工业控制系统信息安全防护分析_第1页
工业控制系统信息安全防护分析_第2页
工业控制系统信息安全防护分析_第3页
工业控制系统信息安全防护分析_第4页
工业控制系统信息安全防护分析_第5页
已阅读5页,还剩17页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

工业控制系统信息安全防护分析

内容提要

本文剖析了工业控制系统信息安全现有风险,并结合政策法规、测评标准、

工控系统全生命周期安全管理、可靠工控信息安全产品、计算机安全,提出了工

控信息安全防护方案。

目录

内容提要.............................................................1

目录..................................................................1

摘要..................................................................2

1.引言.............................................................3

2.工业控制系统信息安全概述........................................4

3.工业控制系统信息安全与IP数据网络信息安全的区别................5

3.1.两种网络的信息安全特点对比.................................5

3.2.工业控制系统信息安全面临的挑战............................5

4.工业控制系统信息安全防护技术体系.................................6

4.1.前述.......................................................6

4.2.事前防御技术...............................................7

4.3.事中响应技术...............................................7

4.4.事后取证技术...............................................8

5.ICS信息安全风险现状..............................................8

5.1.安全意识误区和技能不足.....................................8

5.2.制度体系不完善.............................................8

5.3.控制系统漏洞...............................................9

5.4.主机和应用安全风险........................................9

5.5.网络审计监控缺失...........................................9

5.6.网络结构模糊..............................................10

5.7.网络接入访问控制限制......................................10

6.ICS信息安全防护.................................................10

6.1.前述.......................................................10

6.2.全生命周期安全管理........................................11

6.3.可靠的工控信息安全产品...................................12

6.3.1.边界防护类...........................................12

6.3.2,审计监控类............................................12

6.3.3,主机防护类............................................13

6.4.技术防范方案..............................................13

6.4.1.网络结构规范化........................................13

6.4.2.计算机设备防护........................................14

6.4.3.区域边界访问控制......................................14

6.4.4.安全监控..............................................15

7.工业控制系统安全防护的主要内容.................................15

8.工业控制系统全生命周期主要阶段信息安全防护的对策..............16

8.1.需求分析及系统设计阶段信息安全防护的对策..................17

8.2.运行阶段信息安全防护的对策...............................19

8.3.维护阶段信息安全防护的对策...............................20

9.工业控制系统信息安全发展趋势....................................20

10.结束语.........................................................21

参考文献............................................................22

摘要

工业控制系统信息化的发展,使得工控网络安全风险逐渐突出。自“十三五〃

后,网络空间安全上升至国家战略层面,工业控制系统作为国家级关健信息基础

设施,其信息安全至关重要。本文剖析了工业控制系统信息安全现有风险,并结

合政策法规、测评标准、工控系统全生命周期安全管理、可靠工控信息安全产品、

计算机安全,提出了工控信息安全防护方案。

关键词:工业控制系统;网络安全;技术分析;安全防护

1.引言

工业控制系统(IndustrialControlSystems,ICS)广泛运用于能源、制造、航天、

军工等牵涉国民经济核心地位的主要基础设施,一般指由计算机与工业过程控制

部件组成的自动化控制系统。传统ICS自上而下分为5层:

①底层为现场层(各类传感器或阀门),通过串口进行数据通信;

②L1是控制层,由分布式控制系统(DCS)、可编程逻辑控制器(PLC)和远程

终端(RTU)组成,负责对底层设备进行逻辑远程控制;

③L2层为监控层,通过数据采集与监视控制系统(SCADA)实现对数据的采

集和监控;

④L3层是管理层,由制造执行系统(MES)提供牛.产调度、制造数据管理、

人力管理等功能;

