999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

地鐵綜合監控網絡信息安全威脅及對策研究

2020-07-09 22:03:57蔣永兵
現代信息科技 2020年23期
關鍵詞:系統

摘 ?要:綜合監控系統是實現地鐵機電設備監控、信息互通、資源共享的大型綜合自動化平臺。文章從地鐵網絡信息安全威脅入手,全面分析了綜合監控系統網絡信息安全威脅,根據對網絡信息安全對策的研究,結合投資和管理便利性,提出三種網絡信息安全工程應用技術方案,可滿足綜合監控系統網絡信息安全等級保護的要求,提升系統可靠性。

關鍵詞:地鐵;網絡信息安全;威脅;對策

中圖分類號:TP273;TP309 ? ? 文獻標識碼:A 文章編號:2096-4706(2020)23-0160-04

Research on Information Security Threats and Countermeasures of Metro Integrated Monitoring Network

JIANG Yongbing

(Tianjin Electrification Design and Research Institute of China Railway Co.,Ltd.,Tianjin ?300250,China)

Abstract:The integrated monitoring system is a large-scale integrated automation platform that realizes the monitoring of metro electromechanical equipment,information exchange,and resource sharing. This article starts from the metro network information security threats,comprehensively analyzes the network information security threats of the integrated monitoring system,based on the research on the network information security countermeasures,combined with the investment and management convenience,proposes three network information security engineering application technical solutions,which can meet the comprehensive monitoring system network information security level protection requirements to improve system reliability.

Keywords:metro;network information security;threat;countermeasure

0 ?引 ?言

地鐵綜合監控系統是根據地鐵線路特點和技術發展情況量身定制的大型綜合自動化平臺,通過綜合監控系統可實現地鐵機電設備監控、信息互通、資源共享,并能夠提升自動化水平,提高地鐵運營服務的安全性、可靠性,最終達到減員增效的目的。

隨著計算機技術和網絡技術的發展,近年來,網絡信息安全問題在交通、金融、電力、能源等行業日益突顯,病毒入侵、黑客攻擊、數據丟失等網絡信息安全問題頻繁出現,系統漏洞呈逐年增長趨勢,不斷威脅著相關行業信息系統安全。2014—2020年全球工控系統漏洞數量如圖1所示(數據來源于國家工業信息安全發展研究中心《2020—2021年度工業信息安全形勢分析》)。

綜合監控系統作為地鐵機電設備監控的重要系統,一旦發生網絡信息安全事故導致系統不可用,將對整個地鐵服務能力造成重要影響,嚴重情況下可能危及行車安全。筆者在地鐵綜合監控系統設計過程中,發現各項目綜合監控系統設計和建設單位對網絡信息安全重要性的認識不一,各項目采用的設計方案差異很大,系統定級有按二級和上級兩種不統一的做法。為盡量優化和統一設計方案,為今后工程設計和應用提供參考和指導,本文基于對網絡信息安全相關國家標準、規范的深入分析和理解,系統性地研究地鐵綜合監控系統網絡信息安全威脅,并從合規、經濟、可實施角度提出具體對策。

1 ?網絡信息安全定義及屬性

網絡信息安全是指通過采取必要措施,防范對網絡的攻擊、侵入、干擾、破壞和非法使用以及意外事故,使網絡處于穩定可靠運行的狀態并保障網絡數據的完整性、保密性、可用性的能力。

網絡信息安全具有機密性、完整性、可用性、抗抵賴性、可控性五個主要屬性,如表1所示。

2 ?綜合監控系統網絡信息安全威脅研究

根據對國內多個城市地鐵運行線路建設和運營的綜合監控系統調研,地鐵綜合監控系統網絡信息安全面臨管理和技術兩個層面的威脅。

2.1 ?管理層面

管理層面通過對組織機構、人員配置、管理制度和流程、應急響應等方面的研究,發現主要有如下問題:

(1)安全組織機構和人員配置不完善。部分城市地鐵運營公司未設置網絡信息安全專門管理機構,安全職責不明確,缺乏有經驗的安全技術人員。

(2)安全管理制度和流程不完善。缺少完整的制度來保障網絡信息安全,缺乏針對安全系統規劃、建設、運維、報廢的全生命周期的信息安全需求和設計管理。綜合監控系統中存在少量默認配置和默認口令,存在一定的脆弱性。

