日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

《工業控制系統信息安全》專刊第二輯連載
——中科工業防火墻在石化、煙草行業的應用
  • 作者:★尚文利 中國科學院沈陽自動化研究所 中國科學院網絡化控制系統重點實驗室 ★劉長江 吉林油田勘察設計院 ★趙劍明 中國科學院沈陽自動化研究所 中國科學院網絡
  • 點擊數:6073     發布時間:2016-01-07 18:15:00
  • 分享到:
本文詳細介紹了工業控制系統的安全現狀以及面臨的問題與挑戰,并針對工控網絡與互聯網的差異進行了分析,說明了中科工業防火墻在工業現場環境應用的優勢。闡述了工業防火墻針對工業現場主流的Modbus、OPC協議的防護機理,最后介紹了自主研發的中科工業防火墻及在煙草、石化行業的應用模式。
關鍵詞:


    1 引言

    工業控制系統(Industrial Control Systems,ICS),包括SCADA系統、分布式控制系統(DCS)、可編程邏輯控制器(PLC)、遠程終端(RTU)、智能電子設備(IED)等,目前已廣泛應用于石化、電力、水力、醫藥、食品、交通運輸、航天等工業領域,其中超過80%涉及國計民生的關鍵基礎設施依靠工業控制系統來實現自動化作業,已成為國家關鍵基礎設施的重要組成部分,關系到國家的戰略安全。

    隨著信息化與工業化進程的不斷交叉融合,信息網絡技術在工業控制系統中得到了普及應用,然而現有的工業控制系統大多是在未考慮安全因素或者未充分考慮安全因素的情況下組建的,因此針對工業控制系統的攻擊和威脅逐步顯現。2010年“震網”病毒事件破壞了伊朗核設施,震驚全球,這標志著網絡攻擊從傳統“軟攻擊”階段升級為直接攻擊電力、金融、通信、核設施等核心關鍵系統的“硬摧毀”階段。

    ICS-CERT安全報告指出“近三年針對工業控制系統的安全事件呈明顯上升趨勢,據統計,2013年已達到257起”,并且伴隨著工業病毒日益更新,病毒變得更加隱蔽與復雜。同時工信部已在2011年底發布《關于加強工業控制系統信息安全管理的通知》,標志著我國對工業控制系統的安全管理上升為國家戰略。

    本文分析了工業控制系統的信息安全防護特性,闡述了設計的工業防火墻,以及在石化、煙草行業的解決方案。

    2 工業控制系統安全防護特性

    工業控制系統安全威脅主要來源已從內部惡意篡改、環境因素、誤操作、集成商后門、錯誤配置等逐漸變化為黑客攻擊、工業病毒、無線風險,以及設備漏洞等。傳統的互聯網安全防護技術無論在理論研究還是在實踐應用上都已經取得了不錯的進展,市場上充斥著各種互聯網安全防護產品,如防火墻、入侵檢測系統、防病毒軟件等。但是,由于工業控制系統的高可靠性、高實時性以及專用的網絡通信協議等特點,傳統的互聯網防護技術難以在工業控制系統實施,具體實施差距主要表現在以下幾個方面:

    (1)通訊協議的不同:工控網中有大量的工控系統專有協議。

    (2)系統環境不同:工控網中需要導軌式安裝、無風扇設計等。

    (3)可靠性要求不同:工控網中誤報、數據丟失等同于攻擊。

    (4)實時性要求不同:工控網中網絡延時要求較高。

    (5)網絡拓撲不同:工控網中的系統拓撲不會輕易變動。

    3 工業防火墻設計

    中科工業防火墻針對上述問題,結合縱深防御的思想,開發了針對工業應用層協議的安全防護技術,建立不同區域之間的數據通信管道,對管道內的數據進行安全管控。其中基于ISA的縱深防御主要指“白名單規則”的區域管控,包括:劃分控制系統安全區域,對安全區域的隔離保護;保護合法用戶訪問網絡資源。以及由于安全威脅主要來自于應用層,傳統五元組(源IP、目的IP、協議、源端口、目的端口)方式的ACL將不能完全抵御高級可持續攻擊,中科工業防火墻同時針對工業專有應用層協議進行了深度的安全防護,包括Modbus、OPC協議。

