日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

煙草行業工控系統安全監測與管控方案
  • 點擊數:88937     發布時間:2018-12-13 14:31:00
  • 分享到:
本文提出一種適用于煙草行業的工控系統安全監測與管控方案,通過將安全監測系統和安全防護網關進行有機聯動,識別并預測工控系統攻擊異常事件,并自動生成針對該攻擊異常事件的處理規則。
關鍵詞:

摘要:本文提出一種適用于煙草行業的工控系統安全監測與管控方案,通過將安全監測系統和安全防護網關進行有機聯動,識別并預測工控系統攻擊異常事件,并自動生成針對該攻擊異常事件的處理規則。同時,防護網關運用該規則實現異常攻擊行為的阻斷,大大增強了工控系統安全防護的可操作性,使異常攻擊事件得到及時的響應與處理,提升煙草行業工控系統安全防護與預警能力,保障安全穩定運行。

關鍵詞:煙草行業;監控系統;工控協議;安全旁路采集;實時監測;管控

Abstract: This paper proposes a solution of security monitoring and control for the industrial control system in tobacco industry. By organically linking the security monitoring system with the security protection gateway, the abnormal attack events of industrial control system can be identified and predicted, and the processing rules for the abnormal attack events can be automatically generated. At the same time, the protection gateway uses this rule to block the abnormal attack, which greatly enhances the operability of the security protection of industrial control system, and makes the abnormal attack events  be timely responded to and handled. The ability of the security protection and early warning of the industrial control system in tobacco industry is improved, and the safe and stable operation is guaranteed.

Key words: Tobacco Industry; Monitoring system; Control protocol; Security by-pass grafting; Real time Monitoring; Management and control

1 引言

隨著網絡和信息技術的迅猛發展,網絡已經覆蓋能源、電力、交通、金融、電信和煙草等重要行業和核心領域,在促進技術創新、經濟發展的同時,網絡安全問題日益凸顯,已經成為關系國家安全和社會安全的重大問題。在煙草行業,尤其是煙草打葉復烤生產線,由預處理、葉梗分離、葉烤、烤梗、除塵段等共同組成煙葉生產流水線,整條生產線設備繁多,分散,分布時變參數多,信息交互量大,根據打葉復烤生產線特點及控制要求,國內普遍采用PC+Ethernet+PLC+FCS模式構建SCADA系統,實現復烤生產線的實時監控。大部分煙草企業的工業控制系統安全防護建設已按照行業標準進行搭建,但在實際運行中仍存在跨網運維、違規外聯互聯網、工控交換機拒絕服務、關鍵設備脆弱口令、病毒攻擊、異常報文等非常典型的安全問題。

針對工業控制系統安全,目前存在安全監測和安全防護兩種解決方案。

(1)安全監測。基于流量旁路采集,使用協議深度解析技術(DPI),結合工控病毒庫、攻擊特征庫以及工控基線規則等配置,通過關聯分析實時發現針對PLC、DCS等重要工業控制系統的攻擊和破壞行為,以及病毒、木馬等惡意軟件的擴散和傳播行為,為工業控制網絡安全事件調查提供依據。由于采用旁路方式部署,對生產過程“零影響”。

(2)安全防護。基于協議深度解析技術和工控連接黑白名單規則,阻斷一切非法訪問,僅允許可信的流量在網絡上傳輸。為工控網絡與外部網絡互聯、工控網絡內部區域之間的連接提供安全保障。

安全監測用于識別并檢測工控系統異常攻擊行為,而安全防護用于對發現的異常攻擊行為進行阻斷,實時性要求更高,然而分析的范圍相對監測系統要窄,而且其工控訪問規則配置專業性要求很高,實施操作困難,如果規則配置簡單,達不到安全防護的目的,而規則配置復雜,對正常管理與產生業務又會造成影響。針對以上情形,本文提出一種煙草行業工控系統安全監測與管控方案,通過將安全監測系統與安全防護網關等進行有機結合并聯動,通過安全監測系統進行多層次異常攻擊分析,運用回歸預測算法,識別并預測工控系統攻擊異常事件,并自動生成針對該攻擊異常事件的處理規則,發送給安全防護網關,網關防護網關運用該規則實現異常攻擊行為的阻斷,提升煙草行業工業控制系統安全防護與預警能力,保障其安全穩定運行。

