03 电力工控系统安全与IT安全_第1页
03 电力工控系统安全与IT安全_第2页
03 电力工控系统安全与IT安全_第3页
03 电力工控系统安全与IT安全_第4页
03 电力工控系统安全与IT安全_第5页
已阅读5页,还剩23页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

电力工控系统安全与

IT安全01电力行业信息化技术发展02电力行业信息化和工业化深度融合03电力行业工控信息系统网络安全和IT安全目录CONTENTS电力行业信息化技术发展电力

信息化电力信息化是指电子、计算机、通讯等信息技术在电力工业各环节应用的统称,简单的说就是信息技术在电力行业的应用。电力工业在电子信息技术的驱动下由传统工业向高度集约化、高度知识化、高度技术化工业转变。电力信息化的目标是保证电力系统安全经济的运行和具有优质的电能质量(安全可靠,优质,经济),提高电力企业的经营决策水平和经济效益,加强电力企业的核心竞争力。电力行业信息化技术发展生产过程信息化(包含自动化)管理

信息化电力企业信息化01实现企业信息化第一步要实现企业生产过程自动化,通过生产一线的计算机自动控制系统直接采集在线生产信息,比如电力企业的电厂控制、变电站控制等,生产过程自动化的实现可以显著提高生产效率,减少生产失误,减少工作人员,提高生产质量和数量,从而提高经济效益。02第二步是实现企业管理信息化。管理信息化是企业管理机关内部的信息系统,其信息直接由在线生产系统传输和基层单位报送,主要内容应包括机关办公自动化、业务数据处理、共享信息查询、电子邮件、互联网使用等功能。电力行业信息化技术发展电力系统自动化电力系统自动化是指应用各种自动检测、决策和控制功能的装置,通过信号系统和数据传输系统对电力系统各元件、局部系统或全系统进行就地或远方的自动监视、调节和控制,以保证电力系统安全经济的运行和具有优质的电能质量。传统电力系统自动化按照领域可划分为厂站自动化、调度自动化、变电站综合自动化和配电自动化。传统数字化信息化智能化电力行业信息化发展历程促进了电力生产方式的转变电力企业的发展方式从分散式管理转变到集中式管理。信息化推动了电力工业的发展与创新,带来的主要变化1起步阶段60年代到80年代初期2快速发展阶段80年代中90年代初3深化应用阶段90年代中到21世纪初4智能化发展阶段21世纪初到现在电力行业信息化发展历程初期准备工作,主要目的提高电厂内部与变电站内部生产模式的现代化。主要以加强数据的计算与实验工程设计总结为主,提高发电厂的监测功能,加强检测数据的准确性,改善变电站自动检测的信息化建设等。以计算机单项应用为主要特点,计算机系统在电力行业广大业务领域得到应用,如:电网调度自动化、发电厂生产自动化控制系统、电力负荷控制预测、计算机辅助设计、计算机电力仿真系统等。信息技术的应用由操作层向管理层延伸;信息化在数据互联互通、业务协同等方面的问题日益突出,电网企业的信息化建设开始重视统一化和集成化。从单机、单项目向网络化、整体性、综合性应用发展。伴随云计算、大数据、物联网等新技术的成熟与应用,智能化成为不可阻挡的潮流,电力信息化也开始由第三阶段向第四阶段转换,即从集中型平台建设向智能化阶段发展的过渡阶段。H3级工业企业信息化集成系统典型架构L1:现场设备层L2:现场控制层L3:生产执行层L4:经营管理层L5:战略决策层H2级H1级厂级系统公司级,包括区域级公司,跨厂级联合企业,大型联合生产基地集团公司级工业企业信息化集成系统典型架构由三级构成:其中H1级包括了5层工业企业信息化集成系统典型架构-举例H3H2H1L1L2L3L4L5L3L4L5L3L4L5人力资源管理财务管理物流管理销售管理研发技术管理项目管理绩效及商务智能绩效及商务智能销售管理研发技术管理项目管理人力资源管理财务管理物流管理绩效及商务智能绩效及商务智能人力资源管理财务管理物流管理销售管理研发技术管理项目管理生产单元设备生产单元设备矿井(或煤厂)综合自动化系统生产执行系统过程控制系统生产管理生产管理生产管理调度记录调度操作实时监控信息查询信息发布经营管理系统调度记录调度操作实时监控信息查询信息发布调度记录调度操作实时监控信息查询信息发布电力信息化系统电力生产控制,例如:数据采集与监控(SCADA)系统分散控制系统(DCS)配电管理系统(DMS)能量管理系统(EMS)电力企业管理,如:管理信息系统(MIS)企业资源规划(ERP)企业资产管理(EAM)自动作图/设备管理/地理信息系统(AM/FM/GIS)电力营销系统等电力信息化可分为两大类应用电力行业信息化和工业化深度融合电力行业两化融合将促进:1.价值网络的横向集成2.工控网络和互联网纵向集成电力行业信息化和工业化深度融合两化融合,促进了电力行业+互联网应用架构转型资源云化避免对大型服务器产生强依赖平台化数据管理的平台化、应用集成的平台化、应用开发的平台化、运营监控的平台化、科技管理的平台化……技术标准化符合规范、兼容性互认、自主知识产权、持续升级上层应用电力行业信息化和工业化深度融合两化融合趋势下,电网的变化被动的弱信息化的单向传输的静态的封闭式市场导向的服务化的分布式和集中式相结合的动态的开放的工控系统网络边缘发生了变化随着新能源的发展,为了达到统一调度,使得电网调度专网有接入互联网的需求这些变化,在促进发展创新的的同时,也给工控系统网络引入了新的风险和威胁工控网络和互联网相连,弱点将暴露在外在“两化”融合的行业发展需求下,为了提高生产高效运行、生产管理效率,国内众多行业大力推进工业控制系统自身的集成化,集中化管理。系统的互联互通性逐步加强,与办公网、互联网也存在千丝万缕的联系。但是工业控制系统建设时更多的是考虑各自系统的可用性,并没有考虑系统之间互联互通的安全风险和防护建设。接近实时访问和操作的要求,可能产生远程接入的系统集成方案,而这些方案通常在最初设计的时候只关注了可用性,忽略了安全性。业主给供货商或集成商直接访问操作环境开放端口;工控网络和互联网相连,弱点将暴露在外目前面临的安全形势非常严峻,据相关调查结果显示,

