當前位置:首頁 > 工業(yè)控制 > 《機電信息》
[導讀]工業(yè)控制系統(tǒng)一般為4層系統(tǒng)結構 ,其功能和結構與IT系統(tǒng)不同 ,IT系統(tǒng)的信息安全防護方案不能完全滿足工業(yè)控 制系統(tǒng)網絡信息安全防護要求。針對工業(yè)控制系統(tǒng)結構 ,提出了對工業(yè)控制系統(tǒng)實施網絡安全分級防護和全生命周期網絡安全 防護的方案 , 重點對工業(yè)控制系統(tǒng)5個生命周期階段分別提出了詳細的網絡安全防護措施。

引言

工業(yè)控制系統(tǒng)是由計算機和工業(yè)過程控制部件組成的自動化生產過程控制系統(tǒng),利用相關的電子電氣、機械、軟件等設備來控制生產相關設備,按照預定的規(guī)律運行,以保證生產出合格的產品。目前,工業(yè)控制系統(tǒng)被運用到智慧電網、智慧水利、智慧能源、智慧交通等涉及國計民生的重要領域,用于監(jiān)控工業(yè)流程,提升工業(yè)領域的智能化水平[1]。

工業(yè)控制系統(tǒng)受到網絡入侵攻擊或者破壞將會導致工業(yè)生產中斷甚至停工,不僅會造成生產效率下降,還會導致安全生產事故,嚴重的甚至會導致商業(yè)機密泄露,給生產企業(yè)帶來不可估量的風險,如2010年“震網病毒”(stuxnet)事件[2],2015年烏克蘭電網遭受攻擊引發(fā)大面積停電事件[3]。工業(yè)控制系統(tǒng)的安全更關系到國家的戰(zhàn)略安全,如何保證工業(yè)控制系統(tǒng)的安全,已引起國家相關部門的高度重視[4]。

因此,為應對工業(yè)控制系統(tǒng)網絡安全風險,必須對工業(yè)控制系統(tǒng)進行網絡安全防護研究。

1工業(yè)控制系統(tǒng)結構

如圖1所示,工業(yè)控制系統(tǒng)一般為4層系統(tǒng)結構。

0層:過程接口層,包括由傳感器、變送器、限位開關、智能儀表以及現場總線系統(tǒng)等組成的測量設備,也包括由電磁閥、氣動開關閥、調節(jié)閥、泵、風機等組成的執(zhí)行器設備。主要功能為工藝過程參數測量、控制指令執(zhí)行。

1層:自動控制和保護層,包括控制機柜、服務器、信號采集模塊、信號輸出模塊、控制處理器模塊、網絡通信模塊、信號隔離模塊、信號分配模塊、電源模塊等設備。主要功能為工藝過程參數測量處理和計算、控制聯鎖邏輯執(zhí)行、控制指令處理和控制輸出等。

2層:操作和信息管理層,包括操作員站、工程師站、大屏幕等設備。主要功能是為操作人員監(jiān)督工廠運行狀態(tài)提供操作信息顯示和設備狀態(tài)顯示,并為操作人員提供設備控制操作接口。

3層:全廠技術管理層,包括生產調度系統(tǒng)、應急指揮管理系統(tǒng)。主要功能為生產執(zhí)行管理、生產計劃管理、應急事故管理等。

從圖1可以看出,工業(yè)控制系統(tǒng)的功能和結構與IT系統(tǒng)不同。另外,工業(yè)控制系統(tǒng)的安全性并不遵循IT系統(tǒng)信息安全三要素(機密性、完整性和可用性),對工業(yè)控制系統(tǒng)而言可用性至關重要,其次才考慮機密性[5],這種不同造成了IT系統(tǒng)的信息安全防護方案不能完全滿足工業(yè)控制系統(tǒng)網絡信息安全防護要求。

2工業(yè)控制系統(tǒng)安全等級劃分

對工業(yè)控制系統(tǒng)進行安全等級劃分是實施網絡安全防護的前提。工業(yè)控制系統(tǒng)安全等級劃分一般應依據控制系統(tǒng)的結構、各部分實現的功能的重要程度、責任主體、系統(tǒng)邊界、受到安全威脅后對責任主體和公眾造成的損害程度進行劃分。