2 方案設計

為保障煙草行業工控生產系統穩定安全運行,其控制設備網絡通常采用冗余環網技術和冗余供電系統,如圖1所示。

35.jpg

圖1  打葉復烤廠網絡拓撲示意圖

為實現對圖1所示煙草工控系統的全面安全監測與管控,本系統需在預處理、葉梗分離、葉烤、烤梗、除塵等各個生產線均部署工控安全采集探針和工控安全網關,在管理端部署工控安全監測平臺。工控安全采集探針包含兩路網口,一路用于旁路采集工控監控系統網絡通信流量,一路用于工控安全監測平臺的通信,并可以根據工控安全監測平臺的指令,將工控安全訪問控制列表下發給工控安全網關,實現工控安全監測和工控安全防護的聯動,部署架構如圖2所示。

36.jpg

圖2  煙草行業工控系統安全監測與管控系統部署圖

煙草行業工控系統安全監測與管控系統包括數據采集、安全監測與預警,以及安全管控三個部分的功能,數據采集功能由工控數據采集探針完成;安全監測與預警功能由工控安全監測平臺完成;安全管控功能由工控安全網關完成。

37.jpg

圖3  煙草行業工控系統安全監測與管控系統功能架構

(1)數據采集

工控系統數據采集可以根據現場工控網絡實際環境的不同,采用較為成熟的交換機端口鏡像、分流和分光等多種旁路采集技術實現。

· 交換機端口鏡像。如果被采集點的核心交換機可提供端口鏡像功能,可把要監控的端口流量都匯聚鏡像到一個空閑口,再將匯聚口接入到流量采集分析探針,該種方式可以操作好,對生產過程“零影響”。

· 分流。對于基于網線傳輸的流量,可以使用TAP分流設備對通過網線傳輸的流量進行分流處理,將原有的電信號流量分成完全相同的若干份,不影響原有業務。高端TAP設備還具備把若干根網線的流量匯聚成一個口輸出的能力,并保證不丟包。

· 分光。對于基于光纖傳輸的流量,如電信核心網、工業控制環網,可以通過分光器進行流量分流,這種技術可以保證將原有的光信號流量分成完全相同的若干份,不影響原有業務,同時流量分析系統可以同時接收到完全相同的流量進行同步分析。

通過以上方式,數據采集可獲到各種關鍵監控點的原始流量,并不會影響原有業務。

(2)安全監測與預警

安全監測與預警包括協議深度解析、異常攻擊識別與預警和安全訪問規則生成與下發等功能。

· 協議深度解析。對于采集的工控網絡通信數據,使用傳輸端口、協議特征等多種方式進行快速協議識別并高速實時解析。協議深度解析支持高速識別與解析OPC-DA、OPC-UA、Modbus-TCP、Siemens-S7、Profinet和Ethernet/IP等煙草行業典型應用工控協議,并支持到報文類型、子類型、指令、變量和值級別,便于進行變量閾值的檢查和正常行為的建模。

·  異常攻擊識別與預警。基于對工控協議的通信報文進行采集與深度解析,利用基于攻擊特征與基于行為異常的檢測方式,對當前工控系統通信中含有明顯惡意特征或偏離正常行為基線較遠的流量進行監測并告警。可識別病毒攻擊、拒絕服務攻擊、旁路控制、異常指令操作、跨網運維、違規外聯互聯網、異常工控協議報文、敏感信息明文傳輸、脆弱口令、未知設備接入和異常連接等異常攻擊行為。使用回歸預測算法,對工控操作數據和工控流量運行預測分析,可描繪工控安全生產態勢,實現安全生產故障預警功能。

· 安全訪問規則生成與下發。基于異常攻擊識別與預警分析的結果,對于異常攻擊行為,綜合分析其攻擊路徑選擇與攻擊手段,自動生成抑制并阻斷該種異常攻擊行為的訪問控制列表,該列表包含三層IP訪問控制列表,工控控制指令訪問規則列表和工控操作數據閾值列表等。

(3)安全管控

在病毒攻擊檢測、網絡攻擊檢測的基礎上,對工控網絡流量進行實時解析,加載工控安全監測平臺的安全訪問規則,實時阻斷異常攻擊行為,實現煙草工控生產系統的操作指令和操作數據的協議級實時管控。對于工控生成影響比較大的訪問控制規則,可按配置,要求管理員或安全專家確認后,才能生效,在降低安全訪問網關實施操作難度的同時,可大大減少因為人工誤操作的策略配置而導致的工控生產事故的發生。

