日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

《工業控制系統信息安全》專刊第二輯連載
——Symphony系統數字安全整體解決方案
  • 作者:北京ABB貝利工程有限公司 宋相儒
  • 點擊數:2854     發布時間:2016-01-07 16:12:00
  • 分享到:
介紹了工業控制系統的數字風險、發電行業典型認知誤區以及相關國際、國內規范。詳細闡述了Symphony系統的整體解決方案和工程實施。
關鍵詞:


    1 數字安全概述

    1.1 數字安全現狀

    隨著計算機和網絡技術深入而廣泛的應用,現代計算機應用系統的功能日漸復雜,正在對社會各行各業產生巨大深遠的影響;但同時由于其開放性特點,使得安全問題越來越突出。即使對于相對封閉的電廠控制系統,由于可能存在多種第三方接口,外來未經驗證的軟件的意外引入,以及操作系統本身存在的某些漏洞等原因,控制系統的安全管理越來越備受關注。除了大家所熟知的病毒、蠕蟲和木馬外,威脅控制系統安全的還有:

    (1)惡意軟件,它不同于病毒,可能不會對系統造成破壞性影響,但會侵占系統資源,降低系統的運行穩定性。

    (2)未授權的訪問或者不適當的安全訪問授權機制,導致未驗證的第三方軟件的引入,產生潛在的安全威脅。

    (3)網絡的不當拓展,隨意接入第三方設備,安全訪問策略配置不當,都是系統安全的潛在威脅。

    (4)操作系統或者應用軟件本身的漏洞,這些漏洞會在使用中逐步被軟件設計者發現,然后發布補丁進行軟件更新,提升系統安全。

    (5)據有關統計,70%的安全威脅來自于外部。由此可見,工控系統的安全環境整治逐步惡化。2014年能源行業受到攻擊數占所有行業第一位[1]

    1.2 電廠DCS數字安全認知誤區

    雖然電廠DCS是控制發電機組安全、經濟運行的中樞神經,但業界對DCS數字安全認知是逐步深入的過程。典型的認知誤區如下:

    DCS已經屏蔽了所有USB接口,不會感染病毒或攻擊;網閘、防火墻布置在DCS和SIS/MIS系統之間,與外界Internet或者辦公網絡隔離沒有感染攻擊途徑。

    殊不知即使硬件隔離、單向通訊等措施都無法保障DCS系統的數字安全,存在潛在風險。單元機組DCS與眾多PLC相互通訊,即使PLC主要用于輔助系統,但很多也是實時系統,同屬于I區。但DCS與PLC之間沒有相關隔離措施,與《電力監控系統安全防護規定》不符。

    其次,由于品牌眾多,各個PLC廠家在系統架構設計時對數字安全應對措施和能力不同;PLC往往由集成商分別購買硬件、人機接口軟件整合而成;計算機操作系統補丁無法及時更新;人機接口眾多,導致整個I區安全邊界廣泛;運行維護人員認知參差不齊、措施千差萬別,因此PLC是導致DCS潛在數字危險的最薄弱環節。

    而常見的Modbus、OPC、DNP、101、104等通訊協議均為考慮數字安全需求,對于病毒、攻擊均為透明,無法阻止病毒擴散。

    網閘、防火墻僅在DCS與MIS/SIS間起到了一定的防護作用,但本身也具有一定的局限性。而且對DCS側已經存在的數字危險如病毒等束手無策。

    即使屏蔽所有計算機USB接口,在一定程度上降低數字風險,但數字危險有很多感染途徑和層次,包含操作系統、數據、通信、應用、運行、管理等多個層面。

    1.3 有重點、分階段實施

    理論上說,業主應該全面考慮整個電廠I區的數字安全,但I區范圍較廣,且實施數字安全必須要與控制系統原廠商合作,牽扯面較廣,因此切實可行、性價比高的方案是先實施電廠中樞神經DCS的數字安全,然后逐步擴展到I區其它子系統。

    控制系統數字安全應該從兩個方面考慮,一是技術手段,采用有效的、穩定的設備和技術方案來確保系統的運行正常,而另一方面是人的因素,系統安全的實現很大程度上也依賴安全管理制度和人員水平。本文僅從技術角度來說明數字安全。

    1.4 國際、國內標準及縱深防御

    多家國際組織積極行動,目前已經制訂了相關安全標準。其中最有影響力的,就是NERC(北美電力可靠性委員會 North American Electric Reliability Council)創建的CIP(關鍵基礎設施保護 Critical Infrastructure Protection)標準和IEC 62443/ISA 99(工業通訊網絡-網絡及系統安全)。ABB有多名專家參與起草制定包括這兩個標準在內的多個國際標準。

