日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

最新廣告
關(guān)注中國自動化產(chǎn)業(yè)發(fā)展的先行者!
工業(yè)智能邊緣計算2025年會
CAIAC 2025
2025工業(yè)安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業(yè)資訊

資訊頻道

產(chǎn)業(yè)發(fā)展新勢能:讀《工業(yè)控制系統(tǒng)信息安全防護指南》的管窺之見
  • 點擊數(shù):4939     發(fā)布時間:2016-11-09 09:07:00
  • 分享到:
本文將就《工業(yè)控制系統(tǒng)信息安全防護指南》在實際應(yīng)用中如何快速落地進行解讀,并閘述了如何利用《指南》去開展工業(yè)控制系統(tǒng)信息安全工作,制訂建設(shè)方案,以及相關(guān)產(chǎn)業(yè)、產(chǎn)品如何受益等。
關(guān)鍵詞:

自從2011年9月《關(guān)于加強工業(yè)控制系統(tǒng)信息安全管理的通知》(工信部協(xié)[2011]451號)文件發(fā)布之后,國內(nèi)各行各業(yè)對工業(yè)控制系統(tǒng)信息安全的認識都達到了一個新的高度,電力、石化、制造、煙草等多個行業(yè),陸續(xù)制定了相應(yīng)的指導(dǎo)性文件,來指導(dǎo)相應(yīng)行業(yè)安全檢查與整改活動。451號文填補了國內(nèi)工業(yè)控制系統(tǒng)信息安全的政策空白,由此拉開了行業(yè)發(fā)展的帷幕。


然而,隨著國家信息安全機構(gòu)職能的調(diào)整,工控安全管理工作在后續(xù)一段時間基本處于暫停狀態(tài)。直到中編辦對工信部在2015年9月16日發(fā)布的新“三定”職責(zé)中明確:“擬定工業(yè)控制系統(tǒng)網(wǎng)絡(luò)與信息安全規(guī)劃、政策、標準并組織實施,加強工業(yè)控制系統(tǒng)網(wǎng)絡(luò)安全審查”,工控安全相關(guān)工作正式納入工信部的職責(zé)范圍之后,工信部以信息化和軟件服務(wù)司為主管司局,開始加快工控安全的保障工作。今年5月20日,《國務(wù)院關(guān)于深化制造業(yè)與互聯(lián)網(wǎng)融合發(fā)展的指導(dǎo)意見》(國發(fā)〔2016〕28號)文件明確提出:“以提升工業(yè)信息安全監(jiān)測、評估、驗證和應(yīng)急處置等能力為重點,依托現(xiàn)有科研機構(gòu),建設(shè)國家工業(yè)信息安全保障中心,為制造業(yè)與互聯(lián)網(wǎng)融合發(fā)展提供安全支撐。”今年7月25日,工業(yè)和信息化部懷進鵬副部長在山東威海組織召開全國信息化和軟件服務(wù)業(yè)工作座談會上明確提出:“推進《工業(yè)控制系統(tǒng)信息安全防護指南》(下文簡稱《指南》)的宣貫落實,提升工業(yè)信息系統(tǒng)安全保障能力”,這是工信部第一次在公開途徑發(fā)布《指南》的有關(guān)消息。千呼萬煥,2016年10月17日,在451號文件發(fā)布的5年后,《指南》終于正式印發(fā)。


該《指南》的印發(fā)是對習(xí)總書記在“4.19”講話精神中明確強調(diào)“采取有效措施,切實做好國家關(guān)鍵信息基礎(chǔ)設(shè)施安全防護”的貫徹落實,也充分體現(xiàn)了11月7日發(fā)布的《國家網(wǎng)絡(luò)安全法》中的有關(guān)條款要求。《指南》的及時發(fā)布,為工業(yè)企業(yè)和地方主管部門提供了一個有力的上位文件指導(dǎo),為工業(yè)企業(yè)如何開展工業(yè)控制系統(tǒng)信息安全工作提供了可操作性的防護措施,并可進一步提升相關(guān)人員的工業(yè)控制系統(tǒng)信息安全防護意識,推進產(chǎn)業(yè)的整體良性發(fā)展,切實提升國家關(guān)鍵信息基礎(chǔ)設(shè)施控制系統(tǒng)的安全防護水平。


