日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

等級保護2.0下的工控系統安全思考
  • 作者:還約輝,王迎,薛金良
  • 點擊數:1869     發布時間:2019-11-14 14:20:00
  • 分享到:
新發布的等級保護基本要求(等級保護2.0)在原有基礎上進行了細化、分類和加強,將重要基礎設施、重要系統及“云、移、物、工控、大”納入等級保護管理;名稱由原來的《信息安全技術信息系統安全等級保護基本要求》變更為《信息安全技術網絡安全等級保護基本要求》。
關鍵詞:

1 引言

新發布的等級保護基本要求(等級保護2.0)在原有基礎上進行了細化、分類和加強,將重要基礎設施、重要系統及“云、移、物、工控、大”納入等級保護管理;名稱由原來的《信息安全技術 信息系統安全等級保護基本要求》變更為《信息安全技術 網絡安全等級保護基本要求》。等級保護上升到了網絡空間安全的層面,意味著等級保護的對象全面升級:不再是傳統意義上的計算機信息系統,而是包含網絡安全基礎設施、云計算、移動互聯網、物聯網、工業控制系統、大數據安全等對象的網絡空間安全。在等級保護2.0時代,如何建立健全有效的工控安全體系是每一個工業企業、工控制造商、工控安全企業都應該思考的問題。

2 等級保護發展歷程

上世紀,西方發達國家制定了一系列強化網絡信息安全建設的政策和標準,其核心就是將不同重要程度的信息系統劃分為不同的安全等級,以便于對不同領域的信息安全工作進行指導。鑒于此,相關部門和專家結合我國實際情況進行多年的研究,逐步形成了我們國家的信息系統安全等級保護制度。

1994年,國務院頒布《中華人民共和國計算機信息系統安全保護條例》;2003 年,中央辦公廳、國務院辦公廳頒發《國家信息化領導小組關于加強信息安全保障工作的意見》,明確提出“實行信息安全等級保護”。

2004 年至2006 年期間,公安部聯合四部委開展信息系統等級保護基礎調查和等級保護試點工作。

2007 年6 月,《信息安全等級保護管理辦法》出臺;同年7月四部門聯合發布了《關于開展全國重要信息系統安全等級保護定級工作的通知》,并于7月20日召開了全國重要信息系統安全等級保護定級工作部署專題電視電話會議,標志著我國信息安全等級保護制度正式開始實施。

2010年4月,公安部出臺《關于推動信息安全等級保護測評體系建設和開展等級測評工作的通知》,提出等級保護工作的階段性目標;12月,公安部和國務院國有資產監督管理委員會聯合出臺《關于進一步推進中央企業信息安全等級保護工作的通知》,標志著我國信息安全等級保護工作全面展開。

3 等級保護2.0分析

3.1 等級保護2.0與1.0對比

隨著云計算、移動互聯、物聯網、大數據等新技術的不斷發展和應用,等級保護2.0針對新技術以及國家關鍵基礎設施安全(工業控制系統)等提出了全面、深入、細化的準則。

在內容上,等級保護2.0調整分類為物理環境、安全通信網絡、安全區域邊界、安全計算環境、安全管理中心、安全管理制度、安全管理機構、安全管理人員、安全建設管理、安全運維管理;調整各個級別的安全要求為通用要求、云計算安全擴展要求、移動互聯安全擴展要求、物聯網安全擴展要求和工業控制系統安全擴展要求;取消了原來安全控制點的S、A、G標注,增加一個附錄A描述等級保護對象的定級結果和安全要求之間的關系,說明如何根據定級結果選擇安全要求;調整了原來附錄A和附錄B的順序,增加了附錄C描述網絡安全等級保護總體框架,并提出關鍵技術使用要求。

除去對內容的整合修改外,也對標準名稱進行了修改,由《信息安全技術信息系統安全等級保護基本要求》改為《信息安全技術網絡安全等級保護基本要求》,使之與《中華人民共和國網絡安全法》中的相關法律條文保持一致。