⑤L4是企业层,用于企业决策层和员工提供决策运行手段。

早期的ICS运行于相对独立的网络,生命周期长达15~20年,其中涉及到的

工业协议五花八门,且对延时要求高,所以设计时以高可用性、高效性、实时性

为核心,缺乏安全领域考虑。随着计算机技术在工业领域的不断发展融合,ICS

成为网络攻击的对象。网络作为ICS的核心组成部分,一旦受到恶意攻击,轻则

导致生产运行瘫痪,重则危害社会国家利益,所以它的安全性尤为重要。国内工

业互联网发展与发达国家同步起步,随着工业4.0、互联网+、制造强国等战略的

不断推讲,工业化和信息化的发展较快,新技术和新应用的融合带来了巨大机遇

的同时,也给ICS的安全防护系统带来巨大挑战。针对ICS信息安全相继出台了

多项政策法规和指南,目的在于规范工业系统。2017年,国家发布《中华人民

共和国网络安全法》,明确要求实施信息安全等级保护制度。2019年5月,基

于网络体系新的形势和发展需求,公安部发布了国家信息安全等级保护标准第二

版,正式进入等保20,相较于等保1.0,等保2.0更大程度完善了保护对象的范

围,将大数据中心、云、ICS全面纳入了保护范围,对安全检测、应急处理、事

情追溯等要求纳入了等级保护体系中,通过制度规范国内网络安全。本文将先对

ICS进行安全现状分析,再从政策法规、测评标准、ICS全生命周期安全管理、可

靠工控信息安全产品和计算机安全出发,提出一个工业互联网环境下的ICS信息

安全防护方案田。

2.工业控制系统信息安全概述

通常情况下,工业控制系统安全可以分成三个方面,即功能安全、物理安全

和信息安全。

①功能安全是为了达到设备和工厂安全功能,受保护的、和控制设备的安

全相关部分必须正确执行其功能,而且当失效或故障发生时,设备或系统必须仍

能保持安全条件或进入到安全状态。

②物理安全是减少由于电击、火灾、辐射、机械危险、化学危险等因素造

成的危害。

在IEC62443中针对工业控制系统信息安全的定义是:“保护系统所采取的措

施;由建立和维护保护系统的措施所得到的系统状态;能够免于对系统资源的非

授权访问和非授权或意外的变更、破坏或者损失;基于计算机系统的能力,能够

保证非授权人员和系统既无法修改软件及其数据也无法访问系统功能,却保证授

权人员和系统不被阻止;防止对工业控制系统的非法或有害入侵,或者干扰其正

确和计划的操作。〃工业控制系统的信息安全不仅可能造成信息的丢失,还可能

造成工业过程生产故障的发生,从而造成人员损害及设备损坏,其直接财产的损

失是巨大的,甚至有可能引起环境问题和社会问题。

三种安全在定义和内涵上有很大的差别。

功能安全,使用安全完整性等级的概念已有近20年。功能安全规范要求通

常将一个部件或系统的安全表示为单个数字,而这个数字是为了保障人员健康、

生产安全和环境安全而提出的基于该部件或系统失效率的保护因子。

物理安全,保护要素主要由一系列安全生产操作规范定义。政府、企业及行

业组织等一般通过完备的安全牛•产操作流程约束工业系统现场操作的标准性,确

保事故的可追溯性,并可以明确有关人员的责任,管理和制度因素是保护物理安

全的主要方式。

③工业控制系统信息安全的评估方法与功能安全的评估有所不同。虽然都

是保障人员健康、生产安全或环境安全,但是功能安全使用安全完整性等级是基

于随机硬件失效的一个部件或系统失效的可能性计算得出的,而信息安全系统有

着更为广阔的应用,以及更多可能的诱因和后果。影响信息安全的因数非常复杂,

很难用一个简单的数字描述出来。然而,功能安全的全生命周期安全理念同样适

用十信息安全,信息安全的管理和维护也必须是周而复始小断进行的。

3.工业控制系统信息安全与IP数据网络信息安全的区别

3.1.两种网络的信息安全特点对比

通过结合前期一些项目研究工作经历及相关研究结论,现总结出一些先前所

认识到的工业控制系统信息安全与传统的IP信息网络安全的区别,并提出工业

控制系统信息安全必须解决的新问题。

1)安全需求不同

2)安全补丁与升级机制存在的区别

3)实时性方面的差异

4)安全保护优先级方面的差异

5)安全防护技术适应性方面的差异

3.2.工业控制系统信息安全面临的挑战

卜.文论述的这些区别都是重要的,控制系统相对于其他IT系统的主要区别

是控制系统与物理世界的相互作用。

总体来说,传统IP信息网络安全已经发展到较为成熟的技术和设计准则(认

证,访问控制,信息完整性,特权分离等),这些能够普助我们阻止和响应针对

工业控制系统的攻击。然而,传统意义上讲,计算机信息安仝研究关注于信息的

保护;研究人员不会考虑攻击是如何影响评估和控制算法,最终,攻击是如何影

响物理世界的。

当前已有的各种信息安全工具,能够对控制系统安全给予必要机制,这些单

独的机制对于深度防护控制是不够的。

通过深入理解控制系统与真实物理世界的交互过程,研究人员在未来需要开

展的工作可能是:

