安全資訊

等保2.0:工控系統安全如何應對新要求

    隨著(zhù)我國“互聯(lián)網(wǎng)+”戰略的逐步落地,產(chǎn)業(yè)互聯(lián)網(wǎng)將成為未來(lái)國家最重要的基礎設施之一。云計算、大數據、人工智能、物聯(lián)網(wǎng)等新技術(shù)在關(guān)鍵信息基礎設施中廣泛應用,網(wǎng)絡(luò )安全形勢與需求發(fā)生快速變化,使得等保1.0,即2008年發(fā)布的《GB/T22239-2008 信息安全技術(shù)信息系統安全等級保護基本要求 》及其配套政策文件和標準,已經(jīng)不再符合新技術(shù)、新業(yè)務(wù)場(chǎng)景下的網(wǎng)絡(luò )安全保護要求。


    等保2.0擴展了網(wǎng)絡(luò )安全保護的范圍,提高了對關(guān)鍵信息基礎設施進(jìn)行等級保護的要求,并且針對不同保護對象的安全目標、技術(shù)特點(diǎn)、應用場(chǎng)景的差異,采用了安全通用要求與安全擴展要求結合的方式,以更好地滿(mǎn)足安全保護共性化與個(gè)性化要求,提升了等級保護的普適性與可操作性,為《網(wǎng)絡(luò )安全法》的實(shí)施執行提供了有力的技術(shù)保障。



一、等保2.0對工業(yè)控制系統的安全擴展要求



    除了安全通用要求,等保2.0對工業(yè)控制系統提出了安全擴展要求,以適用工業(yè)控制的特有技術(shù)和應用場(chǎng)景特點(diǎn)。


其中,安全擴展的特殊要求包括:


物理和環(huán)境安全:增加了對室外控制設備的安全防護要求,如放置控制設備的箱體或裝置以及控制設備周?chē)沫h(huán)境;


網(wǎng)絡(luò )和通信安全:增加了適配于工業(yè)控制系統網(wǎng)絡(luò )環(huán)境的網(wǎng)絡(luò )架構安全防護要求、通信傳輸要求以及訪(fǎng)問(wèn)控制要求,增加了撥號使用控制和無(wú)線(xiàn)使用控制的要求;


設備和計算安全:增加了對控制設備的安全要求,控制設備主要是應用到工業(yè)控制系統當中執行控制邏輯和數據采集功能的實(shí)時(shí)控制器設備,如PLC、DCS控制器等;


安全建設管理:增加了產(chǎn)品采購和使用和軟件外包方面的要求,主要針對工控設備和工控專(zhuān)用信息安全產(chǎn)品的要求,以及工業(yè)控制系統軟件外包時(shí)有關(guān)保密和專(zhuān)業(yè)性的要求;


安全運維管理:調整了漏洞和風(fēng)險管理、惡意代碼防范管理和安全事件處置方面的需求,更加適配工業(yè)場(chǎng)景應用和工業(yè)控制系統。



二、工業(yè)控制系統安全的重點(diǎn)要求解讀



    綜合等保2.0對工業(yè)控制系統安全的通用要求和擴展要求,可以看出工業(yè)安全防護的重點(diǎn)工業(yè)主機安全、邊界安全和工業(yè)安全管理三個(gè)領(lǐng)域。


1.工業(yè)主機安全要求


  • 8.1.4.5 惡意代碼防范

應采用免受惡意代碼攻擊的技術(shù)措施或主動(dòng)免疫可信驗證機制及時(shí)識別入侵和病毒行為,并將其有效阻斷。

  • 8.5.4.1 控制設備安全

b) 應在經(jīng)過(guò)充分測試評估后,在不影響系統安全穩定運行的情況下對控制設備進(jìn)行補丁更新、固件更新等工作;

c) 應關(guān)閉或拆除控制設備的軟盤(pán)驅動(dòng)、光盤(pán)驅動(dòng)、USB接口、串行口或多余網(wǎng)口等,確需保留的必須通過(guò)相關(guān)的技術(shù)措施實(shí)施嚴格的監控管理;


