工业控制系统安全 课件 项目4 工控安全防护_第1页
工业控制系统安全 课件 项目4 工控安全防护_第2页
工业控制系统安全 课件 项目4 工控安全防护_第3页
工业控制系统安全 课件 项目4 工控安全防护_第4页
工业控制系统安全 课件 项目4 工控安全防护_第5页
已阅读5页,还剩74页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

认识工控安全防护【任务简介】

工业控制系统是工业生产运行的基础核心,工业控制系统信息安全(以下简称“工控安全”)是国家网络和信息安全的重要组成部分,是推动中国制造2025、制造业与互联网融合发展的基础保障。2016年10月,工业和信息化部出台《工业控制系统信息安全防护指南》(以下简称《指南》),指导工业企业开展工控安全防护工作。【任务目标】

通过对工控安全防护相关政策法规、标准规范的解读,掌握工控安全防护的基本概念、标准及要求。工业控制系统安全工控安全防护标准CONTENTS目录0102工控安全防护等级03工控安全防护要求04工业控制系统安全

工业控制系统(简称:工控系统)是一个总称,涵盖多种类型的控制系统,包括监控和数据采集(SCADA)系统、分布式控制系统(DCS)和其他控制系统,这些控制系统往往是高度相互联系、相互依存的,是关键信息基础设施正常运行的基础。工控安全是指保障SCADA、DCS、PLC等工控系统的信息安全而采取的一系列活动的集合,是工业信息安全的重要组成部分。

在IEC62443中,工业控制系统安全主要包括以下内容:1.保护工业控制系统所采取的措施;2.由建立和保护工业控制系统的措施所得到的系统状态;3.能够避免对工业控制系统资源的非授权访问和非授权或意外的变更、破坏或者损失;4.基于计算机系统的能力,能够保证非授权人员和系统既无法修改软件及其数据也无法访问系统功能,却保证授权人员和系统不被阻止;5.防止对工业控制系统的非法或有害入侵,或者干扰其正确和计划的操作。工业控制系统安全工控安全防护标准CONTENTS目录0102工控安全防护等级03工控安全防护要求04工控安全防护标准

工业控制系统安全标准是工业控制系统安全保障体系的重要组成部分,对于各行业企事业单位开展工业控制系统安全防护工作具有促进、规范和指导等多重意义。由于我国工业控制系统安全防护建设整体起步较晚,工业控制系统安全标准亦有明显的滞后。随着近年来以信安标委为主导的标准化组织加快了工业控制系统安全标准制定的进程,我国工业控制系统安全标准体系逐渐步入了“快车道”,大量工业控制系统安全标准相继发布。我国现有的工业控制系统安全标准体系主要可分为安全等级、安全要求、安全实施和安全测评四个大类,对应工控系统安全防护实施过程的规划、建设和测评各个阶段,并在各阶段起到相应的规范和指导作用。1.安全等级类标准在安全规划阶段提供工控系统的定级指导,确定防护总体目标;2.安全要求类标准在安全建设阶段强化对工控安全防护技术、管理和产品的要求;3.安全实施类标准主要为工控安全防护建设实施过程提供指导;4.安全测评类标准则是规范工控系统安全评估和产品安全检测的方法和流程。工控安全防护标准工控安全标准体系的逻辑架构工业控制系统安全工控安全防护标准CONTENTS目录0102工控安全防护等级03工控安全防护要求04工控安全防护等级

《工业控制系统信息安全分级规范》将工业控制系统信息安全依照风险影响等级划分为四个等级,同时对1-4级工业控制系统的特征进行了界定,主要从受破坏后的影响程度、抵御威胁程度、安全防护能力和上级监管四个维度进行特征的区分和定义,在工业企业的防护粒度、上级监管力度上有显著的等级差异。等级划分及特征详见下表:工控安全防护等级工控安全防护等级工控安全防护等级工控安全防护等级工业控制系统安全工控安全防护标准CONTENTS目录0102工控安全防护等级03工控安全防护要求04工控安全防护要求工控安全防护要求一、安全区域边界1.边界防护(1)应保证跨越边界的访问和数据流通过边界设备提供的受控接口进行通信;(2)应能够对非授权设备私自联到内部网络的行为进行检查或限制;(3)应能够对内部用户非授权联到外部网络的行为进行检査或限制;(4)应限制无线网络的使用,保证无线网络通过受控的边界设备接入内部网络。2.访问控制(1)应在网络边界或区域之间根据访问控制策略设置访问控制规则,默认情况下除允许通信外受控接口拒绝所有通信;(2)应删除多余或无效的访问控制规则,优化访问控制列表,并保证访问控制规则数量最小化;(3)应对源地址、目的地址、源端口、目的端口和协议等进行检査,以允许/拒绝数据包进出;(4)应能根据会话状态信息为进出数据流提供明确的允许/拒绝访问的能力;(5)应对进出网络的数据流实现基于应用协议和应用内容的访问控制。工控安全防护要求一、安全区域边界3.入侵防范(1)应在关键网络节点处检测、防止或限制从外部(外部)发起的网络攻击行为;(2)当检测到攻击行为时,记录攻击源IP、攻击类型、攻击目标、攻击时间,在发生严重入侵事件时应提供报警;4.安全审计(1)应在网络边界、重要网络节点进行安全审计,对重要的用户行为和重要安全事件进行审计;(2)审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;(3)应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;(4)应能对远程访问的用户行为、访问互联网的用户行为等单独进行行为审计和数据分析。5.可信验证