    《電力監控系統安全防護規定》自2014年9月1日起施行,確定了“安全分區、網絡專用、橫向隔離、縱向認證”16字方針。2004年12月20日原國家電力監管委員會發布的《電力二次系統安全防護規定》(國家電力監管委員會令第5號)同時廢止。

    GB/T30976-2014《工業控制系統信息安全》(2個部分)于2014年12月2日被批準為推薦性國家標準。

    這些標準詳細描述了工控系統在改善數字安全方面所必需采取的舉措,并提出了縱深防御的理念。而Symphony整體解決方案就是參考以上標準,并基于縱深防御理念防護控制系統安全。整套解決方案包括防病毒、白名單、入侵檢測、漏洞掃描、災難備份及恢復、安全事件管理及記錄等。

    2 Symphony整體解決方案

    Symphony整套安全防護方案由一組安全應用程序和服務組成,能夠強化和管理Symphony專家控制系統的系統安全,而不會中斷實時生產過程。從硬件上看,它包含了一臺工作站,作為系統安全管理站,所有的安全功能都運行在此獨立的計算機上,同時承擔對在同一網絡上的其它計算機的部署管理工作。從軟件上看,安全應用程序包含了以下功能軟件。

    2.1 病毒防護

    提供了一種非常獨特的方法來保護Symphony工作站免于遭受病毒、蠕蟲和木馬。ABB公司會定期提供經過驗證的病毒庫,由安全可靠的媒介(比如只讀光盤)更新至系統安全管理站后,系統安全管理站會自動將其部署到網絡上的所有其它工作站,完成它們的病毒碼更新。

    (1)確保客戶端的安全,有效查殺終端上的各類病毒、蠕蟲、惡意程序;

    (2)主動的病毒防護,防病毒客戶端根據漏洞可以阻擋未知蠕蟲病毒;

    (3)防病毒系統集成了探測清除模塊;

    (4)Windows平臺微軟安全補丁安裝狀態檢測和報警,并且提供詳細的報表;

    (5)能夠自動探測未受防病毒系統保護的計算機;

    (6)病毒爆發時的LockDown功能是指當出現中高威脅的病毒爆發時,通過修改防系統安全管理站的一個策略,并分發到客戶端后,客戶端在實施Lockdown策略時,絕對無法感染病毒、木馬和間諜軟件;

    (7)能夠自動探測外來電腦接入內部網絡,并向管理員發出報警;

    (8)對網絡內的應用服務進行全面防護,包括Unix/Linux服務器,從而切斷病毒在網絡內的寄生和傳播;

    (9)通過分層的防病毒管理服務器實現分布式自動更新和分層分地域分權管理;

    (10)病毒爆發響應機制,通過端口鎖定、文件、文件夾鎖定和通知功能,使得在病毒爆發阻止和病毒爆發快速響應方面具有完善有效的技術手段,并結合完善的技術服務體系,確保病毒不會大規模爆發。

    2.2 入侵檢測IPS/IDS

    (1)絕大多數人首先會想到“防火墻”。防火墻得到了廣泛的部署,并被作為多層安全體系結構的第一層防護,它主要是作為一個訪問控制設備,允許特定協議(例如 HTTP、DNS、SMTP)在一組源地址和目標地址之間傳遞。作為訪問策略增強的一個組成部分,防火墻一般是通過檢查數據包來制定流量決策。一般來說,它們并不能檢查數據包的全部內容,因此,也無法檢測或攔截嵌入到普通流量中的惡意代碼。需要注意的是,路由器也是通過數據包過濾來實現防護功能,因此,它提供的也是一種不完善的保護。

    (2)雖然說基于防火墻和路由器的數據包過濾是全面數字安全拓撲結構的必要組件,但僅靠它們是遠遠不夠的。

    (3)檢測異常網絡流量。發現新的弱點和新的威脅時,能夠有手段在Internet入口及網絡邊界阻止這些威脅,實時保護內部網絡的安全。

    (4)深度數據包檢測以及無延遲特性,可在攻擊到達其目標前搶先將其攔截,可為整個網絡環境提供優異的準確性和業務關鍵性能。

    (5)基于完整的攻擊分析方法,并引入了業界最為全面的網絡攻擊特征檢測、異常檢測以及拒絕服務攻擊檢測技術,除了可以防御已知攻擊,還可以防御未知的蠕蟲、攻擊和后門程序,抵御拒絕服務攻擊等。

    2.3 白名單

    提供了一種非常獨特的方法來保護Symphony工作站免于遭受病毒、蠕蟲和木馬。它采用在每臺終端工作站的核心層建立應有程序白名單,簡單高效地阻止任何未授權的可執行程序的運行。如果可執行程序不在白名單列表中,它就不能運行。

