日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

冶金自動化控制系統信息安全問題探討
  • 作者:繆明軍,王福生,丁可
  • 點擊數:2331     發布時間:2014-12-20 18:54:00
  • 分享到:
本文主要探討了冶金工業自動化控制系統所面臨信息方面的安全威脅,并提出了初步防護建議,以提升用戶的信息安全防范意識。
關鍵詞:

冶金企業作為對國計民生具有重要影響的行業,其工控系統的信息安全日益得到了各單位的重視。最近,筆者對國內冶金企業某鋼廠重要工控系統信息安全管理情況進行了解,發現形勢不容樂觀,暴露出不少突出的安全問題,而這些問題又不單是技術問題,需要冶金企業、工業控制系統廠商、信息安全廠商的通力合作,共同面對冶金工業自動化控制系統信息安全方面的各種威脅。

1 冶金工業自動化控制系統信息安全管理現狀

冶金自動化控制系統包括數據采集與監控系統(SCADA)、過程控制系統(PCS)、分布式控制系統(DCS)、可編程邏輯控制器(PLC)、遠程終端(RTU)、智能電子設備(IED),以及確保各組件通信的接口技術,它們是冶金工業控制系統的核心組件,可以說沒有自動化控制系統,就無法煉鋼、軋鋼。自動化控制系統信息安全不僅會造成信息的丟失,還可能造成工業過程生產故障的發生,從而造成人員損害及設備損壞,其直接財產的損失是巨大的,甚至會危及環境及國家安全。但是企業又不可能無限度地投入資源、資金、人力來保障安全,因為安全防護畢竟會給生產帶來一些不便利性,同時也會增加投資。因此需要在對自動化控制系統所面臨的主要安全威脅進行分析的基礎上,采取相應的措施,以期用最小的投入達到最大的保護。目前冶金企業自動化控制系統所面臨的安全威脅主要包括系統平臺安全、策略流程安全及網絡安全三個方面。

1.1 系統平臺安全

在冶金工業控制系統中,各類服務器是非常關鍵的設備,服務器上運行的操作系統平臺承載著核心業務系統,對前端實時操作系統正常運行具有重要影響,在工控安全的整個架構里面,服務器操作系統平臺的安全是不可或缺的一部分。以國內某鋼廠為例,主要對其工控機、服務器系統及病毒軟件的安裝情況進行了統計,如表1所示。

表1 工控機、服務器系統及病毒軟件的安裝情況統計表

14.jpg

該鋼廠共安裝工控機及服務器3493臺,其中Window XP系統工控機及服務器2874臺,占82.28%;其中1706臺安裝了殺毒軟件,占48.84%;僅有322臺能及時對系統漏洞及殺毒軟件進行更新。此外,通過對服務器有關數據運行情況的統計和分析,發現該公司還存在以下平臺信息安全隱患:缺乏對系統補丁或者更新的有效管理,部分系統應用補丁未經過徹底測試,存在不穩定的現象;缺乏病毒及惡意代碼的防護機制,大部分工控設備病毒防護軟件及惡意代碼防護程序(51.16%);病毒防護軟件種類繁多(如趨勢、瑞星、卡巴斯基、360殺毒軟件并存),病毒庫及惡意代碼庫不能及時進行更新,部分病毒及惡意代碼防護系統沒有得到充分測試(如部分安裝了360殺毒軟件的設備存在與控制系統不兼容的問題);部分關鍵配置未備份,重要數據未受保護存儲在移動設備中等。

由于Windows XP系統仍占據主導地位,而微軟公司從2014年4月8日之后已不再提供 Windows XP技術幫助,包括幫助保護電腦的自動更新、Microsoft Security Essentials(注:微軟開發的免費防病毒軟件)下載服務,系統補丁、病毒防護系統及軟件漏洞不能得到及時維護,會使得工控機及服務器更容易受到安全風險與病毒的攻擊,一旦受到攻擊,將會給企業的生產造成非常嚴重的影響。

1.2 策略及流程安全

作為信息安全的重要組成部分,制定滿足企業需求的安全策略,并依據策略制定管理流程,是確保冶金自動化控制系統穩定運行的根本保障。由于冶金工業控制系統網絡的相對封閉性,不少企業更看重自動化控制系統的實時性和可用性,而往往犧牲或者忽視了系統信息的安全性,所以無論公司高層還是基層管理、操作人員都要提高信息安全意識。特別是公司高層要對公司內部自動化控制系統的信息安全進行研究和部署,制定長期、持久的信息安全策略;強化對職工信息安全培訓,設置專職固定的信息安全管理人員;根據安全策略制定正規的安全制度流程及安全審計機制,加強對現場操作人員的管理、檢查和考核。

