日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

最新廣告
關注中國自動化產業發展的先行者!
工業智能邊緣計算2025年會
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

發電廠分散控制系統安全加固研究與實踐
  • 點擊數:2412     發布時間:2019-07-18 13:33:00
  • 分享到:
在信息技術和互聯網高速發展的 21 世紀,信息安全正深入各個領域,工業基礎設施已成為信息安全的新戰場。工業控制系統作為國家關鍵基礎設施的重要組成部分,直接關系到國家的戰略安全和政治穩定。電力行業發展較早,建設較好,但依然存在機組核心部件及控制系統主要由外國廠商提供和運維的基本現狀。
關鍵詞:

在信息技術和互聯網高速發展的 21 世紀,信息安全正深入各個領域,工業基礎設施已成為信息安全的新戰場。工業控制系統作為國家關鍵基礎設施的重要組成部分,直接關系到國家的戰略安全和政治穩定。電力行業發展較早,建設較好,但依然存在機組核心部件及控制系統主要由外國廠商提供和運維的基本現狀。同時近年來,帶有政治色彩并對被攻擊對象造成特別嚴重后果的網絡攻擊越來越頻繁:2010 年“震網” 病毒控 制 伊 朗 核 電 站 離 心 機 轉 速 導 致 離 心 機 損 壞 ; 2016 年BlackEnergy3 惡意軟件感染并控制烏克蘭變電站造成大面積停電。在此大環境下,國家關鍵基礎設施行業從企業層面、行業層面、部門層面、國家層面上研究和實踐工業控制系統安全運行以推動建立安全防護體系顯得很重要也很迫切。

一、相關概念

(1)工業控制系統

工業控制系統簡稱工控系統,是由各種自動化控制組件以及對實時數據進行采集、監測的過程控制組件共同構成的確保工業基礎設施自動化運行、過程控制與監控的業務流程管控系統。其核心組件包括數據采集與監控系統、分布式控制系統、可編程控制器、遠程終端、人機交互界面設備,以及確保各組件通信的接口技術。

(2)分散控制系統

分散控制系統[3]簡稱 DCS (Distributed Control System),是由過程控制級和過程監控級組成的以通信網絡為紐帶的多計算機系統,綜合了計算機、通信、顯示和控制等 4C 技術,其基本思想是分散控制、集中操作、分級管理、配置靈活、組態方便。

(3)安全模塊 S612

S612 屬于西門子工業部 SCALANCE S 通信產品,用于 VPN(Virtual Private Network)通道安全防護。案例電廠基建期安裝此模塊的目的是便于西門子工程師遠程診斷。

(4)工業防火墻

工控防火墻與傳統防火墻相比,支持 Modbus TCP、OPC(OLE for Process Control)、IEC 60870-5-104、IEC 61850、 Siemens S7 等多種工業協議。且工控防火墻具備工控協議指令級“4S”深度防護技術和業務連續性保障技術,支持多種訪問控制規則、協議深度分析、VPN、流量控制、安全審計等安全防護功能,具備 Dos、ARP(Address Resolution Protocol)攻擊防護和自身訪問控制功能,可有效保障自身和工控網絡的雙重安全。

二、項目背景

本文對某燃機發電廠分散控制系統安全加固[4]研究與實踐進行全過程的分析,案例電廠采用西門子 SGT5-4000F(4)型燃氣輪發電機組,分散控制系統采用 SPPA-T3000,系統運行物理環境包括網絡設備、網絡安全設備、服務器、接口機、操作員站、打印機均由機組廠家全套提供。案例電廠分散控制系統由#1 機組、#2 機組、公用部分、化水部分四個相對獨立的子系統組成。分散控制系統架構如圖 1 所示。

