999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

采油廠站庫(kù)工控系統(tǒng)信息安全防護(hù)技術(shù)研究與應(yīng)用

2015-12-27 08:33:08張新政魚(yú)小剛
中國(guó)管理信息化 2015年19期
關(guān)鍵詞:系統(tǒng)

吳 軍,張新政,李 軍,楊 凱,魚(yú)小剛

(新疆油田公司采油二廠,新疆 克拉瑪依 834000)

1 引言

隨著工業(yè)信息化建設(shè)不斷加快,工業(yè)控制系統(tǒng)逐漸的以各種方式與辦公網(wǎng)、互聯(lián)網(wǎng)等公共網(wǎng)絡(luò)連接,實(shí)現(xiàn)數(shù)據(jù)交換,致使工控系統(tǒng)不再是一個(gè)獨(dú)立的運(yùn)行系統(tǒng),而是已經(jīng)從封閉、孤立走向互聯(lián)。典型的DCS、PLC、RTU等工控系統(tǒng)正日益變得開(kāi)放、通用和標(biāo)準(zhǔn)化,使得辦公網(wǎng)、互聯(lián)網(wǎng)中的木馬、病毒等安全風(fēng)險(xiǎn)向工控系統(tǒng)擴(kuò)散。2010年的Stuxnet和2011年的NightDragon,Duqu,Nitro,以及2012年的Flame等事件,表明了工控系統(tǒng)信息安全的重要性。

2 采油廠站庫(kù)工控系統(tǒng)信息安全現(xiàn)狀

早期采油廠站庫(kù)工控制系統(tǒng)主要是針對(duì)專(zhuān)有的封閉環(huán)境而設(shè)計(jì),只用于單臺(tái)設(shè)備或工藝段的生產(chǎn)控制,對(duì)外沒(méi)有互聯(lián)互通。系統(tǒng)在設(shè)計(jì)、實(shí)現(xiàn)與部署過(guò)程中,其主要指標(biāo)是可用性、功能性、實(shí)時(shí)性等,沒(méi)過(guò)多考慮網(wǎng)絡(luò)攻擊、信息安全等問(wèn)題。

隨著計(jì)算機(jī)和網(wǎng)絡(luò)技術(shù)的發(fā)展,特別是信息化與工業(yè)化深度融合,工控系統(tǒng)越來(lái)越多地采用通用協(xié)議、硬件、軟件,使其開(kāi)放性越來(lái)越強(qiáng),開(kāi)始面臨安全威脅,包括:①病毒、惡意軟件的破壞;②數(shù)據(jù)被竊取;③關(guān)鍵工控生產(chǎn)流程被破壞;④惡意操縱工控?cái)?shù)據(jù)或應(yīng)用;⑤對(duì)工控系統(tǒng)功能未經(jīng)授權(quán)的訪問(wèn)等。

目前,采油廠站庫(kù)使用的工控系統(tǒng)大部分是多年前開(kāi)發(fā)的,系統(tǒng)大都使用專(zhuān)有的硬件、軟件和通信協(xié)議,系統(tǒng)在設(shè)計(jì)上主要考慮了其性能、可靠性要求,忽略了對(duì)安全措施的需要。隨著基于互聯(lián)網(wǎng)的技術(shù)開(kāi)始進(jìn)入工控系統(tǒng)的設(shè)計(jì)中,工控系統(tǒng)也暴露出了一些漏洞,使其容易遭受攻擊。工控系統(tǒng)安全漏洞及因素主要包括:系統(tǒng)安全策略和管理規(guī)程的缺失與不健全;越來(lái)越多的通用協(xié)議和應(yīng)用軟件;控制系統(tǒng)操作站不安裝殺毒軟件,或?qū)⒍拒浖牟《編?kù)更新不及時(shí);通用以太網(wǎng)技術(shù)的引入,使工控網(wǎng)絡(luò)面對(duì)以太網(wǎng)的通訊威脅;大量使用基于Windows系統(tǒng)PC機(jī)作為工程師站、服務(wù)器等的硬件平臺(tái),面臨與普通PC類(lèi)似的安全威脅。

