版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
2.1功能体系网络、平台与安全的协同架构目录网络体系NetworkArchitecture平台体系PlatformArchitecture安全体系SecurityArchitecture总结与展望Summary&Outlook2.1.1网络体系连接万物的基础1.网络互联网络互联是构建工业互联网的传输通道,用于实现设备、系统、企业之间的端到端数据传输。企业内网连接生产现场设备与系统企业外网连接企业与外部合作伙伴工业互联网网络互联架构示意图2.数据互通核心定义数据互通是指在各个要素和系统之间实现数据和信息的无缝传输,打破信息孤岛,使异构系统在数据层面可以互操作。关键协议采用标准化协议实现“语言统一”,主要包括:HTTP:超文本传输协议,广泛用于Web数据交互MQTT:轻量级消息协议,适用于物联网设备通信图示:HTTP连接基本框架3.标识解析标识解析是工业互联网的重要基础设施,它通过统一的标识体系,实现了物理世界与数字世界的精准映射。核心功能包括:物理对象的唯一标记与身份识别全生命周期的信息管理跨企业、跨地域的精准定位工业互联网标识解析体系架构图2.1.2平台体系数据驱动的核心工业互联网的大脑·连接设备与应用的枢纽·赋能全产业链协同工业互联网平台架构边缘层与IaaS层边缘层(EdgeLayer)负责海量工业设备的数据采集、协议解析与初步预处理,实现数据的实时接入。IaaS层(基础设施层)提供弹性的计算、存储与网络资源,为上层平台和应用提供坚实的基础设施支撑。工业互联网平台分层架构示意图PaaS层与SaaS层PaaS层(平台服务)提供工业大数据处理、微服务框架及通用平台资源管理,为上层应用提供坚实支撑。SaaS层(应用服务)面向特定行业场景,提供设计、生产、管理等业务运行APP及设备状态分析等创新应用。工业互联网平台分层架构示意图2.1.3安全体系安全可信的保障工业互联网安全体系是工业互联网的保障,需应对网络攻击、数据泄露等风险,是为了保障工业互联网环境下的设备、网络、平台、数据及应用等各个环节的安全,通过监测预警、应急响应、检测评估、功能测试等手段构建的一套综合防御机制。其重要性不言而喻,一旦安全体系出现漏洞,就可能导致生产设备故障、数据泄露、生产停滞等严重后果。例如,黑客攻击可能会篡改生产设备的控制指令,使生产过程偏离正常轨道,甚至引发安全事故;企业机密数据的泄露可能会让企业在市场竞争中处于劣势,遭受巨大的经济损失。1.工业互联网安全框架工业安全通常包括三类:信息安全(InformationSecurity)、功能安全(FunctionalSafety)和物理安全(PhysicalSafety)。与传统的工业控制系统安全和互联网安全相比,工业互联网安全模糊了传统工业控制系统安全和互联网安全相对清晰的责任边界,情况更加复杂,这不仅使其面临的安全挑战更加艰巨和严峻,还导致其影响范围更大、涉及主体更多,因此其安全部署更为必要和紧迫。工业互联网安全工作需要从更广阔的角度进行安排,包括产业支撑、系统建设和国家能力。在构建工业互联网安全框架时,要以信息安全为重点,综合考虑信息安全、功能安全和物理安全,主要解决当前工业互联网面临的网络攻击等各种风险,并在部署信息安全保护措施时考虑对功能安全和物理安全的可能影响。1.工业互联网安全框架1)传统网络安全框架传统网络安全框架包括OSI安全体系结构、P2DR模型、信息保障技术框架、IEC62443系列标准等。例:OSI安全体系结构1.工业互联网安全框架2)工业互联网安全框架例:工业4.0参考架构我国工业互联网安全框架2.安全防护措施互联网安全以数据为核心,包括三个基本层面:安全态势感知控制、安全防护数字模型和安全决策优化,以及由自下而上的信息流和自上而下的决策流组成的工业安全防护优化闭环。工业互联网基于数据整合与分析的防护措施框架3.被动安全、主动安全及应用实践随着信息技术、大数据、物联网等新一代技术的深度融合,网络安全面临的威胁和挑战与日俱增。网络攻击的形式和手段日益多样化、智能化、自动化、协同化、规模化,攻击速度更快、更难检测。网络安全形势日益严峻复杂。当前的网络威胁不仅限于数据盗窃或网站黑客,还包括潜藏在表面下的无声威胁。攻击者潜入、秘密修改数据或安装可能随时激活的器官;使用恶意代码,只需要在发送信息之前跨越边界一次。然而,传统的安全防护措施很难发现这些威胁,因为传统的安全保护措施需要提前定义威胁,而严格编程的安全防护系统只能检测已知的威胁。3.被动安全、主动安全及应用实践1)被动安全传统的被动防御技术主要采用诸如防火墙、入侵检测、防病毒网关、漏洞扫描、恶意代码扫描、网络监控、灾难恢复等手段进行防御,这些手段存在如下问题:第一,传统的被动防御技术是静态的,完全依赖提前定义的人工配置来进行防御,难以应对当前工业现场复杂的网络环境中多样化、智能化、自动化、协同化、规模化、攻击速度更快且更难检测的网络攻击和安全威胁;第二,传统的被动防御技术具有很大的被动性,面对入侵者的攻击,无法对入侵者实施任何影响或处置措施,只能被动地接受;第三,传统的被动防御技术无法识别新型的网络攻击。传统的被动防御技术基于已有威胁或病毒特征库进行检测,只能检测已知威胁,对未知威胁束手无策,导致网络防御响应明显滞后于网络攻击,难以应对不断发展变化的安全威胁。3.