日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

《工業控制系統信息安全》??B載——工控系統信息安全治理新思路
  • 作者:張旭,向智 北京神州綠盟科技股份有限公司
  • 點擊數:3525     發布時間:2015-01-21 11:49:00
  • 分享到:
關鍵詞:

   
    摘要:隨著工業信息化進程的快速推進,信息、網絡技術在工業控制領域得到了廣泛的應用。工業控制系統逐漸打破了以往的封閉性,這使得工業控制系統必將面臨黑客入侵等傳統的信息安全威脅。本文分析了工業控制系統面臨的信息安全威脅,以及現有工業控制領域信息安全工作的進展,提出了綠盟科技應對工業控制系統信息安全問題的解決思路,從根本上發現并解決工業控制系統信息安全問題。

    關鍵詞:工業控制系統;漏洞

    Abstract: With the rapid development of industrial informatization, the information and network technology has been widely adopted in the industrial control area. The isolation of the industrial control system (ICS) has gradually been broken down, which incurs information security threats for the traditional industrial control system, such as hacker intrusions. This paper analyzes the security threats to the industrial control system as well as the progress of the current industrial control system security. And this paper also puts forward NSFOCUS's solutions to the ICS security
issues in order to detect and eliminate the threats from the root.

    Key words: Industrial control system; Vulnerability 

    1 工業控制系統信息安全威脅

    隨著工業信息化進程的快速推進,信息、網絡以及物聯網技術在智能電網、智能交通、工業生產系統等工業控制領域得到了廣泛的應用,極大地提高了企業的綜合效益。為實現系統間的協同和信息分享,工業控制系統也逐漸打破了以往的封閉性:采用標準、通用的通信協議及硬軟件系統,甚至有些工業控制系統以某些方式連接到互聯網等公共網絡中。

    這使得工業控制系統也必將面臨病毒、木馬、黑客入侵、拒絕服務等傳統的信息安全威脅,而且由于工業控制系統多被應用在電力、交通、石油化工、核工業等國家重要的行業中,其安全事故造成的社會影響和經濟損失會更為嚴重。出于政治、軍事、經濟、信仰等諸多目的,敵對的國家、勢力以及恐怖犯罪分子都可能把工業控制系統作為達成其目的的攻擊目標。

    根據ICS-CERT(US-CERT下屬的專門負責工業控制系統的應急響應小組)的統計,自2011年以來,工業控制系統相關信息安全事件數量大幅度上升,如圖1所示。雖然針對工業控制系統的信息安全事件與互聯網上的攻擊事件相比,數量少得多,但由于工業控制系統對于國計民生的重要性,每一次事件都會帶來巨大的影響和危害。
 



 


    2 現有工業控制領域信息安全工作進展

   工業控制系統脆弱的安全狀況以及日益嚴重的攻擊威脅,已經引起了國家的高度重視, 甚至提升到“國家安全戰略”的高度,并在政策、標準、技術、方案等方面展開了積極應對。在明確重點領域工業控制系統信息安全管理要求的同時,國家主管部門在政策和科研層面上也在積極部署工業控制系統的信息安全保障工作。

    自2013年以來,工業控制系統的信息安全問題在國內許多信息安全相關的技術大會上作為重要的研討議題頻繁出現,已成為工業控制系統相關的各行業以及信息安全領域的研究機構、廠商所關注的熱點方向之一。同時,國家在政策制定、技術標準研制、科研基金支持、促進行業內合作等方面也在逐步加大推動的力度。其中很多廠商在工業控制信息安全領域工作進展十分明顯。

    2.1 工業控制系統制造商

    隨著工業控制系統信息安全問題越來越受關注,各個工業控制系統制造商也將工業控制系統信息安全工作納入其工作范疇之中。在研發制造階段,很多制造商引入信息安全評估機制,對其生產的工業控制設備進行信息安全評估。目前以西門子、施耐德電氣、羅克韋爾自動化等為主的國際大型工業控制系統制造商都已經在積極進行工業控制系統信息安全研究。

    以西門子為例,西門子中國研究院成立了信息安全部,專門針對工業控制系統進行信息安全研究工作,并提出了縱深防御的安全理念,將工廠安全、網絡信息安全、系統完整性統一考慮,形成解決方案[2],如圖2所示。
 



