日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關(guān)注中國自動化產(chǎn)業(yè)發(fā)展的先行者!
CAIAC 2025
2025工業(yè)安全大會
OICT公益講堂
當(dāng)前位置:首頁 >> 資訊 >> 行業(yè)資訊

資訊頻道

《工業(yè)控制系統(tǒng)信息安全》專刊第二輯連載
——工控系統(tǒng)信息安全實踐與問題
  • 作者:北京和利時系統(tǒng)工程有限公司 劉太洪
  • 點擊數(shù):2568     發(fā)布時間:2016-01-06 13:44:00
  • 分享到:
關(guān)鍵詞:


    曾幾何時,信息安全與工業(yè)控制系統(tǒng)這個“獨立王國”還扯不上關(guān)系,但2010年的“Stuxnet”病毒事件讓人們恍然大悟:原來“獨立王國”也有淪陷的時候。于是國家和企業(yè)都重視起來,紛紛采取行動,當(dāng)然,IT安全從業(yè)者也在行動。

    本文主要從工控系統(tǒng)信息安全實踐和實踐中的問題兩個方面來談?wù)劰P者關(guān)于在工控安全實踐方面的積累和感受。

    1 工控系統(tǒng)信息安全實踐

    1.1 工控信息安全標(biāo)準(zhǔn)

    感謝標(biāo)準(zhǔn)相關(guān)制定機構(gòu)以及參與制定的專家們,正是有了這些信息安全標(biāo)準(zhǔn)的制定,信息安全工作才有了方向。雖然工控信息安全標(biāo)準(zhǔn)編制工作國內(nèi)起步較晚,不過目前也有一些標(biāo)準(zhǔn)可以參考,如:等級保護(hù)基本要求、GB/T 30976……使企業(yè)開展信息安全工作有“法”可依,有據(jù)可查。下面簡單介紹等級保護(hù)基本要求和GB/T30976兩個標(biāo)準(zhǔn)。

    (1)等級保護(hù)基本要求

    等級保護(hù)基本要求是我國開展信息安全工作的最重要標(biāo)準(zhǔn)之一,從技術(shù)和管理兩個方面對信息系統(tǒng)的安全保護(hù)能力提出要求。其應(yīng)用范圍較廣,適用于信息系統(tǒng)管理組織,信息系統(tǒng)產(chǎn)品廠商,信息系統(tǒng)集成商,信息安全咨詢服務(wù)企業(yè),第三方信息安全測評機構(gòu)等。

    (2)信息安全標(biāo)準(zhǔn)GB/T30976

    GB/T30976標(biāo)準(zhǔn)是新發(fā)布的專門針對工控系統(tǒng)的信息安全標(biāo)準(zhǔn)。該標(biāo)準(zhǔn)包括兩部分,第一部分從管理、技術(shù)能力兩個方面對工業(yè)控制系統(tǒng)風(fēng)險的評估、分級進(jìn)行了規(guī)范,也就是提要求。該標(biāo)準(zhǔn)同等級保護(hù)基本要求相似,只是側(cè)重點有所不同。第二部分對工業(yè)控制系統(tǒng)的信息安全驗收過程進(jìn)行了規(guī)范。其分級如表1所示。

l1.jpg


    1.2 等級保護(hù)在工控系統(tǒng)實踐關(guān)注點

    和利時作為國內(nèi)工控行業(yè)領(lǐng)軍企業(yè),也是較早關(guān)注工控系統(tǒng)信息安全的企業(yè)之一。在之前對工控系統(tǒng)整體信息安全方面的研發(fā)實踐中主要參考等級保護(hù)基本要求。現(xiàn)階段在工控系統(tǒng)實踐中進(jìn)行等級保護(hù)重點關(guān)注以下七個方面:工控網(wǎng)絡(luò)結(jié)構(gòu)、安全隔離、病毒防護(hù)、安全審計、身份鑒別、設(shè)備自身防護(hù)、邊界完整性。下面就每個方面做簡單介紹。

    1.2.1 工控網(wǎng)絡(luò)結(jié)構(gòu)

