网络安全技术 工业控制网络监测安全技术要求及测试评价方法_第1页
网络安全技术 工业控制网络监测安全技术要求及测试评价方法_第2页
网络安全技术 工业控制网络监测安全技术要求及测试评价方法_第3页
网络安全技术 工业控制网络监测安全技术要求及测试评价方法_第4页
网络安全技术 工业控制网络监测安全技术要求及测试评价方法_第5页
已阅读5页,还剩104页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

2规范性引用文件 3术语和定义 4缩略语 5概述 6技术要求 6.1安全功能要求 6.2自身安全要求 6.3性能要求 6.4安全保障要求 7测评方法 7.1测试环境 7.2安全功能要求测评方法 7.3自身安全要求测评方法 7.4性能要求测评方法 7.5安全保障测评方法 附录A(规范性)工业控制网络监测技术要求的分级及其要求条款 附录B(规范性)工业控制网络监测测评方法的分级及其测评项 46附录C(资料性)工业控制系统场景下的典型网络攻击过程 附录D(资料性)工业控制网络监测产品应用场景 附录E(规范性)工业环境应用要求 本文件按照GB/T1.1—2020《标准化工作导则第1部分:标准化文件的结构和起草规则》的规定起草。本文件替代GB/T37953—2019《信息安全技术工业控制网络监测安全技术要求及测试评价方法》,与GB/T37953-2019相比,除编辑性修改外主要技术变化如下:a)更改了范围的描述(见1,2019年版的1);b)更改了工业控制系统、工业控制网络安全监测等术语和定义(见3.1、3.3);c)增加了工业控制网络、工业控制网络安全监测产品的术语和定义(见3.2);d)删除了产品描述,增加了概述描述(见5,2019年版的5);e)增加了流量采集解析要求(见6.1.1);f)增加了行为监测要求(见6.1.2);g)增加了会话回溯审计要求(见6.1.3);h)更改了定制响应相关描述(见,2019年版的.4);i)更改了工业控制漏洞知识库、工业控制检测特征库相关描述(见、,2019年版的.2、.3);j)增加了威胁情报配置、关联分析配置的要求(见、);k)增加了运行环境的要求(见6.2.1);l)更改了脆弱性分析保障相关描述(见6.4.7,2019年版的);m)增加了性能要求章节(见6.3);n)更改了测试环境描述(见7.1.1,2019年版的7.1.1);o)增加了流量采集解析要求测评方法(见7.2.1);p)增加了行为监测要求测评方法(见7.2.2);q)增加了会话回溯审计要求测评方法(见7.2.3);r)增加了威胁情报配置、关联分析配置的要求测评方法(见、);s)增加了自身安全要求章节,将安全功能要求中的产品功能管理、用户管理、时钟同步、升级管理、通信安全合并至自身安全要求中,增加了云端环境监测能力、互联互通要求、用户角色、版本恢复、监测数据安全管理等章节要求(见6.2,2019年版的6.1.2);t)增加了运行环境要求测评方法(见7.3.1)u)增加了自身安全要求的测评方法章节,增加了云端环境监测能力、互联互通要求、用户角色、版本恢复、监测数据安全管理等测评方法(见7.3,2019年版的7.1);v)增加了性能要求测评方法章节(见7.4);w)增加了附录A.2工业控制网络涉及协议的解析能力分级和解析内容要求;x)增加了附录A.3工业控制网络监测能力要求的分级及其类别;y)增加了附录C工业控制系统场景下的典型网络攻击过程;z)增加了附录D工业控制网络监测产品应用场景。1GB/TXXXXX—XXXX网络安全技术工业控制网络监测安全技术要求及测试评价方法本文件规定了工业控制网络安全监测产品的安全技术要求,描述了对应的测试评价方法。本文件适用于工业控制网络安全监测产品的设计、开发及测评等,同时也可为工业控制系统设计、建设和运维方开展工业控制系统安全防护工作提供指导。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB42250-2022信息安全技术网络安全专用产品安全技术要求GB/T18336.1-2024网络安全技术信息技术安全评估准则第1部分:简介和一般模型GB/T20986-2023信息安全技术网络安全事件分类分级指南GB/T2423.5-2019环境试验第2部分试验方法试验Ea和导则:冲击GB/T2423.10-2019环境试验第2部分:试验方法试验Fc:振动(正弦)GB/T22239-2019信息安全技术网络安全等级保护基本要求GB/T25069-2022信息安全技术术语GB/T32919-2016信息安全技术工业控制系统安全控制应用指南GB/T37027-2025信息安全技术网络攻击和网络攻击事件判定准则GB/T39204-2022信息安全技术关键信息基础设施安全保护要求GB/T9254.1-2021信息技术设备、多媒体设备和接收机电磁兼容第1部分:发射要求GB/T9254.2-2021信息技术设备、多媒体设备和接收机电磁兼容第2部分:抗扰度要求GB/T44886.1-2024网络安全技术网络安全产品互联互通第1部分:框架GB/T44886.2-2025网络安全技术网络安全产品互联互通第2部分:资产信息格式GB/T44886.3-2025网络安全技术网络安全产品互联互通第3部分:告警信息格式GB/T44886.3-2026网络安全技术网络安全产品互联互通第4部分:威胁信息格式GB/T44886.3-2026网络安全技术网络安全产品互联互通第5部分:行为信息格式3术语和定义GB/T25069—2022、GB/T32919—2016和GB/T18336.1—2024界定的以及下列术语和定义适用于本文件。3.1工业控制系统industrialcontrolsystem由各种自动化控制组件以及对实时数据进行采集、监测的过程控制组件共同构成的确保工业基础设施自动化运行、过程控制与监控的业务流程管控系统。[来源:GB/T41400-2026,3.1,有修改]3.2工业控制网络industrialcontrolnetwork2连接工业控制系统设备的网络;不同的工业控制网络可以在一个车间中共存,也可以与车间外的远程设备和资源相连。[来源:GB/T38868-2020,3.1]3.3工业控制网络安全监测industrialcontrolnetworksecuritymonitoring通过监视工业控制网络,采集、解析并还原网络数据以实现针对网络安全事件或网络异常行为的监测、记录、溯源和管理等安全功能活动。注:用于监测和分析工业控制网络中的数据报文,发现违反安全策略的行3.4工业控制网络安全监测产品industrialcontrolnetworksecuritymonitoringproducts注:部署于工业控制网络中以及工业控制系统或工业控制网络的边界处,4缩略语下列缩略语适用于本文件。