91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

工業(yè)控制系統(tǒng)潛在的風險問題及安全防護設計

牽手一起夢 ? 來源:網絡整理 ? 作者:佚名 ? 2020-01-06 16:18 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

工業(yè)控制系統(tǒng)(Industrial Control Systems, ICS),是由各種自動化控制組件和實時數(shù)據采集監(jiān)測的過程控制組件共同構成。其組件包括數(shù)據采集與監(jiān)控系統(tǒng)(SCADA)分布式控制系統(tǒng)DCS)可編程邏輯控制器PLC)遠程終端(RTU)智能電子設備(IED),以及確保各組件通信接口技術。

典型的ICS 控制過程通常由控制回路HMI遠程診斷與維護工具三部分組件共同完成,控制回路用以控制邏輯運算,HMI 執(zhí)行信息交互,遠程診斷與維護工具確保ICS能夠穩(wěn)定持續(xù)運行。

一、工業(yè)控制系統(tǒng)潛在的風險

操作系統(tǒng)的安全漏洞問題:由于考慮到工控軟件與操作系統(tǒng)補丁兼容性的問題,系統(tǒng)開車后一般不會對Windows平臺打補丁,導致系統(tǒng)帶著風險運行。

殺毒軟件安裝及升級更新問題:用于生產控制系統(tǒng)的Windows操作系統(tǒng)基于工控軟件與殺毒軟件的兼容性的考慮,通常不安裝殺毒軟件,給病毒與惡意代碼傳染與擴散留下了空間。

使用U盤光盤導致的病毒傳播問題:由于在工控系統(tǒng)中的管理終端一般沒有技術措施對U盤和光盤使用進行有效的管理,導致外設的無序使用而引發(fā)的安全事件時有發(fā)生。

設備維修時筆記本電腦的隨便接入問題:工業(yè)控制系統(tǒng)的管理維護,沒有到達一定安全基線的筆記本電腦接入工業(yè)控制系統(tǒng),會對工業(yè)控制系統(tǒng)的安全造成很大的威脅。

存在工業(yè)控制系統(tǒng)被有意或無意控制的風險問題:如果對工業(yè)控制系統(tǒng)的操作行為沒有監(jiān)控和響應措施,工業(yè)控制系統(tǒng)中的異常行為或人為行為會給工業(yè)控制系統(tǒng)帶來很大的風險。

工業(yè)控制系統(tǒng)控制終端服務器網絡設備故障沒有及時發(fā)現(xiàn)而響應延遲的問題:對工業(yè)控制系統(tǒng)中IT基礎設施的運行狀態(tài)進行監(jiān)控,是工業(yè)工控系統(tǒng)穩(wěn)定運行的基礎。

“兩化融合”給工控系統(tǒng)帶來的風險:

工業(yè)控制系統(tǒng)最早和企業(yè)管理系統(tǒng)是隔離的,但近年來為了實現(xiàn)實時的數(shù)據采集與生產控制,滿足“兩化融合”的需求和管理的方便,通過邏輯隔離的方式,使工業(yè)控制系統(tǒng)和企業(yè)管理系統(tǒng)可以直接進行通信,而企業(yè)管理系統(tǒng)一般直接連接Internet,在這種情況下,工業(yè)控制系統(tǒng)接入的范圍不僅擴展到了企業(yè)網,而且面臨著來自Internet的威脅。

同時,企業(yè)為了實現(xiàn)管理與控制的一體化,提高企業(yè)信息化合綜合自動化水平,實現(xiàn)生產和管理的高效率高效益,引入了生產執(zhí)行系統(tǒng)MES ,對工業(yè)控制系統(tǒng)和管理信息系統(tǒng)進行了集成,管理信息網絡與生產控制網絡之間實現(xiàn)了數(shù)據交換。導致生產控制系統(tǒng)不再是一個獨立運行的系統(tǒng),而要與管理系統(tǒng)甚至互聯(lián)網進行互通互聯(lián)。

工控系統(tǒng)采用通用軟硬件帶來的風險:

