日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

原創 | 想要了解工控信息安全如何構建安全防護體系,看這一文就夠了!
  • 點擊數:10799     發布時間:2018-09-19 22:09:00
  • 分享到:
隨著工業互聯網的發展及工業大數據、大互聯時代的到來,工業控制系統的互聯互通已成為未來工控系統的發展趨勢。工業控制系統信息安全已成為今后工控系統設計中不可或缺的重要環節。
關鍵詞:

導讀

隨著工業互聯網的發展及工業大數據、大互聯時代的到來,工業控制系統的互聯互通已成為未來工控系統的發展趨勢。工業控制系統信息安全已成為今后工控系統設計中不可或缺的重要環節。本文的重點在于研究適用于工業控制系統的安全防護體系架構,在傳統被動防護體系的基礎上結合縱深防護理念,提出了工業控制系統信息安全主動防護體系,將可信計算、數字證書體系、深度協議控制、虛擬化隔離等安全技術融入工業控制系統,并結合邊界防護、工業設備防護和核心控制器防護為工業控制系統運行提供安全保障。

1  前言

在工業控制系統中,終端設備網絡化、智能化的趨勢越來越明顯。隨著控制系統日漸走向網絡化、集成化、分布化的發展趨勢,信息安全成為影響工控系統正常運行的重要問題。現有的工業控制系統防護主要通過防火墻、工業網閘等網絡防護設備構建邊界防護和基于主機和操作系統的加固防護技術,此類防護手段主要作用于攻擊或威脅發生后,屬于被動防御。本文提出針對工業控制系統的信息安全功能和防護架構將通過基于數字證書的身份認證、融合可信計算技術的工業控制器等一系列信息安全主動防護能力來實現工業信息安全的主動防御體系。

1.webp.jpg

圖1 主動防護機制

2  典型工業信息安全防護機制

2.1 被動防護機制

傳統的信息安全防護機制通過對關鍵網絡節點和數據出入口采取必要的訪問控制和權限控制來達到信息安全防護的目的。傳統的被動式防護體系主要采用“封”、“堵”、“查”、“殺”的策略對保護系統環境進行安全過濾,主要依賴以下防護手段實現:

2.1.1 區域邊界隔離

(1)物理區域隔離

物理區域隔離,本質上通過在內網和外網之間建立對直接或間接連接的阻隔,從而實現對內外網之間的物理隔絕的隔離技術。嚴格意義上來說,物理隔離的建立首先在兩個網絡之間的物理上是互不連接的,其次物理隔離需在鏈路層上切斷內網外之間的數據鏈接,因此無論使用防火墻、路由器或其他交換設備連接的網絡均不屬于物理隔離。物理隔離目前常用工業網閘實現。

物理隔離對數據的傳輸方向要求較高,并且實施成本較大,但在安全性方面要強于邏輯隔離。

(2)邏輯區域隔離

邏輯區域隔離,被隔離的兩端仍然存在物理上數據通道連線,但通過技術手段保證被隔離的兩端沒有數據通道,即邏輯上隔離。主要通過軟件或硬件設備將兩個網絡進行虛擬分割,并保證網絡之間進行有條件的互訪。邏輯隔離通常采用VLAN和網絡防火墻等方式實現。

邏輯隔離具有部署簡便,操作性強,適用性廣等特點,但在安全程度上相較于物理隔離稍差。

2.1.2 邊界防護

通過邏輯或物理分區的方式將控制系統劃分為不同的區域,形成了多區域邊界的區域化結構,在各分區的邊界采用邊界防護手段,能夠有效控制各區域出入口的數據和流量安全。

邊界防護是被動防御體系的核心所在,通常通過網閘設備和防火墻實現,以基礎架構安全作為邊界防護的基礎,通過預置不同的安全策略和檢測特征來進行靜態防護,邊界防護技術針對絕大多數常見類型的威脅和攻擊具有很好的抵御效果,但對于未知威脅和APT攻擊卻很難發揮出決定性作用。

