日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

工業互聯網場景下數控機床網絡安全威脅與防護
  • 作者:董悅,王吉,李藝
  • 點擊數:3453     發布時間:2022-10-24 00:54:23
  • 分享到:
數控機床作為制造業的“工作母機”,是工業領域生產加工的關鍵設備,數控機床本身的安全性以及在應用過程中的安全防護能力直接影響工業生產和業務。隨著工業互聯網的快速發展,數控機床聯網運行已成為趨勢,如何保證數控機床聯網運行的網絡與數據安全逐漸成為制約工業互聯網發展的關鍵問題之一。本文首先介紹了數控機床在工業互聯網的環境下存在的安全風險,并針對存在的安全風險提出安全防護實施思路,最后,從標準、技術研究、評估評測等方面提出數控機床網絡安全未來的工作方向。

★中國信息通信研究院,工業互聯網安全技術試驗與測評工業和信息化部重點實驗室董悅,王吉,李藝

1 引言

數控機床是工業領域生產加工的關鍵設備,廣泛應用于航空航天、車輛制造、船舶制造等關系國防、經濟、社會安全的關鍵行業[1]。隨著智能制造的深度推進和工業互聯網的發展,單點通信數控機床控制方式逐漸被淘汰,如今數控機床多數采用的分布式數控系統,可以使用一臺計算機對多臺數控機床實現數字控制,并且能夠執行計劃調度、程序分配、遠程監控和控制管理等功能。制造行業分布式數控系統逐步從封閉走向開放,數控機床聯網運行已成為趨勢,數控系統本身存在不可控的漏洞、后門等安全隱患。同時,針對工業控制系統的網絡安全攻擊事件持續發生,數控系統一旦遭到破壞,將會導致數控機床乃至整個生產線停機,造成企業重大損失。亟需開展數控機床安全防護技術研究,建立數控設備網絡安全防護體系,提升我國數控機床網絡安全防護供給側能力,為保障國家網絡安全、護航新基建夯實產業基礎。

2 數控機床網絡安全風險分析

隨著工業互聯網的發展,數控網絡安全防護成為數控領域網絡化、智能化發展的關鍵問題。數控加工設備聯網進程的加快導致了傳統信息網絡的各種黑客攻擊和惡意代碼等安全威脅快速進入到數控網絡,一旦被不法分子利用,后果極為嚴重。然而我國數控網絡安全防護體系建設相對于數控網絡的快速發展存在明顯滯后,工業企業沒有充分考慮數控網絡與其它網絡互聯互通帶來的網絡安全風險,相關標準體系建設也幾乎為空白,缺乏必要的安全防護措施。

典型數控機床網絡結構如圖1所示,原本封閉可信的數控機床生產網絡接入企業管理網和互聯網后網絡安全風險增加,機床設備本身可能存在系統設計漏洞和后門,數控協議及網絡傳輸安全風險導致加工代碼被非法獲取,存在機床遠程運維不可控等安全威脅。

image.png 

圖1典型數控機床網絡結構及安全風險

(1)數控機床系統設計漏洞和預留后門存在安全隱患

由于運行在數控機床計算機中的工控軟件與其操作系統存在兼容性問題,數控機床計算機一般采用專用系統或經精簡的windows系統[3]。一方面,目前國內使用的主流數控設備,其核心系統大部分是國外廠家產品,國外廠家的核心技術不向我國公開,復雜的數控系統所包含的軟件代碼量級巨大,其中可能存在系統設計漏洞和預留后門等安全隱患[2]。另一方面,部分數控終端所采用的系統版本較為老舊,計算機操作系統平臺缺少補丁,導致系統發現漏洞后難以進行修復,極有可能存在遠程代碼執行漏洞或拒絕服務漏洞,從而使攻擊者完全控制數控終端或使其宕機,在這種情況下,輕則嚴重影響工廠生產,重則對終端造成不可恢復的破壞。

(2)數控協議及傳輸鏈路存在安全風險,導致數據泄露

數控DNC(Distributed Numerical Control,分布式數控)網絡采用TCP/IP協議將原獨立運行的數控機床組成數控機床網絡,在數控機床無線通訊中是比較常見的是工業Wi-Fi。一方面,無線接入方式避免了有線接入物理環境限制和鋪設線路的成本,但在網絡安全層面上相較于有線網絡更具風險性,無線Wi-Fi易發生會話劫持數據泄露的風險,利用對無線信號的監聽竊取傳輸數據,通過偽造指令或者數據攔截進行惡意攻擊。另一方面,多數數控機床控制系統使用明文方式傳輸和管理加工代碼,這樣容易導致未加密的加工代碼被非法獲取,并通過專用軟件對加工物品進行還原,導致制造數據泄密。