工業(yè)控制系統(tǒng)向工業(yè)以太網結構發(fā)展,開放性越來越強?;赥CP/IP以太網通訊的OPC技術在該領域得到廣泛應用。在工業(yè)控制系統(tǒng)中,由于工業(yè)系統(tǒng)集成和使用的便利性,大量使用了工業(yè)以太環(huán)網和OPC通信協(xié)議進行了工業(yè)控制系統(tǒng)的集成;同時,也大量的使用了PC服務器和終端產品,操作系統(tǒng)和數(shù)據庫也大量的使用了通用的系統(tǒng),很容易遭到來自企業(yè)管理網或互聯(lián)網的病毒木馬黑客的攻擊。

二、工業(yè)控制系統(tǒng)安全防護設計

通過以上對工業(yè)控制系統(tǒng)安全狀況分析,我們可以看到,工控系統(tǒng)采用通用平臺,加大了工控系統(tǒng)面臨的安全風險,而“兩化融合”和工控系統(tǒng)自身的缺陷造成的安全風險,主要從兩個方面進行安全防護。

通過“三層架構,二層防護”的體系架構,對工業(yè)企業(yè)信息系統(tǒng)進行分層分域分等級,從而對工控系統(tǒng)的操作行為進行嚴格的排他性控制,確保對工控系統(tǒng)操作的唯一性。

通過工控系統(tǒng)安全管理平臺,確保HMI管理機控制服務工控通信設施安全可信。

構建“三層架構,二層防護”的安全體系

工業(yè)控制系統(tǒng)需要進行橫向分層縱向分域區(qū)域分等級進行安全防護,否則管理信息系統(tǒng)生產執(zhí)行系統(tǒng)工業(yè)控制系統(tǒng)處于同一網絡平面,層次不清,你中有我我中有你。來自于管理信息系統(tǒng)的入侵或病毒行為很容易對工控系統(tǒng)造成損害,網絡風暴和拒絕式服務攻擊很容易消耗系統(tǒng)的資源,使得正常的服務功能無法進行。

工控系統(tǒng)的三層架構

一般工業(yè)企業(yè)的信息系統(tǒng),可以劃分為管理層制造執(zhí)行層工業(yè)控制層。在管理信層與制造執(zhí)行系統(tǒng)層之間,主要進行身份鑒別訪問控制檢測審計鏈路冗余內容檢測等安全防護;在制造執(zhí)行系統(tǒng)層和工業(yè)控制系統(tǒng)層之間,主要避免管理層直接對工業(yè)控制層的訪問,保證制造執(zhí)行層對工業(yè)控制層的操作唯一性。工控系統(tǒng)三層架構如下圖所示:

通過上圖可以看到,我們把工業(yè)企業(yè)信息系統(tǒng)劃分為三個層次,分別是計劃管理層制造執(zhí)行層工業(yè)控制層。

管理系統(tǒng)是指以ERP為代表的管理信息系統(tǒng)(MIS),其中包含了許多子系統(tǒng),如:生產管理物質管理財務管理質量管理車間管理能源管理銷售管理人事管理設備管理技術管理綜合管理等等,管理信息系統(tǒng)融信息服務決策支持于一體。

制造執(zhí)行系統(tǒng)(MES)處于工業(yè)控制系統(tǒng)與管理系統(tǒng)之間,主要負責生產管理和調度執(zhí)行。通過MES,管理者可以及時掌握和了解生產工藝各流程的運行狀況和工藝參數(shù)的變化,實現(xiàn)對工藝的過程監(jiān)視與控制。

工業(yè)控制系統(tǒng)是由各種自動化控制組件和實時數(shù)據采集監(jiān)測的過程控制組件共同構成。主要完成加工作業(yè)檢測和操控作業(yè)作業(yè)管理等功能。

