日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關(guān)注中國(guó)自動(dòng)化產(chǎn)業(yè)發(fā)展的先行者!
CAIAC 2025
2025工業(yè)安全大會(huì)
OICT公益講堂
當(dāng)前位置:首頁(yè) >> 資訊 >> 行業(yè)資訊

資訊頻道

西門子——中石化青島煉化工業(yè)控制系統(tǒng)網(wǎng)絡(luò)邊界安全提升項(xiàng)目
在OT環(huán)境部署安全產(chǎn)品的時(shí)候會(huì)面臨很大的挑戰(zhàn),其主要的原因在于OT環(huán)境自身的屬性以及安全產(chǎn)品對(duì)OT 環(huán)境的適應(yīng)。 西門子在工業(yè)控制領(lǐng)域的產(chǎn)品及方案非常豐富,從離散控制、過(guò)程控制到運(yùn)動(dòng)控制,幾乎都能找到成套的解決方案,這就意味著對(duì)OT系統(tǒng)有著深入的了解和實(shí)踐經(jīng)驗(yàn),這些都有助于OT安全的實(shí)施和部署,可以快速的搭建測(cè)試環(huán)境;可以預(yù)見(jiàn)和規(guī)避一些風(fēng)險(xiǎn);可以方便的獲得內(nèi)部專家的支持。
關(guān)鍵詞:

1  項(xiàng)目背景

伴隨著網(wǎng)絡(luò)安全法的正式頒布實(shí)施,中國(guó)網(wǎng)絡(luò)空間安全管理正式步入法制時(shí)代;針對(duì)工業(yè)控制系統(tǒng),國(guó)家及各部委出臺(tái)了一系列工控安全的政策、標(biāo)準(zhǔn),指導(dǎo)并規(guī)范工業(yè)控制系統(tǒng)領(lǐng)域網(wǎng)絡(luò)與信息安全工作,保障自動(dòng)化控制系統(tǒng)持續(xù)、安全、穩(wěn)定運(yùn)行,提高企業(yè)生產(chǎn)安全態(tài)勢(shì)。

·  2017年6月1日正式生效的《中華人民共和國(guó)網(wǎng)絡(luò)安全法》中明確規(guī)定 “國(guó)家實(shí)行網(wǎng)絡(luò)安全等級(jí)保護(hù)制度” ,并明確 “國(guó)家對(duì)公共通信和信息服務(wù)、能源、交通、水利、金融、公共服務(wù)、電子政務(wù)等重要行業(yè)和領(lǐng)域,以及其他一旦遭到破壞、喪失功能或者數(shù)據(jù)泄露,可能嚴(yán)重危害國(guó)家安全、國(guó)計(jì)民生、公共利益的關(guān)鍵信息基礎(chǔ)設(shè)施,在網(wǎng)絡(luò)安全等級(jí)保護(hù)制度的基礎(chǔ)上,實(shí)行重點(diǎn)保護(hù)。”

·  新發(fā)布的《信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》標(biāo)準(zhǔn)(即等保2.0)中也明確定義了針對(duì)工業(yè)控制系統(tǒng)的安全要求,要求安全的工業(yè)控制系統(tǒng)解決方案需要具備相應(yīng)的安全審計(jì)功能。

·  “中國(guó)制造2025”及工信部的《工業(yè)控制系統(tǒng)信息安全行動(dòng)計(jì)劃(2018-2020年)》均對(duì)工控信息安全提出了新的要求,工控系統(tǒng)的安全運(yùn)營(yíng)離不開(kāi)堅(jiān)實(shí)的工控安全保障。