在全国5000多个重要的工业控制系统中,95%以上的

工控系统操作系统均是采用的国外产品,这一位着国内

的生产系统很容易受到国外黑客的攻击。并且,有80%的企业从来不对工控系统进行升级和漏洞

修补,有52%的工控系统与企业的管理系统、内网、

甚至互联网连接,一些存在漏洞的国外工控产品依然在

国内某些重要装置上使用。可见,我国在工控安全的意识上

并不明显。0102一个由外网到内网,到生产控制网络的APT攻击实例1.攻击的入口选择的是企业的公司官网,拿下了网站的shell2.以这个案例来说,危险的是他的服务是直接在内网做的WEB发布,而没有租用虚拟主机,我相信这种企业其实不在少数一个由外网到内网,到生产控制网络的APT攻击实例3.

web服务器这块因为是IIS支持asp和,当时环境下可以运行程序,提权的话用的方式是可以getpass直接读内存中的登录密码或者直接用程序提权加用户,一般拿到的密码其实能通关很多服务器,其实这步最关键。一个由外网到内网,到生产控制网络的APT攻击实例4.拿下web服务器知道了系统常用的密码,这时又到了最上面的内网,根据网络连接,确认了一台没有密码的XP疑似办公机,翻查办公机的浏览记录确认了几台应用服务器地址一个由外网到内网,到生产控制网络的APT攻击实例5.根据办公机的浏览记录中的地址找到服务器,因为浏览器的下拉菜单中记录了几个曾经登录过的的用户名,还确认多个用户名和一个用户的弱口令,基本确认为管理员权限一个由外网到内网,到生产控制网络的APT攻击实例6.在内网环境又确认了多台应用服务器,包含sis监控服务器,

得到了SIS监控的地址,这时就着数据源就可以找到下面的设备了一个由外网到内网,到生产控制网络的APT攻击实例7.根据SIS监控系统的数据源,找到下面的设备了,到这里基本确定了已经身处生产网络当中,想修改数据或者停机都是可能的了。电力工控系统网络安全和IT安全针对工控网络安全问题,目前有3类方法:分类解决工控网络安全问题的思路不能解决的问题Safety整合传统工控网络设备厂商由于不具备攻防人才和技术的储备,短期内的解决办法可能会用工控设备功能绑架客户,不在Security上投入,或者是通过系统集成的方式整合工控系统的功能安全类产品,实现现有业务系统的信息安全增殖服务功能的整合难以提供一个闭环的全生命周期解决方案。工控网络行业定制化需求推进困难安全服务资源和水平会有限制……Security堆砌传统的信息安全厂商,以解决IT网络的思维解决工控网络安全问题,会把信息安全产品“再包装”后,以纵深防御的理念把安全产品在工控网络进行堆砌按照纵深防御的理念堆砌IT安全产品,为工控网络增加了故障点;工控系统的技术储备是短板;工控网络行业定制化需求难以满足满足Security与

Safety融合专注于工控安全的厂商,将安全基因注入工控网络,并提供一个开放的平台,实现最后一公里的灵活定制,营造一个工控安全的生态平台/电力工控系统网络和IT网络的区别网络通讯协议不同大量的工控系统采用私有协议对系统稳定性要求高网络安全造成误报等同于攻击更新代价高无法像办公网或互联网那样

通过补丁来解决安全问题网络结构和行为稳定性高不同于互联网和办公网的频繁变动系统运行环境不同工控系统运行环境相对落后工业控制网络电力工控系统网络安全和IT网络安全的区别电力工控系统安全IT安全IT系统安全焦点问题是信息的保密性网银交易后台客户数据信息IM聊天信息商业机密信息……电力工控系统网络安全焦点问题是生产过程稳定可靠,强调的是可用性不能停产,不能发生生产安全事故。保密性(Confidentiality):确保信息在存储、使用、传输过程中不会泄漏给非授权用户或实体。完整性(Integrity):确保信息在存储、使用、传输过程中不会被非授权用户篡改,同时还要防止授权用户对系统及信息进行不恰当的篡改,保持信息内、外部表示的一致性。电力工控系统安全和IT安全一个巨大的区别是对”CIA”三性关注焦点不同可用性(Availability):确保授权用户或实体对信息及资源的正常使用不会被异常拒绝,允许其可靠而及时地访问信息及资源。电力工控系统网络和IT网络的区别参考《工业控制系统安全指南》(NIST-SP800-82)电力工控网络安全和IT安全防护理念对比以保障业务安全为最终目的宁可错杀一千,不可使一个漏网以一台设备解决一类

问题通用化设计以保障生产安全为最终目的宁可漏杀一千,不可错杀一个以一

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论