日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

兩種策略、三級防御 助力企業提升信息安全水平
  • 作者:王斌
  • 點擊數:2739     發布時間:2014-12-20 10:23:00
  • 分享到:
為什么說第一個特點是“多”呢?實際上“多”包含了很多方面。第一,設備數量多。眾所周知,我們現在任何一個企業中所應用到的工業控制系統的設備數量都很多。比如一個中型冶金企業的工業控制系統數量可以達到上千個,又比如一個汽車企業中應用的工業控制系統數量也可以達到數百個。
關鍵詞:

1 工業控制系統的特點

工業控制系統的特點應該說可以歸納為以下三個方面,多、雜、高、難。如圖1所示。

78.jpg

圖1 工業控制系統特點

為什么說第一個特點是“多”呢?實際上“多”包含了很多方面。第一,設備數量多。眾所周知,我們現在任何一個企業中所應用到的工業控制系統的設備數量都很多。比如一個中型冶金企業的工業控制系統數量可以達到上千個,又比如一個汽車企業中應用的工業控制系統數量也可以達到數百個。所以,可想而知,數量達到成百上千的工業控制系統對于整個企業的運營產生著重要的作用,如果這些工業控制系統的安全受到威脅,那將會對企業的正常生產運營產生非常嚴重的后果。第二,產品供應商多。目前國內很多企業的工控系統都會涉及多家產品供應商的產品,每一個品牌又有很多個產品系列,每個產品系列帶來的風險和信息安全隱患完全不同,這就導致應用的信息安全防護方案完全不同,為工業控制系統信息安全整改帶來很大的難度。除此之外,我們還看到工業控制系統的通訊協議有很多,雖然每種協議都是通用的標準協議,但實際上每家廠商支持的以太網協議都不一樣,而所有通用協議都沒有任何信息安全防護功能。因此,如果一個企業內部采用多個廠家的通訊協議,對于為所有產品做防護是很難的。另外為了將來維護方便,每一個工業控制系統里都開放了很多以太網服務,而這些以太網服務也會為企業帶來信息安全的風險。最后,不同的工業行業,目前對于工控系統選型、應用等要求都不同,導致不同行業的信息安全防護方案可能有很大差異。

工業控制系統的第二個特點就是“雜”。第一是指以太網服務“雜”,這一點在前文已經提過,由于供應商多導致產品多,所以企業內工控系統的協議類型非常雜。第二是指區域分布廣。舉一個簡單的例子,眾所周知石化行業有很多的管線,如天然氣、原油、成品油等管線。目前最長的西氣東輸的管線,全長4000多公里,大概應用了約200余套PLC及RTU產品。第三,就是通訊類型雜。比如分布很廣的石油管線、市政管網,大量采用通用的通訊方式實現數據交換,將來一旦引發信息安全問題,可能會導致整條管線的運營產生嚴重影響。

工業控制系統的第三個特點就是“高”。對工業控制系統的要求有“三高”——實時性高、可靠性高、可用性高。對于信息系統而言,要求的最高級別是機密性,而對于工業控制系統而言,最高級則是可用性。由此可知,信息系統的信息安全和工業控制系統的信息安全其實完全不同,簡單的將信息系統的信息安全要求和解決方案直接套用在工業控制系統信息安全要求上顯然是不合適的。

正是由于工控系統具備上述“多、雜、高”三個特點,同時又不能在線對工控系統進行信息安全評測,因此,設計一套適合于工控系統的信息安全整體防護方案非常難。

這里有一點需要強調,很多人認為工業控制系統之所以面臨著信息安全的問題,主要就是因為它采用了大量的通用以太網協議。甚至有人認為,如果沒有兩化融合,沒有物聯網、工業4.0,工業控制系統就不會存在信息安全的風險。其實不然,工業控制系統中除了存在通用以太網協議外,還大量存在著控制設備、通訊組件、應用軟件、操作系統等四類設備或資產,而這些設備或資產本身也會存在信息安全風險和隱患,從而導致整個工控系統存在信息安全風險或隱患,震網病毒事件就是一個很好的例子,雖然核電廠里的控制系統與其辦公自動化系統和信息系統是隔離的,但是事實證明,還是依然存在信息安全的隱患。