DCS:分布式控制系统(DistributedControlSystem)DNP:分布式网络协议(DistributedNetworkProtocol)DNP3:分布式网络协议第三版(DistributedNetworkProtocolversion3)FTP:文件传输协议(FileTransferProtocol)HTTP:超文本传输协议(HypertextTransferProtocol)HTTPS:超文本安全传输协议(HypertextTransferProtocolSecure)IT:信息技术(InformationTechnology)NTP:网络时间协议(NetworkTimeProtocol)OLE:对象连接与嵌入(ObjectLinkingandEmbedding)OPC:用于过程控制的OLE(OLEforProcessControl)PLC:可编程逻辑控制器(ProgrammableLogicController)SCADA:监控和数据采集系统(SupervisoryControlAndDataAcquisition)SSH:安全外壳协议(SecureSHellprotocol)IP:网际协议(InternetProtocol)MAC:媒体访问控制(MediaAccessControl)EtherNet/IP:工业以太网协议(EtherNetIndustrialProtocol)EtherCAT:用于控制自动化的以太网(EthernetforControlAutomationTechnology)ModbusTCP:基于TCP/IP的Modbus(ModbusoverTCP/IP)ModbusRTU:串行Modbus(ModbusoverSerial)CC-LinkIE:CC-Link工业以太网(CC-LinkIndustrialEthernet)SERCOSIII:第三代串行实时通信系统(SerialReal-timeCommunicationSystem,generationIII)TSN:时间敏感网络(Time-SensitiveNetworking)OPCUA:OPC统一架构(OPCUnifiedArchitecture)OPCUAoverTSN:基于TSN传输的OPCUA(OPCUnifiedArchitectureoverTime-SensitiveNetworking)CC-Link:控制与通信链路(Control&CommunicationLink)AS-Interface:执行器-传感器接口(ActuatorSensorInterface)GB/TXXXXX—XXXXSERCOSI/II:串行实时通信系统一/二代(SerialReal-timeCommunicationSystem,generationI/II)MQTT:消息队列遥测传输(MessageQueuingTelemetryTransport)LwM2M:轻量级机器到机器通信(LightweightMachine-to-Machine)AMQP:高级消息队列协议(AdvancedMessageQueuingProtocol)NB-IoT:窄带物联网(NarrowbandInternetofThings)LoRaWAN:远距离广域网(LongRangeWideAreaNetwork)CoAP:受限应用协议(ConstrainedApplicationProtocol)S7Comm:西门子S7通信协议(SiemensS7Communication)FTE:容错以太网(FaultTolerantEthernet)Vnet/IP:基于IP的Vnet网络(VnetoverIP)5概述工业控制网络安全监测产品应用于工业控制网络环境,部署于工业控制网络中以及工业控制系统或工业控制网络的边界处,通过监视工业控制网络,采集、深度解析并还原网络数据以实现网络中入侵攻击、损害过程和泄露数据等异常行为的识别和溯源的安全设备。该设备需满足特定工业环境和安全功能要求,可对工业控制网络边界或内部区域之间通信交互行为进行监测保护,发现非法、可疑的网络活动,并根据监测结果实时报警、响应,达到主动发现入侵活动、确保网络安全目的。也能灵活部署在工业网络内部单台关键设备前端,对设备间横向工业控制网络进行监视。该类型产品可采用硬件或者软件形式实现。本标准按照工业控制网络安全监测产品安全功能要求强度,对工业控制网络安全监测产品分为一般安全级和增强安全级,安全功能与自身安全的强弱、安全保障要求的高低是等级划分的具体依据,等级突出安全特性。与一般安全级内容相比,增强安全级产品的安全功能实现了对未知威胁、高级可持续性威胁的监测、溯源要求,并具备相应的主动防御功能。在增强级中新增的要求会通过“宋体加粗”表示(除标题外)。技术要求的等级划分应符合附录A1的要求,对应测试评价方法应符合附录B的要求。若工业控制网络安全监测产品部署在工业控制现场,应根据实际需求满足附录E环境应用要求。6技术要求6.1安全功能要求6.1.1流量采集解析流量采集处理产品应具有流量采集处理的功能,具体满足下述要求:a)按照其部署方式对工业控制网络通信流量进行采集和分析,并且在额定工作条件下,不应对被监测工业控制系统的正常通信和控制功能造成影响;b)支持通过协议类型、IP、MAC地址、端口等条件选配配置监测对象,并且可设置自动或周期采集模式;c)对通信会话主要元数据进行抽取和统计分析;d)支持对工业控制协议下装、上载等行为传输的组态配置文件和FTP等传统互联网协议传输的工业相关文件进行还原;e)支持数据共享接口或者固定格式文件方式导入流量数据。4注1:非通用类型的工业控制网络监测产品可实现对工业控制系统或工业基础设施中使用的无线空口信号的采集和注2:仅要求对工业控制系统或工业基础设施中获取的互联网协议流量传工业控制协议分析产品应具有工业控制协议分析的功能,具体满足下述要求:a)在工业控制网络中采集并分析其承载的工业控制协议报文,对协议数据解析深度精确到功能码、地址、指令数值等应用负载的字段(协议语义)级,关键指令检测、逻辑炸弹检测、未知威胁检测应至少精确到字节(业务语义)级或状态位、标志位等比特(位)级;b)支持分析但不限于以下通用协议:PROFINET、EtherNet/IP、EtherCAT、ModbusTCP、POWERLINK、CC-LinkIE、SERCOSIII、TSN、OPCUA、OPCClassic、DNP3等工业以太网协议;c)宜支持分析(不少于1种)私有协议:S7Comm、FTE、Vnet/IP、MECHATROLINKIII等;d)宜支持分析(不少于1种)行业专用协议:电力能源(如IEC60870-5-104、IEC61850MMS、IEC61850GOOSE、IEC61850SV等)、轨道交通、数控加工等行业专用协议;DeviceNet、AS-Interface、FOUNDATIONFieldbus、ControlNet、INTERBUS、SERCOSI/II等工业现场总线协议。其他网络协议分析产品应具有通用互联网、工业互联网相关协议分析的功能,具体满足下述要求:a)在工业控制网络中采集并分析其承载的数据报文,对协议数据解析深度精确到标准字段、请求头、参数、命令等应用负载的字段(协议语义)级,未知威胁检测应至少精确到载荷分片、编码格式等字节(业务语义)级和标志位、保留位、填充位等比特(位)级;b)支持分析但不限于以下通用互联网协议:HTTP、HTTPS、FTP、TELNET、SNMP、SNTP协议;c)支持分析(不少于1种)工业互联网相关协议:MQTT、SparkplugB、LwM2M、AMQP、5GLoRaWAN、CoAP、Zigbee协议等。网络资产识别产品应通过被动流量分析来识别工业控制系统的相关网络资产,并且可通过人工方式进行资产信息完善,同时自动生成网络拓扑图,对工控网络资产的整体情况进行可视化展现。6.1.2行为监测威胁行为监测产品应具有威胁行为监测的功能,包括但不限于发现以下威胁行为:a)工业协议漏洞利用攻击;b)工业控制应用(工艺逻辑)漏洞利用攻击;c)工业控制设备(软件系统、驱动、固件、硬件)漏洞利用攻击;d)操作系统漏洞利用攻击;e)蠕虫、病毒、木马、后门等恶意代码文件的下载、控制、传播或横向扩散等相关威胁通信行为;f)工业控制协议应用层断连及断连后重连等行为;g)工业过程的关键变量参数进行恶意注入、篡改,对工控设备的专用操作命令进行恶意注入、篡改等相关威胁行为;GB/TXXXXX—XXXXh)对工控设备的恶意固件注入、固件篡改,对工控设备的恶意组态配置注入、组态配置篡改等相关威胁行为。