同時,也從另一個角度也可以體現(xiàn)國家對工業(yè)控制系統(tǒng)信息安全的重視。近兩年,從公開信息統(tǒng)計,國家對工業(yè)控制系統(tǒng)信息安全項目投資逐漸提高。各部委(發(fā)改委、工信部、科技部等)在工業(yè)控制系統(tǒng)信息安全方面累計建設(shè)和產(chǎn)業(yè)化投資已超過10億元。行業(yè)進入了快速發(fā)展階段,各行業(yè)協(xié)會、產(chǎn)業(yè)聯(lián)盟、軟/硬服務(wù)廠商等積極參與到產(chǎn)業(yè)發(fā)展當中,成果顯著。本《指南》明確了適用于工業(yè)控制系統(tǒng)信息安全的防護技術(shù)、管理體系,對工業(yè)控制系統(tǒng)信息安全如何防護、培訓(xùn)指導(dǎo)、技術(shù)研發(fā)、責(zé)任落實、應(yīng)急響應(yīng)等,都有了明確的內(nèi)容指導(dǎo)。


本文將就《指南》在實際應(yīng)用中如何快速落地進行解讀,并閘述了如何利用《指南》去開展工業(yè)控制系統(tǒng)信息安全工作,制訂建設(shè)方案,以及相關(guān)產(chǎn)業(yè)、產(chǎn)品如何受益等。


《指南》共分為11個大項30個條目,涵蓋了安全技術(shù)體系和安全管理體系。


圖1_副本.png

1 安全技術(shù)體系


工業(yè)控制系統(tǒng)信息安全事關(guān)經(jīng)濟發(fā)展、社會穩(wěn)定和國家安全。近年來,隨著新一代信息技術(shù)對工業(yè)生產(chǎn)活動各業(yè)務(wù)環(huán)節(jié)的不斷滲透,工業(yè)控制系統(tǒng)從單機走向互聯(lián),從封閉走向開放,從自動化走向智能化。在生產(chǎn)力顯著提高的同時,工業(yè)控制系統(tǒng)面臨著日益嚴峻的信息安全威脅。


其中,安全技術(shù)體系設(shè)計是工業(yè)控制系統(tǒng)信息安全防護的重要部分和核心,其思想主要是:構(gòu)建集安全防護能力、安全風(fēng)險監(jiān)測能力、 應(yīng)急響應(yīng)能力和災(zāi)難恢復(fù)能力于一體的安全技術(shù)保障體系,切實保障工控系統(tǒng)信息安全。安全技術(shù)體系由應(yīng)用安全防護、網(wǎng)絡(luò)安全防護、物理安全防護、主機安全防護和數(shù)據(jù)安全防護等環(huán)節(jié)構(gòu)成。 

1.1 應(yīng)用安全防護


應(yīng)用安全防護在《指南》中體現(xiàn)在第一、二條,主要強調(diào)了對病毒防護和惡意軟件及配置和補丁的管理。

在實際應(yīng)用中,具體措施為:在工業(yè)主機應(yīng)用程序多且復(fù)雜的情況下,選擇防病毒軟件;在工業(yè)主機應(yīng)用程序少且簡單的情況下,選擇應(yīng)用程序白名單軟件(application whitelisting)。應(yīng)用白名單在管理上過于復(fù)雜,業(yè)務(wù)流程和應(yīng)用存在不斷增長的復(fù)雜性和互連性,需要謹慎使用。需要建立工控系統(tǒng)防病毒和惡意軟件入侵管理機制,并保證機制執(zhí)行的一套制度。管理制度應(yīng)包括:防病毒和惡意軟件入侵管理的總體思路,防病毒軟件的選擇、安裝、升級及維護,發(fā)現(xiàn)病毒與惡意軟件的處理措施,對工控系統(tǒng)、臨時接入設(shè)備、移動設(shè)備等。