3 采油廠站庫(kù)工控系統(tǒng)的特點(diǎn)

工控系統(tǒng)的安全風(fēng)險(xiǎn)來(lái)源于信息、網(wǎng)絡(luò)技術(shù)廣泛的應(yīng)用,但其仍具有自身的特點(diǎn),只采用標(biāo)準(zhǔn)的IT安全技術(shù)很難應(yīng)用于工控系統(tǒng)下的各類(lèi)控制協(xié)議、應(yīng)用、設(shè)備及標(biāo)準(zhǔn)的特殊安全需求。以采油廠典型的站庫(kù)工控系統(tǒng)為例,具體分析工控系統(tǒng)的特點(diǎn)。

(1)系統(tǒng)封閉性強(qiáng)。作為采油廠管理網(wǎng)內(nèi)的一個(gè)業(yè)務(wù)子系統(tǒng),工控系統(tǒng)涉及關(guān)鍵工藝和站庫(kù)生產(chǎn)的大量敏感數(shù)據(jù),只能適度的開(kāi)放。

(2)系統(tǒng)對(duì)可用性和實(shí)時(shí)性要求高。工控系統(tǒng)必須保證持續(xù)的可用性、穩(wěn)定的系統(tǒng)訪問(wèn)、系統(tǒng)性能、專(zhuān)用工控系統(tǒng)安全保護(hù)技術(shù)。同時(shí),對(duì)實(shí)時(shí)響應(yīng)時(shí)間要求大多在1ms內(nèi)完成。

(3)工業(yè)通信協(xié)議和通用TCP/IP協(xié)議共存。工控系統(tǒng)存在兩種不同類(lèi)型的協(xié)議,即工控通信協(xié)議和TCP/IP協(xié)議。一些協(xié)議在設(shè)計(jì)之初未考慮安全方面的需求,需要針對(duì)性地部署安全解決方案。

(4)工控系統(tǒng)的安全與辦公網(wǎng)的安全互為依存。隨著兩化深度融合,工控生產(chǎn)網(wǎng)與辦公網(wǎng)之間的數(shù)據(jù)互連變得越來(lái)越常態(tài)化,兩個(gè)網(wǎng)絡(luò)互聯(lián)帶來(lái)了更高的安全需求。

(5)系統(tǒng)長(zhǎng)周期內(nèi)保持結(jié)構(gòu)固定。工控系統(tǒng)與設(shè)備和生產(chǎn)密不可分,系統(tǒng)執(zhí)行現(xiàn)場(chǎng)控制操作的常為DCS、分布式I/O等嵌入式設(shè)備,專(zhuān)為現(xiàn)場(chǎng)控制環(huán)境而設(shè)計(jì)制造。設(shè)備運(yùn)行時(shí)間通常很長(zhǎng),除非影響到正常的生產(chǎn),否則長(zhǎng)周期內(nèi)穩(wěn)定運(yùn)行的工控系統(tǒng)將不會(huì)進(jìn)行輕易調(diào)整和改變。

4 工控系統(tǒng)信息安全需求分析

工控系統(tǒng)信息安全是一個(gè)復(fù)雜的系統(tǒng)工程,涉及到技術(shù)、產(chǎn)品、系統(tǒng),更取決于企業(yè)的安全管理的水平。與傳統(tǒng)IT信息安全相比,工控系統(tǒng)信息安全有著其自身的特點(diǎn),主要體現(xiàn)為安全防護(hù)的重點(diǎn)有所不同。IT安全一般針對(duì)的是辦公環(huán)境,需要首先保證機(jī)密性,其次才是完整性和可用性。

工控系統(tǒng)信息安全的防護(hù)對(duì)象是現(xiàn)場(chǎng)的DCS、PLC等控制設(shè)備,實(shí)時(shí)網(wǎng)絡(luò)通信,以及工業(yè)控制應(yīng)用,其特點(diǎn)可以總結(jié)為:

(1)必須優(yōu)先保障24/7/365時(shí)間的可用性,提供不間斷的可操作性,并確保工控系統(tǒng)可訪問(wèn);

(2)保證系統(tǒng)性能;

(3)保證數(shù)據(jù)的實(shí)時(shí)傳輸;

(4)系統(tǒng)與數(shù)據(jù)的完整性;

(5)為實(shí)現(xiàn)無(wú)縫的通信與功能交互而采用開(kāi)放標(biāo)準(zhǔn);

(6)采用通用組件作為自動(dòng)化解決方案的基礎(chǔ);

(7)辦公網(wǎng)與生產(chǎn)網(wǎng)間的不間斷通信以保障對(duì)生產(chǎn)的實(shí)時(shí)監(jiān)控;

(8)防止誤操作與蓄意破壞;

(9)保護(hù)專(zhuān)有技術(shù);

(10)安全日志與變更管理等。

對(duì)工控系統(tǒng)信息安全而言,首先需要滿足系統(tǒng)的高可用性的要求,其次是完整性,最后為機(jī)密性。工控系統(tǒng)信息安全的關(guān)鍵需求總結(jié)為:

(1)提高方案設(shè)計(jì)質(zhì)量。目前在工控系統(tǒng)建設(shè)中,系統(tǒng)設(shè)計(jì)方案還存在許多不確定的安全風(fēng)險(xiǎn),如哪些工藝裝置必須獨(dú)立設(shè)置SIS、哪些必須設(shè)置第三方信息安全加固系統(tǒng),還處于經(jīng)驗(yàn)判斷階段,找不到標(biāo)準(zhǔn)答案。

(2)提高系統(tǒng)成套設(shè)計(jì)、安裝與調(diào)試質(zhì)量。工控系統(tǒng)的質(zhì)量有高低,建設(shè)初期必定經(jīng)過(guò)成套設(shè)計(jì)、安裝、調(diào)試,這些通常由供應(yīng)商負(fù)責(zé)完成。供應(yīng)商技術(shù)能力、經(jīng)驗(yàn)的不同,得到的系統(tǒng)完善程度也不同。用戶工程設(shè)計(jì)人員以及相關(guān)專(zhuān)業(yè)人員參與的深度不同,也會(huì)影響系統(tǒng)的質(zhì)量,帶來(lái)安全風(fēng)險(xiǎn)。

(3)加強(qiáng)日常運(yùn)行維護(hù)質(zhì)量。工控系統(tǒng)建成后,需要通過(guò)日常維護(hù)、定期檢修等一系列工作,使工其持續(xù)發(fā)揮功效,這些工作的質(zhì)量問(wèn)題會(huì)帶來(lái)安全風(fēng)險(xiǎn)。

(4)對(duì)信息安全措施的需求。傳統(tǒng)工控系統(tǒng)通常是封閉的,功能也相對(duì)單一。隨著技術(shù)的發(fā)展,工控系統(tǒng)逐步開(kāi)放,使得工業(yè)設(shè)備接口更簡(jiǎn)單,互聯(lián)更容易,系統(tǒng)缺乏相關(guān)抵御病毒或黑客攻擊的安全策略,系統(tǒng)構(gòu)建的信息安全措施愈顯重要。

(5)如何面臨新挑戰(zhàn)的需求。隨著兩化融合的不斷推進(jìn),計(jì)算機(jī)和網(wǎng)絡(luò)新技術(shù)層出不窮,工控系統(tǒng)通過(guò)各種接口技術(shù),實(shí)現(xiàn)網(wǎng)絡(luò)互聯(lián),使得工控系統(tǒng)網(wǎng)絡(luò)架構(gòu)越來(lái)越復(fù)雜。伴隨工控系統(tǒng)信息安全面臨的新挑戰(zhàn),迫切需要建立工控系統(tǒng)網(wǎng)絡(luò)規(guī)劃與標(biāo)準(zhǔn),實(shí)現(xiàn)系統(tǒng)安全的可持續(xù)發(fā)展。