注:安全漏洞和攻击参见国家信息安全漏洞共可疑行为监测产品应具有可疑行为监测功能,包括但不限于发现以下(异常)可疑行为:a)非法主体发起访问、合法主体访问非法客体/端口、通信方向发生反转等通信访问关系异常;b)流量激增/突发、骤降/中断、发生时间异常、数据包大小异常等通信流量特征异常;c)仿冒、疑似受控等非法节点、节点属性、行为发生异常改变等通信节点异常;d)非预期的功能码/操作码、协议字段值异常或边界溢出、畸形报文等通信协议异常;e)连接建立模式、寻址模式、数据分发方式等传输机制改变、传输安全性、隐匿性等机制改变等通信方式异常;f)业务控制命令序列改变、通信周期性、状态机改变、时间精度严重漂移等通信时序性异常;g)合法操作语义中包含超出物理极限的参数、预期业务模式外的指令序列嵌入、敏感数据内容的非必要通信等通信内容异常。事件关联分析产品应具有事件关联分析的功能,包括但不限于以下功能:a)可进行实时关联分析,也能对历史数据进行回溯关联分析;b)从采集的不同类型的数据中关联出同一安全事件;c)从多个安全事件中关联分析出安全事件发生的因果关系;d)从多个安全事件中关联分析出事件的访问路径,得到安全事件相关的源主机和目标主机。6.1.3会话回溯审计原始流量审计产品应具有原始流量审计的功能,具体满足下述要求:a)会话原始流量的全量存储和查询,或者由异常行为、安全事件触发异常流量的存储和查询,并且存储时间不少于6个月;b)原始流量日志包括:源IP、源端口、目的IP、目的端口、传输层协议、应用层协议、发送字节数、接收字节数、丢失字节数、连接状态、持续时长等信息;c)原始流量日志支持在线解码查看和下载流量等操作。还原文件审计产品应具有还原文件审计的功能,具体满足下述要求:a)支持对工业控制协议下装、上载等行为传输的组态配置文件和FTP等传统互联网协议传输的工业相关文件进行存储和查询,并且存储时间不少于6个月;b)还原文件日志包括:源IP、目的IP、传输协议、文件类型、文件大小、文件名、md5、sha1等信息;c)文件还原日志支持重新检测文件和下载文件等操作。应用会话审计产品应具有应用会话审计的功能,具体满足下述要求:6a)支持对组态配置文件的下装或上载、工艺逻辑变量的强制或写值、手动/自动模式下的关键变量赋值、工控设备固件升级、DNS请求、网页访问等关键应用会话日志进行存储和查询,并且存储时间不少于6个月;b)应用会话日志包括:源IP、源端口、目的IP、目的端口、传输层协议、应用层协议、其他应用层主要字段等信息;c)应用会话日志支持查看详情和下载应用日志等操作。6.1.4安全事件响应事件告警产品应识别攻击行为或异常行为,并根据事件的严重程度或置信程度对其进行分类分级。对于不同等级的事件,应采用屏幕实时文字提示、界面闪烁等直观有效的方式发出告警或预警提示,其中文字提示应使用不同颜色区分事件等级。事件信息应包含事件类型、等级、发生时间等基本要素。产品应对高频度发生的相同安全事件进行合并告警,避免出现告警风暴。告警过滤产品应允许管理员定义安全策略,对工业控制网络中的指定事件应自定义设置不予告警。定制响应产品应支持对安全事件配置处置方式。处置方式可包括告警提示、日志记录、通知上送、联动外部管理平台等非侵入式措施。对可能影响工业控制系统正常运行的主动控制措施,应提供禁用选项。6.1.5安全配置管理安全策略配置产品应提供安全策略配置功能。工业控制漏洞知识库产品应具备与工业控制漏洞相关的信息支持能力(如漏洞特征信息等用于辅助安全监测与分析。详细的漏洞修补方案和可采取的对策。工业控制检测特征库产品应内置工业控制检测特征库,重点描述检测规则、特征项、版本、适配协议等内容,详细的修补方案和可采取的对策。工业控制协议端口设定除支持基于默认端口的工业控制网络协议解析外,产品应能对现有工业控制协议和扩展工业控制协议的端口进行重新设定。自定义攻击事件产品应允许管理员对攻击事件进行自定义,自定义的内容应包括攻击目标、攻击特征和事件等级。工业控制协议扩展除支持默认的工业控制网络协议外,产品应支持添加新的工业控制协议。GB/TXXXXX—XXXX威胁情报配置产品应提供攻击指标、文件黑白名单、事件黑白名单以及威胁情报优先级等威胁情报配置。关联分析配置产品应提供多种关联分析模型,并且支持可视化模型编辑,包括关联规则编辑和参数设定。6.2自身安全要求6.2.1运行环境产品应明确运行环境适配要求,具体要求如下:a)应声明支持的软件运行环境,包括适配的操作系统版本、依赖基础组件、最低硬件资源配置,软件形态产品应明确满负载运行时的宿主资源占用上限;b)硬件形态产品应满足工业现场典型环境适配要求,覆盖工作温湿度、供电可靠性、电磁兼容性等,适配工业场景7×24小时连续运行需求;c)应支持旁路镜像、分光等工控网络主流部署模式,部署与运行过程不对原有工控业务通信造成干扰。详细环境参数指标见附录。6.2.2产品功能管理界面管理产品应提供管理员管理界面或等效管理接口,用于完成配置、管理、查询和维护等操作。管理界面或接口应与用户权限相匹配,并覆盖产品管理所需的功能。硬件管理.1分布式部署和集中管理产品应具有分布式部署的能力。产品应设置集中管理平台,对同一系列不同型号监测设备进行统一管理。为保证监测分析数据不丢失,提高监测可靠性,前端采集部分与集中管理平台链接的通信链路应冗余配置。.2端口分离产品应配备不同的物理端口,分别用于配置管理和网络数据采集。.3产品自检产品在启动和正常工作时,应具备运行状态自检机制,包括硬件工作状态监测、组件连接状态监测等,以验证产品自身状态是否正常。.4电源冗余产品应提供电源冗余功能。.5硬件故障处理产品应能够监测自身硬件是否工作正常,并在出现故障时及时向管理员告警。配置信息恢复8替换监测设备后,产品应能够通过本地或远程进行配置信息恢复。数据存储空间管理产品应采取措施保证已存储的事件记录可用和后续事件记录的存储(例如转存已有事件记录、仅记录重要的事件数据等)。在存储器空间将耗尽时,产品应自动产生告警。触发告警的剩余存储空间限值应由管理员自主设定。产品应允许用户设定在空间耗尽时的处理策略。云端环境监测产品应能监测平台或组件部署在云端的情况,支持对云上资产(如虚拟PLC)的监测等。互联互通要求产品的安全监测和审计日志的信息描述和集成接口定义应满足GB/T44886系列标准要求,具体满足以下要求:a)互联互通总体架构、功能层级、交互模式与接口分类应符合GB/T44886.1的框架要求,支持与其他网络安全产品、安全管理平台的标准化数据交互;b)监测识别输出的工业控制网络资产信息,其数据结构、字段定义、分类编码应符合GB/T44886.2规定的信息资产格式要求;c)安全告警信息的分类分级、字段语义、数据封装格式应符合GB/T44886.3规定的告警信息格式要求,可针对工业控制场景专属告警属性在标准框架内进行扩展;d)监测发现的威胁事件、威胁线索等威胁类信息的描述规范应符合GB/T44886.4规定的威胁信息格式要求,支撑跨系统威胁信息共享与联动处置;e)网络行为记录、操作审计日志等行为类信息的输出格式应符合GB/T44886.6规定的行为信息格式要求;f)应建立工业控制网络安全监测自身安全技术要求与互联互通要求的对应映射关系;针对工业控制场景的特殊监测要素,可在遵循系列标准扩展规则的前提下预留自定义扩展字段。6.2.3用户管理用户管理产品应支持用户管理,包括添加、删除、修改、激活、禁止用户。