日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

淺談市政行業自動化與信息系統的內核安全
  • 作者:劉衛民
  • 點擊數:2651     發布時間:2015-12-25 15:25:00
  • 分享到:
市政水處理行業自動化的內容和范圍就凈水廠和污水處理廠而言,涵蓋了:生產過程自動化系統、過程控制儀表及在線水質監測儀表、全廠閉路電視監控安防系統、門禁、考勤與巡更系統、全廠網絡布線及信息化系統等。
關鍵詞:

1 市政水處理行業自動化與信息化現狀

市政水處理行業自動化的內容和范圍就凈水廠和污水處理廠而言,涵蓋了:生產過程自動化系統、過程控制儀表及在線水質監測儀表、全廠閉路電視監控安防系統、門禁、考勤與巡更系統、全廠網絡布線及信息化系統等。網絡結構由現場總線發展到多層次復雜結構的光纖環網,并通過無線通訊延伸至移動設備(如:吸泥行車、行走式刮泥機等)和廠外遠端控制站,水源地、取水泵站、加壓泵站、管網監測點、污水排放口收集水質流量監測、污水管網監測、污水中途提升泵站等。閉路電視監控逐步發展到了智能網絡數字系統,從部分關鍵點的設置發展到幾乎無死角的全面監控,自動化技術的應用在市政水處理行業已經日漸成熟。

市政行業還包括城市防澇系統、市政道路交通、城市地下綜合管廊等,自動化的應用在這幾個方面還剛剛起步。雨水收集、初級雨水處理、雨水排的利用、雨水泵站等設施的監控,市政道路的監控與智能化交通管理,地下綜合管廊的各項參數的監測與監控,自動化技術可以發揮的潛力巨大。

隨著自動化的發展,信息化的應用也大范圍地展開,其中重要的一個環節就是監控中心以及分布在各個部分的人機界面,SCADA監控中心是自動化與信息化的交接點,作為數據中心服務器成為連接自動化系統和信息化管理網絡系統的橋梁。下面就服務器操作系統的內核安全防護的作用,做一個初步的探討。

2 目前的安全措施

目前工業控制領域安全原則主要是“安全分區、網絡專用、橫向隔離、縱向認證”。

(1)安全分區

安全分區一般指基于計算機及網絡技術的業務系統,劃分為生產控制大區和管理信息大區,并根據業務系統的重要性和對工業控制系統的影響程度將生產控制大區劃分為控制區及非控制區。

(2)網絡專用

網絡專用一般指調度系統與生產控制大區相連接的專用網絡。

(3)橫向隔離

橫向隔離是工業控制領域業務系統安全防護體系的橫向防線。應當采用不同強度的安全設備隔離各安全區,在生產控制大區與管理信息大區之間必須部署橫向單項安全隔離裝置,隔離強度應當接近或達到物理隔離。生產控制大區內部的安全區之間應當采用具有訪問控制功能的網絡設備、安全可靠的硬件防火墻或者相當功能的設施,實現邏輯隔離。

(4)縱向認證

縱向加密認證是工業控制領域業務系統安全防護體系的縱向防線。生產控制大區與調度控制數據網的縱向連接處應當設置縱向加密認證裝置,實現雙向身份認證、數據加密和訪問控制。

一個市政水處理項目自動化控制及信息化系統典型配置結構為:控制網采用光纖工業以太網,各個現場下掛PLC控制站,中控室接中央監控服務器,SCADA監控組態軟件采用服務器客戶端結構,監控服務器內裝組態軟件服務器版,采用雙網卡,兩個以太網端口分別與工業網和中控室交換機相連。操作顯示終端內裝組態軟件客戶端,與中控室交換機相連,同時中控室交換機還連接一臺工業數據庫服務器。中控室交換機通過一臺硬件防火墻與辦公管理網相連,企業管理的數據庫服務器的關系數據庫,同步工業歷史數據庫的數據,提供給信息化管理系統。防火墻設置為僅允許這兩臺服務器之間的有限數據交換,以實現工業數據與管理交換且滿足安全隔離的要求。

