【世界新要闻】西门子WinCC与S7-1200/1500安全通信技术分享

2022-10-27 16:06:33   来源:商业新知网

1.1


(相关资料图)

概述

数据采集与监控系统(SCADA)、分布式控制系统(DCS)、过程控制系统(PCS)、可编程逻辑控制器(PLC)等工业控制系统广泛运用于工业、能源、交通、水利以及市政等领域,用于控制生产设备的运行。

一旦工业控制系统信息安全出现漏洞,将会给工业生产运行和国家经济安全留下大隐患,因此 SCADA 系统的信息安全一直是很热门的话题,工信部早在2011年就发布了关于加强工业控制系统信息安全管理的通知。

2010年发生的 “震网” 病毒事件,已经反映出工业控制系统信息安全面临着严峻的挑战。

SIMATIC WinCC 作为经典的 SCADA 软件,在信息安全方面也是不断的推出新功能,满足工业数字化发展过程中不断提高的工业信息安全要求。

SIMATIC WinCC 支持与 S7-1200/1500 CPU 组态安全访问,通过密码方式来确认是否可以访问 CPU ,以避免不必要的连接。

当前 TIA Portal V17 推出新的 CPU 固件版本后,SIMATIC WinCC 还支持与 S7-1200/1500 CPU 组态加密的安全通信,此功能基于 TLS 协议对通信数据进行加密处理。大大降低了数据被窃取以及被篡改的风险,为安全通信筑起了一道铜墙铁壁。

1.2

与 S7-1200/1500 的安全访问

SIMATIC WinCC 与 S7-1200/1500 CPU 的安全访问,通俗讲就是在设备建立通信连接时加一道密码保护,只有组态了正确密码的 WinCC 项目才允许读写特定 CPU 中的数据。 能防止对 CPU 未经授权的访问。

图一 SIMATICWinCC与S7-1200/1500 安全访问

目前 SIMATIC WinCC 所提供的 SIMATIC S7-1200, S7-1500 驱动仅支持以太网通信。SIMATIC WinCC V7.2 以及以上版本支持与 S7-1500 CPU 进行安全访问。SIMATIC WinCC V7.3 及以上版本开始支持与 S7-1200进行安全访问。

在 S7-1200/1500 CPU 的硬件组态中, 提供了4种访问级别,以限制对特定功能的访问。

图二 S7-1200/1500 CPU访问级别设置

简单介绍4种访问级别的功能(更为详细的介绍请参考手册):

完全访问权限(无任何保护)

允许对 CPU 以完全未受保护的状态进行访问。知道此密码的用户可以不受限制地访问 CPU。

读访问权

允许对 CPU 以受写保护的状态进行访问。尽管知道密码,但是知道该密码的用户只能对 CPU 进行读取访问。并且用户获得 HMI 数据访问权。

· HMI 访问

允许对 CPU 以受读/写保护的状态进行访问。获知该密码的用户只获得 HMI 数据访问权。

不能访问(完全保护)

不允许访问 CPU。知道密码的用户,可以根据密码相关的保护级别进行访问。

以上4种访问级别,如果 S7-1200/1500 CPU 的访问等级选择的是完全访问权限(无任何保护)/读访问权/ HMI 访问权限这3种,SIMATIC WinCC 在组态通信连接时无需设置 CPU 访问密码。如果访问等级选择的是不能访问(完全保护),则需填写以上3个等级中任意一个等级的密码才可以与 S7-1200/1500进行握手并建立通信关系。

1.3

与 S7-1200/1500 的安全通信

上一节介绍是 SIMATIC WinCC 与 S7-1200/1500 CPU 建立连接时的安全访问。连接建立完成后,SIMATIC WinCC 与 S7-1200/1500 CPU 的通信数据还是以明文的方式呈现,并未对交换的数据进行加密。

TIA Portal V17 推出的 S7-1200/1500 新固件版本支持 HMI ( HMI 为人机界面的英语缩写,SIMATIC WinCC 也属于 HMI )安全通信。此安全通信具备以下特点:

机密性

即,数据安全/无法窃取。

完整性

即,数据在传输过程中未发生篡改。

端点认证

即,端点通信伙伴的身份确认。

图三SIMATICWinCC与S7-1200/1500 安全通信

SIMATIC WinCC与S7-1200/1500 CPU实现安全通信需满足以下条件:

S7-1500固件版本V2.9 以及更高版本

S7-1200固件版本V4.5 以及更高版本

SIMATICWinCCV7.5 SP2 UPD4 或更高版本

S7-1200/1500 和 SIMATIC WinCC 之间通过签名证书建立信任关系(握手),确保数据的真实性和完整性;使用 TLS 协议加密通信数据(数据交换),确保数据的机密性。

TLS (传输层安全性协议,英文Transport Layer Security)是 SSL 协议的后继协议,在网络 ISO 模型中处于会话层。TLS 最初是为了给 HTTP 协议加密使用,现在 HMI 安全通信的应用层协议也是使用的 TLS。