    在等級保護(hù)基本要求里,其中有一條是對信息系統(tǒng)安全區(qū)域劃分的要求。跟據(jù)等級保護(hù)基本要求的特點,以及工控系統(tǒng)的特點,我們可以從縱向和橫向兩個維度對工控系統(tǒng)網(wǎng)絡(luò)進(jìn)行結(jié)構(gòu)的劃分,劃分的方式可以根據(jù)控制系統(tǒng)的情況、環(huán)境的不同而不同,不能一概而論。總的原則是縱向分層,橫向分區(qū)。

    例如DCS系統(tǒng),從縱向來說,可以劃分為現(xiàn)場控制層、過程監(jiān)控層、監(jiān)督控制層三個層面。如圖1所示。

l2.jpg
圖1 工控網(wǎng)絡(luò)結(jié)構(gòu)


    在縱向劃分的基礎(chǔ)上,在每個層面可以橫向再劃分成安全區(qū)。例如,在現(xiàn)場控制層中,可以根據(jù)不同生產(chǎn)線、不同工藝流程進(jìn)行劃分。在過程監(jiān)控層中,主要包括現(xiàn)場的操作終端、服務(wù)器和工程師站。對于一些大型的DCS系統(tǒng),可以先按照生產(chǎn)線、生產(chǎn)工藝流程劃分成大的域,然后在每個生產(chǎn)線域內(nèi)再進(jìn)行劃分成為服務(wù)器區(qū)、操作終端區(qū)、工程師站等。

    1.2.2 安全隔離

    安全隔離主要涉及到隔離設(shè)備和隔離位置。

    (1)主要隔離設(shè)備:工控防火墻

    工控防火墻一些特點:

    ·對工控協(xié)議支持,如對OPC、ModBus等協(xié)議的支持。

    ·滿足工業(yè)環(huán)境的要求,如電磁干擾、抗震、防塵、絕緣、溫/濕度等。

    ·針對私有協(xié)議進(jìn)行二次開發(fā),現(xiàn)在的工業(yè)控制系統(tǒng)很多使用自己的私有協(xié)議,需要進(jìn)行二次開發(fā)才能使用。不進(jìn)行二次開發(fā)也就只能進(jìn)行端口過濾,意義不是很大。

    (2)隔離位置

    選擇什么位置進(jìn)行隔離,基本可以參考傳統(tǒng)信息安全的相關(guān)原則,主要基于三個原則:在不同網(wǎng)絡(luò)邊界之間;不同安全區(qū)域邊界之間以及在控制器前隔離。

    工控系統(tǒng)信息安全與傳統(tǒng)信息安全的不同就是在控制器前部署工控防火墻。基于兩個方面的原因:一是限制訪問控制。控制器不是所有終端設(shè)備都能訪問的,也沒必要允許任何設(shè)備都可以訪問,需要限制有權(quán)限的設(shè)備才能訪問。二是泛洪攻擊。雖然目前控制器的處理能力有所提高,但是想比于普通個人電腦,其處理能力還有很大差距,面對廣播風(fēng)暴之類的大量數(shù)據(jù)包控制器基本還是無能為力。而目前工控系統(tǒng)維護(hù)方面碰到的最頭疼的問題之一就是廣播風(fēng)暴的問題。工控防火墻部署在控制器之前,可以阻擋大量非法廣播包對控制器的影響,減輕控制器的處理負(fù)荷,從而保護(hù)控制器不受數(shù)據(jù)包泛洪等的影響。

    1.2.3 病毒防護(hù)

    在工控系統(tǒng)病毒防護(hù)中,目前國內(nèi)同行形成的一種共識就是采用軟件白名單方式,是因為:

    (1)不需要頻繁升級病毒庫;

    (2)不對進(jìn)程進(jìn)行查殺,刪除;

    (3)只允許在白名單范圍內(nèi)的程序運行;

    (4)工控系統(tǒng)安裝的程序比較單一、穩(wěn)定,適合白名單方式的運行機制環(huán)境。

    1.2.4 安全審計

    安全審計包括日志審計和流量監(jiān)控。網(wǎng)絡(luò)設(shè)備、主機系統(tǒng)的日志收集,審計與傳統(tǒng)信息安全一樣,用同樣的方法、方式就能滿足工控系統(tǒng)安全審計。唯一的區(qū)別是對工控軟件的日志集中收集問題,需要解決兩個問題:

    (1)集中日志收集的支持;

    (2)審計系統(tǒng)對工控軟件日志內(nèi)容,格式的支持(日志字段、警告級別,可能與傳統(tǒng)信息安全日志不太一樣),需要同工控廠商二次開發(fā)。

