物理世界的。

    當(dāng)前已有的各種信息安全工具,能夠?qū)刂葡到y(tǒng)安全給予必要機(jī)制,這些單獨(dú)的機(jī)制對(duì)于深度防護(hù)控制并不夠,通過(guò)深入理解控制系統(tǒng)與真實(shí)物理世界的交互過(guò)程,研究人員在未來(lái)需要開(kāi)展的工作可能是:

    1.更好地理解攻擊的后果:到目前為止,還沒(méi)有深入研究攻擊者獲得非授權(quán)訪問(wèn)一些控制網(wǎng)絡(luò)設(shè)備后將造成的危害。

    2.設(shè)計(jì)全新的攻擊檢測(cè)算法:通過(guò)理解物理過(guò)程應(yīng)有的控制行為,并基于過(guò)程控制命令和傳感器測(cè)量,能夠識(shí)別攻擊者是否試圖干擾控制或傳感器的數(shù)據(jù)。

    3.設(shè)計(jì)新的抗攻擊彈性算法和架構(gòu):檢測(cè)到一個(gè)工業(yè)控制系統(tǒng)攻擊行為,能夠適時(shí)改變控制命令,用于增加控制系統(tǒng)的彈性,減少損失。

    4.設(shè)計(jì)適合工業(yè)SCADA系統(tǒng)現(xiàn)場(chǎng)設(shè)備的身份認(rèn)證與密碼技術(shù):目前一些成熟的、復(fù)雜的、健壯的密碼技術(shù)通常不能在工業(yè)控制系統(tǒng)的現(xiàn)場(chǎng)設(shè)備中完成訪問(wèn)控制功能,主要原因在于過(guò)于復(fù)雜的密碼機(jī)制可能存在著在緊急情況下妨礙應(yīng)急處理程序快速響應(yīng)的風(fēng)險(xiǎn)。工業(yè)自動(dòng)控制領(lǐng)域的專家一般認(rèn)為相對(duì)較弱的密碼機(jī)制(如缺省密碼、固定密碼,甚至空口令等),比較容易在緊急情況下進(jìn)行猜測(cè)、傳送等,進(jìn)而不會(huì)對(duì)應(yīng)急處理程序本身產(chǎn)生額外影響。

    5.開(kāi)發(fā)硬件兼容能力更強(qiáng)的工業(yè)SCADA系統(tǒng)安全防護(hù)技術(shù):傳統(tǒng)IT數(shù)據(jù)網(wǎng)絡(luò)中安全防護(hù)能力較強(qiáng)的技術(shù)如身份認(rèn)證、鑒別、加密、入侵檢測(cè)和訪問(wèn)控制技術(shù)等普遍強(qiáng)調(diào)占用更多的網(wǎng)絡(luò)帶寬、處理器性能和內(nèi)存資源,而這些資源在工業(yè)控制系統(tǒng)設(shè)備中十分有限,工業(yè)控制設(shè)備最初的設(shè)計(jì)目標(biāo)是完成特定現(xiàn)場(chǎng)作業(yè)任務(wù),它們一般是低成本、低處理器效能的設(shè)備。而且,在石油、供水等能源工業(yè)系統(tǒng)控制裝置中仍然在使用一些很陳舊的處理器(如1978年出廠的Intel8088處理器)。因此,在這類裝置中部署主流的信息安全防護(hù)技術(shù)而又不顯著降低工業(yè)現(xiàn)場(chǎng)控制裝置的性能具有一定難度。

    6.研制兼容多種操作系統(tǒng)或軟件平臺(tái)的安全防護(hù)技術(shù):傳統(tǒng)IT數(shù)據(jù)網(wǎng)絡(luò)中的信息安全技術(shù)機(jī)制,主要解決Windows、Linux、Unix等通用型操作系統(tǒng)平臺(tái)上的信息安全問(wèn)題。而在工業(yè)SCADA系統(tǒng)領(lǐng)域,現(xiàn)場(chǎng)工業(yè)SCADA系統(tǒng)裝置一般使用設(shè)備供應(yīng)商(ABB、西門子、霍尼韋爾等)獨(dú)立研發(fā)的、非公開(kāi)的操作系統(tǒng)(有時(shí)稱為固件)、專用軟件平臺(tái)(如GE的iFix等)完成特定的工業(yè)過(guò)程控制功能。因此,如何在非通用操作系統(tǒng)及軟件平臺(tái)上開(kāi)發(fā)、部署甚至升級(jí)信息安全防護(hù)技術(shù),是工業(yè)SCADA系統(tǒng)信息安全未來(lái)需要重點(diǎn)解決的問(wèn)題。