2.1.3 安全管理

安全管理主要包括漏洞掃描修復、安全審計記錄等手段對工業控制系統中存在的漏洞進行掃描和修復,防止存在的已知漏洞被惡意利用;審計系統則通過對發生的安全事件和非法數據流量進行審計記錄,對安全事件提供追蹤溯源能力。

2.1.4 主機防護

主機防護所針對的保護對象為系統內的合法資產,通過對已有主機的操作系統進行系統加固,關閉無關端口和無關服務達到服務和端口最小化的目的,從而切斷可能存在的威脅傳輸介質。

防病毒軟件同樣被應用于對主機資產的防護,考慮到工業控制系統網絡隔離和難以保證病毒庫實時更新等問題,防病毒軟件在工業控制系統的應用主要采用白名單防護的形式。

2.webp.jpg

圖2 傳統被動防護機制

2.2 縱深防護機制

縱深防護理念引入工業控制系統的信息安全解決方案是目前業內廣泛接受的應用解決方案之一,工業控制系統的“縱深防護”旨在外部網絡與工業核心網絡之間構建多層次的防護層,由于工業控制系統的功能層級化結構明顯,縱深防護理念在工業控制系統的適用度更加明顯。

工控系統的縱深防護策略大體可分為四大類:

(1)安全管理

安全管理通過建立完善的安全管理流程、操作指南、安全業務管理和應急響應機制來完善信息安全防護能力。

(2)物理防護

物理防護指對工業控制現場和設備的物理訪問進行限制和約束。包括門禁、身份卡、監控設備等。

(3)網絡防護

網絡防護包含基于網絡分區的安全架構,以及通過部署防火墻等邊界防護設備對網絡分區邊界節點的信息安全防護。

(4)主機防護

主機防護通過對主機操作系統的服務和配置加固、補丁管理、漏洞修復等完善操作系統的基本防護能力。此外,通過部署防病毒軟件對惡意代碼和惡意程序進行檢測和防護。

縱深防護機制在以上防護策略的基礎上,對不同層級采用不同針對性的安全措施,從而保護工業控制系統內的資產和網絡安全。

3  工業控制系統主動防護機制

傳統的被動防護機制和縱深防護機制的融合對建立工業控制系統的信息安全防護體系起到了關鍵作用,融合后的工業信息安全防護體系主要仍然依靠固定的防護策略和靜態防護體系對威脅進行檢測和抵御,雖然一定程度上滿足了對外部網絡威脅的抵御需求,但針對未知威脅和來自于內部的威脅卻難以發揮作用。在面對接口復雜、協議大量私有化的工業控制系統難免會捉襟見肘。

基于已有的工業信息安全防護體系,為解決信息安全防護在工控系統中存在的問題,進一步提出了針對工控系統的主動防護機制。主動防護機制基于可信計算技術、數字證書體系構建能夠對惡意行為和惡意威脅進行自診斷、自抵御的核心內生安全體系。

3.1 控制層主動防護

層級防護方面,在現有縱深防護的基礎上增加控制器核心安全防護層,通過提升控制系統核心控制器的安全抵御能力,將核心控制器作為安全的最后一道防線,采用可信計算和數字證書體系作為主動防護的基礎,進一步賦予工控系統控制層的核心防護能力。通過對可信計算平臺的引入,控制器將具備對未知威脅的主動發現和阻隔能力。

3.webp.jpg

圖3 核心控制器可信計算平臺

3.2 網絡層主動防護

工業控制系統在系統網通信方向,通過對通信行為建模的方法,通過對正常工業通信行為進行機器學習,針對無法辨識出未知特征的攻擊或入侵行為進行檢測,實現對Profinet 、 Modbus-TCP、IEC-104、OPC-UA、DNP3.0等工業協議的訪問控制能力。