产品应为每个用户设定标识、权限等安全属性。标识管理产品应支持权限划分,为每一使用者设置安全属性信息,包括标识、鉴别数据、授权信息或管理组信息、其他安全属性等。超时设置产品应具备登录超时管控能力,用户无操作达到设定时长时,自动锁定或终止会话,需重新完成身份鉴别方可登录使用。会话锁定产品应允许使用者锁定当前的交互会话,锁定后需要再次进行身份鉴别才能够重新登录。远程管理GB/TXXXXX—XXXX若产品的控制台提供远程管理功能,应能对可远程管理的主机地址进行身份鉴别和访问控制,并保证传输数据的保密性和完整性;远程管理应使用加密协议(如SSH、HTTPS应支持对远程管理源地址进行白名单限制。用户角色产品应设置用户角色三权分立,角色定义为系统管理员、审计管理员和安全管理员,明确权限互斥与操作边界。6.2.4用户鉴别用户鉴别产品应在用户登录时进行鉴别,应提供身份鉴别信息设置复杂度和有效期的功能,拒绝未通过鉴别的用户登录。支持两种或两种以上身份鉴别方式,且其中至少一种鉴别技术应使用密码技术来实现。控制台鉴别产品应在使用者通过控制台对监测设备执行任何与安全功能相关的操作之前对控制台进行鉴别。鉴别失败处理当用户鉴别尝试失败连续达到指定次数后,产品应阻止用户进一步的鉴别请求。密码安全策略产品应提供身份鉴别信息设置复杂度和有效期的功能。鉴别数据保护产品应保护鉴别数据不被未授权查阅和修改。6.2.5升级管理库升级产品应具有本地和远程升级工业控制漏洞知识库、工业控制检测特征库、威胁情报库等安全配置的功能,并且应具有通过控制台或管理平台对监测设备进行统一升级的功能。产品升级产品应具有通过本地和远程升级的软件系统的功能(包括修复自身缺陷等产品应具有通过控制台或管理平台对监测设备进行统一升级的功能。升级包校验产品应确保事件库和产品升级时的安全,应具有升级包校验机制,防止得到错误的或伪造的升级包。升级过程须进行双向身份鉴别。版本恢复升级异常后,应能恢复原来版本。6.2.6日志管理安全日志生成产品应对相关安全事件生成安全日志,包括但不限于:a)登录成功和退出、登录失败;b)重启;c)鉴别连续尝试不成功的次数超出了设定的限值;d)增加、删除管理员角色和对管理员角色的属性进行修改的操作;e)升级;f)监测操作。每一条安全日志应包括事件发生的日期、时间、用户标识、事件类型、事件描述和结果。若采用远程登录方式对产品进行管理还应记录管理主机的地址。安全日志管理产品应提供下列安全日志管理功能:a)只允许授权管理员访问安全日志;b)提供对安全日志的查询功能;c)授权管理员能对安全日志进行查询、导出和归档。对日志的清理或覆盖应采取受控措施,应不支持对安全日志的单条删除功能,并应记录相应审计信息;d)安全日志支持以通用、可交换的格式导出,例如CSV、JSON、Syslog或其他等效格式;e)日志应能够满足以标准化接口(如SNMP、Syslog)外发以满足多系统协同需求;f)日志保存期限(不少于6个月)、能够满足自动备份的相关技术要求。6.2.7策略安全管理产品应对监测策略的创建、修改、删除、应用提供访问控制等安全措施。6.2.8时钟管理时钟设置产品应提供手动设置时钟的功能,以便在没有外部时钟服务器时设置正确时间。时钟同步产品及组件应支持时间同步功能:a)若由多个组件组成,各组件支持与中心监测组件进行时间同步;b)中心监测组件支持与外部时间服务器进行时间同步;c)支持与可信时间源(如NTP服务器)同步,并在同步失败或时间漂移超过阈值时记录事件并告6.2.9通信安全通信保密性产品若由多个组件构成,应保证各组件之间通信的保密性。通信完整性产品若由多个组件构成,应保证各组件之间通信的完整性。如果数据的完整性被破坏,产品应确保及时发现并通知管理员。GB/TXXXXX—XXXX6.2.10敏感信息保护定制监测策略时,一些敏感信息可能被涉及,应采取相应措施来保证敏感信息的保密性和完整性。6.2.11监测数据安全管理产品应支持对监测数据(包括流量元数据、告警日志、审计记录、工业协议报文等)的全生命周期安全管理,包括数据的采集、传输、存储、使用、销毁等环节。6.3性能要求6.3.1检测延迟从攻击流量到达产品网络接口,到产品输出对应安全事件的时间间隔,应不大于3秒。6.3.2漏报率在标称线速的20%、50%、90%三档背景流量负载下,混入规定攻击样本集测试,产品的漏报率均应不大于5%。6.3.3误报率在无攻击的正常工控业务流量背景下,产品的误报率应不大于5%。6.3.4处理容量产品的单口最大监测吞吐量,在64字节、512字节、1518字节帧长下,应分别不低于该接口标称线速的50%、80%、90%。6.3.5高并发连接背景下的监测能力在并发连接数不少于10万(百兆接口)或100万(千兆及以上接口)的背景流量下,产品应能正常监测,漏报率应满足的要求,且不应出现崩溃或监测中断。6.3.6高新建连接背景下的监测能力在每秒新建TCP连接数不少于5千(百兆接口)或5万(千兆及以上接口)的背景流量下,产品应能正常监测,漏报率应满足6.3.2的要求,且不应出现崩溃或监测中断。6.3.7工控协议解析能力产品应对其声称支持的工业控制协议进行深度解析;在工控协议流量占比不低于50%的背景流量下,单口监测吞吐量应不低于标称线速的50%。6.3.8告警风暴处理在突发产生不少于1000条/秒安全事件的情况下,产品不应丢失安全事件、不应停止监测,并应在告警风暴结束后60s内恢复至正常监测状态。6.4安全保障要求6.4.1产品配置管理配置管理能力.1版本号开发者应为产品的不同版本提供唯一的标识。.2配置项产品应满足以下要求:a)开发者使用配置管理系统并提供配置管理文档。b)配置管理文档包括一个配置清单,配置清单应唯一标识组成产品的所有配置项并对配置项进行描述,还应描述对配置项给出唯一标识的方法,并提供所有的配置项得到有效维护的证据;c)配置管理文档包括一个配置管理计划,配置管理计划应描述如何使用配置管理系统。实施的配置管理应与配置管理计划相一致.3授权控制产品应满足以下要求:a)开发者提供的配置管理文档包括一个配置管理计划,配置管理计划应描述如何使用配置管理系统。实施的配置管理应与配置管理计划相一致。b)开发者提供所有的配置项得到有效地维护的证据,并应保证只有经过授权才能修改配置项。.4配置管理覆盖产品应满足以下要求:a)配置管理范围至少包括产品实现表示、设计文档、测试文档、指导性文档、配置管理文档,从而确保它们的修改是在一个正确授权的可控方式下进行的。b)配置管理文档至少能跟踪上述内容,并描述配置管理系统是如何跟踪这些配置项的。6.4.2交付与运行交付程序产品在交付时应满足以下要求:a)开发者使用一定的交付程序交付产品,并将交付过程文档化。b)交付文档应描述在向用户方交付产品各版本过程中,为维护安全所必需的所操作方法。安装、生成和启动程序开发者应提供文档说明产品的安装、生成和启动的过程,并对产品的现场调试运行提供详细的说明。6.4.3开发描述性高层设计开发者应提供产品安全功能的高层设计,高层设计应满足以下要求:a)按子系统描述安全功能的结构;b)描述每个安全功能子系统所提供的安全功能性;c)标识安全功能所要求的任何基础性的硬件、固件或软件,以及在这些硬件、固件或软件中实现的支持性保护机制所提供功能的一个表示;d)标识安全功能子系统的所有接口;e)标识安全功能子系统的哪些接口是外部可见的。GB/TXXXXX—XXXX安全加强的高层设计开发者提供的安全加强的高层设计应满足以下要求:a)描述产品的功能子系统所有接口的用途与使用方法,适当时提供效果、例外情况和错误消息b)把产品分成安全策略实施和其他子系统来描述。