    建立事前事中事后防護(hù)系統(tǒng)

    工業(yè)控制系統(tǒng)信息安全內(nèi)涵、需求和目標(biāo)特性,決定了需要一些特殊的信息安全技術(shù)、措施,在工業(yè)生產(chǎn)過(guò)程中的IED、PLC、RTU、控制器、通信處理機(jī)、SCADA系統(tǒng)和各種實(shí)際的、各種類型的可編程數(shù)字化設(shè)備中使用或配置,達(dá)到保障工業(yè)控制系統(tǒng)生產(chǎn)、控制與管理的安全功能目標(biāo)。所有自動(dòng)控制系統(tǒng)信息安全的基礎(chǔ)技術(shù)是訪問(wèn)控制和用戶身份認(rèn)證,在此基礎(chǔ)上發(fā)展了一些通過(guò)探針、信道加密、數(shù)據(jù)包核查和認(rèn)證等手段保護(hù)通信數(shù)據(jù)報(bào)文安全的技術(shù)。為實(shí)現(xiàn)功能安全前提下的工業(yè)控制系統(tǒng)信息安全,需要構(gòu)筑工業(yè)控制系統(tǒng)信息安全事前、事中和事后的全面管理、整體安全的防護(hù)技術(shù)體系。

    1.事前防御技術(shù)

    事前防御技術(shù)是工業(yè)控制信息安全防護(hù)技術(shù)體系中較為重要的部分,目前有很多成熟的基礎(chǔ)技術(shù)可以利用:訪問(wèn)控制/工業(yè)控制專用防火墻、身份認(rèn)證、ID設(shè)備、基于生物特征的鑒別技術(shù)、安全的調(diào)制解調(diào)器、加密技術(shù)、公共密鑰基礎(chǔ)設(shè)施(PKI)、虛擬局域網(wǎng)(VPN)。

    2.事中響應(yīng)技術(shù)

    入侵檢測(cè)(IDS)技術(shù)對(duì)于識(shí)別內(nèi)部的錯(cuò)誤操作和外部攻擊者嘗試獲得內(nèi)部訪問(wèn)權(quán)限的攻擊行為是非常有效的。它能夠檢測(cè)和識(shí)別出內(nèi)部或外部用戶破壞網(wǎng)絡(luò)的意圖。IDS有兩種常見(jiàn)的形式:數(shù)字簽名檢測(cè)系統(tǒng)和不規(guī)則檢測(cè)系統(tǒng)。入侵者常常通過(guò)攻擊數(shù)字簽名,從而獲得進(jìn)入系統(tǒng)的權(quán)限或破壞網(wǎng)絡(luò)的完整性。數(shù)字簽名檢測(cè)系統(tǒng)通過(guò)將現(xiàn)在的攻擊特性與已知攻擊特性數(shù)據(jù)庫(kù)進(jìn)行比對(duì),根據(jù)選擇的靈敏程度,最終確定比對(duì)結(jié)果。然后,根據(jù)比對(duì)結(jié)果,確定攻擊行為的發(fā)生,從而阻斷攻擊行為并且通報(bào)系統(tǒng)管理員當(dāng)前系統(tǒng)正在遭受攻擊。不規(guī)則檢測(cè)技術(shù)通過(guò)對(duì)比正在運(yùn)行的系統(tǒng)行為和正常系統(tǒng)行為之間的差異,確定入侵行為的發(fā)生且向系統(tǒng)管理員報(bào)警。例如,IDS能夠檢測(cè)在午夜時(shí)分系統(tǒng)不正常的活躍性或者外部網(wǎng)絡(luò)大量訪問(wèn)某I/O端口等。當(dāng)不正常的活動(dòng)發(fā)生時(shí),IDS能夠阻斷攻擊并且提醒系統(tǒng)管理員。

    以上兩種IDS系統(tǒng)都有其優(yōu)點(diǎn)和缺點(diǎn),但是,它們都有一個(gè)相同的問(wèn)題——如何設(shè)置檢測(cè)靈敏度。高靈敏度會(huì)造成錯(cuò)誤的入侵報(bào)警,IDS會(huì)對(duì)每個(gè)入侵警報(bào)作相應(yīng)的系統(tǒng)動(dòng)作,因此,過(guò)多的錯(cuò)誤入侵警報(bào),不僅會(huì)破壞正常系統(tǒng)的某些必須的功能,而且還會(huì)對(duì)系統(tǒng)造成大量額外的負(fù)擔(dān)。而低靈敏度會(huì)使IDS不能檢測(cè)到某些入侵行為的發(fā)生,因此IDS會(huì)對(duì)一些入侵行為視而不見(jiàn),從而使入侵者成功進(jìn)入系統(tǒng),造成不可預(yù)期的損失。

