UR-E26标准解读-V4.0(拓扑合规方案)_第1页
UR-E26标准解读-V4.0(拓扑合规方案)_第2页
UR-E26标准解读-V4.0(拓扑合规方案)_第3页
UR-E26标准解读-V4.0(拓扑合规方案)_第4页
UR-E26标准解读-V4.0(拓扑合规方案)_第5页
已阅读5页,还剩43页未读 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

船舶网络韧性-E26UR-E26标准保护、检测措施落地技术对应表章节保护措施技术措施涉及产品形态4.2.1安全区域网络访问控制、协议过滤工业防火墙、工业网闸4.2.2网络防护措施协议深度解析、流量控制、攻击防范工业防火墙、监测审计4.2.3反病毒,反恶意软件,反垃圾邮件和恶意代码防护应用白名单、特征匹配、驱动接管工控主机卫士、USB保护装置4.2.4访问控制网络白名单、非法外联、介质管控、强防工控主机卫士、介质安检站4.2.5无线通信无线准入、访问控制、身份鉴别无线准入控制系统4.2.6不可信网络的远程访问控制和通信隧道通信、传输加密、身份鉴别虚拟专用网络VPN4.2.7移动和便携设备的使用网络准入、身份鉴别、行为管控网络准入系统4.3.1网络运行监测流量分析、准入控制网络准入系统、入侵检测系统4.3.2CBS和网络的诊断功能流量分析入侵检测系统综合船桥系统E26安全合规方案综合船桥系统E26安全合规方案工业防火墙工控主机卫士工控安全监测与审计系统/IDSUSB综合保护装置移动介质安检站无线/网络准入系统工业互联防火墙(VPN)图例保护:安全区域条款号控制项详细要求4.2.1安全区域一个安全区域可以包含多个CBS和网络,所有的CBS和网络都应符合本UR和URE27中给出的安全要求络一个安全区域的网络应在逻辑上或物理上与其他区域或网络分隔开提供所需安全系统的CBS应归入单独的安全区域,并应与其他安全区域在物理上进行分隔航行和通信系统不得与机械、货物系统处于同一安全区域无线设备应置于专用安全区域本UR适用范围之外的其他OT系统或CBS应与本UR所要求的安全区域进行物理分隔。或者,如果这些OT系统满足安全区域的相同要求,则这些OT系统可以是该安全区域的一部分应当能够在不影响安全区内CBS主要功能的情况下,手动隔离一个安全区在安全控制策略的定义中,允许访问或在操作网络的功能应与技术程序和角色相关联横向分区、纵向分层工业防火墙工业互联防火墙按照“横向分区”、“纵向分层”的网络划分原则,“先边界安全加固、后深入内部防护”的防护思路,构建安全可靠的网络安全结构;将船舶CBS系统每个业务分别作为一个安全区进行管理。对于重要区域的每个层级分别进行安全区域管控。保护:网络防护措施条款号控制项详细要求4.2.2网络防护措施连接本UR适用CBS的网络应由防火墙或第4.2.1节规定的同等手段加以保护。网络还应受到保护,防止发生过高的数据流量和其他可能损害网络资源服务质量的事件本UR适用的CBS应按照“最小功能”原则实现功能,如配置只提供必要能力,防止或限制非必要功能的使用,禁用或禁止不必要的功能、端口、协议和服务网络设计应包括限制数据流量的方法,以通过满足预期的网络数据流,并将拒绝服务(DoS)和网络风暴/高流量的风险降至最低。数据流量的估计应至少考虑网络容量、预期应用的数据速度要求和数据格式访问权限管理保障重要业务应用保证重要业务网络带宽降低泄密风险可信任的设备和流量接入抵御入侵攻击禁止非必要应用限速访问控制入侵攻击防范最小权限防火墙网络流量船舶CBS网络安全防护的特殊要求传统IT系统船舶控制系统对安全产品的要求性能非实时;高吞吐量;紧急交互不太重要;高延迟和抖动是可以接受的。实时;适度的吞吐量;紧急交互的响应是关键;

