工业控制网络纵深防御解决方案_第1页
工业控制网络纵深防御解决方案_第2页
工业控制网络纵深防御解决方案_第3页
工业控制网络纵深防御解决方案_第4页
工业控制网络纵深防御解决方案_第5页
已阅读5页,还剩19页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

工业控制网络纵深防御解决方案工业控制网络纵深防御解决方案 编制 青岛海天炜业自动化控制系统有限公司 经理 刘安正 Byres Security inc Tofino 亚太区经理 Thomas Ou 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 目目 录录 1 工业控制网络安全概述 工业控制网络安全概述 3 1 1 本报告编制原则 3 1 2 工业控制网络安全概述 3 2 西门子 西门子 STUXNET 控制系统病毒的新警示控制系统病毒的新警示 4 3 目前工厂控制系统网络防护分析 目前工厂控制系统网络防护分析 5 3 1 工厂网络情况概述 5 3 2 目前工业控制网络安全存在的问题 5 3 2 1操作系统安全漏洞 5 3 2 2病毒与恶意代码 6 3 2 3拒绝服务攻击 网络风暴 6 3 2 4黑客入侵与应用软件安全漏洞 6 3 3 目前的防护措施 7 3 4 保证控制网络安全必须达到的两个目标 9 3 5 ANSI ISA 99 区域防护概念解析 9 4 TOFINO 工业网络安全解决方案工业网络安全解决方案 11 4 1 TOFINO安全解决方案构成 12 4 2 TOFINO安全解决方案达到的目标 13 4 3 过程控制系统 DCS 区域安全分析 14 4 4 针对石化企业的 TOFINO解决方案 15 4 4 1 工业OPC通信防护 15 4 4 1 1方案架构图 17 4 4 1 2 OPC Classic Enforcer防护原理 18 4 4 1 3 Tofino OPC通讯防护配置清单 单个OPC连接 20 4 4 2 操作站层面防护 21 4 4 2 1方案架构图 22 4 4 2 2 操作站层防护部署及原理 22 4 4 2 3 操作站层通讯防护配置清单 单个防护区域 23 5 项目费用概算 项目费用概算 25 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 1 工业控制网络安全概述 工业控制网络安全概述 1 1 本报告编制原则 本报告编制依据 中华人民共和国计算机信息系统安全保护条例 信 息安全技术指南 以及国际 ANSI ISA 99 控制系统网络安全指引 面向石化 企业信息化的特点 结合 MES 以及现场控制系统的实际应用 针对控制网络 安全问题进行分析与阐述 并提供适合企业特点的安全方案 1 2 工业控制网络安全概述 过去十年间 世界范围内的过程控制系统 DCS PLC PCS 等 及 SCADA 系统广泛采用信息技术 Windows Ethernet 及 TCP IP 现场总线 技术 OPC 等技术的应用使工业设备接口越来越开放 减弱了控制系统及 SCADA 系统等与外界的隔离 但是 越来越多的案例表明 来自商业网络 因特网以及其它因素导致的网络安全问题正逐渐在控制系统及 SCADA 系统中 扩散 直接影响了工业稳定生产及人身安全 2003 年 1 月 Slammer 蠕虫病毒入侵大量工厂网络 直到防火墙将其截 获 人们依然认为系统是安全的 2005 年 8 月 13 日美国佳士拿汽车工厂的控制系统通过维修人员的笔记本 电脑感染病毒 虽然已安装了 IT 防火墙 病毒就在几秒钟之内从一个車间感染 到另一个車间 从而最终导致停工 2006 年 10 月一部被感染的笔记本电脑 维修用的 让黑客入侵访问了在美 国宾夕法尼亚州的哈里斯堡水处理厂的计算机系统 2010 年 10 月 肆虐伊朗国内的 超级工厂病毒 Stuxnet 病毒已经造成 伊朗布什尔核电站推迟发电 并对伊朗国内工业造成大面积影响 通过专家对大量工业网络安全案例的分析证明 网络攻击频发的原因正在 于此 不完善的网络安全设计 配置不当的防火墙以及 VPN tunnels 双网 卡服务器及网络共享等 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 2 西门子 西门子 Stuxnet 控制系统病毒的新警示控制系统病毒的新警示 Stuxnet 是一种计算机蠕虫病毒 通过 Windows 操作系统此前不为人知的 的漏洞感染计算机 