也就是工業網與中控室操作之間以一對冗余的服務器相連,中控室SCADA中心通過防火墻與管理網相連,三個區域之間就此相連且被安全隔離。有一些遠程的控制站,例如:取水泵站、加壓泵站、管網監測點、污水中途提升泵站等,可以采用公網Vlan以及在兩端配置安全加密模塊,防止外部的惡意侵入。

以上安全防護措施一定程度上保障了工業領域業務系統的安全運行,但近年來發生的事故說明,在關鍵業務系統上的服務器,正在運行著低安全等級操作系統,成為安全事故發生的根源。中控室兩臺互為冗余的監控服務器,既是SCADA數據中心,又是工控網與監控中心與其他人際界面的橋梁,這兩臺服務器的安全程度,既能影響工控網內所有PLC控制站的安全運行,也關系到實時數據的上傳,和生產調度監控指令的及時準確下達,服務器上操作系統的安全至關重要,目前未能引起行業內各個環節的重視。

3 操作系統的安全級別

那么何為低安全等級操作系統?按照美國TCSEC標準、國家GB20272-2006標準,目前使用的Windows、Linux、Unix操作系統都屬于C2級別或第二等級,不能滿足工業控制領域操作系統的安全要求。

TCSEC標準是計算機系統安全評估的第一個正式標準,具有劃時代的意義。該準則于1970年由美國國防科學委員會提出,并于1985年12月由美國國防部公布。TCSEC最初只是軍用標準,后來延至民用領域。TCSEC將計算機系統的安全劃分為4個等級、7個級別:D、C1、C2、B1、B2、B3、A。

C2級別操作系統為什么不能滿足工業控制領域關鍵業務系統的需求?首先,了解一下C2級別操作系統的主要缺陷。

(1)C2操作系統擁有不受任何限制的超級用戶,不論是非法獲得系統管理員權限,還是運維人員的越權和誤操作都是導致安全事故的最主要原因之一。

(2)不具備安全審計,安全審計日志可作為事前預警和事后取證,沒有安全審計機制的C2級別操作系統,即不能提前發現安全隱患,也難以在事故發生后找到責任人和事故原因。

(3)C2級別操作系統不能防止已知和未知惡意代碼的入侵,同時,對于非法接入的網絡設備沒有任何預警和抵御能力。

4 操作系統的內核安全加固

“安全分區、網絡專用、橫向隔離、縱向認證”的防護原則核心目的是保護關鍵業務系統的數據安全以及業務的穩定運行,然而如果不能解決C2級別操作系統的根源問題,其他任何安全措施就好比將城堡建在沙子上,根基出現問題,任何其他防范措施都不能解決根本問題。那么,對關鍵業務主機進行綜合防護是目前工業領域安全防護的重點。綜合防護是結合國家信息安全等級保護工作的相關要求,對工業控制領域關鍵業務系統從主機層面實現對操作系統安全等級提升、惡意代碼防范、遠程主機入侵防范、應用安全控制、安全審計等多個層面進行信息安全防護的過程。

30.jpg

目前絕大部分的監控軟件都是運行在一些主流的操作系統平臺之上,而這些操作系統的安全級別較低,隨著自動化與信息化在行業內所起的作用越來越顯著且被更多的依賴,提升操作系統安全等級,避免事關民生的災難性安全事故,便是我們目前的重要任務之一。

操作系統安全等級提升是指采用專用軟件強化操作系統的訪問控制能力,提升后的操作系統應達到安全操作系統四級,此類專用軟件應具備公安部四級安全操作系統測評認證。

惡意代碼防范應具備在操作系統內核層上實現對未知惡意代碼攻擊的抵御能力。其他情況防范措施還包括,應當及時更新特征代碼,查看查殺記錄;惡意代碼更新文件的安裝應當經過測試;應禁止生產控制大區與管理信息大區共用一套防惡意代碼管理服務器。