图四ISO 模型中的 TLS 协议

HMI 安全通信组态非常简单,首先需要在 PLC 程序中选择由 TIA Portal 或者第三方机构生成的证书,然后借助工具把证书导入 SIMATIC WinCC 项目中,以及下载 PLC 程序。

图五 安全通信中的证书下载

在 PLC 程序选择证书的界面,会显示“仅支持 PG/PC 和 HMI 安全通信”选项(此选项仅S7-1500 V2.9 及更高/ S7-1200 V4.5 及更高版本支持)。

图六 S7-1200/1500 安全通信机制设置

此选项的含义并不是激活 HMI 安全通信功能,而是是否兼容 HMI 非安全通信。因为版本低于 V7.5 SP2 UPD4 的 SIMAITC WinCC 软件并不支持 HMI 安全通信,为了兼容早期的 WinCC 项目,拥有新固件版本的 S7-1200/S7-1500 需要取消此选项,才能与之通信。下表是 SIMATIC WinCC 与 S7-1200/S7-1500 CPU 安全通信的各版本选项设置参考。

表一 SIMATICWinCC与 S7-1200 安全通信各版本选项设置

表二 SIMATICWinCC与 S7-1500 安全通信各版本选项设置

上述表格列举出建立 HMI 安全通信需要的版本以及设置信息。在满足条件的SIMATIC WinCC 项目中创建好通信连接,然后加载从 TIA Portal 项目中导出的 SCADA 数据包,从而导入证书。

下图中显示的是如何从 TIA Portal 项目中导出的 SCADA 数据包,SCADA 数据包包含证书以及 PLC 中可访问的变量信息。然后把 SCADA 数据包复制到需要组态或者运行 SIMAITC WinCC 项目的电脑中。

图七 TIAPortal项目导出 SCADA 数据包

在 SIMATIC WinCC V7.5SP2 UPD4 以及更高版本项目中,可以通过所创建的通信连接加载 SCADA 数据包,加载时会提示证书的导入。

图七 WinCC 项目导入证书

SIMATIC WinCC 安全通信过程中,还需要注意运行 SIMATIC WinCC 项目的电脑和 PLC 的系统时间,尤其是 PLC 的系统时间不能是出厂时间。因为 HMI 安全通信是通过证书来建立连接,那么参与通信的设备,系统时间需要在证书规定的有效时间范围内。

图八 证书详细信息

1.4

总结

在过去,对于工业设备和控制系统往往采用单元保护机制,通过防火墙或 VPN 连接保护自动化单元安全。

而如今,包含有敏感数据的工业设备和控制系统面临信息安全高风险。

因为这些设备它们同样实现了网络互联,因而必须满足严格的数据交换安全要求。必须确保各设备之间的通信不仅要有效保护敏感数据的完整性和机密性,同时还要确保其符合公认的安全标准,从而能够应对未来的挑战。

关键词: 安全通信 信息安全

上一篇:
下一篇:
精彩阅读

【世界新要闻】西门子WinCC与S7-1200/1500安全通信技术分享

热点

2010年发生的“震网”病毒事件,已经反映出工业控制系统信息安全面临着严峻的挑战。

赛博周刊|摆拍腹肌综合征、戴上耳机就是女主角,以及找个互相吸引的对象咋这么难?

热点

沙漏综合症是指为了“看起来有腹肌”,长时间吸肚子,导致小腹出现凹陷的情况,多发生在社交平台炫耀健身成果等场景。

消息!那些为虚拟偶像而狂的年轻人们,究竟在想什么?

热点

在虚拟世界当中,人们对于爱的表达要比真实社会中更加的宽泛。

微软发财报,Xbox立大功!

热点

近日,微软公布了统计截止到年9月30日的2023财年第一季度财报。

焦点精选!陀螺研究院XR行业应用案例集|中国人民大学AR数字庆典广场

热点

近年来,随着XR终端和技术发展,XR技术逐渐被应用在各行各业中,成为企业降本增效的重要一环。

【独家焦点】前光学专家揭秘Lytro及谷歌眼镜失败原因:对致命问题装看不见

热点

在今年8月,谷歌宣布开始测试其新的AR原型产品,该公司希望将其想法从实验室带到现实中。

环球快资讯:一年估值翻80倍,飞天云动靠PPT赢了?

热点

“元宇宙第一股”并没有让资本市场失去理智。

ISG指数显示亚太区第三季度云服务支出大幅下降

热点

从地理位置来看,印度和东南亚市场较去年大幅上升,而企业在日本和中国的支出则有所减少。

天天观速讯丨用图计算引擎进行数据分析,智能BI厂商「欧拉认知智能」完成千万级PreA+轮融资

热点

在交互性上注重结果的精准度和覆盖率之间的平衡,确保用户的搜索体验和获得感。

【环球快播报】飞信错过了移动互联时代,下一个IM谁会起飞?