同时该病毒针对具有西门子 WINCC 平台的控制系统以及 Step7 文件进行攻击 由于该病毒能够修改 WINCC 平台数据库变量 在 Step7 程序中插入代码以及功能块 即能够对控制系统发动攻击 故部分专家 定义 Stuxnet 为 超级工厂病毒 这是目前第一个针对工控系统展开攻击的 计算机病毒 目前已经对伊朗国内工业控制系统产生极大影响 Stuxnet 可以 说是计算机病毒界革命性创新 给我们控制系统网络安全带来新警示 控制系统网络是可以被攻击的 越来越多的控制系统操作站平台是基于 Windows 平台 U 盘 维修人员的 笔记本接入 信息网络的病毒感染等都可以实现对控制网络的攻击 控制系统网络需要有病毒及黑客入侵防护 需要实施一个纵深防御策略来保证控制系统的稳定运行 Comment n1 不理解这句话 不打 补丁就可以保证过程控制系统的相对 独立性吗 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 3 目前工厂控制系统网络防护分析 目前工厂控制系统网络防护分析 3 1 工厂网络情况概述 伴随国家工业化 信息化的两化融合 石化企业提出管控一体化规划 基 于实时数据库应用的 MES 系统在各大企业得到大力推广 实时数据库的建立 是以采集过程控制系统的数据为前提 这就需要 MES 的信息网络必须要实现 与控制网络之间的数据交换 控制网络不再以一个独立的网络运行 而要与信 息网络互通 互联 基于 TCP IP 以太网通讯的 OPC 技术在该领域得到广泛应 用 过程控制系统在近十年的发展中呈现出整体开放的趋势 计算机技术在工 控领域的应用使得现代 DCS 操作站完全是一种 PC Windows 的模式 控制系 统网络也基本都向工业以太网结构发展 开放性越来越强 3 2 目前工业控制网络安全存在的问题 开放性为用户带来的好处毋庸置疑 但由此引发的各种安全漏洞与传统的 封闭系统相比却大大增加 对于一个控制网络系统 产生安全漏洞的因素是多 方面的 3 2 1 操作系统安全漏洞 PC Windows 的技术架构现已成为控制系统操作站 HMI 的主流 任何一 个版本的 Windows 自发布以来都在不停的发布漏洞补丁 为保证过程控制系统 相对的独立性 现场工程师通常在系统开车后不会对 Windows 平台打任何补丁 更为重要的是打过补丁的操作系统没有经过制造商测试 存在安全运行风险 但是与之相矛盾的是 系统不打补丁就会存在被攻击的漏洞 即使是普通常见 病毒也会遭受感染 可能造成 Windows 平台乃至控制网络的瘫痪 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 3 2 2 病毒与恶意代码 基于 Windows 平台的 PC 广泛应用 病毒也随之而泛滥 全球范围内 每 年都会发生数次大规模的病毒爆发 目前全球已发现数万种病毒 并且还在以 每天数十余种的速度增长 这些恶意代码具有更强的传播能力和破坏性 例如 蠕虫 从广义定义来说也是一种病毒 但和传统病毒相比最大不同在于自我复 制过程 它能够通过端口扫描等操作过程自动和被攻击对象建立连接 如 Telnet 连接等 自动将自身通过已经建立的连接复制到被攻击的远程系统 并 运行它 基于工控软件与杀毒软件的兼容性 在操作站 HMI 上通常不安装杀毒 软件 美国有因为安装杀毒软件导致安全系统运行故障的案例 即使是有防 病毒产品 其基于病毒库查杀的机制在工控领域使用也有局限性 主要是对新 病毒的处理总是滞后的 这导致每年都会大规模地爆发病毒 特别是新病毒 3 2 3 拒绝服务攻击 网络风暴 拒绝服务攻击是一种危害极大的安全隐患 它可以认为操纵也可以由病毒 自动执行 常见的流量型攻击如 Ping Flooding UDP Flooding 等 以及常见的 连接型攻击如 SYN Flooding ACK Flooding 等 通过消耗系统的资源 如网络 带宽 连接数 CPU 处理能力 缓冲内存等使得正常的服务功能无法进行 拒 绝服务攻击非常难以防范 原因是它的攻击对象非常普遍 从服务器到各种网 络设备如路由器 交换机 IT 防火墙等都可以被拒绝服务攻击 控制网络一旦 遭受严重的拒绝服务攻击就会导致严重后果 轻则控制系统的通信完全中断 重则可导致控制器死机等 目前这种现象已经在多家工业控制系统中已经出现 并且造成严重后果 可以想像 一套失控的控制系统可能导致的后果是非常严 重的 而传统的安全技术对拒绝服务攻击几乎不可避免 缺乏有效的手段来解 决 