    3.事后取證技術(shù)

    審計(jì)日志機(jī)制是對(duì)合法的和非合法的用戶的認(rèn)證信息和其他特征信息進(jìn)行記錄的文件,是工業(yè)控制系統(tǒng)信息安全主要的事后取證技術(shù)之一。因此,每個(gè)對(duì)系統(tǒng)的訪問(wèn)及其相關(guān)操作均需要記錄在案。當(dāng)診斷和審核網(wǎng)絡(luò)電子入侵是否發(fā)生時(shí),審計(jì)日記是必不可少的判斷標(biāo)準(zhǔn)之一。此外,系統(tǒng)行為記錄也是工業(yè)SCADA系統(tǒng)信息安全的常用技術(shù)。

    這些是在工業(yè)控制系統(tǒng)信息安全中一些常用的、常規(guī)性技術(shù),而在工業(yè)控制系統(tǒng)信息安全實(shí)施過(guò)程中,還有一些特別的關(guān)鍵技術(shù)。

    (作者系中國(guó)電子科技集團(tuán)公司信息安全首席專家、第三十研究所副總工程師 饒志宏)
 

熱點(diǎn)新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細(xì)的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 日韩专区第一页-日韩中文字幕在线亚洲一区-日韩中文字幕在线观看视频-日韩中文字幕在线播放-日韩中文字幕一区二区不卡-日韩中文字幕一区 | 一道本在线,国产成人综合精品一区,亚洲v日韩v欧美在线观看,欧美精品国产综合久久,精品日本一区二区三区在线观看,久久精品一区二区三区不卡牛牛 | 99re6在线精品视频免费播放-99re6热视频精品免费观看-99re6热精彩视频在线观看-99re6久精品国产首页-嫩草视频在线观看视频播放-嫩草视频在线观看免费 | 久久只有这里有精品4-久久只这里是精品66-久久中精品中文-久久中文精品视频-久久中文骚妇内射-久久中文娱乐网 | 日本成人一区,欧美日韩亚洲无线码在线观看,交换伦交,在线观看国产视频,日韩欧美视频一区,国产精品欧美一区二区三区不卡 | 成人黄色在线网站-成人黄色在线免费观看-成人黄色在线观看-成人黄色在线播放-成人黄色在线-成人黄色影视 | 激情综合五月亚洲婷婷,国内亚州视频在线观看,成人国产精品免费网站,欧美性猛交99久久久久99,久久国产欧美日韩精品,国产精品无码久久av | 无人 视频 在线观看免费高清-无吗视频-无码中文字幕日韩专区-无码中文字幕乱在线观看-国产区1-国产情侣一区二区 | 欧美日本一道免费一区三区-欧美日本一道高清二区三区-欧美日本一道道一区二区三-欧美日本亚洲国产一区二区-在线观看黄的网站-在线观看国内自拍 | 97av在线,五月婷婷综合基地,国产精品永久在线,国产精品主播视频,欧美les免费观看网站,青青青草国产 | 日皮影院,一区二区三区高清不卡,国产日韩欧美中文字幕,日韩亚洲欧美一区二区三区,国产三级91,国产精品hd免费观看 | 伊人久久综合成人亚洲-伊人久久综合-伊人久久中文字幕久久cm-伊人久久中文大香线蕉综合-久久国产香蕉-久久国产视频网站 | 日皮影院,一区二区三区高清不卡,国产日韩欧美中文字幕,日韩亚洲欧美一区二区三区,国产三级91,国产精品hd免费观看 | 欧美一级视频精品观看-欧美一级三级-欧美一级日韩一级亚洲一级va-欧美一级日韩一级亚洲一级-中文字幕精品一区-中文字幕精品视频在线观看 | 精品国偷拍自产在线观看-精品精品国产欧美在线-精品久久久久久无码不卡-精品麻豆一区二区三区乱码-勿言推理日剧在线观看-午夜资源 | 色综合天天综合网国产国产人-色综合天天综合网国产成人网-色综合天天综合网国产成人-色综合天天综合给合国产-国产成人精彩在线视频50-国产成人禁片在线观看 | 