日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

工業控制系統信息安全理念與方法論
  • 作者:張曄
  • 點擊數:6827     發布時間:2014-12-23 22:54:00
  • 分享到:
本文在闡述工業控制系統信息安全產生背景的基礎上,深入剖析了工業控制系統面臨的信息安全問題,全面總結了工業控制系統信息安全理念及其解決方案。文中對工業控制系統信息安全的“四化”理念——“白名單化、層次化、邊緣化、透明化”進行了詳細詮釋;同時,結合工業控制系統信息安全防護理念,從安全加固、安全防護、安全監控、安全運維四個維度提出了工業控制系統信息安全解決方案。
關鍵詞:

    1 工業控制系統信息安全產生的背景工業控制系統在發展的過程中,經歷了三個方面的演進。

    第一方面的演進,即工業控制系統技術由專用性向通用性演進:工控系統伴隨著IT技術的發展而發展,且大量采用IT通用軟硬件,如PC、操作系統、數據庫系統、以太網、TCP/IP協議等;

    第二方面的演進,即工業控制系統由封閉性向開放性演進:互聯網、物聯網技術的發展,工業化與信息化工業控制系統信息安全理念與方法論的深度融合,使工控系統不再是一個獨立的系統,由封閉性向開放性演進。

    第三方面的演進,即工業控制系統由硬系統向軟系統演進:工業控制系統由機械化、電氣化、電子化、軟件智能化方向不斷演進。即工業控制系統不斷地由硬系統向軟系統演進。

    總之,工業控制系統在不斷的發展過程中,打破了專用性、封閉性、硬系統,不斷向信息化、智能化方向演進。由此把信息系統的安全問題延伸到了工業控制系統當中,并且由于客體的重要性和脆弱性,使得信息系統安全問題在工業控制系統中進一步放大。

    啟明星辰作為國內資深的信息系統安全公司,具有先進的信息系統安全理念和最佳的安全實踐。啟明星辰從2010著手研究工業控制系統信息安全問題,定位了“工業控制系統安全是IT系統安全的延伸,但又具有自身顯著的特點”論點,提出了工業控制系統信息安全“四化”理念和整體解決方案,力求為國家工業控制系統信息安全做出自己的貢獻。

    2 工業控制系統面臨的風險

    工業控制系統技術上和管理上的脆弱性,加上來自于不同威脅源帶來的威脅,給工業控制系統從不同途徑帶來了不同的風險。

    2.1 工業控制系統技術上的脆弱性

    首先,工業控制系統從機械化、電氣化、電子化、軟件智能化逐步發展而來,在設計的過程中專注于系統的可用性問題,對工業控制系統的安全性考慮不足,給現代智能化工業控制系統安全性帶來了先天不足。其次,考慮到工業控制系統兼容性的問題,工業控制系統也無法及時安裝系統補丁,無法有效使用殺毒軟件。再次,工控系統的信息安全防護落后于IT系統,使得IT系統的安全問題延伸到工控系統,并得以放大。最后,隨著工業以太網技術的發展,實現了以太網從管理網到生產網一網到底,使入侵行為在邏輯上暢通無阻,把脆弱的工控系統暴露無遺。

    總之,工業控制系統先天信息安全技術措施的不足,和后天信息安全技術措施的滯后,導致工控系統相當脆弱。

    2.2 工業控制系統管理上的脆弱性

    工業控制系統信息安全不僅是一個技術問題,更是一個管理問題,需要完善的工業控制系統信息安全政策、標準、制度和安全意識來支撐。IT系統經過多年的發展,已經具備完善的安全管理體系。工業控制系統管理可以借鑒IT系統信息安全管理體系,結合自身的特點,建立工業控制系統信息安全管理體系。

    工控系統的信息安全管理,與IT安全管理有許多不同,易用性是工控系統信息安全管理考慮的第一要素。相對信息系統用戶來說,工控系統用戶信息安全意識更加薄弱。急需通過多種途徑,如培訓、制度、績效考核等來提升工控系統用戶的信息安全意識。