Comment n2 不明白这句话的意思 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 3 2 4 黑客入侵与应用软件安全漏洞 最后要提到的两点目前发生概率较小 分别是黑客入侵和工控应用软件的 自身漏洞 这些事情通常发生在远程 SCADA 控制系统的应用上 在此不做详 述 3 3 目前的防护措施 石化企业随着信息化的不断深入 大量 IT 技术被引入 同时也包括各种 IT 网络安全技术 主要有 IT 商业防火墙 IDS VPN 防病毒等 这些技术目前 也基本集中在工厂 MES 系统企业信息层面 针对控制网络的防护 也进行了 一些积极有效地措施 基本如下 参考下面工厂 MES 网络示意图 1 信息层网络与控制层网络之间采用双网卡接口机 Buffer 机 2 安装病毒监控软件 保证病毒库随时升级 病毒库服务器 3 就操作系统发现的漏洞及时打补丁 补丁服务器 4 OPC 数据采集客户端采取只读数据的单向策略 5 OPC 数据采集服务器与客户端之间增加普通 IT 防火墙 6 参与过程控制高级应用的先控站 APC Node 单独放置 7 面向项目编程组态的工程师站 ENG Node 单独放置 8 操作员站主机机柜上锁 或 USB 口屏蔽 防止操作工任意使用 U 盘 9 加强管理 对不按照规程操作的工程师进行处罚 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 工厂工厂 MES 网络示意图网络示意图 由于石化生产过程的重要性和特殊性 严格要求每一生产环节都不允许产 生纰漏 数采系统的采集站直接与现场装置 DCS 相连 对于 1 虽然考 虑了双网卡配置 管理信息网与控制网通过采集站进行了隔离 病毒等破坏性 程序不能直接攻击到控制网络 但对于能够利用 Windows 系统本身缺陷的网 络蠕虫病毒 这种配置几乎没有作用 除非能够把采集站的 Windows 系统的 系统漏洞消除在利用该漏洞的蠕虫病毒攻击之前 使得蠕虫病毒无法攻入采集 站系统 从而无法利用采集站作为进一步共计的基地 对于 2 和 3 病 毒库及系统补丁的升级总是存在滞后效应 对于新型入侵及攻击无法抵御 因 此还不能完全阻止攻击 对于 4 5 项是用户一直非常头痛的部分 缺乏 有效的解决方案来实施 对于 6 7 8 9 项 基本都是管理方面的 内容 其作用在于防止非计算机的人为破坏因素 常规的 IT 网络安全技术没有专门针对控制网络需求进行规划设计 以上所 列安全措施只是对控制网络入侵的一种限制手段 但无法达到网络安全的要求 需要通过专业网络安全设备 去限定并且管控有限的连接 来满足化工装置对 网络安全的要求 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 3 4 保证控制网络安全必须达到的两个目标 虽然各个工厂在针对控制网络安全都采取了在本文档 3 2 章中描述的防护 措施 或者其它更高级的措施 但我们相信 要保证控制网络中基于 PC Windows 方式的操作站 HMI 100 免受病毒感染或者其它攻击是根本不 可能的 这些感染或攻击的途径可能来自 来自上层信息网对控制网的攻击或病毒感染 工程师使用 U 盘 光盘导致的病毒传播 设备维修时笔记本电脑接入而来 总结以上列举的种种问题 我们认为要保证控制网络的安全运行必须达到 两个目标 1 即使在控制网单点出现问题 也能保证装置或工厂的安全稳定运行 即使在控制网单点出现问题 也能保证装置或工厂的安全稳定运行 对于现代计算机网络 我们认为最可怕的是病毒的急速扩散 它会瞬间令 整个网络瘫痪 该防护目标在于当控制网络的某个局部存在病毒感染或者其它 不安全因素时 不会向其它设备或网络扩散 从而保证装置或工厂的安全稳定 运行 2 能够及时准确的确认故障点 并排解决问题 能够及时准确的确认故障点 并排解决问题 怎样能够及时发现网络中存在的感染及其它问题 准确找到故障的发生点 是维护控制网络安全的前提 3 5 ANSI ISA 99 区域防护概念解析 目前国内针对工业控制网络的防护标准尚不成形 公安部会同有关部门也 在制定计算机信息系统安全等级的划分标准和安全等级保护的具体办法 在国 际上 美国在 2007 年颁布的 Chemical Facility Anti Terrorism Standards CFATS 标准 该标准由美国国土安全部颁布 以及 2008 年颁布的 US Chemical Anti Terrorism Act 美国化学反恐怖主义法 