    2.4 漏洞掃描和補丁管理

    (1)負責發現操作系統和網絡漏洞,提示系統管理人員,經確認后進行補丁軟件的分發。

    (2)只要能夠及時修補網絡內部的各個安全漏洞,就能夠在面對任何安全威脅的時候從容不迫地解決問題。而傳統的安全產品(防病毒、防入侵等),只是去抵御安全威脅,卻忽視了資產的重要性和對漏洞的管理。

    2.5 災難備份及恢復

    按照縱深防御理念,對系統定期備份,并定期測試備份的質量。Symphony系統有專門的備份工具,必要時異地備份。

    2.6 安全事故管理和記錄

    負責規范所有的事件和日志,它們來自系統內的防火墻、入侵檢測軟件、惡意軟件防護應用、漏洞掃描、網絡設備、工作站和活動目錄。

    3 工程實施

    Symphony數字安全整體解決方案的實施,不僅包括以上所述各個組件的部署,還與用戶重新審查Symphony系統的安全策略和維護管理措施,主要內容包括:

    (1)審查Symphony網絡連接情況,確定系統安全的防護邊界,提交審計報告;

    (2)在DCS操作員站、工程師站、歷史站等設備上做必要的設置;

    (3)審查Symphony的授權系統,與用戶確認這些授權是必要而且合理的;

    (4)部署安全中心組件,與用戶確認每臺操作站需要運行的程序和功能;

    (5)完善Symphony備份機制,建立異地備份;

    (6)與用戶討論建立系統安全維護制度;

    (7)將更新的病毒庫,定期以光盤形式給用戶發送安全補丁包。

    4 結語

    工控系統的數字安全是一個不斷完善的過程。ABB能夠隨時根據用戶需求對控制系統進行評估,形成一個安全行動計劃,來保護用戶的數字資產。同時,用戶加強安全業務意識,強化安全制度及執行,也是確保數字資產安全的另一重要方面。