2 信息安全現狀

在與一些企業接觸的過程中,發現他們對于工業控制系統信息安全整改和提升有著很多疑問,比如“我的控制系統已經與外網進行隔離,是否還需要防御?”、“整個企業運行的系統沒有受到任何影響,那我是不是不需要防護了?”、“信息安全防御方案太多,如何選擇?”、“企業投入是否太大?”、 “沒有專業技術人員,如何維護?”等等。

由此可見,很多人在提到工業控制系統信息安全的問題時,首先想到的只是“去防”,或者有了問題,就針對這個問題來解決諸如此類的思路。但其實我們更應該提升主動防御和全面防御的理念,而不只是被動地防御,被動地發現問題、解決問題。

3 信息安全的風險

事實上,信息安全的風險可能會隱藏在你的系統里,有可能潛伏很多年也不會被發現。那么什么是信息安全的風險呢?主要由兩部分組成。第一是信息安全發生入侵以后對企業產生的危害有多大,第二個就是企業存在這種被入侵的可能性有多大。

風險= 危害程度 × 發生頻率 (1)

所以對于企業來說,雖然信息安全問題還沒有發生,并不代表就不存在這方面的風險,一旦發生入侵或攻擊,對企業的造成的后果將是重大的。這也就是說為什么現在沒發生,也要開始做信息安全的整改。
從(1)中可看出,風險不僅與危害程度有關,與發生的頻率也是密切相關的。所以從信息安全的防護解決方案來講,實際上有兩種方案。第一種是減少工控系統本身可能存在著的風險和隱患引發的失效概率,第二種就是降低控制系統受到攻擊以后可能對企業產生的危害程度。

4 常見的信息安全解決方案

目前,多數安全服務供應商的解決方案是“自上而下”的,側重于管理級、系統級安全功能的強化。但這種模式有四點缺陷。

首先,優先實現管理級、系統級的安全功能,對于絕大多數此前沒有相應的軟硬件設備準備的工業企業來說,意味著需要投入大量的成本來進行從無到有的建設,其間投入的人力物力也會比較多。

其次,對于本身存在信息安全缺陷的工控設備來說,“自上而下”的防護只是一些外圍措施,并沒有從根源上消除信息安全的隱患,相關工控設備實際上還是處在“帶病上崗”的狀態下。

其三,工業企業內部涉及的工控設備類型很多、數量很大,完全依靠管理級、系統級的防護很難保證照顧到每一臺單體設備,而如果顧此失彼,也稱不上真正實現了安全保障。最后,每個工業企業使用的現場設備的類型和數量都不一樣,這決定了管理級、系統級的信息安全解決方案,其定制化、私有化程度將是非常高的,一套方案即使在集團企業旗下的各個分公司中間也無法推廣,更不要說在某個行業,甚至整個工業領域中推廣了。這種可復制性差的缺陷同樣意味著成本將居高不下,尤其是對于大型的集團性企業來說,每個下屬單位的方案都要獨立定制,投入壓力之大顯然是難以接受的。

5 施耐德電氣的信息安全解決方案

而施耐德電氣的工業信息安全解決方案之所以不同,就在于施耐德電氣主張采取“自下而上”的防護策略,更加側重設備級防御、輔以系統級和管理級的三級防御體系,也就是說從設備級的防護入手來構建工業信息安全系統。