工控系統(tǒng)的二層防護

1、管理層與MES層之間的安全防護

管理層與MES層之間的安全防護主要是為了避免管理信息系統(tǒng)域和MES(制造執(zhí)行)域之間數(shù)據交換面臨的各種威脅,具體表現(xiàn)為:避免非授權訪問和濫用(如業(yè)務操作人員越權操作其他業(yè)務系統(tǒng));對操作失誤篡改數(shù)據,抵賴行為的可控制可追溯;避免終端違規(guī)操作;及時發(fā)現(xiàn)非法入侵行為;過濾惡意代碼(病毒蠕蟲)。

也就是說,管理層與MES層之間的安全防護,保證只有可信合規(guī)的終端和服務器才可以在兩個區(qū)域之間進行安全的數(shù)據交換,同時,數(shù)據交換整個過程接受監(jiān)控審計。管理層與MES層之間的安全防護如下圖所示:

2、MES層與工業(yè)控制層之間的安全防護

通過在MES層和生產控制層部署工業(yè)防火墻,可以阻止來自企業(yè)信息層的病毒傳播; 阻擋來自企業(yè)信息層的非法入侵;管控OPC客戶端與服務器的通訊,實現(xiàn)以下目標:

區(qū)域隔離及通信管控:通過工業(yè)防火墻過濾MES層與生產控制層兩個區(qū)域網絡間的通信,那么網絡故障會被控制在最初發(fā)生的區(qū)域內,而不會影響到其它部分。

實時報警:任何非法的訪問,通過管理平臺產生實時報警信息,從而使故障問題會在原始發(fā)生區(qū)域被迅速的發(fā)現(xiàn)和解決。

MES層與工業(yè)控制層之間的安全防護如下圖所示:

工控系統(tǒng)安全防護分域

安全域是指同一系統(tǒng)內有相同的安全保護需求,相互信任,并具有相同的安全訪問控制和邊界控制策略的子網或網絡,且相同的網絡安全域共享一樣的安全策略。

在管理層制造執(zhí)行層工業(yè)控制層中,進行管理系統(tǒng)安全子域的劃分,制造執(zhí)行安全子域的劃分工業(yè)控制安全子域的劃分。 安全域的合理劃分,使用每一個安全域都要明確的邊界,便于對安全域進行安全防護。對MESICS的安全域劃分如下圖所示:

如上圖所示,為了保證各個生產線的安全,對各個生產線進行了安全域劃分,同時在安全域之間進行了安全隔離防護。

工控系統(tǒng)安全防護分等級

根據安全域在信息系統(tǒng)中的重要程度以及考慮風險威脅安全需求安全成本等因素,將其劃為不同的安全保護等級并采取相應的安全保護技術管理措施,以保障信息的安全。

安全域的等級劃分要做到每個安全域的信息資產價值相近,具有相同或相近的安全等級安全環(huán)境安全策略等。安全域所涉及應用和資產的價值越高,面臨的威脅越大,那么它的安全保護等級也就越高。

構建工業(yè)控制系統(tǒng)安全管理平臺

工業(yè)控制系統(tǒng)和傳統(tǒng)信息系統(tǒng)具有大多數(shù)相同的安全問題,但同時也存在獨特的安全需求。工業(yè)控制系統(tǒng)最大的安全需求是唯一性和排它性,在某一特定的工業(yè)控制系統(tǒng)中,工業(yè)控制系統(tǒng)只需用唯一的工業(yè)應用程序和工業(yè)通信協(xié)議運行,其他一概不需要。

啟明星辰工業(yè)系統(tǒng)安全管理平臺為工業(yè)控制系統(tǒng)建立了一個相對可信的計算環(huán)境,對工控系統(tǒng)管理終端和網絡通信具有非常強的安全控制功能。工業(yè)控制系統(tǒng)安全管理平臺有兩部分組成,一部分是工業(yè)控制系統(tǒng)安全管理平臺,具有終端管理網絡管理行為監(jiān)控功能,另一部分是終端安全管理客戶端。