在新建工業(yè)控制系統(tǒng)時,要求工業(yè)控制網(wǎng)絡(luò)、工業(yè)主機和工業(yè)控制設(shè)備的供應(yīng)商提供推薦的安全配置,建立安全配置清單;工業(yè)企業(yè)存量的工業(yè)控制網(wǎng)絡(luò)、工業(yè)主機和工業(yè)控制設(shè)備也可以由供應(yīng)商推廣安全配置清單或者由第三方安全服務(wù)供應(yīng)商經(jīng)過嚴謹測試后提供安全配置清單。建立了安全配置清單,工業(yè)企業(yè)需要定期對工業(yè)控制網(wǎng)絡(luò)、工業(yè)主機和工業(yè)控制設(shè)備進行安全審計。在重大配置變更時,需要制定嚴謹?shù)淖兏媱潯J紫仍陔x線環(huán)境進行安全測試,進行影響分析;重要控制系統(tǒng),需要在檢修期間再進行變更操作,同時進行影響測試觀察,保證控制系統(tǒng)無影響運行。關(guān)注專業(yè)或權(quán)威機構(gòu)發(fā)布的工業(yè)控制系統(tǒng)信息安全漏洞或工控系統(tǒng)供應(yīng)商的補丁發(fā)布,其中權(quán)威機構(gòu)的清單可參考plcscan.org上發(fā)表的《工業(yè)控制系統(tǒng)信息安全資源匯總(國內(nèi)篇)》和《工業(yè)控制系統(tǒng)信息安全資源匯總(國外篇)》。建議工業(yè)企業(yè)采用第三方工業(yè)控制系統(tǒng)信息安全服務(wù)商對現(xiàn)場工控軟硬件匹配性安全漏洞通報及加固方案推薦。工業(yè)企業(yè)自身有安全服務(wù)能力的情況下,可以自行對升級補丁進行嚴格安全評估與測試驗證;服務(wù)能力不足的情況下,可以選擇專業(yè)的工業(yè)控制系統(tǒng)信息安全服務(wù)商協(xié)助進行補丁的安全評估與測試驗證。配置和補丁管理詳細的落地措施可以參考國標GB/T 32919-2016《信息安全技術(shù) 工業(yè)控制系統(tǒng)安全控制應(yīng)用指南》的安全控制族配置管理(CM)和安全控制項SI-2,其中補丁評估與驗證方法還可參考CISSP的補丁與漏洞管理或IEC 62443-2-3的《Patch management in the IACS environment 》。


圖2_副本.png


工控補丁管理流程


可能受益的產(chǎn)品或廠商包括:桌面防病毒軟件(360、安天、賽門鐵克等),應(yīng)用白名單軟件(匡恩、威努特、谷神星等),安全配置核查工具(綠盟科技、啟明星辰等)。


1.2 網(wǎng)絡(luò)安全防護


網(wǎng)絡(luò)安全防護方面,《指南》側(cè)重說明了邊界安全防護,重點寫明了開發(fā)、測試環(huán)境和生產(chǎn)環(huán)境之間、控制網(wǎng)與互聯(lián)網(wǎng)或企業(yè)網(wǎng)之間、控制網(wǎng)不同區(qū)域之間的邊界防護問題。


工業(yè)控制系統(tǒng)的開發(fā)、測試環(huán)境與生產(chǎn)環(huán)境的安全要求不同,執(zhí)行不一樣的安全控制措施,需要將安全要求不同的環(huán)境分離出來,比如物理隔離或其它安全隔離手段。開發(fā)測試環(huán)境需要經(jīng)常變動配置,應(yīng)用各種工具,接入各種外設(shè),如果與生產(chǎn)環(huán)境沒有分離,可能對生產(chǎn)環(huán)境造成干擾及威脅引入。


工控控制網(wǎng)絡(luò)邊界安全防護設(shè)備包括工業(yè)防火墻、工業(yè)網(wǎng)閘、單向隔離設(shè)備及企業(yè)定制的邊界安全防護網(wǎng)關(guān)。工控網(wǎng)絡(luò)與企業(yè)網(wǎng)互連,根據(jù)工控網(wǎng)絡(luò)的重要性及現(xiàn)場需求來選擇工業(yè)防火墻、工業(yè)網(wǎng)閘、單向隔離設(shè)備及邊界安全防護網(wǎng)關(guān)。工控網(wǎng)絡(luò)與互聯(lián)網(wǎng)相連,建議選擇單向隔離設(shè)備,如果對現(xiàn)場業(yè)務(wù)有影響,盡量選擇安全級別高的設(shè)備進行安全防護。具體選擇哪種隔離設(shè)備,可以通過第三方安全評估單位對現(xiàn)場進行評估后,給出適合現(xiàn)場需要的邊界隔離方案。


工控網(wǎng)絡(luò)安全區(qū)域之間的安全防護,建議根據(jù)區(qū)域重要性和業(yè)務(wù)需求來選擇使用工業(yè)防火墻、網(wǎng)閘還是其它安全隔離裝置。可以通過第三方安全評估單位對現(xiàn)場進行評估后,給出適合現(xiàn)場需要的區(qū)域隔離方案。


可能受益的產(chǎn)品或廠商包括:工業(yè)防火墻(海天煒業(yè)、三零衛(wèi)士、中科網(wǎng)威、匡恩、威努特等),工業(yè)網(wǎng)閘(力控華康、啟明星辰、網(wǎng)神等),單向隔離網(wǎng)關(guān)(珠海鴻瑞、科東、南瑞、東方電子等)。