高延迟和/或抖动是不能接受的。高实时性可用性可重新启动;

可容忍缺陷。重新启动是事故;

中断必须有计划和前预定时间;不能影响船舶CBS系统的正常运行。FailOpen可靠性设计访问控制可以实施限制的访问控制。应严格控制对船舶CBS的访问。只有可信任的设备可以接入网络只有可信任的流量可以在网络传输操作系统系统被设计为使用典型的操作系统;采用自动部署工具使得升级非常简单。专有的操作系统,往往没有内置的安全功能;软件变更必须小心进行。不能进行自动化的补丁更新网络通信标准通信协议,如HTTP、FTP。网络开放,通常与互联网连接。许多专有的和标准的通讯协议;

网络封闭,通常与互联网无连接。支持船舶控制协议深度解析和管控不能依赖于频繁更新规则库生命周期3-5年的生存期。8-15年的生存期。8-15年的生存期物理环境例如:工作温度:0~45℃例如:工作温度:-40~75℃防盐雾:三防漆抗振动:M12加固型网络接口抗电磁干扰:EMC4级A例如:工作温度:-40~75℃防盐雾:三防漆抗振动:M12加固型网络接口抗电磁干扰:EMC4级A需要一种基于主动防御的网络安全防护技术理念。适用于船舶CBS系统的工业防火墙白环境防护理念-国内最早提出,运行环境+行为逻辑双重约束只有可信任的设备可以接入网络,只有可信任的流量可以在网络上传输。首次踏入业务行为逻辑的检测基于无监督学习的异常检测与防护技术面临问题:(1)漏报误报严重;(2)频繁更新特征库。无监督学习技术中的随机切割森林算法,作为异常检测的解决方案可以处理非常高维的实时流数据,具有较高的准确率和鲁棒性。不会受限于传统攻击的特征,可自适应工业客户业务数据环境的不断变化,进而实现业务模型动态建立,最终与工业客户业务系统深度融合,将潜在威胁识别出来并可以阻止新的“零日”攻击或APT攻击。基于可扩展标记语言的伏羲工业协议深度解析引擎面临问题:(1)工业协议数量多;(2)私有协议无规约格式;(3)新协议适配慢。利用可扩展标记语言技术,开发了面向未知协议描述和自动化深度解析的“伏羲工业协议深度解析引擎”。方便快捷的实现工业私有协议功能码级及值域级的协议解析和业务安全防护,新协议适配工作量降低90%。工业协议白名单-国内最多的工业协议深度解析11365种知名端口协议的识别,国内最多48种工业协议的深度解析,比第二名六方云多28种ModbusTCP/RTU、S7、OPCDA/UA常见的工业协议值域级细粒度的访问控制自定义工业协议解析引擎,自主开发快速适配新的工业协议多维度的攻击检测与防护能力丰富的网络功能-满足船舶CBS网络部署需求多种高可靠性功能-全方位保障船舶业务连续不间断运行1、端口聚合:把多条物理链路,聚合成一条逻辑链路可在提高可靠性的同时,提高传输带宽。2、双机热备:支持主备和主主模式,双机热备,解决系统级高可靠性问题。3、全电口bypass:工业防火墙整个工作过程,业务流量都能正常转发,保障工业现场的业务不中断。4、全球首个硬件级配置写保护:工业防火墙属于关键安全设备,学习PLC,采用硬件级安全锁,达到物理级保护安全策略不被篡改。可视看见船舶CBS网络链路黑管中流量组成,看透网络性能迷雾,建立全视角流量地图,从不同维度分析船舶CBS流量。深度解析船舶CBS流量的内容,知悉协议传输指令和通信信息,满足船舶CBS网络全量审计。感知CBS网络异常指令信息,感知CBS网络通信异常,感知流量异常,感知入侵攻击,触发及时告警。船舶CBS网络流量全流量无损存储,数据包解码,在线回溯全报文,实现全量凭据提取。