遠程主機入侵防范,生產控制大區服務器可以統一部署網絡入侵檢測系統,應當合理設置檢測規則,檢測發現隱藏于網絡邊界正常信息流中的非法連接及入侵行為,分析潛在威脅并進行安全審計。

應用安全控制應當對用戶登錄、訪問系統資源等操作進行身份鑒別及強制訪問控制,防止核心命令遠程惡意執行。

安全審計生產控制大區的關鍵業務系統應當具備安全審計功能,能夠對操作系統、數據庫、業務應用的重要操作進行記錄、分析,及時發現各種違規行為以及病毒和黑客的攻擊行為。對于遠程用戶登錄到本地系統中的操作行為,應該進行嚴格的安全審計。

在國內,電力系統已有較多的應用,市政水處理行業也會越來越多地面對這方面的安全需求,希望相關的部門和企業能夠未雨綢繆。

作者簡介

劉衛民,男,現任中國市政工程西南設計研究總院有限公司第十設計研究院總工程師。工業控制系統信息安全產業聯盟委員,中國自動化學會會員,中國土木工程學會、水工業分會機電委員會委員,成都自動化研究會常務理事、專家咨詢委員會副主任委員、《自動化信息》編委。1987年畢業于上海交通大學自動控制專業,工作后一直從事自動化專業工作,有設計、安裝調試、軟件開發、系統集成等工作經驗,自動化專業技術方面在水處理行業內有一定的影響力。近年來,應邀在項目評審、學術交流、技術推廣培訓活動方面表現積極活躍。

附錄 部分安全事故實例

(1)二灘事故,2000年10月13日,二灘電廠由于控制系統死機造成甩出電力89萬千瓦,造成川渝電網大范圍的停電事故。(出自《電網典型事故分析》第四章第一節,出版社:中國電力出版社)

(2)2003年12月30日承擔三峽電力外送的三個(相距上千公里的)換流站的控制系統事故。(出自電監會(2012)12號文件)

(3)伊朗核電廠“震網”病毒事故,2010年6月,伊朗布什爾核電廠遭到“Stuxnet”(震網)病毒的攻擊。該病毒利用Windows操作系統漏洞,透過USB傳播,專門攻擊西門子公司設計制造的供水、發電等基礎設施的工業控制系統。經過大量數據的分析研究發現,“震網”蠕蟲病毒能夠尋找目標設施的控制系統,并且只有在指定配置的工業控制系統中才會被激活,從而控制被攻擊核電設施的冷卻系統或渦輪機的運作。最嚴重的情況,病毒能控制關鍵過程并開啟一連串執行程序,可使設施失控,最終導致整個系統自我毀滅。(出自2010年9月中央電視臺的新聞報道)

(4)2008年黑客攻擊南美洲電網勒索政府。(出自2008年國際互聯網報道)

(5)某市電力調度,安全區I通信服務器由于廠家(KD公司)開發的軟件系統出現緩沖區溢出漏洞,造成核心服務器宕機(重啟等現象),并且無法與南網公司進行數據通訊,造成特大事故。(出自2010年國家電網-智能電網信息安全防護體系研究一文)

(6)2000年3月澳大利亞馬盧奇污水處理廠事故,一個工程師在應聘澳大利亞的一家污水處理廠被多次拒絕后,遠程侵入該廠的污水處理控制系統,惡意造成污水處理泵站的故障,致使超過1000立方米的污水被直接排入河流,造成嚴重的環境災難。(出自2000年搜狐網報道)

(7)2006年美國哈里斯堡污水處理廠事故,黑客從Internet攻破了美國哈里斯堡的一家污水處理廠的安全措施,在其系統內植入了能夠影響污水操作的惡意程序。(出自2006年網易新聞報道)

(8)2007年,攻擊者入侵加拿大的一個水利SCADA控制系統,通過安裝惡意軟件破壞了用于控制從Sacrmento河調水的控制計算機。(出自2013年中國政務信息化網-信息化建設雜志)