3.2 等級保護 2.0工控安全擴展要求

工控安全是網絡空間領域的另一種安全,不同于傳統計算機與互聯網等虛擬空間防信息竊取的安全。工控安全是物理世界安全,是保護重要基礎設施所使用的工業控制系統(簡稱工控系統)免遭惡意操控,從而保障物理設施的正常運行,并防止發生生產停頓、經濟停擺、環境污染乃至社會動蕩、國家癱瘓等重大災難事故的安全。

等級保護2.0專門提出了工控安全擴展要求,如表1所示。

表1 工業控制系統安全擴展要求

76.jpg

77.jpg

78.jpg

4 等級保護2.0工控安全思考

由表1可以發現,等級保護2.0在工控安全方面突出強調了控制設備安全,需要采用技術和管理兩個手段確保工控系統安全穩定運行。

4.1 什么是工控系統

工業控制系統是指由計算機與工業過程控制部件組成的自動控制系統,它是指在沒有人直接參與的情況下,利用外加的設備或裝置,使機器、設備或者生產裝備等基礎設施按照預定的規律運行,以保證生產出合格的產品,同時還不會引發災難事故。按應用行業和特點分,主要包括數據采集與監控系統(SCADA)、分布式控制系統(DCS)、可編程邏輯控制器(PLC)、遠程終端(RTU)等。這些工控系統在系統組成和網絡層次上是一樣的,都是由運行在工程師站、操作員站的SCADA軟件、控制器、現場儀表,以及上層監控網絡和現場低速總線網絡構成。只是由于它們的應用場合和應用側重點不同(如表2所示),導致在不同的行業會有不同的叫法。

表2 SCADA、DCS、PLC、RTU的區別

79.jpg

4.2 工控系統安全防護的本質要求

2010年,伊朗發生了震驚世人的“震網”(Stuxnet)事件,針對特定控制系統進行攻擊,破壞了大量鈾濃縮離心機和布什爾核電站發電機組,導致伊朗核計劃至少被延遲2年。“震網”雖然利用了RPC遠程執行漏洞(MS08-067)、快捷方式文件解析漏洞(MS10-046)、打印機后臺程序服務漏洞(MS10-061)、內核模式驅動程序漏洞(MS10-073)、任務計劃程序漏洞(MS10-092)等操作系統的漏洞,但這些漏洞只是被用于“震網”惡意代碼的傳播;而“震網”的核心代碼,它利用了控制系統自身的特征,結合伊朗鈾濃縮離心機和核電站的生產工藝、特征參數,通過向核心組件——PLC控制器發起攻擊,使PLC控制器一方面向離心機、核電設備發送惡意操控指令使之超負荷運行,直至損壞;另一方面向操作站發送“正常”的生產工況數據,使操作人員誤以為生產正常。

需要指出的是,“震網”所發出的惡意操控指令、虛假的“正常”生產工況數據,都是利用控制系統本身的“合法”協議、“合法”指令(如控制離心機的轉速減少或增加指令)、“合法”數據,并沒有利用其核心控制器的任何漏洞。之所以這些“合法”指令能夠導致伊朗核設施損毀,就在于這些“合法”指令與正常的生產工藝、操作流程不符合。由此可見,針對工控系統核心部件的攻擊才是真正的工控系統安全威脅,它能夠導致基礎設施災難性的物理損毀。

鑒于此,對工控系統網絡的安全防護和保護需要著眼以下幾個方面:

(1)需要覆蓋工控系統軟件、硬件和網絡等所有部件

要針對攻擊者可能利用的途徑、可能利用的手段以及可能引發的后果等多個方面,對工控系統所有的主機、主機應用軟件、進程,甚至是關鍵軟件代碼進行有效保護和防護;對工控網絡所有的協議、服務以及傳輸的數據、操作指令進行保護和防護;對DCS控制器、PLC控制模塊、RTU控制模塊等嵌入式代碼進行保護和防護。

(2)需要結合生產工藝與操作流程而開展

“震網”惡意代碼之所以能夠引發伊朗鈾濃縮離心機和核電站機組的物理損毀,其關鍵就在于通過操控工控系統,使鈾濃縮離心機和核電站機組的運行狀態偏離其設計的正常工況,使之超負荷、非正常工況運轉,直至最后物理損毀。因此,針對工控系統的網絡安全防護,必須對基礎設施、生產裝置運行的關鍵工藝參數、關鍵工況、關鍵控制方案等進行保護和防護。