    1.2.5 身份鑒別

    (1)措施

    在工控軟件系統(tǒng)方面,身份鑒別采取的措施是:

    ·雙因子鑒別。等保基本要求三級里明確規(guī)定,對系統(tǒng)管理用戶需要進(jìn)行雙因子身份鑒別,在工控系統(tǒng)中,工程師賬戶,值班長賬戶,網(wǎng)絡(luò)設(shè)備管理員等重要賬戶需要進(jìn)行雙因子鑒別;雙因子可以是口令+證書、動態(tài)口令等方式。

    ·單因子鑒別。如操作員賬戶,用口令就可以了,口令的復(fù)雜度需要強一些。

    (2)鑒別時機

    工控系統(tǒng)中的鑒別時機,在以下三種情況下需要進(jìn)行身份鑒別:

    ·登陸工控系統(tǒng)時;

    ·進(jìn)行工程下裝時;

    ·重要參數(shù)修改時(如發(fā)電機轉(zhuǎn)速等)。

    1.2.6 設(shè)備自身防護(hù)

    設(shè)備自身防護(hù)包括三個方面:主機加固、網(wǎng)絡(luò)設(shè)備加固和工控系統(tǒng)自身的防護(hù)。

    (1)主機操作系統(tǒng)加固

    Windows系統(tǒng)使用普遍,使其經(jīng)常成為被攻擊的對象。對Windows的加固主要涉及:

    ·關(guān)閉多余服務(wù);

    ·安裝系統(tǒng)補丁;

    ·刪除多余系統(tǒng)組件;

    ·開啟Windows系統(tǒng)自帶防火墻等。

    (2)網(wǎng)絡(luò)設(shè)備加固

    ·關(guān)閉不需要的服務(wù),如關(guān)閉HTTP/TELNET等;

    ·限制遠(yuǎn)程管理地址;

    ·使用加密方式進(jìn)行遠(yuǎn)程管理;

    ·口令滿足復(fù)雜度等。

    (3)工控系統(tǒng)自身的安全防護(hù)

    采用合適的軟件開發(fā)模式,減少軟件漏洞。最基本的安全措施包括啟用身份鑒別、加強口令復(fù)雜度、用戶權(quán)限控制、日志記錄等。

    1.2.7 邊界完整性

    邊界完整性包括非授權(quán)設(shè)備的接入,外部數(shù)據(jù)輸入,無線網(wǎng)絡(luò)的使用。

    (1)非授權(quán)設(shè)備接入:主要在網(wǎng)絡(luò)層面,關(guān)閉交換機閑置端口,對端口地址進(jìn)行綁定等方式。

    (2)外部數(shù)據(jù)輸入(如升級包等):進(jìn)行U盤、光盤等移動介質(zhì)的管理。使用數(shù)據(jù)轉(zhuǎn)運系統(tǒng),所有輸入數(shù)據(jù),先存放在Linux系統(tǒng)安裝的文件服務(wù)器中,并進(jìn)行病毒查殺,工控系統(tǒng)內(nèi)部終端設(shè)備在數(shù)據(jù)轉(zhuǎn)運系統(tǒng)中讀取數(shù)據(jù),這樣能夠避免U盤帶有病毒,并且可以在兩個不同的系統(tǒng)之間起到保護(hù)數(shù)據(jù)的作用。

    (3)無線網(wǎng)絡(luò)的使用:在DCS系統(tǒng)中基本用不到,而在SCADA系統(tǒng)中經(jīng)常能用到,如油氣田等邊遠(yuǎn)地區(qū),多使用無線信號傳輸數(shù)據(jù),需要考慮到無線信號的安全問題。安全措施主要是對無線信號加密,接入設(shè)備的認(rèn)證等,無線網(wǎng)絡(luò)和有線網(wǎng)絡(luò)之間使用工控防火墻或網(wǎng)閘進(jìn)行完全隔離。