6.4.4指导性文档管理员指南开发者应提供管理员指南,管理员指南应与为评估而提供的其他所有文档保持一致。管理员指南应说明以下内容:a)管理员可使用的管理功能和接口;b)怎样安全地管理、配置产品,防止产品对工业控制系统实时性等造成影响;c)在安全处理环境中被控制的功能和权限;d)所有与产品的安全操作有关的用户行为的假设;e)所有受管理员控制的安全参数,如果可能,指明安全值;f)每一种与管理功能有关的安全相关事件,包括对安全功能所控制实体的安全特性进行的改变;g)所有与管理员有关的IT环境安全要求。用户指南开发者应提供用户指南,用户指南应与为评估而提供的其他所有文档保持一致。用户指南应说明以下内容:a)产品的非管理员用户可使用的安全功能和接口;b)产品提供给用户的安全功能和接口的使用方法;c)用户可获取但应安全处理环境所控制的所有功能和权限;d)产品安全操作中用户所承担的职责;e)与用户有关的IT环境的所有安全要求。6.4.5生命周期支持开发者应提供开发安全文档。开发安全文档应描述在产品的开发环境中,为保护产品设计和实现的保密性和完整性所必需的所有物理的、程序的、人员的和其他方面的安全措施,并应提供在产品的开发和维护过程中执行安全措施的证据。6.4.6测试测试覆盖.1覆盖证据覆盖证据要求如下:a)开发者应提供测试覆盖的证据;b)在测试覆盖证据中,应表明测试文档中所标识的测试与功能规范中所描述的产品的安全功能是对应的。.2覆盖分析覆盖分析要求如下:a)开发者应提供测试覆盖的分析结果;b)测试覆盖的分析结果应表明测试文档中所标识的测试与功能规范中所描述的产品的安全功能之间的对应性是完备的。测试深度测试深度要求如下:a)开发者应提供测试深度的分析;b)深度分析应证实测试文档中所标识的测试足以证实该产品的功能是依照其高层设计运行的。功能测试开发者应测试安全功能,将结果文档化并提供测试文档。测试文档应包括以下内容:a)测试计划,标识要测试的安全功能,并描述测试的目标;b)测试过程,标识要执行的测试,并描述每个安全功能的测试概况,这些概况应包括对于其他测试结果的顺序依赖性;c)预期的测试结果,表明测试成功后的预期输出;d)实际测试结果,表明每个被测试的安全功能能按照规定进行运作。独立测试.1一致性开发者应提供适合测试的产品,提供的测试集合应与其自测产品功能时使用的测试集合相一致。.2抽样开发者应提供一组相当的资源,用于安全功能的抽样测试。6.4.7脆弱性分析保证指南审查开发者应提供指导性文档,指导性文档应满足以下要求:a)标识所有可能的产品运行模式(包括失败或操作失误后的运行)、它们的后果以及对于保持安全运行的意义;b)是完备的、清晰的、一致的、合理的;c)列出关于预期使用环境的所有假设;d)列出对外部安全措施(包括外部程序的、物理的或人员的控制)的所有要求。产品安全功能强度评估开发者应对指导性文档中所标识的每个具有安全功能强度声明的安全机制进行安全功能强度分析,并说明安全机制达到或超过定义的最低强度级别或特定功能强度度量,同时应提供产品对实际生产环境中,工业控制系统稳定运行的影响性分析。开发者脆弱性分析开发者应开展脆弱性分析,以确保功能的有效实现,具体应满足如下要求:GB/TXXXXX—XXXXa)开发者执行脆弱性分析,并提供脆弱性分析文档;b)开发者从用户可能破坏安全策略的明显途径出发,对产品的各种功能进行分析并提供文档。对被确定的脆弱性,开发者应明确记录采取的措施;c)对每一条脆弱性,应有证据显示在使用产品的环境中,该脆弱性不能被利用;d)开发者提供文档证明经过标识脆弱性的产品可以抵御明显的穿透性攻击;e)开发者提交产品对工业控制系统运行稳定性影响的分析报告,包括在高负载、极端条件、误报触发等情况下的性能测试数据,确保监测产品不会对工业生产的实时性和连续性造成负面影响。7测评方法7.1测试环境7.1.1测试环境产品功能测试的典型网络拓扑结构如图1所示。拓扑结构主要划分为工业控制网络测试环境、被测监测设备、攻击设备、分析设备四个部分:a)工业控制网络测试环境:作为流量产生的主体,包含PLC、DCS(控制站)、上位机(HMI、服务器)等工控设备,以及工业交换机、工业网关等网络设备。该环境负责生成真实的工控业务交互流量,同时可配合攻击设备在该区域内仿真恶意攻击流量。b)被测对象:即工控网络监测设备。采用旁路镜像方式接入工业交换机的镜像端口,通过采集内网交互流量实现被动监测,不直接介入业务传输路径。c)攻击设备:主要用于在测试环境内仿真各类工控业务协议及恶意攻击流量,而非直接向被测设备发送报文;d)分析设备:主要用于验证被测设备的流量采集、解析、安全告警及溯源等全量监测能力。除验证产品声明具备的主动阻断功能外,测评应优先采用被动流量监测方式开展。测评全过程不应影响被监测工业控制系统的正常运行性能和安全。图1工业控制网络安全监测产品功能旁路测试拓扑结构7.2安全功能要求测评方法7.2.1流量采集解析流量采集处理流量监测功能的测试评价方法与预期结果如下:a)测试评价方法:1)攻击设备向工控设备发送工业控制协议报文或FTP协议报文,终端间交互产生业务流量,被测设备通过交换机镜像端口旁路采集流量;2)测试人员通过被测设备的控制台指定协议和目标IP地址;3)测试人员通过查看通信会话性能统计、元数据审计;4)测试人员通过执行组态文件上传/下载操作或通过FTP工具传输文件。5)测试人员直接导入pcap数据包到工控网络监测产品。b)预期结果:1)被测设备能够实时获取全部数据包,数据完整,解析正确,对工业控制网络负荷无影响,不影响工控业务功能;2)测试人员可以通过控制台监测进行协议或目标IP地址的数据包筛选;3)测试人员可以通过控制台识别指定会话的主要元数据信息;4)被测设备能够捕获并还原传输的组态文件或其他文件,文件内容与原文件一致,并能识别文件类型和传输协议特性保持一致。5)工控网络监测产品仍可以正确解析流量数据。GB/TXXXXX—XXXX工业控制协议分析工业控制协议分析功能的测试评价方法与预期结果如下:a)测试评价方法:1)在工控设备间进行正常业务通信的条件下,通过攻击设备仿真向工控设备发送所述的工控协议合法报文,设置被测设备旁路采集相应流量,验证报文识别解析能力。b)预期结果:1)被测设备准确识别并解析工控设备之间以及工控设备和攻击设备之间产生的网络流量,识别能力可以通过管理平台查询被测设备的应用功能进行验证。互联网协议分析互联网协议功能的测试评价方法与预期结果如下:a)测试评价方法:1)在工控设备间进行正常业务通信的条件下,通过攻击设备仿真向工控设备发送所述的FTP协议合法报文,设置被测设备旁路采集相应流量,验证报文识别解析能力。b)预期结果:1)被测设备准确识别并解析工控设备之间以及工控设备和攻击设备之间产生的网络流量,识别能力可以通过管理平台查询被测设备的应用功能进行验证。网络资产识别网络资产识别功能的测试评价方法与预期结果如下:a)测试评价方法:1)搭建包含PLC、交换机、上位机等工控设备的工控网络;2)设置被测设备旁路采集相应流量,启用被动流量资产识别;3)运行一段时间,查看生成的网络拓扑。b)预期结果:1)产品自动绘制工控网络通信拓扑,识别通信链路中的源IP/目的IP、源端口/目的端口、通信协议、链路最新通信时间、包吞吐量等信息。7.2.2安全事件监测威胁行为监测威胁行为监测功能的测试评价方法与预期结果如下:a)测试评价方法:1)在工控设备之间进行正常业务通信的条件下,通过攻击设备仿真向工控设备发送包含所述的漏洞利用等类型的攻击报文;2)设置威胁行为检测判定特征或阈值后,发送对应攻击报文;3)暂停报文发送后再次重新发送。