国产毛片a精品毛-国产毛片黄片-国产毛片久久国产-国产毛片久久精品-青娱乐极品在线-青娱乐精品

工業(yè)控制系統(tǒng)網(wǎng)絡(luò)安全防護(hù)分析

發(fā)布時間:2012-3-14 18:23    發(fā)布者:1770309616
  工業(yè)控制系統(tǒng)安全分析

  工業(yè)控制系統(tǒng)(Industrial Control Systems, ICS),是由各種自動化控制組件和實時數(shù)據(jù)采集監(jiān)測的過程控制組件共同構(gòu)成。其組件包括數(shù)據(jù)采集與監(jiān)控系統(tǒng)(SCADA)分布式控制系統(tǒng)(DCS)可編程邏輯控制器(PLC)遠(yuǎn)程終端(RTU)智能電子設(shè)備(IED),以及確保各組件通信的接口技術(shù)。
  典型的ICS 控制過程通常由控制回路HMI遠(yuǎn)程診斷與維護(hù)工具三部分組件共同完成,控制回路用以控制邏輯運算,HMI 執(zhí)行信息交互,遠(yuǎn)程診斷與維護(hù)工具確保ICS能夠穩(wěn)定持續(xù)運行。
  一、工業(yè)控制系統(tǒng)潛在的風(fēng)險
  操作系統(tǒng)的安全漏洞問題
  由于考慮到工控軟件與操作系統(tǒng)補丁兼容性的問題,系統(tǒng)開車后一般不會對Windows平臺打補丁,導(dǎo)致系統(tǒng)帶著風(fēng)險運行。
  殺毒軟件安裝及升級更新問題
  用于生產(chǎn)控制系統(tǒng)的Windows操作系統(tǒng)基于工控軟件與殺毒軟件的兼容性的考慮,通常不安裝殺毒軟件,給病毒與惡意代碼傳染與擴(kuò)散留下了空間。
  使用U盤光盤導(dǎo)致的病毒傳播問題。
  由于在工控系統(tǒng)中的管理終端一般沒有技術(shù)措施對U盤和光盤使用進(jìn)行有效的管理,導(dǎo)致外設(shè)的無序使用而引發(fā)的安全事件時有發(fā)生。
  設(shè)備維修時筆記本電腦的隨便接入問題
  工業(yè)控制系統(tǒng)的管理維護(hù),沒有到達(dá)一定安全基線的筆記本電腦接入工業(yè)控制系統(tǒng),會對工業(yè)控制系統(tǒng)的安全造成很大的威脅。
  存在工業(yè)控制系統(tǒng)被有意或無意控制的風(fēng)險問題
  如果對工業(yè)控制系統(tǒng)的操作行為沒有監(jiān)控和響應(yīng)措施,工業(yè)控制系統(tǒng)中的異常行為或人為行為會給工業(yè)控制系統(tǒng)帶來很大的風(fēng)險。
  工業(yè)控制系統(tǒng)控制終端服務(wù)器網(wǎng)絡(luò)設(shè)備故障沒有及時發(fā)現(xiàn)而響應(yīng)延遲的問題
  對工業(yè)控制系統(tǒng)中IT基礎(chǔ)設(shè)施的運行狀態(tài)進(jìn)行監(jiān)控,是工業(yè)工控系統(tǒng)穩(wěn)定運行的基礎(chǔ)。
  “兩化融合”給工控系統(tǒng)帶來的風(fēng)險
  工業(yè)控制系統(tǒng)最早和企業(yè)管理系統(tǒng)是隔離的,但近年來為了實現(xiàn)實時的數(shù)據(jù)采集與生產(chǎn)控制,滿足“兩化融合”的需求和管理的方便,通過邏輯隔離的方式,使工業(yè)控制系統(tǒng)和企業(yè)管理系統(tǒng)可以直接進(jìn)行通信,而企業(yè)管理系統(tǒng)一般直接連接Internet,在這種情況下,工業(yè)控制系統(tǒng)接入的范圍不僅擴(kuò)展到了企業(yè)網(wǎng),而且面臨著來自Internet的威脅。
  同時,企業(yè)為了實現(xiàn)管理與控制的一體化,提高企業(yè)信息化合綜合自動化水平,實現(xiàn)生產(chǎn)和管理的高效率高效益,引入了生產(chǎn)執(zhí)行系統(tǒng)MES ,對工業(yè)控制系統(tǒng)和管理信息系統(tǒng)進(jìn)行了集成,管理信息網(wǎng)絡(luò)與生產(chǎn)控制網(wǎng)絡(luò)之間實現(xiàn)了數(shù)據(jù)交換。導(dǎo)致生產(chǎn)控制系統(tǒng)不再是一個獨立運行的系統(tǒng),而要與管理系統(tǒng)甚至互聯(lián)網(wǎng)進(jìn)行互通互聯(lián)。
  工控系統(tǒng)采用通用軟硬件帶來的風(fēng)險
  工業(yè)控制系統(tǒng)向工業(yè)以太網(wǎng)結(jié)構(gòu)發(fā)展,開放性越來越強(qiáng)。基于TCP/IP以太網(wǎng)通訊的OPC技術(shù)在該領(lǐng)域得到廣泛應(yīng)用。在工業(yè)控制系統(tǒng)中,由于工業(yè)系統(tǒng)集成和使用的便利性,大量使用了工業(yè)以太環(huán)網(wǎng)和OPC通信協(xié)議進(jìn)行了工業(yè)控制系統(tǒng)的集成;同時,也大量的使用了PC服務(wù)器和終端產(chǎn)品,操作系統(tǒng)和數(shù)據(jù)庫也大量的使用了通用的系統(tǒng),很容易遭到來自企業(yè)管理網(wǎng)或互聯(lián)網(wǎng)的病毒木馬黑客的攻擊。
  二、工業(yè)控制系統(tǒng)安全防護(hù)設(shè)計
  通過以上對工業(yè)控制系統(tǒng)安全狀況分析,我們可以看到,工控系統(tǒng)采用通用平臺,加大了工控系統(tǒng)面臨的安全風(fēng)險,而“兩化融合”和工控系統(tǒng)自身的缺陷造成的安全風(fēng)險,主要從兩個方面進(jìn)行安全防護(hù)。
  通過“三層架構(gòu),二層防護(hù)”的體系架構(gòu),對工業(yè)企業(yè)信息系統(tǒng)進(jìn)行分層分域分等級,從而對工控系統(tǒng)的操作行為進(jìn)行嚴(yán)格的排他性控制,確保對工控系統(tǒng)操作的唯一性。
  通過工控系統(tǒng)安全管理平臺,確保HMI管理機(jī)控制服務(wù)工控通信設(shè)施安全可信。
  構(gòu)建“三層架構(gòu),二層防護(hù)”的安全體系
  工業(yè)控制系統(tǒng)需要進(jìn)行橫向分層縱向分域區(qū)域分等級進(jìn)行安全防護(hù),否則管理信息系統(tǒng)生產(chǎn)執(zhí)行系統(tǒng)工業(yè)控制系統(tǒng)處于同一網(wǎng)絡(luò)平面,層次不清,你中有我我中有你。來自于管理信息系統(tǒng)的入侵或病毒行為很容易對工控系統(tǒng)造成損害,網(wǎng)絡(luò)風(fēng)暴和拒絕式服務(wù)攻擊很容易消耗系統(tǒng)的資源,使得正常的服務(wù)功能無法進(jìn)行。
  工控系統(tǒng)的三層架構(gòu)
  一般工業(yè)企業(yè)的信息系統(tǒng),可以劃分為管理層制造執(zhí)行層工業(yè)控制層。在管理信層與制造執(zhí)行系統(tǒng)層之間,主要進(jìn)行身份鑒別訪問控制檢測審計鏈路冗余內(nèi)容檢測等安全防護(hù);在制造執(zhí)行系統(tǒng)層和工業(yè)控制系統(tǒng)層之間,主要避免管理層直接對工業(yè)控制層的訪問,保證制造執(zhí)行層對工業(yè)控制層的操作唯一性。工控系統(tǒng)三層架構(gòu)如下圖所示:


  通過上圖可以看到,我們把工業(yè)企業(yè)信息系統(tǒng)劃分為三個層次,分別是計劃管理層制造執(zhí)行層工業(yè)控制層。
  管理系統(tǒng)是指以ERP為代表的管理信息系統(tǒng)(MIS),其中包含了許多子系統(tǒng),如:生產(chǎn)管理物質(zhì)管理財務(wù)管理質(zhì)量管理車間管理能源管理銷售管理人事管理設(shè)備管理技術(shù)管理綜合管理等等,管理信息系統(tǒng)融信息服務(wù)決策支持于一體。
  制造執(zhí)行系統(tǒng)(MES)處于工業(yè)控制系統(tǒng)與管理系統(tǒng)之間,主要負(fù)責(zé)生產(chǎn)管理和調(diào)度執(zhí)行。通過MES,管理者可以及時掌握和了解生產(chǎn)工藝各流程的運行狀況和工藝參數(shù)的變化,實現(xiàn)對工藝的過程監(jiān)視與控制。
  工業(yè)控制系統(tǒng)是由各種自動化控制組件和實時數(shù)據(jù)采集監(jiān)測的過程控制組件共同構(gòu)成。主要完成加工作業(yè)檢測和操控作業(yè)作業(yè)管理等功能。
  工控系統(tǒng)的二層防護(hù)
  1、管理層與MES層之間的安全防護(hù)
  管理層與MES層之間的安全防護(hù)主要是為了避免管理信息系統(tǒng)域和MES(制造執(zhí)行)域之間數(shù)據(jù)交換面臨的各種威脅,具體表現(xiàn)為:避免非授權(quán)訪問和濫用(如業(yè)務(wù)操作人員越權(quán)操作其他業(yè)務(wù)系統(tǒng));對操作失誤篡改數(shù)據(jù),抵賴行為的可控制可追溯;避免終端違規(guī)操作;及時發(fā)現(xiàn)非法入侵行為;過濾惡意代碼(病毒蠕蟲)。
 也就是說,管理層與MES層之間的安全防護(hù),保證只有可信合規(guī)的終端和服務(wù)器才可以在兩個區(qū)域之間進(jìn)行安全的數(shù)據(jù)交換,同時,數(shù)據(jù)交換整個過程接受監(jiān)控審計。管理層與MES層之間的安全防護(hù)如下圖所示:

  2、MES層與工業(yè)控制層之間的安全防護(hù)
  通過在MES層和生產(chǎn)控制層部署工業(yè)防火墻,可以阻止來自企業(yè)信息層的病毒傳播; 阻擋來自企業(yè)信息層的非法入侵;管控OPC客戶端與服務(wù)器的通訊,實現(xiàn)以下目標(biāo):
  區(qū)域隔離及通信管控:通過工業(yè)防火墻過濾MES層與生產(chǎn)控制層兩個區(qū)域網(wǎng)絡(luò)間的通信,那么網(wǎng)絡(luò)故障會被控制在最初發(fā)生的區(qū)域內(nèi),而不會影響到其它部分。
  實時報警:任何非法的訪問,通過管理平臺產(chǎn)生實時報警信息,從而使故障問題會在原始發(fā)生區(qū)域被迅速的發(fā)現(xiàn)和解決。
  MES層與工業(yè)控制層之間的安全防護(hù)如下圖所示:

  工控系統(tǒng)安全防護(hù)分域
  安全域是指同一系統(tǒng)內(nèi)有相同的安全保護(hù)需求,相互信任,并具有相同的安全訪問控制和邊界控制策略的子網(wǎng)或網(wǎng)絡(luò),且相同的網(wǎng)絡(luò)安全域共享一樣的安全策略。
  在管理層制造執(zhí)行層工業(yè)控制層中,進(jìn)行管理系統(tǒng)安全子域的劃分,制造執(zhí)行安全子域的劃分工業(yè)控制安全子域的劃分。 安全域的合理劃分,使用每一個安全域都要明確的邊界,便于對安全域進(jìn)行安全防護(hù)。對MESICS的安全域劃分如下圖所示:

  如上圖所示,為了保證各個生產(chǎn)線的安全,對各個生產(chǎn)線進(jìn)行了安全域劃分,同時在安全域之間進(jìn)行了安全隔離防護(hù)。
  工控系統(tǒng)安全防護(hù)分等級
  根據(jù)安全域在信息系統(tǒng)中的重要程度以及考慮風(fēng)險威脅安全需求安全成本等因素,將其劃為不同的安全保護(hù)等級并采取相應(yīng)的安全保護(hù)技術(shù)管理措施,以保障信息的安全。
  安全域的等級劃分要做到每個安全域的信息資產(chǎn)價值相近,具有相同或相近的安全等級安全環(huán)境安全策略等。安全域所涉及應(yīng)用和資產(chǎn)的價值越高,面臨的威脅越大,那么它的安全保護(hù)等級也就越高。
  構(gòu)建工業(yè)控制系統(tǒng)安全管理平臺
  工業(yè)控制系統(tǒng)和傳統(tǒng)信息系統(tǒng)具有大多數(shù)相同的安全問題,但同時也存在獨特的安全需求。工業(yè)控制系統(tǒng)最大的安全需求是唯一性和排它性,在某一特定的工業(yè)控制系統(tǒng)中,工業(yè)控制系統(tǒng)只需用唯一的工業(yè)應(yīng)用程序和工業(yè)通信協(xié)議運行,其他一概不需要。
  啟明星辰工業(yè)系統(tǒng)安全管理平臺為工業(yè)控制系統(tǒng)建立了一個相對可信的計算環(huán)境,對工控系統(tǒng)管理終端和網(wǎng)絡(luò)通信具有非常強(qiáng)的安全控制功能。工業(yè)控制系統(tǒng)安全管理平臺有兩部分組成,一部分是工業(yè)控制系統(tǒng)安全管理平臺,具有終端管理網(wǎng)絡(luò)管理行為監(jiān)控功能,另一部分是終端安全管理客戶端。
  管理平臺部分
  工業(yè)控制系統(tǒng)的安全運行,主要需要保障工業(yè)控制系統(tǒng)相關(guān)信息系統(tǒng)基礎(chǔ)設(shè)施的安全,包括工業(yè)以太網(wǎng)網(wǎng)絡(luò)操作終端關(guān)系數(shù)據(jù)庫服務(wù)器實時數(shù)據(jù)庫服務(wù)器操作和應(yīng)用系統(tǒng)等各類IT資源的安全,從工業(yè)控制系統(tǒng)安全的角度對工控系統(tǒng)的各類IT資源進(jìn)行監(jiān)控(包括設(shè)備監(jiān)控運行監(jiān)控與安全監(jiān)控),實現(xiàn)對安全事件的預(yù)警與響應(yīng),保障工業(yè)控制系統(tǒng)的安全穩(wěn)定運行。
  具體而言,工業(yè)控制系統(tǒng)安全管理平臺功能如下:
  能夠?qū)?yīng)用服務(wù)器關(guān)系數(shù)據(jù)庫服務(wù)器實時數(shù)據(jù)庫服務(wù)器工業(yè)以太網(wǎng)設(shè)備運行狀態(tài)進(jìn)行監(jiān)控,例如CPU內(nèi)存端口流量等等。
  能夠?qū)Σ僮鹘K端外設(shè)進(jìn)程桌面進(jìn)行合規(guī)性在線和離線管理。
  能夠?qū)Ω鲗舆吔鐢?shù)據(jù)交換情況進(jìn)行監(jiān)控。
  能夠?qū)I(yè)控制系統(tǒng)中的網(wǎng)絡(luò)操作行為進(jìn)行審計。
  能夠?qū)I(yè)控制系統(tǒng)日志進(jìn)行關(guān)聯(lián)分析和審計。
  能夠?qū)I(yè)控制系統(tǒng)中的異常事件進(jìn)行預(yù)警響應(yīng)。
  能夠?qū)I(yè)企業(yè)信息系統(tǒng)進(jìn)行虛擬安全域的劃分。
  工業(yè)控制系統(tǒng)終端安全管理部分
  由于工業(yè)控制系統(tǒng)管理終端的安全防護(hù)技術(shù)措施十分薄弱,所以病毒木馬黑客等攻擊行為都利用這些安全弱點,在終端上發(fā)生發(fā)起,并通過網(wǎng)絡(luò)感染或破壞其他系統(tǒng)。
  工業(yè)控制系統(tǒng)終端最大特點是應(yīng)用相對固定,終端主要安裝工業(yè)控制系統(tǒng)程序,所以,要防范傳統(tǒng)方式的病毒或木馬等惡意軟件,最直接的方式就是利用工業(yè)控制系統(tǒng)對終端應(yīng)用程序的進(jìn)程進(jìn)行管理。
  具體而言,工業(yè)控制系統(tǒng)安全管理平臺終端安全管理部分功能如下:
  工業(yè)控制系統(tǒng)安全管理平臺客戶端軟件輕巧精煉,占用資源極少,能夠最大程度保證工業(yè)控制系統(tǒng)管理終端的穩(wěn)定性。
  工業(yè)控制系統(tǒng)安全管理平臺客戶端具有終端準(zhǔn)入控制功能,可以防止沒有達(dá)到安全基線的筆記本對終端進(jìn)行管理。
  工業(yè)控制系統(tǒng)安全管理平臺客戶端具有終端安全優(yōu)化與加固功能,能夠?qū)I(yè)控制系統(tǒng)終端進(jìn)行安全優(yōu)化和加固,使終端安全水平達(dá)到一定的安全基線。
  工業(yè)控制系統(tǒng)安全管理平臺客戶端具有外設(shè)管理功能,對工業(yè)控制系統(tǒng)的外設(shè)進(jìn)行管理,比如USB接口光驅(qū)網(wǎng)卡串口等。
  工業(yè)控制系統(tǒng)安全管理平臺客戶端具有工業(yè)控制系統(tǒng)應(yīng)用程序監(jiān)控功能,對終端中的工業(yè)控制系統(tǒng)軟件進(jìn)行監(jiān)控和管理。
  工業(yè)控制系統(tǒng)安全管理平臺客戶端具有工業(yè)通信協(xié)議監(jiān)控功能。工業(yè)控制系統(tǒng)終端通信協(xié)議相對固定,客戶端能夠?qū)K端通信協(xié)議具有唯一性管理功能。
  工業(yè)控制系統(tǒng)安全管理平臺客戶端具有離線管理功能,工業(yè)控制系統(tǒng)終端有一部分無法進(jìn)行在線管理,客戶端具有比較強(qiáng)大的離線自管理功能,可以完成對離線終端的管理。
  工業(yè)控制系統(tǒng)安全管理平臺客戶端具有強(qiáng)身份認(rèn)證功能,客戶端具有使用工業(yè)控制系統(tǒng)在線終端和離線終端都具有強(qiáng)身份認(rèn)證功能,從而防止工業(yè)控制系統(tǒng)被有意或無意被控制的風(fēng)險。
  三、總結(jié)
  國內(nèi)外發(fā)生了多起由于工控系統(tǒng)安全問題而造成的生產(chǎn)安全事故。最鮮活的例子就是2010年10月發(fā)生在伊朗布什爾核電站的“震網(wǎng)”(Stuxnet)病毒,為整改工業(yè)生產(chǎn)控制系統(tǒng)安全敲響了警鐘。
  為此,工信部在2011年10月下發(fā)了“關(guān)于加強(qiáng)工業(yè)控制系統(tǒng)信息安全管理的通知”,要求各級政府和國有大型企業(yè)切實加強(qiáng)工業(yè)控制系統(tǒng)安全管理。工信部趙澤良司長也強(qiáng)調(diào),工業(yè)控制系統(tǒng)安全工作也到了非加強(qiáng)不可的時候,否則將影響到我國重要的生產(chǎn)
  來源:太平洋電腦網(wǎng)
本文地址:http://m.qingdxww.cn/thread-87248-1-1.html     【打印本頁】