管理平臺部分

工業(yè)控制系統(tǒng)的安全運行,主要需要保障工業(yè)控制系統(tǒng)相關信息系統(tǒng)基礎設施的安全,包括工業(yè)以太網網絡操作終端關系數(shù)據庫服務器實時數(shù)據庫服務器操作和應用系統(tǒng)等各類IT資源的安全,從工業(yè)控制系統(tǒng)安全的角度對工控系統(tǒng)的各類IT資源進行監(jiān)控(包括設備監(jiān)控運行監(jiān)控與安全監(jiān)控),實現(xiàn)對安全事件的預警與響應,保障工業(yè)控制系統(tǒng)的安全穩(wěn)定運行。

具體而言,工業(yè)控制系統(tǒng)安全管理平臺功能如下:

能夠對應用服務器關系數(shù)據庫服務器實時數(shù)據庫服務器工業(yè)以太網設備運行狀態(tài)進行監(jiān)控,例如CPU內存端口流量等等。

能夠對操作終端外設進程桌面進行合規(guī)性在線和離線管理。

能夠對各層邊界數(shù)據交換情況進行監(jiān)控。

能夠對工業(yè)控制系統(tǒng)中的網絡操作行為進行審計。

能夠對工業(yè)控制系統(tǒng)日志進行關聯(lián)分析和審計。

能夠對工業(yè)控制系統(tǒng)中的異常事件進行預警響應。

能夠對工業(yè)企業(yè)信息系統(tǒng)進行虛擬安全域的劃分。

工業(yè)控制系統(tǒng)終端安全管理部分

由于工業(yè)控制系統(tǒng)管理終端的安全防護技術措施十分薄弱,所以病毒木馬黑客等攻擊行為都利用這些安全弱點,在終端上發(fā)生發(fā)起,并通過網絡感染或破壞其他系統(tǒng)。

工業(yè)控制系統(tǒng)終端最大特點是應用相對固定,終端主要安裝工業(yè)控制系統(tǒng)程序,所以,要防范傳統(tǒng)方式的病毒或木馬等惡意軟件,最直接的方式就是利用工業(yè)控制系統(tǒng)對終端應用程序的進程進行管理。

具體而言,工業(yè)控制系統(tǒng)安全管理平臺終端安全管理部分功能如下:

工業(yè)控制系統(tǒng)安全管理平臺客戶端軟件輕巧精煉,占用資源極少,能夠最大程度保證工業(yè)控制系統(tǒng)管理終端的穩(wěn)定性。

工業(yè)控制系統(tǒng)安全管理平臺客戶端具有終端準入控制功能,可以防止沒有達到安全基線的筆記本對終端進行管理。

工業(yè)控制系統(tǒng)安全管理平臺客戶端具有終端安全優(yōu)化與加固功能,能夠對工業(yè)控制系統(tǒng)終端進行安全優(yōu)化和加固,使終端安全水平達到一定的安全基線。

工業(yè)控制系統(tǒng)安全管理平臺客戶端具有外設管理功能,對工業(yè)控制系統(tǒng)的外設進行管理,比如USB接口光驅網卡串口等。

工業(yè)控制系統(tǒng)安全管理平臺客戶端具有工業(yè)控制系統(tǒng)應用程序監(jiān)控功能,對終端中的工業(yè)控制系統(tǒng)軟件進行監(jiān)控和管理。

工業(yè)控制系統(tǒng)安全管理平臺客戶端具有工業(yè)通信協(xié)議監(jiān)控功能。工業(yè)控制系統(tǒng)終端通信協(xié)議相對固定,客戶端能夠對終端通信協(xié)議具有唯一性管理功能。

工業(yè)控制系統(tǒng)安全管理平臺客戶端具有離線管理功能,工業(yè)控制系統(tǒng)終端有一部分無法進行在線管理,客戶端具有比較強大的離線自管理功能,可以完成對離線終端的管理。

工業(yè)控制系統(tǒng)安全管理平臺客戶端具有強身份認證功能,客戶端具有使用工業(yè)控制系統(tǒng)在線終端和離線終端都具有強身份認證功能,從而防止工業(yè)控制系統(tǒng)被有意或無意被控制的風險。

三、總結

國內外發(fā)生了多起由于工控系統(tǒng)安全問題而造成的生產安全事故。最鮮活的例子就是2010年10月發(fā)生在伊朗布什爾核電站的“震網”(Stuxnet)病毒,為整改工業(yè)生產控制系統(tǒng)安全敲響了警鐘。