工控設備的停運、損壞導致生產活動中斷無疑是工業企業最為憂心的信息安全事故,那么如何防止這種情況的發生呢?施耐德電氣給出的答案是,讓關注的焦點回歸到工業信息安全威脅的“靶心”,即工控設備本身上來,設法提升工控產品自身的信息安全防護能力,從根源上消除工控產品的信息安全漏洞。具體的做法是,在不影響工控設備功能與性能的前提下,將信息安全的功能集成到每一個單體設備上。對于工業企業來說,實現了這種設備級的信息安全防護,意味著已經獲得了完整的多層次工業信息安全防護中最核心的部分功能;此后根據自身情況,在具備了相應的條件和能力時,逐步完善系統級、管理級的輔助策略即可。這種“自下而上”的模式,初期因為不需要額外采購軟硬件設備,因此需要的投入少,工業企業只需要針對自身使用的工控設備進行建設,實施的難度也不高,對工業企業內部的技術人員的能力要求也不高。

(1)設備級防御方案

對于工業控制系統而言,主要涉及四類設備——控制設備、通訊組件、應用軟件和操作系統。這四類設備都各自存在著信息安全的風險和漏洞,最終會導致整個工業控制系統存在信息安全的風險。那么我們如何對設備級進行防護呢?施耐德電氣提倡增加每一個單體設備的信息安全防護能力,當這些小設備放到一起組成一個大系統的時候,這個大系統就具備了信息安全防護的最基本的能力。

從2013年初起,施耐德電氣提供給客戶的所有工控產品都已經具備了信息安全的功能,工業企業使用這樣的工控產品,不必依賴其它的保護措施就已經獲得了符合國際國內相關法規要求的、過硬的信息安全保障。最近,施耐德電氣全球首款ePAC產品——莫迪康M580(Modicon M580)通過了中國電力科學研究院的信息技術產品安全性檢測,這是繼2012年施耐德電氣莫迪康昆騰PLC產品成功獲得國家權威信息安全測評機構的安全性認證之后,旗下的最新PLC產品再次獲得權威檢測機構的認可。另一方面,對于此前已經在應用的工控設備,施耐德電氣也可提供相應的服務,幫助工業企業獲得同等的保障。

對于降低信息安全危害發生的概率,施耐德電氣也有很多的解決方案。比如對于控制類產品,在控制系統發生失效后,產品內置的故障狀態預置功能,可以讓所有受控的設備全部處于安全狀態,不會對系統產生更大規模的次生災害。如果事故發生了,產品完善的故障診斷、帶電插拔等維護特性又可以大大縮短系統恢復的時間。

(2)系統級防御方案

所有的工業控制系統都不是獨立的信息孤島,它們之間會組成一個大的系統,通過網絡連接在一起。所以我們還需要增強整個控制系統的系統架構的信息安全防護功能。如施耐德電氣可以提供通訊組件設備中所需完善的以太網交換機、防火墻等專門產品,來增強整個信息安全的系統級信息安全功能。為了減少信息安全發生的概率,施耐德電氣也有很多解決方案,從前期的全網絡評估,發現潛在的弱點,到網絡分隔、邊界保護、網段分離等。通過修改網絡架構,來減少網絡風險。

(3)管理級防御方案

市場上有很多安全型的管理軟件,其實可以將它們分成等級。最基本的就是監控解決方案,它可以完善管理制度,建立完善的IDS/IPS體系和資產管理系統以及監控、日志體系,安全策略管理和執行功能。更高一級的就是集成更多防護功能的防護解決方案。防護解決方案中除了有前面提到的所有功能外,還可以做到軟件補丁的自動更新。當然軟件補丁的自動化更新并不是沒有任何驗證的自動下載,而是完成驗證后,再下載。另一個更為重要的手段就是幫助企業建立完善的數據備份和災難恢復機制。同時,這種防護解決方案可以同時對整個工控系統中的計算機部署應用安全策略,這就可以完全避免外部人員利用非法設備接入到工業控制系統,從而導致系統崩潰。

施耐德電氣除了可以提供設備級、系統級和管理級的防御方案外,還可以提供完善的信息安全服務。目前,在施耐德電氣的官方網站上,公開了施耐德所有的信息安全解決方案,上面有一些詳細的信息安全部署方案和完善的手冊,可以免費下載。施耐德電氣對于信息安全防護,從前期的評估,解決方案的設計、集成到培訓等各個方面,都可以提供完善的解決方案。