本站部分文章為轉(zhuǎn)載或網(wǎng)友發(fā)布,目的在于傳遞和分享信息,并不代表本網(wǎng)贊同其觀點和對其真實性負(fù)責(zé);文章版權(quán)歸原作者及原出處所有,如涉及作品內(nèi)容、版權(quán)和其它問題,我們將根據(jù)著作權(quán)人的要求,第一時間更正或刪除。
您需要登錄后才可以發(fā)表評論 登錄 | 立即注冊

廠商推薦

  • Microchip視頻專區(qū)
  • 使用SAM-IoT Wx v2開發(fā)板演示AWS IoT Core應(yīng)用程序
  • 使用Harmony3加速TCP/IP應(yīng)用的開發(fā)培訓(xùn)教程
  • 集成高級模擬外設(shè)的PIC18F-Q71家族介紹培訓(xùn)教程
  • 探索PIC16F13145 MCU系列——快速概覽
  • 貿(mào)澤電子(Mouser)專區(qū)

相關(guān)視頻

關(guān)于我們  -  服務(wù)條款  -  使用指南  -  站點地圖  -  友情鏈接  -  聯(lián)系我們
電子工程網(wǎng) © 版權(quán)所有   京ICP備16069177號 | 京公網(wǎng)安備11010502021702
快速回復(fù) 返回頂部 返回列表
主站蜘蛛池模板: 蜜桃传媒在线观看入口| 日韩国产在线观看| 日韩一级在线视频| 日本五级床片在线观看| 深夜免费在线观看| 纵情免费阅读| 青青青青草| 日韩特级片| 日本无卡码一区二区三区| 深夜福利网站| bbwxxxx交女警| 四虎永久在线精品国产免费| 亚洲欧美一区二区三区| 亚洲欧美日韩中文高清一| 色综合天天| 最近中文字幕资源| 一区在线视频| 国产精品永久AV无码视频| 揉抓捏打抽插射免费视频| 亚洲欧洲日韩国产一区二区三区| 奇米婷婷| 手机看片福利盒子久久| 水蜜桃tv| 中文字幕 制服诱惑| 欧美gay老头互吃| 中文字幕蜜臀AV熟女人妻| 日本中文视频| 天堂网在线网站成人午夜网站| 私库在线观看| 白银谷在线观看| 青青草原直播| 天天色天天搞| 亚洲h视频在线观看| 亚洲经典| 国产成人拍精品免费视频爱情岛 | 亚洲男人的天堂在线| 国产69精品久久久久观看软件| 骚浪插深些好烫喷了| 亚洲看| 四虎影院永久在线| 亚洲字幕|