日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

工控系統安全的6大挑戰與5個誤區
  • 點擊數:2056     發布時間:2019-10-10 15:18:00
  • 分享到:
近9年多時間里,我國在實施工控系統網絡安全各項工作的同時,也遇到了與互聯網安全、信息系統安全完全不同的困難和挑戰,仍很嚴峻……
關鍵詞:

導讀:近9年多時間里,我國在實施工控系統網絡安全各項工作的同時,也遇到了與互聯網安全、信息系統安全完全不同的困難和挑戰,仍很嚴峻……

一、工控系統已成為網絡空間安全的重要戰場

2010年,伊朗發生了震驚世人的“震網”(Stuxnet)事件,“震網”計算機病毒攻擊了伊朗納坦茲鈾濃縮基地和布什爾核電站使用的西門子PCS7控制系統,破壞了大量鈾濃縮離心機和布什爾核電站發電機組,導致伊朗核計劃至少被延遲2年。

事件表明,網絡空間的安全威脅已從傳統的互聯網、計算機等虛擬空間迅速延伸擴展至物理世界的工業控制系統。即“計算機病毒”可以在不破壞工控系統本身的情況下,通過操控工業控制系統,引發生產中斷、管道泄漏、環境污染、裝備損毀,甚至可以引發災難事故,導致社會動蕩,國家安全就會受到極大威脅。工控系統已成為網絡空間安全越來越重要的新戰場。人們為區別于傳統虛擬空間的病毒,把“震網”稱為“超級巡航導彈”、“軟件原子彈”,等等。

自“震網”事件之后,針對工控系統攻擊的這種“軟件原子彈”威脅越來越多、離我們也越來越近,甚至原先我們認為物理隔離的工控系統也未能幸免:

(1)如2015年12月,被認為使用專網的烏克蘭伊萬諾-弗蘭科夫斯克地區電力監控系統遭到“BlackEnergy”惡意代碼的攻擊。烏克蘭新聞媒體TSN報道稱:“至少有三個電力區域被攻擊,導致了數小時的停電事故”;“攻擊者入侵了監控管理系統,超過一半的地區和部分伊萬諾-弗蘭科夫斯克地區斷電幾個小時。”Kyivoblenergo 電力公司發布公告稱:“公司因遭到入侵,導致7 個110KV 的變電站和23 個35KV 的變電站出現故障,導致80000 用戶斷電。”

(2)2017年6月12日,一款針對電力變電站系統進行惡意攻擊的工控網絡攻擊武器Industroyer被發現對烏克蘭電網發起了攻擊。與 BlackEnergy不同的是,Industroyer據稱沒有利用任何漏洞,而是利用電力系統自身的工控協議,直接控制斷路器,導致變電站斷電。

(3)2017年12月,一種針對施耐德電氣公司的Triconex安全儀表系統控制器(SIS,Safety Instrument System)的惡意軟件TRITON被發現。TRITON據稱能修改安全儀表系統(SIS)的表決機制,從而使安全保護功能失效。

此外,由于工控系統在操作人員的界面軟件使用了微軟操作系統,因此針對互聯網、計算機操作系統攻擊的病毒(如勒索病毒WannaCry)對工控系統也多多少少產生了一些影響。

二、我國對工控系統網絡安全給予了前所未有的高度重視

自2010年震網事件發生后,我國從中央、各級部門,到各大企業對工業控制系統網絡安全給予了前所未有的高度重視:

(1)從國家層面,中央不僅成立了網絡安全與信息化委員會,而且先后發布了《關于加強工業控制系統信息安全管理的通知》(工信部協[2011]451號)、《國務院關于大力推進信息化發展和切實保障信息安全的若干意見(國發〔2012〕23號)》等文件,全國人民代表大會常務委員會也于2016年11月7日批準發布了《網絡安全法》,自2017年6月1日起施行,表明包括工控系統網絡安全在內的網絡空間安全已上升到黨和國家、法律的高度;

(2)從國家機關職能上,國家和地方各職能機關、部門都已把工控安全放在十分重要的位置,不僅出臺了相應的文件,而且開展了各種形式的工控安全培訓、大賽等科普活動以及等級保護測評、安全評估、安全檢測、安全檢查等實質性工作;