    2 實踐中出現(xiàn)的問題

    在進(jìn)行工控安全的實踐過程中,主要發(fā)現(xiàn)了兩個方面的問題:一體化和工控安全產(chǎn)品本身的問題。

    (1)一體化

    這里的一體化,簡單來說,是指工控廠商和信息安全廠商的深度合作,這方面目前還比較欠缺。傳統(tǒng)的信息安全,安全廠商可能繞開軟件系統(tǒng)廠商,直接面對用戶。而對于工控系統(tǒng),用戶雖然使用控制系統(tǒng)多年,但很多用戶仍然不了解控制系統(tǒng)內(nèi)部具體通信機制等情況。因此安全廠商需要與工控廠商深度合作,開發(fā)適用于工控系統(tǒng)的安全解決方案,經(jīng)過深入測試,由工控廠商和信息安全廠商聯(lián)合向客戶推廣更容易被接受。

    (2)工控安全產(chǎn)品

    在測試過程中,一些安全產(chǎn)品或多或少地發(fā)現(xiàn)了一些問題。

    ·可靠性一些產(chǎn)品不滿足,如溫度、濕度、抗震等工業(yè)環(huán)境要求,設(shè)備自身功能不全,設(shè)備運行不穩(wěn)定等。

    ·可用性目前工控安全產(chǎn)品不像傳統(tǒng)信息安全產(chǎn)品有多年的使用經(jīng)驗,工控安全產(chǎn)品缺少廣泛的試用,有些產(chǎn)品甚至剛開發(fā)出來。

    (本文整理自“2015第四屆工業(yè)控制系統(tǒng)信息安全峰會”第三站的報告)


作者簡介

劉太洪(1978-),男,四川綿陽人,高級安全評估工程師,碩士,現(xiàn)就職于北京和利時系統(tǒng)工程有限公司。主要研究方向為工業(yè)控制系統(tǒng)信息安全,從事工業(yè)控制系統(tǒng)信息安全研究工作,并先后完成了和利時DCS系統(tǒng)的安全測評、目前市面上主流工業(yè)防火墻功能測試等工作。