摘自《工業控制系統信息安全專刊(第二輯)》

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 在线观看 一区-在线观看 亚洲-在线观看 日韩-在线观看 免费高清视频-久久婷婷国产一区二区三区-久久婷婷国产五月综合色啪最新韩国 | 欧美人与性动交a欧美精品-欧美人与物另类-欧美人与牲动交a欧美精品-欧美人与禽片免播放-国产福利在线观看永久免费-国产福利在线播放 | 爆乳无码一区二区三区-爆乳熟妇一区二区三区霸乳-爆乳熟妇一区-爆乳少妇在办公室在线观看-爆乳护士一区二区三区在线播放-白丝一区二区三区 | 极品美女在线观看国产一区-极品嫩模一区二区三区-极品人妻被黑人中出-极品少妇xxxxⅹ另类-极品少妇xxxx精品少妇-极品少妇XXXX精品少妇偷拍 | 国产亚洲精品a在线观看app-国产亚洲精品A久久777777-国产亚洲精品AV片在线观看播放-国产亚洲精品AV麻豆狂野-亚洲 欧美 国产在线视频-亚洲 欧美 国产 综合五月天 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 欧美成人tv在线观看免费-欧美成人tv-欧美成人h版影院在线播放-欧美成人h版影片在线观看-欧美成人h版白雪公主-欧美成人h版 | 日操夜操天天操-午夜日日日日日日日日日-亚洲欧洲精品无视频一区二区三区四-国产成人精品无码-婷婷福利综合网-日逼影视 | 日韩成人A片一区二区三区-日韩成人黄色片-日韩成人在线视频-日韩吃奶摸下AA片免费观看-日韩大片免费看-日韩大片在线观看 | 亚洲综合在线视频-亚洲综合在线观看视频-亚洲综合视频网-亚洲综合色秘密影院秘密影院-日本三区四区免费高清不卡 | 成人av免费视频在线观看-成人av鲁丝片一区二区免费-成人av精品一区二区三区四区-成人aⅴ综合视频国产-成人aⅴ片-成年网站免费观看精品少妇人妻av一区二区三区 | 99riav视频-99riav视频国产在线看-99ri精品视频在线观看播放-99ri在线-99rv精品视频在线播放-99r视频里面只有精品 | 久久夜视频-久久夜色视频-久久夜色精品国产欧美-久久夜色精品国产噜噜小说-久久夜色精品国产-久久亚洲这里只有精品18 | 中文字幕第一页亚洲-中文字幕第一页国产-中文字幕第38页永久乱码-中文字幕不卡在线观看-久久久久青草大香线综合精品-久久久久青草 | youjizz日本人-youjizz亚洲-youpornyoujizz中国-yy6080久久-欧美日韩国产在线-欧美日韩国产在线播放 | 国产精品亚洲日韩欧美色窝窝-国产精品亚洲日韩欧美色窝窝色-国产精品亚洲色婷婷-国产精品亚洲色婷婷99久久精品-国产精品亚洲色婷婷久久99精品-国产精品亚洲色图在线观看 | 香蕉网站男人网站-香蕉网站狼人久久五月亭亭-香蕉网在线视频-香蕉网在线观看-香蕉网伊-香蕉婷婷 中文有码中文字幕免费视频-中文有码视频-中文伊人-中文一区在线观看-欧美性综合-欧美性在线视频 | 国产成人无码影视-国产成人无码专区-国产成人无码综合-国产成人无码综合亚洲日韩-国产成人无码综合亚洲日韩榴莲-国产成人无套精品在线观看 | 麻豆黑色丝袜jk制服福利网站-麻豆精品传媒视频观看-麻豆精品传媒一二三区在线视频-麻豆精选传媒4区2021-在线视频99-在线视频a | 国产福利视频在线观看福利-国产福利视频情侣视频-国产福利视频-国产福利美女福利视频免费看-国产鲁鲁视频在线播放-国产噜噜噜精品免费 | 香蕉成人啪国产精品视频综合网-香蕉草草久在视频在线播放-香蕉a视频-香蕉69精品视频在线观看-国产视频1区-国产视频1 | 国产一区二区三区四区五区加勒比-国产一区二区三区四区五区六区-国产一区二区三区四区五在线观看-国产一区二区三区无码A片-国产一区二区三区-国产一区二区三区亚洲欧美 | 欧美成人tv在线观看免费-欧美成人tv-欧美成人h版影院在线播放-欧美成人h版影片在线观看-欧美成人h版白雪公主-欧美成人h版 | 美日韩在线观看-美日韩在线-美女网站色在线观看-美女网站色免费-亚洲综合偷自成人网第页-亚洲综合天堂网 | 青青青青青青草-青青青青青青-青青青青青国产免费手机看视频-青青青青青国产免费观看-青青青青青草原-青青青青青草 | 国产福利自产拍在线观看-国产福利资源网在线观看-国产福利资源-国产福利专区精品视频-双性少爷受糙汉攻h-双性肉文高h | 国产欧美精品一区二区三区四区-国产欧美精品一区二区三区-国产欧美精品一区二区-国产欧美精品系列在线播放-天天爽天天-天天视频一区二区三区 | 精品性影院一区二区三区内射-精品亚洲成A人20247在线观看-精品亚洲国产成AV人片传媒-精品亚洲国产成人A片在线播放-精品亚洲国产成人A片在线观看-精品亚洲国产熟女福利自在线 | 自拍偷拍另类-自拍偷拍国内-自拍偷拍国产-自拍偷拍第6页-自拍偷拍第4页-自拍偷拍第3页 | 五月天婷婷激情,99久久精品久久久久久清纯,免费亚洲网站,久久精品亚洲乱码伦伦中文,精品久久久久久国产牛牛app,97不用下载 | 一区二区在线视频观看-一区二区在线免费视频-一区二区在线看-一区二区在线电影-久久精品久久精品国产大片-久久精品久久精品 | 久久精品国产2020-久久精品高清视频-久久精品高清-久久精品福利视频-久久精品福利-久久精品店 | 99这里只有精品6-99这里只有精品-99在线在线视频免费视频观看-99在线小视频-97ai蜜桃小说及图片-97ai蜜桃图片区 | 精品久久久久久久中文字幕,日韩欧美国产电影,日韩国产欧美一区二区三区在线,青青草原国产一区二区,日本成人久久,欧美在线视频二区 | 在线观看亚洲-在线观看网址-在线观看网站黄-在线观看网站国产-久久国产一区二区三区-久久国产一区二区 | 国产成人精品一区二区视频免费-国产成人精品一区二区视频-国产成人精品一区二区三在线观看-国产成人精品一区二区三在-国产成人精品一区二区三区小说-国产成人精品一区二区三区无码 | 国产精品jlzz视频-国产精品jizz在线观看直播-国产精品jizz在线观看网站-国产精品jizz在线观看软件-日日爽夜夜操-日日爽天天干 | 久久99国产亚洲高清-久久99国产亚洲高清观看首页-久久99国产亚洲精品观看-久久99国产一区二区-久久99国产一区二区三区-久久99国产综合精品 | 久久道-久久大香伊蕉在人线国产昨爱-久久大香香蕉国产免费网站-久久大-天天做天天爽天天谢-天天做天天射 | 国产一区二区高清-国产一区二区福利久久-国产一区二区成人-国产一区二区不卡视频-亚洲高清网站-亚洲高清视频在线观看 | 亚洲人成电影青青在线播放-亚洲人成www在线播放-亚洲人成a在线网站-亚洲人av高清无码-久操久-久操-9c.lu | 日皮影院,一区二区三区高清不卡,国产日韩欧美中文字幕,日韩亚洲欧美一区二区三区,国产三级91,国产精品hd免费观看 |