日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

鋼鐵行業生產調度系統網絡安全防護解決方案
  • 點擊數:2155     發布時間:2021-05-29 04:14:02
  • 分享到:
對分散在鋼鐵行業物理隔離的各生產流程中的工業控制系統進行數據采集,物理單向上傳至生產調度系統,對工業生產網絡進行網絡安全防護建設的同時,滿足企業生產調度系統對生產業務調度、監控的需求,抵御兩網間相互的非法入侵與攻擊。
       01項目背景

本文主要介紹某鋼鐵企業的生產調度系統網絡安全防護建設,在鋼鐵企業的實際網絡環境中,支撐生產調度業務的網絡系統主要包含:工業控制系統網絡與生產管理網絡。工業控制系統網絡主要負責企業實際的生產業務,生產管理網絡主要負責生產調度級決策。

1.1?工業控制系統網絡

分散在物理隔離的各生產流程中的34套工業控制系統,大部分為DCS控制系統,部分控制系統采用西門子PLC設備。現場控制層:主要包括各類DCS控制器及PLC控制器,用于對各現場設備進行控制;過程監控層:主要包括過程控制服務器與HMI/SCADA系統功能單元,用于對整個生產過程數據進行采集和監控,工藝技術人員通過操作員站對現場控制層進行工藝參數的調整和優化,維護正常的生產過程。

1.2?生產管理網絡

主要通過生產綜合調度系統、能源管理系統(EMS)等生產管理系統,用于為企業提供包括生產過程數據管理、計劃排產管理、生產調度管理、庫存管理、質量管理、人力資源管理、成本管理、物流管理等生產管理服務。

生產管理網絡通過部署2臺冗余數采服務器實現對生產線的實時生產信息的采集,上傳到生產綜合調度系統等系統的實時數據庫及業務數據庫中,為生產決策提供數據支撐。通過對生產綜合調度系統的建設,可快速全面地得到企業績效目標與實際生產指標的差異,監控生產運動動態情況及時發現異常并做出正確決策,實現企業績效持續提升。

02項目目標

依照本試點項目的設計,可使某鋼鐵工控系統實現對黑客、病毒、惡意代碼等高風險抵御,阻止內部/外部人員的非法訪問,工控系統中的相關數據采集做到純物理單向上傳到生產管理網絡的生產綜合調度系統中,零數據包返回。

本試點項目的建設目標和主要任務如下:

(1)抵御互聯網/辦公網發起的惡意攻擊和破壞;

(2)防止勒索病毒、木馬等惡意程序對工控關鍵系統造成不利影響和破壞;

(3)對工控關鍵系統主機進行USB接口管控、系統加固、病毒預防等;

(4)對數采服務器及生產綜合調度系統等生產管理系統的運維人員實時管控與審計;

(5)實現數采鏈路間的物理隔離與訪問控制;

(6)對生產管理網絡進行深度的審計及行為管控;

(7)對過程監控層內由DCS、SCADA系統組成的安全域做域間安全隔離與訪問控制;

(8)生產設備資產結合安全設備防護日志等信息匯聚至統一的安全管理平臺,以網絡拓撲、事件預警的方式做微態勢感知。

03方案設計思路

本方案主要實現某鋼鐵企業工控系統單向數據采集上傳到生產管理網絡生產綜合調度系統的功能,同時又要做到各生產控制系統安全域間的安全隔離與訪問控制,因此推薦安盟華御“工業數采單向光閘+工業防火墻”方案,以實現安全防護功能。

(1)工業數采單向光閘:實現關鍵生產數據單向數據采集上傳到生產管理層生產綜合調度系統(光信號,無反饋)。

(2)工業防火墻:實現各生產控制系統安全域間的安全隔離與信息交換訪問控制。

04整體解決方案

在某鋼鐵企業實際應用環境中,控制網絡都是“敞開的”,比如與生產綜合調度與辦公網OA/ERP的業務交互,在各控制系統安全域邊界及層級邊界缺乏有效單向控制與隔離、安全審計、運維防護等技術和機制。

