日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

“PDCA”在工控安全運維管理中的應用(下)
網絡架構分析是通過對被測試目標系統的網絡拓撲,以及網絡層面細節架構進行的安全性評估,該項檢查通過對目標系統的網絡設備的部署、配置的手動檢查,分析用戶的網絡邊界是否安全,安全規則是否設置合理等。
關鍵詞:

3 工控安全運維實踐

隨著兩化融合的不斷深入,以及物聯網、云計算和大數據等新一代信息技術的快速發展,工業控制系統智能化、網絡化趨勢日漸明顯,病毒、木馬等威脅向工業控制系統持續擴散。近年來,工控安全事件頻頻發生,工控安全漏洞數量持續增長,工業控制系統面臨著日益嚴峻的安全形勢。國家“十三五”規劃《綱要》、網絡強國、《中國制造2025》及“互聯網+”等一系列戰略部署的推進實施,對我國工控安全保障工作提出了更高的要求,迫切需要快速提升工控安全運維保障水平和事件應急處置能力,更好地支撐經濟社會健康有序發展,維護國家安全。

為切實幫助工業企業掌握現有網絡安全風險,加強企業對工控系統網絡安全工作的規劃管理和運維,形成可行的安全防護策略,提升企業工控系統安全管理和技術防護水平,依據《國務院關于大力推進信息化發展和切實保障信息安全的若干意見》(國發〔2012〕23號)、《關于加強工業控制系統信息安全管理的通知》(工信部協〔2011〕451號)要求,形成如下管理方法,供工業企業決策人員參考。

3.1 運維方法

運維工作需要在最大限度的不影響被檢測單位工控系統正常運行的前提下,實施技術監測和檢查,其內容包含但不限于如下項目:

3.1.1 網絡架構分析

網絡架構分析是通過對被測試目標系統的網絡拓撲,以及網絡層面細節架構進行的安全性評估,該項檢查通過對目標系統的網絡設備的部署、配置的手動檢查,分析用戶的網絡邊界是否安全,安全規則是否設置合理等。

(1)邊界安全

· 查閱網絡拓撲圖,檢查重要設備連接情況,現場核查內部工控系統的交換機、路由器等網絡設備,確認以上設備的光纖、網線等物理線路沒有與互聯網及其他公共信息網絡直接連接,有相應的安全隔離措施;

· 查閱網絡拓撲圖,檢查接入互聯網情況,統計網絡外聯的出口個數,檢查每個出口是否均有相應的安全防護措施(互聯網接入口指內部網絡與公共互聯網邊界處的接口,如聯通、電信等提供的互聯網接口,不包括內部網絡與其他非公共網絡連接的接口);

· 查閱網絡拓撲圖,檢查是否在網絡邊界部署了防火墻、訪問控制、入侵檢測、安全審計、非法外聯檢測、惡意代碼防護等必要的安全設備。

(2)設備自身安全

通過手工測試和工具掃描,檢查網絡設備自身是否存在弱口令,信息泄漏,命令執行等安全隱患。

3.1.2 開機取證檢查

開機取證檢查是利用操作系統自帶命令檢查當前系統的各種信息,并通過命令返回的信息了解操作系統是否有已存在的安全問題和風險,比如檢查系統是否感染了惡意軟件、非法的U盤插拔等問題。該測試方法可以直接在操作系統開機情況下進行本地檢查,不需要安裝任何軟件,不會影響系統的正常運行。

· 系統信息;

· 網絡連接;

· 用戶信息;

· 隱私信息;

· 安全信息。

3.1.3 應用安全性檢查

應用安全性檢查主要是對被測試系統內應用、功能、業務系統進行安全性檢查,應用安全性檢查主要通過人工測試、遠程測試方式進行,檢查的范圍主要涵蓋主機系統上運行的應用及其業務系統,諸如Web應用系統、數據庫、中間件等。