(3)對移動存儲介質及數控機床串口缺乏技術管控,存在網絡入侵安全風險

一般數控設備中的控制系統計算機,無法安裝使用終端行為控制軟件,對外來的移動存儲介質及數據傳輸介質的使用進行監控。一方面,在數控機床網絡中隨意接入U盤、移動硬盤、光盤等移動存儲介質,對網絡中的關鍵生產數據任意訪問和操作,導致機密生產數據的泄露。另一方面,對于車間里沒有安全防范機制的終端,可以通過網口、串口及USB口等傳輸NC(Numerical Control,數字控制)程序及其他數據到數控機床內,同時終端也會通過網絡接口上傳一些數據到DNC服務器,無技術監管手段,管理難度大,如果在終端上傳不安全的數據到DNC服務器也會危及其他設備安全。

(4)用戶身份認證能力不足,數控機床遠程監測和維護存在風險

對于數控系統的遠程監測和安全運維,運維人員通過采集數控系統中的溫度、振動、轉速等數據,對數控機床的運動軸、刀具等進行故障預測性分析,對可能發生的故障提出預警信號,在此過程中存在維護人員身份仿冒以及系統賬號濫用風險。一方面,機床設備進行基礎數據采集及上報時,如果通信雙方沒有進行身份認證,可能會因為身份假冒出現數據泄露等安全問題。另一方面,數控設備的升級維護嚴重依賴生產和供應廠商,很多設備允許通過網絡遠程控制,系統缺少用戶身份認證和訪問控制等安全機制,設備的升級維護過程行為不可控,存在巨大的安全風險。

(5)網絡邊界擴大導致網絡入侵安全風險

隨著工業互聯網的不斷發展使得原本獨立封閉的數控生產網絡接入企業管理網和互聯網,網絡安全風險向數控系統滲透。一方面,數控網絡中的主機易成為網絡入侵的主要攻擊點,傳統IT行業的殺毒軟件并不適用數控網絡主機的安全防護,或者會嚴重影響企業的生產效率,數控系統通常不安裝殺毒軟件,為病毒蔓延提供了入口。另一方面,對數控機床進行遠程監控的工程師站和遠程的PLC站之間是通過互聯網進行連接的,攻擊者可利用邊緣終端設備漏洞作為跳板對數控系統實施入侵或發起大規模網絡攻擊。

3 數控機床網絡安全防護實施

(1)開展數控機床網絡安全基線管理

根據生產環境場景建立數控機床網絡安全基線。一方面,明確數控機床網絡安全基線具體內容,建立安全基線更新機制。企業梳理自身數控機床應用場景及技術特點,根據安全基線實施安全防護,包括消除弱密碼、安全配置加固、去除不必要的介質接口等。另一方面,開展數控機床網絡安全風險評估和漏洞管理。定期對數控機床網絡架構、管理主機、控制協議等開展全方位安全評估,發現安全風險隱患,一旦發現安全漏洞,及時選擇安全補丁或升級組件。

(2)加強數控系統網絡邊界防護

分析數控系統網絡的組網特點,根據IEC62443-3-3等標準中的網絡區域劃分原則,將數控網絡劃分為合理安全區域,采用分層分域,縱深防御的策略進行網絡安全防護。一方面,對企業信息系統與DNC系統進行分層、分域,建立安全緩沖區,生產網絡與管理網絡、研發網絡連接采用網閘、光閘進行強隔離;生產網絡進行內部的分區分域,區域間應采用工業防火墻實現邏輯隔離,并建立白名單,實現基于白名單的訪問控制。另一方面,采用數據防泄漏、深度協議數據包解析等邊界安全防護技術針對數據采集和交換過程中的數據泄露、病毒入侵以及異常行為進行告警,并對各類安全威脅進行監控,從而為數控網絡提供全方位的監測、過濾、報警和阻斷能力。

(3)加強數控主機安全防護

通過安裝工業主機端點側安全監測、防護軟件,對數控主機進行有效防護,包括操作系統加固、病毒防護、惡意行為監測等。一方面,針對數控網絡中DNC、MES(Manufacturing Execution Systems,制造執行系統)、PDM(Product Data Management,產品數據管理)、CAM(Computer Aided Manufacturing,計算機輔助制造)、CAPP(Computer Aided Process Planning,計算機輔助工藝過程設計)等服務器及終端主機部署安全防護軟件,從端點測加強針對勒索病毒等安全防護,防止病毒傳播、對惡意代碼進行有效的消除。另一方面,通過對數控主機文件、目錄、進程、注冊表和服務的強制訪問控制,采用“三權分立”的管理機制,有效制約和分散原有系統管理員的權限,并結合文件和服務的完整性檢測、防緩沖區溢出等功能,將普通操作系統透明提升為安全操作系統,增強數控主機的安全性。