仍然存在中夜班職工在終端控制設備上看視頻、玩游戲,甚至非正規上互聯網的情況;在對現場工控機、PLC進行調試時,不規范接入移動電腦而造成系統因感染病毒而造成停機的事故時有發生;檢修時不規范的外聯設備,為外商不規范的開通公網測試。安全策略缺失、管理不到位,很容易造成信息泄露、黑客攻擊、病毒入侵等安全問題,嚴重時會導致自動化控制系統整個網絡癱瘓。對這些問題要做到防患于未然,真正做到“零容忍”。

1.3 網絡安全

冶金企業生產環境的控制網絡通常采用同一網段的以太網通訊連接,任何連接到網絡內的PC或操作站都能訪問網絡中的PLC(或RTU),對PLC(或RTU)進行操作甚至破壞PLC(或RTU)的組態程序,造成PLC(或RTU)的控制單元失靈或是現場設備停機乃至損毀。目前控制網絡中無任何隔離防護設備,如果操作站感染病毒,病毒將會輕易蔓延至整個網絡,可能會導致整個網絡數據堵塞或使操作站喪失操作能力,某些針對工業協議(如Modbus TCP)的病毒還可能會導致PLC控制單元死機,完全喪失控制能力。此外,部分控制系統網絡采用各種接入技術作為現有網絡的延伸,如無線和微波,這將引入一定的安全風險,同時PLC等現場設備在維護時,也可能因不安全的串口連接(如筆記本、移動U盤等不安全的移動維護設備未授權接入)或缺乏有效的配置進行有效性核查,而造成PLC(或RTU)設備運行參數被篡改,從而對整個冶金控制系統的運行造成危害。

2 冶金自動化控制系統信息安全風險防范

冶金企業的工控信息安全風險防范,需要遵循冶金生產的行業特點,切實結合生產現狀和管理現狀,依據控制系統風險分析及排序的結果,充分考慮風險防范的成本投入,有效利用技術措施與管理措施,針對風險防范的難易程度,采用分步實施的原則完成整體的風險防范。

2.1 平臺的升級、系統的加固與補丁管理

針對現有Windows 7系統占絕大多數的現狀,在積極制定系統平臺升級計劃的同時,更重要的是采取必要的控制措施,確保現有的系統平臺能夠安全穩定運行。

(1)聯合工控系統設備商及信息服務商對工控設備的運行平臺進行開發,確保工控系統能夠在更高一級的系統平臺上(Windows 7及Server 2008系統)安全運行,有計劃分批次對現有的Windows XP及Server 2003系統進行升級,確保運行平臺的安全。對微軟公司不提供WinXP技術支持的具體情況,要及早采取措施,主動應對強化管理。

(2)加強連接管理,所有工控機及服務器采用物理隔離策略,斷絕同外網的連接;嚴格控制USB口,禁止使用U盤、移動硬盤、無線上網設備等手段,確保工控系統安全。

(3)同工控設備的供應商溝通,在保證工控系統可用性的前提下,必須安裝殺毒軟件,定期對殺毒軟件進行升級,對病毒庫進行更新,殺毒軟件的升級要通過下載病毒庫升級包,并刻錄成光盤,進行離線升級;所有拷貝數據通過光盤刻錄方式來防止計算機病毒的感染。

(4)對工控機及服務器按照重要程度進行分解管理,重要工控系統計算機的程序定期通過專用移動存儲設備或專用備份硬盤進行備份;部分關鍵工控設備(如重要崗位一級、二級服務器)需配置備用服務器,并安裝相同的軟件,同時落實應急支撐隊伍,確保一旦出現事故能夠盡快恢復生產。

2.2 按照縱深防御的理念,逐步建立基于工控信息全生命周期的安全管控體系

縱深防御就是通過設置多層重疊的安全防護系統而構成多道防線,使得即使某一防線失效也能被其它防線彌補或糾正。它包括將工控設備在網絡上與其它不必要相聯的系統斷開,維護防火墻的完整性,建立安全策略與流程,進行網絡分區與(控制單元間的)邊界防護,建立安全的單元間通信,惡意軟件的檢測與防護,訪問控制與賬號管理,記錄設備訪問日志,并進行必要的審計等內容。縱深防御策略的目標有兩個:一是即使在某一點發生網絡安全事故,也能保證裝置或工廠的正常安全穩定運行;工廠操作人員能夠及時準確地確認故障點,并排除問題。