(3)從標準層面,全國信息安全標委會TC260、工業測量與控制標委會TC124、全國電力系統管理及其信息交換標準化技術委員會TC82等都在工控安全領域開展了大量工作,發布了一系列與工控安全相關的國家標準、行業標準。2019年 5月13日, 包括云計算、移動互聯、物聯網、工業控制以及大數據安全在內的網絡安全等級保護2.0標準(以下簡稱 等保2.0標準) 也在眾人期待下正式發布,并將于2019年12月1日開始實施。

(4)從科研組織上,教育部也新設立了網絡空間安全一級學科,各大高校也紛紛成立了相關學院和專業。

(5)從產業組織上,國家工業信息安全產業發展聯盟,工業控制系統信息安全產業聯盟,中國信息安全技術產業聯盟、中國工業信息安全聯盟等發展也很迅猛。

(6)在具體落實層面,各工業企業,特別是各重點基礎設施企業無不紛紛成立了專門的信息安全機構,可見其重視程度。

由此可見,我國已建立起了覆蓋從國家層面、法律、職能機構再到科研、標準、產業和企業等所有層面的工控安全體系,足見對工控安全的重視程度。

三、工控系統面臨的安全威脅仍很嚴峻

當前,隨著“兩化融合”的不斷深入,我國電力系統、石油煉化、水利、城市與軌道交通、輸油管線、國防裝備、以及其他公用工程仍在大量使用的國外控制系統,很難做到與互聯網物理隔離;工控系統的維護、維修也仍然由這些工控系統的生產廠商所承擔,因此面臨的安全形勢依然嚴峻:

(1)來自網絡的遠程攻擊,如通過互聯網、企業內部網、無線網,黑客和攻擊者就可以遠程對工控系統實施攻擊;

(2)通過移動介質的帶入攻擊,如移動硬盤、U盤、光盤、移動終端等;

(3)預埋代碼的潛伏式攻擊,典型的途徑有工程實施時的預埋、通過備品備件的預埋、通過維修維護帶入的預埋。

四、工控系統安全的主要威脅是有組織的專業化攻擊

從技術上看,工控系統所面臨的網絡安全威脅來自于兩個方面:一個是傳統的網絡安全威脅,即利用操作系統、應用軟件的漏洞發起的攻擊威脅。這類威脅主要是針對計算機所使用的計算機操作系統和應用軟件(如辦公軟件、網站軟件等)的漏洞,獲取計算機操作權限,或竊取隱私或敏感信息。

另一個更重要的安全威脅來源于對工控系統及其所控制的生產裝置、生產工藝非常熟悉的有組織的攻擊。從公開的資料可以發現,“震網”雖然利用了操作系統的漏洞,但這些漏洞只是被用于“震網”代碼的傳播,其核心代碼卻是利用了西門子PCS7控制系統和核設施的特性,而發起惡意操控,同時向操作人員界面軟件發送欺騙數據。

由此可見,針對工控系統核心部件攻擊的“黑客”除了要具有一般的計算機操作系統和軟件知識外,更利用了工控系統本身的軟件硬件特性和通信協議、操作指令和基礎設施生產裝置的弱點,導致一般的互聯網安全技術人員難以發現,即具有“高專業性、高隱蔽性、高復雜性、難以被發現、難以被跟蹤”(即“三高兩難”)特性。

五、工控系統安全保護挑戰比一般信息系統大很多

從2010年的“震網”事件至今的近9年多時間里,我國在實施工控系統網絡安全各項工作的同時,也遇到了與互聯網安全、信息系統安全完全不同的困難和挑戰,主要表現為以下幾個方面:

(1)對工控安全的理解,更多還停留在互聯網安全和協議層面

與互聯網系統、信息系統相比,工控系統大多是由傳感器、控制裝置、執行機構等多環節構成的閉環系統,其監控軟件也是供操作員進行工況監視和簡單的操作,工控協議用于傳輸生產過程中的數據。因此,工控系統的網絡安全需要從以上所有要素以及生產裝置本身進行綜合的考慮。