三、安全加固實踐依據

2016 年 , 案 例 電 廠 完 成 SIS(Supervisory InformationSystem)系統改造后發現#2 機組 SIS 系統測點頻繁出現斷點故障,經信息專業和儀控專業逐步排查定位故障節點#2 機組分散控制系統接口機出口處安全模塊 S612,安裝位置在工程師站#2 機組屏柜。在對 S612 進行消缺過程中,信息安全專職提出根據《發電廠監控系統安全防護方案》條款 4.1.3 系統間安全防護(發電廠內同屬于安全區 I 的各機組監控系統之間、機組監控系統與控制系統之間、同一機組的不同功能的監控系統之間,尤其是機組監控系統與輸變電部分控制系統之間,根據需要可以采取一定強度的邏輯訪問控制措施,如防火墻、VLAN 等)和《工業控制系統信息安全防護指南》相關條款要求,建議拆除 S612 并在單元機組之間部署工業級防火墻 。

四、安全加固實現過程

4.1 機組運行方式

案例電廠是以天然氣為發電原料的調峰機組,全年利用小時數比較低,在一年中的大數時間處于調停狀態,且兩臺機組同時上網的概率小,這為安全加固前期調研、基礎收據收集、改造方式選擇、改造效果試驗對比提供了相對寬松的外部條件。

4.2 實現保障

案例電廠從社會效益和安全效益兩方面分析本次分散控制系統安全加固的必要性后明確目標和周期,從案例電廠最高層面成立專項工作組,保障安全加固工作的技術力量和資金投入。

4.3 系統學習

鑒于案例電廠分散控制系統四個子系統之間相對獨立、系統架構一致。本章節所有內容以案例電廠#2 機組分散控制系統為例來對安全加固實現過程進行詳細地記錄和分析。

案例電廠分散控制系統的硬件設備和軟件均采用進口產品,相關專業自身對系統本身只停留在簡單使用層面。針對硬件升級、補丁更新、漏洞掃描修復、系統查毒殺毒等常規安全行為不能自行開展;對系統內部數據包、數據流向、通信協議、通訊端口等數據安全不能有效控制,系統涉及的維護、升級、改造都依托設備和系統廠家。

依據重要信息系統建設和改造“三同步”0 原則,保證分散控制系統的持續運行和安全性,必須要求對系統有一個全面深入認識。案例電廠通過三個方面工作實現對系統的全新認識:

(1)邀請廠家系統工程師、網絡工程師到現場進行技術指導,組織專業對分散控制系統網絡拓撲、硬件功能、策略配置、軟件運行進行全面學習;

(2)通過電話技術支持咨詢西門子能源部、發電部、工業部工程師,從一個更加廣義的角度尋找工控系統的有效解決方案;

(3)在此基礎上,案例電廠組織技術骨干模擬機組運行環境,利用外部條件優勢開展不同機組間的橫向對比測試和同一機組的縱向對比測試。

4.4 設備部署

通過對現場的實地勘察,工程師站溫度和濕度能夠控制在B 級機房標準,機柜空間緊湊,案例電廠選用機架式工業防火墻,機架式是網絡安全設備常見的一種安裝方式,通過螺絲固定在機柜上,設備使用和維護方便。

案例電廠工業防火墻部署模式采用重要系統、設備的隔離與防護[7]。工控防火墻以透明或路由模式部署于控制網絡與控制設備之間,實現對重要設備的安全防護。啟用應用層安全防護策略,通過“四維一體”安全防護技術以及“白名單”機制,對來自控制網絡的工控指令“數據完整性” 、“功能碼” 、“地址范圍”和“工藝參數范圍”進行深度解析和過濾,及時發現可疑指令和惡意數據。啟用網絡層安全防護策略,對 PLC 等控制設備進行訪問控制,只允許有權限的終端對其進行修改或訪問。同時結合“工控業務連續性保障方法”技術在不影響工控業務連續性的基礎上阻斷異常指令、告警可疑操作、隔離威脅數據,保障關鍵設備運行安全。