為實現這一目標,應從自動化控制系統安全體系架構設計、自動化控制系統的供應鏈安全、自動化控制系統上線前的安全檢查、自動化控制系統的安全運維與管理等方面進行綜合、全面考慮,逐步建立基于工控信息全生命周期的安全管控體系。

(1)自動化控制系統安全體系架構設計

應把信息安全融入到自動化控制系統的整體設計之中,在對冶金自動化控制系統安全需求進行系統分析,制定相應的安全規劃;對工控系統進行風險評估,切合實際地識別出該系統的安全脆弱性,面臨的安全威脅,以及風險的來源的基礎上,借助于產品安全、安全操作指南以及專業的工業安全服務,建立、部署層次化的多重安全措施,如通過防火墻、隔離網閘等網關類安全設備實現自動控制系統與其它信息系統間的有效隔離,并通過系統準入機制,確保系統訪問者的可信身份及使用設備的安全性等。

(2)自動化控制系統的供應鏈安全

應將自動化控制系統的供應鏈安全作為工業控制系統信息安全防護體系的組成部分,以防工業控制系統及其組件遭受因供應鏈安全所造成的威脅。目前國內主要的冶金企業鋼廠都無一例外地安裝使用了西門子、羅克韋爾自動化、ABB、TEMIC(東芝三菱)、yaskawa(日本安川)等公司生產的自動化控制系統及組件,一旦環境發生變化,自動化備件的采購及現場工控系統的維護就有可能受到嚴重威脅。此外,部分規模較小的供應商對產品存在的缺陷和安全認識不足,對出現的安全問題不能做到快速響應。因此在對工控系統及組件進行采購時,要充分考慮政治因素,并在采購合同中對系統的預期運行環境、系統的安全性能、安全保障等提出明確的要求。

(3)自動化控制系統上線前的安全檢查

自動化控制系統、系統組件或設備在上線運行前,應使用專門的工具(或通過第三方測評機構)對其中可能存在的安全隱患進行相應的安全檢測(包括但不限于漏洞掃描、配置核查、無線網絡的安全評估以及后門探測等),期望通過上線前安全檢測能夠及時發現潛在的安全隱患,進而通過系統加固、優化安全配置及安全防護策略等手段盡可能避免因自動化控制系統自身的缺陷所帶來的安全威脅。從工業控制系統上線前的安全檢查開始,把信息安全融入到正常的驗收體系中,除了功能性安全驗收外,信息安全驗收也要作為工業控制系統(系統組件或設備)能否正常上線的一個重要評估依據。

(4)自動化控制系統日常運行及維護管理

在冶金自動化控制系統的日常運行階段,應建立相應的人員安全管理制度及安全意識培訓機制,明確系統操作、管理人員的職責及授權,建立相關人員的操作行為監管及審計機制,通過制度、管理和技術手段來規范系統相關人員的系統操作行為。

對在線運行的自動化控制系統,要制定明確的邊界控制及系統防護策略,嚴格管理所有可能的自動化系統訪問入口(如工控系統網絡禁止與公共網絡連接,如若必須連接時,要逐一進行登記,采取設置防火墻、單向隔離等措施加以防護;禁止在工業控制系統和公共網絡之間交叉使用移動存儲介質以及便攜式計算機;封閉或拆除終端設備外接端口等);要求終端設備(含服務器、計算機、打印機、掃描儀等)必須安裝正版操作系統及系統軟件,安裝必要的防病毒軟件;建立控制服務器等工業控制系統關鍵設備安全配置管理,對重點崗位的計算機系統必須設置使用權限及專人使用的保護機制,禁止非專業人員操作系統和不明軟件進入系統;崗位重點計算機系統用戶必須定期與不定期地進行文件備份工作,重要的數據要及時進行備份,對于存放重要數據和程序的存儲介質,要求將數據和程序分別存放,要貼有寫保護簽,以防數據和程序被破壞或感染病毒;建立工業控制系統信息安全檢查、安全測評檢查和漏洞發布制度,盡早發現系統存在的潛在安全風險,通過調整安全防護策略及安全整改實現對自動化控制系統防護能力的提升。

2.3 加強檢查,持續改進

要確保冶金自動化控制系統的信息安全關鍵在于提高每名職工的信息安全防范意識,并確保各項制度流程的落實。因此在建立完善的信息安全防控體系的同時,還要加強對職工信息安全及防范技術的培訓,并建立對操作崗位人員合理的評價及考核機制,自動化控制系統運行單位要從實際出發,定期組織開展信息安全檢查,排查安全隱患,堵塞安全漏洞。

