赞
踩
工业控制系统: 简称 工控系统(ICS) ,是由各种 控制组件、监测组件、数据处理 与 展示组件 共同构成
的对工业生产过程进行控制和监控的业务流程管控系统
工控系统分类: 分为 离散制造类 和 过程控制类 两大类, 控制系统包括
SCADA系统、分布式控制系统(DCS)、过程控制系统(PCS)、可编程逻辑控制器(PLC)、远程终端(RTU)、数控机床及数控系统等
SCADA (Supervisory Control And Data Acquisition): 作用是
以计算机为基础对远程分布运行的设备进行监控, 功能主要包括 数据采集、参数测量和调节
SCADA系统组成: 设在控制中心的主终端控制单元(MTU)、通信线路和设备、远程终端单位(RTU)等, 系统作用
主要是对多层级、分散的子过程进行数据采集和统一调度管理
DCS (Distribution Control System):是基于计算机技术 对生产过程进行分布控制、集中管理 的系统
DCS系统一般 包括 现场控制级、系统控制级和管理级两/三个层次
PCS (Process Control System):是通过 实时采集被控设备状态参数
进行调节,以保证被控设备保持某一特定状态的控制系统, 状态参数包括 温度、压力、流量、液位、成分、浓度等,PCS 系统通常
采用反馈控制(闭环控制)方式
PLC (Programmable Logic Controller):主要执行各类运算、顺序控制、定时等指令, 用于控制工业生产装备的动作
,是工业控制系统的基础单元
MTU (Master Terminal Unit):一般部署在调度控制中心,主要 用于生产过程的信息收集和监测 ,通过网络与RTU保持通信
RTU (Remoter Terminal Unit):主要 用于生产过程的信息采集、自动测量记录和传导 ,通过网络与MTU保持通信
HMI (Human-Machine Interface):是为操作者和控制器之间 提供操作界面和数据通信的软硬件平台,
目前工业控制系统主要采用计算机终端进行人机交互工作
工控通信网络: 是 各种工业控制设备及组成单元的连接器 , 传统工业通信网络 一般采取专用的协议来构建,形成 封闭网络
常见的工控专用协议: 有OPC、Modbus、DNP3等
工业通信网络类型: 有DCS主控网络、SCADA远程网络、现场控制级通信网络等,随着互联网技术的应用发展, TCP/IP协议
也逐步应用到工业控制系统,如智能设备、智能楼宇、智能工厂等控制系统
根据已发生的典型事件看, 工控系统的安全威胁 主要来自五个方面
工业控制系统是 由 传统IT技术及控制技术综合形成的复杂系统,除了传统IT系统的安全隐患外, 工业控制系统特定的安全隐患 如下
工业控制系统的安全除了传 统IT的安全 外,还 涉及控制设备及操作安全
国家网络安全等级保护2.0标准 已将工控系统列为等级保护对象 , 工控系统的网络信息安全 主要有
工控系统的安全保护需求 不同于普通lT系统 ,要 根据工控业务的重要性和生产安全
,划分安全区域、确定安全防护等级,然后持续提升工控设备、工控网络和工控数据的安全保护能力
工控相关安全措施 必须符合国家法律政策及行业主管的安全管理要求 ,满足国家工控安全标准规范或国际工控安全标准规范
物理及环境安全是工控系统的安全基础,为保护工业控制系统的物理及环境安全, 要求如下
为确保有安全风险的区域隔离及安全控制管理,工业企业应 将工业控制系统划分为若干安全域
一般来说,工业控制系统的开发、测试和生产应分别提供独立环境,避免把开发、测试环境中的安全风险引入生产系统
工业企业 针对不同的安全域实现安全隔离及防护 ,其中
身份认证与访问控制是工业控制系统的安全基础
常见的认证技术手段: 有口令密码、USB-Key、智能卡、人脸、指纹、虹膜等
《工业控制系统信息安全防护指南》对 身份认证要求具体内容如下
远程访问为工业企业的管理及维护提供方便,但与此同时也引入网络安全问题,威胁者可以利用远程访问的安全缺陷入侵工控系统,《工业控制系统信息安全防护指南》
要求如下
