一项工控网络安全技术案例解析

发布者:Howard_Sun最新更新时间:2022-07-01 来源: elecfans关键字:工控  网络安全技术  终端安全 手机看文章 扫描二维码
随时随地手机看文章

1项目概况

本项目针对石油石化行业,按照网络安全等级保护制度框架,采用“纵深安全防护”原则,通过分析主机、设备、数据及网络安全等防护需求,构建基于边界防护、监测预警、入侵检测、终端安全等多层次防御体系。


1.1项目背景

石化行业的工控网络系统进行安全防护时,面临核心的安全问题包括:

(1)工业控制系统品牌众多。

(2)工业控制系统安全设计考虑不足。系统漏洞、组件漏洞、协议薄弱性在封闭专有的环境下都可以通过隔离来保护,但是网络开放、数据传输的发展趋势使工控系统的弱点暴露无遗,工业控制系统从纵深安全防护到内生安全建设还有很长的路要走。

(3)终端安全和边界防护是最基本的安全需求。

(4)网络安全管理的需求。

(5)数据传输场景必须存在。

(6)整体的安全管理体系尚未建立。

本项目重点解决以上石化企业面临的网络和信息安全问题,以满足安全合规性需求与网络安全运维管理需求。


1.2项目简介

根据石化企业的工业控制网络安全基础,本项目结合网络安全等级保护基本要求,针对工业控制系统网络,从网络层、系统层出发,通过风险评估,梳理资产台账,进行脆弱性分析和威胁分析,掌握网络安全现状,安全防护设计才可有的放矢。安全防护设计在Defence-In-Depth的防御思想下,根据“网络安全分层”、“业务安全分域”的原则,实现终端安全防护和网络边界防护。同时配置异常监测设备以提升工控系统及网络的监测预警能力,通过配置统一安全管理平台,建设安全管理专网,提升工业控制系统网络的综合安全管理,加强动态防御能力。


1.3项目目标

本项目按照网络安全等级保护制度框架,采用“纵深安全防护”原则,旨在保障工业控制系统核心安全。通过项目实施覆盖控制系统终端,细化强化通讯策略,抵御0day漏洞风险,避免网络病毒感染传播风险,实现网络整体安全态势的把控、溯源分析,以及通过安全的通道进行运维操作。此外,项目将单点单向的安全防护纳入到一个集成平台,通过网络拓扑的形式详细展现企业全资产的分布维度与安全状态,进行综合安全管理控制。最终有效提升企业的安全管理能力和抵御网络安全风险水平,避免各种网络安全突发事件对企业生产系统的影响,保障生产连续性,避免财产损失、安全损失以及名誉损失。石油化工行业防护部署架构如图1所示。

pYYBAGK-gL6AVF5ZAAOHl-SvaSU221.png

图1 石油化工行业防护部署架构图

2项目实施

(1)风险评估

风险评估是项目开展的基础,也是项目结束的验证环节。本项目的风险评估贯穿整个防护设计与实施过程,通过风险评估手段来验证防护的有效性。

(2)测试与试点应用相结合

本项目实施过程的一大特色是结合石化企业工业生产系统的特性,在风险评估过程中获取了生产环境的网络架构、系统环境、应用组件、通信数据。依托工控网络安全实验室完善的工业控制系统环境,包括Honeywell PKS C300、AB 5000、ABB AC800F、Emerson Delta V、Siemens S7-300、安控RTU HC511、施耐德昆腾CP651等市场主流工控系统,以及Wurldtech WT-ATP3-31、思博伦SPT-C1等专业测试设备,搭建仿真系统,进行工艺模拟、安全性验证,进而选取现场装置系统实施安装,试运行测试,进而由点及面,全面开展网络安全建设。

(3)安全防护设计实施

本项目从终端安全防护、安全监测、安全审计、统一管理等不同功能方向,结合采用功能安全与信息安全全生命周期安全防护,应用不同层次、不同方面工控网络和安全防护。具体建设实施内容包括:

· 网络安全分层分区

通过工业防火墙实现管理网与生产网的隔离,并保证数据传输需求;根据业务划分安全区域,针对跨装置存在的操作站互联情况,在操作站之间加装工业防火墙,实现安全域间的安全通信;通过防火墙对控制系统进行防护,保护下装控制器的数据在传输中不被病毒篡改及删除,防止控制网中节点感染病毒。

· 主机可信安全

工控主机(服务器、工程师站、操作站)安装主机安全防护白名单软件,白名单防护方案是通过对工控上位机与服务器安装配置主机安全防御平台实现全面的安全防护,包括计算机进程管理、可信特征库生成、主机USB接口管理、控制策略配置、白名单运行控制、自身完整性保护等功能。可信计算应用架构如图2所示。

pYYBAGK-gMSALuF8AANXjIiLwZo084.png

图2 可信计算应用架构图

· 网络监测、审计与运维

通过异常检测系统实现网络非法操作、异常事件、外部攻击检测并实时告警;通过审计系统对网络中存在的所有活动提供协议审计、行为审计、内容审计、流量审计;通过运维系统可以切断运维终端对工业网络设备或资源的直接访问,采用协议代理的方式,建立基于唯一身份标识的全局实名制账号管理,配置集中访问控制和细粒度的命令级授权策略,实现集中有序的运维安全管理,对用户从登录到退出的全程操作行为进行审计,加强工业控制系统及设备远程维护的安全管理。工控网络安全审计与异常检测平台架构如图3所示。

poYBAGK-gMqASxJOAAIOAPbFer0676.png

图3 工控网络安全审计与异常检测平台架构图

· 数据备份系统

针对生产数据、文件以及系统进行保护,定期备份。在灾难事件发生时,可将数据以及操作系统恢复至最新备份时间点,以保证生产业务的快速恢复。并可为后期实施数据中心或灾备建立基础。

· 建设安全管理专网,搭建统一安全管理平台

统一管理工业控制的系统设备、安全设备及日志信息,将多个设备日志信息关联分析,对所有工控安全设备的事件统一展示并分析。通过对控制网络中的边界隔离、入侵防御监测、主机防护、工控安全审计等安全产品进行集中管理,实现对全网中各安全设备、系统及主机的统一配置、全面监控、实时告警、流量分析、网络态势预测与预警等,降低运维成本、提高事件响应效率。该平台一般都部署在工业办公网里,方便管理人员对整个网络态势的总体认知。这是等保2.0安全管理中心的具体体现。

· 建立网络安全管理体系,完善制度规范

按网络安全等级保护要求,本次项目在完成技术防护措施基础上,配合企业,建立了安全管理体系,应用了安全管理制度,包括组织人员、物理及环境、应急预案、运维管理等,以保障安全管理制度对运维工作的可靠性,确保工控系统有完整的保护措施。

在项目实施期间,还进行了主机杀毒处理、漏洞离线匹配与验证升级、安全基线加固服务。


3案例亮点

(1)通过部署安全防护设备,对企业工业控制系统网络进行了全面梳理、评估、加固,输出资产台账、风险评估报告、运维管理手册,并以项目应用为起点,着手建立网络信息安全管理体系,实施可靠、可控、安全的工控安全运维管理。

(2)风险评估基于信息安全与功能安全,结合工控信息安全的独特性,将应用功能安全HAZOP分析方法对工控系统信息安全进行评估。

(3)纵深安全防护原则,并且点面网结合,从工业主机终端安全、访问控制、网络边界防护以及网络安全管理方面,大幅度提升网络安全防护水平和防御能力。

(4)加强了安全运维管理能力,保障生产系统的稳定运行,保证了数据传输的高效持续。

(5)安全合规性需求,根据网络安全等级保护2.0标准要求,在网络安全等级保护制度框架内,结合其实际需求,务实地解决安全痛点。

(6)有效地提升了企业的安全管理能力和抵御网络安全风险的水平,避免各种网络安全突发事件对企业生产系统的影响,保障了生产连续性,避免财产损失、安全损失以及名誉损失。