5 工控系統(tǒng)信息安全防護(hù)解決方案

現(xiàn)代工控制系統(tǒng)安全防護(hù)工作,要求在加強(qiáng)企業(yè)安全策略、規(guī)程建設(shè)、增強(qiáng)員工安全意識(shí)、全面提高企業(yè)信息安全管理水平的同時(shí),必須規(guī)劃基礎(chǔ)設(shè)施的安全配置,從不同的層面分區(qū)域、分功能、分重點(diǎn)的加強(qiáng)安全防護(hù)。通過(guò)部署多層次的,包括物理安全、制定安全策略與流程,部署防火墻進(jìn)行隔離、防護(hù)不同的安全單元、采用VPN保護(hù)單元間通信、系統(tǒng)加固、補(bǔ)丁管理、部署賬號(hào)管理等訪問(wèn)控制措施、惡意軟件檢測(cè)與防護(hù)等一系列的防御體系,保護(hù)關(guān)鍵的工控過(guò)程與應(yīng)用的安全。防御體系措施架構(gòu)如圖1所示。

(1)建立系統(tǒng)的物理防護(hù)邊界:物理安全是工控系統(tǒng)信息安全的前提,首先確保系統(tǒng)處于可控的物理環(huán)境中,在企業(yè)辦公網(wǎng)和工業(yè)生產(chǎn)網(wǎng)之間部署安全隔離系統(tǒng)。

(2)安全策略與流程:建立完備的安全策略與規(guī)范的安全流程。在工程師站與工控網(wǎng)之間部署審計(jì)系統(tǒng),嚴(yán)格進(jìn)行訪問(wèn)控制,審計(jì)工程師站的操作。

(3)建立安全的控制單元,確保系統(tǒng)的邊界安全:將系統(tǒng)按其用途、通信業(yè)務(wù)等劃分為不同的安全域,并在安全域之間的接口處部署防火墻、安全網(wǎng)關(guān)等隔離設(shè)備。

圖1 工控系統(tǒng)防御體系措施

(4)采用VPN技術(shù)保護(hù)不同控制單元之間的通信:通過(guò)在安全單元之間部署VPN,保護(hù)單元間的通信,保證相關(guān)業(yè)務(wù)通信的認(rèn)證、完整性與機(jī)密性,阻止非法業(yè)務(wù)通信。

(5)系統(tǒng)加固與補(bǔ)丁管理:及時(shí)對(duì)工程師站、應(yīng)用服務(wù)器進(jìn)行補(bǔ)丁升級(jí)與系統(tǒng)加固。僅保證制造商專(zhuān)有協(xié)議數(shù)據(jù)通過(guò),對(duì)一切不符合標(biāo)準(zhǔn)和合法功能需求的工業(yè)協(xié)議通訊進(jìn)行攔截。

(6)賬號(hào)管理:對(duì)DCS、PLC等工控應(yīng)用、過(guò)程,建立系統(tǒng)的賬號(hào)管理,強(qiáng)化基于口令的訪問(wèn)控制。

(7)惡意軟件防護(hù)技術(shù):不僅要在工控網(wǎng)絡(luò)中的PC主機(jī)上部署病毒監(jiān)控,還要在安全域的入口處部署防病毒網(wǎng)關(guān)。

6 結(jié)語(yǔ)

工控系統(tǒng)信息安全不是一個(gè)單純的技術(shù)問(wèn)題,而是一個(gè)從意識(shí)培養(yǎng)開(kāi)始,涉及管理、流程、架構(gòu)、技術(shù)、產(chǎn)品等各方面的系統(tǒng)工程,需要管理方、運(yùn)營(yíng)方、集成商與組件供應(yīng)商的共同參與、協(xié)同工作、提高全體人員的信息安全意識(shí),充分認(rèn)識(shí)到信息安全的重要性。工控系統(tǒng)的信息安全,需要在系統(tǒng)生命周期的各個(gè)階段中持續(xù)實(shí)施、不斷改進(jìn),才能最終保障企業(yè)工業(yè)控制系統(tǒng)的安全運(yùn)營(yíng)。

[1]鐘嵐.石油化工行業(yè)工控系統(tǒng)安全保障實(shí)踐探究[J].信息安全與通信保密,2014(6).