主動防御的工業協議訪問控制技術通過監視并分析通信行為在入侵行為產生危害之前進行攔截,作為對基本訪問控制能力的強化補充。

3.3 監控層主動防護

主動防護機制引入數字證書的安全機制,解決設備固件更新階段的合法性和完整性度量,身份接入認證,保證工控設備在啟動與運行階段的可信性,從源頭建立安全可信的運行環境。

設備接入工業網絡之后,通過數字證書進行雙向認證,并提供CRL多種方式的證書有效性驗證,提供PKCS1/ PKCS7、attach/PKCS7、detach/XML等格式的數字簽名和數字簽名驗證功能。

U-key作為身份認證和加密傳輸的關鍵設備,作用于上層系統,基于802.1x認證過程防止未授權登陸以保證系統的安全接入。支持對稱和非對稱加解密算法。U-key內存儲有用于身份認證的數字證書可被上位機用于完成身份認證的工作。

4.webp.jpg

圖4 數字證書認證流程

4  信息安全主動防護體系應用

工業信息安全主動防護體系,增加對控制層、網絡層、監控層的主動防護技術的應用,并結合被動防御機制核心的邊界防護以及縱深防護機制的獨立防護策略,構成對工業控制系統新的安全防護體系。主動防護體系在抵御外部已知威脅的同時,進而能夠對未知威脅以及從內部發起的威脅進行有效抵御,全面保護工業控制系統的穩定運行。

通過在現有工業控制系統的拓撲基礎上,增加可離線運行的數字證書管理平臺、高度集成的安全管控平臺以及集成主動安全防護技術的核心安全控制器,構筑能夠對已知威脅、未知威脅、外部非法訪問、內部非法接入等各類信息安全威脅的核心抵御能力。

5.webp.jpg

圖5 主動安全防護體系應用拓撲

5  結語

隨著工業信息安全技術的不斷發展以及工業核心控制設備的不斷迭代,工業控制系統的信息安全防護體系會經過不斷的演化和革新。在《中國制造2025》和工業互聯網大力發展的行業背景下,工業信息安全將會迎來快速發展的新時期。

工業控制系統封閉的網絡環境已經被打開,工業信息安全防護的革新必須緊跟工業互聯網的發展腳步,構建主動防御的工業信息安全防護,提升工業控制系統的核心安全能力刻不容緩。

( 注: 本研究依托國家高技術研究發展計劃“863計劃”先進制造技術領域“可編程嵌入式電子裝備的安全技術”項目“可編程嵌入式電子設備的安全防護技術及開發工具”課題任務進行。)