在本項目中的關鍵技術使用安盟華御工業數采單向光閘將生產控制區中的各類數據采集匯總,單向導出至外網側,可對外提供OPC、Modbus TCP等通用數據服務,同時可對接阿里、華為等各類云平臺。數據從工控網向管理網的單向傳輸,規避了威脅信息通過管理網進入工控網的風險。

本項目建設需要對3條數采鏈路及1條辦公網絡系統的鏈路進行防護,做到生產系統的高安全隔離。輔以工業防火墻設備、工業審計系統、主機衛士及網絡安全管理平臺,對工控生產網絡進行全方位的網絡安全防護,保護企業生產網絡的安全。網絡安全設計圖如圖1所示。

圖片.png

網絡安全設計圖

以某鋼鐵企業實際業務需求為基礎,綜合各類安全產品特性,以生產安全為目的,通過最小經濟投入,合理配備少量安全產品,實現最大化的安全收益。

(1)使用工業數采單向光閘實現單向數據采集與上傳。根據數采鏈路數量以及工業數采單向光閘產品的物理接口數量,兼顧接口冗余備份功能,可配備12臺安盟華御工業數采單向光閘(每套工業數采單向光閘共5個通信接口,啟用其中3個通信接口作為采集接口,留1個接口備用、1個接口管理使用),如圖2所示。

圖片.png

工業數采單向光閘數采鏈路

(2)使用工業防火墻防護數據采集鏈路,同時對安全域間的信息交換做安全策略配置,并做到采集鏈路間的隔離。每3條數采鏈路匯聚到1臺工業防火墻上,每條鏈路使用獨立網橋,互不干涉。34條數采鏈路,配備12臺工業防火墻(通過接口擴展,每臺工業防火墻最大支持10個通信接口,提供6個接口作為通信口,做3進3出的3條鏈路防護,留2進2出作為備份。每臺工業防火墻對應1臺工業數采單向光閘),如圖3所示。

圖片.png

工業防火墻防護數據采集鏈路

05項目難點與創新點

(1)工業數據收集層面

在某鋼鐵企業實際的34條數采鏈路中,包含了多種類型的工業自動化系統,廠家也存在差異,因此數據采集工作需要一種具備多種采集協議的平臺設備。安盟華御工業數采單向光閘的內網單元數采模塊支持多類工業協議,如常見的DCS系統、PLC控制器、智能儀表、數控機床類設備等,具備高速集成各類工業控制系統的能力。

(2)邊界安全隔離層面

隨著工業自動化及智能制造技術的大力推進,企業內的生產管理網絡與生產控制網絡的邊界變得不再清晰,存在著業務信息的上傳和數據的交叉,而兩個網絡中都存在系統升級、數據備份等,移動介質的不規范使用給兩個網絡都帶來了安全威脅。安盟華御數采單向光閘利用SFP光模塊中發光器和收光器分離的技術特點,設備既實現了工控網數據的單向導出,又實現了辦公網無任何反饋信號至工控網,將兩網絡間的安全邊界做到了物理隔離。

(3)工業協議自身漏洞層面

由于工控發展史及工控系統限制性等,工控系統SCADA軟件、PLC控制系統、工業通信協議等在設計過程中主要考慮可用性、實時性,對安全性的考慮不足,存在著被入侵和攻擊的可能。而生產管理網絡與生產控制多使用工業協議進行通訊,安全性不能得到保證。安盟華御數采單向光閘對生產控制系統不同的工業協議類型進行數據采集,以統一的工業協議轉發給采集服務器,單向上傳過程中使用安盟華御專有協議進行通訊,物理隔離的同時也做到協議隔離,形成安全邊界的雙重安全防護。