可基于可信根对通信设备的系统引导程序、系统程序、重要配置参数和通信应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心,并进行动态关联感知。工控安全防护要求二、安全通信网络1.网络架构:(1)应保证网络设备的业务处理能力满足业务高峰期需要;(2)应保证网络各个部分的带宽满足业务高峰期需要;(3)应避免将重要网络区域部署在边界处,重要网络区域与其他网络区域之间应采取可靠的技术隔离手段;(4)应划分不同的网络区域,并按照方便管理和控制的原则为各网络区域分配地址;(5)部署带宽控制设备并按照业务服务的重要程度配置并启用了带宽策略;(6)应提供通信线路关键网络设备和关键计算设备的硬件冗余,保证系统的可用性;2.通信传输(1)应采用密码技术保证通信过程中数据的保密性;(2)应采用校验技术或密码技术保证通信过程中数据的完整性。3.可信验证:在应用程序的关键执行环节进行动态可信验证。工控安全防护要求三、安全计算环境1.身份鉴别2.访问控制3.安全审计4.入侵防范5.恶意代码防范6.可信验证7.数据完整性8.数据保密性9.数据备份恢复10.剩余信息保护11.个人信息保护工控安全防护要求四、安全管理中心1.系统管理(1)应保证系统管理员通过管理工具或平台进行系统管理操作,并对这些操作进行审计;(2)应通过系统管理员对系统的资源和运行进行配置、控制和管理,包括用户身份、资源配置、加载和启动、运行的异常处理、数据和设备的备份与恢复等。2.审计管理(1)应保证审计管理员通过管理工具或平台进行安全审计操作,并对这些操作进行审计;(2)应通过审计管理员对审计记录进行分析,并根据分析结果进行处理,包括根据安全审计策略对审计记录进行存储、管理和查询等。工控安全防护要求四、安全管理中心3.安全管理(1)应保证安全管理员通过管理工具或平台进行安全管理操作,并对这些操作进行审计;(2)应通过安全管理员对系统中的安全策略进行配置,包括安全参数的设置,主体、客体进行统一安全标记,对主体进行授权,配置可信验证策略等。4.集中管控(1)应划分出特定的管理区域,对分布在网络中的安全设备或安全组件进行管控;(2)应能够建立一条安全的信息传输路径,对网络中的安全设备或安全组件进行管理;(3)应对网络链路、安全设备、网络设备和服务器等的运行状况进行集中监测;(4)应对分散在各个设备上的审计数据进行收集汇总和集中分析,并保证审计记录的留存时间符合法律法规要求;(5)应对安全策略,恶意代码、补丁升级等安全相关事项进行集中管理;(6)应能对网络中的各类安全事件进行进行识别、报警和分析。工控网络边界安全防护任务工控网络边界安全防护要求CONTENTS目录0102工控网络边界安全防护技术03工业防火墙配置实操04工控网络边界安全防护【任务背景】工控系统作为国家关键基础设施的重要组成部分,已经成为黑客、黑产、极端势力攻击的重要目标,生产企业数字化、网络化、智能化发展的同时,网络安全隐患和风险陡然加剧,众多信息系统从彼此孤立向数据互通、系统互联的全联通方向发展,给工业生产智能化带来的新安全挑战与风险。