针对化工设备安全做了强制要求 目 前 石油 水处理以及制造业都还没有必须按照以上立法规定作业 但是为了 避免重大的风险 基本都遵守 ANSI ISA 99 Standards 的要求进行规划 Comment n3 Tofino 工 业 网 络 安 全 解 决 方 案 是 一 个 分 布 式 系 统 快 速 经 济 高 效 地 实 现 控 制 网 络内的安全保护 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 来自国际的行业标准 如 ANSI ISA 99 指出过程控制系统或 SCADA 控制 网络的控制网络安全要点 要点名称要点名称 要点描述要点描述达到目标达到目标 区域划分区域划分 具备相同功能和安全要求的设备在具备相同功能和安全要求的设备在 同一区域内同一区域内 安全等级分区安全等级分区 管道建立管道建立 实现区域间执行管道通信实现区域间执行管道通信易于控制易于控制 通信管控通信管控 通过控制区域间管道中通信管理控通过控制区域间管道中通信管理控 制来实现设备保护制来实现设备保护 数据通信可控数据通信可控 想要满足这一安全要求 Tofino 是一种经济高效的方式 Tofino 能够用来 分离信息系统网络与过程系统网络 分隔不同供应商的控制系统 并隔离关键 系统与非关键系统 保护控制系统底层边缘设备 例如操作站 控制器等 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 4 Tofino 工业网络安全解决方案工业网络安全解决方案 Tofino 工业网络安全解决方案针对 SCADA 和过程控制系统特别设计 旨 在为其提供一种分区的安全解决方案 Tofino 拥有极高的性价比 它能够在工 厂车间中建立深层防护架构 因此 即使有黑客或病毒通过主要的企业防火墙 他们也将面对基于控制网络特点而设计的专业安全设备 只有穿过这些设备才 能进而造成损害 Tofino 模块采用 Tofino Central Management Platform CMP 中央管理平台 进 行集中配置 组态和管理 可远程甚至跨国使用 控制网或企业网均可以在 适当位置安装 CMP 使用 CMP 并装载各种必要的 Loadable Security Modules LSMs 可装载安全软件插件 就可以实时在线调整 Tofino 模块 使之满足所 保护区域及设备的安全要求 Tofino 安全解决方案系统配置示意安全解决方案系统配置示意 LSM 能够为工厂用户量身定制的加密 入侵检测及控制协议识别等安全解 决方案 例如 可以将其中一个 Tofino 模块作为专有 PLC 网络的防火墙 将另 FW Module Being Loaded to Appliance PLC Controllers Cluster of DCS Controllers SCADA RTU HMI Station Tofino Central Management Platform Tofino Monitoring DCS Network Status Being Sent to CMP Corporate Intranet Tofino Appliance Protecting PLC Tofino Encrypting Traffic Telco Network Tofino Firewalling Control System DCS Stations Comment n4 是 REMOTE TERMINAL UNIT 的简称 即远方数据 终端 用于监视 控制与数据采集的应用 具有遥测 遥信 遥调 遥控功能 Comment n5 何为组态 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 外一个 Tofino 模块作为网络 RTU 通讯的加密系统 当然 单个 Tofino 模块可 以同时装载多个 LSM 同时提供多重安全防护 Tofino Security System 一方面是一个完整的分布式的安全解决方案 另一 方面又可以简单 安全地进行集中管理 这些特性使得它成为一款独一无二的 产品 对大型工业企业来说 Tofino Security System 更意味着最佳的安全效益 和技术支持 并不只是简单满足了独立的关键控制设备的安全需求 不同于传统的 IT 防火墙 Tofino 专为工业环境控制网络通信安全要求而设 计 现场技术人员只需简单为 Tofino 接入电源 