工控主机安全加固实施方案_第1页
工控主机安全加固实施方案_第2页
工控主机安全加固实施方案_第3页
工控主机安全加固实施方案_第4页
工控主机安全加固实施方案_第5页
已阅读5页,还剩6页未读, 继续免费阅读

付费下载

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

工控主机安全加固实施方案一、总体说明与实施范围工控主机是生产控制系统的“神经末梢”,也是攻击者从IT网络渗透到OT网络后最直接的下钻目标——一次成功的勒索加密或恶意指令注入,可直接导致产线停机甚至物理设备损坏。本方案面向生产执行层,读者为车间自动化工程师、运维班组、信息安全员及分管领导,读完即可组织现场加固作业。实施范围:•范围内:DCS操作员站、工程师站、SCADA服务器、OPC服务器、历史数据库服务器、PLC/上位机编程用便携机、嵌入式HMI面板(加固措施以替代性控制为主)•范围外:通用办公PC、管理信息系统(MIS)服务器——另行按办公终端规范执行现状基线(进场后3个工作日内由信息安全员完成盘点,形成《主机资产台账》,见附件1):项目盘点内容验收判据主机清点主机名、IP、MAC、操作系统版本、安装位置、责任人台账覆盖率100%,与网络交换机MAC表比对无遗漏软件清点运行的组态软件、驱动、第三方软件清单每台主机有“软件白名单”记录网络清点主机接入交换机端口、VLAN、通信对端绘制通信矩阵图实施节奏:按“停产窗口分批加固”原则推进。连续生产装置的主机利用大修窗口;具备冗余切换条件的操作员站,可在运行中逐台切换后加固。每批次加固后观察72小时无异常,方可进入下一批次。严禁在装置运行高峰期对在用主机执行补丁安装与重启操作。二、组织分工与职责加固工作成败的关键不在技术而在组织——职责不清会导致“补丁没人敢打、账户没人敢删”的僵局。角色人员职责加固领导小组组长分管生产副总审批停产窗口、审批加固方案变更技术负责人自动化科室主任编制/审核单机加固卡(附件2)、组织回退演练信息安全员信息科2名基线核查、漏洞扫描、补丁测试现场实施人车间自动化工程师(每装置1名)执行加固操作、填写加固记录单厂商接口人DCS/SCADA原厂服务工程师确认补丁兼容性、提供技术支持工作机制:1.每批次加固前5个工作日召开准备会,确认操作卡、回退方案、窗口时间;2.加固作业实行双人作业制(1人操作、1人核对记录),作业全程屏幕录像;3.会后24小时内下发会议纪要,决议事项由技术负责人逐项跟踪闭环。三、技术加固措施3.1操作系统加固操作系统加固遵循“最小化安装、最小权限、最小服务”原则,所有操作须先取得DCS/SCADA厂商兼容性确认——厂商否决的项记录豁免理由并执行替代性控制。账户与口令:1.删除或禁用全部冗余账户(离职、外包遗留账户),禁用Guest账户;2.操作员站运行账户降权为Users组,禁止以Administrator身份日常运行组态画面;3.口令长度不少于12位,含大小写字母、数字、特殊字符中至少3类,90天更换,近5次口令不得重复;工程师站口令由技术负责人封存管理,使用时登记(附件3《特权账户使用登记表》);4.登录失败5次锁定30分钟;5.严禁多操作员共用同一账户——共用账户将使操作行为无法追溯到人,事故调查时责任链条断裂;确需快速切换时使用各人独立账户的快捷登录方式。服务与端口:1.参照厂商《服务最小集清单》禁用非必要服务(典型如打印后台、远程注册表、Telnet服务);2.关闭不使用的本地共享,禁用Server服务的空会话枚举;3.本机防火墙按通信矩阵白名单放行,仅开放工程协议必需端口(如OPC135/动态端口范围、厂商私有协议端口),默认拒绝其余全部入站。补丁管理:1.补丁优先在厂商实验室或离线测试机上验证7天,确认不影响组态与实时性后方可批量部署;2.厂商明确不支持的旧版操作系统,不再依赖打补丁堵漏洞,转入3.5节“隔离与补偿控制”路线;3.补丁安装统一安排在停产窗口或冗余切换窗口内,单台主机补丁窗口控制在4小时内完成并回验画面、报警、趋势、报表四项功能。3.2恶意代码防护工控主机不宜直接套用办公网杀毒方案——实时扫描引擎与组态软件抢占用CPU,会造成画面刷新卡顿甚至通信超时。处置路线为:优先部署厂商认证的工控专用白名单软件;若厂商无认证产品,则部署白名单模式运行的通用终端防护软件(关闭对工程文件目录的实时扫描,改为每日闲时定时扫描);严禁安装仅黑名单模式的通用杀毒软件且不关闭自更新——其病毒库自动更新通道本身就是一条不可控的外部数据入口。1.白名单基线:组态软件、工程文件、专用驱动、OPC组件列入白名单,其余可执行程序默认拦截;2.U盘管控:部署U盘接入管控或USB端口封锁装置,仅注册过的专用U盘可读取,且U盘接入主机前须先在防病毒摆渡机上查杀;严禁使用手机充电线、带存储功能的调试线缆直连工控主机;3.病毒库更新走离线摆渡:每周二、周五由信息安全员在摆渡机更新后拷入,禁止工控主机直连互联网更新。3.3网络与边界加固网络加固的目标是把“一台主机沦陷”的爆炸半径限制在其所在最小控制域内,阻断攻击者的横向移动路径。1.控制网与办公网之间部署工业防火墙或网闸,按通信矩阵逐条放行,默认全拒;跨区传输数据(如生产报表)经单向网闸或数据摆渡区中转;2.主机接入交换机端口绑定MAC+IP(端口安全),私接设备立即触发端口shutdown告警;3.操作员站、工程师站、服务器按功能划分VLAN,工程师站所在维护VLAN默认与控制VLAN隔离,需维护时由信息安全员临时开通并在操作结束后2小时内关闭;4.严禁工控主机同时连接控制网和互联网(双网卡跨接)——这是攻击从办公网直通控制系统的最短路径,历史上多起工控安全事件均由此通道引入;远程运维需求一律经运维堡垒机+审批+屏幕录像实现。3.4审计与监控加固不是一次性动作,无监控的加固状态会随时间静默退化。1.开启Windows安全审计策略:登录/注销、账户管理、策略更改、对象访问失败事件全部记录,日志本地保留不少于180天,并每日转发至日志服务器;2.主机加装主机安全监测代理(厂商认证版本),监控进程异常、USB接入、账号变更三类高危事件,告警5分钟内推送至信息安全员工作群;3.信息安全员每周五开展一次日志巡检,重点核查非工作时段登录、异地IP登录、白名单变更三类事件,形成周报报技术负责人。3.5无法打补丁主机的补偿控制存量老旧主机(如WindowsXP/Server2003平台的旧版DCS站点)按“能换则换、不能换则锁死”处置:1.列入《老旧主机风险清单》,明确替换计划与预算(随次年大修安排);2.替换前执行补偿控制:网络层面收窄至仅与必要对端通信(防火墙规则精确到端口+协议);物理层面锁机柜、封USB口;操作层面禁止任何新软件安装与U盘接入;3.每季度对该类主机做一次通信流量基线比对,流量模式偏离基线20%以上即触发排查。四、风险分析与应急预案4.1主要风险演化路径与阻断点风险演化路径阻断措施残余风险处置勒索病毒侵入办公网感染主机→跨区边界横向渗透→加密操作员站组态文件→操作站瘫痪防火墙白名单+主机白名单软件双重拦截;摆渡机查杀阻断U盘通道离线备份组态工程文件,每周1次至专用备份机补丁兼容性事故补丁与组态运行库冲突→画面卡顿/通信中断→操作员失去监控手段补丁先测试7天+冗余切换+4小时窗口内可回退回退方案:卸载补丁或镜像恢复,恢复演练每半年1次加固操作误伤误禁关键服务/误删账户→OPC通信中断→装置失去远程监控双人核对作业卡、逐项打钩执行、屏幕录像单机加固卡中每步操作附“验证方法”与“回退命令”远程维护通道滥用堡垒机账号泄露→攻击者以工程师身份下发恶意组态→PLC逻辑被篡改堡垒机双因素认证+审批工单+全程录像审计PLC程序修改执行“申请—审批—离线校验—下装确认”四步流程,程序变更前后MD5比对留档4.2应急响应分级级别判定标准启动权限处置原则响应时限Ⅰ级(重大)主机确认感染恶意代码且已影响装置运行,或PLC程序疑似被篡改组长立即物理断网隔离涉事主机,启用备用操作手段(就地仪表操作),必要时按工艺安全程序停车15分钟内隔离,30分钟内上报Ⅱ级(较大)主机出现可疑告警(未知进程、异常外联)但装置运行正常技术负责人网络侧隔离观察,取证快照后离线查杀,不急于重装以保留证据1小时内响应Ⅲ级(一般)日志巡检发现违规行为(私接U盘、弱口令)但无恶意代码迹象信息安全员通报责任人整改,48小时内复核闭环当日处置应急处置完成后5个工作日内由技术负责人组织复盘,输出事件报告与改进措施,纳入下批次加固计划——形成“事件—复盘—加固”闭环。五、验收与长效管理5.1单机验收标准每台主机加固完成后,由信息安全员按以下项目逐项核查,全部通过方可签署《单机加固验收单》:1.基线核查:账户、口令策略、服务、防火墙规则与加固卡一致,核查截图存档;2.功能回验:组态画面、实时报警、历史趋势、报表输出四项功能正常;3.漏洞扫描:无高危漏洞(厂商确认无法修复的,附豁免单及补偿控制措施);4.撤离检查:实施用工具、测试账户、临时开放端口全部撤离。5.2长效管理机制1.每季度开展一次主机安全巡检,检查项沿用验收清单,偏离项限期15天整改;2.每半年开展一次应急演练(勒索感染隔离场景为主),演练后修订预案;3.主机变更(软件安装、账户增删、端口开放)一律走变更审批单,先审后改;4.新增工控主机入网前须完成本方案加固并通过入网安全测试,未达标不得接入控制网。附件附件1:主机资产台账(样表)序号主机名IP地址MAC地址位置系统/版本运行软件责任人加固状态备注1OPS-10110.x.x.xxx:xx:xx1#操作室填写组态软件名填写未开始/进行中/完成填写附件2:单机加固操作卡(样表)步骤操作内容验证方法回退方法

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论