随着工业控制系统产品越来越多地采用通用协议、通用硬件和通用软件,以各种方式与企业网或互联网互通,使得其他网络的安全风险很容易渗透到工控网络。与此同时,工业生产网内部各业务单元之间如果未采取边界防护措施,一旦某个业务单元遭受病毒感染和恶意公司,将可能蔓延至整个工业网络,造成严重后果。工控网络边界安全防护【任务背景】工控网络的边界防护技术是一种用于保护工控网络内部资源不受外部网络攻击的技术。它通过在工控网络的边界设置防护设备(如防火墙、入侵检测系统等),防止外部网络对工控网络的内部资源进行攻击。

工控网络的边界防护技术主要包括包过滤、状态检测、应用层防火墙等。包过滤是通过检查网络数据包的内容,阻止与规则不符的数据包进入工控网络。状态检测是通过跟踪网络连接的状态,阻止不符合状态的连接进入工控网络。应用层防火墙是通过检查网络应用层的协议,阻止不符合协议的应用进入工控网络。工控网络边界安全防护【任务简介】工业防火墙是通过监测网络流量,对进出网络的数据包进行过滤,同时对网络服务进行监控,及时发现和阻止恶意攻击,用于保护业务环境下的网络资源、防止未经授权的访问和数据泄露的安全防护系统,本任务是掌握工业防火墙的基本概念、工作原理,并能够熟练进行工业防火墙的相关配置。【任务目标】

对工业控制网络实施分区分域管理,对无线接入设备、远程访问设备实施严格访问控制。通过对工业防火墙的策略配置和网络模式配置,实现在不同业务场景或系统场景中的应用。工控网络边界安全防护任务工控网络边界安全防护要求CONTENTS目录0102工控网络边界安全防护技术03工业防火墙配置实操04工控网络边界安全防护要求1.工控网络边界安全防护通用要求:

•各区域边界的工业防火墙基于五元组对数据进出访问控制。

•工业入侵检测可对内外部的入侵行为进行监测,自带恶意代码可对节点的恶意进行防范,并及时更新特征库。

•工业日志审计系统对系统涉及的资产运行产生的日志进行审计,对远程的访问进行审计和分析。

•工业防火墙对数据的访问可以基于应用协议进行控制,能发现新型的攻击行为且分析。2.安全防护思路(工业控制系统扩展要求):

•工控系统与办公网及其他外部网络之间应采用工业防火墙等进行隔离,配置禁止通用的网络服务,防护机制失效时会自动报警。

•拨号类服务会对终端服务器进行加固且对传输进行加密和控制。

•对无线通信的传输进行加密且能识别未授权的设备。工控网络边界安全防护任务工控网络边界安全防护要求CONTENTS目录0102工控网络边界安全防护技术03工业防火墙配置实操04工业防火墙

工业防火墙是一款应用于工控网络安全的串行防护产品,用于解析、识别与控制所有通过工业控制网络的数据流量,以抵御来自内外网对工控设备的攻击。

工业防火墙的主要功能包括工业协议深度解析、包过滤、端口扫描防护、安全审计、恶意代码防护、漏洞防护、访问权限限定等。

工业防火墙相比于传统防火墙能更好地满足工业现场的特殊要求,主要包括以下特点:(1)专门针对工业控制系统和工业物联网环境设计,具有强大的安全功能,能够检测和阻止各种网络攻击。(2)可划分安全区域,提供从边界、区域到终端的完整防护。(3)降低网络被入侵的风险,防止安全威胁迁移扩散。(4)解决工业系统间因缺少隔离引起的安全问题。工业防火墙

工业防火墙的应用场景主要包括以下三种:

(1)部署于隔离管理网与控制网之间

工业防火墙控制跨层访问并深度过滤层级间的数据交换,阻止攻击者基于管理网向控制网发起攻击。工业防火墙

(2)部署于控制网的不同安全区域间

工业防火墙可将控制网分成不同的安全区域,控制安全区域之间的访问,并深度过滤各区域间的流量数据,以阻止区域间安全风险的扩散。工业防火墙

(3)部署于关键设备与控制网之间

工业防火墙检测访问关键设备的IP,阻止非业务端口的访问与非法操作指令,记录关键设备的所有访问与操作记录,实现对关键设备的安全防护与流量审计。工控网络边界安全防护相关技术1.网络隔离技术

隔离技术基本原理:通过专用物理硬件和安全协议在内网和外网的之间架构起安全隔离网墙,使两个系统在空间上物理隔离,同时又能过滤数据交换过程中的病毒、恶意代码等信息,以保证数据信息在可信的网络环境中进行交换、共享,同时还要通过严格的身份认证机制来确保用户获取所需数据信息。工控网络边界安全防护相关技术2.工业网闸