工業(yè)企業(yè)具體選擇工業(yè)防火墻、網(wǎng)閘、單向隔離設(shè)備和邊界安全網(wǎng)關(guān)等供應(yīng)商時,可參考計算機信息系統(tǒng)安全專用產(chǎn)品銷售許可服務(wù)平臺:http://www.ispl.com.cn/ispl/jsp/common/ProductList_Public.jsp。


1.3 物理安全防護


物理安全防護:包括物理位置的選擇、物理訪問控制、防盜竊和防破壞、防雷擊、防火、防水和防潮、防靜電、溫濕度控制、電力供應(yīng)、電磁防護。具體措施為工控系統(tǒng)的機房和辦公場地應(yīng)選擇在具有防震、防風(fēng)和防雨等能力的建筑內(nèi);機房各出入口應(yīng)安排專人值守或配置電子門禁系統(tǒng),控制、鑒別和記錄人員的進出情況;對機房設(shè)置視頻監(jiān)控和報警系統(tǒng);機房建筑設(shè)置避雷裝置,建立備用供電系統(tǒng)等。 


對重要工控資產(chǎn)所在區(qū)域,需要采取雙因子防護措施,比如門禁加視頻監(jiān)控、專人值守登記加門禁等,進入重要區(qū)域?qū)崿F(xiàn)先備案,可被審計或追溯。


對常規(guī)工業(yè)主機上的USB、光驅(qū)、無線等接口進行拆除或封閉。確需使用,可以使用終端外設(shè)統(tǒng)一接入方式進行管理或?qū)τ型庠O(shè)的主機實行隔離存放,使用需要經(jīng)過審批及訪問控制才能接觸。工業(yè)企業(yè)需要定期對工業(yè)主機的外設(shè)配置及使用情況進行審計,發(fā)現(xiàn)并消除風(fēng)險。


可能受益的產(chǎn)品或廠商包括:工業(yè)終端管理(中電瑞鎧、匡恩、威努特等)。


1.4 主機安全防護


主機安全防護主要體現(xiàn)在第五條的身份認證和第六條的遠程訪問安全。包括主機安全、身份鑒別、訪問控制、安全審計、剩余信息保護、入侵防范、惡意代碼防范、資源控制。具體措施為對登錄操作系統(tǒng)和數(shù)據(jù)庫系統(tǒng)的用戶進行身份標識和鑒別。對工業(yè)主機、應(yīng)用服務(wù)資源、工業(yè)云平臺等訪問或使用過程中使用身份認證管理,對不支持身份認證管理的資產(chǎn),進行物理上的訪問控制。對于關(guān)鍵資源的訪問需要根據(jù)重要性級別實行多因素訪問。工業(yè)企業(yè)工控系統(tǒng)賬戶權(quán)限采用申請制,以滿足工作要求的最小權(quán)限原則來進行賬戶權(quán)限分配,并定期審計分配的權(quán)限是否超出工作需要。對工業(yè)控制設(shè)備、SCADA軟件、工業(yè)通信設(shè)備等需要登錄賬戶及密碼的情況,可以采用供應(yīng)商推薦的密碼強度,工業(yè)企業(yè)也可以根據(jù)資產(chǎn)重要性采取不同強度的賬戶及密碼,并避免使用默認口令或弱口令。對資產(chǎn)的登陸賬戶及密碼的保存,需要采取嚴密的統(tǒng)一管理措施,并定期對賬戶及密碼進行審計與更新。身份認證證書在不同系統(tǒng)或網(wǎng)絡(luò)環(huán)境下分別使用,保護證書暴露后對系統(tǒng)和網(wǎng)絡(luò)的影響范圍。重要的身份認證證書,可以采用USB key的方式進行保護。