3.1.4 系統安全性檢查

系統安全性檢查是通過遠程、本機檢查以及現場調研的方式檢查主機操作系統的安全性,在執行系統安全性檢查時不會主動對主機存在的漏洞進行驗證的嘗試以及對具有風險的漏洞進行確認操作,僅根據系統的版本和服務指紋特征檢查主機存在的安全漏洞,或通過使用本機檢查的方式進行,系統安全性檢查不需要安裝任何軟件,不會影響系統的正常運行,在執行遠程部分的檢查時僅會影響較小的系統性能和網絡帶寬。

3.1.5 控制系統組件安全性檢查

控制系統組件安全性檢查是通過利用遠程、本機檢查以及現場調研的方式檢查主機操作系統的安全性,檢查涵蓋的工控系統內的應用組件包含且不限于如下:

· SCADA組態軟件;

· 組態編程軟件;

· 實時與歷史數據庫;

· 工控通信軟件(IOServer)。

對控制系統組件安全性遠程檢查通過應用指紋特征發現被檢查對象網絡中正在運行的應用組件,利用漏洞指紋特征發現存在漏洞的應用組件版本,進行遠程檢查時不需要安裝任何軟件,不會影響系統的正常運行。

3.1.6 控制系統設備安全性檢查

控制系統設備安全性檢查會對被檢查工段的工控設備的運行情況、廠商、型號進行調研并結合工控設備已存在的安全漏洞、隱患進行研判,同時根據情況還將利用工控脆弱性分析系統或工控系統信息采集與風險分析平臺,通過輕量級的工控無損掃描技術,以工業特有通信協議與工控軟硬件進行交互,搜索工控軟硬件的必要信息。系統搜索過程中對工業控制系統及系統業務無干擾,不影響系統本身的正常運行。

控制系統設備安全性檢查的資產類型包含且不限于PLC、控制器、視頻監控、DCS、串口服務器及其他工控通信設備(通信網關)等。

3.1.7 工控協議使用情況檢查

工控協議從設計之初一般沒有考慮安全、認證、加密等因素,在通信過程中沒有復雜的認證和加密,加上工控協議的特性是面向命令、面向功能、輪詢應答式,攻擊者只需要掌握協議構造方式,并接入到了工控網絡中,便可以通過協議對目標設備的任意數據進行篡改。工控協議使用情況檢查將對被檢查工段內使用的工控通信協議進行風險評估,通過調研的方式了解被檢查工段內工控設備的通信模型,包括使用的工控協議、傳輸的業務數據類型,根據情況將利用工控脆弱性分析系統和工控系統信息采集與風險分析系統對被檢查的目標網絡內所支持的工控協議的運行情況實現指紋發現。

工控協議使用情況檢查的協議類型包含且不限于Modbus、OPC、OPC UA、EtherNet/IP、IEC104、DNP3、IEC61850…

3.2 事件與報警管理

事件與報警管理作為風險管理的一部分,通過實時數據收集和分析軟件平臺,可持續監測流程控制系統,發現網絡安全風險的跡象。該解決方案可在控制自動化系統上運行,并可與安全信息和事件管理系統(SIEM)等企業安全平臺以及領先網絡和端點安全產品整合。采用強大的專有算法,可監測所有網絡和系統設備、探測威脅并識別網絡上的已知和未知設備通訊。通過實時預警和警報可使工業控制系統的漏洞與威脅及早地傳達給工廠人員。解決方案提供有關工業控制系統中風險的可能原因、潛在影響以及推薦措施的專業指南。

工控信息安全同樣屬于信息安全,安全防護是一個綜合性的課題,是一套體系。安全防護的手段固然很多,但是每類工具或防護設備都面對某種特定的攻擊,而威脅的來源是不確定的,防護來自四面八方的攻擊不可能只靠幾個環節的防護就一勞永逸。就像簡單的水桶原理,有些地方再牢固,但是一個明顯的短板也會導致能力的喪失。所以對于安全而言,強大高效的防護能力首先來自于管理有序、組織嚴密的防護體系。

在工控信息網絡環境中做整體的安全防護,勢必要涉及掌握全網的運行狀況、安全狀況,處理大量設備產生的安全數據和監控信息,通過集中高效的告警機制快速發現定位問題,快速地處置安全故障和威脅。解決用戶的主要需求包括:

(1)統一識別和梳理網內的各類設備和網元節點,集中維護全網設備基本信息、運行配置信息以及安全信息。

(2)對網絡中的各類設備進行集中的狀態及性能監控。

(3)工控領域常見的拓撲或直觀呈現的方式表現網絡環境及各設備的運行狀態和安全狀態。

(4)對工控的業務操作流程進行梳理,形成各個工業操作業務流的健康性監控。

(5)能夠識別工控協議以及操作指令,并在此基礎上進行合規審計以及異常發現。

(6)能夠統一收集存儲各類安全信息,并進行集中化的呈現,呈現方面應用大量可視化技術,增加數據可讀性,最大可能地提升用戶的監控效率。

(7)通過統一的策略進行全網的威脅分析和安全告警。

(8)強大的關聯分析能力對所采集的海量安全信息進行綜合分析,發現更多維度、更深層次的安全威脅和業務違規。

(9)通過系統的手段流程化的對安全故障、隱患、問題進行規范化處置,提升問題解決效率和規范程度。

4 結語

基于“PDCA”的工控安全運維管理系統是以客戶的業務信息系統安全為保障目標,從監控、審計、風險、運維四個維度對全網的整體安全進行集中化管理與運維,為工控用戶在工控環境下建立起一個可視、可查、可度量與可擴展的監控體系。借助本系統,用戶可以獲得對全網安全的可視化,并洞悉業務信息系統的運行狀況與安全狀況;可以對全網的安全事件進行綜合分析與審計,識別和定位外部攻擊、內部違規;可以進行業務系統的安全風險度量、安全態勢度量和安全管理建設水平度量;可以進行持續的安全巡檢、應急響應與知識積累,不斷提升安全管理的能力。

(1)全面掌握網絡中的威脅信息,迅速發現異常

系統幫助用戶全視角掌握網絡中全部安全信息,透視網絡中網絡狀態及異常信息,了解業務路徑,監測業務流程的合規性。并且該系統通過強大的關聯分析技術在多維且海量的信息中洞察威脅行為,包括識別各類性能故障、非法訪問控制、不當操作、惡意代碼、攻擊入侵,以及違規與信息泄露等行為。

(2)日常安全運維工作的有力工具

對于工控安全日常安全運維而言,核心的工作內容就是對各設備及重要業務系統進行持續監測,確保網絡、主機、應用、業務、重要信息和人員資產的安全。更具體地說,就是要持續監測并識別針對網絡、主機、應用、業務、重要信息和人員資產性能故障、非法訪問控制、非法或不當操作、惡意代碼、攻擊入侵、違規與信息泄露行為。

系統以時間、空間、特征為基礎,對網絡流進行多維度、細粒度的分析,并通過形象的圖表曲線幫助客戶實現流分布的可視化。

系統通過提供統一的告警響應機制以及標準OPC接口的方式,為用戶提供了集中的告警發現平臺,并且對于發現的告警或故障給予運維處置上的支撐,通過標準OPC接口的方式實現快速化、實時化的問題通知,并且可達到處理過程的跟蹤督促以及事后的追查。

作者簡介:

魏欽志,烽臺科技(北京)有限公司聯合發起人、董事長,燈塔實驗室執行合伙人。工業控制系統信息安全產業聯盟副秘書長,計算機病毒防御技術國家工程實驗室技術委員會委員,中國化工學會青年委員。在智能制造、工業控制信息化和自動化行業有十余年工作經驗,六年工控安全經驗。參與并主導過工業信息安全產品設計,被發改委納入信息安全專項資金的支持計劃。帶領團隊參與和推動國內主要工控安全標準制訂與應用,面向行業用戶提供評估及保障服務。

參考文獻:

[1] 童有好. 信息化與工業化融合的內涵、層次和方向[J]. 信息技術與標準化, 2008,(7).

[2] 龔炳錚. 推進信息化與工業化融合的思考[J]. 中國信息界, 2010.