    2.3 工業控制系統的威脅源

    工業控制系統面臨的威脅多種多樣,但可以根據其屬性,劃分為內部威脅、外部威脅、可用性威脅,由于可用性在工業控制系統中的重要性,所以把可用性威脅也作為一種重要的威脅。從表1可以看出,內部威脅是工控系統面臨的主要威脅。當然,因不同的行業、不同的生產企業,威脅源造成的風險等級會有比較大的差異。

    2.4 工業控制系統風險引入的途徑

    工業控制系統風險引入的途徑,大致可以分為以下幾種:(1)來自互聯網入侵者的攻擊,這種攻擊如果對工業控制系統造成影響,對于攻擊者來說,后果很嚴重,一般攻擊者對工業控制系統的惡意攻擊慎之又慎;(2)來自企業內部有意或無意的攻擊;(3)遠程網絡劫持攻擊;(4)現場操作人員誤操作或惡意操作;(5)現場運維人員帶來的風險;(6)遠程運維人員帶來的風險。如圖1所示。
 


    3 工業控制系統信息安全理念

    工業控制系統信息安全屬于信息系統安全與自動化控制系統的交叉學科,既是信息系統安全的延伸,又具有自身顯著的特點。因此,我們基于信息系統安全理念和最佳實踐,結合工業控制系統的特點,提出工業控制系統“四化”信息安全理念。

    3.1 工控系統信息安全理念之—“白名單化”所謂“白名單”,就是加注了標識的進程、服務、網絡訪問行為以及設備等。對于工業控制系統中的PC、服務器的進程、服務的“白名單”可以通過工控終端安全管理系統和手動優化加固來進行;對工業控制系統訪問控制“白名單”,可以通過防火墻、工業交換機、工業防火墻等進行通信白名單打造;對于工業控制系統資產“白名單”可以通過資產管理系統來識別非法設備進入工控系統。

    總之,通過為工業控制系統打造“白名單”,使工業控制系統實現系統的可信、網絡的可信。
 

    圖1 工業控制系統風險引入途徑


    3.2 工控系統信息安全理念之——層次化

    工業控制系統中不僅存在工控協議、OPC協議、網絡通信協議,而且存在著多種功能層次,如生產過程層、生產監控層、經營管理層。因此,依據工控系統的功能特點,我們提出了“三層結構,二層防護”的方案,在實現的過程中進一步細化為“分層、分域、分等級”。

    第一層的隔離防護,是經營管理層與生產監控層的隔離防護。第一層隔離防護主要完成訪問控制、惡意代碼過濾、身份鑒別以及入侵檢測與審計。

    第二層的隔離防護,是生產監控層與生產過程層之間的隔離防護。第二層防護主要完成工業協議及其指令的白名單過濾,以及工控系統異常行為檢測與審計。

    3.3 工控系統信息安全理念之——邊緣化

    從工控系統演變過程可以看到,工控系統最初是獨立的自動控制系統,但隨著信息化的發展,以及智能控制的要求,不斷地引入IT技術、互聯網技術,從而使工控系統智能化程度越來越高,這樣提高了工業生產效率,同時也引入了工業控制系統信息安全問題。因此解決生產過程層周邊的信息化安全,即進行“邊緣化”,那么工業控制系統的生產過程層也相對安全了。

    因此,工控系統信息安全,需要加強設備控制層以上監控層、業務管理層信息安全,如:SCADA、MES、ERP安全。設備控制層安全大部分由功能安全來保證。

    3.4 工控系統信息安全理念之——透明化

    工業控制系統信息安全主要的特點是要保證工控系統的“可用性”,因此,針對工控系統采取的任何安全措施,都在不影響工控系統“可用性”的前提下進行,也就是說工控系統采取的安全措施必須是“透明化”的。