3 結語

目前傳統的防火墻、網閘等安全防護產品的安全策略需手動配置與更新,且專業性強,難度高,更新慢,難以達到安全管控且不影響工控生成的效果。本文針對煙草行業工控系統安全監測與防護技術的研究,提出旁路安全監測預警與串行安全防護兩種機制進行有機結合并實現聯動的安全監測管控方案,使工業控制系統異常攻擊行為得到快速的抑制進而達到阻斷的效果,通過安全監測平臺自動生成安全訪問規則策略,大大增強了工控系統安全防護的可操作性和時效性,使異常攻擊事件得到及時的響應與處理,提高了煙草行業工控系統安全防護與預警能力,保障工控生產安全穩定運行。

本方案基于工控協議深度解析實現對工控網絡環境的安全監測與管控,部署方便靈活,可操作性良好,擴展性強,適用于打葉復烤、制絲、卷接包和煙草薄片等煙草領域各個工控生產環節,其中關鍵技術也可逐步拓展應用到石油、化工、交通等其他關鍵信息基礎實施保護領域,具有廣闊應用前景。

作者簡介:

文雅玫(1984-)女,湖南長沙人,博士,現任湖南省煙草專賣局(公司)工程師,在湖南煙葉復烤有限公司從事煙草行業網絡安全和項目管理工作。

李建強(1983-),男,陜西寶雞人,碩士,國家計算機網絡應急技術處理協調中心工程師,在工業控制系統網絡安全應急技術工信部重點實驗室主要從事工業控制系統網絡安全防護研究工作。