熱點新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細(xì)的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 久久99国产亚洲高清-久久99国产亚洲高清观看首页-久久99国产亚洲精品观看-久久99国产一区二区-久久99国产一区二区三区-久久99国产综合精品 | 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 老司机午夜精品网站在线观看-老司机午夜精品视频在线观看免费-老司机午夜精品视频观看-老司机午夜精品视频播放-一本色道久久88一综合-一本色道久久88综合日韩精品 | 久久久久久久久国产-久久久久久久久97-久久久久久久国产视频-久久久久久久国产精品影院-午夜精-午夜寂寞院 | 国产福利91-国产福利2021最新在线观看-国产福利1000-国产二区自拍-国产二级片-国产第一综合另类色区奇米 | 国产欧美精品一区二区三区四区-国产欧美精品一区二区三区-国产欧美精品一区二区-国产欧美精品系列在线播放-天天爽天天-天天视频一区二区三区 | 久久道-久久大香伊蕉在人线国产昨爱-久久大香香蕉国产免费网站-久久大-天天做天天爽天天谢-天天做天天射 | 人人狠狠综合久久亚洲,超大乳首授乳一区二区,五月天视频网,久久综合成人网,久草视频免费播放,漂亮的保姆4-bd国语在线观看 | 亚洲欧美日韩综合一区久久,欧美69式视频在线播放试看,日韩欧美国产精品第一页不卡,亚洲美日韩,精品国产欧美一区二区,婷婷综合七月激情啪啪 | 久久精品一区二区三区不卡牛牛,国产片精品电影www,久久久久久97,www奇米,好姑娘中文在线播放,美女被羞羞视频网站在线 | 亚洲 欧美 日韩 在线,97热久久免费频精品99国产成人,另类激情亚洲,久久99九九精品免费,久久综合精品国产一区二区三区,2020精品极品国产色在线观看 | 国产亚洲精品a在线观看app-国产亚洲精品A久久777777-国产亚洲精品AV片在线观看播放-国产亚洲精品AV麻豆狂野-亚洲 欧美 国产在线视频-亚洲 欧美 国产 综合五月天 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 亚洲福利区-亚洲福利精品电影在线观看-亚洲福利电影一区二区?-亚洲风情无码免费视频-国产亚洲视频在线-国产亚洲视频精彩在线播放 | 青草视频在线观看免费视频-青草视频在线观看免费-青草视频网址-青草视频网站在线观看-国产黄色一级网站-国产黄色一级毛片 | 六月丁香七月婷婷,欧美老女人逼,久久亚洲国产高清,国产一级在线观看视频,日产wv二区三区四区,瑟瑟网站在线观看 | 好男人天堂网,久久精品国产这里是免费,国产精品成人一区二区,男人天堂网2021,男人的天堂在线观看,丁香六月综合激情 | 日本特黄一级-日本特黄特色aa大片免费-日本特黄特色aaa大片免费-日本特黄特黄aaaaa大片-二级特黄绝大片免费视频大片-二级片在线观看 | 一个色综合网-一个色综合高清在线观看-一个色在线视频-一个色亚洲-一个人在线观看的www-一个人在线观看www中国 | 国产福利91-国产福利2021最新在线观看-国产福利1000-国产二区自拍-国产二级片-国产第一综合另类色区奇米 | 国产精选一区二区-国产精选一区-国产精选污视频在线观看-国产精选91热在线观看-特级黄色视频毛片-特级黄色免费片 | 午夜久久久久久-午夜久久久-午夜精品在线免费观看-午夜精品影院-国产日韩久久-国产日韩精品一区在线观看播放 | 美女内射毛片在线看-美女内射毛片在线看免费人动物-美女内射视频WWW网站午夜-美女强奷到抽搐在线播放-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费 | 天天干天操-天天干天天爱天天操-天天干天天操天天干-天天干天天操天天摸-久久2-久久2017 | 亚洲黄色网页-亚洲黄色三级视频-亚洲黄色片免费看-亚洲黄色免费在线观看-国产中文字幕免费观看-国产中文字幕乱码一区 | 精品久久久久久蜜臂a∨-精品久久久久久蜜臀-精品久久久久久免费看-精品久久久久久免费影院-精品久久久久久清纯-精品久久久久久日韩字幕无 | 欧美日韩亚洲无线码在线观看,国产成人亚洲综合91精品555,欧美成人国产,国产成人青青热久免费精品,亚洲欧美日韩色图,国产三级网站在线观看 | 国产亚洲精品a在线观看app-国产亚洲精品A久久777777-国产亚洲精品AV片在线观看播放-国产亚洲精品AV麻豆狂野-亚洲 欧美 国产在线视频-亚洲 欧美 国产 综合五月天 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 国产三级在线观看视频-国产三级在线免费-国产三级在线免费观看-国产三级自拍亚洲性爱在线-国产三级做爰在线播放-国产三級三級三級A片视频 | 国产成人18黄网站免费网站-国产成人18黄网站免费-国产成人+亚洲欧洲-国产成年网站-国产成年-国产成a人亚洲精v品久久网 | 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 天堂网在线最新版www-天堂网在线资源-天堂网在线看-天堂网在线观看视频-日本精品无码特级毛片-日本精品无码一区二区三区久久久 | 国产午夜视频在线,国产夜夜操,人人添人人澡人人澡人人人爽,欧美日韩国产综合视频在线看,精品久久一区二区,亚洲欧美一区二区三区久久 | 99re6在线精品视频免费播放-99re6热视频精品免费观看-99re6热精彩视频在线观看-99re6久精品国产首页-嫩草视频在线观看视频播放-嫩草视频在线观看免费 | 五月天婷婷视频,九九爱这里只有精品,热和尚三区四区,善良的嫂子3在线播放,久久久久久久久久久久久久,热er99久久6国产精品免费 | 任你躁国语自产二区在线播放-任你懆视频 这里只有精品-人与人特黄一级-人与禽物videos另类-扒开女人下面使劲桶视频-扒开女人下面使劲桶动态图 | 欧美日本免费-欧美日本韩国-欧美日本国产-欧美日本二区-在线观看导航-在线观看成人网 | 99久热-99久久综合九九亚洲-99久久综合精品国产-99久久综合狠狠综合久久-99久久综合国产精品免费-99久久综合给久久精品 | 久久久精品视频免费观看,非会员体验60秒试看福利区,免费福利在线观看,国内免费视频成人精品,久久久中文字幕日本,婷婷激情五月 | 久久精品久噜噜噜久久-久久精品久久久久-久久精品久久久-久久精品久久精品久久精品-亚洲影视一区-亚洲影视精品 | 天堂视频在线观看免费-天堂视频在线-天堂视频免费-天堂色区-国产精品一区二区欧美视频-国产精品一区二区免费 | 97色伦人人-97色碰-97视频久久-97视频免费人人观看人人-免费看色片网站-免费看视频的网站 |