(2)對工控安全惡意代碼攻擊原理和機制的了解有限

如今,各種公開報道、微博等各種社交媒體文件,以及許多文章、報告對工控安全事件的報道較多、技術性分析較少;對工控安全網絡部分威脅的渲染較多,對工控內部的威脅分析較少;對操作系統“漏洞”介紹較多,對工控系統自身軟硬件漏洞分析較少;對操作系統、郵件等的漏洞利用介紹較多,對于工控惡意代碼“長什么樣,什么時候來,什么時候觸發,如何觸發,什么時候離開”等技術問題,研究較少,導致工控安全工作的開展難以深入。

(3)當前工控安全防護措施和產品的有效性有待檢驗

當前,無論是針對工控系統的安全等級保護測評、安全評估、安全檢測、安全檢查,還是各種工控安全產品,雖然形式多樣,但其有效性還遠未得到用戶的認可,尤其是針對工控系統終端設備面臨的安全威脅,“對錯了癥、下錯了藥”的問題至今還未真正得到解決。

(4)工控安全的標準難以在工控系統終端落地

當前,關于工控安全的標準已有很多,如IEC 62443國際標準(美國國際自動化協會ISA的ISA 99)、美國NIST發布的SP-800.53,以及我國的等保2.0標準GB/T22239-2019《信息安全技術 網絡安全等級保護基本要求》等。但在實施過程中,面對運行中的工控系統(尤其是其核心部件的控制器)時,還會遇到“碰不得、摸不得”的尷尬。

(5)工控安全的實施難以得到工控設備生產廠商的配合

工控系統不同于互聯網系統、信息系統,不僅要保證生產過程按工藝設計要求運行在預定的工況,同時還要避免安全事故的發生。換言之,工控系統的生產廠商、集成廠商不僅要對生產過程的連續性、可靠性負責,還需要對生產的安全負責。這是傳統信息安全廠商和安全產品難以做到的。

六、工控系統安全需要注意避免的幾個誤區

如上所述,工控系統的網絡安全需要圍繞控制系統本身與生產裝置安全開展,在實踐中,要注意避免以下幾個誤區:

(1) 過于強調基于漏洞掃描的安全防護

如前所述,工控系統設計開發工程師關注的是如何使產品更可靠、可用性更高,所開發的控制算法如何使被控對象更穩定、對外界干擾的魯棒性更高,對網絡安全關注較少,因此其軟件、硬件都存在著這樣或那樣的漏洞。

然而,目前市場流通的漏洞掃描產品僅僅能發現引發工控系統溢出、宕機的漏洞,而像“震網”、Industroyer、TRITON那樣所能利用的漏洞,通過傳統的手段還難以發現。

(2)過于強調補丁升級管理

眾所周知,由于工控系統的軟件硬件之間的耦合非常緊密,使用了大量非私有的協議、技術和功能模塊,一旦沒有經過嚴格測試而給系統打補丁或者版本更新,輕則導致藍屏、重則導致這些組態監控軟件不再可用;而工控系統的重啟是一個極其復雜的過程,一旦不慎,極易導致生產中斷、或因生產設備工藝不匹配而導致裝置損毀。

因此,對于一些重要、尤其是核心基礎設施的工控系統,打補丁、軟件版本更新必須慎之又慎!

(3)過于依賴工控系統的隔離安全

如前所述,隨著“兩化融合”的不斷推進,生產系統與管理系統的互聯已經成為工控系統的基本架構,與外界完全隔離幾乎不可能。另外,維護用的移動設備或移動電腦、備品備件,都可能成為代碼帶入的工具。“震網”據說就是利用U盤帶入的。

(4)過于高估工業防火墻等傳統防護產品的作用

從目前工控系統的實際來看,工控系統除了它支持的私有協議和公開專用協議之外,其他所有的協議都會被過濾,不會被處理。換言之,工控系統一般都具備了一般防火墻的能力。從這個意義上看,目前市場上所謂的工業防火墻,也僅僅起到應付檢查的自我安慰作用。

(5) 過于依賴單向通信隔離裝置

如上所述,針對工控系統的攻擊途徑有多種,有通過網絡遠程實施的,有通過無線接入的,更有通過移動介質、工程實施與維保預埋、備品備件預埋等途徑,單向通信隔離裝置也只能起到一部分作用。

