任务4.4 工控工业主机安全防护_第1页
任务4.4 工控工业主机安全防护_第2页
任务4.4 工控工业主机安全防护_第3页
任务4.4 工控工业主机安全防护_第4页
任务4.4 工控工业主机安全防护_第5页
已阅读5页,还剩20页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

工业主机安全防护任务工业主机安全防护要求CONTENTS目录0102工业主机安全防护技术03工业主机安全防护实操04工控工业主机安全防护【任务背景】

工业主机主要包括工业控制系统的工程师站、操作员站、服务器、存储等主机设备,负责工业控制系统的工作流程及工艺管理、状态监控、运行数据采集、重要信息存储等工作,是整个工业控制系统的指挥中心。工业主机需要与工业控制系统进行实时数据交互,以保证工业控制系统能够稳定、高效运转,工业主机的安全关乎整个工业控制系统的安全等级。工业主机作为工业控制系统的HMI接口,是工业控制系统与外界进行交互的重要途径,如移动存储介质使用、蓝牙和无线连接等都使得工业主机与外界交互时可能产生安全隐患。工业控制系统网络较为封闭的特点及组态软件、OPC软件等对于稳定性的要求,使得工业主机无法及时更新系统补丁、无法全面进行安全防护,我国乃至全球大部分工控主机处于“安全裸奔”状态。工控工业主机安全防护【任务背景】近年来,以伊朗核事件、乌克兰电厂事件为代表的工业控制系统安全事件均是以工业主机为突破口攻击工业控制系统,震网病毒、火焰病毒等工业病毒也均以工业主机为载体在工业控制系统内部隐匿和传播。随着互联网、云计算、大数据等新兴信息技术向工业行业的逐步渗透,工业控制系统越来越多采用互联网的通用协议并通过互联网进行数据交换和运行管理,工业控制系统已由原来单一的与外界隔离的系统转化为能与外界实现互联互通的系统,工业控制系统面临更为严峻的安全挑战,最典型的例子就是Wannacry病毒在全球爆发的过程中,大量的工业现场主机受到感染。工业现场主机重要性和脆弱性共存的“矛盾”属性,使其自然成为了安全维护人员的重点关注对象。工控工业主机安全防护【任务简介】工业主机卫士是一款针对工业主机的主动防护系统。它采用基于“白名单”的防护机制,有效阻止病毒木马、恶意程序对工控主机的入侵和破坏;对工控主机系统薄弱环节进行安全加固,提升工业主机自身防御能力;对接入工控主机的移存储设备使用进行权限管控和操作审计,彻底杜绝工控主机内、外的安全隐患。本任务是掌握工业主机卫士的基本概念、防护要求、部署流程,并能够熟练进行主机防护软件的相关配置。【任务目标】

本任务以安全事件为切入点,通过对工业主机卫士的基本策略配置和主要功能的学习,实现其在不同业务场景或系统场景中的应用。工业主机安全防护任务工业主机安全防护要求CONTENTS目录0102工业主机安全防护技术03工业主机安全防护实操04身份鉴别安全防护要求主机设备使用前应标识,并保持设备标识在整个生存周期的唯一性;在启动移动工程师站等移动主机设备并接入ICS时,应对设备的真实性进行鉴别;应强化工业主机的登录账户及口令,重命名或删除默认账户,修改默认账户的默认口令;应对登录的用户身份进行标识和鉴别,标识具有唯一性;用户身份认证证书的传输和存储应安全可靠,应避免在未授权的情况下使用证书,不应在不同系统和网络环境下共享身份认证证书应具备登录失败处理功能,多次登录失败后应结束会话、限制非法登录次数并自动退出;对高可用性的控制系统,应保留其数据采集、逻辑控制、网络通信和系统报警等基本功能,取消用户对系统的参数修改等较高级别权限并将登录权限降至最低;登录用户执行更改配置等重要操作时应再次进行身份鉴别;应设置鉴别警示信息并描述因未授权访问可能导致的后果;身份鉴别安全防护要求当非法登录次数达到预设值时,应记录相应日志并向网络管理主机发送报警信息。用户身份鉴别信息丢失或失效时,应具有安全重置身份鉴别信息的功能;身份鉴别信息不易被冒用,口令应采用数字、字母和特殊字符混排等无规律的组合方式,口令长度应不少于8位,每三个月应更换1次,更新的口令至少5次内不应重复;如设备口令长度不支持8位或其他复杂度要求,应使用所支持的最长长度并缩短更换周期;可使用动态密码卡等一次性口令认证方式;口令应加密存储;应实现操作系统和数据库系统特权用户的权限分离;当对服务器进行远程管理时,应采用VPN等接入方式防止身份鉴别信息在网络传输过程中被窃取;应采用口令、密码和生物识别等两种或两种以上组合的鉴别方式对用户身份进行鉴别,且其中至少一种鉴别方式应使用密码技术实现。