 


    可以看到,西門子主要針對的是其自身的設備產品,給出了基于訪問控制、密碼保護在內的信息安全解決方案。

    施耐德電氣、羅克韋爾自動化的情況與西門子比較類似,均提出了針對自身產品的工業控制系統信息安全解決方案。

    從總體上看,先進的工業控制系統制造商都能夠提出自己的工業控制系統信息安全解決方案。但是這些制造商做這項工作也有其不足之處:各個廠商需要在IT安全領域與各種傳統IT安全廠商合作才可以實現其信息安全解決方案。而更為關鍵的OT(操作技術)安全領域,這些制造商僅能夠針對自身產品提供解決方案,無法提供跨廠商的OT安全解決方案。

    2.2 工業控制信息安全供應商

    目前也有很多重點在工業控制信息安全開展工作的廠商,這些廠商主要為工業控制系統用戶提供通用的工業控制信息安全產品或服務,如海天煒業、力控華康等廠商。這些工業控制信息安全供應商一般在工業控制領域都有技術積累,因此能夠快速推出工業控制信息安全設備。但由于這些廠商在信息安全領域的積累不足,所以推出的安全設備主要為訪問控制類產品,如工控防火墻、工控隔離網關等。

    3 工業控制系統信息安全治理的治本之道

    3.1 工業控制系統面臨更加苛刻的安全性要求

    在工業控制系統中,無論是一次系統還是二次系統,以及間隔層還是過程層,業務的連續性、健康性是至關重要的。而工業控制系統由于其長期封閉、獨立的特性,造成了在信息安全方面建設的欠缺,不具備更多的容錯處理,比如異常指令的處理;不具備較大壓力的處理,比如快速數據傳輸、訪問等。在Gartner報告中[4],總結了工業控制系統安全性相比IT環境的一些區別性特性:

    ·工業控制系統安全問題將直接對物理環境造成影響,有可能導致死亡、受傷、環境破壞和大規模關鍵業務中斷等;

    ·工業控制系統安全相比IT安全有更廣泛的威脅向量,包括安全限制和特有網絡協議的支持;

    ·工業控制系統安全涉及的系統廠商多,測試和開發環境多種多樣;

    ·一些工業控制系統安全環境面臨預算限制,這是與那些需要嚴格監管的IT的不同之處;

    ·在傳統的安全性和可用性作為主要安全特性的IT行業,工業控制系統行業還會關注對產品質量的協調影響,運營資產和下游后果的安全問題。

    3.2 把成熟的IT風險評估技術移植到工業控制系統環境中

    在面對與IT系統不一樣的安全性要求的工業控制系統時,如何把成熟的IT風險評估技術移植到工業控制系統中成為必須要解決的問題。對這些挑戰進行小結的話,可以歸納為三個方面:一是如何覆蓋多樣的工業控制系統;二是如何在評估時保障業務的連續性和健康性;三是如何進行成熟的安全風險評估。以下將從這三個方面分別進行探討。

    3.2.1 覆蓋多樣的工業控制系統

    在安全風險評估時,不僅需要對在工業控制系統中使用的傳統IT設備/系統,比如操作系統、交換機、路由器、弱口令、FTP服務器、Web服務器等進行安全評估,還需要覆蓋工業控制系統中所特有的設備/系統,比如SCADA、DCS、PLC、現場總線等;同時,不僅要覆蓋對漏洞的評估,還需要對一些關鍵系統的配置進行安全性評估;在工控協議的支持上,需要對主流的Modbus、Profinet、IEC60870-5-104、IEC60870-5-1、IEC61850、DNP3等主流的工控協議,其覆蓋范圍可參見圖3。
 


 


    但是,根據IHS最近的研究報告“2013全球工業以太網和現場總線技術”[5]中的調查顯示,從2011年到2016年,雖然新增加網絡節點的總數量將會超過30%,但是現場總線和以太網產品的混合產品數量將會基本維持不變,從23%到26%僅僅增加3個百分點。由于技術更新的成本、難度,老式工業總線很難都替換成支持以太網的新式總線。因此,需要一種有效地手段,可以對基于老式總線工業控制系統進行漏洞掃描。綠盟科技的解決思路是,使用一種有效的基于總線轉換技術的漏洞掃描技術,也就是說通過對老式總線的接入方式的轉換,例如RS485轉換成以太網,使得采用標準工控總線協議的工業控制系統,例如Profibus-DP、Modbus等,可以通過以太網的方式進行漏洞掃描。這種技術可以有效地把基于以太網的成熟漏洞掃描技術引進到老式的工業控制系統中,實現更全面的安全風險評估。轉換思路如圖4所示。
 