(4)安全設備自身安全層面

在數據采集工作進行時一般采用建立二級中心的方式,使用雙網卡數采機進行數據采集轉發,使用的系統存在著不打補丁、不做備份、漏洞遍布的情況,很難保證其自身安全。安盟華御工業數采單向光閘采用SUOS自主操作系統(類Linux操作系統),經過專業系統加固,具備工控行業里高可靠、高安全的特性,是安全邊界的可靠保障。

06項目價值

(1)無縫兼容

所選工業數采單向光閘產品數采模塊支持多類工業協議,能夠滿足與某鋼鐵企業工控系統無縫對接,又能夠提升整體計算環境的性能和穩定性,實現數據采集與物理單向上傳,安全量身定做。

(2)物理單向隔離

利用SFP光模塊中發光器和收光器分離的技術特點,設備既實現了工控網數據的單向導出,又實現辦公網無任何反饋信號至工控網,為工控網提供絕對安全的運行環境。能夠阻止各種已知與未知的安全風險,防止病毒以及相關變種通過數據采集鏈路傳播到工控生產系統中。

(3)協議歸一

工業數采單向光閘可對生產控制系統不同的工業協議類型進行數據采集,以統一的工業協議轉發給采集服務器,如OPC DA,Modbus TCP等。OPC DA協議轉發功能具備分離式部署能力,既可保證工業數采單向光閘外網單元與數采服務器間協議隔離,又可方便用戶省去傳統OPC配置DCOM的繁瑣操作,減輕工作量。

4)設備自身安全

工業數采單向光閘采用SUOS自主操作系統(類Linux操作系統),設備規避了微軟Windows操作系統多漏洞風險,并可屏蔽常規桌面系統的惡意代碼,自身安全性高。

(5)可視化管控

實現對生產網業務系統操作的管理和審計,對操作人員做到“事前可知、事中可控、事后可查”的運維操作全過程管理。

(6)異常操作審計與攻擊預警

快速識別出數采層中的相關非法操作、異常事件、外部攻擊等,并實時報警。

(7)工控工作站防護

能實時防止用戶的違規和誤操作、阻止不明程序,授權移動存儲介質訪問權限等,有效提高工控主機的深度“免疫”能力。

(8)綜合審計

可完成數采層設備實時信息收集,實時監測終端設備的通信流量和安全事件。進行不間斷安全事件關聯分析,通過強大的一體化安全管控功能界面實現多視角、多層次的管理與安全可視化。

07技術推廣

隨著兩化融合、工業互聯網等信息化建設的步伐越來越快,各企業中的自動化網絡系統不再是信息孤島,網絡間的業務交換需求也越來越多,安全問題因此日益增多,生產網絡和信息安全問題成為威脅工業企業安全的重大隱患。隨著對工控安全問題的不斷認識和了解,尤其是關鍵基礎設備的安全防護,國家已頒布和制定了相應的制度和法規,信息安全建設提到一定的高度,建設的重點也從開始的自動化應用、技術研發轉移到現在的安全建設以及全面的安全監測,目前安盟華御工業數采單向光閘設備已在制造、能源、水利、軍事等行業大力推廣。

作者簡介

代明祥(1985-),男,河北廊坊人,高級工程師,現就職于北京安盟信息技術股份有限公司,從事工控網絡安全方面的工作,熟悉路由、交換、安全架構。專研工控安全方案設計,如鋼鐵、煤礦、長輸管線等行業網絡安全方案的設計,電力系統如110kV變電站電力監控系統安全防護方案設計等。

程?順(1983-),男,天津河東人,高級工程師,現就職于北京安盟信息技術股份有限公司。擁有14年信息安全與工控安全工作經驗,國家注冊信息安全專業人員(CISP),2018~2019年參與國家能源集團《煤化工工控安全防護規范》《智慧礦山工控安全防護規范》等標準編寫;發表論文《關于軍工智聯融網互聯與保密安全設計與實現》、《關于泛在電力物聯網智能變電站高安全隔離與安全接入設計》。

