日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

等保2.0下工業控制系統安全防護
  • 作者:安成飛
  • 點擊數:2865     發布時間:2019-11-14 14:45:00
  • 分享到:
本文通過介紹《GBT22239-2019信息安全技術網絡安全等級保護基本要求》(簡稱等保2.0)中工業控制系統安全的要求,提出了基于等保2.0要求的工業控制系統安全防護方案。
關鍵詞:

摘要:本文通過介紹《GBT22239-2019信息安全技術網絡安全等級保護基本要求》(簡稱等保2.0)中工業控制系統安全的要求,提出了基于等保2.0要求的工業控制系統安全防護方案。

關鍵詞:工業控制系統;工業控制系統安全;等級保護

Abstract: In this paper, by introducing the "GBT22239-2019 Information Security Technology — Baseline for classified protection of cybersecurity" (classified protection of cybersecurity 2.0) industrial control system security requirements, the industrial control system security protection scheme based on classified protection of cybersecurity 2.0 requirements is proposed.

Key words: Industrial control system; Security of industrial control system;Classified protection of cybersecurity

1 引言

在“兩化”融合的行業發展需求下,現代工業控制系統的技術進步主要表現在兩大方面:信息化與工業化的深度融合,為了提高生產高效運行、生產管理效率,國內眾多行業大力推進工業控制系統自身的集成化,集中化管理。系統的互聯互通性逐步加強,工控網絡與辦公網、互聯網也存在千絲萬縷的聯系。

德國的工業4.0標準、美國的“工業互聯網”以及“先進制造業國家戰略計劃”、日本的“科技工業聯盟”、英國的“工業2050戰略”、中國“互聯網+”     “中國制造2025”等相繼出臺,對工業控制系統的通用性與開放性提出了更高的要求。未來工業控制系統將會有一個長足發展,工業趨向于自動化、智能化,系統之間的互聯互通也更加緊密,面臨的安全威脅也會越來越多。

據權威工業安全事件信息庫RISI統計,截止到2018年10月,全球已發生800余起針對工業控制系統的攻擊事件。分析工業控制系統正在面臨前所未有的信息安全威脅,具體包括:

(1)由于病毒、惡意軟件等導致的工廠停產;

(2)工業制造的核心數據、配方被竊取;

(3)制造工廠及其關鍵工控生產流程被破壞;

(4)惡意操縱工控數據或應用軟件;

(5)對工控系統功能未經授權的訪問等。

由于長期缺乏安全需求的推動,對(采用 TCP/IP等通用技術的)網絡環境下廣泛存在的安全威脅缺乏充分認識,現有的工業自動化控制系統在設計、研發中沒有充分考慮安全問題,在部署、運維中又缺乏安全意識、管理、流程、策略與相關專業技術的支撐,導致許多工業自動化控制系統中存在著諸多安全問題,一旦被無意或惡意利用就會造成各種信息安全事件。整體上看來工業控制系統安全趨勢不容樂觀,各行業工控安全建設迫在眉睫。

2 工業控制系統等級保護要求

工業控制系統(ICS)是幾種類型控制系統的總稱,包括數據采集與監視控制系統(SCADA)、集散控制系統(DCS)和其它控制系統,如在工業部門和關鍵基礎設施中經常使用的可編程邏輯控制器(PLC)。工業控制系統通常用于諸如電力、水和污水處理、石油和天然氣、化工、交通運輸、制藥、紙漿和造紙、食品和飲料以及離散制造(如汽車、航空航天和耐用品)等行業。工業控制系統主要由過程級、操作級以及各級之間和內部的通信網絡構成,對于大規模的控制系統,也包括管理級。過程級包括被控對象、現場控制設備和測量儀表等,操作級包括工程師和操作員站、人機界面和組態軟件、控制服務器等,管理級包括生產管理系統和企業資源系統等,通信網絡包括商用以太網、工業以太網、現場總線等。