b)预期结果:1)被测设备能够识别攻击报文;2)触发事件发生的判定条件,能够产生对应的告警记录;3)告警事件停止产生后,重新产生对应的新告警记录。可疑行为监测可疑(异常)行为监测功能的测试评价方法与预期结果如下:a)测试评价方法:1)在工控设备之间进行正常业务通信的条件下,通过攻击设备仿真向工控设备发送包含所述的可疑心跳、畸形、乱序等报文;2)设置可疑行为检测判定特征或阈值后,发送对应可疑通信报文;3)暂停报文发送后再次重新发送。b)预期结果:1)被测设备能够识别可疑通信报文;2)触发可疑行为检测判定特征或阈值,能够产生对应的提示预警记录;3)提示预警记录停止产生后,重新产生对应的新提示预警记录。事件关联分析事件关联分析功能的测试评价方法与预期结果如下:a)测试评价方法:1)选择关联分析模型并设置规则或参数;2)通过攻击设备仿真向工控设备发送发送包含和所述的漏洞利用等类型的攻击报文和可疑心跳、畸形、乱序等报文;3)取消关联分析设置后再次重新发送。b)预期结果:1)被测设备能够识别异常的通信报文;2)触发关联分析模型执行,对原独立的安全事件进行关联合并,产生关联后的告警记录;3)关联分析模型不再执行,只产生对应独立的告警或提示预警记录。7.2.3会话回溯审计原始流量审计原始流量审计功能的测试评价方法与预期结果如下:a)测试评价方法:1)设置全量存储或异常触发存储模式;2)攻击设备分别先后向工控设备发送攻击报文和正常通信报文;3)查看两次报文对应的原始流量日志;4)查看日志的时间跨度超过6个月。b)预期结果:1)被测设备在全量存储模式下能够识别并存储攻击报文和正常通信报文,在异常触发存储模式下仅存储攻击报文;2)被测设备控制台可以查询到最多6个月的原始流量;3)原始流量日志可以展示详情摘要,也可以通过工具进行报文在线解码分析;4)被测设备存储的原始流量可以下载到本地。还原文件审计还原文件审计功能的测试评价方法与预期结果如下:a)测试评价方法:1)通过攻击设备模拟或在真实工控系统环境下分别先后向工控设备发送工控协议下装组态文件和通过FTP协议传输工业相关文件的通信报文;GB/TXXXXX—XXXX2)查看两次传输文件操作对应的还原文件日志;3)查看日志的时间跨度超过6个月。b)预期结果:1)被测设备能够识别、还原并存储下装的组态文件和传输的工业相关文件;2)被测设备控制台可以查询到最多6个月的还原文件,包括正常文件和恶意代码文件;3)还原文件日志可以展示详情摘要,也可以通过检测引擎进行文件安全性检测;4)被测设备存储的还原文件可以下载到本地。应用会话审计应用会话审计功能的测试评价方法与预期结果如下:a)测试评价方法:1)通过攻击设备模拟或在真实工控系统环境下分别先后向工控设备发送工控协议下装组态文件、工艺逻辑变量的强制、DNS请求等关键应用的的通信报文;2)查看多次关键操作对应的应用会话日志;3)查看日志的时间跨度超过6个月。b)预期结果:1)被测设备能够解析、识别并存储工控协议下装组态文件、工艺逻辑变量的强制、DNS请求等关键应用会话;2)被测设备控制台可以查询到最多6个月的应用会话日志;3)应用会话日志可以展示摘要和会话详情;4)被测设备存储的会话日志可以下载到本地。7.2.4安全事件响应事件告警事件告警功能的测试评价方法与预期结果如下:a)测试评价方法:1)打开产品的事件库,检查是否每个事件都有分级信息;2)检查界面显示的安全事件是否具备事件级别信息;3)攻击设备向被测设备发送攻击报文;4)设置事件合并规则,配置合并展示字段,如告警事件名称、发生次数、源IP地址等;5)连续触发同一事件,查看告警显示情况,验证同一事件是否合并展示。b)预期结果:1)被测设备能够对收集到的数据包进行分析,发现入侵事件;2)被测设备以直观有效的方式(例如屏幕实时提示)传达告警讯息;3)被测设备能够按照事件的严重程度将事件分级并报告给管理员;4)事件库的所有事件都具有分级信息;5)界面显示的安全事件,都以文字等形式显示事件级别;6)可根据需要对同类事件进行合并;7)可按照设置显示告警信息的事件名称、发生的次数、源IP地址等信息。告警过滤告警过滤功能的测试评价方法与预期结果如下:a)测试评价方法:1)通过被测设备的控制台界面选取工业控制设备IP地址,指定不予告警。b)预期结果:1)可以对工业控制设备指定不予告警。定制响应定制响应功能的测试评价方法与预期结果如下:a)测试评价方法:1)打开控制台界面,检查产品是否允许管理员设置仅对被检测网段中指定的设备进行告警;2)通过被测设备的控制台界面选取IP地址,指定响应方式。b)预期结果:1)可以对工业控制设备指定不同的响应方式。7.2.5安全配置管理安全策略配置安全策略配置功能的测试评价方法与预期结果如下:a)测试评价方法:1)登录控制台界面,查看产品提供的默认策略;2)查看是否允许编辑或修改生成新的策略。b)预期结果:1)产品应提供默认的策略,并可以直接应用;2)允许管理员编辑策略;3)具有供管理员编辑策略的向导功能;4)支持策略的导入、导出;5)记录产品提供的策略种类和名称。工业控制漏洞知识库工业控制漏洞知识库功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查产品是否有漏洞知识库,漏洞知识库是否包含国家信息安全漏洞共享平台等相关组织机构发布的工控相关漏洞;2)检查漏洞知识库的内容。b)预期结果:1)产品有漏洞知识库,且包含国家信息安全漏洞共享平台等相关组织机构发布的工控相关漏洞;2)漏洞知识库的内容应包括漏洞的定义、详细的漏洞修补方案、可采取的对策等内容。工业控制检测特征库工业控制检测特征库功能的测试评价方法与预期结果如下:a)a)测试评价方法:1)检查产品是否有检测特征库;2)检查检测特征库的内容。b)b)预期结果:1)产品有检测特征库;GB/TXXXXX—XXXX2)检测特征库的内容应包括详细的修补方案、可采取的对策等内容。工业控制协议端口设定工业控制协议端口设定功能的测试评价方法与预期结果如下:a)测试评价方法:1)查看产品是否提供自定义协议的界面,是否允许对协议的端口进行重新定义。b)预期结果:1)可以对协议的端口进行重新定义。自定义攻击事件自定义攻击事件功能的测试评价方法与预期结果如下:a)测试评价方法:1)查看产品设置,是否提供自定义事件的界面。b)预期结果:1)可以自定义的攻击事件;2)可以自定义的攻击事件的特征应包括攻击对象、攻击特征、告警等级等。工业控制协议扩展工业控制协议扩展功能的测试评价方法与预期结果如下:a)测试评价方法:1)查看协议管理功能;2)添加新的工业控制协议。b)预期结果:1)可以添加新的工业控制协议,并对协议的内容进行正确解析。威胁情报配置威胁情报配置功能的测试评价方法与预期结果如下:a)测试评价方法:1)在管理界面检查是否提供威胁情报配置功能入口,包括:攻击指标库配置、文件黑白名单配置、事件黑白名单配置;2)分别新增、编辑、删除、导入/导出若干条攻击指标(IP、域名、哈希值等)、文件特征、事件类型规则;3)配置完成后,构造匹配威胁情报的流量或事件,触发产品检测引擎;4)检查产品是否依据配置的威胁情报进行识别、告警或处置,并记录配置是否生效、持久化保存。b)预期结果:1)产品提供攻指标击、文件黑白名单、事件黑白名单的可视化配置界面,支持新增、编辑、删除、查询、导入、导出操作;2)配置项可正常保存并持久化,重启设备后配置不丢失;3)当流量或事件匹配威胁情报配置时,产品能够正确识别并产生相应告警,告警信息中应体现威胁情报匹配依据(如攻击指标类型、命中规则或情报来源);4)未配置或已删除的情报条目不参与检测匹配。