3 兩點認識

冶金自動化控制系統信息安全不是一個單純的技術問題,而是一個從意識培養開始,涉及到管理、流程、架構、技術、產品等各方面的系統工程,需要自動化控制系統的管理方、運營方、集成商與組件供應商的共同參與,協同工作,并在整個工業基礎設施生命周期的各個階段持續實施,不斷改進才能保障冶金設備產線的安全運營。

此外冶金自動化控制系統是一個動態的過程,設備變更、系統升級等都會導致冶金自動化控制系統自身處于動態演化之中,而各種安全威脅、安全攻擊技術的復雜性和技巧性也在不斷演變,防范難度也會與日俱增,因此在冶金自動化控制系統信息安全也無法達到100%,信息安全需要冶金自動化控制系統生命周期的各個階段中持續實施、不斷改進。

作者簡介

繆明軍,男,畢業于哈爾濱工業大學,碩士,高級工程師,現任首鋼總公司設備部設備技術處處長,主要負責首鋼自動化設備技術管理。

摘自《工業控制系統信息安全專刊(第一輯)》

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 伊人久久综合成人亚洲-伊人久久综合-伊人久久中文字幕久久cm-伊人久久中文大香线蕉综合-久久国产香蕉-久久国产视频网站 | 欧美日日操,日日爱网站,99久久久久久久,日本高清不卡免费,久久免费观看国产精品,秋霞在线观看视频一区二区三区 | 亚洲最大色网-亚洲最大色图-亚洲最大情网站在线观看-亚洲最大免费视频网-九一自拍-九一制片厂制作果冻传媒网站 | 中文区永久区乱码六区-中文欧美一级强-中文免费观看视频网站-中文免费-狼牙视频在线免费观看入口-狼窝by揽春全文免费阅读 | 免费色黄网站-免费人成在线看-免费人成在线观看网站视频-免费人成在线观看网站-伊人蕉久中文字幕无码专区-伊人蕉久影院 | 天天躁日日躁狠狠躁AV麻豆-天天躁人人躁人人躁狂躁-天天澡夜夜澡人人澡-天天影视香色欲综合网-国产成人女人在线视频观看-国产成人女人视频在线观看 | 视频免费观看网址-视频免费观看视频-视频免费观看入口大全-视频免费1区二区三区-国产成人尤物精品一区-国产成人悠悠影院 | 久久久久综合网久久-久久久久亚洲精品影视-久久久久久久久66精品片-久久久久久久999-阿v天堂2022在线观看-а中文在线天堂 | 日b视频免费看-日b视频免费-人禽性bbb视频-人禽无码做爰在线观看-人妻中文字幕无码-人妻一区日韩二区国产欧美的无码 | 欧美成人tv在线观看免费-欧美成人tv-欧美成人h版影院在线播放-欧美成人h版影片在线观看-欧美成人h版白雪公主-欧美成人h版 | 国产一区二区高清,久久亚洲私人国产精品va,日韩精品观看,国产高清美女一级毛片久久,国产区亚洲区,日本久久香蕉一本一道 | 极品白丝-激性欧美激情在线播放16页-激情综合五月天丁香婷婷-激情伊人网-亚洲天堂久久精品成人-亚洲天堂久久精品 | 国产探花在线视频-国产探花在线观看-国产探花视频在线观看-国产探花视频-无人区在线观看免费完整版免费-无人区在线观看免费视频国语 | 热久久久久久-热久久久久久久-热久久免费-热久久视久久精品18国产-国产欧美日韩网站-国产欧美日韩亚洲 | 欧美日韩 国产区 在线观看-欧美日操-欧美日本综合一区二区三区-欧美日本中文字幕-欧美日本中文-欧美日本在线一区二区三区 | 91久久福利国产成人精品-91久久国产-91久久国产成人免费观看资源-91久久国产精品-91久久国产精品视频-91久久国产口精品久久久久 国产偷抇久久精品A片蜜臀A-国产偷抇久久精品A片蜜臀AV-国产偷抇久久精品A片图片-国产偷窥熟妇高潮呻吟-国产凸凹视频熟女A片-国产玩弄放荡人妇系列 | 制服师生一区二区三区在线-制服师生av在线-制服 丝袜 亚洲 中文 综合-直接看毛片-欧美视频在线观看视频-欧美视频在线观看免费最新 | 