在线观看www成人影院-在线观看www日本免费网站-在线观看www视频-在线观看操-欧美18在线-欧美1级

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

一項工控網絡安全技術案例解析

要長高 ? 來源:工業安全產業聯盟 ? 作者:海天煒業 ? 2022-07-01 13:09 ? 次閱讀

1項目概況

本項目針對石油石化行業,按照網絡安全等級保護制度框架,采用“縱深安全防護”原則,通過分析主機、設備、數據及網絡安全等防護需求,構建基于邊界防護、監測預警、入侵檢測、終端安全等多層次防御體系。

1.1項目背景

石化行業的工控網絡系統進行安全防護時,面臨核心的安全問題包括:

(1)工業控制系統品牌眾多。

(2)工業控制系統安全設計考慮不足。系統漏洞、組件漏洞、協議薄弱性在封閉專有的環境下都可以通過隔離來保護,但是網絡開放、數據傳輸的發展趨勢使工控系統的弱點暴露無遺,工業控制系統從縱深安全防護到內生安全建設還有很長的路要走。

(3)終端安全和邊界防護是最基本的安全需求。

(4)網絡安全管理的需求。

(5)數據傳輸場景必須存在。

(6)整體的安全管理體系尚未建立。

本項目重點解決以上石化企業面臨的網絡和信息安全問題,以滿足安全合規性需求與網絡安全運維管理需求。

1.2項目簡介

根據石化企業的工業控制網絡安全基礎,本項目結合網絡安全等級保護基本要求,針對工業控制系統網絡,從網絡層、系統層出發,通過風險評估,梳理資產臺賬,進行脆弱性分析和威脅分析,掌握網絡安全現狀,安全防護設計才可有的放矢。安全防護設計在Defence-In-Depth的防御思想下,根據“網絡安全分層”、“業務安全分域”的原則,實現終端安全防護和網絡邊界防護。同時配置異常監測設備以提升工控系統及網絡的監測預警能力,通過配置統一安全管理平臺,建設安全管理專網,提升工業控制系統網絡的綜合安全管理,加強動態防御能力。

1.3項目目標

本項目按照網絡安全等級保護制度框架,采用“縱深安全防護”原則,旨在保障工業控制系統核心安全。通過項目實施覆蓋控制系統終端,細化強化通訊策略,抵御0day漏洞風險,避免網絡病毒感染傳播風險,實現網絡整體安全態勢的把控、溯源分析,以及通過安全的通道進行運維操作。此外,項目將單點單向的安全防護納入到一個集成平臺,通過網絡拓撲的形式詳細展現企業全資產的分布維度與安全狀態,進行綜合安全管理控制。最終有效提升企業的安全管理能力和抵御網絡安全風險水平,避免各種網絡安全突發事件對企業生產系統的影響,保障生產連續性,避免財產損失、安全損失以及名譽損失。石油化工行業防護部署架構如圖1所示。

pYYBAGK-gL6AVF5ZAAOHl-SvaSU221.png

圖1 石油化工行業防護部署架構圖

2項目實施

(1)風險評估

風險評估是項目開展的基礎,也是項目結束的驗證環節。本項目的風險評估貫穿整個防護設計與實施過程,通過風險評估手段來驗證防護的有效性。

(2)測試與試點應用相結合

本項目實施過程的一大特色是結合石化企業工業生產系統的特性,在風險評估過程中獲取了生產環境的網絡架構、系統環境、應用組件、通信數據。依托工控網絡安全實驗室完善的工業控制系統環境,包括Honeywell PKS C300、AB 5000、ABB AC800F、Emerson Delta V、Siemens S7-300、安控RTU HC511、施耐德昆騰CP651等市場主流工控系統,以及Wurldtech WT-ATP3-31、思博倫SPT-C1等專業測試設備,搭建仿真系統,進行工藝模擬、安全性驗證,進而選取現場裝置系統實施安裝,試運行測試,進而由點及面,全面開展網絡安全建設。

(3)安全防護設計實施

本項目從終端安全防護、安全監測、安全審計、統一管理等不同功能方向,結合采用功能安全與信息安全全生命周期安全防護,應用不同層次、不同方面工控網絡和安全防護。具體建設實施內容包括:

· 網絡安全分層分區

通過工業防火墻實現管理網與生產網的隔離,并保證數據傳輸需求;根據業務劃分安全區域,針對跨裝置存在的操作站互聯情況,在操作站之間加裝工業防火墻,實現安全域間的安全通信;通過防火墻對控制系統進行防護,保護下裝控制器的數據在傳輸中不被病毒篡改及刪除,防止控制網中節點感染病毒。