(4)完善數控網絡資產管理和安全監測審計

建設數控網絡資產管理機制,開展安全監測和審計,及時發現異常資產及網絡安全威脅。一是梳理數控機床生產環境的網絡資產,建立資產臺賬,定期探測梳理資產現狀及數據流轉和處理節點,識別和發現異常資產,對未知設備接入等異常行為及時發現并處置。二是采用入侵檢測、全流量檢測、安全審計等方式監測數控機床生產環境,發現惡意行為和惡意代碼,對數控機床生產環境行為進行審計,協助事后分析取證溯源。三是通過態勢感知等技術手段,匯集流量側、端點側、日志側等數據,進行關聯分析和深度安全監測、研判和應急響應,并實現數控機床網絡安全集中管理。

(5)實現數控機床內生安全及增強防護

面對數控機床聯網開放、互通互聯可能帶來的安全威脅,可以通過可信計算技術實現數控機床的內生安全及增強防護[4]。一方面,數控機床在主機層面支持“硬件級部件(安全芯片或安全固件)作為系統信任根,建立從系統到應用的信任鏈,實現從設備加電到應用加載過程的安全啟動和運行,從根本上解決工業互聯網可信、可控、可靠等方面的問題。另一方面,在系統運行過程中,實時監視數控系統內關鍵進程、模塊、可執行代碼、關鍵數據結構等,對進程的資源訪問行為進行實時度量和控制,依據動態的可信性對發生變化的度量對象依據策略采取報警、終止運行、更新度量預期值等措施,從而確保數控系統運行狀態的可信。

4 數控機床網絡安全發展建議

近年來,數控機床聯網運行已成為趨勢,同時也暴露出很多安全問題。基于所梳理的數控機床安全現狀與安全風險,我們對數控機床安全發展提出如下建議:

(1)推進數控機床相關安全標準規范制定

目前針對數控機床網絡安全標準和技術規范儲備不足,需推動出臺數控機床相關網絡安全防護要求、安全評估評測規范、密碼應用等相關安全標準規范。一方面,面向數控機床邊界防護、入侵防范、安全審計等安全需求,制定亟需數控機床內生安全及評估測試等行業標準和企業標準,強化數控機床在設計、開發、實施、運行維護等全生命周期過程的網絡安全規范要求,為企業產品安全開發、第三方機構測試認證、設備部署運行提供可參考的依據。另一方面,研制數控系統密碼應用技術要求及測評要求等標準,規范和評估數控系統密碼應用的設計、實現和使用;鼓勵安全設備制造商積極參與標準研制與貫標試點工作,以標準規范指導數控機床網絡安全防護部署。

(2)提升數控機床網絡安全綜合技術防護能力

數控機床作為工業控制系統的重要組成部分,網絡安全防護依然依賴傳統“外掛式”安全措施,需產業各方加強數控機床安全技術研究,提升網絡安全綜合防護能力。一方面,建立數控機床多重安全防護的縱深防御體系框架,采取事前身份認證、加密、預警、漏掃、評估機制,事中防御攻擊機制,事后審計、追溯等,以提升數控系統的整體安全。另一方面,加強數控機床內生安全能力建設,通過自主可控加可信計算的總體思路,用主動免疫的思想對網絡空間尤其是數控機床等設施領域的安全防護思路進行研究和探索,基于國產密碼算法構建內生安全能力。

(3)開展數控機床網絡安全評估評測

目前,數控設備的遠程維護需要通過互聯網進行,存在的漏洞容易被攻擊者利用進行惡意攻擊,導致數控設備直接面臨互聯網中的安全風險。應建立數控機床網絡安全評估評測體系,開展數控機床網絡安全評估評測。一方面,圍繞數控機床系統/固件安全、網絡安全、應用安全、數據安全、接入安全等要求,建立數控機床網絡安全測試評估體系,建立安全能力評估模型。另一方面,針對數控機床抗滲透能力、惡意代碼防范、抗DDoS能力、漏洞隱患情況等漏洞隱患防護能力等進行安全能力分析研究和攻擊防護測試,推動數控機床安全檢測認證和設備能力提升。

