999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

工業控制系統信息安全等級保護測評的研究

2018-09-21 10:46:52李富勇聞宏強趙一凡
物聯網技術 2018年7期
關鍵詞:現狀

李富勇 聞宏強 趙一凡

摘 要:近年來,工業控制系統的安全問題越來越受到重視,文中對比了工業控制系統與傳統信息系統的區別,分析了現行等級保護測評的要求應用到工業控制系統的一些特殊性,并在此基礎上,提出了工業控制系統安全測評應重點關注的

問題,為工業企業和測評機構開展此類工作提供借鑒。

關鍵詞:工業控制系統;信息安全;等級保護;現狀

中圖分類號:TP309 文獻標識碼:A 文章編號:2095-1302(2018)07-00-03

0 引 言

工業控制系統是工業生產過程中涉及的軟硬件系統、控制平臺和技術人員的集合。工控系統中控制部件采集、監測現場實時數據,實現工業設備自動化運行和業務流程管理。

隨著工業互聯網和智能制造的發展,工業控制系統的安全問題正遭受嚴峻的挑戰,當今移動互聯網無處不在,整個控制系統都可與遠程終端互連,使得工業控制系統存在的漏洞和遭受的攻擊日益增多。近年來我國發布了一系列工業控制系統網絡安全的國家標準,如GB/T 33007-2016和GB/T 33009.1-2016等[1-2]。

1 工業控制系統信息安全現狀

1.1 工業控制系統結構概述

工業控制系統是用于采集、監測和控制生產過程的系統,通常由傳感器、過程控制設備和通信設備構成[3-4]。工業控制系統的結構通常分為五層,如圖1所示,由外到內分別為管理調度層、網絡通信層、集中監控層、現場控制層和采集執

行層。

第一層是管理調度層,主要完成生產、人員和設備等管理工作,通過信息交互實現企業信息全集成管理。

第二層是網絡通信層,主要包含防火墻、交換機、路由器等網絡設備,實現公共網絡之間的連接、網絡連接防護措施、安全配置和審計、運維安全管理、業務連續性、容災備份措施等功能。

第三層是集中監控層,包括監控計算機、監控服務器、工控機、操作站、監控中心等。

第四層是現場控制層,采用專有的工控通信協議和工控設備,還包括DDC控制器、PLC控制器和生產相關的設備等。

第五層是采集執行層,主要包括現場儀表和其他控制設備,用于實時采集現場參數。

1.2 工業控制系統與傳統信息系統的對比

從信息安全目標這一根本原則來看,傳統的CIA原則(機密性、完整性和可用性)已不再適用于工業控制系統,工業控制系統的安全目標應遵循AIC(可用性、完整性和機密性)等原則[5,6]。基于以上原則和對工業控制系統的理解,本文認為兩者的區別如下:

(1)工業企業往往追求系統的可用性,因此傳統的更新模式不再適用于工業控制系統,而且工控系統的更新需提前準備,更新升級必須要在離線環境下驗證,但在一些連續生產運行系統中,停機升級系統的成本很高。對于國外的工控設備而言,系統更新還有可能會和工控系統發生沖突,對生產或設備帶來不良影響。

(2)從系統目的來看,連續型工業控制系統對實時性要求較大,工控系統主要是對生產中遇到的問題能夠實時做出判斷和決策,特殊情況下必需確保及時處理,而傳統信息系統在緊急處理能力上和工業控制系統不在一個級別,且傳統信息系統通信過程中的安全手段通常采用TCP/IP協議和非對稱加密算法等措施。考慮到工業控制系統中現場控制設備向上位機發送現場數據時的實時性要求,認為實時性不高的加密技術對工業控制系統而言還不太適用。

(3)從系統特征來看,工業控制系統與物理環境存在交互關系,會產生相對復雜的交互作用,而傳統信息系統對環境沒有特別的影響。且在風險管理上,傳統信息系統往往注意的是數據保密,而工業控制系統最關注的是人和環境的安全,避免故障的發生,保障公眾的生命和健康。

當然,與傳統信息系統相比,工控系統還是有其獨特的特點,如網絡結構固定、擁有專用的通信協議、供應商單一、部件生命周期長等。

2 工業控制系統安全測評中的特殊性

信息系統安全等級保護以GB/T 22239-2008為依據,表現在技術和管理十個層面[7,8]。在工控系統測評時,直接把等保的十個層面生搬硬套到工業控制系統存在一定的特殊性,主要表現如下:

(1)物理環境方面

傳統模式的信息系統數據中心或者在本單位、托管在第三方機房,只要主機房物理環境滿足一般要求即可。但工業控制系統中,各個車間對物理環境的要求非常高,尤其是化工、醫藥行業,例如現場控制設備、PLC設備、儀器儀表等都安裝在車間里,但環境監測設備在車間的使用率還不是很普遍,且部分車間的環境相當惡劣,對設備的防護要求較高,尤其是室外控制設備等。

(2)網絡安全方面

傳統信息系統通常采用的典型的IT網絡結構,網絡邊界是網絡信息安全的第一道防線,因此網絡邊界的安全防護措施顯得尤為重要。而工業控制系統的網絡結構往往需進行安全域劃分。從圖1我們可以發現工業控制系統是一種縱向分層的網絡結構,各層間采用有效的物理隔離或技術隔離,禁止任何HTTP,Telnet,FTP等網絡協議通過區域邊界。且工業控制系統中多采用Modbus,CANBus和PROFIBUS等通信協議,這些協議大多都能找到對應的協議內容,且有些已被黑客逆向攻破。由此可見,各層間的區域劃分、通信協議的安全性是工業控制系統面臨的挑戰之一。

(3)主機安全方面

由于工業企業往往注重系統的可用性,因此在操作系統中為避免系統沖突,在工業控制系統的工程師站、服務器等設備通常不安裝安全補丁、防惡意代碼軟件、入侵防御等具有病毒查殺和阻止入侵行為的軟件,通常采用白名單軟件的方式。而且DDC控制器、PLC 控制器等在主機安全層面還無法適用,因此現場工控設備、白名單的安全策略、離線環境下系統升級等是工控系統安全測評需要重點關注的內容。

(4)應用安全和數據安全方面

應用系統是工業數據的主要載體,其安全性直接關系到工業控制系統的數據安全;且多數工業控制系統具有運行監測,功能通過大屏幕24小時實時監測工控系統的運行,因此應用安全中有關資源控制的測評項并不適用于工業控制系統。而且工業控制系統會產生大量的工業數據,囊括了從客戶需求到銷售、訂單、研發、設計、制造等產品全生命周期的各類數據,這些數據價值巨大,如何確保數據遠程傳輸安全、數據集中存儲安全是工控系統迫切需要解決的問題。

3 工業控制系統等級保護測評

總體原則、技術要求和管理要求是工業控制系統等級保護的三類說明,其中工業控制系統整體提出的安全域保護原則是總體原則;技術要求針對工業控制系統的軟件、硬件、網絡協議等安全性、通信協議等要素;管理要求針對工業控制系統的人員管理、運維管理、制度管理等要素,但工業控制系統的防護措施也需保證對系統的正常運行不產生危害,并得到現場實踐驗證。參照等級保護測評的要求,結合上述分析,實施工業控制系統等級保護測評時,還應重點關注以下要求:

(1)物理和環境安全:室外工作的控制設備的安裝環境是否具有防火、絕緣等防護能力,并可避免電磁干擾影響。

(2)網絡結構安全:工業控制系統與企業其他系統、工業控制系統內部是否進行區域劃分,區域之間是否采取技術或物理手段隔離。

(3)各安全域訪問控制:在工業控制系統各安全域之間是否部署訪問控制設備,設置有效的訪問控制規則,控制策略失效時及時報警。

(4)通信傳輸安全:在工業控制系統內使用指令交換數據時,是否采用加密認證手段實現數據加密傳輸;對需要無線通信傳輸的設備,是否對未經授權的無線設備進行攔截并報警。

(5)接口安全:是否關閉或拆除控制設備上的USB接口、串行口、光驅等,是否采取有效措施保證對外接口的安全。

(6)系統補丁和風險安全:更新系統補丁、惡意代碼庫、白名單庫前,是否在測試環境中通過測試,并保證系統的可用性,應有安全人員負責并保存更新記錄。

(7)安全事件處置:工業控制系統大多應用于化工、石油、醫藥等領域,應考慮是否建立工業控制系統聯合防護及應急機制,是否定期對應急機制進行演練,是否對安全事件進行總結、教育和培訓等。

4 結 語

隨著工業互聯網的發展,工業控制系統得到了各國的廣范關注,但因其行業的特殊性,在信息安全方面存在較多的安全風險。本文首先總結了工業控制系統和傳統信息系統的區別,其次結合工業控制系統自身特點,分析了工業控制系統在現行等級保護測評標準下的一些特殊性,最后,考慮總體原則,提出了開展工業控制系統等級保護測評需要重點關注的要求,為工業企業和測評機構開展此類工作提供一定的借鑒。

參考文獻

[1] GB/T 33007-2016 工業通信網絡 網絡和系統安全 建立工業自動化和控制系統安全程序[S].北京:標準出版社,2016.

[2] GB/T 33009.1-2016 工業自動化和控制系統網絡安全 集散控制系統(DCS)第1部分:防護要求[S].北京:標準出版社,2016.

[3]盧凱,趙云飛,柯皓仁.工業控制系統信息安全等級保護測評方案研究[J].信息網絡安全,2016(S1):107-111.

