热文:找准边界,吃定安全 | 万物互联,怎么摸清工业控制系统中的安全边界?

2022-10-28 16:05:50   来源:商业新知网

一、工控系统防护理念的演变

工业控制系统网络安全防护理念经历了四个阶段的演变。


(相关资料图)

第一阶段是 2010 年震网病毒发生之前 ,仅强调网关、网闸、单向隔离等物理隔离,后来发现隔离是十分脆弱的,现代高级持续性攻击都是针对隔离系统的。

第二阶段由传统信息安全厂商提出的纵深防御体系 ,大多数项目演变为信息安全产品的简单堆砌,带来了更多的故障点,这些故障点在不同的系统中造成了很大的危害,所以不能完全适应工业网络安全的特点。

第三阶段是目前所处的从工业控制系统内部生长的持续性防御体系 ,通过基础硬件创新来实现,低延时、高可靠、可定制化、持续更新、简单化的实施和操作等。虽然这个阶段现在还有很多的问题要解决,但是确实有效性在逐渐的提升。

第四阶段是近两年来以美国、以色列为代表的以攻为守的国家战略 ,在国家层面注重攻击技术的研究、实验、突破和攻防演示实验室的建设,以攻击技术的提高,带动防御技术的提高,以攻击威慑力,换取安全性。

二、工控系统安全的趋势和建议

在当今技术高速发展,系统结构日趋复杂,攻击手段不断翻新,尤其出现了高级可持续威胁的信息安全大背景下,想要把所有的攻击都阻拦在防护之外,已经是不可能的事情。因此,要保证工业控制系统的安全, 必须采用纵深防御的安全理念 ,以被保护的工业控制系统为核心,构建起多层级的纵深防御体系。

第一步,需要在工业控制系统的对外边界上建立起良好的“边界系统”,借助传统 IT 系统的相关经验和产品,同时充分结合工控系统性能特点,利用工控防火墙、工控网闸等安全隔离设备,在工控系统的边界上构筑安全防线。

第二步,需要为工业控制系统建立全面的“防御系统”,它包括了工控监测审计系统、安全管理平台和安全态势感知等安全部件,用以检测和抵御入侵工控系统的攻击行为。

三、工控安全边界界定及第一道防线

参考 IEC 62264-1 的层次结构模型划分可分为 5 个层级,依次为企业资源层、生产管理层、过程监控层、现场控制层和现场设备层;

• 企业资源层 主要包括 ERP,PLM 等功能单元,用于为企业决策层员工提供决策运行手段;

• 生产管理层 主要包括 MES 系统功能单元,用于对生产过程进行管理,如制造数据管理、生产调度管理等;

• 过程监控层 主要包括工程师站、操作员站与 HMI 系统功能单元,用于对生产过程数据进行采集与监控,并利用 HMI 系统实现人机交互;

• 现场控制层 主要包括各类控制器单元,如 PLC、DCS 控制单元等,用于对各执行设备进行控制;

• 现场设备层 主要包括各类过程传感设备与执行设备单元,用于对生产过程进行感知与操作。

由此可见,工控安全边界主要指办公网与生产网的 网络边界防护、生产网内部各生产车间或工艺流程网络边界防护、关键 PLC 控制设备 的安全防护。可以通过工业防火墙实现管理网与生产网的隔离,并保证数据传输需求;根据业务划分安全区域,针对跨装置存在的操作站互联情况,在操作站之间加装工业防火墙,实现安全域间的安全通信;通过工业防火墙对控制系统进行防护,保护关键控制器(如 PLC)的数据在传输中不被病毒篡改及删除,防止控制网中节点感染病毒。

四、山石网科自研工业防火墙

山石网科工业墙是针对工业安全控制网络和工业安全应用而研发、推出的一款涵盖传统防火墙、工业协议数据包深度解析、工业协议指令控制等功能在内的工业网络安全防护产品。该墙采用多核并行系统为上层应用封装底层数据,提供底层数据的高速转发和安全感知能力;在流会话的基础上,实现了状态检测防火墙功能,智能检测 TCP 流量状态信息并进行控制,智能进行应用层检测并打开动态端口; 能够识别超过 8000+ 互联网应用特征攻击行为 ,支持基于规则库的特征行为控制,做到细粒度的内容识别控制、审计和安全防护,对常见的 SYN Flood、ICMP Flood、UDP Flood 、TearDrop、Land、超大 ICMP 等异常包攻击行为进行阻断和防护。