工业网闸部署于两个不同安全级别的工业网络之间,采用“2+1”系统架构,通过协议落地,以信息“摆渡”的方式实现数据交换,模拟手动拷盘动作,保证只有系统明确要求传输的数据可以通过。实现物理隔离与协议隔离的同时进行高效率的安全数据交换,真正意义上杜绝安全风险传递和泄密事件的发生。工控网络边界安全防护相关技术3.入侵防御系统入侵防御系统(IPS)是区域边界安全防护的重要手段。入侵防御系统可有效针对传统的ARP攻击、DDoS攻击,以及隐藏于流量中的病毒、木马、蠕虫、溢出等攻击,并可解析出应用中的异常行为、异常流量,全面深入到2-7层进行深度检测并进行实时阻断。该系统不但对基于网络2、3层的基本攻击方式能够很好的防护,对于4-7层更是可以深入分析,将嵌套在内容中的各种攻击方式识别出来,并可进一步利用异常行为、异常流量为未知威胁提供分析数据。工控网络边界安全防护任务工控网络边界安全防护要求CONTENTS目录0102工控网络边界安全防护技术03工业防火墙配置实操04工业防火墙配置实操【实操任务】

通过对工业防火墙的配置,实现工业控制系统网络边界安全防护,本实验场景为智能制造行业中的实际业务环境,在整体网络拓扑中,挑选其中的一个上位机(windows系统)进行工业防火墙的基本操作与配置,整个过程可分解为以下任务步骤,以便更系统地学习和实践。小任务1:工业防火墙登录与态势概览。小任务2:工业防火墙策略配置。小任务3:工业防火墙网络模式配置。

工业防火墙实施步骤工控网络通信安全防护任务工控网络通信安全防护要求CONTENTS目录0102工控网络通信安全防护技术03工控检测审计系统实操04工控网络通信安全防护【任务背景】

工控网络通信安全防护是指针对工业控制系统中的网络通信环节所实施的一系列安全保护措施和策略。这些措施旨在确保工业控制系统的网络通信免受未经授权的访问、数据泄露、恶意软件感染、网络攻击等安全威胁,以保障工业生产的正常运行、设备的安全稳定运行以及敏感数据的安全传输。

工控网络通信安全防护的核心目标包括:保护工业资产:确保工业控制系统中的关键设备、数据、应用程序等资产免受损害或窃取。保障生产连续性:防止网络攻击导致生产中断或故障,确保生产流程的连续性和稳定性。数据保密性与完整性:确保敏感数据的机密性、完整性和可用性,防止数据泄露或被篡改。符合法规要求:遵守与工业控制系统安全相关的法律法规和行业标准,确保企业的合规性。工控网络通信安全防护【任务背景】

为了实现这些目标,工控网络通信安全防护通常包括以下几个方面:网络架构安全:设计合理的网络架构,实现网络分区、访问控制、安全隔离等,以降低安全风险。身份认证与访问控制:采用强密码策略、多因素认证等技术手段,确保只有授权用户才能访问工业控制系统。加密与传输安全:使用加密技术保护数据传输过程中的安全性,防止数据被窃听或篡改。漏洞管理:定期进行系统漏洞扫描和修复,及时应对新出现的安全威胁。安全监测与响应:部署安全监测设备或平台,实时监测网络异常行为,及时响应和处理安全事件。应急恢复计划:制定完善的应急恢复计划,确保在发生安全事件时能够迅速恢复系统正常运行。工控网络通信安全防护【任务简介】工控网络监测审计是在工业控制网络部署监测审计相关设备或平台,在不影响系统稳定运行的前提下对工业环境进行安全监测和审计,及时发现和预警系统漏洞、恶意软件、网络攻击、网络侵入等安全风险,并提供处置建议。本任务是掌握工控网络监测审计的基本概念、工作原理,并能够熟练进行设备的相关配置。【任务目标】

通过对工业流量审计的基本策略配置、审计设备的主要功能告警及功能的学习,能够进行工控设备的网络流量分析、回溯分析和实时监测审计,实现其在不同业务场景或系统场景中的应用。工控网络通信安全防护任务工控网络通信安全防护要求CONTENTS目录0102工控网络通信安全防护技术03工控检测审计系统实操04工控网络通信安全防护要求1.工控网络通信安全防护通用要求:

•梳理网络、不同业务网络划分不同区域并用VLAN等技术手段进行隔离;