多节点对比协议性能、单协议在多节点的变化趋势,逐级钻取,在线分析故障根因,快速解决性能问题。全视角流量地图异常流量感知网络质量KPI分析报文分析与下载可知可感可溯可析可界定可佐证业务故障快速定位原因,界定职责范围。界定原因为快速解决故障先决因素。流量回溯分析提供历史时间点全流量,并进行报文分析和文件还原,提供证据改进或自证。边界入侵检测与安全审计异常流量感知,OT&IT融合10种安全能力检测融合10种安全能力检测,对工业流量、网络流量、互联网流量进行全面检测、分析、响应:建立威胁可视化及分析能力,进而起到预测、预防,并及时告警。工控协议指令监测工业入侵检测网络入侵检测病毒传输检测异常报文检测DDOS攻击检测威胁情报联动暴力破解检测弱密码检测扫描行为检测保护:反病毒,反恶意软件,反垃圾邮件和恶意代码防护条款号控制项详细要求4.2.3反病毒,反恶意软件,反垃圾邮件和恶意代码防护应对本UR适用的CBS进行恶意软件防护。具有操作系统的CBS可使用工业标准防病毒和反恶意软件,操作系统应保持最新状态,并安装、维护定期更新防病毒和防恶意软件,除非此类软件的安装影响到CBS的功能和服务水平(如实现实时任务的Ⅱ类和Ⅲ类CBS)。对于无法安装防病毒、防恶意软件的CBS,应采用操作程序、物理保障措施或厂商推荐的方式进行恶意软件防护。反病毒:Ⅲ类和Ⅱ类CBS优先选择白名单机制产品Ⅲ类和Ⅱ类CBS优先选用白名单机制产品白名单机制不需要升级库和补丁抵御已知、未知病毒运行占用资源少依赖基线不会误拦截白名单机制产品黑名单机制需频繁病毒库只能防范已知病毒运行占用大量资源存在一定误杀概率杀毒软件产品反病毒:基于运行环境构建业务基线,抵御病毒及恶意代码建立计算环境“白名单”基于控制系统上位机、操作员站等设备的运行环境,扫描建立可执行程序白名单,阻断病毒运行白名单可以抵御高级内存注入攻击,识别内存违规、可疑进程并发出警报白名单库部署后根据业务系统变化作少量变更,不需联网获取数据业务、进程均位于白名单内,不会被隔离删除,并可保持系统以最佳性能运行可执行禁止执行USB保护装置构建嵌入式设备病毒防范能力嵌入式设备(非通用计算平台)①②③④物理封堵USB接口(钥匙可打开)安全U盘经安检站查毒后,生成无毒标记存在无毒标记的安全U盘,方可被USB保护装置识别USB保护装置识别将U盘数据加载到嵌入式系统中,完成数据同步工业级键盘鼠标方便运维移动介质安检站4G物联网自动更新病毒库USBtypeA3.0双病毒引擎动态更新全金属机身稳固可靠高敏电容触控屏极简操控安全锁具设计防拆解RJ45电口整机电源开关USB综合保护装置特制安全U盘保护:访问控制-网络接入点的物理访问控制条款号控制项详细要求4.2.4访问控制.3网络接入点的物理访问控制连接Ⅱ类和/或Ⅲ类CBS的船载网络的接入点除非在监督下或根据文件规定的程序(如维护)进行连接,否则应在物理上和/或逻辑上进行隔离。如访客有临时连接的需求(如打印文件),应使用与所有船载网络或其他网络(如访客专用接入网络或访客娱乐活动专用网络)隔离的独立计算机。保护:以主机网络隔离和跨区检测实现综合访问控制网络隔离跨区检测通过主机Agent网络白名单技术,在Ⅲ类和Ⅱ类CBS中部署,根据业务需要建立Ⅲ类和Ⅱ类CBS内部的访问关系,限制未授权接入点连接Ⅲ类和Ⅱ类CBS通过主机Agent违规外联和跨区互联检测技术,发现跨区及互联网连接行为,及时发现并告警隔离、检测结合实现访问控制及违规监测保护:网络接入点的物理访问控制-主机网络隔离设置船载主机的网络连接规则列表,禁止非授权的网络连接确保终端的网络连接安全可信、阻断病毒木马的扩散路径支持自动枚举操作系统出站及入站网络端口、协议、IP地址等连接状态支持手动添加出站及入站规则,支持定义规则名称、程序路径、协议类型、本地端口、远端端口、本地IP、远端IP以及允许或阻止策略保护:网络接入点的物理访问控制-跨区检测基于自定义ip地址和域名对违反规则的对外连接进行监测记录并对非法的网络连接进行告警通过定期检测网络联通性来判断非法连接互联网或跨区互联的行为。