    工控系統信息安全采取的技術措施、管理措施,不能夠降低系統使用者的易用性,安全措施對使用者來說是透明的。

    工控系統信息安全解決方案,不能夠降低系統的可用性,盡可能避免系統的延時(如果有延時,必須在可接受的范圍之內)。

    4 工控系統信息安全方法論

    基于工控系統信息安全防護理念,從四個維度,提出工業控制系統信息安全解決方法論。如圖2所示。

    4.1 工控系統安全防護

    工控系統安全防護的前提是進行分層、分域。一般來說,我們把工控系統進行縱向分層,橫向分域,如圖4所示。層與層之間依據其不同屬性,采取不同的防護措施;依據域的不同屬性,采取不同的防護措施。
 



圖2 工業控制系統“四化”信息安全理念

圖3 工業控制系統縱向分層、橫向分域



    4.2 工控系統安全加固

    工控系統在“分層分域”的基礎上,需要依據區域的不同屬性,賦予不同的等級加固。例如,可以對生產管理區域、生產服務器區域、經驗管理區域、管理服務器區域、MES服務器區域進行加固,甚至可以對生產過程層的PLC進行加固。

    4.3 工控系統安全監控

    針對工控系統的監控,需要進行以下三個方面的監控,即可用性監控、工控系統網絡行為監控、工控系統指令監控。

    (1)工控系統可用性監控

    工控系統可用性監控主要是監控工業交換機、操作員站、工程師站、應用服務器、數據庫、PLC的CPU、MEM、磁盤、端口流量的狀態。如圖4所示。
 



圖4 工控系統可用性監控對象



    (2)工控系統網絡行為監控

    工控系統網絡行為監控,如圖5所示,主要對異常行為、運維行為、惡意行為、異常流量、生產控制行為進行監控,以保障工控系統穩定、持續運行。
 



圖5 工控系統網絡行為監控



    (3)工控系統指令監控

    工控系統指令監控主要依據生產工藝,結合專家經驗,對工控系統指令和參數建立防危系統,以防止違規指令和超限參數的使用。如圖6所示。
 



圖6 工控系統指令監控



    4.4 工控系統安全運維

    工控系統安全運維分為兩個方面,一個方面是對工控系統現場運行維護管理,另一個方面是對工控系統動態監控與靜態防護的運行維護管理。

    (1)工控系統現場運維管理

    工控系統現場運維是工控系統風險引入的主要途徑之一,現場運維人員很容易把病毒、木馬引入脆弱的工控系統,同時,現場運維人員對工控系統數據的上傳下載管理,都處于無防護、無監控狀態。因此,要保障工控系統安全,必須加強對工控系統現場運維人員的管理。

    (2)工控系統現場動態監控與靜態防護的運維管理(如圖7所示)

    通過安全加固和安全防護的對工控系統的靜態防護,通過指令監控、可用性監控、安全事件監控,實現了對工控系統的動態監控,靜態防護與動態防護的有機結合,需要通過運維管理制度、運維管理流程、運維管理人員才能夠完成,使工控系統安全保障成為一個有機的整體。
 



圖7 工控系統現場動態監控與靜態防護的運維管理



    5 結語

    隨著全世界范圍內各領域工業控制系統信息安全事故越發頻繁的發生,人們對工業控制系統信息安全更加關注,工業控制系統信息安全問題亟待解決。本文通過對工業控制系統信息安全需求的切實分析,提出了符合工業控制系統的“四化”安全理念,并基于“四化”理念,從安全加固、安全防護、安全監控、安全運維四個維度提出了工控系統信息安全方法論。

    作者簡介

    張曄(1973-),男,本科,現就職于啟明星辰集團公司,主要研究方向為工業控制系統信息安全。發明了工業控制系統現場運維審計與管理系統,填補了國內該產品的空白;發明了動態安全保障體系模型和等級保護技術架構模型;在國內首次提出了工控系統信息安全的“四化”理念。