1)更好地理解攻击的后果:到目前为止,没有深入研究攻击者获得非授权访

问一些控制网络设备后将造成的危害。

2)设计全新的攻击检测算法:通过理解物理过程应有的控制行为,并基于过

程控制命令和传感器测量,能够识别攻击者是否试图干扰控制或传感器的数据。

3)设计新的抗攻击弹性算法和架构:如果检测到一个工业控制系统攻击行

为,能够适时改变控制命令,用于增加控制系统的弹性,减少损失。

4)设计适合工业SCADA系统现场设备的身份认证与密码技术:目前一些成熟

的、复杂的、健壮的密码技术通常不能在工业控制系统的现场设备中完成访问控

制功能,主要原因在于过于复杂的密码机制可能隐藏在紧急情况下妨碍应急处理

程序快速响应的风险。工业自动控制领域的专家一般认为相对较弱的密码机制

(如缺省密码、固定密码甚至空口令等),比较容易在紧急情况下进行猜测、传送

等,进而不会对应急处理程序本身产生额外影响。

5)开发硬件兼容能力更强的工业SCADA系统安全防护技术:传统IT数据网

络中安全防护能力较强的技术如身份认证、鉴别、加密、入侵检测和访问控制技

术等普遍强调占用更多的网络带宽、处理器性能和内存资源,而这些资源在工业

控制系统设备中十分有限,工业控制设备最初的设计目标是完成特定现场作业任

务,它们一般是低成本、低处理器效能的设备。而且,在石油、供水等能源工业

系统控制装置中仍然在使用一些很陈旧的处理器(如1978年出厂的lntel8088处

理器)。因此,在这类装置中部署主流的信息安全防护技术而又不显著降低工业

现场控制装置的性能具有一定难度。

6)研制兼容多种操作系统或软件平台的安全防护技术:传统IT数据网络中的

信息安全技术机制,主要解决以Windows、Linux、Unix等通用型操作系统平台

上的信息安全问题。而在工业SCADA系统领域,现场工业SCADA系统装置〜般

使用设备供应商(ABB、西门子、霍尼韦尔等)独立研发的、非公开的操作系统(有

时称为固件)、专用软件平台(如GE的iFix等)完成特定的工业过程控制功能。因

此,如何在非通用操作系统及软件平台上开发、部署甚至升级信息安全防护技术,

是工业SCADA系统信息安全未来需要重点解决的问题。

4.工业控制系统信息安全防护技术体系

4.1.前述

工业控制系统信息安全内涵、需求和目标特性,决定了需要一些特殊的信息

安全技术、措施,在工业生产过程中的IED、PLC、RTU、控制器、通信处理机、

SCADA系统和各种实际的、各种类型的可编程数字化设备中使用或配置,达到保

障工'也控制系统生产、控制与管理的安全功能目标。所有自动控制系统信息安全

的基础技术是访问控制和用户身份认证,在此基础上发展了一些通过探针、信道

加密、数据包核查和认证等手段保护通信数据报文安全的技术。为实现功能安全

前提下的工业控制系统信息安全,需要构筑工业控制系统信息安全事前、事中和

事后的全面管理、整体安全的防护技术体系。

4.2.事前防御技术

事前防御技术是工业控制信息安全防护技术体系中较为重要的部分,目前有

很多成熟的基础技术可以利用:

①访问控制/工业控制专用防火墙

②身份认证

③ID设备

④基于生物特征的鉴别技术

⑤安全的调制解调器

@加密技术

⑦公共密钥基础设施(PKI)

⑧虚拟局域网(VPN)