(3)需要貫穿基礎設施及其工控系統的全生命周期

對工控系統的網絡安全防護和保護,僅僅靠安裝一些安全產品遠遠不夠,還必須覆蓋工控系統的設計、生產、調試、工程實施、維修、運行維護等全生命周期的所有環節,既要從技術上進行防護和保護,也需要從管理措施上阻斷惡意代碼的帶入。

4.3 工控系統安全防護建議

(1)重要關鍵基礎設施的工控系統逐漸實現自主可控

等級保護2.0工業控制系統安全擴展要求部分要求的控制設備安全在逐漸實現自主可控的情況下可實現工控系統核心部件——控制設備安全。這就要求:控制設備內置安全設計,實現通信與控制隔離,確保在遭到外部攻擊時不影響控制回路的正常運行;控制網絡通信采用加密和完整性保護手段;控制設備內核自主可控(硬件、嵌入式系統、控制算法、協議棧等);控制設備具備對組態和用戶數據等關鍵數據進行完整性和正確性檢測功能,故障時進行報警和記錄等。

(2)重要關鍵基礎設施必須部署工控網絡安全防護系統

重要關鍵基礎設施部署的工控網絡安全防護系統應具備以下特點:①針對內置預埋代碼,切斷危害,進行應急處置;在安全區域、系統出口,加強預警防范;②以不影響生產和生產安全為前提,注意數據保護和操作保護;③對系統重要性識別、系統資產識別、系統脆弱性識別、系統威脅識別及系統風險識別等維度進行安全防護;④采用軟件防護、邊界維護、PLC嵌入式代碼防護、控制異常監測與阻斷等措施進行立體防護;⑤對工控系統進行無擾動實時在線修復,并啟動安全應急系統,實現數字化、網絡化、智能化環境中工業企業的工控信息安全。

(3)針對行業建設工控系統網絡安全測試床

國家、企業(包括工業企業、工控安全企業、相關測評單位)應加快建設其所在領域行業的工控系統網絡測試床,應能實現以下目的:在上線部署前,測試控制設備其自身的安全性;對上線部署的工控網絡安全產品其功能、可用性、安全性、可靠性及對工控系統是否有影響等進行測試;結合實際應用場景的控制方案、業務邏輯等進行未知威脅的生成,建設未知威脅庫,增強工控系統及其安全產品的主動防御能力;對上線部署的工控網絡安全產品進行訓練,提升其自主學習能力等。

(4)建設工控網絡安全人才隊伍,完善或制定工控網絡安全產品標準體系

工控系統網絡安全攻防技術研究攻防兼顧,以攻促防。人才隊伍不僅要懂工業控制系統的網絡技術、體系架構、嵌入式軟件、私有協議等,還要懂使用工業控制系統的具體對象的工藝、設備技術,只有這樣才能做到定點攻擊或精確防護。構建一支工控網絡安全專業研究團隊,將有助于增強針對國家重要關鍵基礎設施的工業控制系統安全防護能力。

另外,不同于普通安全產品,工控系統安全需緊密聯系工控現場環境,性能穩定,滿足實時性與準確性等需求;可用性大于機密性、完整性。針對相關安全產品標準,需要完善或制定工控網絡安全產品標準體系。

5 結束語

在等級保護2.0時代,工控系統的網絡安全防護和保護回歸到了控制系統的本質。在傳統互聯網安全、計算機安全領域有效的手段和產品對工控系統不一定有效。對工控系統的網絡安全防護和保護,需同時從工控系統的軟件、硬件、網絡以及生產工藝、生產流程、生產裝置的角度進行,才能夠防護得住有組織的專業團隊的攻擊,也才能保護我們國家重要基礎設施的安全。