工業(yè)控制系統(tǒng)與互聯(lián)網(wǎng)互連需要進行邊界安全防護,并關(guān)閉通用的網(wǎng)絡(luò)服務(wù)。由于許多工業(yè)控制產(chǎn)品在設(shè)計之初只考慮了應(yīng)用的功能需求,而并未考慮安全需求,開放了通用網(wǎng)絡(luò)服務(wù),而這些服務(wù)存在嚴重的安全漏洞。如果一定需要通用網(wǎng)絡(luò)服務(wù),需要設(shè)置DMZ區(qū)域,將通用網(wǎng)絡(luò)服務(wù)放置在此區(qū)域,并且DMZ區(qū)域與工控系統(tǒng)采用嚴格的邊界安全防護措施。需要進行遠程訪問的,需要在邊界上使用單向隔離裝置,并對訪問時限進行備案控制,保證在數(shù)據(jù)訪問時,遠程訪問側(cè)不允許對單向隔離裝置進行配置變更,只允許控制網(wǎng)側(cè)進行配置變更。另外,使用需要遠程維護的,可以采用專網(wǎng)或VPN進行遠程接入,對接入賬號實行專人專號,并對接入賬戶進行操作記錄審計。也可以考慮在工控設(shè)備前端使用專用的VPN設(shè)備連接網(wǎng)絡(luò)。對工控系統(tǒng)相關(guān)訪問日志進行保護,定期對訪問日志進行異地備份,并對操作過程進行合規(guī)性審計。


可能受益的產(chǎn)品或廠商包括:VPN接入設(shè)備(珠海鴻瑞、T-BOX、MOXA、研華、東土等)。


1.5 數(shù)據(jù)安全防護


包括數(shù)據(jù)完整性、數(shù)據(jù)保密性、備份和恢復(fù)。具體措施為:能夠檢測到系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)在傳輸和存儲過程中完整性受到破壞, 并在檢測到完整性錯誤時采取必要的恢復(fù)措施; 采用加密或其他有效措施實現(xiàn)系統(tǒng)管理數(shù)據(jù)、鑒別信息和重要業(yè)務(wù)數(shù)據(jù)傳輸和存儲的保密性; 提供數(shù)據(jù)本地備份與恢復(fù)功能,保證完全數(shù)據(jù)定期備份,備份介質(zhì)場外存放; 提供主要網(wǎng)絡(luò)設(shè)備、通信線路和數(shù)據(jù)處理系統(tǒng)的硬件冗余,保證系統(tǒng)的高可用性。對工控系統(tǒng)的測試數(shù)據(jù)需要進行保護,比如委托的第三方服務(wù)機構(gòu),需要簽訂保密協(xié)議,并對測試數(shù)據(jù)進行回收保護。


2 安全管理體系


工控系統(tǒng)安全管理體系是一個不斷完善、不斷改進的過程,隨著外部情況及內(nèi)部條件的改變,需要對管理體系的內(nèi)容及范圍做相應(yīng)的調(diào)整, 以適應(yīng)變化。最終達到管理體系為工控系統(tǒng)安全的成功實施起 到保駕護航的作用。在《指南》中,安全管理防護體系由系統(tǒng)運維管理、系統(tǒng)建設(shè)管理、安全制度和機構(gòu)管理等部分組成。

 

2.1 系統(tǒng)運維管理


系統(tǒng)運維管理強調(diào)對異常行為監(jiān)測和應(yīng)急預(yù)案演練的管理體系建設(shè)。包括網(wǎng)絡(luò)攻擊監(jiān)測、異常行為監(jiān)測、工業(yè)協(xié)議深度包檢測、監(jiān)控管理和安全管理中心、安全事件處置、應(yīng)急預(yù)案管理等,各環(huán)節(jié)應(yīng)符合國家及行業(yè)標準的要求。


其中,如果部署監(jiān)測管理設(shè)備,需要能即時發(fā)現(xiàn)網(wǎng)絡(luò)攻擊或異常風(fēng)險,及時告警,并推薦風(fēng)險解決方案,工業(yè)企業(yè)需要及時處理風(fēng)險或委托第三方安全服務(wù)商進行快速處理。


在重要工控設(shè)備前端推薦部署帶有深度包檢測功能的防護設(shè)備,限制對重要設(shè)備的寫操作,同時防護設(shè)備本身不能因為設(shè)置過濾規(guī)則過多而造成誤過濾,影響業(yè)務(wù)連續(xù)性。


工業(yè)企業(yè)需要自主或委托第三方工業(yè)控制系統(tǒng)信息安全服務(wù)廠商制定工業(yè)控制系統(tǒng)信息安全事件應(yīng)急響應(yīng)預(yù)案,當遭受安全威脅導(dǎo)致工控系統(tǒng)出現(xiàn)異常或故障時,第一時間恢復(fù)業(yè)務(wù),并對現(xiàn)場進行保護,方便取證。企業(yè)需要針對自身業(yè)務(wù)特點,起草應(yīng)急響應(yīng)方案,并定期模擬、演練。