(4)推動數控機床相關安全產品應用及市場發展

目前國內使用的主流數控設備,其核心系統大部分是國外廠家產品,特別是高端CNC數控機床控制系統和DNC數控整體聯網解決方案。因此,應加快對數控機床核心關鍵技術攻關,推動相關安全產品和服務的開發應用。一方面,鼓勵國內重點企業、科研機構、高校等加強合作,推動研制具備訪問控制、數據安全防護、病毒防護與分析、NC文件語義分析與審計、鏈路加密、智能預警等能力的數控機床安全增強防護設備。另一方面,圍繞數控機床安全產品的功能、性能及安全性等設計安全認證級別,開展數控機床相關安全產品及服務分類分級管理,為不同部門、行業企業提供安全級別選擇,遴選達標安全產品目錄清單,推動數控機床安全產品市場發展。

作者簡介:

董悅 (1992-),女,遼寧錦州人,工程師,博士,現就職于中國信息通信研究院,從事工業互聯網安全、車聯網安全等方面研究工作。

王吉 (1993-),男,北京人,助理工程師,學士,現就職于中國信息通信研究院,主要從事工業互聯網安全、設備安全等方面的研究工作。

李藝 (1988-),男,山東濰坊人,高級工程師,博士,現就職于中國信息通信研究院,從事工業互聯網安全、車聯網安全等方面研究工作。

參考文獻:

[1]鐘誠,李凱斌,孟曦.智能制造聯網數控加工系統的網絡安全威脅與防護[J].自動化博覽,2018,35(S2):44-49.

[2]尚文利,佟國毓,尹隆,陳春雨.數控系統信息安全現狀與技術發展趨勢[J].自動化博覽,2019(06):50-53.

[3]張霞.企業數控機床DNC系統構建及安全防護的研究[D].哈爾濱:哈爾濱工業大學,2015.

[4]劉杰,汪京培,李丹,云雷,陳晶晶.數控機床自動化網絡信息安全綜合防護方案[J].組合機床與自動化加工技術,2016(03):82-85,89.

