工控系统权限未最小化管控整改方案_第1页
工控系统权限未最小化管控整改方案_第2页
工控系统权限未最小化管控整改方案_第3页
工控系统权限未最小化管控整改方案_第4页
工控系统权限未最小化管控整改方案_第5页
已阅读5页,还剩4页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

工控系统权限未最小化管控整改方案一、整改背景与问题定界权限未最小化是当前工控系统最突出、也最易被攻击者利用的漏洞:一个拥有超范围权限的账号一旦失陷,攻击者可直接跨越OT与IT边界,从办公网抵达PLC组态层。本次整改的核心判断是——问题不在“有没有权限管理”,而在“权限粒度、审批与回收三个环节全部失效”,因此整改必须三环同步,单点修补无效。1.1现状核查发现的典型问题以下问题为整改前对全厂工控系统(SCADA、DCS、PLC组态软件、工程师站、操作员站、historian历史数据库)逐台核查所得,核查覆盖100%在册系统:序号问题典型表现影响范围1共享账号3套SCADA使用“admin/engineer"共享账号,18人知晓口令直接命中系统2超权限授权5名操作员账号持有工程师权限,可下载PLC程序5套DCS3离职未回收近12个月离职人员中有4人账号仍可登录工程师站全部工程师站4默认口令未改2台OPC服务器、3台交换机使用厂商默认口令边界设备5无双人复核PLC程序下装、参数修改无第二人确认全部产线1.2风险演化路径完整链条为:共享账号或未回收账号泄露→攻击者以操作员/工程师身份正常登录(绕过边界防护)→利用超配权限下载恶意PLC逻辑或篡改工艺参数→触发条件(如批次切换、设备重启)→产线非停、设备损坏或人身伤害。阻断点必须设在“账号身份唯一性”和“变更双人复核”两处——仅靠网络隔离无法阻断合法凭据攻击,这是本次整改优先做账号治理、后做技术加固的原因。二、整改目标与验收指标整改以“账号清零式治理+权限矩阵固化+流程闭环”为路径,目标与验收标准如下:目标量化指标验收方式完成时限消灭共享账号共享账号数量为0,人人一号核对在册账号数与在职人数一致T+30天权限最小化每账号权限与岗位矩阵逐项匹配,偏差为0抽查20%账号实操验证T+45天特权受控特权操作100%经堡垒机,留存操作录像抽查30天日志回放T+60天离职即回收账号停用时距离职生效不超过4小时抽查HR离职单与账号停用时间戳T+30天双人复核PLC下装、工艺参数修改100%双人执行核对变更单签字与日志T+60天三、组织与责任分工整改由生产、信息、设备三方协同,任何一方缺位都会导致“信息部门改了权限、生产部门加回权限”的反复。3.1整改工作组•组长:分管生产副总,负责资源协调与T+60节点验收。•副组长:信息部部长(技术方案)、生产部部长(生产侧账号梳理)。•成员:工控系统管理员2名、各车间主任、HR派驻联络员1名、安全员1名。3.2职责分工角色职责关键交付物组长每月主持1次例会,裁定争议权限归属会议纪要(会后24小时内下发)信息部权限矩阵设计、堡垒机部署、账号技术治理《工控账号权限矩阵》V1.0生产部岗位—权限需求清单提交、操作规程修订《岗位权限需求表》(T+10天)HR每日推送离职/调岗人员名单至信息部名单推送邮件记录各车间账号实名核对、操作员实操培训确认车间账号确认签字表四、整改实施步骤整改按“先摸清、再冻结、后重构”的顺序执行,共五个阶段,每阶段有明确产出与回退条件。4.1阶段一:账号与权限全面盘点(T+0~T+15天)1.信息部使用脚本导出全部工控系统账号清单(账号名、权限级别、最近登录时间、所属系统),禁止人工逐台抄录(人工抄录遗漏率高且无法复核)。2.各车间主任在3个工作日内对清单逐条标注“保留/降权/停用/待定”,待定项不超过清单的10%。3.产出《工控账号盘点表》,作为权限矩阵的唯一输入。若盘点期发现某账号存在异常登录(非工作时间、异地IP),立即停用该账号并上报组长,24小时内出具排查结论。4.2阶段二:共享账号冻结与实名化(T+15~T+30天)1.优先为每位需登录的人员建立实名个人账号,并按矩阵分配最小权限;若个别老旧系统不支持多账号,采用“系统级专用账号+堡垒机代填口令+登录前二次实名认证”的方式实现行为可追溯到人;严禁以“系统不支持”为由延续共享口令使用。2.停用共享账号前3天,在生产班前会通知全员新账号启用方式,避免操作中断。3.厂商默认口令全部更换:口令长度不小于12位,包含大小写字母、数字、特殊字符各至少2类,口令存入密码保险库,纸质备份封存于信息部保险柜。4.离职回收机制:HR每日9:00前推送离职名单→信息部4小时内停用账号并截图留痕→每周五汇总核对。未按4小时执行的,按考核办法扣减信息部当月安全绩效分。4.3阶段三:权限矩阵设计与落地(T+30~T+45天)权限矩阵按“岗位×系统×动作”三维定义,动作分为只读、操作、组态、下装、用户管理五级。样例(节选):岗位SCADA监控PLC程序下装工艺参数修改用户管理报警确认操作员只读无只读无操作班组长操作无操作(双人复核)无操作工艺工程师操作组态组态无操作系统管理员只读下装(双人复核)无下装操作设计原则:系统管理员不得持有下装与组态权限(管理权与操作权分离),工艺工程师不得持有用户管理权限——任何人不能既改程序又改权限,否则双人复核形同虚设。矩阵经组长签批后由信息部在各系统内逐项配置,配置完成后抽取20%账号进行实操验证(尝试执行矩阵外的操作,验证应被拒绝),验证记录存档3年。4.4阶段四:特权操作受控(T+45~T+60天)1.全部工程师站、组态软件登录统一经堡垒机代理,堡垒机开启会话录像,录像保存180天。2.PLC程序下装、DCS组态修改、工艺参数批量调整三类操作实行双人复核:执行人提交变更单(含修改内容、影响范围、回退方案)→复核人独立核对→双人在变更单签字后方可执行→执行后1小时内观察运行状态,异常立即按变更单回退方案恢复。3.堡垒机上线采用灰度方式:先接入1套SCADA试运行1周,确认不影响操作响应后分批接入其余系统;若某系统经堡垒机接入后出现通信超时影响生产,可临时直连,但须在24小时内查明原因并重新接入,直连期间信息部每2小时巡检一次登录日志。4.5阶段五:验收与长效固化(T+60天起)1.组长组织验收:核对第二章五项指标逐项达成,任一项未达成的,责任部门10个工作日内补充整改并复验。2.长效机制转为常态运行:权限矩阵每半年复审1次;每季度抽查10%账号的日志;账号新增/变更/停用一律走《工控账号权限变更申请单》审批,禁止口头授权。五、异常处置与风险控制整改期间最大的风险不是攻击,而是操作中断引发生产事故,须分级管控:5.1分级处置级别判定标准启动权限处置原则Ⅲ级(轻微)个别账号新权限未生效,操作员无法登录,影响<1个班次系统管理员2小时内恢复原权限,事后补审批Ⅱ级(较大)权限调整导致某产线SCADA监控中断副组长(生产部部长)30分钟内回退权限配置,恢复生产后24小时内出具原因分析Ⅰ级(严重)整改中发现账号已被异常使用或出现疑似入侵痕迹组长立即断开该系统与办公网连接,保全日志与录像,1小时内上报公司应急指挥部5.2禁止性事项与替代方案1.严禁为图省事将多人操作需求合并到一个高权限账号(该账号失陷即等于全线失陷)→改为按矩阵建立个人低权限账号。2.严禁在交接班、批量生产、设备调试期间执行权限切换(中断时无法区分是权限问题还是工艺问题)→改为在计划检修窗口执行。3.严禁将特权口令通过即时通讯工具、邮件明文传递(会话记录即口令泄露源)→改为堡垒机代填或密码保险库授权查看。六、培训与考核1.T+40天前完成全员培训:操作员2学时(新账号使用、报警确认)、工程师4学时(变更单流程、堡垒机操作、双人复核),培训后闭卷考核,80分合格,不合格者1周内补考,补考仍不合格者暂停相应系统操作资格。2.考核挂钩:共享账号复现、离职账号超4小时未停用、特权操作未走堡垒机三项为一票扣分项,纳入部门月度安全绩效。附件一:工控账号权限变更申请单(样表)字段填写内容申请编号GK-YYYYMM-XXX申请人/部门变更类型新增/变更/停用涉及系统与账号申请权限明细系统名+权限级别变更依据岗位调整/矩阵复审/离职信息部审核意见签字+日期复核人(特权操作)签字+日期执行人/执行时间签字+日期回退方案附件二:整改进度跟踪表(样表)

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论