2  項(xiàng)目目標(biāo)與原則

本項(xiàng)目依據(jù)《中國(guó)石化工業(yè)儀表控制系統(tǒng)安全防護(hù)實(shí)施規(guī)定》(中國(guó)石化生〔2019〕318號(hào))對(duì)青島煉化工業(yè)控制系統(tǒng)(DCS)網(wǎng)絡(luò)邊界進(jìn)行安全防護(hù)提升,涉及DCS系統(tǒng)網(wǎng)絡(luò)分區(qū)與邊界隔離防護(hù),工控態(tài)勢(shì)感知系統(tǒng)(OSA)升級(jí)、惡意軟件檢測(cè)及預(yù)防策略部署、工控多引擎惡意代碼掃描檢測(cè)系統(tǒng)部署、控制系統(tǒng)補(bǔ)丁下載平臺(tái)與補(bǔ)丁測(cè)試平臺(tái)搭建、時(shí)鐘同步系統(tǒng)升級(jí)、第三方系統(tǒng)和DCS之間的隔離防護(hù)、工控系統(tǒng)等保體系認(rèn)證咨詢、數(shù)據(jù)采集接口測(cè)試等實(shí)施內(nèi)容。

 3  項(xiàng)目實(shí)施與應(yīng)用情況

(1)DCS系統(tǒng)網(wǎng)絡(luò)分區(qū)與邊界隔離防護(hù)

在OT網(wǎng)和辦公網(wǎng)絡(luò)之間部署天融信工控安全隔離與信息交換系統(tǒng),保證數(shù)據(jù)傳輸?shù)陌踩院蛯?shí)現(xiàn)網(wǎng)絡(luò)的物理隔離,并采用冗余熱備的方式部署,保證網(wǎng)絡(luò)通訊的健壯性、穩(wěn)定性和高可用性。在終端總線上聯(lián)處部署天融信下一代防火墻,設(shè)置DMZ,該防火墻可識(shí)別工業(yè)通訊協(xié)議,實(shí)現(xiàn)IPS功能并能有效抵御DDoS攻擊。配置嚴(yán)格的訪問(wèn)策略,實(shí)現(xiàn)DMZ區(qū)設(shè)備和終端總線主機(jī)的安全通訊。

(2)工控態(tài)勢(shì)感知系統(tǒng)(OSA)升級(jí)

在該項(xiàng)目中西門子會(huì)對(duì)目前青島大煉油工控網(wǎng)絡(luò)DMZ區(qū)的工控態(tài)勢(shì)感知系統(tǒng)進(jìn)行升級(jí),升級(jí)到當(dāng)前最新的版本。在最新的工控態(tài)勢(shì)感知系統(tǒng)中OSA服務(wù)器通過(guò)采集上位機(jī)、服務(wù)器、網(wǎng)絡(luò)設(shè)備、防火墻、工控應(yīng)用等安全日志以及工業(yè)控制網(wǎng)絡(luò)的全報(bào)文網(wǎng)絡(luò)流量,支持工控網(wǎng)絡(luò)資產(chǎn)清單發(fā)現(xiàn)和網(wǎng)絡(luò)拓?fù)渥詣?dòng)生成、網(wǎng)絡(luò)負(fù)載監(jiān)控、非法資產(chǎn)接入及變更管理、OT入侵檢測(cè)和安全事件管理、網(wǎng)絡(luò)狀態(tài)和違規(guī)行為檢測(cè)、集中日志審計(jì)和U盤管控等功能。

同時(shí)會(huì)在所有西門子工控系統(tǒng)DCS的上位機(jī)和服務(wù)器部署安全日志采集代理,采集上位機(jī)上的日志,并確保和現(xiàn)有的西門子工控系統(tǒng)DCS原生兼容。

升級(jí)工控態(tài)勢(shì)感知系統(tǒng)流量采集設(shè)備探針到最新版本,版本號(hào)至少為OSA sensor 4.x,,在交換機(jī)配置鏡像口把工控網(wǎng)絡(luò)與DMZ之間通信流量傳輸?shù)焦た貞B(tài)勢(shì)感知系統(tǒng)流量采集設(shè)備探針(OSA sensor 4.x),提供網(wǎng)絡(luò)流量采集、網(wǎng)絡(luò)IDS(Intrusion Detection System)及DPA(Deep Packet Analysis)分析功能并通過(guò)和服務(wù)器端的VPN通道將相關(guān)數(shù)據(jù)傳輸至服務(wù)器端。