针对工业网络和系统,山石网科工业墙可识别多种工业协议和协议里传输的指令,如 ModbusTCP、OPC、IEC 60870-5-104 等,在五元组防护的基础上对数据包的完整性、功能码、地址范围和值范围进行快速有针对性的深度解析,同时为客户内部的私有协议提供自定义协议功能,全面满足工业系统兼容性要求。

另外,山石网科工业墙通过协议分析和庞大的资产库资源,快速识别工控网络中的设备,智能化分 析资产属性等基础信息,自动生成通讯拓扑图,在界面上对整个工控网络资产进行可视化展现,并对设备的资源状况、端口工作状况等进行监测,在拓扑图上提供可视化的异常展示与告警,为客户摸清工控资产底数提供了强有力的保障。

五、总结

山石网科工业防火墙可广泛应用于 轨道交通、电力、冶金、煤炭、石油化工、市政、汽车、烟草、智能制造 等行业,能够在不改变现有工业网络结构和系统应用的情况下进行快速部署和便捷管理,有效解决工业企业工业系统组网安全、信息孤岛、控制指令不可信、网络数据不安全以及合规性等问题,为工业企业的智能化发展保驾护航。

关键词: 工业控制 主要包括

上一篇:
下一篇:
精彩阅读

热文:找准边界,吃定安全 | 万物互联,怎么摸清工业控制系统中的安全边界?

热点

工业控制系统网络安全防护理念经历了四个阶段的演变。

环球视点!面板数据分析, 使用Stata对面板数据做固定和随机效应估计

热点

面板数据分析,使用Stata对面板数据做固定和随机效应估计。

全球资讯:AI绘画逆着玩火了,敢不敢发自拍看AI如何用文字形容你?

热点

除了AI画画模型以外,还有超分辨等后续步骤的工具,音乐生成、视频生成工具等等,以及相关学习资料。

【新要闻】继续聊聊“零信任”——零信任和企业网络结构改造

热点

零信任在这个角度来看解决了企业内的信息安全问题。不过,在企业的IT实践中,还发现了另外一个问题。

世界观焦点:【5分钟说用户关系】16讲-数据比你更懂你自己?