4.3.事中响应技术

入侵检测(IDS)技术对于识别内部的错误操作和外部攻击者尝试获得内部访

问权限的攻击行为是非常有效的。它能够检测和识别出内部或外部用户破坏网络

的意图。IDS有两种常见的形式:数字签名检测系统和不规则检测系统。入侵者

常常通过攻击数字签名,从而获得进入系统的权限或破坏网络的完整性。数字签

名检测系统通过将现在的攻击特性与已知攻击特性数据库进行比对,根据选择的

灵敏程度,最终确定比对结果。然后,根据比对结果,确定攻击行为的发生,从

而阻断攻击行为并且通报系统管理员当前系统正在遭受到攻击。不规则检测技术

通过对比正在运行的系统行为和正常系统行为之间的差异,确定入侵行为的发生

且向系统管理员报警。例如,IDS能够检测在午夜时分系统不正常的活跃性或者

外部网络大量访问某I/O端口等。当不正常的活动发生时,IDS能够阻断攻击并

且提醒系统管理员。

以上两种IDS系统都有其优点和缺点,但是,它们都有一个相同的问题一如

何设置检测灵敏度。高灵敏度会造成错误的入侵报警,IDS会对每个入侵警报作

相应的系统动作,因此,过多的错误入侵警报,不仅会破坏正常系统的某些必须

的功能,而且还会对系统造成大量额外的负担。而低灵敏度会使IDS不能检测到

某些入侵行为的发生,因此IDS会对一些入侵行为视而不见,从而使入侵者成功

进入系统,造成不可预期的损失。

4.4.事后取证技术

审计日志机制是对合法的和非合法的用户的认证信息利其他特征信息进行

记录的文件,是工业控制系统信息安全主要的事后取证技术之一。因此,针对每

个对系统的访问及其相关操作均需要被记录在案。当诊断和审核网络电子入侵是

否发生时,审计日记是必不可少的判断标准之一。此外,系统行为记录也是工业

SCADA系统信息安全的常用技术。

上述讨论的是在工业控制系统信息安全中一些常用的、常规性技术,而在工

业控制系统信息安全实施过程中,主要有以下一些特别的关键技术。

5.1CS信息安全风险现状

5.1.安全意识误区和技能不足

工控安全防护中存在一些误区,如部署安全网络产品等于ICS做了安全防护;