•重要网络或业务系统通过部署工业防火墙或工业网闸进行隔离;

•网络及系统满足业务负载需求,关键设备冗余部署;

•核心关键数据通过零信任安全网关对传输进行加密。2.工控网络通信安全防护扩展要求:

•工控系统与办公网及其他外部网络之间应采用单向网/光闸(或工业网闸)等进行隔离;

•工控系统内部也要划分不同安全域,通过防火墙或工业网闸进行横向、纵向隔离;

•工控系统内数据应进行加密认证。工控网络通信安全防护任务工控网络通信安全防护要求CONTENTS目录0102工控网络通信安全防护技术03工控检测审计系统实操04工控网络监测审计系统工控网络监测审计系统是一种专门针对工业控制网络设计的网络安全产品,其主要功能如下:1.实时监测:实时监测工控网络的业务流量,包括各种工业控制协议(如IEC104、S7、DNP3、ModbusTCP、OPC等)的通信报文。实时检测网络中的入侵行为、用户误操作、用户违规操作、非法设备接入以及蠕虫、病毒等恶意软件的传播2.深度解析:对工业控制协议进行深度解析,实现指令级的通信记录。支持多种主流工控协议的识别与检测,包括OPC、Ethernet/IP、Modbus/TCP、IEC104、DNP3、Profinet、MMS、S7、GOOSE、SV等。工控网络监测审计系统3.安全审计:根据用户定义的审计策略,追踪工控网络安全事件,留存网络数据。提供白名单报警、关键操作监控、自定义报警等功能。对用户的操作行为进行细粒度审计,方便还原操作真相。4.异常检测与报警:建立安全检测模型,通过自定义规则或白名单规则,检测业务流量中不合规的工控网络行为。对不合规行为进行实时的告警和响应,包括TCP/IP异常检测、工控指令异常检测、工控关键事件检测、网络风暴检测、网络会话异常检测等。5.可视化与远程管理:提供可视化界面,展示网络状态、安全事件、统计信息等。支持基于SSL的远程管理,通过网络可以直接对系统进行管理和配置。采用加密技术传输配置管理信息,防止恶意攻击者窃取信息。工控网络监测审计系统工控网络监测审计系统的优势包括:全面防护:系统支持多种工控协议的深度解析和检测,提供全面的安全防护能力。实时响应:通过实时监测和报警功能,系统能够及时发现并响应网络中的安全威胁。易于管理:提供可视化界面和远程管理功能,方便用户进行配置和管理操作。高度可扩展性:系统支持自定义协议检测和开发接口,方便用户根据实际需求进行扩展和定制化开发。因此,工控网络监测审计系统广泛应用于各种工业控制系统,如SCADA、DCS、PCS、PLC等,以及石油石化、天然气、电力、智能制造、水利、铁路、城市轨道交通、城市市政等与国计民生紧密相关领域的系统和工程。工控网络通信安全防护相关技术1.加解密技术