工業(yè)控制網(wǎng)絡(luò)安全態(tài)勢(shì)感知系統(tǒng)(OSA及sensor)總體的系統(tǒng)架構(gòu)如下圖

image.png

OSA系統(tǒng)架構(gòu)圖

(3)基于白名單的惡意軟件檢測(cè)及預(yù)防

在OPC服務(wù)器上部署McAfee白名單軟件,把上位機(jī)和服務(wù)器上的進(jìn)程加入到白名單信任列表,可以阻止新的進(jìn)程、已知和未知惡意代碼在上位機(jī)和服務(wù)器上運(yùn)行。其中服務(wù)器上安裝McAfee服務(wù)器白名單軟件,在終端上安裝McAfee終端白名單軟件。

McAfee白名單僅允許可信任的應(yīng)用程序下載或執(zhí)行內(nèi)容。在系統(tǒng)內(nèi),應(yīng)用程序級(jí)白名單功能可以通過(guò)簡(jiǎn)單的被動(dòng)式定義安全且獲授權(quán)的應(yīng)用程序來(lái)強(qiáng)制執(zhí)行命令。啟用白名單功能能禁止運(yùn)行名單之外的應(yīng)用程序,有助于降低系統(tǒng)崩潰或遭到攻擊的可能性。

(4)工控多引擎惡意代碼掃描工作站(Scanning Station)

在DMZ非軍事區(qū)前端防火墻外面部署工控多引擎惡意代碼掃描工作站(Scanning Station), 型號(hào)為Scanning Station v3.0,提供針對(duì)可移動(dòng)存儲(chǔ)介質(zhì)的多引擎惡意代碼掃描,同時(shí)把掃描結(jié)果通過(guò)前端防火墻上傳到OSA服務(wù)器,OSA服務(wù)器根據(jù)查殺結(jié)果通知安裝在上位機(jī)上的日志采集代理檢測(cè)及管控可移動(dòng)存儲(chǔ)介質(zhì)及U盤。

對(duì)于不可拆解無(wú)法取出硬盤的的計(jì)算機(jī)工作站等,可通過(guò)工控多引擎惡意代碼掃描設(shè)備多引擎查殺USB,型號(hào)為便攜式病毒掃描設(shè)備,查殺計(jì)算機(jī)或工作站,實(shí)現(xiàn)上位機(jī)、服務(wù)器及新接入到系統(tǒng)中的設(shè)備的病毒查殺。

image.png

Scanning Station使用場(chǎng)景示意圖

(5)控制系統(tǒng)補(bǔ)丁下載平臺(tái)與補(bǔ)丁測(cè)試平臺(tái)搭建

及時(shí)地進(jìn)行Windows操作系統(tǒng)補(bǔ)丁升級(jí)可以有效的彌補(bǔ)已存在的漏洞,可增強(qiáng)工控系統(tǒng)的健壯性。但OT網(wǎng)絡(luò)又有別于普通的IT環(huán)境,OT環(huán)境更加敏感和固定,對(duì)運(yùn)行環(huán)境的依賴度很高,不接受計(jì)劃外的宕機(jī),如果不加控制的對(duì)工控系統(tǒng)的主機(jī)進(jìn)行系統(tǒng)補(bǔ)丁升級(jí),有可能會(huì)對(duì)現(xiàn)有系統(tǒng)造成的不確定的影響。為了使生產(chǎn)網(wǎng)絡(luò)中某些主機(jī)能及時(shí)的進(jìn)行操作系統(tǒng)的安全和關(guān)鍵補(bǔ)丁更新,在避免因系統(tǒng)漏洞帶來(lái)潛在威脅的同時(shí)兼顧原有業(yè)務(wù)系統(tǒng)功能不受影響,特設(shè)計(jì)了WSUS與終端防護(hù)部署方案。

如下是補(bǔ)丁升級(jí)示意圖,在DMZ 區(qū)部署WSUS服務(wù)器,從微軟官方網(wǎng)站下載必要系統(tǒng)補(bǔ)丁,并通過(guò)防火墻策略,生產(chǎn)環(huán)境的SCADA主機(jī)從WSUS服務(wù)器上同步必要的補(bǔ)丁,為了保證系統(tǒng)補(bǔ)丁升級(jí)不會(huì)帶來(lái)負(fù)面影響,需要在大范圍實(shí)施前對(duì)需要升級(jí)的補(bǔ)丁進(jìn)行測(cè)試,在測(cè)試環(huán)境中驗(yàn)證沒(méi)有不良影響之后再對(duì)生產(chǎn)環(huán)境OT主機(jī)進(jìn)行相應(yīng)的補(bǔ)丁升級(jí)。

image.png

補(bǔ)丁升級(jí)示意圖

(6) 第三方系統(tǒng)與DCS之間的隔離防護(hù)