根據圖1中工業(yè)控制系統(tǒng)結構,0層、1層和2層在工業(yè)生產中完成相對獨立的功能,應獨立劃分安全等級。根據執(zhí)行功能的重要程度,對于執(zhí)行安全保護和安全重要功能的系統(tǒng)劃分為高的安全等級,對于執(zhí)行常規(guī)的生產過程控制功能的系統(tǒng)劃分為低的安全等級。3層作為生產技術管理層,應獨立劃分安全等級。

安全等級的劃分還應考慮工業(yè)控制系統(tǒng)受到破壞后對責任主體造成的損害和對公眾造成的損害。

工業(yè)控制系統(tǒng)應依據安全等級劃分,實行分級防護,不同安全等級的工業(yè)控制系統(tǒng)分別實施不同的安全防護措施。

3全生命周期的網絡安全防護

工業(yè)控制系統(tǒng)包括軟件和硬件部件,生命周期可分為如下五個階段:需求階段,設計階段,制造、安裝和調試測試階段'運行階段'退役階段。

工業(yè)控制系統(tǒng)網絡安全防護應從需求階段到退役階段貫穿整個系統(tǒng)生命周期[6]'并不斷迭代。在不同的階段由不同的責任主體實施網絡安全防護。在需求階段'實施工業(yè)控制系統(tǒng)網絡安全防護的責任主體是工業(yè)控制系統(tǒng)的設計方、最終業(yè)主和相應系統(tǒng)的供貨商。在設計階段'實施網絡安全防護的責任主體是設計方和系統(tǒng)供貨商。在制造、安裝和調試測試階段'實施網絡安全防護的責任主體是設計方、加工制造商、供貨商、安裝和調試方。在運行階段'實施網絡安全防護的責任主體是運營和維護方。在退役階段'實施網絡安全防護的責任主體是業(yè)主方和設備拆除方。

3.1需求階段網絡安全防護

本階段的責任主體是工業(yè)控制系統(tǒng)的設計方、最終業(yè)主和相應系統(tǒng)的供貨商。各個責任主體應建立網絡安全計劃'內容至少應包括組織結構、責任分工、風險和脆弱性識別、網絡安全縱深防御策略以及防護措施的總體說明。網絡安全計劃在需求階段建立'貫穿整個項目生命周期'應定期評估并及時升版'保持網絡安全計劃的有效性。

需求階段要進行風險和脆弱性識別和分析。設計方、最終業(yè)主和相應系統(tǒng)的供貨商應確定保護對象'結合外部網絡安全形勢和對象的結構特征'評估保護對象存在的漏洞'分析存在的潛在風險和威脅'針對每一項潛在風險和威脅制定初步的風險應對措施。

需求階段要進行安全等級劃分'對工業(yè)控制系統(tǒng)的每一部分確定網絡安全等級'不同的網絡安全等級對應不同的網絡安全防護要求。

在風險分析和安全等級劃分成果的基礎上'確定詳細的網絡安全防護需求。

3.2設計階段網絡安全防護

本階段的責任主體是設計方和系統(tǒng)供貨商。將網絡安全防護需求作為輸入'通過軟件、硬件和系統(tǒng)的手段構建防護措施使保護對象免受網絡安全威脅。防護措施可分為兩大類:行政措施和技術措施。

行政措施通過法規(guī)、制度、工作規(guī)范等約束網絡安全防護相關人員的行為'從而減少風險的發(fā)生。

技術措施包括加固措施和防范措施。加固措施

消除保護對象自身的漏洞'關閉不必要的功能和接口'提高對網絡安全威脅的抵御能力。防范措施通過風險識別和隔離'盡早探知風險并采取措施'同時采用隔離手段減少保護對象暴露在風險威脅環(huán)境下的概率。

主要的防護措施有:

1)提供安全的物理環(huán)境:為安裝工業(yè)控制系統(tǒng)設備的廠房提供所要求的適宜的溫度、濕度和能源供應。防火、防盜、防自然災害'防止非授權人員隨意進入。