加密技术是网络安全防护的一项重要安全保密措施,是最常用的安全保密手段,利用技术手段把重要的数据变为乱码(加密)传送,到达目的地后再用相同或不同的手段还原(解密)。加密技术包括两个元素:算法和密钥。工控网络通信安全防护相关技术2.认证技术身份认证技术是在计算机网络中确认操作者身份的过程而产生的有效解决方法。计算机网络世界中一切信息,包括用户的身份信息都是用一组特定的数据来表示的,计算机只能识别用户的数字身份,所有对用户的授权也是针对用户数字身份的授权。工控网络通信安全防护相关技术3.入侵检测系统工控网络入侵检测系统(IIDS)是专为工业领域设计的网络入侵检测类产品。它通过实时监测和分析工控网络流量,检测各类网络攻击,包括DOS/DDOS、僵尸网络、木马、蠕虫等,深度解析工业协议,结合协议安全规则识别异常行为和潜在威胁,实现安全管理和监控。主要防护功能如下:互联网边界和区域边界入侵防范,满足等级保护入侵防范技术要求。在关键网络节点处检测从外部和内部会发起的攻击行为。对网络行为进行分析,发现网络异常和攻击行为。记录攻击行为的攻击源IP、攻击类型、攻击目标、攻击时间,在发生攻击事件和异常流量时进行报警。工控网络通信安全防护相关技术4.恶意代码防护技术恶意代码是指故意编制或设置的、对网络或系统会产生威胁或潜在威胁的计算机代码。最常见的恶意代码有计算机病毒(简称病毒)、特洛伊木马(简称木马)、计算机蠕虫(简称蠕虫)、后门、逻辑炸弹等。工控网络通信安全防护相关技术5.监测审计技术监测审计技术是一种基于环境的、动态、整体地洞悉安全风险的能力,从全局视角提升对安全威胁的发现、识别、理解分析、响应处置能力的一种方式。网络安全审计包括识别、记录、存储、分析与安全相关行为有关的信息。工控网络通信安全防护相关技术6.日志审计系统实时采集网络中不同厂商不同种类的安全设备、网络设备、主机、操作系统、用户业务系统的日志信息,协助用户进行安全分析及合规审计,及时、有效的发现异常安全事件及审计违规。工控网络通信安全防护任务工控网络通信安全防护要求CONTENTS目录0102工控网络通信安全防护技术03工控检测审计系统实操04工控检测审计系统实操【实操任务】本任务通过对工业流量审计系统的配置,实现工业控制系统网络通信安全防护,本实验场景为智能制造行业中的实际业务环境,在整体网络拓扑中,挑选其中的一个上位机(windows系统)进行审计设备的整体设置与操作,整个过程可分解为以下任务步骤,以便更系统地学习和实践。通过本任务的学习,掌握工业流量审计设备在日常应用中的基本操作,提升网络环境的安全性,通过告警等核心能力降低整体网络环境中的风险点。小任务1:工业流量审计的登录与基本设置小任务2:工业流量审计的告警设置小任务3:工业流量审计的自学习与审计工业流量审计实施步骤工业主机安全防护任务工业主机安全防护要求CONTENTS目录0102工业主机安全防护技术03工业主机安全防护实操04工控工业主机安全防护【任务背景】

工业主机主要包括工业控制系统的工程师站、操作员站、服务器、存储等主机设备,负责工业控制系统的工作流程及工艺管理、状态监控、运行数据采集、重要信息存储等工作,是整个工业控制系统的指挥中心。工业主机需要与工业控制系统进行实时数据交互,以保证工业控制系统能够稳定、高效运转,工业主机的安全关乎整个工业控制系统的安全等级。工业主机作为工业控制系统的HMI接口,是工业控制系统与外界进行交互的重要途径,如移动存储介质使用、蓝牙和无线连接等都使得工业主机与外界交互时可能产生安全隐患。工业控制系统网络较为封闭的特点及组态软件、OPC软件等对于稳定性的要求,使得工业主机无法及时更新系统补丁、无法全面进行安全防护,我国乃至全球大部分工控主机处于“安全裸奔”状态。工控工业主机安全防护【任务背景】近年来,以伊朗核事件、乌克兰电厂事件为代表的工业控制系统安全事件均是以工业主机为突破口攻击工业控制系统,震网病毒、火焰病毒等工业病毒也均以工业主机为载体在工业控制系统内部隐匿和传播。随着互联网、云计算、大数据等新兴信息技术向工业行业的逐步渗透,工业控制系统越来越多采用互联网的通用协议并通过互联网进行数据交换和运行管理,工业控制系统已由原来单一的与外界隔离的系统转化为能与外界实现互联互通的系统,工业控制系统面临更为严峻的安全挑战,最典型的例子就是Wannacry病毒在全球爆发的过程中,大量的工业现场主机受到感染。工业现场主机重要性和脆弱性共存的“矛盾”属性,使其自然成为了安全维护人员的重点关注对象。工控工业主机安全防护【任务简介】工业主机卫士是一款针对工业主机的主动防护系统。它采用基于“白名单”的防护机制,有效阻止病毒木马、恶意程序对工控主机的入侵和破坏;对工控主机系统薄弱环节进行安全加固,提升工业主机自身防御能力;对接入工控主机的移存储设备使用进行权限管控和操作审计,彻底杜绝工控主机内、外的安全隐患。本任务是掌握工业主机卫士的基本概念、防护要求、部署流程,并能够熟练进行主机防护软件的相关配置。【任务目标】

