日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關(guān)注中國自動化產(chǎn)業(yè)發(fā)展的先行者!
CAIAC 2025
2025工業(yè)安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業(yè)資訊

資訊頻道

西門子——北京奔馳基于縱深防御的工控終端白名單項目
  • 點擊數(shù):704     發(fā)布時間:2022-03-08 00:46:52
  • 分享到:
本項目目標是為北京奔馳裝配車間和發(fā)動機車間工控系統(tǒng)中的共計1800臺主機部署白名單軟件對系統(tǒng)進行端點安全防護,防止惡意代碼的威脅。
關(guān)鍵詞:

近年來,制造業(yè)和基建設(shè)施受到的攻擊日益增多——生產(chǎn)制造型企業(yè)以及關(guān)鍵基礎(chǔ)設(shè)施,包括電力、能源、交通,甚至核電設(shè)備都受到了黑客多種的攻擊。不同于IT系統(tǒng)的安全問題,最大的威脅可能是商業(yè)業(yè)務(wù)的停滯以及信息的泄露;OT環(huán)境一旦受到攻擊,就很有可能會對環(huán)境以及人生帶來直接的傷害。安全也必須緊跟而上,確保OT的安全。    但是在OT環(huán)境部署安全產(chǎn)品的時候會面臨很大的挑戰(zhàn),其主要的原因在于OT環(huán)境自身的屬性以及安全產(chǎn)品對OT 環(huán)境的適應。  西門子在工業(yè)控制領(lǐng)域的產(chǎn)品及方案非常豐富,從離散控制、過程控制到運動控制,幾乎都能找到成套的解決方案,這就意味著對OT系統(tǒng)有著深入的了解和實踐經(jīng)驗,這些都有助于OT安全的實施和部署,可以快速的搭建測試環(huán)境;可以預見和規(guī)避一些風險;可以方便的獲得內(nèi)部專家的支持。

image.png

1. 項目背景介紹

    隨著工控系統(tǒng)的縱向集成度的越來越高,加之工業(yè)網(wǎng)絡(luò)系統(tǒng)越來越受到黑客或非法組織的關(guān)注,其所受到的網(wǎng)絡(luò)安全方面的威脅也越來隨之增加,尤其是工控網(wǎng)絡(luò)中的各類主機包括服務(wù)器,成為工控系統(tǒng)中暴露面最大的部分,因此從操作系統(tǒng)層面,應用白名單解決方案,可以有效阻止非授權(quán)程序與惡意程序在工控主機服務(wù)器中運行,保護工控系統(tǒng)有效性、安全性。

    但是另一方面,OT系統(tǒng)環(huán)境又有別于普通的IT環(huán)境,OT環(huán)境更加敏感和固定,對運行環(huán)境的依賴度很高,不接受計劃外的宕機,如果不加控制的對工控系統(tǒng)的主機進行操作,有可能會對現(xiàn)有系統(tǒng)造成的不確定的影響。所有需要制定詳細的實施方案來確保項目實施的平順、安全、可控,降低實施風險,保障原有業(yè)務(wù)系統(tǒng)不受影響。

 

2. 項目目標與原則

    本項目目標是為北京奔馳裝配車間和發(fā)動機車間工控系統(tǒng)中的共計1800臺主機部署白名單軟件對系統(tǒng)進行端點安全防護,防止惡意代碼的威脅。

    根據(jù)項目的具體情況,整個項目分為兩個階段進行實施,第一階段部署1400臺主機,主要為HMI設(shè)備,該類設(shè)備重要程度較低,可在生產(chǎn)時進行部署;第二階段部署400臺主機,主要為測量設(shè)備,該類設(shè)備重要程度較高,需要協(xié)調(diào)實施時間窗口或者在停產(chǎn)時進行部署。

 

3. 項目實施與應用情況詳細介紹

3.1實施流程

為了確保白名單成功部署實現(xiàn)對既有系統(tǒng)提供保護的同時又不會對既有系統(tǒng)業(yè)務(wù)功能造成影響,并且充分考慮在部署過程中的不同節(jié)點出現(xiàn)異常情況的預案,制定了符合汽車生產(chǎn)過程的詳細的實施流程,如下:

image.png

Fig1. 白名單實施流程

 

1) 版本選擇。根據(jù)收集到的相關(guān)信息制定相應的白名單服務(wù)器、終端代理以及白名單組件的版本。

2) 兼容性測試。在實施前搭建模擬環(huán)境對白名單部署進行兼容性和可行性測試,測試結(jié)果作為正式實施的參考依據(jù)。

3) 病毒掃描。在現(xiàn)場正式實施前,需要對部署范圍內(nèi)的主機進行全盤的病毒掃描,保證在實施白名單前,系統(tǒng)是純凈無毒的。

4) 病毒分析和處理。如果發(fā)現(xiàn)病毒需要對其進行科學、有效的清除和處理,保證在清理掉病毒的同時保證原有系統(tǒng)的業(yè)務(wù)可用性,并且對網(wǎng)絡(luò)類型的病毒進行有效的抑制。

