版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
认识工控安全防护【任务简介】
工业控制系统是工业生产运行的基础核心,工业控制系统信息安全(以下简称“工控安全”)是国家网络和信息安全的重要组成部分,是推动中国制造2025、制造业与互联网融合发展的基础保障。2016年10月,工业和信息化部出台《工业控制系统信息安全防护指南》(以下简称《指南》),指导工业企业开展工控安全防护工作。【任务目标】
通过对工控安全防护相关政策法规、标准规范的解读,掌握工控安全防护的基本概念、标准及要求。工业控制系统安全工控安全防护标准CONTENTS目录0102工控安全防护等级03工控安全防护要求04工业控制系统安全
工业控制系统(简称:工控系统)是一个总称,涵盖多种类型的控制系统,包括监控和数据采集(SCADA)系统、分布式控制系统(DCS)和其他控制系统,这些控制系统往往是高度相互联系、相互依存的,是关键信息基础设施正常运行的基础。工控安全是指保障SCADA、DCS、PLC等工控系统的信息安全而采取的一系列活动的集合,是工业信息安全的重要组成部分。
在IEC62443中,工业控制系统安全主要包括以下内容:1.保护工业控制系统所采取的措施;2.由建立和保护工业控制系统的措施所得到的系统状态;3.能够避免对工业控制系统资源的非授权访问和非授权或意外的变更、破坏或者损失;4.基于计算机系统的能力,能够保证非授权人员和系统既无法修改软件及其数据也无法访问系统功能,却保证授权人员和系统不被阻止;5.防止对工业控制系统的非法或有害入侵,或者干扰其正确和计划的操作。工业控制系统安全工控安全防护标准CONTENTS目录0102工控安全防护等级03工控安全防护要求04工控安全防护标准
工业控制系统安全标准是工业控制系统安全保障体系的重要组成部分,对于各行业企事业单位开展工业控制系统安全防护工作具有促进、规范和指导等多重意义。由于我国工业控制系统安全防护建设整体起步较晚,工业控制系统安全标准亦有明显的滞后。随着近年来以信安标委为主导的标准化组织加快了工业控制系统安全标准制定的进程,我国工业控制系统安全标准体系逐渐步入了“快车道”,大量工业控制系统安全标准相继发布。我国现有的工业控制系统安全标准体系主要可分为安全等级、安全要求、安全实施和安全测评四个大类,对应工控系统安全防护实施过程的规划、建设和测评各个阶段,并在各阶段起到相应的规范和指导作用。1.安全等级类标准在安全规划阶段提供工控系统的定级指导,确定防护总体目标;2.安全要求类标准在安全建设阶段强化对工控安全防护技术、管理和产品的要求;3.安全实施类标准主要为工控安全防护建设实施过程提供指导;4.安全测评类标准则是规范工控系统安全评估和产品安全检测的方法和流程。工控安全防护标准工控安全标准体系的逻辑架构工业控制系统安全工控安全防护标准CONTENTS目录0102工控安全防护等级03工控安全防护要求04工控安全防护等级
《工业控制系统信息安全分级规范》将工业控制系统信息安全依照风险影响等级划分为四个等级,同时对1-4级工业控制系统的特征进行了界定,主要从受破坏后的影响程度、抵御威胁程度、安全防护能力和上级监管四个维度进行特征的区分和定义,在工业企业的防护粒度、上级监管力度上有显著的等级差异。等级划分及特征详见下表:工控安全防护等级工控安全防护等级工控安全防护等级工控安全防护等级工业控制系统安全工控安全防护标准CONTENTS目录0102工控安全防护等级03工控安全防护要求04工控安全防护要求工控安全防护要求一、安全区域边界1.边界防护(1)应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信;(2)应能够对非授权设备私自联到内部网络的行为进行检查或限制;(3)应能够对内部用户非授权联到外部网络的行为进行检査或限制;(4)应限制无线网络的使用,保证无线网络通过受控的边界设备接入内部网络。2.访问控制(1)应在网络边界或区域之间根据访问控制策略设置访问控制规则,默认情况下除允许通信外受控接口拒绝所有通信;(2)应删除多余或无效的访问控制规则,优化访问控制列表,并保证访问控制规则数量最小化;(3)应对源地址、目的地址、源端口、目的端口和协议等进行检査,以允许/拒绝数据包进出;(4)应能根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力;(5)应对进出网络的数据流实现基于应用协议和应用内容的访问控制。