解讀:連續性是工業(yè)生產(chǎn)的基本要求,因此無(wú)論是生產(chǎn)設備,還是設備的控制系統,都需要長(cháng)期連續運行,很難做到及時(shí)更新補丁。實(shí)踐中,對此類(lèi)系統通常采用“白名單”方式進(jìn)行安全保護,即只有白名單內的軟件才可以運行,其它進(jìn)程都被阻止,以此防止病毒、木馬、惡意軟件的攻擊。再者,隨著(zhù)技術(shù)的進(jìn)步,U盤(pán)成為信息交換最便捷的媒介,但通過(guò)U盤(pán)傳播病毒、惡意軟件的風(fēng)險極高,有必要對USB接口的使用進(jìn)行嚴格管理。因此,在控制系統的上位機上安裝工業(yè)主機防護系統是最普遍而又有效的手段。業(yè)內優(yōu)秀的工業(yè)主機防護產(chǎn)品通常都具備USB安全管理能力,通過(guò)“注冊-授權-審計”等典型安全措施,對U盤(pán)的使用全程管理,嚴防非授權U盤(pán)引入病毒。工業(yè)主機安全防護系統是解決工業(yè)主機安全痛點(diǎn)的首選。

 

2.工業(yè)安全邊界安全要求


  • 8.1.3.1 邊界防護

a) 應保證跨越邊界的訪(fǎng)問(wèn)和數據流通過(guò)邊界設備提供的受控接口進(jìn)行通信;

b) 應能夠對非授權設備私自聯(lián)到內部網(wǎng)絡(luò )的行為進(jìn)行檢查或限制;

c) 應能夠對內部用戶(hù)非授權聯(lián)到外部網(wǎng)絡(luò )的行為進(jìn)行檢查或限制;

d) 應限制無(wú)線(xiàn)網(wǎng)絡(luò )的使用,保證無(wú)線(xiàn)網(wǎng)絡(luò )通過(guò)受控的邊界設備接入內部網(wǎng)絡(luò )

  • 8.5.2.1 網(wǎng)絡(luò )架構

a) 工業(yè)控制系統與企業(yè)其他系統之間應劃分為兩個(gè)區域,區域間應采用單向的技術(shù)隔離手段;

b) 工業(yè)控制系統內部應根據業(yè)務(wù)特點(diǎn)劃分為不同的安全域,安全域之間應采用技術(shù)隔離手段;

  • 8.5.3.1 訪(fǎng)問(wèn)控制

a) 應在工業(yè)控制系統與企業(yè)其他系統之間部署訪(fǎng)問(wèn)控制設備,配置訪(fǎng)問(wèn)控制策略,禁止任何穿越區域邊界的E-Mail、Web、Telnet、Rlogin、FTP等通用網(wǎng)絡(luò )服務(wù)

 

解讀:工控網(wǎng)絡(luò )通常與企業(yè)資源網(wǎng)絡(luò )(辦公網(wǎng)絡(luò ))物理隔離,但隨著(zhù)工業(yè)化與信息化的深度融合,越來(lái)越多的設備將實(shí)現聯(lián)網(wǎng)。工業(yè)生產(chǎn)環(huán)境信息化、數字化、智能化的趨勢不斷發(fā)展,為了保護工業(yè)核心生產(chǎn)系統不受外來(lái)網(wǎng)絡(luò )攻擊,同時(shí)實(shí)時(shí)地把生產(chǎn)數據傳輸給管理系統,需要在工控網(wǎng)與資源網(wǎng)之間部署網(wǎng)絡(luò )隔離與信息交換設備,滿(mǎn)足此類(lèi)要求的典型設備是工業(yè)網(wǎng)閘。同時(shí),工業(yè)控制網(wǎng)絡(luò )需要進(jìn)行安全域劃分,在安全域之間采取隔離手段保障安全;另外,工控網(wǎng)絡(luò )通常使用工業(yè)專(zhuān)有協(xié)議和專(zhuān)有應用系統,而E-Mail、Telnet、Rlogin等通用應用和協(xié)議是網(wǎng)絡(luò )攻擊最常用的載體,應該拒絕此類(lèi)流量進(jìn)入工控網(wǎng)絡(luò ),通常在工控網(wǎng)絡(luò )的邊界部署工業(yè)防火墻實(shí)現防護功能。因此,解決工業(yè)邊界安全痛點(diǎn),應重點(diǎn)考慮采用工業(yè)網(wǎng)閘和工業(yè)防火墻設備。