[2]李玉敏.工業(yè)控制網(wǎng)絡(luò)信息安全的防護(hù)措施與應(yīng)用[J].中國(guó)儀器儀表,2012(11).

猜你喜歡
系統(tǒng)
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無(wú)人機(jī)系統(tǒng)
ZC系列無(wú)人機(jī)遙感系統(tǒng)
基于PowerPC+FPGA顯示系統(tǒng)
基于UG的發(fā)射箱自動(dòng)化虛擬裝配系統(tǒng)開(kāi)發(fā)
半沸制皂系統(tǒng)(下)
FAO系統(tǒng)特有功能分析及互聯(lián)互通探討
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
一德系統(tǒng) 德行天下
PLC在多段調(diào)速系統(tǒng)中的應(yīng)用
主站蜘蛛池模板: 精品久久高清| 亚洲女同一区二区| 国产手机在线ΑⅤ片无码观看| 麻豆精品在线视频| 亚洲成年人片| 亚洲热线99精品视频| 爱色欧美亚洲综合图区| 国产XXXX做受性欧美88| 欧美日韩动态图| 永久免费av网站可以直接看的 | 国产人在线成免费视频| 欧美在线国产| 婷婷在线网站| 中文字幕第4页| 日韩色图区| 亚洲男人在线天堂| 欧洲亚洲一区| 手机在线国产精品| jizz在线观看| 69精品在线观看| 国产欧美在线| 国产一级小视频| 97国产在线播放| AV网站中文| 456亚洲人成高清在线| 中文字幕永久视频| 一级毛片在线播放免费观看| 婷婷丁香在线观看| 成·人免费午夜无码视频在线观看| 欧美一级大片在线观看| 亚洲无码视频喷水| 91麻豆国产在线| a在线亚洲男人的天堂试看| 亚洲精品动漫| 91视频99| 国产成人成人一区二区| 婷婷亚洲最大| 国产精品自在在线午夜| 91精品国产综合久久香蕉922| 91视频免费观看网站| 欧美成人午夜视频免看| P尤物久久99国产综合精品| 99精品伊人久久久大香线蕉| 成人免费视频一区二区三区 | 无码区日韩专区免费系列 | 欧美国产日韩一区二区三区精品影视 | 久久久久人妻精品一区三寸蜜桃| 国产91特黄特色A级毛片| 免费国产好深啊好涨好硬视频| 亚洲最大在线观看| 国产日韩欧美在线播放| 国产成人精品亚洲77美色| 人妻丰满熟妇AV无码区| 伊人91在线| 久久亚洲国产最新网站| 天天躁日日躁狠狠躁中文字幕| 国产18在线播放| 亚洲综合狠狠| 亚洲AV无码一区二区三区牲色| 国产在线91在线电影| lhav亚洲精品| 在线观看亚洲成人| 中文字幕在线播放不卡| 国内精品久久人妻无码大片高| 91人妻日韩人妻无码专区精品| 国产区免费精品视频| 第一区免费在线观看| 日韩成人在线一区二区| 国产成人综合日韩精品无码不卡| 2020极品精品国产| 午夜精品国产自在| 亚洲天堂首页| 亚洲日韩在线满18点击进入| 亚洲国产精品成人久久综合影院| 免费高清毛片| swag国产精品| 久久性妇女精品免费| 永久成人无码激情视频免费| 国产91丝袜在线播放动漫| 国产高潮流白浆视频| 日韩一区二区三免费高清| 色妞永久免费视频|