[4] FALCO J,STOUFFER K,SCARFONE,K. Guide to Industrial Control Systems(ICS)Security[EB/OL].https://www.researchgate.net/publication/264037960_Guide_to_Industrial_Control_Systems_ICS_Security,2016-4-11.

[5]彭勇,江常青,謝豐,等.工業控制系統信息安全研究進展[J].清華大學學報(自然科學版),2012(10):1396-1408.

[6]何之棟,裘坤,鐘晨,等.工業控制系統的信息安全問題研究[J].工業控制計算機,2013(10):1-4.

[7]陳雪鴻,葉世超,石聰聰.淺談工業控制系統信息安全等級保護定級工作[J].自動化博覽,2015(5):66-70.

[8] GB/T22239-2008 信息系統安全等級保護基本要求[S].北京:標準出版社,2008.

猜你喜歡
現狀
黔東農村地區青少年科技活動開展狀況與調查研究
考試周刊(2016年77期)2016-10-09 12:19:45
衛生類高職校“專接本”的現狀和管理對策
考試周刊(2016年77期)2016-10-09 12:03:44
當代大學生社會適應能力的現狀探究
考試周刊(2016年77期)2016-10-09 12:03:01
調查分析高中數學課程算法教學現狀及策略
考試周刊(2016年76期)2016-10-09 08:54:54
高職數學中微積分的教法討論
考試周刊(2016年76期)2016-10-09 08:52:46
中學英語口語教學的現狀及對策探究
成才之路(2016年26期)2016-10-08 11:36:45
高中文言文實詞教學研究
成才之路(2016年26期)2016-10-08 11:33:07
基于新課標的語文閱讀教學策略研究
成才之路(2016年25期)2016-10-08 10:37:13
職業高中語文學科學習現狀及對策研究
成才之路(2016年25期)2016-10-08 10:20:44
語文課堂寫字指導的現狀及應對策略
主站蜘蛛池模板: 97se亚洲综合在线韩国专区福利| 九九热精品视频在线| 中文字幕亚洲专区第19页| 亚洲va在线∨a天堂va欧美va| 欧美精品在线视频观看| 天堂成人在线| 成人午夜福利视频| 亚洲成在线观看| 久热这里只有精品6| 久久久久夜色精品波多野结衣| 亚洲国产在一区二区三区| 伊人久久婷婷| 色综合天天综合| 久久青草精品一区二区三区| 91蜜芽尤物福利在线观看| 久久久久国产一级毛片高清板| 四虎成人免费毛片| 国产激情在线视频| 国产免费精彩视频| 国产一级二级三级毛片| 天堂av高清一区二区三区| 欧美狠狠干| 国产成人av一区二区三区| 中文字幕无线码一区| 欧美性色综合网| 国产国语一级毛片| 尤物亚洲最大AV无码网站| 国产精品久久久久久影院| 真实国产乱子伦高清| 国产簧片免费在线播放| 青青草原偷拍视频| 无码日韩人妻精品久久蜜桃| 久久天天躁狠狠躁夜夜躁| 国产一区二区三区免费观看| 特级精品毛片免费观看| 综合天天色| 国产精品99久久久久久董美香| 亚洲成人高清在线观看| 东京热av无码电影一区二区| 四虎成人在线视频| 亚洲自拍另类| 亚洲欧美色中文字幕| 亚洲丝袜第一页| 波多野吉衣一区二区三区av| 久久久久亚洲AV成人网站软件| 亚洲综合精品第一页| 日本欧美成人免费| 国产精品真实对白精彩久久 | 精品少妇三级亚洲| 日韩精品亚洲一区中文字幕| 好久久免费视频高清| 国产精品亚洲日韩AⅤ在线观看| 国产成人亚洲精品蜜芽影院| 日韩美女福利视频| 亚洲精品色AV无码看| 国产精品55夜色66夜色| 国产在线啪| 天天躁狠狠躁| 成人免费视频一区二区三区 | 伊人久久综在合线亚洲91| 四虎精品黑人视频| 国产情侣一区| 久久人搡人人玩人妻精品一| 97综合久久| 中文无码精品A∨在线观看不卡 | 国产亚洲精品91| 久久天天躁夜夜躁狠狠| 无码AV高清毛片中国一级毛片| 狼友视频国产精品首页| 国产一区二区三区精品欧美日韩| 亚洲精品无码久久毛片波多野吉| 成年A级毛片| 免费jjzz在在线播放国产| 亚洲日韩精品欧美中文字幕| 97国产精品视频人人做人人爱| 亚洲视频一区| 久久综合亚洲色一区二区三区| AV无码一区二区三区四区| 国产精品自在在线午夜| 欧美中文字幕在线二区| 伊人久久久久久久| 一级毛片免费的|