作者簡介

還約輝(1986-),男,江蘇鹽城人,工程師,學士,現任浙江國利網安科技有限公司副總經理,研究方向是工控網絡安全。

王 迎(1981-),男,浙江杭州人,工程師,學士,工控網絡安全,現任浙江國利網安科技有限公司總經理,研究方向是工控網絡安全。

薛金良(1987-),男,浙江紹興人,高級工程師,學士,現任浙江國利網安科技有限公司安全研究中心主任,研究方向是工控網絡安全。

摘自《工業控制系統信息安全專刊(第六輯)》

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 国产视频自拍一区-国产手机精品一区二区-国产手机视频在线-国产手机视频在线观看-国产手机在线播放-国产手机在线观看精品视频 | 91香蕉视频在线播放-91香蕉视频在线看-91香蕉小视频-91香蕉亚洲精品人人影视-91香蕉影院-91香蕉在线视频 | 亚洲六月丁香婷婷综合,久久精品亚洲精品国产欧美,玖玖精品视频在线,国产日本精品,www成人在线观看,精品日产一区二区 | 国产内射大片-国产男人午夜视频在线观看-国产免费一级片-国产免费一级精品视频-国产免费网站看v片元遮挡-国产免费久久爱久久啪 | 第一区免费在线观看-无码国产精品一区二区免费网曝-AV熟妇导航网-日韩欧美一区二区三区在线观看 -欧美乱人伦视频-啪啪视频一区 | 丝袜国产一区,美女网站一区二区三区,国产精品免费观看视频,国产乱了真实在线观看,视频一区久久,国产成人成人一区二区 | 日本欧美大码aⅴ在线播放-日本欧美不卡一区二区三区在线-日本女同在线观看-日本女同在线-国产日韩在线-国产日韩视频一区 | 在线免费观看国产精品,日韩经典在线,香蕉久久网,爽妇网s,国内在线观看精品免费视频,欧美另类图片亚洲偷 | 国产精品va在线播放我和闺蜜-国产精品va在线观看无码不卡-国产精品V日韩精品V在线观看-国产精品V无码A片在线看-国产精品wwwcom976con-国产精品XXXXX免费A片 | 天天综合天天看夜夜添狠狠玩-天天综合天天干-天天综合天天操-天天综合天天-久久dj视频-久久bb | 国产精品福利在线观看入口-国产精品福利在线观看秒播-国产精品福利在线观看免费不卡-国产精品福利一区二区亚瑟-四虎免费入口-四虎免费看片 | 午夜成人影视-午夜成人影片-午夜成人免费影院-午夜不卡影院-国产日本欧美亚洲精品视-国产日本欧美高清免费区 | 麻豆国产av国片精品有毛-麻豆国产av巨作-麻豆国产av巨作国产剧情-麻豆国产av丝袜白领传媒-麻豆国产av网站-麻豆国产av尤物网站尤物 | 青青青青青青草-青青青青青青-青青青青青国产免费手机看视频-青青青青青国产免费观看-青青青青青草原-青青青青青草 | 国产又黄又爽又猛的免费视频播放-国产又黄又爽视频免费观看-国产又黄又湿又刺激不卡网站-国产又黄又a又潮娇喘视频-亚洲国产美女福利直播秀一区二区-亚洲国产乱码在线精品 | 甜性涩爱在线播放-甜性涩爱下载-甜性涩爱全集在线观看-甜性涩爱免费下载-国产成人午夜精品免费视频-国产成人无码一区AV在线观看 极品少妇粉嫩小泬啪啪AV-极品少妇粉嫩小泬啪啪小说-极品少妇高潮啪啪AV无码-极品少妇伦理一区二区-极品少妇小泬50PTHEPON-极品夜夜嗨久久精品17c | 亚洲精品高清国产一久久,免费观看国产,国产欧美日韩精品在钱,国产在线观看入口,国产日产欧美精品一区二区三区,国产一级在线观看 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 日韩精品无码一区AAA片-日韩精品三级-日韩草逼-日韩操穴-成人黄色在线观看-成人黄色在线播放 | 