2.2 系統(tǒng)建設(shè)管理


系統(tǒng)建設(shè)管理主要體現(xiàn)為第八條和第十條,即資產(chǎn)管理和供應(yīng)鏈管理。資產(chǎn)管理包括資產(chǎn)管理、介質(zhì)管理、設(shè)備管理等,建立工控軟、硬件資產(chǎn)清單,明確資產(chǎn)責(zé)任人,定期對資產(chǎn)進行安全巡檢,審計對資產(chǎn)的操作記錄,并檢查資產(chǎn)的運行狀態(tài),及時發(fā)現(xiàn)風(fēng)險。對工控系統(tǒng)中的關(guān)鍵組件進行冗余配置,包括端口冗余、網(wǎng)絡(luò)冗余、設(shè)備冗余、軟件冗余等,根據(jù)業(yè)務(wù)需要選擇冷備份與熱備份或同時運行的方式。


供應(yīng)鏈管理需要統(tǒng)一考慮安全保障體系的總體安全策略、安全技術(shù)框架、安全管理策略、總體建設(shè)規(guī)劃和詳細設(shè)計方案, 并形成配套文件。組織相關(guān)部門和有關(guān)安全技術(shù)專家進行論證和審定,并經(jīng)過行業(yè)監(jiān)管機構(gòu)、上級信息安全主管部門和相應(yīng)生產(chǎn)調(diào)度機構(gòu)的審核。在選擇工控系統(tǒng)規(guī)劃、設(shè)計、建設(shè)、運維或評估服務(wù)商時,優(yōu)先考慮有工業(yè)控制系統(tǒng)信息安全防護經(jīng)驗的服務(wù)商,工業(yè)企業(yè)在選擇工控系統(tǒng)安全防護建設(shè)、運維或評估等服務(wù)商時,也是要優(yōu)先考慮具備工業(yè)控制系統(tǒng)信息安全防護與服務(wù)經(jīng)驗的服務(wù)商,并以合同等方式明確服務(wù)商應(yīng)承擔(dān)的信息安全責(zé)任與義務(wù),比如保密義務(wù)、安全防護義務(wù)等。服務(wù)商需要以保密協(xié)議的方式為工業(yè)企業(yè)的業(yè)務(wù)數(shù)據(jù)、網(wǎng)絡(luò)結(jié)構(gòu)、設(shè)備清單等接觸到的一切工業(yè)企業(yè)信息進行保密,尤其是通過普查、調(diào)研、檢查、審計等獲取的企業(yè)敏感數(shù)據(jù),對外部人員允許訪問的區(qū)域、系統(tǒng)、設(shè)備、信息等內(nèi)容應(yīng)進行書面的規(guī)定,并按照規(guī)定執(zhí)行。


2.3 安全管理制度和機構(gòu)


明確由主管安全生產(chǎn)的領(lǐng)導(dǎo)作為工控系統(tǒng)安全防護的主要責(zé)任人, 成立指導(dǎo)和管理信息安全工作的協(xié)調(diào)小組或委員會;設(shè)立信息安全管理工作的職能部門;制定文件明確安全管理機構(gòu)各個部門和崗位的職責(zé)、分工和技能要求。嚴格規(guī)范人員錄用過程,對被錄用人員的 身份、背景、專業(yè)資格和資質(zhì)等進行審查,對其所具有的技術(shù)技能進行考核;與安全管理員、系統(tǒng)管理員、網(wǎng)絡(luò)管理員等關(guān)鍵崗位的人員簽署保密協(xié)議; 定期對各個崗位的人員進行安全意識教育、崗位技能培訓(xùn)和相關(guān)安全技術(shù)培訓(xùn)及安全認知的考核。逐步建立重要工業(yè)控制系統(tǒng)信息安全漏洞和事件的通報、推送和共享機制。部署工業(yè)控制系統(tǒng)信息安全防護管理與技術(shù)措施,逐步建立工業(yè)控制系統(tǒng)信息安全企業(yè)保障體系。


總結(jié):對應(yīng)美國國土安全部的工業(yè)控制系統(tǒng)信息安全“七步驟”,該指南更加詳細、全面,突顯了服務(wù)保障理念,兼顧了技術(shù)體系和管理體系,為政府、企業(yè)、科研機構(gòu)和用戶等相關(guān)產(chǎn)業(yè)部門提供參考。當然,該指南還只是指導(dǎo)性文件,未來產(chǎn)業(yè)如何進一步發(fā)展,還需要相關(guān)執(zhí)行標準的進一步健全、完善和落地,從而全面保障關(guān)鍵信息基礎(chǔ)設(shè)施安全。