关联分析配置关联分析配置功能的测试评价方法与预期结果如下:a)测试评价方法:1)在管理界面检查是否提供关联分析配置功能入口,包括:关联分析模型配置、关联分析规则配置、关联分析参数配置;2)分别新增、编辑、删除、导入/导出若干条关联模型(逻辑关联、统计关联)、引用资源(地址、时间、端口等)、威胁情报(攻击方法、特征与组织、行为与组织等);3)配置完成后,构造匹配关联分析的多种流量或多项事件,触发产品关联分析引擎执行;4)检查产品是否依据关联分析配置进行分析或处理,并记录配置是否生效、持久化保存。b)预期结果:1)产品提供关联分析模型、关联分析规则、关联分析参数的可视化配置界面,支持新增、编辑、删除、查询、导入、导出操作;2)配置项可正常保存并持久化,重启设备后配置不丢失;3)当多种流量或多项事件匹配关联分析配置时,产品能够正确识别并产生相应关联分析告警,告警信息中应体现关联分析匹配依据(如引用资源、攻击方法、特征与组织、行为与组织等4)未配置或已删除的关联分析条目不参与关联匹配。7.3自身安全要求测评方法7.3.1运行环境运行环境功能的测试评价方法与预期结果如下:a)测试评价方法:1)查看产品技术文档中运行环境的相关说明;2)在声明的最低配置环境中部署产品,开启全量监测功能;3)旁路部署接入工控测试环境,验证对业务通信的影响。b)预期结果:1)文档明确标注软硬件运行环境与工业环境适配要求;2)对应环境下产品功能正常,运行稳定;3)旁路部署不干扰工控业务正常通信。7.3.2产品功能管理界面管理界面管理功能的测试评价方法与预期结果如下:a)测试评价方法:1)查看管理员界面的功能,包括管理配置界面、告警显示界面等;2)通过界面配置控制台和监测设备的连接。b)预期结果:1)具备独立的控制台;2)具有图形化的管理界面;3)具备划分清晰功能区域的告警显示界面。硬件管理.1分布式部署和集中管理GB/TXXXXX—XXXX分布式部署和集中管理功能的测试评价方法与预期结果如下:a)测试评价方法:1)登录控制台界面;2)编辑网络拓扑图。b)预期结果:1)集中管理平台的拓扑图上应可进行分级部署。.2端口分离端口分离功能的测试评价方法与预期结果如下:a)测试评价方法:1)查看被测设备的物理端口。b)预期结果:1)用于产品管理的物理端口和用于网络数据监听的物理端口不同。.3产品自检产品自检功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查被测设备是否在启动和正常工作时能够周期性地、或者按照授权管理员的要求执行自检,包括硬件工作状态检测、组件连接状态检测等。b)预期结果:1)产品在启动和正常工作时,可以周期性地、或者按照授权管理员的要求执行自检。.4电源冗余电源冗余功能的测试评价方法与预期结果如下:a)测试评价方法:1)物理识别被测设备是否具备电源冗余,断开被测设备的主电源。b)预期结果:1)被测设备具备双路电源,并且冗余电源其作用。.5硬件故障处理硬件故障处理功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查产品的硬件失效处理机制;2)使被测设备的硬件暂时失效,查看设备情况。b)预期结果:1)具有硬件失效处理机制;2)硬件失效触发告警。配置信息恢复配置信息恢复功能的测试评价方法与预期结果如下:a)测试评价方法:1)将被测设备的配置信息导出;2)替换被测设备;3)导入配置信息。b)预期结果:1)新被测设备的配置信息与原被测设备相同。数据存储空间管理数据存储空间管理功能的测试评价方法与预期结果如下:a)测试评价方法:1)将存储器空间耗至产品默认的告警值以下,查看产品是否可以保证已存储事件记录可用和后续事件记录的存储。b)预期结果:1)可以保证已存储事件记录可用和后续事件记录的存储;2)提醒管理员采取措施保证已存储事件记录可用和后续事件记录的存储。云端环境监测云端环境监测功能的测试评价方法与预期结果如下:a)测试评价方法:1)搭建工业云环境,部署虚拟PLC、云平台组件及本地关联设备;2)配置云边通信与云上资产监测功能;3)启动云组件与虚拟PLC,检查产品识别与监测情况。b)预期结果:1)产品可有效识别并监测云上资产(含虚拟PLC);2)可对云平台与组件运行状态进行监测;3)云上资产信息清晰展示,异常可及时告警。互联互通要求互联互通功能的测试评价方法与预期结果如下:a)测试评价方法:1)搭建工业控制网络监测产品与安全管理系统(如网络安全态势感知产品、安全编排自动化与响应平台、安全运营中心等)的集成联调;2)配置连接通道和数据转发参数;3)通过安全管理系统对工业控制网络监测产品进行上下行操作。b)预期结果:1)安全管理系统可以和工业控制网络监测产品建立正常通信;2)工业控制网络监测产品产生的资产识别信息、行为监测日志、安全告警信息可以被有效识别;7.3.3用户管理用户管理用户管理功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查产品是否具有用户管理功能;2)检查产品是否能够为用户设置安全属性。b)预期结果:GB/TXXXXX—XXXX1)产品能够添加、删除、激活、禁止用户;2)产品能够设置用户的安全属性。标识管理标识管理功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查产品是否支持权限划分;2)检查产品是否为每一使用者设置安全属性信息,包括标识、鉴别数据、授权信息或管理组信息、其他安全属性等。b)预期结果:1)被测产品支持权限用户划分;2)被测产品能够为每一使用者设置安全属性信息,该安全属性信息包括标识、鉴别数据、授权信息或管理组信息、其他安全属性等,这些属性信息只有具有一定权限的用户才能修改。超时设置超时设置功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查产品是否具有管理员登录超时重新鉴别功能;2)设定管理员登录超时重新鉴别的时间间隔;3)检查管理员在设定的时间间隔内没有任何操作时产品是否锁定或终止了会话,检查管理员是否需要再次进行身份鉴别。b)预期结果:1)产品具有登录超时后重新鉴别功能;2)在设定的时间间隔内管理员没有任何操作,会话被锁定或终止,管理员需要再次进行身份鉴别才可以使用产品;3)最大超时时间仅由授权管理员设定。会话锁定会话锁定功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查是否允许管理员锁定当前会话;2)检查会话锁定后是否需要再次进行身份鉴别才能够重新管理产品。b)预期结果:1)管理员可以锁定当前会话;2)锁定后,管理员需要再次进行身份鉴别才能够重新管理产品。远程管理远程管理功能的测试评价方法与预期结果如下:a)测试评价方法:1)通过控制台设置可以进行远程管理的主机地址;2)检查是否在执行所有功能之前要求首先进行主机地址;3)检查传输过程是否采用了保密性和完整性保护手段。b)预期结果:1)可以设置远程管理主机地址;2)在通过远程主机进行任何与安全功能相关的操作之前都应进行鉴别,拒绝未通过鉴别的管理请求;3)传输过程采用了保密性和完整性保护手段。用户角色用户角色三权分立功能的测试评价方法与预期结果如下:a)测试评价方法:1)在监测产品中创建系统管理员、审计管理员和安全管理员三类用户角色;2)为各角色配置对应权限,明确权限互斥与操作边界;3)依次以不同角色登录产品,尝试执行其他角色的专属操作;4)检查各角色的操作日志与权限控制结果。