[3] 賈紀磊. 信息化與工業化融合:新型工業化融合必經之路[J]. 湖北經濟學院學報(人文社會科學版), 2009, 6(8).

[4] 李林. 產業融合:信息化與工業化融合的基礎及其實踐[M]. 上海經濟研究, 2008, 6.

[5] 信息化和軟件服務業司. 工信部 《工業控制系統信息安全事件應急管理工作指南》解讀,2017, 06.

[6] GB/T32919-2016. 工業控制系統安全控制應用指南[Z].

摘自《自動化博覽》2017年10月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 亚洲女同在线观看-亚洲女同在线-亚洲女同视频-亚洲女同精品中文字幕-美国激情ap毛片-美国黄色一级毛片 | 日皮影院,一区二区三区高清不卡,国产日韩欧美中文字幕,日韩亚洲欧美一区二区三区,国产三级91,国产精品hd免费观看 | 国产免费看-国产免费久久精品久久久-国产免费久久精品99-国产免费久久精品44-天天干天天天天-天天干天天爽天天射 | 欧美亚洲国产一区-欧美亚洲国产视频-欧美亚洲国产日韩综合在线播放-欧美亚洲国产日韩一区二区三区-jizzjizz免费大全-jizzjizz免费 | 亚洲精品成人一区-亚洲精品成人网久久久久久-亚洲精品成人久久久影院-亚洲精品成人久久-黑人巨大白妞出浆-黑人巨大vs小早川怜子 欧美日韩亚洲无线码在线观看,国产成人亚洲综合91精品555,欧美成人国产,国产成人青青热久免费精品,亚洲欧美日韩色图,国产三级网站在线观看 | 亚洲1卡二卡3卡四卡不卡-亚洲1卡2卡三卡3卡4卡网站-亚洲18gay1069-亚洲18gay video-国内精品久久久久久-国内精品久久久久激情影院 | 欧美性动态图-欧美性精品人妖-欧美性久久-欧美性狂猛AAAAAA-欧美性狂猛bbbbbbxxxx-欧美性类s0x | 免费黄色在线观看视频-免费黄色在线观看-免费黄色在线电影-免费黄色在线-成人精品一区二区三区电影-成人精品一区二区三区 | 性一交一乱一交A片久久四色-性一交一乱一乱A片AP88-性一交一乱一伦一A片-性一交一乱一伦一色一情-性一交一乱一伦一色一情孩交-性一交一乱一伦在线播放 | 麻豆高潮AV久久久久久久-麻豆高清免费国产一区-麻豆国产13p-麻豆国产96在线日韩麻豆-麻豆国产AV尤物网站尤物-麻豆国产精品AV色拍综合 | 国产内射大片-国产男人午夜视频在线观看-国产免费一级片-国产免费一级精品视频-国产免费网站看v片元遮挡-国产免费久久爱久久啪 | 国产福利91-国产福利2021最新在线观看-国产福利1000-国产二区自拍-国产二级片-国产第一综合另类色区奇米 | 免费看a级-免费看a级毛片-免费看a网站-免费看h的网站-97久久久久-97久久人人 | 我爱52av好色,一级毛片大全免费播放,成人午夜无人区一区二区,国产一区国产二区国产三区,青青青青久久精品国产h,狠狠操五月天 | 国产精品麻豆入口,二区在线观看,国产精品乱码在线观看,久99频这里只精品23热 视频,人成xxxwww免费视频,久久精品a一国产成人免费网站 | 一道本在线,国产成人综合精品一区,亚洲v日韩v欧美在线观看,欧美精品国产综合久久,精品日本一区二区三区在线观看,久久精品一区二区三区不卡牛牛 | 国产三级在线观看视小说-国产三级在线观看视频不卡-国产三级在线观看视频-国产三级在线观看免费-西瓜视频网页版-西瓜视频全部免费观看大全 | 国产午夜视频在线,国产夜夜操,人人添人人澡人人澡人人人爽,欧美日韩国产综合视频在线看,精品久久一区二区,亚洲欧美一区二区三区久久 | 国产亚洲精品a在线观看app-国产亚洲精品A久久777777-国产亚洲精品AV片在线观看播放-国产亚洲精品AV麻豆狂野-亚洲 