根據IEC  62264-1對工業控制系統的層次模型從上到下共分為5個層級(如圖1所示),依次為企業資源層、生產管理層、過程監控層、現場控制層和現場設備層,不同層級的實時性要求不同。企業資源層主要包括ERP系統功能單元,用于為企業決策層員工提供決策運行手段;生產管理層主要包括MES系統功能單元,用于對生產過程進行管理,如制造數據管理、生產調度管理等;過程監控層主要包括監控服務器與HMI系統功能單元,用于對生產過程數據進行采集與監控,并利用HMI系統實現人機交互;現場控制層主要包括各類控制器單元,如PLC、DCS控制單元等,用于對各執行設備進行控制;現場設備層主要包括各類過程傳感設備與執行設備單元,用于對生產過程進行感知與操作。

工業控制系統構成的復雜性,組網的多樣性,以及等級保護對象劃分的靈活性,給網絡安全等級保護基本要求的使用帶來了選擇的需求。為了便于實現對不同級別的和不同形態的等級保護對象的共性化和個性化保護,等級保護要求分為安全通用要求和安全擴展要求(如圖1所示)。

83.jpg

圖1  工業控制系統各層次及等級保護要求

3 工業控制系統等級保護安全防護

3.1 安全建設基本原則

對于工控安全建設,應當以適度安全為核心,以重點保護為原則,從業務的角度出發,重點保護重要的業務系統,在方案設計中應當遵循以下的原則:

(1)適度安全

任何系統都不能做到絕對的安全,在進行工控安全等級保護規劃中,要在安全需求、安全風險和安全成本之間進行平衡和折中,過多的安全要求必將造成安全成本的迅速增加和運行的復雜性。適度安全也是等級保護建設的初衷,因此在進行等級保護設計的過程中,一方面要嚴格遵循基本要求,從物理、網絡、主機、應用、數據等層面加強防護措施,保障信息系統的機密性、完整性和可用性,另外也要從綜合成本的角度,針對系統的實際風險,提出對應的保護強度,并按照保護強度進行安全防護系統的設計和建設,從而有效控制成本。

(2)技術管理并重

工控安全問題從來就不是單純的技術問題,把防范黑客入侵和病毒感染理解為工控安全問題的全部是片面的,僅僅通過部署安全產品很難完全覆蓋所有的工控安全問題,因此必須要把技術措施和管理措施結合起來,更有效地保障信息系統的整體安全性,形成技術和管理兩個部分的建設方案。

(3)分區分域建設

對工控系統進行安全保護的有效方法就是分區分域,由于工控系統中各個資產的重要性是不同的,并且訪問特點也不盡相同,因此需要把具有相似特點的資產集合起來,進行總體防護,從而可更好地保障安全策略的有效性和一致性;另外分區分域還有助于對網絡系統進行集中管理,一旦其中某些安全區域內發生安全事件,可通過嚴格的邊界安全防護限制事件在整網蔓延。

(4)合規性

安全保護體系應當同時考慮與其他標準的符合性,在方案中的技術部分將參考《GBT25070-2019信息安全技術網絡安全等級保護安全設計技術要求》進行設計,在管理方面同時參考《GB/T 22239-2019工控安全技術信息系統安全等級保護基本要求》以及27001安全管理指南,使建成后的等級保護體系更具有廣泛的實用性。

(5)動態調整

工控安全問題不是靜態的,它總是隨著管理相關的組織策略、組織架構、信息系統和操作流程的改變而改變,因此必須要跟蹤信息系統的變化情況,調整安全保護措施。

3.2 安全防護方案

本方案按照工業控制系統的層次關系,依據《GBT22239-2019信息安全技術網絡安全等級保護基本要求》及系列標準要求,在整體方案設計上,重點協助客戶建立感知預警、主動防護、全面監測、應急處置的動態保障體系,打造“一個中心(安全管理中心)、三重防御(安全計算環境、安全區域邊界、安全通訊網絡)”的安全防護體系,總體的部署方案如圖2所示。