    中科工業防火墻的Modbus訪問控制模塊提供了一種針對工業控制Modbus協議的訪問控制方法,Modbus協議訪問控制是工業控制系統安全防護中極其重要的環節,它建立在身份識別基礎上,限制了工業控制系統中訪問主體對客體的訪問,防止未經授權使用(含以未授權方式使用)某資源,從而保障數據資源在合法范圍內得以有效使用和管理,Modbus協議檢測范圍如圖1所示。

s1.jpg
圖1 Modbus協議檢測

    中科工業防火墻的OPC協議模塊是用于保護工業控制系統中通過OPC協議進行數采與傳輸的過程,防護模塊以OPC基金會、工業控制系統應急響應中心(ICSCERT)等組織提出的安全問題及防護建議為理論基礎,如有效的鎖定OPC客戶端與服務端、DCOM對象訪問、約束RPC協議端口最小權限、檢測沒有異常DCOM被使用等,實時捕獲OPC通信數據包,解析OPC數據包端口內容,為端口設置一條私密規則,對端口進行動態跟蹤與授權管理,在建立連接之后對流經的數據包進行基于端口及協議進行監控,防止非法訪問,OPC防護模塊檢測原理如圖2所示。

s2.jpg
圖2 OPC防護模塊檢測原理
   

    中科工業防火墻的設計要點如圖3所示,主要包括:基于“區域”與“管道”的安全防護模型;Modbus/TCP、Modbus/UDP、OPC等工控協議應用數據的深度解析;基于規則策略的動態包過濾和Syslog的實時報警技術;冗余電源設計;工業級的低功耗設計;兼容所有PLC、HMI、RTU等工業控制設備;支持時間同步、重啟自動加載規則的高可用性設計;包含直通、管控和自學習模式設計,使用多種網絡拓撲結構。

s3.jpg
圖3 工業防火墻功能特性

    以上設計要點符合工業級應用的設計,并通過了公安部信息安全產品檢測中心的認證,認證型號為SIAIF1000-02TX/v1.0。  

    4 工業防火墻在石化、煙草行業的應用

    4.1 石化控制系統安全解決方案

    以某石化行業的實際解決方案為例,現場網絡的結構是底層溫度、壓力流速、計量數等采集表通過無線方式將數據傳遞到匯聚的RTU網關設備,多個RTU設備向OPC服務器以固定時間間隔傳遞采集數據,OPC服務器將數據存儲在本地實時數據庫中,之后在管理網絡中部署了Aspen,它作為OPC客戶端向現場網絡中OPC服務器數據請求采集數據。

    中科工業防火墻實際部署在OPC服務器與OPC客戶端之間,滿足用戶對OPC協議安全防護的需求,解決方案部署示意圖如圖4所示。 

s4.jpg
圖4 石化行業實際部署示意圖


    通過部署中科工業防火墻,目前網絡中的阻態軟件的警告事件明顯減少,網絡中的廣播流量明顯減少。

    4.2 煙草控制系統安全解決方案

    以某煙草行業實際解決方案為例,現場網絡組成層次從下至上依次為:電控元器件、傳感器、執行器等組成的現場設備層;主控制器組成的控制層;操作員站、工程師站組成的組態層。控制層與現場設備層之間通過現場總線進行控制,如485、232等,組態層與控制層主流以Modbus、Profinet協議控制。

    中科工業防火墻針對以Modbus協議的控制系統,增加中科工業防火墻,對網絡中的Modbus協議進行深度解析,保護控制器,阻止任何對控制器的非法訪問及控制。現場網絡與MES層之間主要通過OPC協議進行現場網絡數據的向上傳遞,增加中科工業防火墻,對OPC協議進行動態端口開放及實現區域隔離,避免病毒利用端口傳遞后門及病毒擴散,解決方案部署示意圖如圖5所示。

s5.jpg
圖5 煙草行業實際部署示意圖


    通過部署工業防火墻完整顯示現場網絡的實時事件,獲得部署單位的認可,能對單位網絡報警及消息進行歷史存儲。網絡管理人員通過觀察警報事件,對某員工的偏離操作參數進行管理與培訓,避免一批部分生產任務的損失。

    5 結語

    本文分析了工業控制系統與傳統IT網絡信息安全防護的區別,說明了工業控制系統網絡安全防護的特殊性。闡述了Modbus和OPC工業防火墻的設計方案,并介紹了開發的中科工業防火墻在石化、煙草行業的解決方案。

    開發的中科工業防火墻產品SIA-IF1000-02TX/v1.0,通過了公安部信息安全產品檢測中心的認證。該產品目前已經在石油、石化和煙草等多個行業應用,加固了工業控制系統的信息安全防護。


參考文獻:

[1] 彭杰, 劉力. 工業控制系統信息安全性分析[J]. 自動化儀表, 2012, (12): 36 - 39.

[2] 夏春明, 劉濤, 王華忠, 吳清. 工業控制系統信息安全現狀及發展趨勢[J]. 信息安全與技術, 2013, (02): 13 - 18.

[3] 于立業, 薛向榮, 張云貴等. 工業控制系統信息安全解決方案[J]. 冶金自動化, 2013, 37(1): 5 - 11.

[4] 宋慧欣. 破解“工業控制系統信息安全”迷局[J]. 自動化博覽,2012, (07): 30 - 35.



作者簡介

尚文利(1974-),男,黑龍江北安人,副研究員,博士,碩士生導師,現就職于中國科學院沈陽自動化研究所,中國科學院網絡化控制系統重點實驗室,主要從事計算智能與機器學習、工業信息安全方向研究。

劉長江(1972-),男,吉林九臺人,工程師,現就職于吉林油田勘察設計院,主要從事計算機及網絡設備、物聯網系統方面的研究工作。

趙劍明(1988-),男,助理研究員,現就職于中國科學院沈陽自動化研究所,中國科學院網絡化控制系統重點實驗室,主要從事工業信息安全方面的研究工作。

曾鵬(1976-),男,山東青島人,研究員,博士、博士生導師,現就職于中國科學院沈陽自動化研究所,中國科學院網絡化控制系統重點實驗室,主要從事工業無線傳感網技術研究。

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 国产在线观看 完整版-国产在线高清不卡免费播放-国产在线不卡一区-国产在线不卡视频-亚洲国产精品影院-亚洲国产精品一区二区三区在线观看 | 久久久久久99精品-久久久久久99-久久久久久91香蕉国产-久久久久久91精品色婷婷-中国一级片免费看-中国一级毛片国产高清 | 美日韩在线观看-美日韩在线-美女网站色在线观看-美女网站色免费-亚洲综合偷自成人网第页-亚洲综合天堂网 | 日本在线一区二区三区-日本中出视频-日本中文不卡-日本中文视频-日本中文在线-日本中文在线播放 国产欧美日韩精品一区二区三区-国产欧美日韩精品一区二-国产欧美日韩精品高清二区综合区-国产欧美日韩精品第三区-天天舔天天操天天干-天天添天天干 | 甜性涩爱在线播放-甜性涩爱下载-甜性涩爱全集在线观看-甜性涩爱免费下载-国产成人午夜精品免费视频-国产成人无码一区AV在线观看 极品少妇粉嫩小泬啪啪AV-极品少妇粉嫩小泬啪啪小说-极品少妇高潮啪啪AV无码-极品少妇伦理一区二区-极品少妇小泬50PTHEPON-极品夜夜嗨久久精品17c | 激情文学综合,美女视频在线观看网站,丁香综合五月,色在线国产,久久亚洲国产欧洲精品一,五月婷婷丁香 | 伦理片天堂eeuss影院-伦理片秋霞免费影院-伦理片飘花手机在线-伦理片飘花免费影院-最新2017年韩国伦理片在线-最新 国产 精品 精品 视频 | 性色做爰片在线观看WW-性夜影院午夜看片-性一交一乱一A片-性一交一乱一A片WWW-性一交一乱一交A片久久-性一交一乱一交A片久久四色 | jizz.日本-jizz18高清视频-jizz18欧美-jizz18日本-欧美二区视频-欧美非洲黑人性xxxx | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 亚洲精品永久www嫩草-亚洲精品影院一区二区-亚洲精品影院久久久久久-亚洲精品影院-护士18p-护士16p | 国产精品视_精品国产免费-国产精品视-国产精品深夜福利免费观看-国产精品三区四区-四虎成人4hutv影院-四虎成年永久免费网站 | 久热久热精品在线观看-久青草影院-久青草国产在线视频亚瑟影视-久青草国产在线视频-正在播放黑人杂交派对卧槽-正在播放国产尾随丝袜美女 | 国产毛片高清,精品综合,日韩亚洲欧美综合,精品国产一区二区三区免费看,精品久久久久久国产牛牛app,亚洲欧美国产精品第1页 | 亚洲午夜久久久久中文字幕,欧美精品久久久久久久久大尺度,91精品推荐,九九久久99综合一区二区,哪里有毛片,精品亚洲一区二区三区 精品国产91乱码一区二区三区,成人国产一区二区三区精品,亚洲一区免费在线观看,日韩在线一区二区三区免费视频,波多野吉衣在线观看,日韩一级精品久久久久 | 欧美精欧美乱码一二三四区,怡红院五月天,国色天香社区在线看免费,水蜜桃视频在线高清观看,日韩欧美在线免费观看,水蜜桃在线视频 