单向通信即可保证百分百安全等⑵。实际上不合理的安全策略配置、安全功能的

搭配选择、错误的产品搭配以及工业系统网络结构的不规范,将导致引入的安全

网络产品事倍功半。人员技能方面,过分依赖于供应商,但实际厂商对工业系统

漏洞认知层次不同,技术支撑点不同,导致即便认识到漏洞,处理手段也有限。

安全防护并非一次性,需要伴随工业系统环境改变而做出相应改变,需定期对网

络安全产品和ICS进行检查、更新和维护,这对人员的技能有一定的要求⑶。

5.2.制度体系不完善

工控安全威胁小全来自于外部,内部制度的健全程度也直接关系到ICS的抗

攻击性。ICS网络安全制度的不完善和不适用,导致数据管理、资产管理、外包

服务管理、技能培训管理、安全运维管理等方面的混乱和不规范。在生产环境中

或运维管理时,没有制度的约束和规范,随意使用外接U盘、移动硬盘等移动

存储介质,随意接入运维终端至工控网络中,甚至为方便,开放调试端口直接面

向互联网,都对ICS构成了威胁,给病毒、木马等恶意软件进入ICS提供了有力

的传播通道。缺乏应急预案的培训,直接导致面临网络威胁攻击时的无措。

5.3.控制系统漏洞

自2010年以来,漏洞数量迅速增长,截至2020年9月1日,根据国家信息

安全共享平台CNVD统计,公布工控漏洞2805个。一方面“震网(Stuxnet)"、"毒

区(Duqu)〃、〃勒索病毒〃等恶意攻击事件造成的巨大损失引起人们对控制系统漏洞

话题高度关注。另一方面ICS从封闭走向开放,工控信息安全走向国产化,各个

领域的网络厂商、信息厂商和老牌工控厂商加大对工控安全的研发投入,导致公

开漏洞数的迅速增长。由二国内安全技术与国外先进技术的差距,目前重要的控

制系统仍有80%使用国外的产品和技术,并且将近95%的高中危漏洞来自这些产

品,直接成为恶意攻击的突破口。

5.4.主机和应用安全风险

生产控制区中的服务器和网络设备存在大量弱口令、用户权限不合理现象和

主机系统升级加固困难导致ICS中存在大量老旧操作系统(WindowsXP、Windows

2003),以及系统补丁不更新或者不及时更新等情况。对于主机防护不足,存在

未安装杀毒软件或安装杀毒软件,但病毒库长期未更新的现象,导致主机针对恶

意代码缺乏有效防御手段,

5.5.网络审计监控缺失

工控网络中缺少对异常流量或日志统一分析系统,未能监控网络运行健康状

况,并探测潜在威胁。许多安全产品不支持解析工控协议,导致无法识别针对工

控协议发起的恶意攻击。甚至一些产品,缺少安全审计功能,对运维、配置等操

作缺少记录,一旦出现越权操作、违规操作、安全问题,尢法追溯起源。

5.6.网络结构模糊

由于ics业务的不断拓展,网络结构早已改变,又因早期工业系统网络缺乏

长远规划,网络结构不规范,存在边界不明确的情况。工控网络内部未根据业务

和功能进行必要的安全区域划分和安全隔离,甚至有生产区域和办公区域混合的

现象,一旦出现恶意代码或病毒入侵,将迅速感染并蔓延扩散至整个网络。

5.7.网络接入访问控制限制

网络化、无线化的引入,给ICS带来了便捷,降低了成本。但是,普遍缺乏

网络准入和控制机制,导致上位机和下位机之间、边界入口、不同业务区域之间

的访问、通信和控制缺少身份鉴别,加上信息的明文传输,大大降低了网络攻击

的门槛。在工控网络边界,包括一些可以接入ICS的主机和网络设备,缺少必耍

的访问控制授权,导致终端违规接入、非法外联等现象的出现,从而产生安全隐

患。

6.ICS信息安全防护

6.1.前述

图1是ics信息安全所需因素,其依靠内部管理和技术支撑,同时结合外部

政策法规的要求和标准的指导,对系统信息安全进行安全评估。ICS内部需要采

用安全的工控设备和计算机设备,配合上全生命周期的安全管理制度和可靠的信

息安全类产品,达到生产和管理上的安全。紧跟政策动向,积极响应,与专业的

评测机构合作,结合相应标准进行测试检查。面对评测结果中的管理漏洞、技术

空缺等高中微风险及时进行查漏补缺,形成闭环的安全防护体系。网络安全等级

保护制度经历过3个阶段,从1994年中华人民共和国国务院第147号令,国家

规定对计算机信息系统实行安全等级保护,到2007年,由公安部、国家保密局、

国家密码管理局、原国务院信息化工作办公室联合印发了《信息安全等级保护管

理办法》(公通字(2007)43号),标志着等级保护制度正式开始实施,再到20”

年,《中华人民共和国网络安全法》止式实施,网络安全等级保护制度成为网络

安全的基本制度。

图1ICS信息安全五要素

ICS作为一个综合且至关重要的计算机信息系统,对其的政策法规和要求处

于持续出台、更新、修订、拓展的状态。从2016年两会发布的《国民经济和社

会发展第卜三个五年规划纲要》,到年中国务院印发《国务院关于深化制造业与

互联网融合发展的指导意见》(国发[2016]28号),再到年底国务院印发《“十三五〃

国家信息化规划》,对工业信息化安全的深化发展提出了指导性意见。2017年

国家工业和信息化部制订印发了《工业控制系统信息安全行动计划(2018-2020

年)》,为提升工业信息安全防护、促进工业信息化指明了方向。结合2019年5

月等级保护全面升级和发布,等保2.0标准的全面实行,给ICS信息安全建设、

等级评估、安全测评和安全整改提供了明确指南,其总体思想是“一个中心,三

重防护〃,做到以安全管理中心为核心,遵循安全技术措施和安全管理同步规划、

同步建设、同步使用的原则,确保区域边界防护,计算级网络防护和通信网络安

全。

6.2.全生命周期安全管理

安全防护中,单凭技术防护没有制度的约束,容易出现管理上的混乱。等级

保护2.0实施规范中,分别对公司管理制度、管理机构、管理人员、系统建设管

理、系统运维管理五个方面做出了全生命周期安全管理上的要求。安全制度应具

有针对性、可操作性和全面性。针对人员意识不足、技能不足等现象,需成立系

统网络安全专项小组,并在制度中明确指定安全培训和技能培训计划,且落实于

实践中,加固安全防范,提高专业技能水平。对于网络专职人员需要定期考核,

旦组织应急演练,做到事前防范、事中响应、事后总结。组建安全运维团队,或

与有资质的安全团队合作实现外包运维服务。内部介质以及内部资产管理由资产

管理员统一管理,对介质的使用、维护、销毁制定严格闭环的规定。规范运维操

作要求,严格把控运维工具的使用,禁止随意将私有移动U盘、移动硬盘接入

运维系统。需在制度和流程上完善外来人员运维工具接入的审核和审批,禁止阻

断非法运维手段,记录远程运维过程。在制度中,明确规定临时接口开放和临时

权限账号的开放⑷。

有形资产如服务器、机房等防护,除了良好的物理防范措施供其具有防雷性、

防潮性、防火性等特点外,还需做好安全防范,安排特定人员24小时全年的值

守,并配合监控技术,无死角保护资产不被损坏、盗用等。对于外来人员,需要

完整的审批流程,全程由相关负责人陪同,并且在访问前和结束访问后留有完整

的记录,确保资产和系统安全。

6.3.可靠的工控信息安全产品

基于《中华人民共和国网络安全法》要求,信息安全网络类产品国内实行销

售许可制度,所有产品需要经由授权机构依据相应的国家标准或行业标准进行安

全性测试,仅合格产品才给予销售许可证。在对工控信息安全类产品进行统计分

析中,发现针对于工业信息安全类产品的正式标准较少,仅有工控安全管理平台

和工业系统IDS等几类产品。其余一些适用于工控信息安全类产品大部分采用基

于标准的基础之上,添加工控协议支持要求,弱化删减不适用于工控系统的条目。

工控信息安全产品从保护的对象、功能上大致分为以下3大类:

6.3.1.边界防护类

边界防护类产品通常串联部署于工控以太网与企业管理网络之间、工业不同

区域间、控制层与设备层之间。通过配置访问控制策略,实现对系统边界、区域

边界的保护,起到访问不可旁路的效果。工控网络隔离和工业防火墙均属于这类

产品,具有流量清洗、违规阻断功能,且对其性能有较高要求,产品故障直接影

响ICS正常运行。

6.3.2.审计监控类

审计类产品主要包括工控审计产品、工控入侵检测产品、工控漏洞扫描及挖

掘产品、工控安全管理平台等。通过接入网络环境中镜像流量数据包或R志接收,

通过漏洞库、安全事件库或自定义异常行为,对审计数据进行分析,及时发现异

常并触发告警。大部分审计类产品不具有阻断功能,旁路部署在网络环境中,故

其产品自身故障对工控系统无影响。

6.3.3.主机防护类

主机防护类产品主要为白名单产品和杀毒软件,通过主机安装代理实现对主

机软件、外界设备等的限制,阻绝病毒、恶意程序的威胁

6.4.技术防范方案

根据规章制度和现有的工控信息安全产品,制定相应的技术规划和网络优化

方案。针对现有信息安全脆弱环境,做出有效整改和加固,遵循“事前预防、事

中响应、事后追溯〃十二字总体方针⑸。

6.4.1.网络结构规范化

ics网络架构设计遵循“安全分区,网络专用,横向隔离,纵向认证〃的原则

构建。针对早已改变的复杂工控网络,首先需要梳理、清点和统计业务资源,再

对网络结构进行相应有效的风险评估,优化网络结构,甚至重新构建网络结构,

定义边界并配置防护策略。图2为工控一体化安全防御结构,安全区域的划分和

分区是工控网络的基础,结合业务、物理位置、网络需求等将整个系统划分至不

同安全区域,如生产管理区,过程监控区、控制区1、控制区2等,避免不同区

域之间的交叉。横向隔离作为同级网络防护体系中横向的防线,需采用不同级别

的安全隔离装置。对于控制区等重要工控生产区域,部署常规的防火墙不能满足

安全的需求,这类防火墙大部分不支持解析工业常用协议,如OPC、Modbus等,

所以网络中需进一步升级防火墙至工控防火墙,实现对工控数据流的深度解析,

防止各类非法操作。相较于监控区域,控制区的安全防护等级更为优先,所以在

集中监控区与控制区之间的数据传输需要做内容上的深度解析,并根据白名单策

略,对合规操作放行,对违规操作进行及时有效的阻断。

生产曾理后

过程做控口■——「_・一'