4.5 系統原接線和數據流

(1)系統接線:SIEMENS OPC 接口機電口 P2 上聯進口防火墻模塊 S612 電口 P2 口, S612 電口 P1 口上聯交換機模塊X108 電口 P7 口,X108 電口 P1 口上聯 SIS 系統。

(2)系統數據流:源數據由 SIEMENS OPC Server 經SIEMENS OPC Interface、進口防火墻模塊 S612、模塊 X108、傳統防火墻到達 SIS OPC Client。OPC Server 到 OPC Client 之間采用 MatrikonOPC Tunneller 代替 DCOM 進行通信,以解決DCOM[8]使用眾多端口和合理配置防火墻困難大的問題。機組DCS 原接線和數據流如圖 2 所示。

4.6 系統測試階段接線和數據流

(1)系統接線:SIEMENS OPC 接口機電口 P2 上聯交換機模塊 X108 電口 P7 口,X108 電口 P1 口上聯 SIS 系統。

(2)系統數據流:數據源由 SIEMENS OPC Server 經SIEMENS OPC Interface、模塊 X108、傳統防火墻到達 SIS OPCClient。OPC Server 到 OPC Client 之間采用 DCOM 進行通信。機組 DCS 測試階段接線和數據流如圖 3 所示。

4.7 系統加固后接線和數據流

(1)SIEMENS OPC Server 上聯交換機模塊 X202 電口 P2口,X202 電口 P3 口上聯工業防火墻電口,防火墻電口上聯SIEMENS OPC 接口機電口 P2,OPC 接口機電口 P2 上聯交換機模塊 X108 電口 P7 口,X108 電口 P1 口上聯 SIS 系統。

(2)數據源由 SIEMENS OPC Server 經模塊 X202、工業防火墻、SIEMENS OPC Interface、模塊 X108、傳統防火墻到達 SIS OPC Client。OPC Server 到 OPC Client 之間采用DCOM 進行通信。機組 DCS 加固后接線和數據流如圖 4 所示。

五、成果

案例電廠積極應對國內電力行業中工業控制系統國外產品占絕對比例帶來的安全問題和潛在風險,使工業防火墻技術真正在工控系統中落地,以點帶面找準定位,從被動防御逐步轉化為主動防護,建立并不斷完善電廠工業控制系統安全防護體系。更重要的是為同情況機組和新建機組工控系統的選型、建設、安全防護提供了有實際意義的參考。

就案例電廠本次分散控制系統安全加固工作從短期來看,存在一定的技術困難并且缺乏資金投入,但從長期來看工控系統防火墻國產化和工業級防護是必然趨勢,同時也為后期的設備更新、修理、保養、維護及安全性、合規性帶來優勢。

案例電廠通過工業防火墻的部署,利用其具備的工控協議 指令級“四維一體”深度防護技術,同時結合工控業務連續性保障技術和“白名單”機制,可對工業控制網絡“協議完整性”、“功能碼”、“地址范圍”和“工藝參數范圍”進行深度解析,在不影響工控業務連續性的基礎上阻斷異常指令、告警可疑操作、隔離威脅數據,保障分散控制系統安全、可靠運行 。

本次案例電廠的防護體系設計,在一定程度上規避了大量的工控網絡內部的非法訪問,有效隔離了分散控制系統不同機組單元之間和與生產區其他系統之間的訪問,保障了分散控制系統運行的可靠性、穩定性及安全性。

然而,工控系統的穩定性及安全性,僅僅通過防火墻的安全防護顯然是不夠的,正如傳統網絡當中防火墻所起的作用一樣,其防護的本質還是通過端口、協議進行識別和防護,一旦病毒或者攻擊通過正常的端口或者使用正常的協議進行傳播,工控防火墻的防護效果就會被大打折扣,此時需要通過其他防護手段,如主機加固、工業流量審計等手段進行全方位、立體化、可視化進行統一綜合整治,讓病毒及攻擊無處藏身,因此工控系統如分散控制系統等防護的工作依然任重而道遠。