七、工業系統的網絡安全保護必須覆蓋工控系統本身、生產工藝與操作流程等所有方面

從具體實踐來講,對工控系統的網絡安全防護和保護需要從以下幾個層面綜合考慮:

第一層,對工控系統的網絡安全防護和保護,需要覆蓋工控系統軟件、硬件和網絡等所有部件。

第二層,對工控系統的網絡安全防護和保護,需要結合生產工藝與操作流程而開展。

第三層,針對工控系統的網絡安全防護和保護,還必須覆蓋工控系統的設計、生產、調試、工程實施、維修、運行維護等全生命周期的所有環節。

工控系統的網絡安全防護和保護是一個極其復雜的系統工程,需要回歸控制系統的初心、回歸控制系統的本質,從工控系統的軟件、硬件、網絡以及生產工藝、生產流程、生產裝置等多方面同時著手,才能真正有效的對國家重要基礎設施安全進行保護。

來源:工控參考

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 久久re这里视频只有精品首页-久久re这里视频只精品首页-久久re这里视频精品8-久久re这里视频精品15-一本道色综合手机久久-一本道色播 | 99久久这里只精品国产免费,毛片在线播放网站,狠狠色狠色综合曰曰,国产在线成人精品,欧美色视频网,激情五月婷婷综合 | 国产精品视频你懂的-国产精品视频网-国产精品视频一区二区猎奇-国产精品视频一区二区三区-国产精品视频一区二区三区不-国产精品视频一区二区三区不卡 | 国产成人综合在线观看网站-国产成人综合在线-国产成人综合亚洲亚洲欧美-国产成人综合亚洲动漫在线-国产成人综合亚洲-国产成人综合网在线观看 | 一区二区在线视频观看-一区二区在线免费视频-一区二区在线看-一区二区在线电影-久久精品久久精品国产大片-久久精品久久精品 | 久久亚洲精品中文字幕-久久亚洲精品永久网站-久久亚洲精品无码A片大香大香-久久亚洲精品成人综合-在线观看视频中文字幕-在线观看视频一区 | 亚洲1卡二卡3卡四卡不卡-亚洲1卡2卡三卡3卡4卡网站-亚洲18gay1069-亚洲18gay video-国内精品久久久久久-国内精品久久久久激情影院 | 国产在线观看 完整版-国产在线高清不卡免费播放-国产在线不卡一区-国产在线不卡视频-亚洲国产精品影院-亚洲国产精品一区二区三区在线观看 | 国产成人av网站网址-国产成人av无码精品-国产成人av无码精品天堂-国产成人av无码片在线观看-国产成人av无码一区二区三区不卡-国产成人av无码永久免费 | 婷婷五色,五月天激情婷婷大综合,亚洲综合久久久久久中文字幕,国产ww久久久久久久久久,婷婷综合缴情亚洲五月伊,欧美日韩不卡在线 九九香蕉-九九线精品视频-九九五月天-九九天天影视-天天干b-天天干2018 | 亚洲 欧美 日韩 在线,97热久久免费频精品99国产成人,另类激情亚洲,久久99九九精品免费,久久综合精品国产一区二区三区,2020精品极品国产色在线观看 | 欧洲国产伦久久久久久久-欧洲福利视频-欧洲vat一区二区三区-欧日韩在线不卡视频-日韩在线视频不卡 | 中文无码熟妇人妻av在-中文无码视频三区四区在线观看-中文无码视频-中文无码肉感爆乳在线-中文无码日韩欧免费视频-中文无码日韩欧毛 | 成人久久久久-成人久久久-成人久久精品一区二区三区-成人久久18免费游戏网站-成人久久18免费网-成人久久18免费软件 | 亚洲日日操,国产乱视频在线观看播放,国产一区二区三区不卡观,日本精品久久久久久久,久久作爱视频,色狠狠婷婷97 | 久久精品一区二区三区不卡牛牛,国产片精品电影www,久久久久久97,www奇米,好姑娘中文在线播放,美女被羞羞视频网站在线 | 北条麻妃在线观看,国产播放器一区,日本丶国产丶欧美色综合,亚洲一区二区三区高清,九九九国产,亚洲欧美久久精品一区 | 中文字幕在线观看网址-中文字幕在线观看网站-中文字幕在线观看国产-中文字幕在线观看-开心片色99xxxx-开心久久激情 | 日韩美在线-日韩美一区二区三区-日韩美女在线视频-日韩美女视频在线观看-亚洲无线一二三四区手机-亚洲无专砖码直接进入 | 欧美日韩在线成人免费-欧美日韩在线成人看片a-欧美日韩在线不卡-欧美日韩在线播放-自拍偷拍三级-自拍偷拍欧美亚洲 | 色婷婷在线观看视频-色婷婷在线播放-色婷婷一区二区三区四区成人网-色婷婷亚洲综合-黄色免费网站在线看-黄色免费网站在线观看 | 久久精品国产2020-久久精品高清视频-久久精品高清-久久精品福利视频-久久精品福利-久久精品店 | 久 在线播放-九月婷婷人人澡人人添人人爽-九月婷婷人人澡人人爽人人爱-九月丁香婷婷亚洲综合色-天天干天天射天天-天天干天天色综合网 | aaak7美国发布站-a v 在线视频 亚洲免费-99综合色-99在线这精品视频-国产成人综合洲欧美在线-国产成人综合在线观看网站 | 欧美一区不卡二区不卡三区,欧美另类日韩,日韩中文字幕免费版,亚洲一区二区免费看,欧美天天,亚洲欧美另类专区 | 黄色在线免费播放-黄色在线免费-黄色在线看网站-黄色在线观看网站-色综合小说天天综合网-色综合小说久久综合图片 | 奇米影视一区二区三区-奇米影视一区-奇米影视久久-奇米影视777四色米奇影院-国产高清视频免费-国产高清日韩 | 中文无码熟妇人妻av在-中文无码视频三区四区在线观看-中文无码视频-中文无码肉感爆乳在线-中文无码日韩欧免费视频-中文无码日韩欧毛 | 九九香蕉-九九线精品视频-九九五月天-九九天天影视-天天干b-天天干2018 | 久久就是精品-久久看片网-久久蝌蚪-久久老熟女一区二区三区-久久老司机波多野结衣-久久乐国产综合亚洲精品 | 极品白丝-激性欧美激情在线播放16页-激情综合五月天丁香婷婷-激情伊人网-亚洲天堂久久精品成人-亚洲天堂久久精品 | 亚洲欧美日韩综合一区久久,欧美69式视频在线播放试看,日韩欧美国产精品第一页不卡,亚洲美日韩,精品国产欧美一区二区,婷婷综合七月激情啪啪 | 一区二区视频在线观看高清视频在线-一区二区三区无码高清视频-一区二区三区无码被窝影院-一区二区三区四区国产-久久re视频精品538在线-久久re热在线视频精99 | 欧美成人全部免费观看1314色-欧美成人全部费免网站-欧美成人片在线-欧美成人免费在线视频-欧美成人免费在线观看-欧美成人免费在线 | 美日韩在线观看-美日韩在线-美女网站色在线观看-美女网站色免费-亚洲综合偷自成人网第页-亚洲综合天堂网 | 二区乱码综合无码一区二区三-二区女人观看chinese中国真实乱-二区欧美三-二区欧美无遮挡中文字幕人成人-二区啪视频-二区日本成人动漫电影 | 国产精品三级不卡电影-国产精品三级高清在-国产精品三级国产电影-国产精品三级国产精品高-国产精品三级国语在线看-国产精品三级九九 | 国产精品视频视频久久-国产精品视频全国免费观看-国产精品视频区-国产精品视频免费视频-四虎国产精品永免费-四虎国产精品永久在线播放 | 国语自产视频在线一区二区-国语自产偷拍-国语自产偷拍精品-国语自产偷拍精品视-国语自产偷拍精品视频-国语自产偷拍精品视频蜜芽 99欧美在线-99碰碰-99青草-99青草青草久热精品视频-99青青-99青青草 | 亚洲欧美在线x视频,国产97碰免费视频,88午夜理论不卡,伦理电影院一个免费看片高清在线欧美激情视频在线观看一区二区三区 | 天天插天天搞,国产99在线,九七视频在线观看,2020国产成人精品视频网站,日本久久网,人人澡人人澡人人看青草 |