热点

飞信的落寞和失败,还是主要遇到了真正的强大对手,腾讯微信。

财富

全球球精选!融资丨「玩点旅行」完成千万美元级别天使轮融资,天图资本领投

资讯

融资丨「玩点旅行」完成千万美元级别天使轮融资,天图资本领投,本轮融资完成后,玩点旅行将继续聚焦年轻用户的目的地度假,创造新的旅行体验,

当前速讯:背水一战双十一

资讯

背水一战双十一,不确定性是不少品牌方参与今年双十一的关键词。

融资丨「哈工龙延」完成超5000万元A轮融资,火眼基金领投

资讯

融资丨「哈工龙延」完成超5000万元A轮融资,火眼基金领投,融资资金主要用于技术研发、产能扩增和市场拓展等。

世界新资讯:年轻人创业,从摆地摊开始

资讯

年轻人创业,从摆地摊开始,与“老一代”摊主不同的是,这些年轻的摊主更善于利用微信、抖音、视频号、小红书等社交软件,摆摊也成为了一桩线下

每日讯息!人力资本数智化厂商HRTPS完成A轮融资,君联资本领投

资讯

人力资本数智化厂商HRTPS完成A轮融资,君联资本领投,成立至今,公司已成为国内用户和营收规模最大的“AI+HR”的SaaS服务商,通过AI面试、AI陪

世界时讯:1块钱的瓶装水,怎么消失了

资讯

1块钱的瓶装水,怎么消失了,如果问什么生意最长久且最好做,卖水肯定算一个。

“卷王”李佳琦=100个罗永浩?

资讯

“卷王”李佳琦=100个罗永浩?,李佳琦“一枝独秀”,品牌却有了“二心”?

​ 关于AI绘画这件事,我们找了几个从业者聊聊

资讯

​关于AI绘画这件事,我们找了几个从业者聊聊,远虑还是近忧?

罗永浩上淘宝“交个朋友”,离李佳琦还差一个薇娅

资讯

罗永浩上淘宝“交个朋友”,离李佳琦还差一个薇娅,“做号不做人”,才是直播带货的终极模式?

每日速读!转行的35岁程序员们

资讯

转行的35岁程序员们,人到中年,不写代码了

赛博周刊|摆拍腹肌综合征、戴上耳机就是女主角,以及找个互相吸引的对象咋这么难?

沙漏综合症是指为了“看起来有腹肌”,长时间吸肚子,导致小腹出现凹陷的情况,多发生在社交平台炫耀健身成果等场景。

消息!那些为虚拟偶像而狂的年轻人们,究竟在想什么?

在虚拟世界当中,人们对于爱的表达要比真实社会中更加的宽泛。

微软发财报,Xbox立大功!

近日,微软公布了统计截止到年9月30日的2023财年第一季度财报。

焦点精选!陀螺研究院XR行业应用案例集|中国人民大学AR数字庆典广场

近年来,随着XR终端和技术发展,XR技术逐渐被应用在各行各业中,成为企业降本增效的重要一环。

【独家焦点】前光学专家揭秘Lytro及谷歌眼镜失败原因:对致命问题装看不见

在今年8月,谷歌宣布开始测试其新的AR原型产品,该公司希望将其想法从实验室带到现实中。

苹果举行主题为超前瞻秋季新品发布会 AirPodsPro2正式登场

北京时间9月8日凌晨,苹果举行主题为超前瞻的秋季新品发布会,在此次发布会上,备受关注的iPhone 14系列新机、新款Apple Watch Ultra以

微软正为Windows12开发新驱动框架 提升新老显卡性能

Windows 12系统可能会在2024年到来,按照正常的节奏,其开发工作应该早已秘密进行。日前,有开发者从Windows 11最新预览版Build 25188中

华盛顿地铁站首次亮相为视障人士扩展旅行路线

5月25日消息,一款旨在帮助视障人士或盲人行人使用公共交通工具的应用程序在华盛顿地铁站首次亮相。该应用程序名为Waymap,旨在为盲人和视

2022年情况又要变了!华硕高管:今年PC恐怕要供过于求

这两年来,由于疫情导致的居家办公及远程教育需求爆发,一直在下跌的PC市场枯木逢春,2021年更是创下了2012年以来的最快增长,然而2022年情

垃圾佬的心头好!西数新款固态盘SN740曝光

对于DIY垃圾佬来说,散片、拆机件、工包……这些名词怕是并不陌生。本周,西数推出了主要供应OEM厂商的新款固态盘SN740。SN740升级到了第五

虚假宣传、误导消费者 倍至冲牙器关联公司被处罚

后来者要想在激烈的市场竞争中立足,如果可以背靠巨头享受大树底下好乘凉的红利,那自然是皆大欢喜,没有这个福气,也大可凭借自己一步一个