本任务以安全事件为切入点,通过对工业主机卫士的基本策略配置和主要功能的学习,实现其在不同业务场景或系统场景中的应用。工业主机安全防护任务工业主机安全防护要求CONTENTS目录0102工业主机安全防护技术03工业主机安全防护实操04身份鉴别安全防护要求主机设备使用前应标识,并保持设备标识在整个生存周期的唯一性;在启动移动工程师站等移动主机设备并接入ICS时,应对设备的真实性进行鉴别;应强化工业主机的登录账户及口令,重命名或删除默认账户,修改默认账户的默认口令;应对登录的用户身份进行标识和鉴别,标识具有唯一性;用户身份认证证书的传输和存储应安全可靠,应避免在未授权的情况下使用证书,不应在不同系统和网络环境下共享身份认证证书应具备登录失败处理功能,多次登录失败后应结束会话、限制非法登录次数并自动退出;对高可用性的控制系统,应保留其数据采集、逻辑控制、网络通信和系统报警等基本功能,取消用户对系统的参数修改等较高级别权限并将登录权限降至最低;登录用户执行更改配置等重要操作时应再次进行身份鉴别;应设置鉴别警示信息并描述因未授权访问可能导致的后果;身份鉴别安全防护要求当非法登录次数达到预设值时,应记录相应日志并向网络管理主机发送报警信息。用户身份鉴别信息丢失或失效时,应具有安全重置身份鉴别信息的功能;身份鉴别信息不易被冒用,口令应采用数字、字母和特殊字符混排等无规律的组合方式,口令长度应不少于8位,每三个月应更换1次,更新的口令至少5次内不应重复;如设备口令长度不支持8位或其他复杂度要求,应使用所支持的最长长度并缩短更换周期;可使用动态密码卡等一次性口令认证方式;口令应加密存储;应实现操作系统和数据库系统特权用户的权限分离;当对服务器进行远程管理时,应采用VPN等接入方式防止身份鉴别信息在网络传输过程中被窃取;应采用口令、密码和生物识别等两种或两种以上组合的鉴别方式对用户身份进行鉴别,且其中至少一种鉴别方式应使用密码技术实现。访问控制防护要求应按满足工作要求的最小特权原则对登录主机的用户分配账户和权限;分配账户权限不应超出工作需要并应进行动态审计,不应存在共享账户,及时删除或停用多余的和过期的账户;应拆除或封闭工业主机上不必要的移动存储媒体、光驱、无线等接口;若需使用,应通过主机外设安全管理技术手段实施访问控制;工业主机需远程维护时,应采用VPN等接入方式;应授予管理用户所需的最小权限,实现管理用户的权限分离;应保留工业主机的相关访问日志,并对操作过程进行安全审计;应对敏感信息资源设置安全标记并控制主体对安全标记信息资源的访问;应进行角色划分,并授予管理用户所需的最小权限,实现管理用户的权限分离;访间控制的粒度应达到主体为用户级或进程级,客体为文件、数据库表级;应建立基于主、客体访问关系的访问行为白名单机制并对重要主体、客体设置安全标记,主机不支持安全标记的,应在系统级生成安全标记并使系统整体支持强制访问控制机制。安全审计防护要求应对重要用户行为和安全事件进行审计,审计范围应覆盖服务器和重要客户端上的每个操作系统和数据库用户;主机操作系统不支持该要求的,应采用其他安全审计产品进行审计;审计内容应包括重要用户行为、系统资源的异常使用和重要系统命令的使用等重要信息,至少包括:用户的添加和删除、审计功能的启动和关闭、审计策略的调整、权限变更、系统资源的异常使用、重要的系统操作(如用户登录、退出)等;审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;应由系统范围内唯一确定的时钟产生审计记录的时间;应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;审计记录的留存时间应不少于六个月;应对审计进程进行保护,防止未经授权的中断。入侵防范要求应按最小安装原则安装操作系统,仅安装必要的组件和应用程序;应在工业主机中实施应用程序白名单等检测和防止非授权软件运行的控制措施,仅允许安装和运行经过组织授权和安全评估的软件;应关闭不需要的系统服务、默认共享和高危端口;实施的安全控制措施安装前应通过离线环境测试;应定期检查工业主机安全控制措施的有效性,并在失效时及时报警;针对网络攻击采取的技术措施不应对ICS的正常运行产生影响;应通过设定终端接入方式或网络地址范围对通过网络进行管理的管理终端进行限制;应有检测和防止针对工业主机的网络攻击行为的审计日志;应能对重要程序的完整性进行检测,并具有完整性恢复的能力;应能检测到对主机的入侵行为,应能记录入侵的网络地址、攻击类型、攻击目的、攻击时间,并在发生严重入侵事件时报警。