84.jpg

圖2  工業控制系統各層次安全防護方案

3.2.1 安全通訊網絡實現

工業控制系統安全通訊網絡主要從現場總線網絡數據傳輸完整性保護、現場總線網絡數據傳輸保密性保護、無線網絡數據傳輸完整性保護、無線網絡數據傳輸保密性保護、工控網絡實時響應要求、通訊網絡異常監測、無線網絡攻擊防護等方面進行考慮設計,阻止惡意或入侵行為。

產品部署如下:

(1)在生產管理層(Level3)與企業資源層(Level4)之間部署采用單向傳輸策略的工業防火墻,禁止辦公網對生產網的非法訪問,同時在過程監控層(Level2)的各個安全域間部署采用白名單策略工業防火墻,禁止非授權的訪問,防止惡意代碼在安全域間擴散。

(2)在互聯網和辦公網的邊界處部署下一代防火墻,禁止互聯網對辦公網的非法訪問,保障網絡架構安全。

3.2.2 安全區域邊界實現工業控制系統安全區域邊界主要從工控通訊協議過濾、工控通訊協議信息泄露防護、工控區域邊界審計等方面進行考慮設計,能夠發現違規行為、阻止非法入侵。

產品部署如下:

(1)在過程監控層(Level2)與生產管理層(Level3)邊界以及生產管理層(Level3)與企業資源層(Level4)邊界部署基于白名單策略的工業防火墻,禁止任何穿越區域邊界的E-mail、Web、Telnet、Rlogin、FTP等通用網絡服務。

(2)在互聯網和辦公網的邊界處部署下一代防火墻,配置基于應用的訪問策略,禁止互聯網對辦公網的非法訪問。

(3)在過程監控層(Level2)與生產管理層(Level3)的核心交換機上旁路部署工控安全監測審計平臺,及時發現網絡入侵行為,并對超出基線異常行為報警。

(4)在企業資源層(Level4)核心交換機上旁路部署帶有沙箱功能的APT攻擊(網絡戰)預警平臺,對新型網絡攻擊行為以及未知惡意文件、0day進行分析、記錄、報警,及時發現辦公網絡對工控生產網絡的攻擊行為。

3.2.3 安全計算環境實現

工業控制系統安全計算環境主要從工業控制身份鑒別、現場設備訪問控制、現場設備安全審計、現場設備數據完整性保護、現場設備數據保密性保護、控制過程完整性等方面進行考慮設計,防止未經授權的設備、人員進入到工控系統中造成工控系統的破壞。

產品部署如下:

(1)在關鍵主機和服務站上部署工控主機衛士,阻止一切不在白名單庫中的軟件、程序的安裝和執行。對主機基線、主機資源的訪問權限、用戶的身份鑒別等進行嚴格的管控,對外設(如U盤)進行嚴格的監控管理。

(2)在安全運維域或工控DMZ域部署工控漏洞掃描平臺,對控制設備的漏洞進行檢測評估,及時指導控制設備進行補丁更新、固件更新。

(3)在過程監控層(Level2)與生產管理層(Level3)的核心交換機上旁路部署工控安全監測審計平臺,記錄各類安全事件和信息,特別是不符合工業現場正常生產行為的事件或行為進行檢測,為事件追蹤溯源提供依據。

3.2.4 安全管理中心實現

在等保建設的第一階段,先重點實現集中的安全管理,劃分統一的安全運維區,將已建的工業防火墻、工控安全監測審計、工控主機衛士等系統進行統一管理。

在等保建設的第二階段,通過建立統一的大數據架構的安全管理中心,實現企業級安全態勢感知,新建并整合已有的安全能力,最終實現“建立統一的支撐平臺進行集中的安全管理”要求和目標。

產品部署如下:

(1)在安全運維域或工控DMZ域部署運維審計和風險控制系統對系統運維進行全面的審核身份鑒別,對運維行為進行審計、記錄、存儲和查詢。

(2)在安全運維域或工控DMZ域部署綜合日志審計平臺對分散在各個設備上的數據進行收集匯總和集中分析。明御數據庫審計與風險控制系統對數據庫的操作行為審計、記錄、存儲。