來源:網絡整理

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 精品国偷拍自产在线观看-精品精品国产欧美在线-精品久久久久久无码不卡-精品麻豆一区二区三区乱码-勿言推理日剧在线观看-午夜资源 | 天堂网在线最新版www-天堂网在线资源-天堂网在线看-天堂网在线观看视频-日本精品无码特级毛片-日本精品无码一区二区三区久久久 | 久久久青青久久国产精品,www男人天堂,国产一级影视,成人伊人青草久久综合网破解版,四虎成人www国产精品,蜜臀精品 | 久久99国产精品一区二区,欧美日韩另类在线,婷婷四月开心色房播播网,收集最新中文国产中文字幕,亚洲综合激情六月婷婷在线观看,欧美一级淫片 | 国产欧美日韩在线观看精品-国产欧美日韩在线不卡第一页-国产欧美日韩在线播放-国产欧美日韩一区二区三区在线-婷婷日日夜夜-婷婷日韩 | 国产精品视频视频久久-国产精品视频全国免费观看-国产精品视频区-国产精品视频免费视频-四虎国产精品永免费-四虎国产精品永久在线播放 | 我爱52av好色,一级毛片大全免费播放,成人午夜无人区一区二区,国产一区国产二区国产三区,青青青青久久精品国产h,狠狠操五月天 | 久 在线播放-九月婷婷人人澡人人添人人爽-九月婷婷人人澡人人爽人人爱-九月丁香婷婷亚洲综合色-天天干天天射天天-天天干天天色综合网 | 久久久久久久久久久久久久,免费福利资源站在线视频,午夜精品久久久久久影视riav,黄色的视频免费观看,国产人成免费视频,国产福利小视频 | 亚洲成人777777-亚洲成av人在线视-亚洲成av人影片在线观看-亚洲成av人片在线观看-玖玖色资源-玖玖色在线 | 欧美中出,国产欧美又粗又猛又爽老,日本啊v,欧美日韩欧美,国产va在线观看,国产一区二区三区在线视频 | 亚欧成人毛片一区二区三区四区-亚欧成人乱码一区二区-亚久久伊人精品青青草原2020-亚飞与亚基在线观看-国产综合成人观看在线-国产综合91天堂亚洲国产 | 国内精品免费久久影院-国内精品蜜汁乔依琳视频-国内精品乱码卡一卡2卡三卡新区-国内精品乱码卡一卡2卡三卡-亚洲国产精品第一影院在线观看-亚洲国产精品VA在线看黑人 | 国产又黄又爽又猛的免费视频播放-国产又黄又爽视频免费观看-国产又黄又湿又刺激不卡网站-国产又黄又a又潮娇喘视频-亚洲国产美女福利直播秀一区二区-亚洲国产乱码在线精品 | 色婷婷在线观看视频-色婷婷在线播放-色婷婷一区二区三区四区成人网-色婷婷亚洲综合-黄色免费网站在线看-黄色免费网站在线观看 | 欧洲亚洲综合,亚洲欧美综合视频,国产视频分类,欧美亚洲综合在线,亚洲另类第一页,91在线观 | 精品性影院一区二区三区内射-精品亚洲成A人20247在线观看-精品亚洲国产成AV人片传媒-精品亚洲国产成人A片在线播放-精品亚洲国产成人A片在线观看-精品亚洲国产熟女福利自在线 | 莜田优在线观看-尤物最新网址-尤物综合-尤物自拍-久久久久久网址-久久久久久网站 | 日韩在线黄色-日韩在线观看精品-日韩在线观-日韩在线高清视频-日韩在线不卡视频-日韩在线播放中文字幕 | 六月丁香七月婷婷,欧美老女人逼,久久亚洲国产高清,国产一级在线观看视频,日产wv二区三区四区,瑟瑟网站在线观看 | 色网在线免费观看-色网在线观看-色网在线播放-色网在线-黄色片网址大全-黄色片网站在线观看 | 