作者簡介

宋相儒(1978-),男,陜西咸陽人。畢業于華北電力大學熱工自動化專業。現為北京ABB貝利工程有限公司業務拓展專員,主要研究方向為電廠熱工自動化及儀表。


熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 热久久国产-热99这里只有精品-热99这里有精品综合久久-热99在线观看-国产精品99久久久-国产精品99久久99久久久看片 | 国产午夜视频在线,国产夜夜操,人人添人人澡人人澡人人人爽,欧美日韩国产综合视频在线看,精品久久一区二区,亚洲欧美一区二区三区久久 | 国产高清在线精品一区在线-国产高清在线精品一区二区三区-国产高清在线精品一区a-国产高清在线精品一区-日韩在线a视频免费播放-日韩在线2020专区 | 精品国产亚一区二区三区,91久久精品国产一区二区,久久精品国产国产精品四凭,91午夜精品亚洲一区二区三区,精品在线看,国产视频资源在线观看 | 亚洲乱伦熟女在线-亚洲精品国自产在线-亚州女人69内射少妇-亚州巨乳成人片-亚州激情视频-亚瑟在线中文影院 | 双性人bbwsex-双性花蒂产奶h-双性大奶肉文-双性产奶-国产福利在线观看 极品美女-国产福利在线播放 | 国产精品视频视频久久-国产精品视频全国免费观看-国产精品视频区-国产精品视频免费视频-四虎国产精品永免费-四虎国产精品永久在线播放 | 性欧美高清精品video-性欧美高清videofree-性欧美俄罗斯-性欧美xxxx乳高跟-国产真实乱偷人视频-国产真实乱了全集mp4 | a级国产精品片在线观看-a级国产乱理伦片野外-a级国产乱理伦片在线观看a-a级国产乱理片在线观看-a级国产片-a级国产视频 | a级国产精品片在线观看-a级国产乱理伦片野外-a级国产乱理伦片在线观看a-a级国产乱理片在线观看-a级国产片-a级国产视频 | 91精品视频播放-91精品视频免费播放-91精品视频免费观看-91精品视频免费在线观看-91精品视频网站-91精品视频一区二区 | 尤物网站在线-尤物网站永久在线观看-尤物网在线观看-尤物天堂-久久久久久久亚洲精品一区-久久久久久久亚洲精品 | 极品少妇粉嫩小泬啪啪AV-极品少妇粉嫩小泬啪啪小说-极品少妇高潮啪啪AV无码-极品少妇伦理一区二区-极品少妇小泬50PTHEPON-极品夜夜嗨久久精品17c | 国产精品jizzjizz-国产精品hd在线播放-国产精品hd免费观看-国产精品blacked在线-日日人人-日日欧美 | 婷婷综合激情五月中文字幕,美国性网站,国产精品亚洲欧美日韩久久,每日更新在线观看,久久免费视屏,www.成年人视频 | 在线观看 一区-在线观看 亚洲-在线观看 日韩-在线观看 免费高清视频-久久婷婷国产一区二区三区-久久婷婷国产五月综合色啪最新韩国 | 国产视频自拍一区-国产手机精品一区二区-国产手机视频在线-国产手机视频在线观看-国产手机在线播放-国产手机在线观看精品视频 | 天美传媒影视mv-天美传媒视频原创在线观看-天美传媒免费-天美传媒麻豆自制剧-国产精品线在线精品国语-国产精品线在线精品 | 一区二区三区欧美日韩-一区二区三区欧美-一区二区三区免费在线视频-一区二区三区免费在线观看-久久精品店-久久精品第一页 | 欧美在线观看一区,免费看日产一区二区三区,欧美一区二区三区在线,精品1区2区3区,亚洲国产一成人久久精品,久久国产精品最新一区 | 日韩伦理在线-日韩伦理片-日韩久久网-日韩精选-日韩精品综合-日韩精品资源 | 竹菊影视一区二区三区-竹菊一区二区-竹菊一区-重口味调教-另类小说h-另类小说 成 人 色综合 | 久久久青青久久国产精品,www男人天堂,国产一级影视,成人伊人青草久久综合网破解版,四虎成人www国产精品,蜜臀精品 | 久久道-久久大香伊蕉在人线国产昨爱-久久大香香蕉国产免费网站-久久大-天天做天天爽天天谢-天天做天天射 | 国产成人精品一区二区视频免费-国产成人精品一区二区视频-国产成人精品一区二区三在线观看-国产成人精品一区二区三在-国产成人精品一区二区三区小说-国产成人精品一区二区三区无码 | 与子敌伦刺激对白亂輪亂性-与嫂子同居的日子在线观看-与邻居换娶妻子2在线观看-瑜伽牲交AV-久久久96-久久久91精品国产一区二区 | 九九国产在线视频-九九国产在线观看-九九国产在线-九九国产视频-亚洲夜色夜色综合网站-亚洲羞羞视频 | 国产精品视频视频久久-国产精品视频全国免费观看-国产精品视频区-国产精品视频免费视频-四虎国产精品永免费-四虎国产精品永久在线播放 | 精品国产无码一区二区-精品国产无套在线观看-精品国产无限资源免费观看-精品国产午夜福利在线观看-精品国产午夜久久久久九九-精品国产午夜肉伦伦影院 | 国产精品v免费视频-国产精品v毛片免费看观看-国产精品v户外野战-国产精品vr无码专区-国产精品va在线观看无码-国产精品va在线观看丝瓜影院 | 亚洲第一视频网-亚洲第一色在线-亚洲第一色网站-亚洲第一人黄所-亚洲第一区在线观看-亚洲第一区在线 | 欧美一级视频精品观看-欧美一级三级-欧美一级日韩一级亚洲一级va-欧美一级日韩一级亚洲一级-中文字幕精品一区-中文字幕精品视频在线观看 | 午夜久久久久久-午夜久久久-午夜精品在线免费观看-午夜精品影院-国产日韩久久-国产日韩精品一区在线观看播放 | 亚洲国产区男人本色vr-亚洲国产区男人本色-亚洲国产品综合人成综合网站-亚洲国产品有宅男-亚洲国产片在线观看-亚洲国产片精品一区二区三区 | 国产欧美日韩中文久久-国产欧美日韩在线一区二区不卡-国产欧美日韩在线人成aaaa-国产欧美日韩在线观看一区二区三区-婷婷国产天堂久久综合五月-婷婷99视频精品全部在线观看 | 欧美黑寡妇香蕉视频-欧美国产一区视频在线观看-欧美国产一区二区三区-欧美国产一区二区-国产成人精品第一区二区-国产成人精品2021欧美日韩 | 丝袜国产一区,美女网站一区二区三区,国产精品免费观看视频,国产乱了真实在线观看,视频一区久久,国产成人成人一区二区 | 一个色综合网-一个色综合高清在线观看-一个色在线视频-一个色亚洲-一个人在线观看的www-一个人在线观看www中国 | 成人久久久久-成人久久久-成人久久精品一区二区三区-成人久久18免费游戏网站-成人久久18免费网-成人久久18免费软件 | 四色草视频-四散的尘埃在线观看-四库国产精品成人-四虎最新网址入口-国产精品一区二区三区四区五区-国产精品一区二区三区四区 | 美女三级毛片-美女牲交视频一级毛片无遮挡-美女视频大全视频a免费九-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费-美女视频秀色福利视频 |