(3)在安全運維域或工控DMZ域部署工業安全管控平臺實現對安全設備或安全組件的安全策略、惡意代碼、補丁升級等統一集中管理。

(4)在安全運維域或工控DMZ域部署工業安全態勢感知平臺對安全設備、網絡設備、網絡鏈路、主機和服務器進行集中監控,對各類安全事件進行識別、報警和分析,對攻擊行為追蹤溯源等。

4 結語

工業控制系統是工業企業的大腦,應用在各行各業,特別是國家的關鍵基礎設施上,工業控制系統一旦受到破壞,其影響和損失不僅僅限于直觀的經濟損失,重則會直接影響普通民眾的日常生活甚至造成人員傷亡,更為嚴重的是會影響到國家的安全和社會的穩定。工業控制系統關乎國家安全,加強工控網絡安全是中國工業化與時俱進發展的必然要求。

作者簡介

安成飛(1981-),男,遼寧人,工程師,現就職于杭州安恒信息技術股份有限公司,主要從事工業控制系統及信息安全研究工作。

摘自《工業控制系統信息安全??ǖ诹嫞?/span>

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 尤物网站在线-尤物网站永久在线观看-尤物网在线观看-尤物天堂-久久久久久久亚洲精品一区-久久久久久久亚洲精品 | 日韩在线观看网站-日韩在线观看视频网站-日韩在线观看视频免费-日韩在线观看视频黄-日韩在线观看免费完整版视频-日韩在线观看免费 | 中国一级特黄毛片-中国一级毛片在线观看-中国一级毛片特级毛片-中国一级毛片视频-客厅也啪啪厨房也啪啪女-客厅沙发与子对白在线观看 | 成人黄色在线网站-成人黄色在线免费观看-成人黄色在线观看-成人黄色在线播放-成人黄色在线-成人黄色影视 | 国产婷婷视频-国产婷婷丁香久久综合-国产天天在线-国产天天操-小草在线免费观看视频-小草在线观看视频免费2019 | 欧美日韩一日韩一线不卡-欧美日韩一区在线观看-欧美日韩一区视频-欧美日韩一区二区综合在线视频-在线免费观看中文字幕-在线免费观看日本视频 | 亚洲黄色网页-亚洲黄色三级视频-亚洲黄色片免费看-亚洲黄色免费在线观看-国产中文字幕免费观看-国产中文字幕乱码一区 | 欧美日日操,日日爱网站,99久久久久久久,日本高清不卡免费,久久免费观看国产精品,秋霞在线观看视频一区二区三区 | 欧美一级视频精品观看-欧美一级三级-欧美一级日韩一级亚洲一级va-欧美一级日韩一级亚洲一级-中文字幕精品一区-中文字幕精品视频在线观看 | 日b视频免费看-日b视频免费-人禽性bbb视频-人禽无码做爰在线观看-人妻中文字幕无码-人妻一区日韩二区国产欧美的无码 | 91香蕉导航-91香蕉成人免费高清网站-91香蕉成人-91午夜视频-91午夜精品亚洲一区二区三区-91网址在线观看 | 亚洲人成电影青青在线播放-亚洲人成www在线播放-亚洲人成a在线网站-亚洲人av高清无码-久操久-久操-9c.lu | 免费看a级-免费看a级毛片-免费看a网站-免费看h的网站-97久久久久-97久久人人 | 欧美黄网在线-欧美黄色影院-欧美黄色影视-欧美黄色一级网站-99免费看-99免费精品视频 | 99国产精品欧美久久久久久影院,日本不卡中文字幕,国产片在线观看播放,日韩国产欧美在线观看,久久综合狠狠综合久久97色,婷婷在线影院 | a级国产精品片在线观看-a级国产乱理伦片野外-a级国产乱理伦片在线观看a-a级国产乱理片在线观看-a级国产片-a级国产视频 | 日本久色-日本久久综合视频-日本久久综合-日本久久中文字幕-日本久久一区二区-日本久久网站 | 欧美人成在线视频-欧美人成一本免费观看视频-欧美人xxxxxbbbb-欧美区在线-在线不卡免费视频-在线播放周妍希国产精品 | 