日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

煙草行業工控系統安全監測與管控方案
  • 點擊數:88937     發布時間:2018-12-13 14:31:00
  • 分享到:
本文提出一種適用于煙草行業的工控系統安全監測與管控方案,通過將安全監測系統和安全防護網關進行有機聯動,識別并預測工控系統攻擊異常事件,并自動生成針對該攻擊異常事件的處理規則。
關鍵詞:

摘要:本文提出一種適用于煙草行業的工控系統安全監測與管控方案,通過將安全監測系統和安全防護網關進行有機聯動,識別并預測工控系統攻擊異常事件,并自動生成針對該攻擊異常事件的處理規則。同時,防護網關運用該規則實現異常攻擊行為的阻斷,大大增強了工控系統安全防護的可操作性,使異常攻擊事件得到及時的響應與處理,提升煙草行業工控系統安全防護與預警能力,保障安全穩定運行。

關鍵詞:煙草行業;監控系統;工控協議;安全旁路采集;實時監測;管控

Abstract: This paper proposes a solution of security monitoring and control for the industrial control system in tobacco industry. By organically linking the security monitoring system with the security protection gateway, the abnormal attack events of industrial control system can be identified and predicted, and the processing rules for the abnormal attack events can be automatically generated. At the same time, the protection gateway uses this rule to block the abnormal attack, which greatly enhances the operability of the security protection of industrial control system, and makes the abnormal attack events  be timely responded to and handled. The ability of the security protection and early warning of the industrial control system in tobacco industry is improved, and the safe and stable operation is guaranteed.

Key words: Tobacco Industry; Monitoring system; Control protocol; Security by-pass grafting; Real time Monitoring; Management and control

1 引言

隨著網絡和信息技術的迅猛發展,網絡已經覆蓋能源、電力、交通、金融、電信和煙草等重要行業和核心領域,在促進技術創新、經濟發展的同時,網絡安全問題日益凸顯,已經成為關系國家安全和社會安全的重大問題。在煙草行業,尤其是煙草打葉復烤生產線,由預處理、葉梗分離、葉烤、烤梗、除塵段等共同組成煙葉生產流水線,整條生產線設備繁多,分散,分布時變參數多,信息交互量大,根據打葉復烤生產線特點及控制要求,國內普遍采用PC+Ethernet+PLC+FCS模式構建SCADA系統,實現復烤生產線的實時監控。大部分煙草企業的工業控制系統安全防護建設已按照行業標準進行搭建,但在實際運行中仍存在跨網運維、違規外聯互聯網、工控交換機拒絕服務、關鍵設備脆弱口令、病毒攻擊、異常報文等非常典型的安全問題。

針對工業控制系統安全,目前存在安全監測和安全防護兩種解決方案。

(1)安全監測。基于流量旁路采集,使用協議深度解析技術(DPI),結合工控病毒庫、攻擊特征庫以及工控基線規則等配置,通過關聯分析實時發現針對PLC、DCS等重要工業控制系統的攻擊和破壞行為,以及病毒、木馬等惡意軟件的擴散和傳播行為,為工業控制網絡安全事件調查提供依據。由于采用旁路方式部署,對生產過程“零影響”。

(2)安全防護。基于協議深度解析技術和工控連接黑白名單規則,阻斷一切非法訪問,僅允許可信的流量在網絡上傳輸。為工控網絡與外部網絡互聯、工控網絡內部區域之間的連接提供安全保障。

安全監測用于識別并檢測工控系統異常攻擊行為,而安全防護用于對發現的異常攻擊行為進行阻斷,實時性要求更高,然而分析的范圍相對監測系統要窄,而且其工控訪問規則配置專業性要求很高,實施操作困難,如果規則配置簡單,達不到安全防護的目的,而規則配置復雜,對正常管理與產生業務又會造成影響。針對以上情形,本文提出一種煙草行業工控系統安全監測與管控方案,通過將安全監測系統與安全防護網關等進行有機結合并聯動,通過安全監測系統進行多層次異常攻擊分析,運用回歸預測算法,識別并預測工控系統攻擊異常事件,并自動生成針對該攻擊異常事件的處理規則,發送給安全防護網關,網關防護網關運用該規則實現異常攻擊行為的阻斷,提升煙草行業工業控制系統安全防護與預警能力,保障其安全穩定運行。