并连接两个网络的电缆即可 无需其他任何操作 一旦安装成功 安全 技术人员即可毫不费力地管理任何系 统 以总揽公司大局的方式对网络威胁作出反应 最重要的是 Tofino 既可以 灵活运用在单纯由 PLC 构成的小型工厂中 又能够满足那些拥有成千上万个设 备并且分布全球各地的大型跨国公司的使用要求 4 1 Tofino 安全解决方案构成 一个完整的 Tofino 安全解决方案包含以下三部分 Tofino 安全模块 安全模块 TSA 增强型工业环境要求设计 应用于受保护的 区域或控制器等关键设备之前 下图为 Tofino 安全模块硬件的两种选型 Tofino 可装载安全软插件可装载安全软插件 LSM 专为 TSA 设计的安全软插件 提供安 全服务 如工业通信防火墙 事件与报警管理 OPC Modbus TCP 通信深度检 查 安全设备资产管理 VPN 加密等 LSM 可以直接装载到 Tofino 安全模块 中 并根据系统需求提供各种定制安全服务 Tofino 中央管理平台 中央管理平台 CMP 窗口化的中央管理平台系统及数据库 用于 Tofino 安全模块的配置 组态和管理 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 Tofino 安全模块 安全模块 TSA 100 Tofino 安全模块 安全模块 TSA 220 Tofino 中央管理平台界面截图中央管理平台界面截图 4 2 Tofino 安全解决方案达到的目标 区域隔离 区域隔离 Tofino 工业防火墙插件能够过滤两个区域网络间的通信 这样 意味着网络故障会被控制在最初发生的区域内 而不会影响到其它部分 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 通信管控 通信管控 通信规则是可以在线通过 CPM 进行预先组态和测试的 实时报警 实时报警 任何非法的 没有被组态允许的 访问 都会在 CMP 管理平 台产生实时报警信息 从而故障问题会在原始发生区域被迅速的发现和解决 一劳永逸 一劳永逸 工业级硬件设计 保证模块的稳定性 特有的专有控制通讯协 议检查设计理念 白名单理念 告别了传统防火墙的病毒库升级等繁琐工作 在防护的同时也不改变控制网原有应用软件的操作模式 大大降低网络维护量 4 3 过程控制系统 DCS 区域安全分析 以在本文档 3 2 节中描述的 MES 网络结构图为例 首先将网络划分成三大 层 每一层作为一个独立的大区域 分别是信息层 Information zone 操 作站层 Station zone 和控制器层 Controller zone 如下图 防护区域划分示意图防护区域划分示意图 考虑到在操作站层 Station zone 中 OPC Server 工程师站以及高级应 用先控站这三个节点病毒感染概率较高 为防止病毒扩散 特别在大区中间增 加一个二级子分区 将这三个节点与其它操作站隔离 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 4 4 针对石化企业的 Tofino 解决方案 针对石化企业流程工业的特点 同时结合控制系统的网络结构 Tofino 产 品可以应用在以下两个方面 Tofino 区域防护解决方案示意图区域防护解决方案示意图 4 4 1 工业 OPC 通信防护 针对信息层 Information zone 与操作站层 Station zone 之间 是 过程控制网络与企业信息网络的接口部位 是企业目前信息部与仪控部的交叉 点 由于来自企业信息层病毒感染及入侵的概率较大 所以该部位 是目前防护的重点 该部位通讯一般采用 OPC 接口 一个完整的 Tofino OPC 安全解决方案包含以下六部分 Tofino 安全模块 安全模块 TSA 硬件设计遵循增强型工业环境要求 应用于受保护的区域或控制器等关键设备之前 设计使用寿命 27 年 能够提供安全系统的工业平台 适宜温度 40 C to 70 C 防护等级 IP20 右图为 Tofino 安全模块硬件图片 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 Tofino 可装载安全软插件可装载安全软插件 LSM Firewall 工业网络交通警察 提供防火 墙及网络交通控制功能的软插件内置 50 多个工业专用及商业 IT 通信协议 预 先定义超过 25 个控制器类型 例如 西门子 S7 300 S7 400 Honeywell PKS