5) 系統(tǒng)備份。在進行白名單部署之前需要對系統(tǒng)進行全盤備份,以防在必要時進行回退。

6) 部署白名單。采用分組的方式進行分期分批的部署,控制部署范圍。

7) 策略開發(fā)。對部署白名單的主機進行為期兩周左右的學習和觀察,根據(jù)主機系統(tǒng)和應用的特征,對其進行定制化的策略開發(fā)和下發(fā)。

8) 白名單啟用。在對系統(tǒng)業(yè)務(wù)應用的觀察期過后,將白名單切換為啟用模式,開始對系統(tǒng)進行安全防護。

 

3.2實施方法和步驟

制定詳細實施計劃,確定周計劃和日計劃,確定每天實施的主機數(shù)量和范圍以及依賴條件。

項目實施具體的內(nèi)容涉及到系統(tǒng)備份、系統(tǒng)病毒掃描及處理、白名單部署、卸載原有殺毒軟件、功能/性能檢查、運行監(jiān)控等幾個方面的內(nèi)容。

3.2.1備份

提前一周對將要實施的系統(tǒng)進行全盤備份,準備移動存儲設(shè)備和恢復工具。根據(jù)項目實施人數(shù)主備相應數(shù)量的工具和介質(zhì)。NAS或相關(guān)手段臨時存儲備份文件。

3.2.2 白名單部署

對實施后的主機粘貼物理標簽(標注緊急聯(lián)系方式),每天匯報實施進度和內(nèi)容。

· 病毒掃描

在白名單實施前需要對主機進行全盤的病毒掃描并對發(fā)現(xiàn)的病毒進行分析和處理。

對于防病毒軟件覆蓋的,并且病毒庫更新的主機,采用防病毒軟件進行全盤病毒,并針對主機的網(wǎng)絡(luò)特征,批量的下發(fā)殺毒任務(wù),這樣可有效的查殺網(wǎng)絡(luò)型病毒。對于防病毒軟件異常狀態(tài)的主機利用便攜式U盤殺毒工具對被部署主機進行殺毒。

· 病毒分析處理

分析病毒類型和感染的文件,根據(jù)具體情況進行相應的處理,對于非常確定的病毒進行清除;對于不確定的可疑的文件進行隔離。

· 部署前主機狀態(tài)檢查

在全盤掃描并且對發(fā)現(xiàn)的惡意代碼處理后,需要對系統(tǒng)進行重啟,重啟后檢查系統(tǒng)是否能夠正常運行,如果正常,繼續(xù)后續(xù)的部署工作,如果系統(tǒng)不能正常運行,需要聯(lián)合項目組一起分析并解決問題。

· 部署白名單組件代理和防護組件

有些主機可能已經(jīng)安裝了代理,對于這些主機檢查代理狀態(tài),如果工作正常直接安裝防護組件

· 白名單策略探索(策略學習)

白名單部署完成之后將白名單設(shè)置為觀察模式,對系統(tǒng)進行固化,觀察模式保持2周左右,之后對形成的觀察記錄進行分析,有針對的制定被保護端點的白名單策略。

· 卸載殺毒軟件

在白名單啟用前還需要斷開網(wǎng)絡(luò)進行一次全盤病毒 掃描和處理,處理完成后將。

· 白名單激活

將白名單保護模式激活,白名單開始正式生效。

· 功能、性能檢查

恢復網(wǎng)絡(luò),對白名單生效后原有業(yè)務(wù)功能進行檢查;對白名單激活后的系統(tǒng)性能進行檢查,是否在合理范圍之內(nèi)

· 運行監(jiān)護

以防由于白名單的引入造成的系統(tǒng)功能和性能方面的影響,在白名單啟用后對系統(tǒng)的運行進行觀察和監(jiān)護,為安全生產(chǎn)提供保障。

3.3現(xiàn)場實施前提條件

· 需要部署白名單的主機提供白名單客戶端30分鐘左右的安裝部署時間

· 需要停2小時做系統(tǒng)備份

· 手動部署的主機需要1-2小時進行病毒查殺

3.4協(xié)調(diào)工作

· 協(xié)調(diào)IT對鏡像系統(tǒng)加域是產(chǎn)生的重名問題進行處理

· 協(xié)調(diào)并安排白名單部署范圍內(nèi)的主機的殺毒和備份

協(xié)助驗證名單部署范圍內(nèi)主機的業(yè)務(wù)功能

 