2)提供安全的通信網絡:對工業(yè)控制系統(tǒng)進行分區(qū)域控制。特別是大型工業(yè)控制系統(tǒng)'應根據功能和責任主體劃分不同的安全域'不同的安全域之間設置隔離設備'限制網絡安全風險威脅的擴散范圍。隔離工業(yè)控制系統(tǒng)與其他系統(tǒng)之間的網絡'如圖2所示'對于與工業(yè)控制系統(tǒng)之間有雙向數據交換的其他第三方系統(tǒng)采用防火墻等隔離設備隔離;對于3層生產技術管理系統(tǒng)采用單向的隔離設備'使數據只能由工業(yè)控制系統(tǒng)向3層傳輸。另外'采用訪問控制措施'限制非授權的網絡和設備接入工業(yè)控制系統(tǒng)的通信網絡。

3)提供安全的計算環(huán)境:采用身份鑒別防止非授權人員和系統(tǒng)的訪問。采用防病毒措施和入侵檢測'防范惡意代碼。設計數據備份和恢復系統(tǒng)'在工業(yè)控制系統(tǒng)受到破壞后能迅速恢復運行。

4)加強安全建設管理:工業(yè)控制系統(tǒng)由眾多復雜部件構成'應加強對工業(yè)控制系統(tǒng)供貨商和分包商的管理'選擇規(guī)范的、有資質的分包商。規(guī)范供應鏈的管理,避免采購有設計缺陷和漏洞的設備。

5)采用縱深防御措施:設計多重防御手段,使重要的關鍵工業(yè)控制系統(tǒng)設備處于防御屏障的核心。

工業(yè)控制系統(tǒng)網絡安全防護對工業(yè)控制系統(tǒng)來說是非功能需求,往往與功能需求存在沖突。因此,在設計階段應予以重點考慮和關注,進行綜合權衡和協(xié)調。

3.3制造、安裝和調試測試階段網絡安全防護

制造、安裝和調試測試由專業(yè)人員完成,工作人員只有獲得授權才能進入廠房進行設備作業(yè),不同的人員應分區(qū)域授權作業(yè)。

制造和安裝需要確保工業(yè)控制系統(tǒng)和設備按照預先的設計進行加工、制造和集成,避免不經意間引入額外的缺陷。調試測試通過具體的驗證手段核實最終交付的系統(tǒng)能夠防御所預期的網絡安全風險,達到預期的網絡安全等級,具備了預期的網絡安全防護能力。

3.4運行階段網絡安全防護

本階段的責任主體是運營和維護方。進入運行階段后,工業(yè)控制系統(tǒng)具備了所設計預期的網絡安全防護能力。通過行政手段和技術手段限制了非授權人員的訪問控制,但維護人員仍需關注網絡安全防護威脅。

在運行階段,系統(tǒng)的維護人員應定期對工業(yè)控制系統(tǒng)進行巡視和檢測,檢查系統(tǒng)的非授權訪問情況和遭受的網絡攻擊和破壞。運行階段周期長,隨著新的網絡安全威脅的出現以及未被發(fā)現的漏洞的暴露,當初設計的網絡安全防御措施可能不能防御新的風險,因此,需要基于當前的網絡安全形勢和新暴露的漏洞缺陷進行風險分析、識別和評估,并對工業(yè)控制系統(tǒng)面臨的網絡安全風險采取補救措施。

3.5退役階段網絡安全防護

本階段的責任主體是業(yè)主方和設備拆除方。網絡安全防護與安裝階段相同,退役作業(yè)工作人員只有獲得授權才能進入廠房進行設備作業(yè),不同的人員應分區(qū)域授權作業(yè)。

退役作業(yè)完成后應清除其他在運行系統(tǒng)與退役系統(tǒng)之間的訪問控制接口和授權,同時清除退役系統(tǒng)中的運行數據和敏感數據。另外,需對在運行系統(tǒng)