工控系统安全加固通过 安全配置策略、身份认证增强、强制访问控制、程序白名单控制
等多种技术措施,对工程师站、SCADA服务器、实时数据库等工控组件进行安全增强保护,减少系统攻击面
工业企业 部署安全审计设备 ,通过审计系统保留工业控制系统设备、应用等访问日志,并 定期进行备份
,通过审计人员账户、访问时间、操作内容等日志信息,追踪定位非授权访问行为
恶意代码对工业控制系统的安全构成极大威胁,如震网病毒、火焰病毒, 恶意代码防范的相关安全要求如下
工业生产数据 是工业企业的 核心资源 , **常见的
工业数据类型:**有研发数据(研发设计数据、开发测试数据等)、生产数据(控制信息、工况状态、工艺参数、系统日志等)、运维数据(物流数据、产品售后服务数据等)、管理数据(系统设备资产信息、客户与产品信息、产品供应链数据、业务统计数据等)、外部数据(与其他主体共享的数据等)
工业生产数据的安全目标: 是保障数据全生命周期的可用性、完整性、保密性和时效性,防止遭受未授权泄露、修改、移动、销毁,特别是防止实时数据延缓滞后
针对数据安全,指南要求 对数据进行分类分级管理 , 具体 防护措施相关要求如下:
网络安全监测与应急响应是工业控制系统的安全措施。在 工业控制网络中 部署网络安全监测设备,可以及时发现 网络攻击行为,如
病毒、木马、端口扫描、暴力破解、异常流量、异常指令、伪造工控协议包等,对网络攻击和异常行为进行 识别、报警、记录
针对工业控制 潜在的安全事件 , 制定 工控安全事件应急响应预案: 包括
应急计划的策略和规程、应急计划培训、应急计划测试与演练、应急处理流程、事件监控措施、应急事件报告流程、应急支持资源、应急响应计划等内容
针对网络安全监测与应急响应的 相关要求如下:
为指导做好工业控制系统信息安全事件应急管理相关工作,保障工业控制系统信息安全,
2017年工业和信息化部发布了《工业控制系统信息安全事件应急管理工作指南》
针对 安全管理的相关要求 包括 资产管理、安全软件选择与管理、配置和补丁管理、供应链管理等
其 具体要求如下:
工业控制系统的安全产品技术除了传统的IT安全产品技术外,相关安全厂商也根据工业控制系统环境的特殊要求,研发了 相关工控安全产品技术,主要有
典型技术产品有
针对工控系统的不同安全区域,为实现更强的安全保护,通过物理隔离技术防止不同安全域的非安全通信, 常见技术产品 有 网闸、正反向隔离装置 等
用于掌握工控系统的安全状态, 主要产品有
工控安全检查类型产品技术 主要有
工控 运维和风险管控类型产品技术主要有
电力监控系统的安全策略: 安全分区、网络专用、横向隔离、纵向认证 ,如图
电力监控系统的 安全区域主要分成
电力监控系统的调度控制网络 采用专用网络 ,以满足电力控制实时性及高可信要求
水厂工控安全监管过程如图,在 工业交换机旁路 部署工业集中监控管理平台,通过 私有安全协议建立安全加密的长连接
,实现对工业防火墙及工业监控设备的 集中管理和监控 。对异常行为、恶意代码攻击、威胁行为管理等可实现集中管理及预防
根据某客户工业控制系统的应用环境需求,需要提供 专业化的适用于工控环境的相关安全防护及安全加固产品 ,全面护航工业控制系统信息安全, 如图
该方案主要包含以下几部分
可信计算与系统加固,可信计算技术在工控安全领域的创新应用,中国自主的可信计算模块及加密算法,智能的可信度量与管控白名单,提高系统免疫力,阻止一切非可信进程运行,抗病毒、抗恶意攻击
窗口化的中央管理平台系统及数据库, 用于Guard工业防火墙的配置、组态和管理
安全管理中心 以 底层工业防火墙以及其他第三方网络设备为探针
个人导航:http://xqnav.top/
我一共划分了六个阶段,但并不是说你得学完全部才能上手工作,对于一些初级岗位,学到第三四个阶段就足矣~
这里我整合并且整理成了一份【282G】的网络安全从零基础入门到进阶资料包,需要的小伙伴可以扫描下方CSDN官方合作二维码免费领取哦,无偿分享!!!
如果你对网络安全入门感兴趣,那么你需要的话可以
点击这里
Copyright © 2003-2013 www.wpsshop.cn 版权所有,并保留所有权利。