4. 效益分析

    隨著工控系統(tǒng)的縱向集成度的越來越高,加之工業(yè)網(wǎng)絡(luò)系統(tǒng)越來越受到黑客或非法組織的關(guān)注,其所受到的網(wǎng)絡(luò)安全方面的威脅也越來隨之增加,尤其是工控網(wǎng)絡(luò)中的各類主機包括服務(wù)器,成為工控系統(tǒng)中暴露面最大的部分,因此從操作系統(tǒng)層面,應用白名單解決方案,可以有效阻止非授權(quán)程序與惡意程序在工控主機服務(wù)器中運行,保護工控系統(tǒng)有效性、安全性。

本項目的實施范圍為北京奔馳裝配車間和發(fā)動機車間共計1800臺主機,要在項目范圍內(nèi)的主機上部署白名單軟件對系統(tǒng)進行端點安全防護。項目是在汽車行業(yè)由原廠安全部門、工控系統(tǒng)工程團隊和客戶各生產(chǎn)部門和IT部門聯(lián)合實施的一個大規(guī)模的工控安全終端白名單惡意代碼全面防護的項目,實施過程嚴格遵守汽車行業(yè)嚴苛的穩(wěn)定生產(chǎn)要求,實施后,確保不會影響工控系統(tǒng)的精確控制,在全廠實施過程中,需要解決終端類型繁多,用途不一和生產(chǎn)關(guān)鍵程度不同帶來的復雜的問題,可以有效防止惡意代碼的威脅,保障原有業(yè)務(wù)系統(tǒng)不受影響。本項目的實施將極大減少北京奔馳因為安全事件停產(chǎn)造成的損失,提高生產(chǎn)線的可用性。