摘自《自動化博覽》2022年9月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 四色草视频-四散的尘埃在线观看-四库国产精品成人-四虎最新网址入口-国产精品一区二区三区四区五区-国产精品一区二区三区四区 | 美女三级毛片-美女牲交视频一级毛片无遮挡-美女视频大全视频a免费九-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费-美女视频秀色福利视频 | 国产福利自产拍在线观看-国产福利资源网在线观看-国产福利资源-国产福利专区精品视频-双性少爷受糙汉攻h-双性肉文高h | 欧美在线一,91成人爽a毛片一区二区,在线播放国产精品,亚洲欧美日韩高清,zozozo欧美人禽交另类视频,久久精品无码一区二区日韩av | 日本b站一卡二不卡三卡四卡-日本a在线天堂-人与动性行为高清在线播放-人体自拍亚洲综合图区-avav456-avaiai114 | 亚洲精品在线免费观看,在线日韩欧美,午夜高清在线观看免费完整版,亚洲综合久久久,久久一区二区三区免费,日韩小视频在线 | 天天躁日日躁狠狠躁AV麻豆-天天躁人人躁人人躁狂躁-天天澡夜夜澡人人澡-天天影视香色欲综合网-国产成人女人在线视频观看-国产成人女人视频在线观看 | 久久久久久99精品-久久久久久99-久久久久久91香蕉国产-久久久久久91精品色婷婷-中国一级片免费看-中国一级毛片国产高清 | 色综合天天综合网国产国产人-色综合天天综合网国产成人网-色综合天天综合网国产成人-色综合天天综合给合国产-国产成人精彩在线视频50-国产成人禁片在线观看 | 色视频高清在线观看-色视频播放-色社区-色涩网站在线观看-色涩色-色色综合 | 日韩a级片-日韩a级片视频-日韩a级片在线观看-日韩a级一片-日韩a级一片在线观看-日韩a级在线 | 亚洲精品高清国产一久久,免费观看国产,国产欧美日韩精品在钱,国产在线观看入口,国产日产欧美精品一区二区三区,国产一级在线观看 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 日本xxxxx18护士xxx-日本xxxxwwww-日本xxxx1819黑人-日本xxxbbb0oo-国产精品免费看久久久-国产精品免费久久久免费 | 国产一卡2卡3卡四卡精品网站-国产一久久香蕉国产线看观看-国产一进一出视频网站-国产一级在线现免费观看-亚洲高清国产拍精品影院-亚洲高清二区 | 暧暧免费视频,国产成人+亚洲欧洲,国产成人免费视频精品一区二区,久久精品国产亚洲精品2020,久久伊人一区二区三区四区,欧美嫩交 | 欧美视频综合-欧美视频中文字幕-欧美视频在线观在线看-欧美视频在线观看网站-直接观看黄网站免费视频-正在播放久久 | 尤物tv-呦导航福利精品-永久在线视频-永久在线免费-欧美精品在线看-欧美精品在线观看视频 | 竹菊影视一区二区三区-竹菊一区二区-竹菊一区-重口味调教-另类小说h-另类小说 成 人 色综合 | 欧美日韩亚洲无线码在线观看,国产成人亚洲综合91精品555,欧美成人国产,国产成人青青热久免费精品,亚洲欧美日韩色图,国产三级网站在线观看 | 国产久操视频-国产久草视频-国产久热精品-国产久热香蕉在线观看-青青青青娱乐-青青青青在线成人视99 | 中文字幕在线观看网址-中文字幕在线观看网站-中文字幕在线观看国产-中文字幕在线观看-开心片色99xxxx-开心久久激情 | 激情文学综合,美女视频在线观看网站,丁香综合五月,色在线国产,久久亚洲国产欧洲精品一,五月婷婷丁香 | jizzjizz在线-jizzxxxx18国产高清-jizzxxxx18中国-jizzxxxx18中国农村-欧美高清一区-欧美高清一区二区 | 尤物网站在线-尤物网站永久在线观看-尤物网在线观看-尤物天堂-久久久久久久亚洲精品一区-久久久久久久亚洲精品 | 极品美女在线观看国产一区-极品嫩模一区二区三区-极品人妻被黑人中出-极品少妇xxxxⅹ另类-极品少妇xxxx精品少妇-极品少妇XXXX精品少妇偷拍 | 麻豆蜜桃色精品电影网在线高清-麻豆蜜臀国产精品无码视频电影无删减在线观看-麻豆免费版-麻豆免费观看高清完整视频-麻豆免费看-麻豆免费网站 | 国产免费看-国产免费久久精品久久久-国产免费久久精品99-国产免费久久精品44-天天干天天天天-天天干天天爽天天射 | 欧美日日射-欧美日视频-欧美日穴-欧美日一级-草久久免费视频-草久伊人 | 国产一级免费-国产一级毛片网站-国产一级毛片潘金莲的奶头-国产一级毛片大陆-日本中文字幕免费-日本中文字幕高清 | 亚洲精品国产免费-亚洲精品国产理论电影网-亚洲精品国产精品国自产网站-亚洲精品国产第1页-韩国电影一区二区-韩国电影一区 | 免费看a级-免费看a级毛片-免费看a网站-免费看h的网站-97久久久久-97久久人人 | 2021国产精品视频一区-2021国产精品一区二区在线-2021国产精品自产拍在线-2021国产精品自产拍在线观看-2021国产精品自在拍在线播放-2021国产麻豆剧 | 日操夜操天天操-午夜日日日日日日日日日-亚洲欧洲精品无视频一区二区三区四-国产成人精品无码-婷婷福利综合网-日逼影视 | 国产精品盗摄一区二区在线-国产精品盗摄在线观看-国产精品对白刺激久久久-国产精品对白刺激音频在线观看-国产精品对白交换-国产精品对白交换绿帽视频 | 毛片黄色视频-毛片黄色片-毛片黄-毛片国产-亚洲剧场午夜在线观看-亚洲久操 | 国产福利在线视频尤物tv-国产福利在线看-国产福利在线高清导航大全-国产福利在线-国产福利影视-国产福利一区二区麻豆 | 日本3p视频-忍住波多野10分钟就可以中出-热门电影在线观看-全免费a级毛片免费看视频免-三妻四妾韩国电影 | 天美传媒影视mv-天美传媒视频原创在线观看-天美传媒免费-天美传媒麻豆自制剧-国产精品线在线精品国语-国产精品线在线精品 | 婷婷五色,五月天激情婷婷大综合,亚洲综合久久久久久中文字幕,国产ww久久久久久久久久,婷婷综合缴情亚洲五月伊,欧美日韩不卡在线 九九香蕉-九九线精品视频-九九五月天-九九天天影视-天天干b-天天干2018 | 波多野结衣在线中文-波多野结衣在线影视免费观看-波多野结衣在线影视-波多野结衣在线一区二区-波多野结衣在线一区-波多野结衣在线网址 | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 |