欧美 国产在线视频-亚洲 欧美 国产 综合五月天 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 麻豆国产av国片精品有毛-麻豆国产av巨作-麻豆国产av巨作国产剧情-麻豆国产av丝袜白领传媒-麻豆国产av网站-麻豆国产av尤物网站尤物 | 精品国产互换人妻麻豆-精品国产经典三级在线看-精品国产精品人妻久久无码五月天-精品国产九九-精品国产剧情AV在线观看-精品国产露脸久久AV麻豆 | 一本一道久久-一本一道久久综合狠狠老-一本伊人-一本之道久-一本之道无吗一二三区-一道精品视频一区二区三区图片 | 中文国产成人精品久久下载-中文国产成人精品久久久-中文国产成人精品久久app-中文国产-99精品影视-99精品视频在线免费观看 | 久久精品一区二区三区不卡牛牛,国产片精品电影www,久久久久久97,www奇米,好姑娘中文在线播放,美女被羞羞视频网站在线 | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 亚洲香蕉久久综合网-亚洲香蕉久久一区二区三区四区-亚洲香蕉久久一区二区-亚洲香蕉国产高清在线播放-净空法师最新忏悔文-精油按摩理论片 | 久久九九99,伊人婷婷在线,日韩在线视频在线观看,黄色一级视频免费,日韩欧美亚州,亚洲精品在线免费 | 老司机午夜精品网站在线观看-老司机午夜精品视频在线观看免费-老司机午夜精品视频观看-老司机午夜精品视频播放-一本色道久久88一综合-一本色道久久88综合日韩精品 | 国产亚洲精品a在线观看app-国产亚洲精品A久久777777-国产亚洲精品AV片在线观看播放-国产亚洲精品AV麻豆狂野-亚洲 欧美 国产在线视频-亚洲 欧美 国产 综合五月天 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 成人a毛片手机免费播放-成人a毛片在线看免费全部播放-成人a视频高清在线观看-成人a视频片在线观看免费-欧美三级中文字幕hd-欧美三极 | 天天插天天搞,国产99在线,九七视频在线观看,2020国产成人精品视频网站,日本久久网,人人澡人人澡人人看青草 | 亚洲精品国产免费-亚洲精品国产理论电影网-亚洲精品国产精品国自产网站-亚洲精品国产第1页-韩国电影一区二区-韩国电影一区 | 国产又黄又爽又猛的免费视频播放-国产又黄又爽视频免费观看-国产又黄又湿又刺激不卡网站-国产又黄又a又潮娇喘视频-亚洲国产美女福利直播秀一区二区-亚洲国产乱码在线精品 | 国产真实乱对白精彩-国产真实露脸乱子伦-国产真实夫妇交换视频-国产这里有精品-亚洲第一国产-亚洲第一成年网站视频 | 日韩伦理在线-日韩伦理片-日韩久久网-日韩精选-日韩精品综合-日韩精品资源 | 北条麻妃在线观看,国产播放器一区,日本丶国产丶欧美色综合,亚洲一区二区三区高清,九九九国产,亚洲欧美久久精品一区 | 国产一区二区三区四区五区加勒比-国产一区二区三区四区五区六区-国产一区二区三区四区五在线观看-国产一区二区三区无码A片-国产一区二区三区-国产一区二区三区亚洲欧美 | 免费一区在线-免费一区视频-免费一区区三区四区-免费一区二区视频-97dyy影院理论片-97caoporn | 亚洲A片一区日韩精品无码-亚洲H成年动漫在线观看不卡-亚洲VA欧美VA天堂V国产综合-亚洲VA天堂VA欧美片A在线-亚洲爆乳精品无码AAA片-亚洲不卡高清免v无码屋 | 麻豆91在线-麻豆91在线视频-麻豆99一区二区在线观看-麻豆ⅴ传媒在线播放免费观看-麻豆aⅴ精品无码一区二区-麻豆app2.24.15.15安卓版下载 |