工业场景非法外联(跨区互联)的几种类型保护:访问控制-可移动介质控制条款号控制项详细要求4.2.4访问控制.4可移动介质控制应制定可移动介质的使用策略,程序规定将文件上传到船舶系统或从船舶系统下载数据之前进行扫描,通过数字签名和/或水印检查可移动介质是否存在恶意软件和/或验证软件合法性。参见4.2.7。介质管控组合方案可强制执行移动介质的病毒查杀动作双病毒引擎查毒无毒生成标记带毒无标记生成①移动介质安检站查毒②存储介质杀毒标记生成③介质权限校验④杀毒标记验证“三位一体”介质管控过程USB保护装置/Agent+安全U盘+安检站的组合,可强制执行接入CBS的移动介质的病毒查杀,确保可移动介质控制杀毒标记被写入安全U盘隐藏分区中,不可删除、不可篡改向安全U盘中写入数据,杀毒标记会被自动清空主机卫士可配置普通U盘、注册U盘、读权限、写权限、杀毒标记验证等多级管控权限保护:访问控制-证书管理条款号控制项详细要求4.2.4访问控制.5证书管理CBS和相关信息应使用文件系统、网络、应用程序或数据库特定的访问控制列表(ACL)进行保护。船上和岸上人员的账户应根据账户持有人的角色和责任,限制激活的时期,不再需要时予以注销。船载CBS应提供适应其安全区域策略的访问控制,但不会对其主要功能目标产生不利影响。需要强访问控制的CBS可能需要使用强加密密钥或多因素身份验证来防护。允许完全访问系统配置和所有数据的管理员权限,只应授予经过适当培训并在公司或船上承担一部分角色,需要使用这些权限登录系统的人员。当相关人员不在船上后,管理员权限应删除。在任何情况下,管理员权限的使用应始终限于功能需要。保护:访问控制-证书管理人员身份鉴别进程访问控制人员具有主观能动性,通过增加身份鉴别措施,限制人员访问设备、系统的权限,实现安全管控进程能访问系统资源(数据资源、网络资源),限定进程的数据资源和网络资源权限,实现安全管控限制主体(人员、进程)对资源的访问权限,实现证书管理双因子认证机制实现强身份鉴别及身份资源管理一台主机上的一个用户只能被一个USBKey绑定一个USBKey可以在多台计算机上绑定在双因子认证登录后拔掉USBKey,操作系统会进入锁屏状态①用户请求访问②接入USBKey③输入认证密码④成功登录操作系统双因子USBKey绑定设备或系统用户,实现CBS的强身份鉴别机制,同时满足多因子认证要求双因子USBKey的分发和回收,实现管理权限的有效管控,维护最小系统访问权限列表授权用户非授权用户授权用户登录成功下发绑定策略工控主机卫士USBKey登录系统过程强制访问控制机制构建资源管控能力基于业务需要或管理运维需要,建立、维护CBS系统数据资源的访问控制列表非授权访问控制列表内主体,无法访问CBS重要数据资源用户、进程主体文件、存储设备、数据客体强制访问控制模型强制访问控制机制保护CBS资源不被篡改、泄露、损毁强制访问控制机制构建资源管控能力核心规则是“不上读、不下写”,控制信息只能由低到高流动,满足对数据的保密性要求BLP模型核心规则是“不下读、不上写”控制信息只能由高到低流动,满足数据的可靠性要求Biba模型强制访问控制功能融合了BLP和Biba模型首先对主体(用户)和客体(文件、程序)进行安全级别定义,然后对不同安全级别的主客体制定读写的基本访问控制策略保护:访问控制-最小权限策略条款号控制项详细要求4.2.4访问控制.6最小权限策略任何允许访问本UR适用的CBS和网络的用户、程序或进程应仅拥有实现其功能必须的最小权限。