2 方案設計

為保障煙草行業工控生產系統穩定安全運行,其控制設備網絡通常采用冗余環網技術和冗余供電系統,如圖1所示。

35.jpg

圖1  打葉復烤廠網絡拓撲示意圖

為實現對圖1所示煙草工控系統的全面安全監測與管控,本系統需在預處理、葉梗分離、葉烤、烤梗、除塵等各個生產線均部署工控安全采集探針和工控安全網關,在管理端部署工控安全監測平臺。工控安全采集探針包含兩路網口,一路用于旁路采集工控監控系統網絡通信流量,一路用于工控安全監測平臺的通信,并可以根據工控安全監測平臺的指令,將工控安全訪問控制列表下發給工控安全網關,實現工控安全監測和工控安全防護的聯動,部署架構如圖2所示。

36.jpg

圖2  煙草行業工控系統安全監測與管控系統部署圖

煙草行業工控系統安全監測與管控系統包括數據采集、安全監測與預警,以及安全管控三個部分的功能,數據采集功能由工控數據采集探針完成;安全監測與預警功能由工控安全監測平臺完成;安全管控功能由工控安全網關完成。

37.jpg

圖3  煙草行業工控系統安全監測與管控系統功能架構

(1)數據采集

工控系統數據采集可以根據現場工控網絡實際環境的不同,采用較為成熟的交換機端口鏡像、分流和分光等多種旁路采集技術實現。

· 交換機端口鏡像。如果被采集點的核心交換機可提供端口鏡像功能,可把要監控的端口流量都匯聚鏡像到一個空閑口,再將匯聚口接入到流量采集分析探針,該種方式可以操作好,對生產過程“零影響”。

· 分流。對于基于網線傳輸的流量,可以使用TAP分流設備對通過網線傳輸的流量進行分流處理,將原有的電信號流量分成完全相同的若干份,不影響原有業務。高端TAP設備還具備把若干根網線的流量匯聚成一個口輸出的能力,并保證不丟包。

· 分光。對于基于光纖傳輸的流量,如電信核心網、工業控制環網,可以通過分光器進行流量分流,這種技術可以保證將原有的光信號流量分成完全相同的若干份,不影響原有業務,同時流量分析系統可以同時接收到完全相同的流量進行同步分析。

通過以上方式,數據采集可獲到各種關鍵監控點的原始流量,并不會影響原有業務。

(2)安全監測與預警

安全監測與預警包括協議深度解析、異常攻擊識別與預警和安全訪問規則生成與下發等功能。

· 協議深度解析。對于采集的工控網絡通信數據,使用傳輸端口、協議特征等多種方式進行快速協議識別并高速實時解析。協議深度解析支持高速識別與解析OPC-DA、OPC-UA、Modbus-TCP、Siemens-S7、Profinet和Ethernet/IP等煙草行業典型應用工控協議,并支持到報文類型、子類型、指令、變量和值級別,便于進行變量閾值的檢查和正常行為的建模。

·  異常攻擊識別與預警。基于對工控協議的通信報文進行采集與深度解析,利用基于攻擊特征與基于行為異常的檢測方式,對當前工控系統通信中含有明顯惡意特征或偏離正常行為基線較遠的流量進行監測并告警。可識別病毒攻擊、拒絕服務攻擊、旁路控制、異常指令操作、跨網運維、違規外聯互聯網、異常工控協議報文、敏感信息明文傳輸、脆弱口令、未知設備接入和異常連接等異常攻擊行為。使用回歸預測算法,對工控操作數據和工控流量運行預測分析,可描繪工控安全生產態勢,實現安全生產故障預警功能。

· 安全訪問規則生成與下發。基于異常攻擊識別與預警分析的結果,對于異常攻擊行為,綜合分析其攻擊路徑選擇與攻擊手段,自動生成抑制并阻斷該種異常攻擊行為的訪問控制列表,該列表包含三層IP訪問控制列表,工控控制指令訪問規則列表和工控操作數據閾值列表等。

(3)安全管控

在病毒攻擊檢測、網絡攻擊檢測的基礎上,對工控網絡流量進行實時解析,加載工控安全監測平臺的安全訪問規則,實時阻斷異常攻擊行為,實現煙草工控生產系統的操作指令和操作數據的協議級實時管控。對于工控生成影響比較大的訪問控制規則,可按配置,要求管理員或安全專家確認后,才能生效,在降低安全訪問網關實施操作難度的同時,可大大減少因為人工誤操作的策略配置而導致的工控生產事故的發生。

3 結語

目前傳統的防火墻、網閘等安全防護產品的安全策略需手動配置與更新,且專業性強,難度高,更新慢,難以達到安全管控且不影響工控生成的效果。本文針對煙草行業工控系統安全監測與防護技術的研究,提出旁路安全監測預警與串行安全防護兩種機制進行有機結合并實現聯動的安全監測管控方案,使工業控制系統異常攻擊行為得到快速的抑制進而達到阻斷的效果,通過安全監測平臺自動生成安全訪問規則策略,大大增強了工控系統安全防護的可操作性和時效性,使異常攻擊事件得到及時的響應與處理,提高了煙草行業工控系統安全防護與預警能力,保障工控生產安全穩定運行。