(3)安全事件應急響應能力不足。發生信息安全事件后相關工作人員通常依靠經驗判斷安全事件發生的設備和影響范圍,再逐一進行排查、修復,所需時間較長。

(4)對第三方人員管理機制不完善。地鐵運維過程中,普遍存在將運維工作外包給設備商或集成商的情況,第三方人員在設備運維時,缺少運維操作審計,安全風險高。

2.2 ?技術層面

技術層面通過對安全域劃分、安全措施、防病毒軟件、備用端口管理、移動介質管理及安全測試等方面的研究,發現主要有如下問題:

(1)網絡未劃分安全域,區域間未設置訪問控制措施。綜合監控系統集成、互聯范圍廣,各系統間有多種通信接口方案,系統之間往往沒有進行訪問控制,區域間安全監測和入侵防范措施也普遍缺失。

(2)缺少及時發現信息安全問題的技術措施。不能及時發現入侵行為、病毒、網絡訪問異常、網絡擁塞等問題。

(3)工作站和服務器沒裝或很少裝防病毒軟件。綜合監控系統工作站和服務器一般采用Windows或Unix操作系統,上線后極少持續對操作系統進行升級以及為系統漏洞安裝補丁。

(4)網絡設備備用端口缺少管理。交換機、前置處理器等備用端口未封閉。

(5)移動介質成為安全風險引入源。在綜合監控系統運維和使用過程中,普遍存在使用U盤、光盤、移動硬盤等移動存儲介質現象,成為病毒、木馬等威脅進入生產系統的重要途徑。

(6)系統上線前未進行網絡信息安全測試。系統上線前未進行安全性測試,系統在上線后存在大量安全風險漏洞,安全配置薄弱,有的系統甚至帶病毒運行。

3 ?網絡信息安全對策研究

3.1 ?安全域的劃分

安全域是具有相同安全要求的邏輯資產或物理資產的集合。每一個安全域有相同的安全保護需求,具有相同的安全訪問控制和邊界控制策略,區域間具有相互信任關系,而且相同的網絡安全域共享同樣的安全策略。安全域的劃分可以使網絡結構更加清晰,安全現狀更加直觀,安全隱患更加明顯。

綜合監控系統安全域的劃分主要有將整個綜合監控系統劃分為一個安全域和將綜合監控系統劃分為控制區(安全區1)、非控制區(安全區2)、生產管理區三個安全域兩種方案,如表2所示。

在滿足規范要求的基礎上,推薦采用將整個綜合監控系統劃分為一個安全域的方案。

3.2 ?定級分析

系統定級主要根據GB/T22240-2020《信息安全技術網絡安全等級保護定級指南》實施。綜合監控系統安全受到破壞后,主要是對地鐵運營商自身(公民、法人和其他組織的合法權益)造成損害,損害程度為:特別嚴重損害,業務信息安全等級定為第二級。

綜合監控系統服務安全受到破壞后,綜合監控系統的功能和服務能力受到嚴重影響,電力及機電設備監控業務能力嚴重下降,嚴重影響系統功能和乘客服務能力,對社會秩序和公共利益造成較大范圍的不良影響,損害程度為:嚴重損害。系統服務安全等級定為第三級。

根據GB/T22240-2020《信息安全技術網絡安全等級保護定級指南》確定的定級方法,綜合監控系統網絡信息安全定級宜定為三級。

3.3 ?物理安全技術

在機房門設置門禁系統、在機房內設置溫濕度傳感器,系統的物理配置滿足信息安全的防火、防盜、防雷擊、防水、溫濕度控制、電磁防護等要求。此外,綜合監控系統按冗余的電力電纜線路為相關系統設備供電,確保了系統供電可靠性。

3.4 ?網絡邊界防護技術

為保證跨越邊界的訪問和數據流通過邊界設備提供的受控接口進行通信,在綜合監控系統與集成、互聯系統的接口處(即不同安全域之間)設置工控防火墻,實現訪問控制、威脅檢測、工控協議深度解析、網絡攻擊防護等功能。