工控安全防护要求一、安全区域边界3.入侵防范(1)应在关键网络节点处检测、防止或限制从外部(外部)发起的网络攻击行为;(2)当检测到攻击行为时,记录攻击源IP、攻击类型、攻击目标、攻击时间,在发生严重入侵事件时应提供报警;4.安全审计(1)应在网络边界、重要网络节点进行安全审计,对重要的用户行为和重要安全事件进行审计;(2)审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;(3)应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;(4)应能对远程访问的用户行为、访问互联网的用户行为等单独进行行为审计和数据分析。5.可信验证
可基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心,并进行动态关联感知。工控安全防护要求二、安全通信网络1.网络架构:(1)应保证网络设备的业务处理能力满足业务高峰期需要;(2)应保证网络各个部分的带宽满足业务高峰期需要;(3)应避免将重要网络区域部署在边界处,重要网络区域与其他网络区域之间应采取可靠的技术隔离手段;(4)应划分不同的网络区域,并按照方便管理和控制的原则为各网络区域分配地址;(5)部署带宽控制设备并按照业务服务的重要程度配置并启用了带宽策略;(6)应提供通信线路关键网络设备和关键计算设备的硬件冗余,保证系统的可用性;2.通信传输(1)应采用密码技术保证通信过程中数据的保密性;(2)应采用校验技术或密码技术保证通信过程中数据的完整性。3.可信验证:在应用程序的关键执行环节进行动态可信验证。工控安全防护要求三、安全计算环境1.身份鉴别2.访问控制3.安全审计4.入侵防范5.恶意代码防范6.可信验证7.数据完整性8.数据保密性9.数据备份恢复10.剩余信息保护11.个人信息保护工控安全防护要求四、安全管理中心1.系统管理(1)应保证系统管理员通过管理工具或平台进行系统管理操作,并对这些操作进行审计;(2)应通过系统管理员对系统的资源和运行进行配置、控制和管理,包括用户身份、资源配置、加载和启动、运行的异常处理、数据和设备的备份与恢复等。2.审计管理(1)应保证审计管理员通过管理工具或平台进行安全审计操作,并对这些操作进行审计;(2)应通过审计管理员对审计记录进行分析,并根据分析结果进行处理,包括根据安全审计策略对审计记录进行存储、管理和查询等。工控安全防护要求四、安全管理中心3.安全管理(1)应保证安全管理员通过管理工具或平台进行安全管理操作,并对这些操作进行审计;(2)应通过安全管理员对系统中的安全策略进行配置,包括安全参数的设置,主体、客体进行统一安全标记,对主体进行授权,配置可信验证策略等。4.集中管控(1)应划分出特定的管理区域,对分布在网络中的安全设备或安全组件进行管控;(2)应能够建立一条安全的信息传输路径,
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 《水文测验不确定度导则》
- 保险业务流程操作专项练习题
- 保险行业保险销售策略培训销售策略专项训练题库
- 保险理赔员资格考试理赔实务专项训练习题
- 储能电池组装车间安全考题及答案解析
- 皮肤科试题及答案解析
- 设备保养员岗位面试题及答案
- 消毒隔离无菌技术操作知识考试试题及答案
- 农民工维权知识竞赛题库及参考答案2026年
- 北京101中学英语新初一分班试卷含答案解析
- 四川省泸州市泸县第五中学2026-2027学年高一上学期9月考试英语试卷
- 海南省海口市2027届高三年级摸底考试生物试题(含解析)
- 2026年《资料员》考试题库带答案(考试直接用)
- 办公楼物业服务标准(保洁服务类)
- 消化科护理人文关怀实践
- 中级注册安全工程师《安全生产法律法规》2026年考点归纳
- 上海市东昌中学2026届5月高三调研考试英语试题含解析
- 医疗器械全生命周期法律合规
- 《口腔临床药物学》教学大纲
- 2025~2026学年河南省安阳一中、鹤壁一中、新乡一中三校高一上学期第一次联考化学试卷
- 人大代表知识培训课件
评论
0/150
提交评论