访问控制防护要求应按满足工作要求的最小特权原则对登录主机的用户分配账户和权限;分配账户权限不应超出工作需要并应进行动态审计,不应存在共享账户,及时删除或停用多余的和过期的账户;应拆除或封闭工业主机上不必要的移动存储媒体、光驱、无线等接口;若需使用,应通过主机外设安全管理技术手段实施访问控制;工业主机需远程维护时,应采用VPN等接入方式;应授予管理用户所需的最小权限,实现管理用户的权限分离;应保留工业主机的相关访问日志,并对操作过程进行安全审计;应对敏感信息资源设置安全标记并控制主体对安全标记信息资源的访问;应进行角色划分,并授予管理用户所需的最小权限,实现管理用户的权限分离;访间控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级;应建立基于主、客体访问关系的访问行为白名单机制并对重要主体、客体设置安全标记,主机不支持安全标记的,应在系统级生成安全标记并使系统整体支持强制访问控制机制。安全审计防护要求应对重要用户行为和安全事件进行审计,审计范围应覆盖服务器和重要客户端上的每个操作系统和数据库用户;主机操作系统不支持该要求的,应采用其他安全审计产品进行审计;审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等重要信息,至少包括:用户的添加和删除、审计功能的启动和关闭、审计策略的调整、权限变更、系统资源的异常使用、重要的系统操作(如用户登录、退出)等;审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;应由系统范围内唯一确定的时钟产生审计记录的时间;应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;审计记录的留存时间应不少于六个月;应对审计进程进行保护,防止未经授权的中断。入侵防范要求应按最小安装原则安装操作系统,仅安装必要的组件和应用程序;应在工业主机中实施应用程序白名单等检测和防止非授权软件运行的控制措施,仅允许安装和运行经过组织授权和安全评估的软件;应关闭不需要的系统服务、默认共享和高危端口;实施的安全控制措施安装前应通过离线环境测试;应定期检查工业主机安全控制措施的有效性,并在失效时及时报警;针对网络攻击采取的技术措施不应对ICS的正常运行产生影响;应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制;应有检测和防止针对工业主机的网络攻击行为的审计日志;应能对重要程序的完整性进行检测,并具有完整性恢复的能力;应能检测到对主机的入侵行为,应能记录入侵的网络地址、攻击类型、攻击目的、攻击时间,并在发生严重入侵事件时报警。恶意代码防范要求工业主机正式运行前不应存在恶意代码程序;应在工业主机上安装通过测试的防恶意代码软件或独立部署恶意代码防护设备,且仅允许运行经过组织授权和安全评估的防恶意代码软件或应用程序白名单软件;在读取移动存储设备上的数据以及网络上接收的文件和邮件前应进行病毒检查,外来计算机或存储设备接入系统前应进行恶意代码检查;防恶意代码软件应能监测可能被用于感染系统和向其他系统传播恶意软件的应用程序的活动;应及时清理注册表、恶意锁定主页等被恶意软件修改的启动选项;恶意代码防范要求应及时清理系统中存在的木马、病毒、恶意代码程序;应定期升级和更新防恶意代码软件版本和恶意代码库,更新前应在离线环境中进行安全性和兼容性测试,必要时应在离线环境中试运行;如系统不支持升级和更新防恶意代码软件版本和恶意代码库,应独立部署恶意代码防护设备;应支持防恶意代码软件的统一管理;当检测到恶意软件攻击事件时,应记录攻击源网络地址、攻击发生时间、恶意软件类型、被攻击目标,并对攻击造成的影响进行分析;应对获得的恶意软件样本进行分析,获取恶意软件可能使用的域名、网络地址、通信端口、攻击方式和执行流程,并探测其攻击源头,实现对恶意软件的追溯;应采用主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断。漏洞防范要求应对补丁进行安全测试,必要时应在离线环境中试运行,通过后安装;应借助专用工具进行漏洞扫描,工具使用前应经过安全性测试并取得相应使用许可证;如无法通过补丁或更改配置等措施解决工业主机漏洞,应基于对漏洞系统关键性的充分考虑采取停用脆弱服务、移除软件、移除设备或系统隔离等手段;如因停用存在漏洞的服务导致ICS关键功能不可用,应首先隔离存在漏洞的系统,有效锁定其安全区域并防止在区域边界对其进行异常访问。