3.5 ?入侵檢測與安全審計技術

入侵防檢測一種可識別潛在的威脅并迅速地做出應對的網絡安全防范辦法。在綜合監控系統關鍵網絡節點處,設置入侵檢測與安全審計系統,防范從外部或內部發起的網絡攻擊,并對重要用戶行為和重要安全事件進行審計,宜采用基于白名單的入侵防范技術。通過入侵檢測與安全審計系統實現工控協議深度解析、流量監測與告警、網絡狀態監測和關鍵操作行為監測與告警、工控網絡審計及漏洞庫管理等功能。

3.6 ?主機防護技術

在綜合監控系統操作員工作站、服務器等工業現場主機安裝主機防護軟件,進行可執行程序管理,防止病毒木馬等惡意程序感染,采用白名單機制,系統資源占用小,不影響綜合監控系統監控軟件和組態軟件的正常使用。同時主機防護軟件可進行外設管理、訪問控制、主機審計及安全基線管理等,可有效阻止工控惡意程序或代碼在工控主機上的執行、擴散。

3.7 ?統一安全管理平臺

在綜合監控系統控制中心設置統一安全管理平臺對生產控制網絡中的網絡邊界防護、入侵檢測與安全審計、主機防護等安全產品進行集中管理,實現安全策略的統一配置、運行狀況的全面監控、安全事件的實時告警,同時可對工控主機上報的非可信文件進行特征匹配,實現病毒及惡意代碼程序的識別,幫助用戶掌握綜合監控系統網絡的安全現狀,降低運維成本、提高安全事件響應效率。某地鐵工程統一安全管理平臺界面如圖2所示。

3.8 ?堡壘機

在綜合監控系統控制中心設置堡壘機,提供統一的集中管理平臺,集中管理用戶賬號、集中登錄認證、集中用戶授權和集中操作審計。通過賬號管理實現唯一身份,通過認證管理明確“你是誰”,通過授權管理明確“你能干什么”,通過操作審計明確“你干了什么”。

3.9 ?數據庫審計系統

數據庫是綜合監控系統核心數據的存儲載體,數據的安全與穩定直接關系著業務系統的安全與穩定。數據庫審計系統通過監控數據庫的多重狀態和通信內容,不僅能準確評估數據庫所面臨的風險,而且可以通過日志記錄提供事后追查機制。

3.10 ?漏洞掃描系統

工控漏洞掃描系統是用于綜合監控系統網絡脆弱性分析和安全評估的漏洞綜合管理系統。工控漏洞掃描系統內置了豐富的工控系統漏洞庫,能針對工業現場的控制設備、軟件以及控制系統的已知漏洞進行掃描、識別和檢測,生成脆弱性掃描評估報告,清晰定位綜合監控系統脆弱性風險,給出漏洞修復建議和預防措施,幫助地鐵用戶掌握綜合監控系統安全現狀,提升綜合監控系統安全性,某地鐵工程漏洞掃描系統界面如圖3所示。

3.11 ?網絡接入控制系統

通過網絡接入控制系統只允許合法的、值得信任的端點設備(例如工作站、服務器、網絡設備)接入網絡,而不允許其他設備接入。

3.12 ?安全配置核查系統

安全配置核查系統是針對資產配置進行核查的檢查工具,自動訪問工業控制網絡中軟硬件資產,采用機器語言模擬人工訪問工業控制網絡資產的全過程,自動采集工業控制網絡資產的安全配置并進行解析,與安全知識庫中的配置要求和基線進行比對,檢查安全配置符合情況,出具詳細的核查報告。用于地鐵綜合監控系統運維人員常態化的安全配置脆弱性核查,某地鐵工程安全配置核查系統界面如圖4所示。

4 ?工程應用技術方案研究

4.1 ?總體原則

綜合監控系統網絡信息安全建設基于自主保護原則,由等級保護對象使用單位組織實施安全保護;基于重點保護原則,根據保護對象重要程度、集中資源優先保護核心和關鍵業務;基于同步建設原則,網絡信息安全建設與業務系統同步規劃、建設、開通運營;基于動態調整、分區分域保護原則,安全配置根據業務系統變化而靈活調整,根據確定的安全域配置安全設備;基于技術與管理并重原則,將技術措施和管理措施結合。

4.2 ?工程應用方案

為使研究成果滿足不同地區地鐵綜合監控系統要求并與投資相匹配,在滿足系統基本防護性能的基礎上,結合投資、管理便利性,提出簡化配置方案、標準配置方案、優化配置方案三種不同網絡信息安全配置方案,為不同地鐵綜合監控系統網絡信息安全建設提供參考。如表3所示。

5 ?結 ?論

地鐵綜合監控系統廣泛應用各類信息技術,系統面臨的網絡安全威脅不斷衍生發展。只有不斷加強系統安全防護能力建設,從硬件、軟件、管理手段、態勢感知、應急響應等各方面做好安全建設,綜合施策,才能不斷提高系統安全性,確保綜合監控系統安全、穩定、可靠運行。

參考文獻:

[1] 蔣建春,文偉平,焦健.信息安全工程師教程:第2版 [M].北京:清華大學出版社,2020.