為此,工信部在2011年10月下發(fā)了“關于加強工業(yè)控制系統(tǒng)信息安全管理的通知”,要求各級政府和國有大型企業(yè)切實加強工業(yè)控制系統(tǒng)安全管理。工信部趙澤良司長也強調,工業(yè)控制系統(tǒng)安全工作也到了非加強不可的時候,否則將影響到我國重要的生產

責任編輯:gt

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 控制系統(tǒng)

    關注

    41

    文章

    6961

    瀏覽量

    114124
  • 以太網
    +關注

    關注

    41

    文章

    6007

    瀏覽量

    180938
  • 工業(yè)控制

    關注

    38

    文章

    1662

    瀏覽量

    91575
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    一文讀懂 SD-WAN 安全防護:守護公網組網的安全屏障

    ,如何為SD-WAN搭建全方位的安全防護體系,成為企業(yè)網絡建設的關鍵。今天我們就用通俗的方式,聊聊SD-WAN的安全邏輯和防護手段。SD-WAN的安全防護整體分為兩
    的頭像 發(fā)表于 03-03 13:59 ?402次閱讀
    一文讀懂 SD-WAN <b class='flag-5'>安全防護</b>:守護公網組網的<b class='flag-5'>安全</b>屏障

    AGV安全防護:守護智能物流的隱形防線

    "沒有安全,效率歸零。"AGV通過激光掃描、AI視覺和5G監(jiān)控構筑360°防護網,在提速物流的同時,毫秒級響應風險,讓智能搬運更安全可靠。
    的頭像 發(fā)表于 01-23 17:02 ?571次閱讀
    AGV<b class='flag-5'>安全防護</b>:守護智能物流的隱形防線

    請問CW32F030所謂的增加多級程序加密安全防護是指的什么?

    CW32F030所謂的增加多級程序加密安全防護是指的什么?是需要我們自己需要寫加密操作么?還是我們直接燒錄固件就行,就能解決被**的問題?
    發(fā)表于 01-19 07:38

    請問CW32L是如何提供3級程序安全防護

    芯源的安全低功耗CW32L MCU是如何提供3級程序安全防護的,采用了哪些手段?
    發(fā)表于 12-24 08:12

    綠電直連系統(tǒng)安全防護技術:網絡安全、運行安全與數(shù)據安全的全維度保障

    風險。某數(shù)據中心綠電直連系統(tǒng)曾因網絡入侵導致儲能調度異常,造成數(shù)小時供電中斷;某化工企業(yè)則因數(shù)據泄露引發(fā)綠電交易價格被動,產生百萬級經濟損失。這些案例凸顯:綠電直連系統(tǒng)安全絕非單一環(huán)
    的頭像 發(fā)表于 12-18 14:24 ?1102次閱讀
    綠電直連<b class='flag-5'>系統(tǒng)安全防護</b>技術:網絡<b class='flag-5'>安全</b>、運行<b class='flag-5'>安全</b>與數(shù)據<b class='flag-5'>安全</b>的全維度保障

    鴻道Intewell賦能第九屆工業(yè)信息安全技能大賽!筑牢工業(yè)控制系統(tǒng)安全防

    2025年12月5日,由國家工業(yè)信息安全發(fā)展研究中心主辦的“第九屆工業(yè)信息安全技能大賽全國總決賽”在南京成功舉辦。來自全國各企事業(yè)單位、科研院所、院校的50支戰(zhàn)隊匯聚南京,進行了一場“
    的頭像 發(fā)表于 12-13 14:00 ?2366次閱讀

    芯盾時代助力遼寧某銀行提升移動端安全防護能力

    芯盾時代中標遼寧某銀行!芯盾時代設備指紋技術具備高精度的設備識別能力,通過基于自主研發(fā)的算法,結合后臺設備信息,為設備產生專有的ID,能夠幫助銀行提升移動端安全防護能力,精準區(qū)分合法與風險行為。
    的頭像 發(fā)表于 10-31 09:48 ?556次閱讀
    芯盾時代助力遼寧某銀行提升移動端<b class='flag-5'>安全防護</b>能力