 


    3.2.2 在評估時保障業務的連續性和健康性

    面對安全性要求更高的工業控制系統,需要在掃描時更加安全、可靠,而工業控制系統由于長期封閉建設的原因,設備/系統相比IT系統更加的脆弱。因此需要采用“零影響”的掃描技術以保障設備的零影響。在解決思路上,如果能把安全掃描融入到正常的業務中,也就是說掃描行為與正常的業務行為保持一致性,將很好地解決這個問題。同時,通過在IT系統中多年積累的安全掃描經驗,能夠更好地保障業務的連續性和健康性。

    3.3 如何進行成熟的安全風險評估

    結合漏洞的生命周期以及漏洞管理流程,可從以下三個方面進行成熟的安全風險評估:

    3.3.1 可視化的工控風險展示

     風險“可視化”是進行風險管控必不可少的特性??茖W的風險發現、風險跟蹤技術可以很好地提高整體風險控制水平,可為企業帶來更高效率,有的甚至可以達到更好的效果。

    綠盟科技根據多年的經驗積累,采用了更具實效性的儀表盤技術,從不同的角度展示設備風險及趨勢。

    ·包含資產整體的風險值、資產分析趨勢圖;

    ·包含主機風險等級分布、資產風險分布趨勢;

    ·能夠可視化的顯示當前資產的風險值及過去一段時間的變化趨勢。

    3.3.2 基于工控資產的漏洞跟蹤

    工控系統一般規模大,資產數量、漏洞數量、脆弱性問題也很多,匯總成大量的風險數據,會使安全管理人員疲于應付,又不能保證對重要資產的及時修補。

    因此在漏洞跟蹤時需要盡量收集工控系統環境信息,建立起工控資產關系列表,系統基于資產信息進行脆弱性掃描和分析報告;需要從風險發生區域、類型、嚴重程度進行不同維度的分類分析報告,用戶可以全局掌握安全風險,關注重點區域、重點資產,對嚴重問題優先修補。對于需要定位工控資產安全脆弱性的安全維護人員,通過直接點擊儀表盤風險數據,可以逐級定位風險,直至定位到具體主機具體漏洞;同時需要提供強大的搜索功能,可以根據資產范圍、風險程度等條件搜索定位風險。
 



 


    3.3.3 完善的工控漏洞管理流程

    安全管理不只是技術,更重要的是通過流程制度對安全脆弱性風險進行控制,很多公司制定了安全流程制度,但仍然有安全事故發生,人員對流程制度的執行起到關鍵作用,如何融入管理流程,并促進流程的執行是安全脆弱性管理產品需要解決的問題。

    安全管理流程制度一般包括預警、檢測、分析管理、修補、審計等幾個環節,結合安全流程中的預警、檢測、分析管理、審計環節,并通過事件告警督促安全管理人員進行風險修補。

    4 結語

    工業控制系統信息安全是近一兩年來備受各方關注的一個新興安全技術領域。工業控制系統制造商、傳統信息安全廠商和工控信息安全廠商都在這一領域投入力量展開研究,希望能夠給工業控制系統用戶提供一個有效的信息安全解決方案。

    目前各類通用工業控制系統信息安全問題解決思路還是從外圍的訪問控制入手,本文給出一個從工業控制系統漏洞管理入手的解決思路,希望能夠從根本上更好地解決工業控制系統信息安全問題。綠盟科技也在依照這個思路開展研發工作,目前已經基本完成了工控漏洞掃描系統的研發工作,并且在一些工控環境進行驗證工作。希望在不久之后,更具針對性、更有效的工控漏洞掃描系統將會更好的在工業控制系統信息安全領域發揮作用。

    參考文獻

    [1] 李鴻培, 忽朝儉, 王曉鵬. 2014工業控制系統的安全研究與實踐[Z].綠盟科技,2014.