進行風險分析、識別和評估,并決定是否對在運行系統(tǒng)采取補救措施。

4結束語

本文分析了典型工業(yè)控制系統(tǒng)結構,指出了傳統(tǒng)IT系統(tǒng)的信息安全防護方案不能完全滿足工業(yè)控制系統(tǒng)網絡信息安全防護要求的原因,簡要說明了工業(yè)控制系統(tǒng)安全等級劃分的方法和劃分依據,并從工業(yè)控制系統(tǒng)全生命周期的角度出發(fā),對于每一個生命周期階段,分別提出了網絡安全防護方案。

本站聲明: 本文章由作者或相關機構授權發(fā)布,目的在于傳遞更多信息,并不代表本站贊同其觀點,本站亦不保證或承諾內容真實性等。需要轉載請聯系該專欄作者,如若文章內容侵犯您的權益,請及時聯系本站刪除。
換一批
延伸閱讀

9月2日消息,不造車的華為或將催生出更大的獨角獸公司,隨著阿維塔和賽力斯的入局,華為引望愈發(fā)顯得引人矚目。

關鍵字: 阿維塔 塞力斯 華為

加利福尼亞州圣克拉拉縣2024年8月30日 /美通社/ -- 數字化轉型技術解決方案公司Trianz今天宣布,該公司與Amazon Web Services (AWS)簽訂了...

關鍵字: AWS AN BSP 數字化

倫敦2024年8月29日 /美通社/ -- 英國汽車技術公司SODA.Auto推出其旗艦產品SODA V,這是全球首款涵蓋汽車工程師從創(chuàng)意到認證的所有需求的工具,可用于創(chuàng)建軟件定義汽車。 SODA V工具的開發(fā)耗時1.5...

關鍵字: 汽車 人工智能 智能驅動 BSP

北京2024年8月28日 /美通社/ -- 越來越多用戶希望企業(yè)業(yè)務能7×24不間斷運行,同時企業(yè)卻面臨越來越多業(yè)務中斷的風險,如企業(yè)系統(tǒng)復雜性的增加,頻繁的功能更新和發(fā)布等。如何確保業(yè)務連續(xù)性,提升韌性,成...

關鍵字: 亞馬遜 解密 控制平面 BSP

8月30日消息,據媒體報道,騰訊和網易近期正在縮減他們對日本游戲市場的投資。

關鍵字: 騰訊 編碼器 CPU

8月28日消息,今天上午,2024中國國際大數據產業(yè)博覽會開幕式在貴陽舉行,華為董事、質量流程IT總裁陶景文發(fā)表了演講。

關鍵字: 華為 12nm EDA 半導體

8月28日消息,在2024中國國際大數據產業(yè)博覽會上,華為常務董事、華為云CEO張平安發(fā)表演講稱,數字世界的話語權最終是由生態(tài)的繁榮決定的。

關鍵字: 華為 12nm 手機 衛(wèi)星通信

要點: 有效應對環(huán)境變化,經營業(yè)績穩(wěn)中有升 落實提質增效舉措,毛利潤率延續(xù)升勢 戰(zhàn)略布局成效顯著,戰(zhàn)新業(yè)務引領增長 以科技創(chuàng)新為引領,提升企業(yè)核心競爭力 堅持高質量發(fā)展策略,塑強核心競爭優(yōu)勢...

關鍵字: 通信 BSP 電信運營商 數字經濟

北京2024年8月27日 /美通社/ -- 8月21日,由中央廣播電視總臺與中國電影電視技術學會聯合牽頭組建的NVI技術創(chuàng)新聯盟在BIRTV2024超高清全產業(yè)鏈發(fā)展研討會上宣布正式成立。 活動現場 NVI技術創(chuàng)新聯...

關鍵字: VI 傳輸協(xié)議 音頻 BSP

北京2024年8月27日 /美通社/ -- 在8月23日舉辦的2024年長三角生態(tài)綠色一體化發(fā)展示范區(qū)聯合招商會上,軟通動力信息技術(集團)股份有限公司(以下簡稱"軟通動力")與長三角投資(上海)有限...

關鍵字: BSP 信息技術
關閉