    摘自 工業控制系統信息安全專刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 黑人巨大精品欧美-黑人巨大精品欧美一区二区-黑人巨大精品欧美一区二区o-黑人巨大精品欧美一区二区免费-黑人巨大跨种族video-黑人巨大两根一起挤进A片 | 日本漫画母亲口工子全彩-日本漫画大全无翼乌-日本妈妈在线观看中文字幕-日本妈妈xxxx-操他射他影院-操老太太的逼 | 老司机亚洲精品影院-老司机午夜在线视频-老司机午夜影院-老司机午夜网站-亚洲国产精品热久久2022-亚洲国产精品毛片∧v卡在线 | 精品国产亚一区二区三区,91久久精品国产一区二区,久久精品国产国产精品四凭,91午夜精品亚洲一区二区三区,精品在线看,国产视频资源在线观看 | 久久久久久一级毛片免费野外-久久久久久一级毛片免费无遮挡-久久久久久亚洲精品影院-久久久久久亚洲精品不卡-午夜久久精品-午夜精品在线视频 | 久久99精品久久久久久噜噜噜-久久99精品久久久久久噜噜丰满-久久99精品久久久久久噜噜-久久99精品久久久久久久野外-午夜精品人妻无码一区二区三区-午夜精品免费 欧美日韩在线成人免费-欧美日韩在线成人看片a-欧美日韩在线不卡-欧美日韩在线播放-自拍偷拍三级-自拍偷拍欧美亚洲 | 日皮影院,一区二区三区高清不卡,国产日韩欧美中文字幕,日韩亚洲欧美一区二区三区,国产三级91,国产精品hd免费观看 | 亚洲黄色网页-亚洲黄色三级视频-亚洲黄色片免费看-亚洲黄色免费在线观看-国产中文字幕免费观看-国产中文字幕乱码一区 | 人人澡人人爽人人精品-人人澡人人擦人人免费-人人在线碰碰视频免费-人人听力网mp3下载-俺也去最新地址-俺来也俺去也视频久久 | 日本在线一区二区三区-日本中出视频-日本中文不卡-日本中文视频-日本中文在线-日本中文在线播放 国产欧美日韩精品一区二区三区-国产欧美日韩精品一区二-国产欧美日韩精品高清二区综合区-国产欧美日韩精品第三区-天天舔天天操天天干-天天添天天干 | 久久道-久久大香伊蕉在人线国产昨爱-久久大香香蕉国产免费网站-久久大-天天做天天爽天天谢-天天做天天射 | 人人狠狠综合久久亚洲,超大乳首授乳一区二区,五月天视频网,久久综合成人网,久草视频免费播放,漂亮的保姆4-bd国语在线观看 | 99久久中文字幕,五月天激激婷婷大综合丁香,欧美老女人性视频,精品午夜一区二区三区在线观看,99成人免费视频,2020国产精品永久在线观看 | 久久久久久99精品-久久久久久99-久久久久久91香蕉国产-久久久久久91精品色婷婷-中国一级片免费看-中国一级毛片国产高清 | 99riav视频-99riav视频国产在线看-99ri精品视频在线观看播放-99ri在线-99rv精品视频在线播放-99r视频里面只有精品 | 性色做爰片在线观看WW-性夜影院午夜看片-性一交一乱一A片-性一交一乱一A片WWW-性一交一乱一交A片久久-性一交一乱一交A片久久四色 | 91精品久久久久久久久无码变态-91精品久久久久久久久中文字幕-91精品久久久久久久蜜臀-91精品久久久久久久青草-91精品久久久久久中文字幕-91精品久久久久久综合五月天 | 黑人巨大精品欧美-黑人巨大精品欧美一区二区-黑人巨大精品欧美一区二区o-黑人巨大精品欧美一区二区免费-黑人巨大跨种族video-黑人巨大两根一起挤进A片 | 欧美日韩亚洲一区二区三区在线观看-欧美日韩亚洲第一区在线-欧美日韩亚洲成人-欧美日韩午夜群交多人轮换-bbwvideos欧美老妇-bbwvideoa欧美老妇 | 国产精品无码2021在线观看-国产精品污-国产精品网站在线进入-国产精品网站在线观看-四虎免费久久影院-四虎毛片 | 成人av免费视频在线观看-成人av鲁丝片一区二区免费-成人av精品一区二区三区四区-成人aⅴ综合视频国产-成人aⅴ片-成年网站免费观看精品少妇人妻av一区二区三区 | 国产日屄视频播放-国产日本中文久久-国产日本在线观看网址-国产日本在线观看播放-国产日本在线播放-国产日本亚洲一区二区三区 | 欧美黑寡妇香蕉视频-欧美国产一区视频在线观看-欧美国产一区二区三区-欧美国产一区二区-国产成人精品第一区二区-国产成人精品2021欧美日韩 | 91精品在线播放视频大全在线观看-91精品在线国产一区-91精品在线视频观看-91精品中文字幕-91精品专区-91精品专区国产盗摄 | 国产日韩精品欧美一区-国产日韩高清一区二区三区-国产日韩不卡免费精品视频-国产日产欧美精品一区二区三区-午夜国产精品免费观看-午夜国产精品理论片久久影院 | 国产夜色福利院在线观看免费-国产夜趣福利免费视频-国产野花视频天堂视频免费-国产亚洲综合一区二区在线-日韩精品在线观看免费-日韩精品在线电影 | 中文有码中文字幕免费视频-中文有码视频-中文伊人-中文一区在线观看-欧美性综合-欧美性在线视频 99re在线精品99re8热视频-99re在线精品-99re在线观看视频-99re在线观看-99re在线播放视频-99re在线 | 国产日屄视频播放-国产日本中文久久-国产日本在线观看网址-国产日本在线观看播放-国产日本在线播放-国产日本亚洲一区二区三区 | 又大又粗好舒服好爽视频-又大又白g奶-又粗又长又爽又大硬又黄-又粗又长又黄又爽视频-久久久久中文-久久久久这里只有精品 | 欧美在线日韩-欧美在线区-欧美在线看欧美视频免费网站-欧美在线精品一区二区在线观看-www..com黄-vr专区日韩精品中文字幕 | 国产三级高清午夜羞羞视频-国产三级高清在线观看-国产三级观看久久-国产三级国产av品爱网-国产三级国产精品-国产三级国产精品国产国在线观看 | 欧美日韩 国产区 在线观看-欧美日操-欧美日本综合一区二区三区-欧美日本中文字幕-欧美日本中文-欧美日本在线一区二区三区 | 国产 在线 | 日韩,精品一区二区三区的国产在线观看,亚洲国产精品日韩在线,国产视频在,青青国产成人久久91网站站,国内精品视频免费观看 | 亚洲乱伦熟女在线-亚洲精品国自产在线-亚州女人69内射少妇-亚州巨乳成人片-亚州激情视频-亚瑟在线中文影院 | 国产成人无码影视-国产成人无码专区-国产成人无码综合-国产成人无码综合亚洲日韩-国产成人无码综合亚洲日韩榴莲-国产成人无套精品在线观看 | 亚洲精品高清国产一久久,免费观看国产,国产欧美日韩精品在钱,国产在线观看入口,国产日产欧美精品一区二区三区,国产一级在线观看 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 亚洲精品在线免费观看,在线日韩欧美,午夜高清在线观看免费完整版,亚洲综合久久久,久久一区二区三区免费,日韩小视频在线 | 九九国产在线视频-九九国产在线观看-九九国产在线-九九国产视频-亚洲夜色夜色综合网站-亚洲羞羞视频 | 国产欧美日韩中文久久-国产欧美日韩在线一区二区不卡-国产欧美日韩在线人成aaaa-国产欧美日韩在线观看一区二区三区-婷婷国产天堂久久综合五月-婷婷99视频精品全部在线观看 | 97视频久久久-97视频在线观看播放-97视频制服无码-97丨九色丨国产人妻熟女-97无码欧美熟妇人妻蜜-97无码欧美熟妇人妻蜜桃天美 | 中国一级特黄毛片-中国一级毛片在线观看-中国一级毛片特级毛片-中国一级毛片视频-客厅也啪啪厨房也啪啪女-客厅沙发与子对白在线观看 |