被动安全、主动安全及应用实践2)主动安全主动防御技术包括访问控制、数据加密、权限设置、沙箱技术、蜜罐技术、防火墙与入侵检测的联动技术、入侵防御技术(IPS)、网络安全漏洞扫描技术、审计跟踪技术等。与传统被动防御技术相比,主动防御技术具有以下优势:一是主动防御技术可以预测攻击态势,通过未知威胁监测和分析检测未知攻击,彻底改变传统被动防御落后于安全攻击的不利局面;其次,主动防御技术具有自学习功能,可以通过收集和分析入侵威胁信息动态增强主动防御系统。第三,主动防御技术可以监控网络,实时检测和响应正在进行的安全攻击和威胁,包括遏制、转移、技术分析、取证、跟踪甚至反击入侵或攻击。主动防御技术是与被动防御技术相对应的概念。主动防御技术是一种网络安全防御技术,通过实施主动防御措施,包括主动检测、主动预测、主动保护和主动响应,实时预测和识别未知攻击,使攻击者无法实现其目标。3.被动安全、主动安全及应用实践3)应用实践(1)背景及目标
为实现精益采油,提高质量和效率,降低油气生产成本,采用数字采油技术,以井为单位,建立了集自动数据采集、集中数据共享、自动生产过程监控和自动风险识别于一体的复杂系统工程和体系结构,站场和管道作为基本生产单元。油田RTU用于收集采油井设备的工艺状态,部分RTU具有控制设备启动和停止的功能。RTU的数据通过4G/5G网络设备传输至采油控制中心。随着对关键基础设施的攻击增加,需要采取安全防护措施,以确保油田数据采集和控制的可靠性,并防止采油单位受到网络攻击。3.被动安全、主动安全及应用实践3)应用实践(2)
安全框架应用分析。
在防护对象维度,对工控网络、工控设备、云平台实施重点保护。
在防护措施维度,明确以不能影响生产正常进行为优先原则,对防护对象进行安全风险分析,采用全流量分析与监测技术,既能够及时检测出勒索、挖矿、蠕虫等高级威胁,也能够高效检测出诸如0day利用、高级逃逸等未知入侵威胁,实现全面防御;借助数据采集、分析技术实现安全状态的全面了解与可视、安全风险与趋势的科学预测与预警,并能够综合各种因素自动做出安全响应处置决策。
在安全管理维度,建立统一的安全运维管理中心,实时监测上下游供应链交互信息、从下向上的生产数据以及从上向下的生产控制指令,及时发现入侵攻击并采取相应处置措施,实现统一安全运维管控。3.被动安全、主动安全及应用实践3)应用实践(3)实施部署
防护对象安全风险监测感知防护措施通报预警响应处置安全管理传感网络非法传感器接入传感网络风暴、欺骗、病毒传感网络窃听来自作业区的入侵指令威胁防护:设备接入认证抗DDoS攻击通信加密指令审计1)安全目标确保采油装置不被网络入侵破坏生产数据不被泄露生产控制指令不被阻断或篡改2)风险评估实时监测,及时预警,远程运维3)安全策略纵深防御:纵向分层、横向分区高度融合:将安全思想和安全措施有机融合到工业设备中,包括物理层面和操作系统层面生产优先:所有安全措施或设备都具有硬件bypass功能,一旦出现故障,立即将安全措施或安全设备旁路,不影响正常生产作业数据远程传输传输链路质量无法保障,丢包,重传,抖动数据被窃听、篡改、阻断等网络通信加密作业区工业作业软件漏洞工业作业主机操作系统众多漏洞未修复不同作业区的网络病毒传播以及攻击跳板来自调度中心的网络入侵来自井间站的网络入侵软件白名单防护网络区域隔离网络入侵防护/监测生产调度中心工业作业软件漏洞服务器操作系统众多漏洞未修复来自油公司的网络入侵来自作业区的网络入侵没有手段全局了解所以井间站的安全状态和远程了解具体某个井间站的生产安全状态软件白名单防护网络区域隔离网络入侵防护/监测全局安全态势感知3.被动安全、主动安全及应用实践3)应用实践(4)用用成效
通过安全建设,该能源采油企业具备八大安全能力,包括生产控制系统安全可控、安全运维可查可审计、个性化制造的业务系统与平台安全可信、符合网络安全等级保护2.0技术要求、高级与未知威胁及时发现与防范、攻击威胁事件证据留存可溯、全企业全供应链的安全态势可见、外部威胁情报能够为我所用及内部威胁事件经过处理后可对外共享等,其中威胁防护核心能力是主动检测、主动预警、主动保护、主动响应的主
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 工贸公司招聘专员述职报告
- 人工智能保险业信用评估研究
- 商业地产项目管理年度述职
- 交易风险预警模型开发
- 南京灯光秀施工工艺
- 废弃施工路段施工方案
- 人工智能与欺诈识别
- 自律委办公室规章制度
- 山东德州市乐陵市 2025-2026学年第二学期期末质量检测八年级道德与法治试题(文字版含答案)
- 2026年广西河池市大化县雅龙乡社区工作人员考试模拟试题及答案
- 额敏县生活垃圾热解处理项目环评报告
- 借车试乘试驾协议书
- JJF(新) 139-2024 锅炉散热损失测试规范
- (医学书籍)张元素医学全书
- 特种设备安全检查表
- JJF 2154-2024亚低温治疗仪校准规范
- DB14-T 3149-2024 公路机电工程施工监理指南
- 《网络综合布线系统工程技术实训教程》(第5版)练习题汇 王公儒 1-15
- CJ/T 123-2016 给水用钢骨架聚乙烯塑料复合管
- (高清版)JTGT D81-2017 公路交通安全设施设计细则
- 林业和草原建设项目初步设计编制实施细则
评论
0/150
提交评论