_.......■-m-X--9--H--X-0-.ECTP——■!■

・MH*MMB*

IiniMflMHTJIlft•HBJM9||1»KI

I3姿④II就出④[

I-------------------I.・…1_________________is*

.I--------------------yf/--------------------<B-J

配场广利层[DI*'ztmi।匕・“

■MBMJMMMH*J

图2工控一体化安全防御结构

6.4.2.计算机设备防护

ICS中计算机设备主要是对操作员站、工程师站以及数据服务器进行防护,

通过安装主机加固类软件,以白名单的技术方式监控主机进程状态、服务状态、

网络端口状况、外接设备状况,起到全方位保护主机资源的作用。通过白名单配

置策略,阻止非法进程的开启、非法端口的开放,以及USB设备的接入,从而

切断病毒和木马传播的途径。对于移动介质防护,利用文件过滤技术,根据系统

特点做出相应配置,过滤所有可疑文件。内网U盘统一管理,实现身份认证,

针对不同身份配置相应权限(可读、可写、可使用等),并对操作行为进行日志审

计一,消除USB在使用中可能出现的安全威胁,如BadUSB攻击、LNK攻击等。重

视主机系统自身漏洞,定期对计算机设备进行漏洞扫描和补丁更新。

6.4.3.区域边界访问控制

纵向的区域之间需采用身份认证、通信加密、访问控制等技术,保障数据传

输的保密、远程接入和资源访问的合规,杜绝越权访问。在配置访问控制策略时

基于白名单模式仅供指定用户,源目的IP访问或工控协议通过,其他通信默认

全部拒绝。外接终端设备,需要通过网络准入协议(如802.1X协议)与交换机联动

进行接入身份认证,并在接入终端前进行安全性扫描。对于未安装杀毒软件或病

毒库老旧的统一拒绝入网,分配至隔离区进行安全升级。对于远程访问,禁止直

接将内部资源投放至互联网,须通过虚拟专用网(VPN)等远程安全接入产品,对

接入用户进行鉴别,授予其所需权限。在生产层部署运维堡垒机,为运维人员集

中开设运维账号,进行用户授权,实现运维集中管理,.单点登录并审计操作过程。

实时监控运维进程,阻断违规操作,为事后追溯提供小可抵赖依据。加强网络安

全设备和计算机设备中密码管理,避免默认用户名口令和弱口令的使用,开启口

令复杂度策略,并定期更换系统密码。严格控制访问账号和权限,以最小权限分

配,原则上不应留有超级管理员,但对于无法删除默认账号的情况,需修改其密

码并由相关负责人保管。

6.4.4.安全监控

过程监控层中部署入侵检测、工控审计检测设备和工业安仝管理平台,实现

对计算机网络设备运行状态、外部入侵事件监控和工业网络安全产品的统一管

理。工控审计设备以旁路方式连接于交换机镜像端口,如监控系统核心交换机、

调度数据网业务交换机等,对各个基于工'业控制协议的通信流量进行深度解析,

实时监测并对恶意代码或利用漏洞发起的攻击行为进行告警。配合入侵检测系统

对恶意攻击行为进行主动拦截,保护工控系统组件免受侵害,防止计算机设备和

应用服务器宕机。

7.工业控制系统安全防护的主要内容

大量IT技术的采用,工业控制系统面临的信息安全威胁日趋严重。各种网

络攻击技术的发展,使得西一的防御技术已经很难抵御网络威胁。作为生产运行

系统,工业控制系统信息安全防护是一个涉及整个系统全生命周期的、动态防护

过程。其防护在标准规范的指导卜,不仅需要从技术上保障,同样需要从管理上

进行优化。图3显示了工业控制系统信息安全综合防护所涉及的主要功能模块。

图3工业控制系统信息安全防护的主要功能模块

工业控制系统信息安全管理须遵循一定的标准规范,包括管理规范、设计规

范和评估规范。管理规范,规定合理有效的策略操作和控制流程,指导工作人员

行为,提升员工的业务水平,减少管理匕带来的系统风险。系统设计也需要遵循

标准的设计规范。按照规范的流程,多方面考虑控制系统需求,详细地对系统各

阶段、各部分进行分析和规划,尽可能在设计阶段减少系统安全缺陷。严格的评

估规范也是必不可少的,它是评估系统风险和客观评价系统信息安全优劣程度的

标杆。在各类标准规范的指导下,系统的分析设计才能以最小的代价获得最大的

收益。

结合标准规范准则的指导,从工业控制系统全生命周期出发,分析其主要阶段的信息安全防

段的信息安全防护对策,保障在生命周期主要阶段过程中工业控制系统信息安全防护始终处

防护始终处于较高水平,这是工业控制系统信息安全防护的有效手段之一。本文拟从需求分

拟从需求分析及系统设计、系统运行和系统维护三个阶段分析工业控制系统信息安全防护的

i一

需

求

分

析

系统识别及

系

统

设

计

阶

安全保护

控制决策

系统

系统检测响应恢复运行

G一阶段

工业控制系统

系统

安全防护的对策。系统评估:系统改三驱制缭泳

图4所示为主要阶段的信息安全防护关键技术间的逻辑关系。

系统识别

安全保妒

控制决策系统

运

系统检测响应恢复行

阶

段

工业控制系统

系统评估

图4工业控制系统信息安全防护主要关键技术间逻辑关系

在需求分析及系统设计阶段,在系统识别的基础上,制定安全防护措施及方

法,进行安全保护。在系统运行阶段,基于“系统检测-控制决策-响应恢复〃的容

忍入侵方法,将闭环反馈控制的思想引入动态信息安全防护中,实现具有一定安

全弹性的实时动态调节能力的容忍入侵信息安全防护。在系统维护阶段,评估运