在項(xiàng)目實(shí)施過(guò)程中,西門子根據(jù)現(xiàn)場(chǎng)第三方系統(tǒng),DCS系統(tǒng)以及網(wǎng)絡(luò)的實(shí)際情況,和客戶制定有效的防火墻安全策略,同時(shí)確保安全策略實(shí)施后客戶的業(yè)務(wù)系統(tǒng)仍能夠安全穩(wěn)定的運(yùn)行。

(7)等保體系認(rèn)證與咨詢

2019年5月13日,網(wǎng)絡(luò)安全等級(jí)保護(hù)制度2.0標(biāo)準(zhǔn)正式發(fā)布,等保2.0標(biāo)準(zhǔn)在1.0標(biāo)準(zhǔn)的基礎(chǔ)上,注重在全方位主動(dòng)防、安全可信、動(dòng)態(tài)感知和全面審計(jì),實(shí)現(xiàn)了對(duì)傳統(tǒng)信息系統(tǒng)、基礎(chǔ)信息網(wǎng)絡(luò)、云計(jì)算、大數(shù)據(jù)、物聯(lián)網(wǎng)、移動(dòng)互聯(lián)和工業(yè)控制信息系統(tǒng)等保護(hù)對(duì)象的全覆蓋。

image.png

等保2.0結(jié)構(gòu)示意圖

(8) 數(shù)據(jù)采集接口測(cè)試

在項(xiàng)目部署結(jié)束后,西門子將配合客戶完成工廠辦公網(wǎng)數(shù)據(jù)庫(kù)的采集接口測(cè)試,實(shí)現(xiàn)辦公網(wǎng)數(shù)據(jù)倉(cāng)庫(kù)單項(xiàng)采集DCS OPC數(shù)據(jù)功能,在此期間西門子主要為客戶提供有關(guān)測(cè)試的技術(shù)指導(dǎo),協(xié)助客戶完成測(cè)試工作。

4  效益分析

(1)項(xiàng)目執(zhí)行不對(duì)正常生產(chǎn)造成干擾;

(2)實(shí)現(xiàn)對(duì)全種類病毒的安全防護(hù);

(3)安全方案無(wú)縫部署;

(4)全球最大的獨(dú)立工業(yè)信息安全項(xiàng)目;

(5)為PCS 7運(yùn)行環(huán)境開(kāi)發(fā)一套安全解決方案,其中包括DMZ、防火墻、防病毒系統(tǒng)、補(bǔ)丁管理、用戶管理,以及系統(tǒng)加固措施,工控安全態(tài)勢(shì)感知系統(tǒng)OSA;

(6)在工廠停工檢修2個(gè)星期內(nèi)完成安全方案部署;

(7) 為工廠環(huán)境提供持續(xù)安全防護(hù);

(8)降低安全風(fēng)險(xiǎn)的同時(shí)保證了生產(chǎn)可用性;

(9)零安全事件/病毒感染;

(10)中國(guó)石化領(lǐng)域客戶的未來(lái)安全藍(lán)圖。

image.png

近年來(lái),制造業(yè)和基建設(shè)施受到的攻擊日益增多——生產(chǎn)制造型企業(yè)以及關(guān)鍵基礎(chǔ)設(shè)施,包括電力、能源、交通,甚至核電設(shè)備都受到了黑客多種的攻擊。不同于IT系統(tǒng)的安全問(wèn)題,最大的威脅可能是商業(yè)業(yè)務(wù)的停滯以及信息的泄露;OT環(huán)境一旦受到攻擊,就很有可能會(huì)對(duì)環(huán)境以及人生帶來(lái)直接的傷害。安全也必須緊跟而上,確保OT的安全。但是在OT環(huán)境部署安全產(chǎn)品的時(shí)候會(huì)面臨很大的挑戰(zhàn),其主要的原因在于OT環(huán)境自身的屬性以及安全產(chǎn)品對(duì)OT 環(huán)境的適應(yīng)。西門子在工業(yè)控制領(lǐng)域的產(chǎn)品及方案非常豐富,從離散控制、過(guò)程控制到運(yùn)動(dòng)控制,幾乎都能找到成套的解決方案,這就意味著對(duì)OT系統(tǒng)有著深入的了解和實(shí)踐經(jīng)驗(yàn),這些都有助于OT安全的實(shí)施和部署,可以快速的搭建測(cè)試環(huán)境;可以預(yù)見(jiàn)和規(guī)避一些風(fēng)險(xiǎn);可以方便的獲得內(nèi)部專家的支持。