    [2] 工業信息安全貫穿自動化系統所有層級. http://www.industry.siemens.com.cn/topics/cn/zh/industrial-security/Pages/default.aspx.

    [3] Tofino工業防火墻. http://www.mosesceo.com/html/guard/product/tsa.htm.

    [4] Market Share Analysis: Communications Service Provider Operational Technology, Worldwide, 2013. http://www.gartner.com/technology/reprints.do?id=1-1KL5RP7&ct=130919&st=sb.

    [5] The World Market for Industrial Ethernet and Fieldbus Technologies. http://www.ihs.com/info/sc/a/ethernet-fieldbus-technologies.aspx.

    
    作者簡介

    張旭(1983-),男,北京人,現任北京神州綠盟科技有限公司風險與合規產品線推廣經理,具有多年安全運維、風險管理工作經驗。

    向智(1978-),男,湖南邵陽人,現任北京神州綠盟科技有限公司風險與合規產品線產品經理,具有十年以上網絡安全行業的產品規劃、研究、開發和市場營銷管理工作經驗,在漏洞掃描、漏洞分析、協議分析、網絡攻擊檢測、威脅防護技術、網絡審計、防火墻領域有較多積累,對各種互聯網協議、工控系統協議、終端安全有深入了解。

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 麻豆91在线-麻豆91在线视频-麻豆99一区二区在线观看-麻豆ⅴ传媒在线播放免费观看-麻豆aⅴ精品无码一区二区-麻豆app2.24.15.15安卓版下载 | 国产免费区-国产免费久久精品-国产免费久久-国产免费福利-鸥美性生交xxxxx久久久-欧洲黄色毛片 | 日本欧美大码aⅴ在线播放-日本欧美不卡一区二区三区在线-日本女同在线观看-日本女同在线-国产日韩在线-国产日韩视频一区 | 国产精品视_精品国产免费-国产精品视-国产精品深夜福利免费观看-国产精品三区四区-四虎成人4hutv影院-四虎成年永久免费网站 | 九九香蕉-九九线精品视频-九九五月天-九九天天影视-天天干b-天天干2018 | 免费观看a视频-免费观看a级网站-免费观看a级片-免费高清在线爱做视频-一本色道久久综合亚洲精品高清-一本色道久久综合亚洲精品 | 尤物tv-呦导航福利精品-永久在线视频-永久在线免费-欧美精品在线看-欧美精品在线观看视频 | 欧美极品videosvideohd-欧美极品videosex性欧美-欧美极品jizzhd欧美4k-欧美极品brazzers 高清-伊人久久中文-伊人久久香 | 日本特黄一级-日本特黄特色aa大片免费-日本特黄特色aaa大片免费-日本特黄特黄aaaaa大片-二级特黄绝大片免费视频大片-二级片在线观看 | 国产精品成av人在线观看片-国产精品成久久久久三级-国产精品成久久久久三级四虎-国产精品成久久久久三级无码-国产精品成年片在线观看-国产精品成人 | 久久久久久久久久久久久久,免费福利资源站在线视频,午夜精品久久久久久影视riav,黄色的视频免费观看,国产人成免费视频,国产福利小视频 | 久久九九99,伊人婷婷在线,日韩在线视频在线观看,黄色一级视频免费,日韩欧美亚州,亚洲精品在线免费 | 九九香蕉-九九线精品视频-九九五月天-九九天天影视-天天干b-天天干2018 | 久久就是精品-久久看片网-久久蝌蚪-久久老熟女一区二区三区-久久老司机波多野结衣-久久乐国产综合亚洲精品 | yy一级毛片免费视频-yyyyyy高清成人观看-yy6080理aa级伦大片一级毛片-yy4080午夜理论一级毛片-色吊丝在线观看国产-色的视频在线观看免费播放 | 欧美精品一区二区精品久久-欧美精品一二区-2019酷路泽大改款-欧美精品亚洲一区二区在线播放-99日韩-99人中文字幕亚洲区 | 精品国产互换人妻麻豆-精品国产经典三级在线看-精品国产精品人妻久久无码五月天-精品国产九九-精品国产剧情AV在线观看-精品国产露脸久久AV麻豆 | 欧美日韩亚洲一区二区三区在线观看-欧美日韩亚洲第一区在线-欧美日韩亚洲成人-欧美日韩午夜群交多人轮换-bbwvideos欧美老妇-bbwvideoa欧美老妇 | 伊人色综合久久大香-伊人色综合久久-伊人色综合97-伊人色在线-免费永久在线观看黄网-免费永久国产在线视频 | 暧暧免费视频,国产成人+亚洲欧洲,国产成人免费视频精品一区二区,久久精品国产亚洲精品2020,久久伊人一区二区三区四区,欧美嫩交 | 四虎影视永久免费观看网址-四虎影视永久地址www成人污-四虎影视网站-四虎影视网-日韩欧美高清色码-日韩欧美国产免费看清风阁 | 六月丁香七月婷婷,欧美老女人逼,久久亚洲国产高清,国产一级在线观看视频,日产wv二区三区四区,瑟瑟网站在线观看 | 欧美激情中文字幕一区二区-欧美激情在线精品video-欧美激情影院-欧美激情一区二区三区在线-欧美激情一区二区三区视频高清-欧美激情一区二区三区视频 | 日韩成人A片一区二区三区-日韩成人黄色片-日韩成人在线视频-日韩吃奶摸下AA片免费观看-日韩大片免费看-日韩大片在线观看 | 日本免费在线观看视频-日本免费在线-日本免费一区二区在线观看-日本免费一区二区视频-2017国产小视频-2017能在线观看的网站 | 中文区永久区乱码六区-中文欧美一级强-中文免费观看视频网站-中文免费-狼牙视频在线免费观看入口-狼窝by揽春全文免费阅读 | 国产精品va在线播放我和闺蜜-国产精品va在线观看无码不卡-国产精品V日韩精品V在线观看-国产精品V无码A片在线看-国产精品wwwcom976con-国产精品XXXXX免费A片 | 伊人精品国产,久久久国产精品视频,国产1页,国产精品亚洲综合一区,国产成人高清亚洲一区91,久久久一区二区三区不卡 | 激情区小说区偷拍区图片区-激情偷乱人成视频在线观看-激情文学另类小说亚洲图片-激情销魂乳妇奶水小说-香蕉九九-香蕉成人啪国产精品视频综合网 | 色网在线免费观看-色网在线观看-色网在线播放-色网在线-黄色片网址大全-黄色片网站在线观看 | 四虎影视免费在线观看-四虎影视免费在线-四虎影视免费看-四虎影视免费观看免费观看-激情影院在线-激情影院费观看 | 一级日本高清视频免费观看-一级毛片直播亚洲-一级毛片在线完整免费观看-一级毛片在线全部免费播放-久久综合精品国产一区二区三区 | 国产成人精品一区二区视频免费-国产成人精品一区二区视频-国产成人精品一区二区三在线观看-国产成人精品一区二区三在-国产成人精品一区二区三区小说-国产成人精品一区二区三区无码 | 九九香蕉-九九线精品视频-九九五月天-九九天天影视-天天干b-天天干2018 | 欧美日韩 国产区 在线观看-欧美日操-欧美日本综合一区二区三区-欧美日本中文字幕-欧美日本中文-欧美日本在线一区二区三区 | 免费毛片网站在线观看-免费毛片网-免费毛片基地-免费乱理伦片在线观看八戒-亚洲一级毛片免费看-亚洲一级黄色片 | 欧美成人免费xxx大片,91在线视频一区,精品日韩一区二区三区,欧美日韩 在线播放,欧美在线aa,亚洲专区路线一路线二天美 | 一区二区国产精品-一区二区高清在线观看-一区二区高清在线-一区二区成人国产精品-九九视频精品全部免费播放-九九视频国产 | jizz.日本-jizz18高清视频-jizz18欧美-jizz18日本-欧美二区视频-欧美非洲黑人性xxxx | 国内自拍中文字幕,久久久一本精品99久久精品66,精品400部自拍视频在线播放,国产麻豆精品在线,日韩欧美高清视频,久久久免费精品视频 | 91精品国产色综合久久不卡蜜,999国内精品永久免费视频试看,五月婷婷六月香,欧美成人综合在线,日韩亚洲第一页,国产欧美日韩不卡在线播放在线 |