作者簡介

王斌(1974-),男,漢,畢業于北京航空航天大學自動控制專業,現任施耐德電氣工業事業部工業信息安全首席專家,曾編寫《Quantum PLC設備信息安全解決方案操作手冊》和《Quantum PLC設備信息安全解決方案簡明手冊》,被國家電力監管委員會和國家能源局推廣到所有電力企業。

摘自《工業控制系統信息安全專刊(第一輯)》

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 2021国产精品视频一区-2021国产精品一区二区在线-2021国产精品自产拍在线-2021国产精品自产拍在线观看-2021国产精品自在拍在线播放-2021国产麻豆剧 | 久久亚洲精品中文字幕-久久亚洲精品永久网站-久久亚洲精品无码A片大香大香-久久亚洲精品成人综合-在线观看视频中文字幕-在线观看视频一区 | 五月天六月婷婷开心激情,天使的性电影,三级韩国一区久久二区综合,五月婷婷久,九九精品在线视频,66精品综合久久久久久久 | 国产精品jizzjizz-国产精品hd在线播放-国产精品hd免费观看-国产精品blacked在线-日日人人-日日欧美 | 极品美女在线观看国产一区-极品嫩模一区二区三区-极品人妻被黑人中出-极品少妇xxxxⅹ另类-极品少妇xxxx精品少妇-极品少妇XXXX精品少妇偷拍 | 暧暧免费视频,国产成人+亚洲欧洲,国产成人免费视频精品一区二区,久久精品国产亚洲精品2020,久久伊人一区二区三区四区,欧美嫩交 | 欧美在线观看一区,免费看日产一区二区三区,欧美一区二区三区在线,精品1区2区3区,亚洲国产一成人久久精品,久久国产精品最新一区 | 天美传媒影视mv-天美传媒视频原创在线观看-天美传媒免费-天美传媒麻豆自制剧-国产精品线在线精品国语-国产精品线在线精品 | 毛片黄色视频-毛片黄色片-毛片黄-毛片国产-亚洲剧场午夜在线观看-亚洲久操 | 亚洲欧洲在线视频-亚洲欧洲在线观看-亚洲欧洲一区二区三区-亚洲欧洲一区二区-久久国产精品最新一区 | 欧美综合亚洲,欧美激情91,亚洲 欧美 成人日韩,国产亚洲精品成人婷婷久久小说,国内精品久久久久影院不卡,曰韩在线 | 国产精品盗摄一区二区在线-国产精品盗摄在线观看-国产精品对白刺激久久久-国产精品对白刺激音频在线观看-国产精品对白交换-国产精品对白交换绿帽视频 | 日韩美在线-日韩美一区二区三区-日韩美女在线视频-日韩美女视频在线观看-亚洲无线一二三四区手机-亚洲无专砖码直接进入 | 国产黄色片在线播放-国产黄色片一级-国产黄色片网站-国产黄色片免费看-青草社-青草热视频 | 四虎影视免费在线观看-四虎影视免费在线-四虎影视免费看-四虎影视免费观看免费观看-激情影院在线-激情影院费观看 | 性欧美高清精品video-性欧美高清videofree-性欧美俄罗斯-性欧美xxxx乳高跟-国产真实乱偷人视频-国产真实乱了全集mp4 | 免费的成人a视频在线观看-免费岛国小视频在线观看-免费岛国-免费大香伊蕉在人线国产-免费大片黄在线观看日本-免费大片黄手机在线观看 | 一级日本高清视频免费观看-一级毛片直播亚洲-一级毛片在线完整免费观看-一级毛片在线全部免费播放-久久综合精品国产一区二区三区 | 国产成人综合在线观看网站-国产成人综合在线-国产成人综合亚洲亚洲欧美-国产成人综合亚洲动漫在线-国产成人综合亚洲-国产成人综合网在线观看 | 国产探花在线视频-国产探花在线观看-国产探花视频在线观看-国产探花视频-无人区在线观看免费完整版免费-无人区在线观看免费视频国语 | 2021天天躁狠狠燥,视频在线观看一区,免费理伦片在线观看全网站,国产精品一区二区资源,免费国产成人高清网站app,欧美国产在线观看 | 中文高清无码人妻-中文超碰中文字幕-中日韩一卡二卡三卡四卡在线观看-中日韩精品卡一卡二卡3卡-制服丝袜中文在线-制服丝袜在线观看 | 黑人巨大精品欧美-黑人巨大精品欧美一区二区-黑人巨大精品欧美一区二区o-黑人巨大精品欧美一区二区免费-黑人巨大跨种族video-黑人巨大两根一起挤进A片 | 久久re这里视频只有精品首页-久久re这里视频只精品首页-久久re这里视频精品8-久久re这里视频精品15-一本道色综合手机久久-一本道色播 | 免费一区在线-免费一区视频-免费一区区三区四区-免费一区二区视频-97dyy影院理论片-97caoporn | 五月天婷婷基地,久久精品1,中文字幕第一页亚洲,99精品国产高清一区二区三区香蕉,国产视频观看,日韩精品在线第一页 | 国产日韩精品欧美一区-国产日韩高清一区二区三区-国产日韩不卡免费精品视频-国产日产欧美精品一区二区三区-午夜国产精品免费观看-午夜国产精品理论片久久影院 | 国产福利自产拍在线观看-国产福利资源网在线观看-国产福利资源-国产福利专区精品视频-双性少爷受糙汉攻h-双性肉文高h | 国产婷婷视频-国产婷婷丁香久久综合-国产天天在线-国产天天操-小草在线免费观看视频-小草在线观看视频免费2019 | 成人a毛片手机免费播放-成人a毛片在线看免费全部播放-成人a视频高清在线观看-成人a视频片在线观看免费-欧美三级中文字幕hd-欧美三极 | 精品国产在线亚洲欧美-精品国产在线手机在线-精品国产在线国语视频-精品国产在线观看福利-亚洲色噜噜狠狠站欲八-亚洲色噜噜狠狠网站 | 欧美日韩中文综合v日本-欧美日韩中文字幕久久-欧美日韩中文在线-欧美日韩中文一区二区三区-欧美日韩中文国产一区二区三区-欧美日韩在线视频观看 | 日韩成人A片一区二区三区-日韩成人黄色片-日韩成人在线视频-日韩吃奶摸下AA片免费观看-日韩大片免费看-日韩大片在线观看 | 国产三级高清午夜羞羞视频-国产三级高清在线观看-国产三级观看久久-国产三级国产av品爱网-国产三级国产精品-国产三级国产精品国产国在线观看 | 天天躁日日躁狠狠躁AV麻豆-天天躁人人躁人人躁狂躁-天天澡夜夜澡人人澡-天天影视香色欲综合网-国产成人女人在线视频观看-国产成人女人视频在线观看 | 中文区永久区乱码六区-中文欧美一级强-中文免费观看视频网站-中文免费-狼牙视频在线免费观看入口-狼窝by揽春全文免费阅读 | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 色婷婷在线观看视频-色婷婷在线播放-色婷婷一区二区三区四区成人网-色婷婷亚洲综合-黄色免费网站在线看-黄色免费网站在线观看 | 精品在线视频播放-精品在线免费播放-精品在线观看一区-精品在线观看国产-亚洲 男人 天堂-亚州视频一区二区 | 韩国三级一区-韩国三级香港三级日本三级la-韩国三级香港三级日本三级-韩国三级视频网站-日韩欧美一及在线播放-日韩欧美一二三区 久久久久久久久国产-久久久久久久久97-久久久久久久国产视频-久久久久久久国产精品影院-午夜精-午夜寂寞院 | 亚洲第一视频网,久久91精品国产99久久yfo,国产精品一区二区三区免费,成人欧美一区二区三区黑人,在线观看国产精品入口,亚洲人一区 |