本文由燈塔實驗室(plcscan.org)和工業(yè)控制系統(tǒng)信息安全產(chǎn)業(yè)聯(lián)盟(icsisia.com)聯(lián)合發(fā)布,特別感謝《指南》的牽頭編制單位工信部電子一所(電子科學(xué)技術(shù)情報研究所)的大力指導(dǎo)。由于《指南》發(fā)布不久,管窺之見,未盡事宜,歡迎來函指正。


參考文獻:

【1】Seven Steps to Effectively Defend Industrial Control Systems_S508C.

https://ics-cert.us-cert.gov/sites/default/files/documents/Seven%20Steps%20to%20Effectively%20Defend%20Industrial%20Control%20Systems_S508C.pdf,

【2】CISSP認證考試指南(第六版).

【3】IEC 62443-2-3.

【4】PLCSCAN.ORG.

【5】工業(yè)控制系統(tǒng)信息安全防護體系研究 《工業(yè)控制計算機》2013 年第 26 卷第 10 期. 

【6】GB/T 32919-2016《信息安全技術(shù) 工業(yè)控制系統(tǒng)安全控制應(yīng)用指南》.


熱點新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: www五月天,国产精品视频网站你懂得,精品国产你懂的在线观看,久久伊人成人,国产精品黄页网站在线播放免费,国产va在线 | 久久九九99,伊人婷婷在线,日韩在线视频在线观看,黄色一级视频免费,日韩欧美亚州,亚洲精品在线免费 | 国产精品视_精品国产免费-国产精品视-国产精品深夜福利免费观看-国产精品三区四区-四虎成人4hutv影院-四虎成年永久免费网站 | 韩国三级一区-韩国三级香港三级日本三级la-韩国三级香港三级日本三级-韩国三级视频网站-日韩欧美一及在线播放-日韩欧美一二三区 久久久久久久久国产-久久久久久久久97-久久久久久久国产视频-久久久久久久国产精品影院-午夜精-午夜寂寞院 | 欧美夜夜骑,青草视频在线观看完整版,久久精品99无色码中文字幕,欧美日韩一区二区在线观看视频,欧美中文字幕在线视频,www.99精品 热久久国产-热99这里只有精品-热99这里有精品综合久久-热99在线观看-国产精品99久久久-国产精品99久久99久久久看片 | 五月婷六月婷婷,97九色,成年人国产,精品久久久久久久,久久久久久久国产精品电影,国产在线观看青草视频 | 欧美在线观看一区,免费看日产一区二区三区,欧美一区二区三区在线,精品1区2区3区,亚洲国产一成人久久精品,久久国产精品最新一区 | 亚洲国产精品自产在线播放-亚洲国产精品专区-亚洲国产精品一区二区首页-亚洲国产精品一区二区三区在线观看-精品无码久久久久久国产-精品无码久久久久国产 | 99国产精品欧美久久久久久影院,日本不卡中文字幕,国产片在线观看播放,日韩国产欧美在线观看,久久综合狠狠综合久久97色,婷婷在线影院 | 日韩伦理在线-日韩伦理片-日韩久久网-日韩精选-日韩精品综合-日韩精品资源 | 亚洲 日韩 色 图网站-亚洲 图片 另类 综合 小说-亚洲 无码 欧美 经典-亚洲 校园 春色 另类 图片-亚洲 校园 欧美 国产 另类-亚洲 在线 成 人色色 | 亚洲伦,视频二区 素人 欧美 日韩,亚洲精品美女久久久aaa,伊人婷婷色,国产福利一区二区三区在线观看,国产成人亚洲欧美三区综合 | 人妻不敢呻吟被中出A片视频-人妻超级精品碰碰在线97视频-人妻换人妻AA视频-人妻寂寞按摩中文字幕-人妻精品国产一区二区-人妻久久久精品99系列A片毛 | 欧美日韩中文综合v日本-欧美日韩中文字幕久久-欧美日韩中文在线-欧美日韩中文一区二区三区-欧美日韩中文国产一区二区三区-欧美日韩在线视频观看 | 极品美女在线观看国产一区-极品嫩模一区二区三区-极品人妻被黑人中出-极品少妇xxxxⅹ另类-极品少妇xxxx精品少妇-极品少妇XXXX精品少妇偷拍 | 