· 主機可信安全

工控主機(服務器、工程師站、操作站)安裝主機安全防護白名單軟件,白名單防護方案是通過對工控上位機與服務器安裝配置主機安全防御平臺實現全面的安全防護,包括計算機進程管理、可信特征庫生成、主機USB接口管理、控制策略配置、白名單運行控制、自身完整性保護等功能。可信計算應用架構如圖2所示。

pYYBAGK-gMSALuF8AANXjIiLwZo084.png

圖2 可信計算應用架構圖

· 網絡監測、審計與運維

通過異常檢測系統實現網絡非法操作、異常事件、外部攻擊檢測并實時告警;通過審計系統對網絡中存在的所有活動提供協議審計、行為審計、內容審計、流量審計;通過運維系統可以切斷運維終端對工業網絡設備或資源的直接訪問,采用協議代理的方式,建立基于唯一身份標識的全局實名制賬號管理,配置集中訪問控制和細粒度的命令級授權策略,實現集中有序的運維安全管理,對用戶從登錄到退出的全程操作行為進行審計,加強工業控制系統及設備遠程維護的安全管理。工控網絡安全審計與異常檢測平臺架構如圖3所示。

poYBAGK-gMqASxJOAAIOAPbFer0676.png

圖3 工控網絡安全審計與異常檢測平臺架構圖

· 數據備份系統

針對生產數據、文件以及系統進行保護,定期備份。在災難事件發生時,可將數據以及操作系統恢復至最新備份時間點,以保證生產業務的快速恢復。并可為后期實施數據中心或災備建立基礎。

· 建設安全管理專網,搭建統一安全管理平臺

統一管理工業控制的系統設備、安全設備及日志信息,將多個設備日志信息關聯分析,對所有工控安全設備的事件統一展示并分析。通過對控制網絡中的邊界隔離、入侵防御監測、主機防護、工控安全審計等安全產品進行集中管理,實現對全網中各安全設備、系統及主機的統一配置、全面監控、實時告警、流量分析、網絡態勢預測與預警等,降低運維成本、提高事件響應效率。該平臺一般都部署在工業辦公網里,方便管理人員對整個網絡態勢的總體認知。這是等保2.0安全管理中心的具體體現。

· 建立網絡安全管理體系,完善制度規范

按網絡安全等級保護要求,本次項目在完成技術防護措施基礎上,配合企業,建立了安全管理體系,應用了安全管理制度,包括組織人員、物理及環境、應急預案、運維管理等,以保障安全管理制度對運維工作的可靠性,確保工控系統有完整的保護措施。

在項目實施期間,還進行了主機殺毒處理、漏洞離線匹配與驗證升級、安全基線加固服務。

3案例亮點

(1)通過部署安全防護設備,對企業工業控制系統網絡進行了全面梳理、評估、加固,輸出資產臺賬、風險評估報告、運維管理手冊,并以項目應用為起點,著手建立網絡信息安全管理體系,實施可靠、可控、安全的工控安全運維管理。

(2)風險評估基于信息安全與功能安全,結合工控信息安全的獨特性,將應用功能安全HAZOP分析方法對工控系統信息安全進行評估。

(3)縱深安全防護原則,并且點面網結合,從工業主機終端安全、訪問控制、網絡邊界防護以及網絡安全管理方面,大幅度提升網絡安全防護水平和防御能力。

(4)加強了安全運維管理能力,保障生產系統的穩定運行,保證了數據傳輸的高效持續。

(5)安全合規性需求,根據網絡安全等級保護2.0標準要求,在網絡安全等級保護制度框架內,結合其實際需求,務實地解決安全痛點。

(6)有效地提升了企業的安全管理能力和抵御網絡安全風險的水平,避免各種網絡安全突發事件對企業生產系統的影響,保障了生產連續性,避免財產損失、安全損失以及名譽損失。

來源 | 《自動化博覽》2022年1月刊暨《工業控制系統信息安全專刊(第八輯)》

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 網絡安全
    +關注

    關注

    10

    文章

    3181

    瀏覽量

    59997
  • 工業網絡
    +關注

    關注

    0

    文章

    90

    瀏覽量

    16388
  • 工業控制
    +關注

    關注

    38

    文章

    1463

    瀏覽量

    85929
收藏 人收藏

    評論

    相關推薦

    專家呼吁:網絡安全建設亟需開放與合作

    召開的主題為“對話?合作?聯動――共筑網絡安全”的2010中國計算機網絡安全年會上,來自國家互聯網應急中心的云曉春在分析國內嚴峻的網絡安全課題時表示。因此,計算機網絡安全專家
    發表于 09-29 00:04

    網絡安全隱患的分析

    的過程和方法。新的安全問題的出現需要新的安全技術和手段來解決,因此,安全個動態的、不斷完善的過程。  企業
    發表于 10-25 10:21

    如何利用ARM7設計嵌入式工控網絡

    嵌入式系統各個步驟該怎么實現?有什么功能?如何利用ARM7設計嵌入式工控網絡
    發表于 08-08 07:38

    如何利用FPGA開發高性能網絡安全處理平臺?