亚洲精品成人一区-亚洲精品成人网久久久久久-亚洲精品成人久久久影院-亚洲精品成人久久-黑人巨大白妞出浆-黑人巨大vs小早川怜子 欧美日韩亚洲无线码在线观看,国产成人亚洲综合91精品555,欧美成人国产,国产成人青青热久免费精品,亚洲欧美日韩色图,国产三级网站在线观看 | 国产激情对白一区二区三区四-国产或人精品日本亚洲77美色-国产黄站-国产黄在线免费观看-日韩中文字幕网-日韩中文字幕视频在线观看 | 激情文学综合,美女视频在线观看网站,丁香综合五月,色在线国产,久久亚洲国产欧洲精品一,五月婷婷丁香 | 亚洲中文字幕特级毛片-亚洲制服丝袜中文字幕-亚洲制服丝袜在线观看-亚洲制服欧美自拍另类-免费一级黄色-免费一级国产生活片 | 久 在线播放-九月婷婷人人澡人人添人人爽-九月婷婷人人澡人人爽人人爱-九月丁香婷婷亚洲综合色-天天干天天射天天-天天干天天色综合网 | 亚欧成人毛片一区二区三区四区-亚欧成人乱码一区二区-亚久久伊人精品青青草原2020-亚飞与亚基在线观看-国产综合成人观看在线-国产综合91天堂亚洲国产 | 久久久久久99精品-久久久久久99-久久久久久91香蕉国产-久久久久久91精品色婷婷-中国一级片免费看-中国一级毛片国产高清 | 欧美精品久久久亚洲,欧美国产第一页,亚欧成人一区二区,久久精品一区二区影院,国产成人精品综合久久久,亚洲国产精品一区 | 91麻豆精品国产一级-91啦国产-91蝌蚪在线视频-91蝌蚪在线播放-91蝌蚪网-91蝌蚪视频在线观看 | 一区二区视频在线观看高清视频在线-一区二区三区无码高清视频-一区二区三区无码被窝影院-一区二区三区四区国产-久久re视频精品538在线-久久re热在线视频精99 | 精品国产无码一区二区-精品国产无套在线观看-精品国产无限资源免费观看-精品国产午夜福利在线观看-精品国产午夜久久久久九九-精品国产午夜肉伦伦影院 | 尤物网站在线-尤物网站永久在线观看-尤物网在线观看-尤物天堂-久久久久久久亚洲精品一区-久久久久久久亚洲精品 | 伊人任线任你躁-伊人热人久久中文字幕-伊人热久久-伊人热-欧美极品欧美精品欧美视频-欧美极品第一页 | 精品国产91乱码一区二区三区,成人国产一区二区三区精品,亚洲一区免费在线观看,日韩在线一区二区三区免费视频,波多野吉衣在线观看,日韩一级精品久久久久 | 中文无码熟妇人妻av在-中文无码视频三区四区在线观看-中文无码视频-中文无码肉感爆乳在线-中文无码日韩欧免费视频-中文无码日韩欧毛 | 夜夜操狠狠操,99在线观看精品免费99,亲爱的妈妈2,色婷婷亚洲十月十月色天,精品福利一区二区在线观看,久久国产精品99精品国产 | 精品久久久久久蜜臂a∨-精品久久久久久蜜臀-精品久久久久久免费看-精品久久久久久免费影院-精品久久久久久清纯-精品久久久久久日韩字幕无 | 夜夜操狠狠操,99在线观看精品免费99,亲爱的妈妈2,色婷婷亚洲十月十月色天,精品福利一区二区在线观看,久久国产精品99精品国产 | 亚洲日本中文字幕在线-亚洲日本中文字幕区-亚洲日本中文字幕-亚洲日本中文-免费jizz在在线播放国产-免费jizz在线播放视频 | 亚洲精品色情影片-亚洲精品沙发午睡系列-亚洲精品深夜AV无码一区二区-亚洲精品天堂在线观看-亚洲精品偷拍AV一区二区-亚洲精品偷拍影视在线观看 | 中文高清无码人妻-中文超碰中文字幕-中日韩一卡二卡三卡四卡在线观看-中日韩精品卡一卡二卡3卡-制服丝袜中文在线-制服丝袜在线观看 | 自拍偷拍另类-自拍偷拍国内-自拍偷拍国产-自拍偷拍第6页-自拍偷拍第4页-自拍偷拍第3页 | 色综合天天综合网国产国产人-色综合天天综合网国产成人网-色综合天天综合网国产成人-色综合天天综合给合国产-国产成人精彩在线视频50-国产成人禁片在线观看 |