麻豆黑色丝袜jk制服福利网站-麻豆精品传媒视频观看-麻豆精品传媒一二三区在线视频-麻豆精选传媒4区2021-在线视频99-在线视频a | 国产免费区-国产免费久久精品-国产免费久久-国产免费福利-鸥美性生交xxxxx久久久-欧洲黄色毛片 | 日本在线一区二区三区-日本中出视频-日本中文不卡-日本中文视频-日本中文在线-日本中文在线播放 国产欧美日韩精品一区二区三区-国产欧美日韩精品一区二-国产欧美日韩精品高清二区综合区-国产欧美日韩精品第三区-天天舔天天操天天干-天天添天天干 | 精品午夜一区二区三区在线观看-精品午夜视频-精品午夜寂寞影院在线观看-精品午夜寂寞黄网站在线-日夜啪啪一区二区三区-日日摸天天爽天天爽视频 | 六月丁香七月婷婷,欧美老女人逼,久久亚洲国产高清,国产一级在线观看视频,日产wv二区三区四区,瑟瑟网站在线观看 | 国产美女小视频-国产美女网站视频-国产美女网站-国产美女特级嫩嫩嫩bbb-天天干视频在线观看-天天干视频在线 | 国产探花在线视频-国产探花在线观看-国产探花视频在线观看-国产探花视频-无人区在线观看免费完整版免费-无人区在线观看免费视频国语 | 欧美成人国产一区二区-欧美成人黄色-欧美成人黄色片-欧美成人家庭影院-欧美成人精精品一区二区三区-欧美成人精品a8198v无码 | 欧美夜夜骑,青草视频在线观看完整版,久久精品99无色码中文字幕,欧美日韩一区二区在线观看视频,欧美中文字幕在线视频,www.99精品 热久久国产-热99这里只有精品-热99这里有精品综合久久-热99在线观看-国产精品99久久久-国产精品99久久99久久久看片 | 视频区国产亚洲.欧美-视频黄色在线-视频国产激情-十九岁日本电影免费粤语高清-久久99九九精品免费-久久99九九国产免费看小说 | 欧美黄色网址-欧美黄色特级视频-欧美黄色片在线播放-欧美黄色片免费观看-99看片网-99看片 | 在线亚洲不卡,三上悠亚一区二区观看,91伊人久久,婷婷激情五月,中文字幕久久精品,色综合久久中文字幕 | 久久九九99,伊人婷婷在线,日韩在线视频在线观看,黄色一级视频免费,日韩欧美亚州,亚洲精品在线免费 | 2021国产精品视频一区-2021国产精品一区二区在线-2021国产精品自产拍在线-2021国产精品自产拍在线观看-2021国产精品自在拍在线播放-2021国产麻豆剧 | 国产系列欧美系列日韩系列在线-国产午夜在线视频-国产午夜在线观看视频播放-国产午夜在线观看视频-性夜影院爽黄a免费视频-性视频网址 | 欧美成人免费xxx大片,91在线视频一区,精品日韩一区二区三区,欧美日韩 在线播放,欧美在线aa,亚洲专区路线一路线二天美 | 国产成a人亚洲精v品无码性色-国产成a人亚洲精v品无码樱花-国产成a人亚洲精v品在线观看-国产成a人亚洲精品无码樱花-国产成版人视频网-国产成版人视频网站免费下 | 日本黄页网站-日本黄页网-日本黄页视频-日本黄页免费大片在线观看-国产免费网址-国产免费网站看v片元遮挡 | 国产精品jizzjizz-国产精品hd在线播放-国产精品hd免费观看-国产精品blacked在线-日日人人-日日欧美 | 福利精品短视频在线-福利精品国产一区-福利视频网站一区二区三区-福利视频一二区-福利视频一区-福利视频一区二区 | 牛牛精品专区在线-牛牛超碰 国产-牛和人交videos欧美-妞干网手机免费视频-99精品视频在线观看免费-99精品视频在线观看re | 亚洲日本中文字幕在线-亚洲日本中文字幕区-亚洲日本中文字幕-亚洲日本中文-免费jizz在在线播放国产-免费jizz在线播放视频 | 国产内射大片-国产男人午夜视频在线观看-国产免费一级片-国产免费一级精品视频-国产免费网站看v片元遮挡-国产免费久久爱久久啪 | 天海翼中文字幕-天海翼一区 在线播放-天海翼无码-天海翼视频在线-国产精品网红女主播久久久-国产精品外围在线观看 | 免费色黄网站-免费人成在线看-免费人成在线观看网站视频-免费人成在线观看网站-伊人蕉久中文字幕无码专区-伊人蕉久影院 | yy一级毛片免费视频-yyyyyy高清成人观看-yy6080理aa级伦大片一级毛片-yy4080午夜理论一级毛片-色吊丝在线观看国产-色的视频在线观看免费播放 |