摘自《自動化博覽》2021年1月刊暨《工業控制系統信息安全專刊(第七輯)》


熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 久热久热精品在线观看-久青草影院-久青草国产在线视频亚瑟影视-久青草国产在线视频-正在播放黑人杂交派对卧槽-正在播放国产尾随丝袜美女 | 视频区国产亚洲.欧美-视频黄色在线-视频国产激情-十九岁日本电影免费粤语高清-久久99九九精品免费-久久99九九国产免费看小说 | 国产一级一级一级成人毛片-国产一级一级片-国产一级网站-国产一级特黄在线播放-午夜影院一区二区三区-午夜影院小视频 | 在线亚洲激情,免费看电影网站,奇米影音先锋,99免费视频观看,国产成人aa视频在线观看,久久久蜜桃 欧美人成在线视频-欧美人成一本免费观看视频-欧美人xxxxxbbbb-欧美区在线-在线不卡免费视频-在线播放周妍希国产精品 | 黄色在线网站-黄色在线网页-黄色在线网-黄色在线视频网址-品色阁-品色成人网 | 中国一级特黄毛片-中国一级毛片在线观看-中国一级毛片特级毛片-中国一级毛片视频-客厅也啪啪厨房也啪啪女-客厅沙发与子对白在线观看 | 热久久国产-热99这里只有精品-热99这里有精品综合久久-热99在线观看-国产精品99久久久-国产精品99久久99久久久看片 | 激情www,国产成人爱情动作片在线观看,五月天婷婷在线观看高清,欧美美女福利视频,五月激激激综合网色播免费,国产亚洲欧美日韩综合另类 | 国产亚洲精品a在线观看app-国产亚洲精品A久久777777-国产亚洲精品AV片在线观看播放-国产亚洲精品AV麻豆狂野-亚洲 欧美 国产在线视频-亚洲 欧美 国产 综合五月天 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 亚洲女同在线观看-亚洲女同在线-亚洲女同视频-亚洲女同精品中文字幕-美国激情ap毛片-美国黄色一级毛片 | 久久精品久噜噜噜久久-久久精品久久久久-久久精品久久久-久久精品久久精品久久精品-亚洲影视一区-亚洲影视精品 | 天天噜噜色-天天看天天射天天视频-天天看天天射天天碰-天天看天天碰-国产成人高清-国产成人爱情动作片在线观看 | 日操夜操天天操-午夜日日日日日日日日日-亚洲欧洲精品无视频一区二区三区四-国产成人精品无码-婷婷福利综合网-日逼影视 | 精品无码免费黄色网站-精品无码免费一区二区三区-精品无码免费在线播放-精品无码免费专区-精品无码免费专区午夜-精品无码欧美黑人又粗又 | 久久免费资源-久久免费小视频-久久免费手机视频-久久免费视频网站-欧美国产亚洲一区 | 亚洲综合在线观看视频-亚洲综合在线观看一区-亚洲综合在线观看一区www-亚洲综合在线视频-亚洲综合在线网-亚洲综合在线一区 | 精品国产在线亚洲欧美-精品国产在线手机在线-精品国产在线国语视频-精品国产在线观看福利-亚洲色噜噜狠狠站欲八-亚洲色噜噜狠狠网站 | jjzz日本女人-jjzz网站-jjzz亚洲亚洲女人-jjzz在线观看-jlzzjizz-jlzzjlzz亚洲日本 | 欧美精品综合-欧美精品自拍-欧美精品专区免费观看-欧美精品在线一区二区三区-欧美精品在线一区-欧美精品在线视频观看 | 一个色综合网-一个色综合高清在线观看-一个色在线视频-一个色亚洲-一个人在线观看的www-一个人在线观看www中国 | a级国产精品片在线观看-a级国产乱理伦片野外-a级国产乱理伦片在线观看a-a级国产乱理片在线观看-a级国产片-a级国产视频 | 日韩a级片-日韩a级片视频-日韩a级片在线观看-日韩a级一片-日韩a级一片在线观看-日韩a级在线 | 国产午夜视频在线,国产夜夜操,人人添人人澡人人澡人人人爽,欧美日韩国产综合视频在线看,精品久久一区二区,亚洲欧美一区二区三区久久 | 任你躁国语自产二区在线播放-任你懆视频 这里只有精品-人与人特黄一级-人与禽物videos另类-扒开女人下面使劲桶视频-扒开女人下面使劲桶动态图 | 在线亚洲激情,免费看电影网站,奇米影音先锋,99免费视频观看,国产成人aa视频在线观看,久久久蜜桃 欧美人成在线视频-欧美人成一本免费观看视频-欧美人xxxxxbbbb-欧美区在线-在线不卡免费视频-在线播放周妍希国产精品 | 欧美极品videosvideohd-欧美极品videosex性欧美-欧美极品jizzhd欧美4k-欧美极品brazzers 高清-伊人久久中文-伊人久久香 | 麻豆91在线-麻豆91在线视频-麻豆99一区二区在线观看-麻豆ⅴ传媒在线播放免费观看-麻豆aⅴ精品无码一区二区-麻豆app2.24.15.15安卓版下载 | 国产一级视频在线-国产一级视频免费-国产一级视频久久-国产一级视频播放-日本中文字幕在线视频站-日本中文字幕在线视频 | 久久99精品久久久久久噜噜噜-久久99精品久久久久久噜噜丰满-久久99精品久久久久久噜噜-久久99精品久久久久久久野外-午夜精品人妻无码一区二区三区-午夜精品免费 欧美日韩在线成人免费-欧美日韩在线成人看片a-欧美日韩在线不卡-欧美日韩在线播放-自拍偷拍三级-自拍偷拍欧美亚洲 | 成人av免费视频在线观看-成人av鲁丝片一区二区免费-成人av精品一区二区三区四区-成人aⅴ综合视频国产-成人aⅴ片-成年网站免费观看精品少妇人妻av一区二区三区 | 亚洲六月丁香婷婷综合,久久精品亚洲精品国产欧美,玖玖精品视频在线,国产日本精品,www成人在线观看,精品日产一区二区 | 极品美女在线观看国产一区-极品嫩模一区二区三区-极品人妻被黑人中出-极品少妇xxxxⅹ另类-极品少妇xxxx精品少妇-极品少妇XXXX精品少妇偷拍 | 欧美精品一区二区精品久久-欧美精品一二区-2019酷路泽大改款-欧美精品亚洲一区二区在线播放-99日韩-99人中文字幕亚洲区 | 亚洲精品在线观看视频-亚洲精品在线观看-亚洲精品在线第一页-亚洲精品在线播放视频-护士伦理-护士撩起裙子让你桶的视频 | 国产精品福利在线观看入口-国产精品福利在线观看秒播-国产精品福利在线观看免费不卡-国产精品福利一区二区亚瑟-四虎免费入口-四虎免费看片 | 国产真实乱对白精彩-国产真实露脸乱子伦-国产真实夫妇交换视频-国产这里有精品-亚洲第一国产-亚洲第一成年网站视频 | 久久99热不卡精品免费观看,色播综合,国产一级视频在线观看网站,激情综合激情,aa视频在线观看,五月天综合激情网 | 日本久久久久久久,97久久精品一区二区三区,狠狠色噜噜狠狠狠狠97,日日干综合,五月天婷婷在线观看高清,九色福利视频 | 一区二区不卡久久精品-一区二区播放-一区二区3区免费视频-一区不卡在线观看-久久机热-久久黄网 | 91精品久久久久久久久无码变态-91精品久久久久久久久中文字幕-91精品久久久久久久蜜臀-91精品久久久久久久青草-91精品久久久久久中文字幕-91精品久久久久久综合五月天 | 精品国产在线亚洲欧美-精品国产在线手机在线-精品国产在线国语视频-精品国产在线观看福利-亚洲色噜噜狠狠站欲八-亚洲色噜噜狠狠网站 |