 

3.工業(yè)安全管理要求


  • 8.1.5.4 集中管控

a) 應劃分出特定的管理區域,對分布在網(wǎng)絡(luò )中的安全設備或安全組件進(jìn)行管控;

b) 應能夠建立一條安全的信息傳輸路徑,對網(wǎng)絡(luò )中的安全設備或安全組件進(jìn)行管理;

c) 應對網(wǎng)絡(luò )鏈路、安全設備、網(wǎng)絡(luò )設備和服務(wù)器等的運行狀況進(jìn)行集中監測;

d) 應對分散在各個(gè)設備上的審計數據進(jìn)行收集匯總和集中分析,并保證審計記錄的留存時(shí)間符合法律法規要求;

e) 應對安全策略、惡意代碼、補丁升級等安全相關(guān)事項進(jìn)行集中管理;

f) 應能對網(wǎng)絡(luò )中發(fā)生的各類(lèi)安全事件進(jìn)行識別、報警和分析


解讀:工業(yè)網(wǎng)絡(luò )安全建設起步晚,底子薄,缺少有效的管理抓手。通過(guò)解決邊界和主機安全痛點(diǎn),只是在單點(diǎn)上解決安全問(wèn)題,更大的要求是針對整個(gè)工業(yè)網(wǎng)絡(luò )的安全狀態(tài)的感知、數據的采集、分析以及針對工業(yè)網(wǎng)絡(luò )的安全監測,及時(shí)識別異常操作、及時(shí)報警非法行為,通過(guò)可視化的集中管理界面,清晰的展示工業(yè)網(wǎng)絡(luò )內各種安全問(wèn)題,準確的定位、管理可能因網(wǎng)絡(luò )安全問(wèn)題導致的故障。因此“看清、看透、看全工業(yè)生產(chǎn)中的威脅,是保障工業(yè)網(wǎng)絡(luò )安全的基礎和前提”?;诖?,工業(yè)安全監測系統以及控制中心,可以技術(shù)平臺的方式,進(jìn)行工業(yè)網(wǎng)絡(luò )安全的統一管理,作為工業(yè)網(wǎng)絡(luò )安全管理中心,滿(mǎn)足等保2.0對工業(yè)控制系統的三級要求。



三、工業(yè)安全痛點(diǎn)解決應對



    等保2.0關(guān)于工業(yè)控制系統安全要求的三個(gè)重點(diǎn),也是工業(yè)企業(yè)安全建設的三個(gè)痛點(diǎn),奇安信經(jīng)過(guò)多年的工業(yè)安全技術(shù)研究和客戶(hù)服務(wù)實(shí)踐,提出了一體化的解決方案,如下圖所示。


    方案完整覆蓋工控網(wǎng)絡(luò )的防護、監測及集中管理,包含4款產(chǎn)品:工業(yè)主機安全防護系統、工業(yè)控制安全網(wǎng)關(guān)(工業(yè)防火墻)、工業(yè)安全監測系統(含控制平臺)、工業(yè)安全隔離與信息交換系統(工業(yè)網(wǎng)閘)。


工業(yè)主機安全防護系統是一款軟件產(chǎn)品,安裝在工控上位機和工業(yè)服務(wù)器上,基于白名單智能匹配技術(shù)和“入口-運行-擴散”三重關(guān)卡式攔截技術(shù),防止病毒與惡意程序入侵攻擊,控制USB移動(dòng)設備非法接入,為工業(yè)軟件提供安全、干凈的運行白環(huán)境。


工業(yè)控制安全網(wǎng)關(guān)系統(工業(yè)防火墻)是專(zhuān)為工業(yè)環(huán)境打造的一款邊界安全防護產(chǎn)品,為工控網(wǎng)與企業(yè)網(wǎng)的連接、工控網(wǎng)內部各區域的連接提供安全隔離。產(chǎn)品采用四重白名單的安全策略,過(guò)濾非法訪(fǎng)問(wèn),保證只有可信任的設備接入工控網(wǎng)絡(luò ),保證可信任的流量在網(wǎng)絡(luò )上傳輸。


工業(yè)安全監測系統(ISD)對工控系統的運行數據進(jìn)行被動(dòng)無(wú)損采集,自動(dòng)發(fā)現工業(yè)資產(chǎn),監測非法接入設備,實(shí)時(shí)檢測網(wǎng)絡(luò )入侵行為,監控工控設備異常操作,并實(shí)時(shí)將各類(lèi)攻擊與異常信息上傳到工業(yè)安全監測控制平臺(ISDC)。ISDC匯總所有安全監測設備的日志,以及工業(yè)主機安全防護、工業(yè)防火墻、工業(yè)網(wǎng)閘的日志,集中存儲,統一分析,幫助安全運營(yíng)人員及時(shí)了解工業(yè)網(wǎng)絡(luò )全網(wǎng)安全態(tài)勢與威脅動(dòng)態(tài)。


工業(yè)安全隔離與信息交換系統(工業(yè)網(wǎng)閘)用于工控網(wǎng)絡(luò )不同安全級別網(wǎng)絡(luò )間進(jìn)行安全數據交換。通過(guò)鏈路阻斷、協(xié)議轉換的方式實(shí)現信息擺渡,可深度解析多種工業(yè)協(xié)議(OPC、ModBus、S7、DNP3、IEC104等),集安全隔離、實(shí)時(shí)信息交換、協(xié)議分析、內容檢測、訪(fǎng)問(wèn)控制、安全防護等多種功能于一體,在實(shí)現網(wǎng)絡(luò )安全隔離的同時(shí),提供高速、安全的數據交換能力和可靠的信息交換服務(wù)


附:工業(yè)控制系統簡(jiǎn)介

1.工業(yè)控制系統概述

工業(yè)控制系統(ICS)是幾種類(lèi)型控制系統的總稱(chēng),包括數據采集與監視控制系統(SCADA)、集散控制系統(DCS)和其它控制系統,如在工業(yè)部門(mén)和關(guān)鍵基礎設施中經(jīng)常使用的可編程邏輯控制器(PLC)。工業(yè)控制系統通常用于諸如電力、水和污水處理、石油和天然氣、化工、交通運輸、制藥、紙漿和造紙、食品和飲料以及離散制造(如汽車(chē)、航空航天和耐用品)等行業(yè)。工業(yè)控制系統主要由過(guò)程級、操作級以及各級之間和內部的通信網(wǎng)絡(luò )構成,對于大規模的控制系統,也包括管理級。過(guò)程級包括被控對象、現場(chǎng)控制設備和測量?jì)x表等,操作級包括工程師和操作員站、人機界面和組態(tài)軟件、控制服務(wù)器等,管理級包括生產(chǎn)管理系統和企業(yè)資源系統等,通信網(wǎng)絡(luò )包括商用以太網(wǎng)、工業(yè)以太網(wǎng)、現場(chǎng)總線(xiàn)等。

 

2.工業(yè)控制系統層次模型

工控網(wǎng)絡(luò )層次模型從上到下共分為5個(gè)層級,依次為企業(yè)資源層、生產(chǎn)管理層、過(guò)程監控層、現場(chǎng)控制層和現場(chǎng)設備層,不同層級的實(shí)時(shí)性要求不同。企業(yè)資源層主要包括ERP系統功能單元,用于為企業(yè)決策層員工提供決策運行手段;生產(chǎn)管理層主要包括MES系統功能單元,用于對生產(chǎn)過(guò)程進(jìn)行管理,如制造數據管理、生產(chǎn)調度管理等;過(guò)程監控層主要包括監控服務(wù)器與HMI系統功能單元,用于對生產(chǎn)過(guò)程數據進(jìn)行采集與監控,并利用HMI系統實(shí)現人機交互;現場(chǎng)控制層主要包括各類(lèi)控制器單元,如PLC、DCS控制單元等,用于對各執行設備進(jìn)行控制;現場(chǎng)設備層主要包括各類(lèi)過(guò)程傳感設備與執行設備單元,用于對生產(chǎn)過(guò)程進(jìn)行感知與操作。

服務(wù)熱線(xiàn)

138-6598-3726

產(chǎn)品和特性

價(jià)格和優(yōu)惠

安徽靈狐網(wǎng)絡(luò )公眾號

微信公眾號

午夜成人无码免费看网站_97国语自产拍在线_无码一区精油按摩视频_国产色婷婷五月精品综合在线