国产夜色福利院在线观看免费-国产夜趣福利免费视频-国产野花视频天堂视频免费-国产亚洲综合一区二区在线-日韩精品在线观看免费-日韩精品在线电影 | 国产精品v免费视频-国产精品v毛片免费看观看-国产精品v户外野战-国产精品vr无码专区-国产精品va在线观看无码-国产精品va在线观看丝瓜影院 | 一区二区三区欧美日韩-一区二区三区欧美-一区二区三区免费在线视频-一区二区三区免费在线观看-久久精品店-久久精品第一页 | 天天躁日日躁狠狠躁AV麻豆-天天躁人人躁人人躁狂躁-天天澡夜夜澡人人澡-天天影视香色欲综合网-国产成人女人在线视频观看-国产成人女人视频在线观看 | 亚洲午夜久久久久中文字幕,欧美精品久久久久久久久大尺度,91精品推荐,九九久久99综合一区二区,哪里有毛片,精品亚洲一区二区三区 精品国产91乱码一区二区三区,成人国产一区二区三区精品,亚洲一区免费在线观看,日韩在线一区二区三区免费视频,波多野吉衣在线观看,日韩一级精品久久久久 | 国内精品免费久久影院-国内精品蜜汁乔依琳视频-国内精品乱码卡一卡2卡三卡新区-国内精品乱码卡一卡2卡三卡-亚洲国产精品第一影院在线观看-亚洲国产精品VA在线看黑人 | 国产三级在线观看视小说-国产三级在线观看视频不卡-国产三级在线观看视频-国产三级在线观看免费-西瓜视频网页版-西瓜视频全部免费观看大全 | 亚洲精品在线观看视频-亚洲精品在线观看-亚洲精品在线第一页-亚洲精品在线播放视频-护士伦理-护士撩起裙子让你桶的视频 | 天海翼中文字幕-天海翼一区 在线播放-天海翼无码-天海翼视频在线-国产精品网红女主播久久久-国产精品外围在线观看 | 日韩精品电影在线观看-日韩精品电影在线-日韩精品电影一区-日韩精品电影-国产日韩欧美综合-国产日韩欧美在线一区二区三区 | 国产毛片高清,精品综合,日韩亚洲欧美综合,精品国产一区二区三区免费看,精品久久久久久国产牛牛app,亚洲欧美国产精品第1页 | 四虎影视永久免费观看网址-四虎影视永久地址www成人污-四虎影视网站-四虎影视网-日韩欧美高清色码-日韩欧美国产免费看清风阁 | 日韩a级片-日韩a级片视频-日韩a级片在线观看-日韩a级一片-日韩a级一片在线观看-日韩a级在线 | 久久久久久99精品-久久久久久99-久久久久久91香蕉国产-久久久久久91精品色婷婷-中国一级片免费看-中国一级毛片国产高清 | 国产精品高清免费网站-国产精品高清2021在线-国产精品福利在线播放-国产精品福利影院-色黄视频在线观看-色狐视频 | 暧暧免费视频,国产成人+亚洲欧洲,国产成人免费视频精品一区二区,久久精品国产亚洲精品2020,久久伊人一区二区三区四区,欧美嫩交 | 美女操网站-美女操操操-美女操操-美女被日动态图-美女被猛男躁免费视频网站-美女被漫画 | 国产精品高清免费网站-国产精品高清2021在线-国产精品福利在线播放-国产精品福利影院-色黄视频在线观看-色狐视频 | 福利视频欧美一区二区三区-福利视频欧美-福利视频你懂的-福利视频导航网址-福利视频导航网-福利视频导航大全 | 久久道-久久大香伊蕉在人线国产昨爱-久久大香香蕉国产免费网站-久久大-天天做天天爽天天谢-天天做天天射 | 国产 在线 | 日韩,精品一区二区三区的国产在线观看,亚洲国产精品日韩在线,国产视频在,青青国产成人久久91网站站,国内精品视频免费观看 | 欧美在线日韩-欧美在线区-欧美在线看欧美视频免费网站-欧美在线精品一区二区在线观看-www..com黄-vr专区日韩精品中文字幕 | 国内精品免费久久影院-国内精品蜜汁乔依琳视频-国内精品乱码卡一卡2卡三卡新区-国内精品乱码卡一卡2卡三卡-亚洲国产精品第一影院在线观看-亚洲国产精品VA在线看黑人 | 免费的成人a视频在线观看-免费岛国小视频在线观看-免费岛国-免费大香伊蕉在人线国产-免费大片黄在线观看日本-免费大片黄手机在线观看 | 在线日韩亚洲-在线日韩视频-在线日韩欧美一区二区三区-在线日韩欧美-久久精品嫩草影院-久久精品免视看国产盗摄 | 在线看国产,精品国产一区二区二三区在线观看,国产一区二区三区视频,美女一级毛片免费观看,日韩aa在线观看,成人精品一区二区www |