[2] 黨曉勇.城市軌道交通綜合監控系統信息安全防護方案研究 [J].電氣化鐵道,2020,31(S1):133-136.

[3] 全國信息安全標準化技術委員會.信息安全技術 網絡安全等級保護基本要求:GB/T 22239-2019 [S].北京:中國標準出版社,2019.

[4] 全國信息安全標準化技術委員會.信息安全技術 網絡安全等級保護安全設計技術要求:GB/T 25070-2019 [S].北京:中國質檢出版社,2019.

[5] 中華人民共和國公安部.信息安全技術 信息系統安全等級保護體系框架:GA/T 708-2007 [S].北京:中國標準出版社,2007.

[6] 全國信息安全標準化技術委員會.信息安全技術 網絡安全等級保護定級指南:GB/T 22240-2020 [S].北京:中國標準出版社,2020.

作者簡介:蔣永兵(1982—),男,漢族,重慶人,高級工程師,本科,研究方向:軌道交通信息化系統、綜合監控和設備監控系統。

猜你喜歡
系統
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統
半沸制皂系統(下)
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
主站蜘蛛池模板: 无码一区18禁| 精品久久久久成人码免费动漫| 男女男精品视频| 国产精品视频免费网站| 国产丝袜啪啪| 伊人久综合| 亚洲色图欧美激情| 久久久久久午夜精品| 四虎精品免费久久| 日本一本在线视频| 亚洲精品福利视频| 91精品啪在线观看国产| 免费日韩在线视频| 亚洲精品桃花岛av在线| 日韩a在线观看免费观看| 青青草国产在线视频| 九九精品在线观看| 久久综合伊人77777| 无码中文字幕加勒比高清| 伊人AV天堂| 成人91在线| 1024国产在线| 久久久久国产一级毛片高清板| 午夜三级在线| 亚洲水蜜桃久久综合网站| 亚洲aaa视频| 青青操国产视频| 亚洲日韩精品伊甸| 国产乱码精品一区二区三区中文| 97影院午夜在线观看视频| 99精品在线看| 亚洲av片在线免费观看| 人人看人人鲁狠狠高清| 91免费片| 日韩在线欧美在线| 青草国产在线视频| 在线观看视频99| 3344在线观看无码| 久久国产亚洲欧美日韩精品| 亚洲愉拍一区二区精品| 2020精品极品国产色在线观看| 亚洲精品片911| 麻豆国产在线不卡一区二区| 国产一区二区色淫影院| 婷婷综合亚洲| 尤物特级无码毛片免费| 午夜性爽视频男人的天堂| 91精品人妻互换| 久久永久免费人妻精品| 国产亚洲精品va在线| 九九免费观看全部免费视频| 伊伊人成亚洲综合人网7777| 欧美一级高清片欧美国产欧美| 中文字幕免费视频| 国产一级精品毛片基地| 亚洲天堂啪啪| 手机成人午夜在线视频| 久久亚洲AⅤ无码精品午夜麻豆| 欧美一级99在线观看国产| 秋霞一区二区三区| 色视频久久| 天天综合色天天综合网| 日韩无码视频播放| 国产视频欧美| 欧美全免费aaaaaa特黄在线| 欧美19综合中文字幕| 欧美精品亚洲二区| 无码日韩视频| 国产精品无码AⅤ在线观看播放| 91网在线| 亚洲国产中文综合专区在| 免费一级无码在线网站| 久久99国产乱子伦精品免| 大香伊人久久| 97青草最新免费精品视频| 日韩久久精品无码aV| 国产在线观看第二页| 欧美精品成人一区二区视频一| 国产黄在线免费观看| 手机看片1024久久精品你懂的| 高潮毛片免费观看| 老司国产精品视频|