日韩精品电影在线观看-日韩精品电影在线-日韩精品电影一区-日韩精品电影-国产日韩欧美综合-国产日韩欧美在线一区二区三区 | 一区二区在线视频观看-一区二区在线免费视频-一区二区在线看-一区二区在线电影-久久精品久久精品国产大片-久久精品久久精品 | 极品美女在线观看国产一区-极品嫩模一区二区三区-极品人妻被黑人中出-极品少妇xxxxⅹ另类-极品少妇xxxx精品少妇-极品少妇XXXX精品少妇偷拍 | 99这里只有精品6-99这里只有精品-99在线在线视频免费视频观看-99在线小视频-97ai蜜桃小说及图片-97ai蜜桃图片区 | 五月天六月婷婷开心激情,天使的性电影,三级韩国一区久久二区综合,五月婷婷久,九九精品在线视频,66精品综合久久久久久久 | 国产毛片高清,精品综合,日韩亚洲欧美综合,精品国产一区二区三区免费看,精品久久久久久国产牛牛app,亚洲欧美国产精品第1页 | 国产成人综合在线观看网站-国产成人综合在线-国产成人综合亚洲亚洲欧美-国产成人综合亚洲动漫在线-国产成人综合亚洲-国产成人综合网在线观看 | 天天躁日日躁狠狠躁欧美日韩,亚洲情综合五月天,久久精品国产福利,97高清国语在线看免费观看,丁香五六月婷婷,欧美视频日韩视频 | 国产成人精品一区二区视频免费-国产成人精品一区二区视频-国产成人精品一区二区三在线观看-国产成人精品一区二区三在-国产成人精品一区二区三区小说-国产成人精品一区二区三区无码 | 青青操影院-青青操网-青草资源站-青草资源视频在线高清观看-国产激情三级-国产激情久久久久影院小草 | 在线看国产,精品国产一区二区二三区在线观看,国产一区二区三区视频,美女一级毛片免费观看,日韩aa在线观看,成人精品一区二区www | 91精品国产综合久久久久-91精品国产综合久久久久久-91精品国产综合久久青草-91精品国产综合久久婷婷-91精品国产综合久久香蕉-91精品国产综合久久消防器材 | 中文国产成人精品久久下载-中文国产成人精品久久久-中文国产成人精品久久app-中文国产-99精品影视-99精品视频在线免费观看 | 中文字幕第一页亚洲-中文字幕第一页国产-中文字幕第38页永久乱码-中文字幕不卡在线观看-久久久久青草大香线综合精品-久久久久青草 | 国产偷抇久久精品A片蜜臀A-国产偷抇久久精品A片蜜臀AV-国产偷抇久久精品A片图片-国产偷窥熟妇高潮呻吟-国产凸凹视频熟女A片-国产玩弄放荡人妇系列 | 国产精品1024永久免费视频-国产精品1-国产精品 视频一区 二区三区-国产精品 色-四虎1515hhh co m-四虎1515hhcom | 亚洲成人777777-亚洲成av人在线视-亚洲成av人影片在线观看-亚洲成av人片在线观看-玖玖色资源-玖玖色在线 | 麻豆国产av国片精品有毛-麻豆国产av巨作-麻豆国产av巨作国产剧情-麻豆国产av丝袜白领传媒-麻豆国产av网站-麻豆国产av尤物网站尤物 | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 欧美日韩在线成人免费-欧美日韩在线成人看片a-欧美日韩在线不卡-欧美日韩在线播放-自拍偷拍三级-自拍偷拍欧美亚洲 | aaak7美国发布站-a v 在线视频 亚洲免费-99综合色-99在线这精品视频-国产成人综合洲欧美在线-国产成人综合在线观看网站 | 欧洲免费极品videos-欧洲美女高清一级毛片-欧洲精品欧美精品-欧洲精品不卡1卡2卡三卡四卡-中午字幕在线观看-中文字日产幕码三区的做法大全 | 日韩在线观看网站-日韩在线观看视频网站-日韩在线观看视频免费-日韩在线观看视频黄-日韩在线观看免费完整版视频-日韩在线观看免费 |