本方案基于工控協議深度解析實現對工控網絡環境的安全監測與管控,部署方便靈活,可操作性良好,擴展性強,適用于打葉復烤、制絲、卷接包和煙草薄片等煙草領域各個工控生產環節,其中關鍵技術也可逐步拓展應用到石油、化工、交通等其他關鍵信息基礎實施保護領域,具有廣闊應用前景。

作者簡介:

文雅玫(1984-)女,湖南長沙人,博士,現任湖南省煙草專賣局(公司)工程師,在湖南煙葉復烤有限公司從事煙草行業網絡安全和項目管理工作。

李建強(1983-),男,陜西寶雞人,碩士,國家計算機網絡應急技術處理協調中心工程師,在工業控制系統網絡安全應急技術工信部重點實驗室主要從事工業控制系統網絡安全防護研究工作。

謝博文(1989-)男,瑤族,湖南永州人,本科,湖南煙葉復烤有限公司郴州復烤廠助理工程師,主要研究方向為工業控制系統網絡安全。

資 捷(1979-)男,湖南耒陽人,本科,工程師,現任湖南煙葉復烤有限公司網絡安全與信息技術員,主要研究方向為計算機應用和網絡安全。

吳秋果(1983-)男,湖南汨羅人,碩士,工程師,現任湖南煙葉復烤有限公司網絡安全與信息技術員,主要研究方向為軟件工程。

摘自《自動化博覽》2018年11月刊

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 国产一区二区高清,久久亚洲私人国产精品va,日韩精品观看,国产高清美女一级毛片久久,国产区亚洲区,日本久久香蕉一本一道 | 91精品国产色综合久久不卡蜜,999国内精品永久免费视频试看,五月婷婷六月香,欧美成人综合在线,日韩亚洲第一页,国产欧美日韩不卡在线播放在线 | 国产日韩精品欧美一区-国产日韩高清一区二区三区-国产日韩不卡免费精品视频-国产日产欧美精品一区二区三区-午夜国产精品免费观看-午夜国产精品理论片久久影院 | 亚洲福利区-亚洲福利精品电影在线观看-亚洲福利电影一区二区?-亚洲风情无码免费视频-国产亚洲视频在线-国产亚洲视频精彩在线播放 | 日韩精品在线视频观看-日韩精品在线播放-日韩精品影视-日韩精品一区在线观看-日韩精品一区二区亚洲AV观看-日韩精品一区二区三区在线观看l | 日韩在线黄色-日韩在线观看精品-日韩在线观-日韩在线高清视频-日韩在线不卡视频-日韩在线播放中文字幕 | 麻豆高潮AV久久久久久久-麻豆高清免费国产一区-麻豆国产13p-麻豆国产96在线日韩麻豆-麻豆国产AV尤物网站尤物-麻豆国产精品AV色拍综合 | 亚洲欧美日韩在线播放,国产成人综合久久,精品国产91,婷婷综合久久中文字幕蜜桃三电影,国产一区精品在线观看,福利一区三区 | 国语自产视频在线一区二区-国语自产偷拍-国语自产偷拍精品-国语自产偷拍精品视-国语自产偷拍精品视频-国语自产偷拍精品视频蜜芽 99欧美在线-99碰碰-99青草-99青草青草久热精品视频-99青青-99青青草 | 99re在线精品99re8热视频-99re在线精品-99re在线观看视频-99re在线观看-99re在线播放视频-99re在线 | 亚洲A片一区日韩精品无码-亚洲H成年动漫在线观看不卡-亚洲VA欧美VA天堂V国产综合-亚洲VA天堂VA欧美片A在线-亚洲爆乳精品无码AAA片-亚洲不卡高清免v无码屋 | 久久re这里视频只有精品首页-久久re这里视频只精品首页-久久re这里视频精品8-久久re这里视频精品15-一本道色综合手机久久-一本道色播 | 亚洲A片一区日韩精品无码-亚洲H成年动漫在线观看不卡-亚洲VA欧美VA天堂V国产综合-亚洲VA天堂VA欧美片A在线-亚洲爆乳精品无码AAA片-亚洲不卡高清免v无码屋 | 欧美日韩国产在线成人网,成人免费一级片,在线观看国产一区,国产麻豆精品免费密入口,国产欧美日韩在线,在线视频观看国产 | 2022精品国产-2022精品福利在线小视频-2022黄网-2022国产男人亚洲欧美天堂-2022国产毛片大全-2022国产精品网站在线播放 | 国产一级视频在线-国产一级视频免费-国产一级视频久久-国产一级视频播放-日本中文字幕在线视频站-日本中文字幕在线视频 | 日本免费在线观看视频-日本免费在线-日本免费一区二区在线观看-日本免费一区二区视频-2017国产小视频-2017能在线观看的网站 | 91精品久久久久久久久无码变态-91精品久久久久久久久中文字幕-91精品久久久久久久蜜臀-91精品久久久久久久青草-91精品久久久久久中文字幕-91精品久久久久久综合五月天 | 热久久国产-热99这里只有精品-热99这里有精品综合久久-热99在线观看-国产精品99久久久-国产精品99久久99久久久看片 | 欧美精欧美乱码一二三四区,怡红院五月天,国色天香社区在线看免费,水蜜桃视频在线高清观看,日韩欧美在线免费观看,水蜜桃在线视频 国产夜色福利院在线观看免费-国产夜趣福利免费视频-国产野花视频天堂视频免费-国产亚洲综合一区二区在线-日韩精品在线观看免费-日韩精品在线电影 | 国产精品jizzjizz-国产精品hd在线播放-国产精品hd免费观看-国产精品blacked在线-日日人人-日日欧美 | 福利精品短视频在线-福利精品国产一区-福利视频网站一区二区三区-福利视频一二区-福利视频一区-福利视频一区二区 | 牛牛精品专区在线-牛牛超碰 国产-牛和人交videos欧美-妞干网手机免费视频-99精品视频在线观看免费-99精品视频在线观看re | 国产韩国精品一区二区三区久久-国产国语一级毛片在线视频-国产国语高清在线视频二区-国产国拍亚洲精品午夜不卡17-日韩在线欧美高清一区-日韩在线免费视频观看 | 亚洲香蕉久久综合网-亚洲香蕉久久一区二区三区四区-亚洲香蕉久久一区二区-亚洲香蕉国产高清在线播放-净空法师最新忏悔文-精油按摩理论片 | 热久久久久久-热久久久久久久-热久久免费-热久久视久久精品18国产-国产欧美日韩网站-国产欧美日韩亚洲 | 91九色精品国产免费-91九色蝌蚪在线-91九色李宗瑞在线观看-91九色露脸-91九色视频-91九色视频在线观看 | 欧美精品一区二区精品久久-欧美精品一二区-2019酷路泽大改款-欧美精品亚洲一区二区在线播放-99日韩-99人中文字幕亚洲区 | 国产美女小视频-国产美女网站视频-国产美女网站-国产美女特级嫩嫩嫩bbb-天天干视频在线观看-天天干视频在线 | 天天插天天搞,国产99在线,九七视频在线观看,2020国产成人精品视频网站,日本久久网,人人澡人人澡人人看青草 | 欧美亚洲国产一区-欧美亚洲国产视频-欧美亚洲国产日韩综合在线播放-欧美亚洲国产日韩一区二区三区-jizzjizz免费大全-jizzjizz免费 | 日操夜操天天操-午夜日日日日日日日日日-亚洲欧洲精品无视频一区二区三区四-国产成人精品无码-婷婷福利综合网-日逼影视 | 黄色片网站免费观看-黄色片网站观看-黄色片网站大全-黄色片视频网-色偷偷网址-色偷偷网站 | 精品国产91乱码一区二区三区,成人国产一区二区三区精品,亚洲一区免费在线观看,日韩在线一区二区三区免费视频,波多野吉衣在线观看,日韩一级精品久久久久 | 亚洲精品www久久久久久-亚洲精品m在线观看-亚洲精品99久久久久久-亚洲精品97福利在线-黑人解禁-黑人家教 | 99久久综合给久久精品-99久久综合-99久久中文字幕伊人-99久久这里只有精品-欧美a在线观看-欧美a在线 | 欧美亚洲国产一区-欧美亚洲国产视频-欧美亚洲国产日韩综合在线播放-欧美亚洲国产日韩一区二区三区-jizzjizz免费大全-jizzjizz免费 | 一区二区视频在线观看高清视频在线-一区二区三区无码高清视频-一区二区三区无码被窝影院-一区二区三区四区国产-久久re视频精品538在线-久久re热在线视频精99 | 精品国产亚一区二区三区,91久久精品国产一区二区,久久精品国产国产精品四凭,91午夜精品亚洲一区二区三区,精品在线看,国产视频资源在线观看 | 久久99热不卡精品免费观看,色播综合,国产一级视频在线观看网站,激情综合激情,aa视频在线观看,五月天综合激情网 | 久久久无码精品亚洲日韩按摩,天天摸夜夜摸夜夜狠狠摸,久久99精品久久久久久牛牛影视,妻色成人网,色丁香六月,aa黄色片 |