移动储存媒体、剩余信息防范要求移动存储媒体接入设备时,应通过设备自带的安全管理软件或中间机等外设技术手段实行访问控制;不应跨安全区域使用移动存储媒体;移动存储媒体接入设备时应进行日志记录;应对移动存储媒体进行可信标识和认证,并仅允许通过认证的可信移动存储媒体接入主机;应基于对移动存储媒体建立的可信标识对其用户角色与权限建立相应策略,根据用户角色分配明确的移动存储媒体使用权限,禁止越权使用和随意复制数据;操作系统和数据库系统用户的鉴别信息所在硬盘或内存的存储空间被释放或重新分配前,应彻底清除上述信息;应在存储空间被释放或重新分配给其他用户前彻底清除系统内的文件、目录和数据库记录等数据。资源控制、可信验证防范要求应根据工作需要限制单个用户对系统资源的最大使用限度;应通过设定终端接入方式、网络地址范围等条件限制终端登录;应设置登录终端的操作超时锁定安全策略;应对重要服务器的中央处理器、硬盘、内存、网络等资源的使用情况进行监视;应在系统的服务水平降低到预先规定的最小值时进行检测和报警;可基于可信根对计算设备的系统引导程序、系统程序等进行可信验证,并在检测到其可信性受到破坏后进行报警;可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心;可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。操作系统安全防护身份鉴别与访问控制对操作系统的用户使用身份鉴别与访问控制措施,防止未授权的访问。入侵防范遵循最小安装的原则,仅为系统、设备安装需要的组件和应用程序,关闭系统、设备中不需要的系统服务、默认共享和高危端口安全审计应启用安全审计功能,审计范围应覆盖到服务器和重要客户端上的每个操作系统用户,对审计记录进行保护,定期备份。工业主机安全防护任务工业主机安全防护要求CONTENTS目录0102工业主机安全防护技术03工业主机安全防护实操04工业主机卫士工业主机卫士是一款针对工业主机(如操作员站、工程师站、MES服务器等)的主动防护系统。它结合工业控制系统业务连续性、可靠性、稳定性的要求,以及工业控制系统软件和设备更新频率、通信和数据的特点,采用基于“白名单”的防护机制,有效阻止病毒木马、恶意程序对工控主机的入侵和破坏;对工控主机系统薄弱环节进行安全加固,提升工业主机自身防御能力;对接入工控主机的移存储设备使用进行权限管控和操作审计,彻底杜绝工控主机内、外的安全隐患。主机防护软件部署如下图所示:工业主机卫士工业主机卫士具有以下防护特性:采样“白名单机制”,从防护原理上杜绝了实时访问互联网、定期查杀的这两个不适合过程控制行业的硬伤;支持导出、导入白名单,便于工厂未联网情况下传递白名单。USB可以正常拷贝数据,带入的病毒会被拦截,解决工厂信息传递和防病毒矛盾。游戏、QQ、视频等非工作相关软件,只要不在白名单,都会被拦截。白名单内软件可以正常运行,不受任何影响。拔出加密卡,系统将被锁定,避免人员破坏。兼容Windows系列操作系统。兼容目前主流厂家的工业控制系统,包括:和利时、浙大中控、南京科远、Emerson、HoneyWell、西门子、ABB、横河等。工业主机卫士工业主机卫士的系统应用包括:实时主机资源监控:实时监控主机CPU、内存、网卡、磁盘等使用信息,同时对主机关键程序异常操作行为进行告警记录,最大程度降低对主机自身和生产业务的影响。未知攻击防范:采用本地进程信息实时度量机制和白名单机制,不仅可以对已知的病毒、恶意程序进行安全防护,而且还可以对主机的“0-day”攻击、APT攻击等进行有效的安全防范。老旧系统防护:目前很多工业生产企业工业主机使用的操作系统往往存在大量安全漏洞,由于工业控制系统的一些固有特性,这些漏洞往往得不到修复,而工控工控主机卫士针对工业现场这一普遍的安全缺陷进行了很好的弥补。系统自保护:工控主机卫士可防止软件自身程序、文件及注册表配置信息被恶意停止、禁用或非法修改,既保护了系统自身的安全性,又保证了系统安全功能的有效性。工业主机安全防护技术1.防病毒技术防病毒技术作为传统安全的“老三样”(防病毒、防火墙、入侵检测)之一,在传统安全领域被广泛采用;防病毒软件内置病毒识别引擎,通过实时或定期扫描工业现场主机里的文件或存储器,在对协议和应用进行识别的基础上,结合病毒特征库进行病毒的检测,并根据预先设置的策略进行病毒清除、删除文件及放行等操作。典型的防病毒软件工作流程如下图所示:工业主机安全防护技术2.工控主机加固技术主机加固技术是从提高主机操作系统本身的安全性出发,通过对文件、目录、进程、注册表和服务的强制访问控制,采用“三权分立”的管理机制,有效制约和分散原有系统管理员的权限,并结合文件和服务的完整性检测、防缓冲区溢出等功能,将普通操作系统透明提升为安全操作系统,增强工业主机的安全性,

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论