C200 C300 通过通讯协议指令级别的管控 预先组态用于高级过滤和攻击 保护的 特殊规则 符合 ANSI ISA 99 00 02 的网络分段要求 达到区域隔 离目标 Tofino 可装载安全软插件可装载安全软插件 LSM OPC Classic Enforcer 管控 OPC 服务器 及授权客户端之间的数据通信 并且应用专有技术动态跟踪 OPC 通信所需端口 同时 Tofino 的 Sanity Check 检查功能能够阻挡任何不符合 OPC 标准格式的 DCE RPC 访问 同样也对 OPC 授权客户端发往 OPC 服务器的 OPC 对象请求 进行检查 以提高 OPC 服务的安全性 资产管理插件 资产管理插件 LSM Secure Asset Management 像雷达一样 Tofino 的安全 设备资产管理 SAM 可装载模块可以追踪每一个通过 Tofino 安全设备进行通讯的设备 不过 为了避免引起进程干扰 它实现这一功能使用的并不是传统的扫描技术 事件报警插件 事件报警插件 LSM Tofino Argon Event Logger Tofino 事件记录可装载 模块对您的安全事件提供了可靠的监控功能和记录功能 它是一个专为工业控制网络设计 的日志记录系统 Tofino 中央管理平台 中央管理平台 CMP 窗口化的中央管理平台系统及数据库 用于 Tofino 安全模块的配置 组态和管理 界面参照下面截图 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 Tofino 中央管理平台界面截图中央管理平台界面截图 4 4 1 1 方案架构图 Tofino OPC 通讯防护解决方案架构图通讯防护解决方案架构图 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 4 4 1 2 OPC Classic Enforcer 防护原理 OPC Classic Enforcer 一个可加载的软插件 具备 OPC 防火墙的功能 利 用协议深层检测技术来幕后管理 OPC 的交连通讯 1 OPC Enforcer 接受从客户端发连接的请求 并检查 它是否发给经批准的服务器 它是否来自认可的客户端 它是否一个 OPC 正确的请求讯息格式 2 OPC Enforcer 随后审查从服务器返回的讯息 并检查 它是否一个 OPC 正确的返回信息格式 它是否返回给发出请求的客户端 服务器告诉客户端去使用哪个 TCP 端口 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 3 OPC Enforcer 仅针对正确的 OPC 连接开放 TCP 端口 并设定以下限 制 只容许该客户端和这服务器之间的通信 只容许该客户端使用此指定的端口通信 只容许正确的 TCP 通讯发生在特定连接的时间内 4 OPC Enforcer 阻挡一切非 OPC 标准的通讯请求 阻止一切没有 OPC 标准格式的 DCE RPC 访问请求 阻止尝试使用其它 TCP 端口号的通讯连接 试图 借用 其它客户端或服务器的端口号 阻止其它一切黑客 蠕虫 病毒等非法的访问 4 Tofino OPC Enforcer 优势 在 OPC 工业协议上最先应用 连接跟踪技术 Tofino 的 Sanity Check 检查功能 可拦阻任何不符合 OPC 标准格 式的 DCE RPC 访问 OPC 通讯权限管理 OPC 协议深度检查 管控通讯安全 只在所跟踪的 TCP 端口有需要时 防火墙才短暂地打开 可支持多个 OPC 客户端和服务器同时使用 简单易用 在 OPC 服务器或客户端上并不需要做任何变化和改动只 是在通讯网线中间加入即可 可支持 OPC DA HDA 和 A E 标准 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 实现区域防护和病毒隔离 阻挡恶意攻击 得到 OPC 基金会的大力推荐 4 4 1 3 Tofino OPC 通讯防护配置清单 单个 OPC 连接 1 Tofino TSA 硬件及插件 方案所需软 硬件功能数量 Tofino 安全模块 FA TSA 220 TX TX 能够提供安全系统的工业平台 适宜温度 40 C to 70 C 防护等级 IP20 1 Firewall 插件 LSM FW 100 提供防火墙及网络交通控制功能的软插件 符合 ANSI ISA 99 00 02 的网络分段要求 达到区域隔离目标 1 