熱點(diǎn)新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細(xì)的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 中文高清无码人妻-中文超碰中文字幕-中日韩一卡二卡三卡四卡在线观看-中日韩精品卡一卡二卡3卡-制服丝袜中文在线-制服丝袜在线观看 | 亚洲六月丁香婷婷综合,久久精品亚洲精品国产欧美,玖玖精品视频在线,国产日本精品,www成人在线观看,精品日产一区二区 | 伊人精品国产,久久久国产精品视频,国产1页,国产精品亚洲综合一区,国产成人高清亚洲一区91,久久久一区二区三区不卡 | 天堂网在线最新版www-天堂网在线资源-天堂网在线看-天堂网在线观看视频-日本精品无码特级毛片-日本精品无码一区二区三区久久久 | 莜田优在线观看-尤物最新网址-尤物综合-尤物自拍-久久久久久网址-久久久久久网站 | 精品国产91乱码一区二区三区,成人国产一区二区三区精品,亚洲一区免费在线观看,日韩在线一区二区三区免费视频,波多野吉衣在线观看,日韩一级精品久久久久 | 麻豆黑色丝袜jk制服福利网站-麻豆精品传媒视频观看-麻豆精品传媒一二三区在线视频-麻豆精选传媒4区2021-在线视频99-在线视频a | 九九国产在线视频-九九国产在线观看-九九国产在线-九九国产视频-亚洲夜色夜色综合网站-亚洲羞羞视频 | 尤物tv-呦导航福利精品-永久在线视频-永久在线免费-欧美精品在线看-欧美精品在线观看视频 | 中文区永久区乱码六区-中文欧美一级强-中文免费观看视频网站-中文免费-狼牙视频在线免费观看入口-狼窝by揽春全文免费阅读 | 日韩精品免费观看,亚洲精品国产综合一线久久,99精品国产高清一区二区三区香蕉,亚洲图区欧美,日韩电影免费在线观看中文字幕,999国产精品999久久久久久 | 久久亚洲精品中文字幕-久久亚洲精品永久网站-久久亚洲精品无码A片大香大香-久久亚洲精品成人综合-在线观看视频中文字幕-在线观看视频一区 | 国产福利视频在线观看福利-国产福利视频情侣视频-国产福利视频-国产福利美女福利视频免费看-国产鲁鲁视频在线播放-国产噜噜噜精品免费 | 国产探花在线视频-国产探花在线观看-国产探花视频在线观看-国产探花视频-无人区在线观看免费完整版免费-无人区在线观看免费视频国语 | 久久99国产精品一区二区,欧美日韩另类在线,婷婷四月开心色房播播网,收集最新中文国产中文字幕,亚洲综合激情六月婷婷在线观看,欧美一级淫片 | 麻豆高潮AV久久久久久久-麻豆高清免费国产一区-麻豆国产13p-麻豆国产96在线日韩麻豆-麻豆国产AV尤物网站尤物-麻豆国产精品AV色拍综合 | 91在线视频在线-91在线视频在线观看-91在线丨亚洲-91在线天堂-91在线无码精品秘 入口91-91在线无码精品秘蜜桃 | 国产一级视频在线-国产一级视频免费-国产一级视频久久-国产一级视频播放-日本中文字幕在线视频站-日本中文字幕在线视频 | 在线观看 一区-在线观看 亚洲-在线观看 日韩-在线观看 免费高清视频-久久婷婷国产一区二区三区-久久婷婷国产五月综合色啪最新韩国 | 欧美黑寡妇香蕉视频-欧美国产一区视频在线观看-欧美国产一区二区三区-欧美国产一区二区-国产成人精品第一区二区-国产成人精品2021欧美日韩 | 日本b站一卡二不卡三卡四卡-日本a在线天堂-人与动性行为高清在线播放-人体自拍亚洲综合图区-avav456-avaiai114 | 美女内射毛片在线看-美女内射毛片在线看免费人动物-美女内射视频WWW网站午夜-美女强奷到抽搐在线播放-美女视频黄a视频全免费网站色窝-美女视频黄的全是免费 | 毛片黄色视频-毛片黄色片-毛片黄-毛片国产-亚洲剧场午夜在线观看-亚洲久操 | 在线观看 一区-在线观看 亚洲-在线观看 日韩-在线观看 免费高清视频-久久婷婷国产一区二区三区-久久婷婷国产五月综合色啪最新韩国 | 亚洲国产区男人本色vr-亚洲国产区男人本色-亚洲国产品综合人成综合网站-亚洲国产品有宅男-亚洲国产片在线观看-亚洲国产片精品一区二区三区 | 日韩精品电影在线观看-日韩精品电影在线-日韩精品电影一区-日韩精品电影-国产日韩欧美综合-国产日韩欧美在线一区二区三区 | 国产欧美日韩精品一区二区三区-国产欧美日韩精品一区二-国产欧美日韩精品高清二区综合区-国产欧美日韩精品第三区-天天舔天天操天天干-天天添天天干 | 久久久精品国产sm最大网站-久久久精品国产免大香伊-久久久精品国产免费A片胖妇女-久久久精品久久久久久96-久久久精品久久久久久久久久久-久久久精品久久日韩一区综合 | 日韩精品无码一区AAA片-日韩精品三级-日韩草逼-日韩操穴-成人黄色在线观看-成人黄色在线播放 | 99久热-99久久综合九九亚洲-99久久综合精品国产-99久久综合狠狠综合久久-99久久综合国产精品免费-99久久综合给久久精品 | 日本成人一区,欧美日韩亚洲无线码在线观看,交换伦交,在线观看国产视频,日韩欧美视频一区,国产精品欧美一区二区三区不卡 | 视频区国产亚洲.欧美-视频黄色在线-视频国产激情-十九岁日本电影免费粤语高清-久久99九九精品免费-久久99九九国产免费看小说 | 久久九九99,伊人婷婷在线,日韩在线视频在线观看,黄色一级视频免费,日韩欧美亚州,亚洲精品在线免费 | 天天插天天搞,国产99在线,九七视频在线观看,2020国产成人精品视频网站,日本久久网,人人澡人人澡人人看青草 | 亚洲另类电击调教在线观看-亚洲理论片在线中文字幕-亚洲看黄-亚洲卡一卡2卡三卡4麻豆-韩国xxxxx视频在线-韩国mmwutv福利视频 | 国产一卡2卡3卡四卡精品网站-国产一久久香蕉国产线看观看-国产一进一出视频网站-国产一级在线现免费观看-亚洲高清国产拍精品影院-亚洲高清二区 | 2021国产精品视频一区-2021国产精品一区二区在线-2021国产精品自产拍在线-2021国产精品自产拍在线观看-2021国产精品自在拍在线播放-2021国产麻豆剧 | 娇妻在客厅被朋友玩得呻吟漫画-娇小娇小与黑人tubevideos-进去粗粗硬硬紧紧的好爽免费视频-禁欲总裁被C呻吟双腿大张-禁止的爱6浴室吃奶中文字幕-经典乱家庭伦小说 | 岛国精品在线观看-岛国精品在线-岛国大片在线免费观看-岛国大片在线观看完整版-日本老师xxxx88免费视频-日本久久综合网 | 五月天视频网站,国产成人精品日本亚洲语言,999福利视频,精品123区,国产中文视频,美女视频一区二区三区在线 | 人人澡人人爽人人精品-人人澡人人擦人人免费-人人在线碰碰视频免费-人人听力网mp3下载-俺也去最新地址-俺来也俺去也视频久久 |