关键字:工控  网络安全技术  终端安全 引用地址:一项工控网络安全技术案例解析

上一篇:基于RX13T电机控制MCU方案
下一篇:国电常州发电有限公司除灰系统DCS改造

推荐阅读最新更新时间:2024-11-10 21:02

德承发布全新高效紧凑型嵌入式工业电脑DX-1200,为工控领域增添生力军
强固型嵌入式电脑品牌 – Cincoze 德承,全新推出Rugged Computing - DIAMOND 产品线的高效紧凑型嵌入式电脑DX-1200,利用紧凑规划克服了体积限制,让效能与强固得以充分发挥。 DX-1200搭载了INTEL全新的Alder Lake-S处理器,提供优秀的运算效能,并通过丰富的I/O及弹性的模块化扩展设计,有效满足多样化的应用需求。此外,DX-1200除了延续DIAMOND产品线对于严苛环境的强固特性如宽温、宽压、耐震、耐冲击等,更通过多项行业认证,成为智能制造、机器视觉和边缘AI应用的理想选择。 第12代平台 效能大幅提升 DX-1200的优秀运算能力得益于搭载了Intel
[工业控制]
德承发布全新高效紧凑型嵌入式工业电脑DX-1200,为<font color='red'>工控</font>领域增添生力军
BlackBerry先进技术发展研究室 打造领先的网络安全技术
BlackBerry近日宣布推出BlackBerry先进技术发展研究室(BlackBerry Lab),是专为网络安全领域的前端研究及发展设立的新部门。BlackBerry Lab由首席技术官Charles Eagan带领,拥有超过120位专业人士的团队,包括软件开发人员、软件架构师、研究员、产品主管及网络安全专家,他们以共同的目标致力于识别、探索和创造新技术,以确保BlackBerry在网络安全创新领域中处于领先地位。 随着物联网发展的日渐兴起,企业需要时刻防范瞬息万变的威胁及挑战。BlackBerry Lab把重心放置于数据科学及机器学习,其创新领域包括研究、孵化和促进特定的技术发展,帮助企业在网络安全和数据隐私方面进一步
[网络通信]
加速工业4.0:扩展工业控制系统中的安全终端
理解工业控制系统的网络安全 工业控制系统(ICS)中的网络安全问题势必延缓工业4.0的采用。许多企业领导者发现ICS网络安全挑战非常难以理解,因为众多因素导致其非常复杂。此外,开发工业控制系统解决方案的工程师可能尚未看到在设备层面的重大网络安全要求。保障工业控制系统安全的传统方法依赖于限制对网络和设备的访问,并通过信息技术(IT)解决方案监控网络流量。在工厂中使用设备的产品负责人会发现如果将网络安全问题视为IT问题,就很容易解决。然而,随着工业4.0的出现,传统方法将不再足以保障工业控制系统的安全。如果公司没有应对终端设备安全问题的策略,ICS网络安全面临的挑战最终将延缓工业4.0的采用。为了采用并充分利用工业4.0,网络安全必将
[嵌入式]
加速工业4.0:扩展工业控制系统中的<font color='red'>安全</font><font color='red'>终端</font>
关于多路工控时序信号的测试和研究
一些做工控机和系统控制产品的用户,发现他们都会进行一项多路信号与时钟时序的测试,一般测试的信号都会在4~7路,加上时钟信号一次最多要测试8路信号。而让测试工程师头疼的问题是,如果在一次时钟序列中将所有信号的时序都捕获进行观测就需要购买具有8路输入通道的示波器。现在市面上主流的示波器通道数最多为4路,所以工程师门只能采取多次测试的方法,即对于8路信号采取每次测试4路再进行对比的方式。然而这种测试方法可能会由于每次测试条件的不同引起误差,进而对系统的时序关系得到错误的结论。 图1:工控机测试板 图2:测试时序信号 通过跟工程师进一步了解,得知此类控制系统对不同的被控设备控制信号的幅度也会不同,因而在测试时不仅需要测试信号
[测试测量]
关于多路<font color='red'>工控</font>时序信号的测试和研究