OPC Enforcer 插件 LSM OPC 100 管控 OPC 服务器及授权客户端之间的数据通信 并且应 用专有技术动态跟踪 OPC 通信所需端口 同时 Tofino 的 Sanity Check 检查功能能够阻挡任何不符合 OPC 标准 格式的 DCE RPC 访问 同样也对 OPC 授权客户端发往 OPC 服务器的 OPC 对象请求进行检查 以提高 OPC 服 务的安全性 1 Power Adapter DC 24 PA TSA 01 电源适配器 DC 24V DC 24 电源适配器 2 台构成冗余结构 2 Tofino Argon Event Logger LSM 事件报警插件 LSM LOG 100 Tofino 事件记录可装载模块对您的安全事件提供了可靠的 监控功能和记录功能 它是 一个专为工业控制网络设计 的日志记录系统 1 Tofino Argon Secure Asset Management LSM 资产管理插件 LSM SAM 100 像雷达一样 Tofino 的安全设备资产管理 SAM 可装载 模块可以追踪每一个通过 Tofino 安全设备进行通讯的设备 不过 为了避免引起进程干扰 它实现这一功能使用的并 不是传统的扫描技术 1 2 Tofino 中央管理平台软件 CMP Central Management Platform 是一个基于 Windows 平台的软件 具备在线组态 在线监控 资产管理等 多种功能 可以将全厂所有设备硬件都集中管理 对全厂控制网络状态一目了 然 CMP 中央管理平台中央管理平台 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 项目描述订货号单位数量 1 Tofino Argon Central Management Platform Software License CD Quickstart unlimited SA S 中央管理平台软件 无限点FA CMP 100套1 2Tofino CMP User s Guide CMP 用户手册DOC UG CMP 100册1 3 Tofino CMP Software Installation Guide CMP 安装指导手册DOC IG CMP 100册1 4Tofino CMP Quick Start Guide CMP 速配手册DOC QS CMP 100册1 4 4 2 操作站层面防护 针对操作站层面 Station zone 各个节点之间的相互影响 杜绝由于部分操作站的病毒传染整个网络 我们将工程师站 OPC Server 以及高级应用先控站或部分操作站进行分组 通过 Tofino 模块进行隔离 一个完整的 Tofino OPC 安全解决方案包含以下五部分 Tofino 安全模块 安全模块 TSA 硬件设计遵循增强型工业环境要求 应用于受 保护的区域或控制器等关键设备之前 设计使用寿命 27 年 能够提供安全系统 的工业平台 适宜温度 40 C to 70 C 防护等级 IP20 右图为 Tofino 安 全模块硬件图片 Tofino 可装载安全软插件可装载安全软插件 LSM Firewall 工业网络交通警察 提供防火 墙及网络交通控制功能的软插件内置 50 多个工业专用及商业 IT 通信协议 预 先定义超过 25 个控制器类型 例如 西门子 S7 300 S7 400 Honeywell PKS C200 C300 通过通讯协议指令级别的管控 预先组态用于高级过滤和攻击 保护的 特殊规则 符合 ANSI ISA 99 00 02 的网络分段要求 达到区域隔 离目标 资产管理插件 资产管理插件 LSM Secure Asset Management 像雷达一样 Tofino 的安全 设备资产管理 SAM 可装载模块可以追踪每一个通过 Tofino 安全设备进行通讯的设备 不过 为了避免引起进程干扰 它实现这一功能使用的并不是传统的扫描技术 更多技术了解访问 MES SCADA DCS PLC 工业控制网络安全专家 事件报警插件 事件报警插件 LSM Tofino Argon Event Logger Tofino 事件记录可装载 模块对您的安全事件提供了可靠的监控功能和记录功能 它是一个专为工业控制网络设计 的日志记录系统 Tofino 中央管理平台 中央管理平台 CMP 窗口化的中央管理平台系统及数据库 用于 To

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论