熱點新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 精品午夜一区二区三区在线观看-精品午夜视频-精品午夜寂寞影院在线观看-精品午夜寂寞黄网站在线-日夜啪啪一区二区三区-日日摸天天爽天天爽视频 | 久久免费高清视频-久久免费大片-久久免费播放视频-久久免费播放-午夜性色吃奶添下面69影院-午夜性色 | 天天干天天操天天碰-天天干天天操天天摸-天天干天天操天天干-天天干天天操天天插-欧美一级久久久久久久久大-欧美一区二区VA毛片视频 | 2015天堂网-2014天堂网-19国产精品麻豆免费观看-18视频在线观看网站-18黄免app网站-18成网站www在线观看 | 国产欧美日韩在线观看精品-国产欧美日韩在线不卡第一页-国产欧美日韩在线播放-国产欧美日韩一区二区三区在线-婷婷日日夜夜-婷婷日韩 | 国产精品v免费视频-国产精品v毛片免费看观看-国产精品v户外野战-国产精品vr无码专区-国产精品va在线观看无码-国产精品va在线观看丝瓜影院 | 欧美在线日韩-欧美在线区-欧美在线看欧美视频免费网站-欧美在线精品一区二区在线观看-www..com黄-vr专区日韩精品中文字幕 | 亚洲香蕉久久综合网-亚洲香蕉久久一区二区三区四区-亚洲香蕉久久一区二区-亚洲香蕉国产高清在线播放-净空法师最新忏悔文-精油按摩理论片 | 91香蕉视频在线播放-91香蕉视频在线看-91香蕉小视频-91香蕉亚洲精品人人影视-91香蕉影院-91香蕉在线视频 | 亚洲综合在线观看视频-亚洲综合在线观看一区-亚洲综合在线观看一区www-亚洲综合在线视频-亚洲综合在线网-亚洲综合在线一区 | 在线播放波多野结衣-在线播放91撕破艺校舞蹈系-在线播放69热精品视频-在线www天堂资源网-欧美裸色美妆大全-欧美伦理三级 | 亚洲中文字幕特级毛片-亚洲制服丝袜中文字幕-亚洲制服丝袜在线观看-亚洲制服欧美自拍另类-免费一级黄色-免费一级国产生活片 | 五月婷六月婷婷,97九色,成年人国产,精品久久久久久久,久久久久久久国产精品电影,国产在线观看青草视频 | 天天色天天爽,久久综合九色综合狠狠97,五月天激情啪啪,国产精品网址你懂的,五月激激激综合网色播免费,国产成人精品久久亚洲高清不卡 | 国产精品高清免费网站-国产精品高清2021在线-国产精品福利在线播放-国产精品福利影院-色黄视频在线观看-色狐视频 | 国产精品高潮呻吟AV久久-国产精品高潮呻吟AV久久床戏-国产精品高潮呻吟AV久久动漫-国产精品高潮呻吟AV久久黄-国产精品高潮呻吟AV久久无码-国产精品高潮呻吟爱久久AV无码 | 亚洲精品色情影片-亚洲精品沙发午睡系列-亚洲精品深夜AV无码一区二区-亚洲精品天堂在线观看-亚洲精品偷拍AV一区二区-亚洲精品偷拍影视在线观看 | 久久久青青久久国产精品,www男人天堂,国产一级影视,成人伊人青草久久综合网破解版,四虎成人www国产精品,蜜臀精品 | 免费黄色在线观看视频-免费黄色在线观看-免费黄色在线电影-免费黄色在线-成人精品一区二区三区电影-成人精品一区二区三区 | 91精品在线播放视频大全在线观看-91精品在线国产一区-91精品在线视频观看-91精品中文字幕-91精品专区-91精品专区国产盗摄 | 婷婷综合激情五月中文字幕,美国性网站,国产精品亚洲欧美日韩久久,每日更新在线观看,久久免费视屏,www.成年人视频 | 午夜久久久久久-午夜久久久-午夜精品在线免费观看-午夜精品影院-国产日韩久久-国产日韩精品一区在线观看播放 | 亚洲 日韩 色 图网站-亚洲 图片 另类 综合 小说-亚洲 无码 欧美 经典-亚洲 校园 春色 另类 图片-亚洲 校园 欧美 国产 另类-亚洲 在线 成 人色色 | 日本xxxxx18护士xxx-日本xxxxwwww-日本xxxx1819黑人-日本xxxbbb0oo-国产精品免费看久久久-国产精品免费久久久免费 | 欧美黄色网址-欧美黄色特级视频-欧美黄色片在线播放-欧美黄色片免费观看-99看片网-99看片 | 亚洲视频一区二区,国产一区二区网站,国产精品…在线观看,欧美高清正版在线,欧美日韩 国产区 在线观看,亚洲最新视频在线观看 | 国产美女小视频-国产美女网站视频-国产美女网站-国产美女特级嫩嫩嫩bbb-天天干视频在线观看-天天干视频在线 | 日本在线一区二区三区-日本中出视频-日本中文不卡-日本中文视频-日本中文在线-日本中文在线播放 国产欧美日韩精品一区二区三区-国产欧美日韩精品一区二-国产欧美日韩精品高清二区综合区-国产欧美日韩精品第三区-天天舔天天操天天干-天天添天天干 | 精品国偷拍自产在线观看-精品精品国产欧美在线-精品久久久久久无码不卡-精品麻豆一区二区三区乱码-勿言推理日剧在线观看-午夜资源 | 亚洲欧美激情另类,国产成人一区二区三区免费观看,一区二区三区在线视频观看,亚洲一区二区三区精品视频,国产乱了真实在线观看,国产播放器一区 | 美女三级毛片-美女牲交视频一级毛片无遮挡-美女视频大全视频a免费九-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费-美女视频秀色福利视频 | 91精品国产综合久久久久-91精品国产综合久久久久久-91精品国产综合久久青草-91精品国产综合久久婷婷-91精品国产综合久久香蕉-91精品国产综合久久消防器材 | 久久久青青久久国产精品,www男人天堂,国产一级影视,成人伊人青草久久综合网破解版,四虎成人www国产精品,蜜臀精品 | 亚洲1卡二卡3卡四卡不卡-亚洲1卡2卡三卡3卡4卡网站-亚洲18gay1069-亚洲18gay video-国内精品久久久久久-国内精品久久久久激情影院 | 五月天六月婷婷开心激情,天使的性电影,三级韩国一区久久二区综合,五月婷婷久,九九精品在线视频,66精品综合久久久久久久 | 国产精品jlzz视频-国产精品jizz在线观看直播-国产精品jizz在线观看网站-国产精品jizz在线观看软件-日日爽夜夜操-日日爽天天干 | 亚洲色图网站-亚洲色图图片专区-亚洲色图图片区-亚洲色图图片-精品久久久中文字幕一区-精品久久久中文字幕二区 | 午夜黄色福利视频-午夜激情爱爱-午夜激情婷婷-午夜家庭影院-午夜精品A片久久慈禧-午夜精品A片久久软件 | 性一交一乱一交A片久久四色-性一交一乱一乱A片AP88-性一交一乱一伦一A片-性一交一乱一伦一色一情-性一交一乱一伦一色一情孩交-性一交一乱一伦在线播放 | 国产 在线 | 日韩,精品一区二区三区的国产在线观看,亚洲国产精品日韩在线,国产视频在,青青国产成人久久91网站站,国内精品视频免费观看 | 国产一卡2卡3卡四卡精品网站-国产一久久香蕉国产线看观看-国产一进一出视频网站-国产一级在线现免费观看-亚洲高清国产拍精品影院-亚洲高清二区 |