    通過FPGA來構建個低成本、高性能、開放架構的數據平面引擎可以為網絡安全設備提供性能提高的動力。隨著互聯網技術的飛速發展,性能成為制約網絡處理的
    發表于 08-12 08:13

    2020 年網絡安全的四大變化

    安全技術領域前所未有的變化。這些變化已經開始發生,但會在 2020 年及以后更加明顯。網絡安全已成為門業務關鍵、極具動態性、高度可擴展和專業化學科,但我們仍然會使用輔助工具、手工流程
    發表于 02-07 14:33

    工信部開展2020年網絡安全技術應用試點示范工作

    情報、安全培訓(三)網絡安全“高精尖”技術創新平臺類:面向新型信息基礎設施安全類、網絡安全公共服務類重點方向,以及擬態防御、可信計算、零信任
    發表于 08-07 10:51

    工業以太網的網絡安全解析

    工業以太網的網絡安全
    發表于 01-21 06:00

    定位技術網絡安全領域中的應用是什么

    定位技術網絡安全領域中的應用是什么
    發表于 05-28 07:00

    網絡安全類學習資源相關資料推薦

    》(原《網絡運維與管理》)雜志官方所屬,IT運維管理人員的專業管理類經驗、知識、資料。提高IT基礎設施運營水平,提高IT管理人員工作能力。i春秋 :- 專業的網絡安全、信息安全、白帽子技術
    發表于 07-01 13:44

    基于API函數的異構PLC工控網絡互聯

    針對工控網絡的特點,提出進程的客戶/服務器模型是異構工控以太網PLC間通信服務軟件的最合適模型,介紹了種基于該模型的用API函數調用方式實現異構PLC工控網絡互聯的方
    發表于 12-09 02:47 ?25次下載

    網絡安全技術課件,網絡安全技術精品課程

    網絡安全技術課件,網絡安全技術精品課程,網絡安全技術電子教案 01
    發表于 06-16 23:11 ?0次下載

    華北工控網安產品在網絡安全管理及審計中的應用

    華北工控網安產品在網絡安全管理及審計中的應用 系統概述: 信息時代,互聯網日趨普及,些信息中心希望通過部署規范的審計系統,提高各類安全事件的防
    發表于 01-26 17:38 ?514次閱讀

    工控網絡安全管理的安全問題有哪些,如何能夠真正切入到工控業務中

    工控網絡安全直是網絡安全行業想積極探索的“深水區”,但這個“深水區”的深度和廣度都超出了想象。作為工控網絡安全管理人員,戰戰兢兢,如
    的頭像 發表于 06-15 15:27 ?4416次閱讀

    谷歌推出基于零信任網絡設計的一項安全服務

    谷歌宣布BeyondCorp Enterprise正式上市,這是谷歌云基于零信任網絡設計原則推出的一項新的安全服務。
    的頭像 發表于 01-28 09:21 ?3418次閱讀

    基于迅為3A5000+7A2000開發板應用于工控網絡安全主板-全國產龍芯平臺

    基于迅為3A5000+7A2000開發板應用于工控網絡安全主板-全國產龍芯平臺
    的頭像 發表于 07-03 18:01 ?661次閱讀
    基于迅為3A5000+7A2000開發板應用于<b class='flag-5'>工控網絡安全</b>主板-全國產龍芯平臺
    主站蜘蛛池模板: 欧美一级做一a做片性视频| 欧美大香a蕉免费| 久久综合欧美成人| 日本成本人三级在线观看2018| 色婷婷丁香| 日本黄色免费观看| 噜啪啪| 国产拍拍| cijilu刺激 国产| 午夜免费| 久久久久久久免费| 777精品视频| 中文字幕一二三区乱码老| 欧美男女交性过程视频| 最近的中文字幕免费动漫视频| 亚洲图片欧美色图| 涩久久| 亚洲人成网站在线| 婷婷午夜天| 青草视频在线观看国产| 久草免费新视频| 爱草视频| 人人草人| 免费观看高清视频| 中文一级黄色片| 日韩中文视频| 国模吧一区二区三区精品视频| 亚洲精品综合网在线8050影院| 免费人成在线观看视频播放| 1024手机在线看片| 国产亚洲欧美一区| 日本色图在线| 国产91小视频在线观看| 天天干天天玩天天操| 99久免费精品视频在线观看2| 亚洲4区| 天堂最新版免费观看| 噜噜啪啪| 天天拍天天干天天操| 最近高清免费观看视频 | 欧美性videofree精品|