热点

数据驱动商业,企业分别建立商品标签和用户标签,通过数据分析后,把用户真正感兴趣的商品推荐给用户。

世界速递!EMNLP'22 | 苏大LAGroup提出:利用定制句法信息的语法纠错

热点

苏大LAGroup提出:利用定制句法信息的语法纠错。

焦点快播:用AI抢光游戏从业者的“饭碗”?这是个不受法律保护的大坑 | 游法解读第12期

热点

虽然目前人工智能已具备生成游戏所需全部元素的能力,但目前仍然未能取代游戏制作者的内容。

今日快看!比Tinder更好用的交友软件,告诉你什么样的男人最帅

热点

交友软件Hinge的新研究似乎揭示了一种比外表、金钱还要重要的交际属性——情绪脆弱。

全球头条:真诚是必杀技吗?原创个人资料更易在约会网站上牵手成功

热点

可见,真诚永远是最大的必杀技,在国外也是如此。

世界快消息!深耕云游戏的这三年,元境营收呈阶梯式增长,机构竞争力评级第一

热点

前阵子,谷歌Stadia的关停激起了人们对于云游戏的种种热议,其中对于云游戏需求真伪及未来发展的质疑颇多。

财富

今日讯!融资丨「宅猫找房」完成数千万元A轮融资,万物云投资

资讯

融资丨「宅猫找房」完成数千万元A轮融资,万物云投资,融资资金主要用于拓展以上海为立足点的长三角业务和产品研发等。

融资丨「绪水互联」完成数千万元A轮融资,惠每资本领投

资讯

融资丨「绪水互联」完成数千万元A轮融资,惠每资本领投,本轮融资将进一步用于推动公司在医疗设备AIoT以及数字化应用上的市场推广,和科室级新

融资丨「站酷」完成数千万元C1轮融资,高瓴创投投资

资讯

融资丨「站酷」完成数千万元C1轮融资,高瓴创投投资,此轮融资主要用于技术研发、产品迭代以及体验创新升级等方面。

当前视点!融资丨「扑浪量子」完成数千万元Pre-A轮融资,东方嘉富领投

资讯

融资丨「扑浪量子」完成数千万元Pre-A轮融资,东方嘉富领投,本轮融资将主要用于产品研发和产能扩张。

新动态:融资丨「亦诺微医药」获得首批C+轮融资,招商局中国基金有限公司等机构投资

资讯

融资丨「亦诺微医药」获得首批C+轮融资,招商局中国基金有限公司等机构投资,此次融资募集资金将主要用于支持公司已进入临床阶段的三个产品管线

当前快报:拼多多,低价杀不穿美利坚

资讯

拼多多,低价杀不穿美利坚,单靠低价能有多少杀伤力?

最新消息:3个月销售近3个亿,虚拟偶像的时代已经来临

资讯

3个月销售近3个亿,虚拟偶像的时代已经来临,偶像赛道迎来新浪潮

快手补“辛”

资讯

快手补“辛”,辛巴问辛吉飞,你也姓辛?

环球观天下!中国车企谁更注重碳中和?吉利领先,小鹏理想落后

资讯

中国车企谁更注重碳中和?吉利领先,小鹏理想落后,首份中国汽车行业双碳领导力排行榜发布

当前简讯:7000字深度剖析:如何成为「风口上的猪」?

资讯

7000字深度剖析:如何成为「风口上的猪」?,找一个又宽又长的风口

环球视点!面板数据分析, 使用Stata对面板数据做固定和随机效应估计

面板数据分析,使用Stata对面板数据做固定和随机效应估计。

全球资讯:AI绘画逆着玩火了,敢不敢发自拍看AI如何用文字形容你?

除了AI画画模型以外,还有超分辨等后续步骤的工具,音乐生成、视频生成工具等等,以及相关学习资料。

【新要闻】继续聊聊“零信任”——零信任和企业网络结构改造

零信任在这个角度来看解决了企业内的信息安全问题。不过,在企业的IT实践中,还发现了另外一个问题。

世界观焦点:【5分钟说用户关系】16讲-数据比你更懂你自己?

数据驱动商业,企业分别建立商品标签和用户标签,通过数据分析后,把用户真正感兴趣的商品推荐给用户。

世界速递!EMNLP'22 | 苏大LAGroup提出:利用定制句法信息的语法纠错

苏大LAGroup提出:利用定制句法信息的语法纠错。

苹果举行主题为超前瞻秋季新品发布会 AirPodsPro2正式登场

北京时间9月8日凌晨,苹果举行主题为超前瞻的秋季新品发布会,在此次发布会上,备受关注的iPhone 14系列新机、新款Apple Watch Ultra以

微软正为Windows12开发新驱动框架 提升新老显卡性能

Windows 12系统可能会在2024年到来,按照正常的节奏,其开发工作应该早已秘密进行。日前,有开发者从Windows 11最新预览版Build 25188中

华盛顿地铁站首次亮相为视障人士扩展旅行路线

5月25日消息,一款旨在帮助视障人士或盲人行人使用公共交通工具的应用程序在华盛顿地铁站首次亮相。该应用程序名为Waymap,旨在为盲人和视

2022年情况又要变了!华硕高管:今年PC恐怕要供过于求

这两年来,由于疫情导致的居家办公及远程教育需求爆发,一直在下跌的PC市场枯木逢春,2021年更是创下了2012年以来的最快增长,然而2022年情

垃圾佬的心头好!西数新款固态盘SN740曝光

对于DIY垃圾佬来说,散片、拆机件、工包……这些名词怕是并不陌生。本周,西数推出了主要供应OEM厂商的新款固态盘SN740。SN740升级到了第五

虚假宣传、误导消费者 倍至冲牙器关联公司被处罚

后来者要想在激烈的市场竞争中立足,如果可以背靠巨头享受大树底下好乘凉的红利,那自然是皆大欢喜,没有这个福气,也大可凭借自己一步一个