能够访问船上系统和网络的进程,其操作权限应不高于完成预定任务所需的权限级别。所有新帐户或进程的默认权限配置应设置为尽可能低。在任何可能的情况下,应仅限在需要的时候提升权限,例如只使用即将到期的权限和一次性使用的凭证。应避免权限随着时间的推移而积累,如通过定期审计用户和进程帐户。白名单技术能限制进程、应用的最小化资源权限针对白名单程序资源调用做最小化控制,包括系统进程、注册表、可执行文件、系统脚本、外设资源、网络端口等资源最小化资源控制最大化提升攻击成本和难度,将“好人办坏事”所造成的后果控制在最小范围内ApplicationWhitelisting系统进程注册表可执行文件系统脚本外设资源网络端口系统资源最小化锁定四重锁定构建具备病毒防范能力的最小业务基线系统锁定锁定工业主机运行环境和资源符合基线策略的环境和资源允许访问阻止注入、溢出等攻击锁定工业主机的网络环境;只允许与特定服务器进行通信控制恶意代码的传播、扩散网络锁定锁定外接输入设备的使用;提供安全的文件摆渡避免引入恶意程序外设锁定锁定工业主机应用程序的运行只有白名单的程序才可以运行避免恶意代码、非法程序的运行应用锁定ApplicationWhitelisting保护:无线通信条款号控制项详细要求4.2.5无线通信网络事件不传播到其他控制系统只有授权用户才能访问无线网络只有授权进程和设备才使用无线网络通信不能操作或公开在无线网络中传输的信息流控、行为管理、网络安全、VPN隧道、无线AC等多合一支持七层的ACL网络访问控制转发与控制平面分离的软件核心,效率极高支持RIP、OSPF、BGP、PBR等丰富的路由协议支持CAPWAP管理协议支持AC/AP跨三层和穿越NAT组网010203040506支持AP无线功率、信道和速率自动调整支持Portal、短信、卡券、访客等多种实用的认证接入方式0708基于网络安全和行为管理的多功能无线接入控制器保护:不可信网络的远程访问控制和通信

条款号控制项详细要求4.2.6应对本UR适用的CBS进行保护,防止未授权访问和不可信网络的威胁。应提供用户手册,以控制对船载IT和OT系统的远程访问。并应明确识别角色和功能权限。对于本UR适用的CBS,不应暴露任何IP地址给非可信网络。不能从不受信的网络将数据包直接路由到安全区域。

与不可信网络或通过不可信网络进行通信需要具有终端身份认证、完整性保护、身份认证和网络或传输层加密的安全连接(如隧道)。应确保有阅读权限授权限制信息的保密性。保护:不可信网络的远程访问控制和通信-建立可信访问方式VPN的基本原理是利用隧道(Tunnel)技术,对传输报文进行封装,利用VPN骨干网建立专用数据传输通道,实现报文的安全传输。隧道技术使用一种协议封装另外一种协议报文(通常是IP报文),而封装后的报文也可以再次被其他封装协议所封装。对用户来说,隧道是其所在网络的逻辑延伸,在使用效果上与实际物理链路相同。VPN隧道原始报文解封装后报文封装后的报文VPN可以在不改变现有网络结构的情况下,建立虚拟专用连接,实现安全、可靠的远程访问连接。虚拟专用网络VPN:保护和控制来自不可信网络的远程访问数据加密——对通过隧道的数据进行封装和加密,保障数据安全身份认证——提供多重身份验证,保障登入者身份,包括不仅限于口令、密码技术、生物技术等权限管控——根据UR的权限划分,给用户细粒度访问控制管控,指定用户只分配权限内资源暴露收敛——只有VPN的端口对外提供服务,UR可信环境中的端口不对外暴露VPN隧道VPN隧道客户端对端网络UR可信网络保护:移动和便携设备的使用