麻豆蜜桃色精品电影网在线高清-麻豆蜜臀国产精品无码视频电影无删减在线观看-麻豆免费版-麻豆免费观看高清完整视频-麻豆免费看-麻豆免费网站 | 欧美在线日韩-欧美在线区-欧美在线看欧美视频免费网站-欧美在线精品一区二区在线观看-www..com黄-vr专区日韩精品中文字幕 | 日本b站一卡二不卡三卡四卡-日本a在线天堂-人与动性行为高清在线播放-人体自拍亚洲综合图区-avav456-avaiai114 | 国产真实乱对白精彩-国产真实露脸乱子伦-国产真实夫妇交换视频-国产这里有精品-亚洲第一国产-亚洲第一成年网站视频 | 六月婷婷国产精品综合-六六影院午夜伦理-六级黄色片-六度影院最新-最近的2019中文字幕国语完整版-最近的2019中文字幕国语版 | 国产真实乱对白精彩-国产真实露脸乱子伦-国产真实夫妇交换视频-国产这里有精品-亚洲第一国产-亚洲第一成年网站视频 | 日韩中文字幕视频在线观看-日韩中文字幕视频在线-日韩中文字幕视频-日韩中文字幕久久久经典网-亚洲不卡高清免v无码屋-亚洲成_人网站图片 | 欧美激情中文字幕一区二区-欧美激情在线精品video-欧美激情影院-欧美激情一区二区三区在线-欧美激情一区二区三区视频高清-欧美激情一区二区三区视频 | 亚洲 欧美 日韩 在线,97热久久免费频精品99国产成人,另类激情亚洲,久久99九九精品免费,久久综合精品国产一区二区三区,2020精品极品国产色在线观看 | 国产激情对白一区二区三区四-国产或人精品日本亚洲77美色-国产黄站-国产黄在线免费观看-日韩中文字幕网-日韩中文字幕视频在线观看 | 国产免费区-国产免费久久精品-国产免费久久-国产免费福利-鸥美性生交xxxxx久久久-欧洲黄色毛片 | 日韩一区二区不卡-日韩一品道-日韩一级一欧美一级国产-日韩一级视频免费观看-亚洲精品AV中文字幕在线-亚洲精品爆乳一区二区H | 黑人巨大精品欧美-黑人巨大精品欧美一区二区-黑人巨大精品欧美一区二区o-黑人巨大精品欧美一区二区免费-黑人巨大跨种族video-黑人巨大两根一起挤进A片 | 91导航在线-91岛国-91第一页-91短视频在线高清hd-91粉嫩萝控精品福利网站-91粉色视频在线观看 | h在线动漫-h玉足嫩脚嗯啊白丝-h网站国产-h视频免费高清在线观看-欧美亚洲欧美-欧美亚洲免费 | 日韩一区二区不卡-日韩一品道-日韩一级一欧美一级国产-日韩一级视频免费观看-亚洲精品AV中文字幕在线-亚洲精品爆乳一区二区H | 五月天婷婷激情,99久久精品久久久久久清纯,免费亚洲网站,久久精品亚洲乱码伦伦中文,精品久久久久久国产牛牛app,97不用下载 | 国产成人无码影视-国产成人无码专区-国产成人无码综合-国产成人无码综合亚洲日韩-国产成人无码综合亚洲日韩榴莲-国产成人无套精品在线观看 | 亚洲精品高清国产一久久,免费观看国产,国产欧美日韩精品在钱,国产在线观看入口,国产日产欧美精品一区二区三区,国产一级在线观看 7788理论片在线观看-7788av-777午夜精品免费播放-777奇米影视一区二区三区-蜜桃传媒在线-蜜桃成熟时1997在线看免费看 | 亚洲欧美在线x视频,国产97碰免费视频,88午夜理论不卡,伦理电影院一个免费看片高清在线欧美激情视频在线观看一区二区三区 | 伊人第四色-伊人成影院-伊人成人在线视频-伊人成人在线观看-久久精品久久精品-久久精品九九亚洲精品天堂 | 激情 亚洲,欧美日韩一区二区在线观看视频,欧美亚洲第一页,国内精品福利在线视频,国产黄色小视频网站,日本欧美成人 | 天美传媒影视mv-天美传媒视频原创在线观看-天美传媒免费-天美传媒麻豆自制剧-国产精品线在线精品国语-国产精品线在线精品 | 精品国产亚一区二区三区,91久久精品国产一区二区,久久精品国产国产精品四凭,91午夜精品亚洲一区二区三区,精品在线看,国产视频资源在线观看 |