一文读懂十九大的工业化布局
轰轰烈烈的 十九大 ,终于结束了。关于与贵圈息息相关的制造业而言, “加快发展先进制造业”、“培育若干世界级先进制造业集群”、“质量第一、效益优先”,这些话在十九大开展的过程中不绝于耳。   虽然语气是红色的调调,但是工信部部长苗圩在与会过程中对我国工业和 信息化 发展提出了一系列重要指示,概括起来大概有9个方面,这对于大家来说,或许能够理解得相对深刻些:   一.工业和信息化在中华民族伟大复兴中的重要地位,要加快建设制造强国和网络强国。   二.充分认识有中国特色新型工业化取得的成就,要增强赶超自信。   三.要做好信息化与工业化深度融合这篇大文章,发展智能制造。   四.推动制造业从数量扩张向质量提升的战略性转变,把其作为推进
[嵌入式]
“机器视觉+机器人”开启工控新风口
人人皆可使用的节卡码垛工艺包正式发布2022高工锂电智能制造峰会议程,请查收! ‍‍‍ 化控制的核心运算平台主要依赖工控机,其是一种专门为而设计的计算机。最开始,工控机的作用是助力工业生产过程的测量、控制与管理,然而随着技术进步与产业发展,在“智造”时代中,工控机的意义早已超越了当初单纯的工业控制。 随着“智造”发展新阶段的到来,工控机在产品和技术层面提出了智能化、数字化、信息化等方面的新要求。业内人士普遍认为,以智能制造为主导的新时期发展特点,是将大量计算机、和控制技术集成到一起,以此组成一个全新的智能发展系统,而工控机正处于该智能系统的核心位置。 在应用上,工控机深入的领域也越来越广泛。如今,其应
[机器人]
华北工控网安产品在网络安全管理及审计中的应用
华北工控网安产品在网络安全管理及审计中的应用 系统概述: 信息时代,互联网日趋普及,一些信息中心希望通过部署规范的审计系统,提高各类安全事件的防范,规范信息发布,保障内部重要关键主机的业务正常运行。上网内容管理和审计产品的出现使相关信息管理部门的梦想成真。此系统可以帮助用户对信息进行专业的分析和管理。实现网络和邮件访问记录、控制上网时间、禁止访问不良站点等功能,有利于企业有效监控和管理。 华北工控针对审计安全管理系统开发的方案性能稳定、可靠性高、能在恶劣环境下长时间正常运行,灵活兼容各种软件系统。 系统原理: 审计系统一般采用网络环境中的旁路监听方式,通过对网络出口的网络数据进行采集和分析,并依照TCP/lp中相应协议对
[模拟电子]
华北<font color='red'>工控</font>网安产品在<font color='red'>网络</font><font color='red'>安全</font>管理及审计中的应用
IPC+N——推进工控机朝云端与智能化发展
何谓智能系统?很多人脑海中的智能系统会和机器人、无人驾驶的汽车等联想在一起,研华科技在也近日提出智能系统概念——IPC+N。从技术层面解读,IPC+N即在研华的工控机中加入监测模块,可以进行各项数据的监测,同时亦配有相应的远程管理软件,从而提早发现工控机所存在的隐患。 研华智能系统事业群副总经理蔡淑妍将IPC+N比作工控机加上大脑。“比如我们生病之前,一定会有不舒服的感觉,这时候我们需要提早去看医生,避免更严重的疾病发生。对于工控机也一样,如果在系统即将崩溃或者损坏之前,用户就得知相关消息,那么管理员就可以提前对症下药,避免引起更大的损失。” 蔡淑妍所说的大脑,就是研华IPC+N中的N,不管是SUSIAccess、
[工业控制]
IPC+N——推进<font color='red'>工控</font>机朝云端与智能化发展
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

换一换 更多 相关热搜器件
随便看看

 
EEWorld订阅号

 
EEWorld服务号

 
汽车开发圈

电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved