工業(yè)控制系統(tǒng)信息安全防護指南
在下述的內(nèi)容中,小編將會對控制系統(tǒng)" target="_blank">工業(yè)控制系統(tǒng)的相關(guān)消息予以報道,如果工業(yè)控制系統(tǒng)是您想要了解的焦點之一,不妨和小編共同閱讀這篇文章哦。
一、工業(yè)控制系統(tǒng)
工業(yè)控制系統(tǒng)(ICS)是幾種類型控制系統(tǒng)的總稱,包括數(shù)據(jù)采集與監(jiān)視控制系統(tǒng)(SCADA)、集散控制系統(tǒng)(DCS)和其它控制系統(tǒng),如在工業(yè)部門和關(guān)鍵基礎(chǔ)設(shè)施中經(jīng)常使用的可編程邏輯控制器(PLC)。工業(yè)控制系統(tǒng)通常用于諸如電力、水和污水處理、石油和天然氣、化工、交通運輸、制藥、紙漿和造紙、食品和飲料以及離散制造(如汽車、航空航天和耐用品)等行業(yè)。
工業(yè)控制系統(tǒng)主要由過程級、操作級以及各級之間和內(nèi)部的通信網(wǎng)絡(luò)構(gòu)成,對于大規(guī)模的控制系統(tǒng),也包括管理級。過程級包括被控對象、現(xiàn)場控制設(shè)備和測量儀表等,操作級包括工程師和操作員站、人機界面和組態(tài)軟件、控制服務(wù)器等,管理級包括生產(chǎn)管理系統(tǒng)和企業(yè)資源系統(tǒng)等,通信網(wǎng)絡(luò)包括商用以太網(wǎng)、工業(yè)以太網(wǎng)、現(xiàn)場總線等。
工控網(wǎng)絡(luò)層次模型從上到下共分為5個層級,依次為企業(yè)資源層、生產(chǎn)管理層、過程監(jiān)控層、現(xiàn)場控制層和現(xiàn)場設(shè)備層,不同層級的實時性要求不同。企業(yè)資源層主要包括ERP系統(tǒng)功能單元,用于為企業(yè)決策層員工提供決策運行手段。
生產(chǎn)管理層主要包括MES系統(tǒng)功能單元,用于對生產(chǎn)過程進行管理,如制造數(shù)據(jù)管理、生產(chǎn)調(diào)度管理等;過程監(jiān)控層主要包括監(jiān)控服務(wù)器與HMI系統(tǒng)功能單元,用于對生產(chǎn)過程數(shù)據(jù)進行采集與監(jiān)控,并利用HMI系統(tǒng)實現(xiàn)人機交互;現(xiàn)場控制層主要包括各類控制器單元,如PLC、DCS控制單元等,用于對各執(zhí)行設(shè)備進行控制;現(xiàn)場設(shè)備層主要包括各類過程傳感設(shè)備與執(zhí)行設(shè)備單元,用于對生產(chǎn)過程進行感知與操作。
二、工業(yè)控制系統(tǒng)信息安全防護指南
(一)安全軟件選擇與管理
1.在工業(yè)主機上采用經(jīng)過離線環(huán)境中充分驗證測試的防病毒軟件或應(yīng)用程序白名單軟件,只允許經(jīng)過工業(yè)企業(yè)自身授權(quán)和安全評估的軟件運行。
解讀:工業(yè)控制系統(tǒng)對系統(tǒng)可用性、實時性要求較高,工業(yè)主機如MES服務(wù)器、OPC服務(wù)器、數(shù)據(jù)庫服務(wù)器、工程師站、操作員站等應(yīng)用的安全軟件應(yīng)事先在離線環(huán)境中進行測試與驗證,其中,離線環(huán)境指的是與生產(chǎn)環(huán)境物理隔離的環(huán)境。驗證和測試內(nèi)容包括安全軟件的功能性、兼容性及安全性等。
2.建立防病毒和惡意軟件入侵管理機制,對工業(yè)控制系統(tǒng)及臨時接入的設(shè)備采取病毒查殺等安全預(yù)防措施。
解讀:工業(yè)企業(yè)需要建立工業(yè)控制系統(tǒng)防病毒和惡意軟件入侵管理機制,對工業(yè)控制系統(tǒng)及臨時接入的設(shè)備采用必要的安全預(yù)防措施。安全預(yù)防措施包括定期掃描病毒和惡意軟件、定期更新病毒庫、查殺臨時接入設(shè)備(如臨時接入U盤、移動終端等外設(shè))等。
(二)配置和補丁管理
1.做好工業(yè)控制網(wǎng)絡(luò)、工業(yè)主機和工業(yè)控制設(shè)備的安全配置,建立工業(yè)控制系統(tǒng)配置清單,定期進行配置審計。
解讀:工業(yè)企業(yè)應(yīng)做好虛擬局域網(wǎng)隔離、端口禁用等工業(yè)控制網(wǎng)絡(luò)安全配置,遠程控制管理、默認賬戶管理等工業(yè)主機安全配置,口令策略合規(guī)性等工業(yè)控制設(shè)備安全配置,建立相應(yīng)的配置清單,制定責(zé)任人定期進行管理和維護,并定期進行配置核查審計。
2.對重大配置變更制定變更計劃并進行影響分析,配置變更實施前進行嚴格安全測試。
解讀:當發(fā)生重大配置變更時,工業(yè)企業(yè)應(yīng)及時制定變更計劃,明確變更時間、變更內(nèi)容、變更責(zé)任人、變更審批、變更驗證等事項。其中,重大配置變更是指重大漏洞補丁更新、安全設(shè)備的新增或減少、安全域的重新劃分等。同時,應(yīng)對變更過程中可能出現(xiàn)的風(fēng)險進行分析,形成分析報告,并在離線環(huán)境中對配置變更進行安全性驗證。
3.密切關(guān)注重大工控安全漏洞及其補丁發(fā)布,及時采取補丁升級措施。在補丁安裝前,需對補丁進行嚴格的安全評估和測試驗證。
解讀:工業(yè)企業(yè)應(yīng)密切關(guān)注CNVD、CNNVD等漏洞庫及設(shè)備廠商發(fā)布的補丁。當重大漏洞及其補丁發(fā)布時,根據(jù)企業(yè)自身情況及變更計劃,在離線環(huán)境中對補丁進行嚴格的安全評估和測試驗證,對通過安全評估和測試驗證的補丁及時升級。
以上便是小編此次想要和大家共同分享的有關(guān)工業(yè)控制系統(tǒng)的內(nèi)容,如果你對本文內(nèi)容感到滿意,不妨持續(xù)關(guān)注我們網(wǎng)站喲。最后,十分感謝大家的閱讀,have a nice day!