b)预期结果:1)产品支持设置系统管理员、审计管理员和安全管理员三类独立角色;2)三类角色权限明确、边界清晰,实现权限互斥与三权分立;3)任一角色无法越权执行其他角色的专属操作;4)各角色操作行为可被完整记录,支持审计追溯。7.3.4用户鉴别用户鉴别用户鉴别功能的测试评价方法与预期结果如下:a)测试评价方法:1)登录控制台,检查要求进行身份鉴别。b)预期结果:1)当用户登录对用户进行鉴别,拒绝未通过鉴别的用户登录;2)登录之前允许做的操作,仅限于输入登录信息、查看登录帮助等操作;3)允许用户在登录后执行与其安全功能相关的各类操作时,不再重复鉴别。控制台鉴别控制台鉴别功能的测试评价方法与预期结果如下:a)测试评价方法:1)设置允许访问被测设备的操作台信息(例如IP地址);2)从正确的操作台访问被测设备;3)从其他操作台访问被测设备。b)预期结果:1)可以从正确的操作台访问被测设备;2)无法从其他操作台访问被测设备。鉴别失败处理鉴别失败处理功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查产品的安全功能是否可定义用户鉴别尝试的最大允许失败次数;GB/TXXXXX—XXXX2)检查产品的安全功能是否可定义当用户鉴别尝试失败连续达到指定次数后,采取相应的措施、阻止用户进一步的鉴别请求;3)尝试多次失败的用户鉴别行为,检查到达指定的鉴别失败次数后,产品是否采取了相应的措施。b)预期结果:1)产品具备定义用户鉴别尝试的最大允许失败次数的功能;2)当用户鉴别尝试失败连续达到指定次数后,产品能够锁定该帐号;3)最多失败次数仅由授权用户设定。密码安全策略密码安全策略的测试评价方法与预期结果如下:a)测试评价方法:检查产品是否有设置密码复杂度和密码有效期功能。b)预期结果:产品应能够设置密码复杂度,配置项应明确包括密码最短长度、字符类型要求,产品应能设置密码有效期。鉴别数据保护鉴别数据保护功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查产品是否仅允许指定的角色查阅或修改身份鉴别数据。b)预期结果:1)产品应仅允许指定的角色查阅或修改身份鉴别数据。7.3.5升级管理库升级库升级功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查工业控制漏洞知识库和工业控制检测特征库的升级方式;2)升级工业控制漏洞知识库和工业控制检测特征库。3)在控制台进行工业控制漏洞知识库和工业控制检测特征库统一升级。b)预期结果:1)可以手动或自动升级工业控制漏洞知识库和工业控制检测特征库;2)升级过程中被测设备可以正常工作。3)可以将升级后的工业控制漏洞知识库和工业控制检测特征库下发给所有被测设备。产品升级产品升级功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查产品的升级方式;2)启动产品升级功能,进行产品升级。b)预期结果:1)可以手动或自动升级产品;2)升级的过程中被测设备可以正常工作;3)升级后被测设备可以正常工作。升级包校验升级包校验功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查产品是否具有升级包校验机制,使用经过破坏性修改的升级包进行升级。b)预期结果:1)产品具有升级包校验机制,产品无法升级并显示将完整性校验结果。版本恢复版本恢复功能的测试评价方法与预期结果如下:a)测试评价方法:1)将设备升级至新版本,确认正常运行;2)模拟升级异常场景:升级过程中断电、断网或使用异常升级包;3)恢复供电/网络后,检查设备状态,并执行版本恢复操作;4)观察设备是否回退至原有稳定版本,验证功能、配置是否正常。b)预期结果:1)升级异常后,设备可成功恢复至原版本;2)恢复后设备正常启动、业务功能正常,配置不丢失;3)不因断电、断网、升级失败导致设备不可用。7.3.6日志管理安全日志生成安全日志生成功能的测试评价方法与预期结果如下:a)测试评价方法:1)结合开发者文档,使用不同角色模拟对产品进行访问、运行、修改、关闭以及重复失败尝试等相关操作,检查产品提供了对哪些事件的审计;2)审查安全日志的正确性。b)预期结果:1)产品至少为下述可审计事件产生安全日志:用户登录、用户退出、鉴别失败、设备重启、安全配置更改等重大事件,产品升级时间和版本号等;2)在每条安全日志中至少记录如下信息:事件发生的日期、时间、用户标识、事件类型、事件描述和结果、远程登录的管理主机的地址。安全日志管理安全日志管理功能的测试评价方法与预期结果如下:a)测试评价方法:1)模拟授权与非授权管理员访问安全日志,检查是否仅允许授权管理员访问安全日志;2)检查是否可以进行日志查询;3)检查是否可以修改日志;4)检查日志是否能够导出。b)预期结果:GB/TXXXXX—XXXX1)除了具有明确的访问权限的授权管理员之外,不允许所有其他用户对安全日志的访问;2)提供日志查询功能;3)允许授权管理员保存或删除安全日志;4)日志能够以通用格式导出。7.3.7策略安全管理安全策略管理功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查产品具有监控策略,并对监控策略进行创建、修改、删除、应用等操作,检查产品是否对上述操作提供访问控制功能;b)预期结果:1)产品具有对监控策略进行访问控制的功能;7.3.8时钟管理时钟设置时钟设置功能的测试评价方法与预期结果如下:a)测试评价方法:1)检查网络监测产品是否可以手动设置产品时钟。b)预期结果:1)可以手动设置产品时钟。时钟同步时钟同步功能的测试评价方法与预期结果如下:a)预置条件:1)部署NTP时钟源服务器b)测试评价方法:1)配置产品的NTP时钟同步的方式和提供NTP时钟源服务器的IP地址;2)手动执行时钟同步;3)断开被测设备的电源,切断时钟源的连接;4)重新启动被测设备,查看被测设备的时钟和时钟源的时钟是否一致。c)预期结果:1)配置提示无出错,时钟同步成功;2)产品显示时钟同步的事件和结果;3)被测设备的时钟和时钟源上的时间一致。7.3.9通信安全通信保密性通信保密性功能的测试评价方法与预期结果如下:a)测试评价方法:1)被测设备提供商,应提供对产品组件之间的数据传输进行加密的检测接口;2)判断加解密算法是否符合国家密码相关政策法规;3)检查接收端是否可以正常接收并解密。b)预期结果:产品应使用合规的密码算法,在各组件之间传输数据时,数据应能够被正常传输和加解密。通信完整性通信完整性功能的测试评价方法与预期结果如下:a)测试评价方法:1)对产品组件之间的数据传输加以完整性保护;2)检查接收端是否可以进行完整性验证。b)预期结果:产品在各组件之间传输数据时,数据应能够被加以完整性保护。7.3.10敏感信息保护敏感信息保护功能的测试评价方法与预期结果如下:a)测试评价方法:1)评价者应检查产品说明手册,产品是否采取措施对敏感信息进行保护;2)检查监测数据的读取是否需要不同用户权限。b)预期结果:3)产品标识鉴别等手段对敏感信息数据进行保护;4)产品只允许用户访问与其自身权限相当的敏感信息。7.3.11监测数据安全管理监测数据安全管理功能的测试评价方法与预期结果如下:a)测试评价方法:1)配置监测数据采集、传输加密、存储策略、权限控制及数据销毁功能;2)产生流量元数据、告警日志、审计记录、工业协议报文等数据;3)依次验证数据在采集、传输、存储、使用、销毁各环节的安全性。b

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论