恶意代码防范要求工业主机正式运行前不应存在恶意代码程序;应在工业主机上安装通过测试的防恶意代码软件或独立部署恶意代码防护设备,且仅允许运行经过组织授权和安全评估的防恶意代码软件或应用程序白名单软件;在读取移动存储设备上的数据以及网络上接收的文件和邮件前应进行病毒检查,外来计算机或存储设备接入系统前应进行恶意代码检查;防恶意代码软件应能监测可能被用于感染系统和向其他系统传播恶意软件的应用程序的活动;应及时清理注册表、恶意锁定主页等被恶意软件修改的启动选项;恶意代码防范要求应及时清理系统中存在的木马、病毒、恶意代码程序;应定期升级和更新防恶意代码软件版本和恶意代码库,更新前应在离线环境中进行安全性和兼容性测试,必要时应在离线环境中试运行;如系统不支持升级和更新防恶意代码软件版本和恶意代码库,应独立部署恶意代码防护设备;应支持防恶意代码软件的统一管理;当检测到恶意软件攻击事件时,应记录攻击源网络地址、攻击发生时间、恶意软件类型、被攻击目标,并对攻击造成的影响进行分析;应对获得的恶意软件样本进行分析,获取恶意软件可能使用的域名、网络地址、通信端口、攻击方式和执行流程,并探测其攻击源头,实现对恶意软件的追溯;应采用主动免疫可信验证机制及时识别入侵和病毒行为,并将其有效阻断。漏洞防范要求应对补丁进行安全测试,必要时应在离线环境中试运行,通过后安装;应借助专用工具进行漏洞扫描,工具使用前应经过安全性测试并取得相应使用许可证;如无法通过补丁或更改配置等措施解决工业主机漏洞,应基于对漏洞系统关键性的充分考虑采取停用脆弱服务、移除软件、移除设备或系统隔离等手段;如因停用存在漏洞的服务导致ICS关键功能不可用,应首先隔离存在漏洞的系统,有效锁定其安全区域并防止在区域边界对其进行异常访问。移动储存媒体、剩余信息防范要求移动存储媒体接入设备时,应通过设备自带的安全管理软件或中间机等外设技术手段实行访问控制;不应跨安全区域使用移动存储媒体;移动存储媒体接入设备时应进行日志记录;应对移动存储媒体进行可信标识和认证,并仅允许通过认证的可信移动存储媒体接入主机;应基于对移动存储媒体建立的可信标识对其用户角色与权限建立相应策略,根据用户角色分配明确的移动存储媒体使用权限,禁止越权使用和随意复制数据;操作系统和数据库系统用户的鉴别信息所在硬盘或内存的存储空间被释放或重新分配前,应彻底清除上述信息;应在存储空间被释放或重新分配给其他用户前彻底清除系统内的文件、目录和数据库记录等数据。资源控制、可信验证防范要求应根据工作需要限制单个用户对系统资源的最大使用限度;应通过设定终端接入方式、网络地址范围等条件限制终端登录;应设置登录终端的操作超时锁定安全策略;应对重要服务器的中央处理器、硬盘、内存、网络等资源的使用情况进行监视;应在系统的服务水平降低到预先规定的最小值时进行检测和报警;可基于可信根对计算设备的系统引导程序、系统程序等进行可信验证,并在检测到其可信性受到破坏后进行报警;可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心;可基于可信根对计算设备的系统引导程序、系统程序、重要配置参数和应用程序等进行可信验证,并在应用程序的关键执行环节进行动态可信验证,在检测到其可信性受到破坏后进行报警,并将验证结果形成审计记录送至安全管理中心。操作系统安全防护身份鉴别与访问控制对操作系统的用户使用身份鉴别与访问控制措施,防止未授权的访问。入侵防范遵循最小安装的原则,仅为系统、设备安装需要的组件和应用程序,关闭系统、设备中不需要的系统服务、默认共享和高危端口安全审计应启用安全审计功能,审计范围应覆盖到服务器和重要客户端上的每个操作系统用户,对审计记录进行保护,定期备份。工业主机安全防护任务工业主机安全防护要求CONTENTS目录0102工业主机安全防护技术03工业主机安全防护实操04工业主机卫士工业主机卫士是一款针对工业主机(如操作员站、工程师站、MES服务器等)的主动防护系统。它结合工业控制系统业务连续性、可靠性、稳定性的要求,以及工业控制系统软件和设备更新频率、通信和数据的特点,采用基于“白名单”的防护机制,有效阻止病毒木马、恶意程序对工控主机的入侵和破坏;对工控主机系统薄弱环节进行安全加固,提升工业主机自身防御能力;对接入工控主机的移存储设备使用进行权限管控和操作审计,彻底杜绝工控主机内、外的安全隐患。

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论