波多野结衣在线中文-波多野结衣在线影视免费观看-波多野结衣在线影视-波多野结衣在线一区二区-波多野结衣在线一区-波多野结衣在线网址 | 国产偷抇久久精品A片蜜臀A-国产偷抇久久精品A片蜜臀AV-国产偷抇久久精品A片图片-国产偷窥熟妇高潮呻吟-国产凸凹视频熟女A片-国产玩弄放荡人妇系列 | 人妻不敢呻吟被中出A片视频-人妻超级精品碰碰在线97视频-人妻换人妻AA视频-人妻寂寞按摩中文字幕-人妻精品国产一区二区-人妻久久久精品99系列A片毛 | 婷婷综合激情五月中文字幕,美国性网站,国产精品亚洲欧美日韩久久,每日更新在线观看,久久免费视屏,www.成年人视频 | 亚洲乱伦熟女在线-亚洲精品国自产在线-亚州女人69内射少妇-亚州巨乳成人片-亚州激情视频-亚瑟在线中文影院 | 天天插天天搞,国产99在线,九七视频在线观看,2020国产成人精品视频网站,日本久久网,人人澡人人澡人人看青草 | 国产亚洲精品a在线观看app-国产亚洲精品A久久777777-国产亚洲精品AV片在线观看播放-国产亚洲精品AV麻豆狂野-亚洲 欧美 国产在线视频-亚洲 欧美 国产 综合五月天 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 玖玖射,国内高清久久久久久久久,久久婷婷丁香,91精品自在拍精选久久,不卡一区二区三区四区,奇迹少女第四季中文版免费全集 | 欧美性高清极品猛交-欧美性高清hd-欧美性高清bbbbbbxxxxx-欧美性妇-中国一级毛片视频免费看-中国一级毛片国产高清 | 久久久精品国产sm最大网站-久久久精品国产免大香伊-久久久精品国产免费A片胖妇女-久久久精品久久久久久96-久久久精品久久久久久久久久久-久久久精品久久日韩一区综合 | 国产精品亚洲日韩欧美色窝窝-国产精品亚洲日韩欧美色窝窝色-国产精品亚洲色婷婷-国产精品亚洲色婷婷99久久精品-国产精品亚洲色婷婷久久99精品-国产精品亚洲色图在线观看 | 天天干在线免费视频-天天干夜夜爱-天天干网-天天干天天曰天天操-天天干天天夜-天天干天天玩天天操 | 亚洲最大色网-亚洲最大色图-亚洲最大情网站在线观看-亚洲最大免费视频网-九一自拍-九一制片厂制作果冻传媒网站 | 国产一卡2卡3卡四卡精品网站-国产一久久香蕉国产线看观看-国产一进一出视频网站-国产一级在线现免费观看-亚洲高清国产拍精品影院-亚洲高清二区 | 国产夜色福利院在线观看免费-国产夜趣福利免费视频-国产野花视频天堂视频免费-国产亚洲综合一区二区在线-日韩精品在线观看免费-日韩精品在线电影 | 美女内射毛片在线看-美女内射毛片在线看免费人动物-美女内射视频WWW网站午夜-美女强奷到抽搐在线播放-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费 | 国产午夜视频在线,国产夜夜操,人人添人人澡人人澡人人人爽,欧美日韩国产综合视频在线看,精品久久一区二区,亚洲欧美一区二区三区久久 | 久热久热精品在线观看-久青草影院-久青草国产在线视频亚瑟影视-久青草国产在线视频-正在播放黑人杂交派对卧槽-正在播放国产尾随丝袜美女 | 久久久久久一级毛片免费野外-久久久久久一级毛片免费无遮挡-久久久久久亚洲精品影院-久久久久久亚洲精品不卡-午夜久久精品-午夜精品在线视频 | 精品国产在线亚洲欧美-精品国产在线手机在线-精品国产在线国语视频-精品国产在线观看福利-亚洲色噜噜狠狠站欲八-亚洲色噜噜狠狠网站 |