条款号控制项详细要求4.2.7只有当进行船舶操纵或运维时,才允许使用移动或便携式设备与本UR适用的CBS和网络相连接,其它情况应物理或逻辑阻断。船舶操纵使用的移动和便携设备应记录在清单上。在使用移动、便携设备进行维护时,应在清单中描述维护其信息。CBS所配备的移动和便携设备的连接端口信息应包含在清单中,包括用于维护的连接端口。针对.3中提到的物理可访问的计算机和独立计算机以外的网络端口应禁止可移动介质的使用。

对于用于船员操作或供应商维护的移动和便携式设备的连接端口,应采取措施防止预定设备以外的连接。有关连接端口的信息应包含在清单中。保护:移动和便携设备的使用-对入网的设备进行强校验移动和便携设备入网管控方案关键在于三个点:可信“白设备”清单、准入认证、网络行为管控。借助网络准入控制技术,可以控制经过授权的、合法、安全、值得信任的终端设备接入网络,而未经授权的终端不能接入,同时提供细粒度的使用控制和审计能力802.1X版本号名称厂家终端类型MAC准入认证PortalMAC“白设备”行为控制协议/端口读写下载入网位置网络准入NAC:移动和便携设备的使用管控和审计资产管控——录入UR上的移动和便携设备指纹,形成入网“白设备”清单,拒绝清单以外的设备入网网络准入——针对入网的设备可以配置入网控制策略,控制设备使用的设备类型、操作行为、入网位置(接入点位置)、协议、端口等端口扫描——配置端口白名单,定期全网扫描网络环境,及时发现非法开启的端口,和物理或逻辑阻塞的端口监测与审计——移动和便携设备入网后,监测与审计其在网络内的行为网络隔离——接入有线网络的设备不可接入无线网络,接入无线网络后不可再接入有线网络,实现“单归属”“白设备”清单443端口不可读写检测:网络运行监测条款号控制项详细要求4.3.1本UR适用的网络应持续监测,并在发生故障或能力退化时报警监测和防护过量流量监测网络连接监测和记录设备管理活动监测或防护非授权设备连接IDS应该是被动而不是主动防护,主动防护可能影响CBS性能检测:网络运行监测流控、行为管理、网络安全、VPN隧道、无线AC等多合一支持七层的ACL网络访问控制转发与控制平面分离的软件核心,效率极高支持RIP、OSPF、BGP、PBR等丰富的路由协议支持CAPWAP管理协议支持AC/AP跨三层和穿越NAT组网支持AP无线功率、信道和速率自动调整支持Portal、短信、卡券、访客等多种实用的认证接入方式网络准入系统可限制非授权设备接入工控协议规约检测对不符合其规约规定的工控协议报文进行检测和告警,例如:SiemensS7、ModbusTCP、OPC、DNP3、IEC104、MMS、CIP、853等。关键事件监测对工控系统的工程师站组态变更、操控指令变更、PLC下装、负载变更等关键事件进行实时监控,并对异常关键事件进行告警。入侵攻击检测通过分析网络流量,检测入侵攻击行为,包括针对工业协议发起的攻击、缓冲区溢出攻击、木马、蠕虫等,并实时地上报告警,保护企业工控系统和网络架构免受侵害。异常流量监测可监控业务中设备的网络流量是否正常,对于流入流出流量异常的情况及时发现并告警。设备无流量监测监测某设备IP在一段时间内的收发流量,无流量时间达到阈值则进行实时报警,以便及时发现无法提供服务的工控设备。未知设备接入监测对系统内未知的设备接入进行实时告警,迅速发现系统中存在的非法接入,在已确认资产以外的设备则产生未

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论