謝博文(1989-)男,瑤族,湖南永州人,本科,湖南煙葉復烤有限公司郴州復烤廠助理工程師,主要研究方向為工業控制系統網絡安全。

資 捷(1979-)男,湖南耒陽人,本科,工程師,現任湖南煙葉復烤有限公司網絡安全與信息技術員,主要研究方向為計算機應用和網絡安全。

吳秋果(1983-)男,湖南汨羅人,碩士,工程師,現任湖南煙葉復烤有限公司網絡安全與信息技術員,主要研究方向為軟件工程。

摘自《自動化博覽》2018年11月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 国产成人18黄网站免费网站-国产成人18黄网站免费-国产成人+亚洲欧洲-国产成年网站-国产成年-国产成a人亚洲精v品久久网 | 国产偷啪视频一区-国产偷啪-国产偷窥女洗浴在线观看亚洲-国产偷窥-无套啪啪-无套大战白嫩乌克兰美女 | 亚洲成人7777-亚洲成人777-亚洲成人18-亚洲成片在线观看12345ba-国农村精品国产自线拍-国内做爰免费视频 | 亚洲日日操,国产乱视频在线观看播放,国产一区二区三区不卡观,日本精品久久久久久久,久久作爱视频,色狠狠婷婷97 | 欧美中出,国产欧美又粗又猛又爽老,日本啊v,欧美日韩欧美,国产va在线观看,国产一区二区三区在线视频 | 美国a毛片-美国成人影院-美国毛片aa-美国毛片aaa在线播放-美国毛片基地-美国毛片基地a级e片 | 日本免费在线观看视频-日本免费在线-日本免费一区二区在线观看-日本免费一区二区视频-2017国产小视频-2017能在线观看的网站 | 一区二区三区四区免费视频-一区二区三区视频在线观看-一区二区三区视频-一区二区三区欧美日韩-欧美黑人乱大交-欧美黑人巨大性极品hd欧 | 老司机午夜精品网站在线观看-老司机午夜精品视频在线观看免费-老司机午夜精品视频观看-老司机午夜精品视频播放-一本色道久久88一综合-一本色道久久88综合日韩精品 | 亚洲幼女网-亚洲呦女专区-亚洲永久在线观看-亚洲永久免费视频-精品久久香蕉国产线看观看麻豆-精品久久日日躁夜夜躁AV | 亚洲乱伦熟女在线-亚洲精品国自产在线-亚州女人69内射少妇-亚州巨乳成人片-亚州激情视频-亚瑟在线中文影院 | 五月天六月婷婷开心激情,天使的性电影,三级韩国一区久久二区综合,五月婷婷久,九九精品在线视频,66精品综合久久久久久久 | 久久这里只有精品国产99-久久这里只有精品2-久久这里只有精品1-久久这里只精品热在线99-在线少女漫画-在线涩涩免费观看国产精品 国产精选一区二区-国产精选一区-国产精选污视频在线观看-国产精选91热在线观看-特级黄色视频毛片-特级黄色免费片 | 欧美一区不卡二区不卡三区,欧美另类日韩,日韩中文字幕免费版,亚洲一区二区免费看,欧美天天,亚洲欧美另类专区 | 成人a毛片手机免费播放-成人a毛片在线看免费全部播放-成人a视频高清在线观看-成人a视频片在线观看免费-欧美三级中文字幕hd-欧美三极 | 欧美黄网在线-欧美黄色影院-欧美黄色影视-欧美黄色一级网站-99免费看-99免费精品视频 | 国产精品高清免费网站-国产精品高清2021在线-国产精品福利在线播放-国产精品福利影院-色黄视频在线观看-色狐视频 | 莜田优在线观看-尤物最新网址-尤物综合-尤物自拍-久久久久久网址-久久久久久网站 | 91黄色影院-91黄色视屏-91黄色大片-91黄-91果冻制片厂广电传媒-91果冻传媒 | 国产免费区-国产免费久久精品-国产免费久久-国产免费福利-鸥美性生交xxxxx久久久-欧洲黄色毛片 | 国产一卡2卡3卡四卡精品网站-国产一久久香蕉国产线看观看-国产一进一出视频网站-国产一级在线现免费观看-亚洲高清国产拍精品影院-亚洲高清二区 | 欧美精品一区二区精品久久-欧美精品一二区-2019酷路泽大改款-欧美精品亚洲一区二区在线播放-99日韩-99人中文字幕亚洲区 | 在线看国产,精品国产一区二区二三区在线观看,国产一区二区三区视频,美女一级毛片免费观看,日韩aa在线观看,成人精品一区二区www | 人妻不敢呻吟被中出A片视频-人妻超级精品碰碰在线97视频-人妻换人妻AA视频-人妻寂寞按摩中文字幕-人妻精品国产一区二区-人妻久久久精品99系列A片毛 | 欧美性xxxxxx性,国产精彩视频在线观看,亚洲欧美视屏,久艹网,国产日韩欧美中文,亚洲欧美经典 | 尤物网站在线-尤物网站永久在线观看-尤物网在线观看-尤物天堂-久久久久久久亚洲精品一区-久久久久久久亚洲精品 | 99re最新网址-99re这里只有精品在线观看-99re这里只有精品视频在线观看-99re这里只有精品视频-嗯好爽视频-嗯啊在线观看免费影院 99只有精品-99这里只有精品在线-99这里只有精品视频-99这里只有精品66视频-欧美国产视频-欧美国产日韩综合 | 在线观看 一区-在线观看 亚洲-在线观看 日韩-在线观看 免费高清视频-久久婷婷国产一区二区三区-久久婷婷国产五月综合色啪最新韩国 | 国产高清在线精品一区在线-国产高清在线精品一区二区三区-国产高清在线精品一区a-国产高清在线精品一区-日韩在线a视频免费播放-日韩在线2020专区 | 国产福利自产拍在线观看-国产福利资源网在线观看-国产福利资源-国产福利专区精品视频-双性少爷受糙汉攻h-双性肉文高h | 亚洲国产区男人本色vr-亚洲国产区男人本色-亚洲国产品综合人成综合网站-亚洲国产品有宅男-亚洲国产片在线观看-亚洲国产片精品一区二区三区 | 国产内射大片-国产男人午夜视频在线观看-国产免费一级片-国产免费一级精品视频-国产免费网站看v片元遮挡-国产免费久久爱久久啪 | 五月天婷婷缴情五月免费观看,久久综合热,高清中国一级毛片免费,国产一级高清免费观看,普通话对白国产精品一级毛片,日韩在线不卡视频 | 午夜欧美福利-午夜欧美成人香蕉剧场-午夜欧美成人久久久久久-午夜久久网-国产亚洲男人的天堂在线观看-国产亚洲免费观看 | 日韩伦理在线-日韩伦理片-日韩久久网-日韩精选-日韩精品综合-日韩精品资源 | 一区二区在线视频观看-一区二区在线免费视频-一区二区在线看-一区二区在线电影-久久精品久久精品国产大片-久久精品久久精品 | 国产精品高潮呻吟AV久久-国产精品高潮呻吟AV久久床戏-国产精品高潮呻吟AV久久动漫-国产精品高潮呻吟AV久久黄-国产精品高潮呻吟AV久久无码-国产精品高潮呻吟爱久久AV无码 | 精品国偷拍自产在线观看-精品精品国产欧美在线-精品久久久久久无码不卡-精品麻豆一区二区三区乱码-勿言推理日剧在线观看-午夜资源 | 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 一个色综合高清在线观看-一个色在线视频-一个色在线-一个人在线免费观看www-久久99网-久久99视频免费 | 欧美性高清极品猛交-欧美性高清hd-欧美性高清bbbbbbxxxxx-欧美性妇-中国一级毛片视频免费看-中国一级毛片国产高清 |