国产一区二区三区四区五区加勒比-国产一区二区三区四区五区六区-国产一区二区三区四区五在线观看-国产一区二区三区无码A片-国产一区二区三区-国产一区二区三区亚洲欧美 | 四虎永久免费影院在线-四虎永久免费影院-四虎永久免费网站免费观看-四虎永久免费观看-国产精品麻豆综合在线-国产精品麻豆一区二区三区 | 麻豆高潮AV久久久久久久-麻豆高清免费国产一区-麻豆国产13p-麻豆国产96在线日韩麻豆-麻豆国产AV尤物网站尤物-麻豆国产精品AV色拍综合 | 精品国产91乱码一区二区三区,成人国产一区二区三区精品,亚洲一区免费在线观看,日韩在线一区二区三区免费视频,波多野吉衣在线观看,日韩一级精品久久久久 | 久久免费视频1-久久免费看视频-久久免费精品一区二区-久久免费精品视频-中文字幕亚洲专区-中文字幕亚洲一区二区三区 | 国产精品va在线播放我和闺蜜-国产精品va在线观看无码不卡-国产精品V日韩精品V在线观看-国产精品V无码A片在线看-国产精品wwwcom976con-国产精品XXXXX免费A片 | 国产婷婷视频-国产婷婷丁香久久综合-国产天天在线-国产天天操-小草在线免费观看视频-小草在线观看视频免费2019 | 国产日韩精品欧美一区-国产日韩高清一区二区三区-国产日韩不卡免费精品视频-国产日产欧美精品一区二区三区-午夜国产精品免费观看-午夜国产精品理论片久久影院 | 波多野结衣中文字幕教师-波多野结衣中文字幕2022免费-波多野结衣中文在线观看-波多野结衣中文在线播放-波多野结衣中文一区-波多野结衣中文丝袜字幕 | 亚洲精品在线观看视频-亚洲精品在线观看-亚洲精品在线第一页-亚洲精品在线播放视频-护士伦理-护士撩起裙子让你桶的视频 | 国产高清在线精品一区在线-国产高清在线精品一区二区三区-国产高清在线精品一区a-国产高清在线精品一区-日韩在线a视频免费播放-日韩在线2020专区 | 一区二区三区四区免费视频-一区二区三区视频在线观看-一区二区三区视频-一区二区三区欧美日韩-欧美黑人乱大交-欧美黑人巨大性极品hd欧 | 97视频久久久-97视频在线观看播放-97视频制服无码-97丨九色丨国产人妻熟女-97无码欧美熟妇人妻蜜-97无码欧美熟妇人妻蜜桃天美 | 久久免费资源-久久免费小视频-久久免费手机视频-久久免费视频网站-欧美国产亚洲一区 | 极品白丝-激性欧美激情在线播放16页-激情综合五月天丁香婷婷-激情伊人网-亚洲天堂久久精品成人-亚洲天堂久久精品 | 激情综合五月亚洲婷婷,国内亚州视频在线观看,成人国产精品免费网站,欧美性猛交99久久久久99,久久国产欧美日韩精品,国产精品无码久久av | 国产视频自拍一区-国产手机精品一区二区-国产手机视频在线-国产手机视频在线观看-国产手机在线播放-国产手机在线观看精品视频 | 99riav视频-99riav视频国产在线看-99ri精品视频在线观看播放-99ri在线-99rv精品视频在线播放-99r视频里面只有精品 | 国产精品麻豆入口,二区在线观看,国产精品乱码在线观看,久99频这里只精品23热 视频,人成xxxwww免费视频,久久精品a一国产成人免费网站 | 色视频高清在线观看-色视频播放-色社区-色涩网站在线观看-色涩色-色色综合 | 国产韩国精品一区二区三区久久-国产国语一级毛片在线视频-国产国语高清在线视频二区-国产国拍亚洲精品午夜不卡17-日韩在线欧美高清一区-日韩在线免费视频观看 | 国产精品视_精品国产免费-国产精品视-国产精品深夜福利免费观看-国产精品三区四区-四虎成人4hutv影院-四虎成年永久免费网站 | 国产精品盗摄一区二区在线-国产精品盗摄在线观看-国产精品对白刺激久久久-国产精品对白刺激音频在线观看-国产精品对白交换-国产精品对白交换绿帽视频 | 99热最新在线观看-99人中文字幕亚洲区-99日韩-99日韩精品-99色99-99色吧 | 日本欧美大码aⅴ在线播放-日本欧美不卡一区二区三区在线-日本女同在线观看-日本女同在线-国产日韩在线-国产日韩视频一区 |