行阶段积累遗留的问题及系统需求的变更,改善系统,使之达到预期效果。

8.工业控制系统全生命周期主要阶段信息安全防护的对策

8.1.需求分析及系统设计阶段信息安全防护的对策

信息安全防护作为主要的非功能性需求,在系统需求分析与系统设计阶段需

要重点考虑。确定工业控制系统信息安全防护主体,分析系统潜在威胁和风险,

拟定其信息安全需求规范。由于系统功能需求规范、信息安全需求规范以及其他

非功能需求规范往往存在冲突,故需对多种需求规范进行协调控制,最终确定系

统整体需求规范。图5所示为工业控制系统信息安全需求分析流程。在进行各

方需求协调时,需要考虑工业控制系统多方面的约束条件,如性能约束、资源约

束、成本约束以及风险约束等。在控制系统资源受限、成本有限的环境下,寻求

最佳的系统性能,并保持系统风险控制在可接受的范围之内。

图5工业控制系统信息安全需求分析流程

典型的工业控制系统可分为三层:企业层、监控层和现场控制层。结合系统

各层信息安全需求,建立深度融合工业控制系统特点的纵深防御体系已成为工业

控制系统信息安全防护的主流形式。图6所示为典型的工业控制系统信息安全

纵深防御体系结构。

…_________互纱蚂________________________________

J1

A=-------9-->砧4由-的--------“----

界必检Z聿工襄■,主动防,

3班由百

现

分S

场3

控

方B

制

信

层

瀛

耕

根

图6典型工业控制系统信息安全纵深防御体系结构

企业层的信息交互一般通过Internet进行,其功能包括数据管理、客户管理、

生产调度等。其信息安全需求与IT系统类似,可用诸如工业防火墙、访问控制

等防护手段进行安全防护。监控层,一般结合具体的应用特点,采取专用的工业

通信协议。其信息安全防护需求不同于IT系统,制定针对性的访问控制策略和

通信管控策略等是实现监控层主动防御的有效方法。现场控制层的信息安全是工

业控制系统信息安全防护的重中之重,也是实现本质信息安全的重要保障。针对

现场控制层的入侵攻击众多,攻击后果严重。并且,控制系统结构复杂、工艺过

程复杂,米用分区、分级的信息安全防护可有效地阻断攻击影响传播,保护系统

重要组件和工艺流程。此外,由于工业控制系统属于信息物理融合系统,信息攻

击可导致物理故障,甚至引发重大安全事故,而造成人员伤亡和社会负面效应。

故现场控制层信息安全防护需具备容忍入侵的能力,以保证入侵攻击下,系统仍

能降级运行或安全停机。

因此,该阶段需要结合系统功能需求,分析工业控制系统资产及其运行环境,

检测系统的漏洞,及其面临的安全威肋进行系统信息安全需求分析;在此基础

上进行静态攻击预测分析和静态的风险分析,制定风险管理策略。针对系统风险,

对系统进行分层、分区、分级,建立纵深防御体系,拟定常见的保护措施如访问

控制、通信管控、关键任务容错、容忍入侵的防护等,提升系统安全运行能力。

8.2.运行阶段信息安全防护的对策

工业控制系统是一个生产运行的实时关键系统,对可用性和可靠性要求极

高,需具备容忍入侵的信息安全防护能力。图7所示为运行阶段工业控制系统

容忍入侵的信息安全防护控制结构示意图。

图7运行阶段容忍入侵的信息安全防护控制结构示意图

该防护架构采用基于风险、状态、时间的多级信息安全闭环控制结构。外层

采取风险控制闭环,将系统的风险控制在可接受范围内。中间层的状态控制闭环,

保证系统运行状态的安全可控。内层的时间控制闭环,完成安全策略的实施以及

效果反馈调节。以此实现具备高度容忍入侵能力的工业控制系统信息安全防护。

工业控制系统实时入侵检测是容忍入侵信息安全防护的感知环节。通过部署

系统资源探针,采集并分析全方位系统实时数据,进行攻击特征识别和在线自学

习,实现基于特征和基于异常相结合的入侵检测。对检测结果进行警报融合和攻

击辨识,识别并预测入侵攻击信息,实现系统的实时在线监控。

基于风险的安全策略决策是容忍入侵的信息安全防护的控制环节。根据系统

实时入侵检测的结果,结合系统运行状态,进行系统安全态势感知,评估系统的

实时风险。结合系统风险控制需求,进行系统状态控制和动态安全策略决策,给

出最佳安全策略及其优化方案,使系统风险处于可接受范围之内。

实时控制是容忍入侵的信息安全防护的实施环节,是系统的安全响应恢复过

程。根据控制决策中产生的最佳安全策略,生成相应的安全任务集。结合原本系

统任务集,分别从系统级和节点级进行任务可调度性分析,并构建新的系统任务

集。然后进行任务一体化实时调度,实施该任务集,及时地进行系统恢复。同时

评估并反馈策略执行效果,以进行优化设计,保障系统信息安全。

8.3.维护阶段信息安全防护的对策

设计开发之时难免会有一部分隐藏的安全缺陷。系统在交付使用后,这些脆

弱性在某些特定的情况下会暴露出来,需要进行维护完善。同时,为了适应环境

的变化,如系统因入侵攻云而积累的安全缺陷或者系统安全需求的变更等,系统

也需做出相应的调整,使系统更长久的运行。故首先需要对系统各方面进行评估,

然后进行有针对性的改善,

系统评估期间,首先统计系统运行环境或安全需求变更,分析实施信息安全

后系统运行反馈效果。同时,需评估资产状态和系统状态,如有无组件损害或失

效,系统性能是否降低、数据

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论