作者簡介

劉盈(1990-),男 ,內蒙古人,工程師,碩士,現就職于北京和利時系統工程有限公司,主要研究方向是電氣工程。

李宗杰(1983-),男 ,浙江人,工程師,碩士,現就職于北京和利時系統工程有限公司,主要研究方向是計算機應用。

李根旺(1985-),男,河北人,高級工程師,碩士,現就職于北京和利時系統工程有限公司,主要研究方向是檢測技術與自動化裝置。

本文摘自《自動化博覽》2018年4月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 欧美日韩中文综合v日本-欧美日韩中文字幕久久-欧美日韩中文在线-欧美日韩中文一区二区三区-欧美日韩中文国产一区二区三区-欧美日韩在线视频观看 | 2015天堂网-2014天堂网-19国产精品麻豆免费观看-18视频在线观看网站-18黄免app网站-18成网站www在线观看 | 亚洲欧美在线x视频,国产97碰免费视频,88午夜理论不卡,伦理电影院一个免费看片高清在线欧美激情视频在线观看一区二区三区 | 国产精品亚洲日韩欧美色窝窝-国产精品亚洲日韩欧美色窝窝色-国产精品亚洲色婷婷-国产精品亚洲色婷婷99久久精品-国产精品亚洲色婷婷久久99精品-国产精品亚洲色图在线观看 | 一区二区不卡久久精品-一区二区播放-一区二区3区免费视频-一区不卡在线观看-久久机热-久久黄网 | 色视频高清在线观看-色视频播放-色社区-色涩网站在线观看-色涩色-色色综合 | 婷婷四房综合激情五月在线,国产精品吹潮在线观看中文,久久99精品亚洲热综合,成人久久久久,99精品久久99久久久久,久久福利小视频 国内自拍中文字幕,久久久一本精品99久久精品66,精品400部自拍视频在线播放,国产麻豆精品在线,日韩欧美高清视频,久久久免费精品视频 | 亚洲A片一区日韩精品无码-亚洲H成年动漫在线观看不卡-亚洲VA欧美VA天堂V国产综合-亚洲VA天堂VA欧美片A在线-亚洲爆乳精品无码AAA片-亚洲不卡高清免v无码屋 | 久久这里只有精品国产99-久久这里只有精品2-久久这里只有精品1-久久这里只精品热在线99-在线少女漫画-在线涩涩免费观看国产精品 国产精选一区二区-国产精选一区-国产精选污视频在线观看-国产精选91热在线观看-特级黄色视频毛片-特级黄色免费片 | 伦理片天堂eeuss影院-伦理片秋霞免费影院-伦理片飘花手机在线-伦理片飘花免费影院-最新2017年韩国伦理片在线-最新 国产 精品 精品 视频 | 欧美日韩一日韩一线不卡-欧美日韩一区在线观看-欧美日韩一区视频-欧美日韩一区二区综合在线视频-在线免费观看中文字幕-在线免费观看日本视频 | 99只有精品-99这里只有精品在线-99这里只有精品视频-99这里只有精品66视频-欧美国产视频-欧美国产日韩综合 | 激情综合五月亚洲婷婷,国内亚州视频在线观看,成人国产精品免费网站,欧美性猛交99久久久久99,久久国产欧美日韩精品,国产精品无码久久av | 韩国三级一区-韩国三级香港三级日本三级la-韩国三级香港三级日本三级-韩国三级视频网站-日韩欧美一及在线播放-日韩欧美一二三区 久久久久久久久国产-久久久久久久久97-久久久久久久国产视频-久久久久久久国产精品影院-午夜精-午夜寂寞院 | 国产精品高潮呻吟AV久久-国产精品高潮呻吟AV久久床戏-国产精品高潮呻吟AV久久动漫-国产精品高潮呻吟AV久久黄-国产精品高潮呻吟AV久久无码-国产精品高潮呻吟爱久久AV无码 | 日本特黄一级-日本特黄特色aa大片免费-日本特黄特色aaa大片免费-日本特黄特黄aaaaa大片-二级特黄绝大片免费视频大片-二级片在线观看 | 国产婷婷视频-国产婷婷丁香久久综合-国产天天在线-国产天天操-小草在线免费观看视频-小草在线观看视频免费2019 | a级国产精品片在线观看-a级国产乱理伦片野外-a级国产乱理伦片在线观看a-a级国产乱理片在线观看-a级国产片-a级国产视频 | 麻豆蜜桃色精品电影网在线高清-麻豆蜜臀国产精品无码视频电影无删减在线观看-麻豆免费版-麻豆免费观看高清完整视频-麻豆免费看-麻豆免费网站 | 欧美精欧美乱码一二三四区,怡红院五月天,国色天香社区在线看免费,水蜜桃视频在线高清观看,日韩欧美在线免费观看,水蜜桃在线视频 国产夜色福利院在线观看免费-国产夜趣福利免费视频-国产野花视频天堂视频免费-国产亚洲综合一区二区在线-日韩精品在线观看免费-日韩精品在线电影 | 一区二区视频在线观看高清视频在线-一区二区三区无码高清视频-一区二区三区无码被窝影院-一区二区三区四区国产-久久re视频精品538在线-久久re热在线视频精99 | 久草视频精品-久草视频免费-久草视频免费看-久草视频免费在线播放-天天操操-天天操操操操操 | 国产欧美日韩中文久久-国产欧美日韩在线一区二区不卡-国产欧美日韩在线人成aaaa-国产欧美日韩在线观看一区二区三区-婷婷国产天堂久久综合五月-婷婷99视频精品全部在线观看 | 久久亚洲精品中文字幕-久久亚洲精品永久网站-久久亚洲精品无码A片大香大香-久久亚洲精品成人综合-在线观看视频中文字幕-在线观看视频一区 | 亚洲视频一区二区,国产一区二区网站,国产精品…在线观看,欧美高清正版在线,欧美日韩 国产区 在线观看,亚洲最新视频在线观看 | 婷婷四房综合激情五月在线,国产精品吹潮在线观看中文,久久99精品亚洲热综合,成人久久久久,99精品久久99久久久久,久久福利小视频 国内自拍中文字幕,久久久一本精品99久久精品66,精品400部自拍视频在线播放,国产麻豆精品在线,日韩欧美高清视频,久久久免费精品视频 | 91九色精品国产免费-91九色蝌蚪在线-91九色李宗瑞在线观看-91九色露脸-91九色视频-91九色视频在线观看 | 成人黄色在线网站-成人黄色在线免费观看-成人黄色在线观看-成人黄色在线播放-成人黄色在线-成人黄色影视 | 青草视频在线观看免费视频-青草视频在线观看免费-青草视频网址-青草视频网站在线观看-国产黄色一级网站-国产黄色一级毛片 | 99国产精品欧美久久久久久影院,日本不卡中文字幕,国产片在线观看播放,日韩国产欧美在线观看,久久综合狠狠综合久久97色,婷婷在线影院 | 一区二区三区四区免费视频-一区二区三区视频在线观看-一区二区三区视频-一区二区三区欧美日韩-欧美黑人乱大交-欧美黑人巨大性极品hd欧 | 精品久久久久久久中文字幕,日韩欧美国产电影,日韩国产欧美一区二区三区在线,青青草原国产一区二区,日本成人久久,欧美在线视频二区 | 国产精品国产三级大全在线观看-国产精品国产三级囯产av中文-国产精品国产三级国av在线观看-国产精品国产三级国v麻豆-国产精品国产三级国产-国产精品国产三级国产aⅴ | 国产在线观看 完整版-国产在线高清不卡免费播放-国产在线不卡一区-国产在线不卡视频-亚洲国产精品影院-亚洲国产精品一区二区三区在线观看 | 欧美youjizz-欧美xxxx做受性欧美88-欧美xxxx做受视频-欧美xxxx做受欧美精品-一级精品视频-一级黄网 | 黄色片网站免费观看-黄色片网站观看-黄色片网站大全-黄色片视频网-色偷偷网址-色偷偷网站 | 国产成人av网站网址-国产成人av无码精品-国产成人av无码精品天堂-国产成人av无码片在线观看-国产成人av无码一区二区三区不卡-国产成人av无码永久免费 | 香蕉网站男人网站-香蕉网站狼人久久五月亭亭-香蕉网在线视频-香蕉网在线观看-香蕉网伊-香蕉婷婷 中文有码中文字幕免费视频-中文有码视频-中文伊人-中文一区在线观看-欧美性综合-欧美性在线视频 | 日本久久久久亚洲中字幕-日本久久久久久中文字幕-日本久久久久久久中文字幕-日本久久久久久-日本久久久久-日本久久久 | 国产精品国产三级大全在线观看-国产精品国产三级囯产av中文-国产精品国产三级国av在线观看-国产精品国产三级国v麻豆-国产精品国产三级国产-国产精品国产三级国产aⅴ | 麻豆高潮AV久久久久久久-麻豆高清免费国产一区-麻豆国产13p-麻豆国产96在线日韩麻豆-麻豆国产AV尤物网站尤物-麻豆国产精品AV色拍综合 |