    針對AES算法的安全防護設計

    軟件中隨機延遲的使用通常被認為是對抗側信道攻擊的一般對策,但隨機延遲不能阻止攻擊,只能讓攻擊變得復雜。因此基于蜂鳥E203平臺的軟硬件實現(xiàn)方式,我們的安全防護設計也會從軟件和硬件兩個方面進行聯(lián)合
    發(fā)表于 10-28 07:38

    裝置日常運行時的安全防護檢查有哪些注意事項?

    裝置日常運行時的安全防護檢查,核心原則是 “安全優(yōu)先、不影響生產、快速識別風險”—— 既要避免因檢查操作引發(fā)觸電、停機等事故,也要高效捕捉運行中的動態(tài)隱患(如過熱、防護松動)。以下是需
    的頭像 發(fā)表于 09-23 16:33 ?1365次閱讀

    Linux企業(yè)網絡安全防護體系建設

    構建完整的Linux安全防護體系不是簡單的工具堆砌,而是需要從架構設計、監(jiān)控告警、應急響應到持續(xù)改進的完整閉環(huán)。本文將分享我在大型企業(yè)環(huán)境中的實戰(zhàn)經驗。
    的頭像 發(fā)表于 08-27 14:39 ?796次閱讀

    深入剖析Docker全鏈路安全防護策略

    在云原生時代,Docker容器安全已成為運維工程師必須面對的核心挑戰(zhàn)。本文將從實戰(zhàn)角度深入剖析Docker全鏈路安全防護策略,涵蓋鏡像構建、容器運行、網絡隔離等關鍵環(huán)節(jié),助你構建企業(yè)級安全防護體系。
    的頭像 發(fā)表于 08-18 11:17 ?1052次閱讀

    ADI解讀機器人控制系統(tǒng)中的安全風險和有效安全措施 為機器人技術的未來發(fā)展筑牢安全防

    本文探討了機器人控制系統(tǒng)中的安全風險和有效安全措施。文中介紹了工業(yè)安全標準,并分析了滿足
    的頭像 發(fā)表于 08-11 11:27 ?1.2w次閱讀
    ADI解讀機器人<b class='flag-5'>控制系統(tǒng)</b>中的<b class='flag-5'>安全</b><b class='flag-5'>風險</b>和有效<b class='flag-5'>安全</b>措施 為機器人技術的未來發(fā)展筑牢<b class='flag-5'>安全防</b>線

    芯盾時代助力贛州銀行構建全渠道數(shù)字安全防護體系

    芯盾時代中標贛州銀行,基于自主研發(fā)的設備指紋產品,通過集成運營商UAID能力實現(xiàn)跨渠道設備ID統(tǒng)一,并具備實時風險監(jiān)測、反欺詐攔截等功能,有效解決 “數(shù)據孤島” 和黑灰產攻擊等風險,為贛州銀行構建全渠道數(shù)字安全防護體系注入新動能
    的頭像 發(fā)表于 05-22 09:21 ?898次閱讀

    授時安全防護裝置是什么?怎么選?

    裝置是什么?授時安全防護裝置,又稱為時間同步設備,是一種用于確保各電子設備、通信系統(tǒng)等能夠準確獲取標準時間的設備。它通過與原子鐘、衛(wèi)星等外部時間源進行精確的時間
    的頭像 發(fā)表于 04-22 15:25 ?885次閱讀
    授時<b class='flag-5'>安全防護</b>裝置是什么?怎么選?

    洛微科技推出3D立體安全防護解決方案

    在現(xiàn)代化生產車間和工廠中,傳統(tǒng)安全防護圍欄和被動安全防護模式已顯露出諸多問題,例如存在反應滯后、防護盲區(qū)大等致命缺陷,無法提供全方位安全防護保障需求,難以應對多樣化人機交互的場景。
    的頭像 發(fā)表于 03-18 14:38 ?1247次閱讀