提要
随着工业节造新技术、新利用的发展,在原有尺度的基础上进行了扩大,增长了工业节造安全要求。从定级对象、安整个系结构、安全;せ肪成杓频炔忝娼薪樯,提升了尺度的可读性,有利于尺度对行业的领导。
引言
工业节造系统(ICS)是指对工业出产过程安全(Safety)、信息安全(Security)和靠得住运行产生作用和影响的人员、硬件、战术和软件的集中,蕴含集散节造系统(DCS)、监督节造和数据采集(SCADA)系统、可编法式逻辑节造器(PLC)、远程测控单元RTU、有关的信息系统如人机界面等。随着信息化和工业化的发展工业节造系统宽泛利用于国防军工、轨路交通、电力电网、石油化工、水利水库等关系国计民生的沉点工控行业,由于其复杂多样性,工业节造系统也面对来自各方面的威胁。近年来,随着工业节造新技术的发展,原有尺度部门条款无法满足工业节造高靠得住性、实时性下的安全设计技术要求,因而亟需凭据工业节造系统的特点增长新的内容。这次订正规范了网络安全等级;ぐ踩杓萍际跻蠖怨ひ到谠煜低车睦┐笊杓埔,蕴含第一级至第四级工业节造系统安全;せ肪车陌踩扑慊肪场踩蛱烨怠踩ㄑ锻绾桶踩卫碇行牡确矫娴纳杓萍际跻。合用于领导网络安全等级;すひ到谠煜低嘲踩际豕婊杓朴胫葱,也可作为信息安全智能部门对工业节造系统进行监督、查抄和领导的凭据。
一、定级对象
工业节造系统和其他信息系统依照职能档次分为从下到上的五层架构:
a)第0层,现场设备层;
b)第1层,现场节造层;
c)第2层,过程监控层;
d)第3层,出产治理层;
e)第4层,企业资源层,即其他的信息系统(本尺度不合第4层做等级;ど杓埔螅。
凭据工业节造系统安全单元的唯一确定性、业务对象、业务特点和业务领域等成分,综合确定工业节造系统等级;ざ韵。在确定定级对象的安全等级时,应综合思考资产价值、出产对象及后果等成分。确定工业节造系统定级对象具体参照GB/T 22240、GB/T 22239等有关等保尺度。
凭据对工业节造系统架构及安全的分析,总结出工业节造系统中第0~3层防护对象蕴含的用户、软硬件和数据三类,如图1所示。
二、工业节造系统安整个系结构
这次订正工作结合工业节造系统状态多多、机能各别、实时性及靠得住性要求高、现场设备推算资源有限等特点,充分分析工业节造系统面对的各类威胁,发显熹脆弱性,从而提出了三沉防护多级互联、安全分区纵深防御设计技术思路。
(一)三沉防护多级互联技术框架
工业节造系统的等级;し阑す婊杓撇握找酝菇ㄔ诎踩卫碇行闹С窒碌耐扑慊肪场⑶蛱烨怠⑼ㄑ锻缛练烙低,选取分区的架构,结合工业节造系统总线和谈复杂多样、实时性强、节点推算资源有限、设备靠得住性要求高、故障复原功夫短、安全机造不能影响实时性等特点进行设计,以实现可信、可控、可管的系统安全互联、区域天堑安全防护和推算环境安全,如图2所示。
(二)安全分区纵深防御战术
对于复杂工业节造系统建议选取分层分区的;そ峁故迪中畔踩燃侗;ど杓,但对于单一的工业节造系统则以不分层进行信息安全等级;ど杓。凭据工业节造系统被;ざ韵笠滴裥灾史智,针对职能档次技术特点执行信息安全等级;ど杓,对工业节造系统进行安全防护。
凭据图1,纵向上工业节造系统分为五层,其中第0~3层为工业节造系统等级;さ牧煊,即为本防护规划覆盖的区域;横向上对工业节造系统进行安全区域的划分,凭据工业节造系统中业务的沉要性、实时性、关联性、对现场受控设备的影响水平以及职能领域、资产属性等,形成分歧的安全防护区域,所有系统都必须置于相应的安全区域内,具体分区以工业现场现实情况为准。这次订正给出了防护规划的示例性分区,分区方式蕴含但不限于:第0~2层组成一个安全区域、第0~1层组成一个安全区域、同层中有分歧的安全区域等,如图3所示。
分区的重要凭据有业务系统或其职能?榈氖凳毙浴⑹褂谜摺⒅匾澳堋⑸璞甘褂贸∷⒏饕滴裣低臣涞幕ビ泄叵怠⒐阌蛲ㄑ斗绞揭约岸怨ひ到谠煜低车挠跋焖降。对于额表的安全性和靠得住性要求,在重要的安全区还能够凭据操作职能进一步划分成子区。将设备划分成分歧的区域能够援试祗业有效地成立“纵深防御”战术。将具备一样职能和安全要求的各系统的节造职能划分成分歧的安全区域,并依照方便治理的准则,为各安全职能区域分配网段地址。
三、工业节造系统安全防护系统设计
等级;し治募,防护规划设计逐级加强,但防护规划设计中的防护类别一样,只是安全;ど杓频那慷确制,防护类别蕴含:安全推算环境、安全区域天堑、安全通讯网络、安全治理中心。各级工业节造系统信息安全;せ肪车纳杓仆ü愿骷兜陌踩扑慊肪场踩蛱烨怠踩ㄑ锻缫约鞍踩卫碇行牡纳杓萍右允迪。
(一)设计指标和战术
工业节造系统等级;さ纳杓浦副曛鸺都忧。第一级工业节造系统信息安全;せ肪车纳杓浦副晔嵌缘谝患豆ひ到谠煜低车男畔踩;は低呈迪侄断低车淖灾鹘蛹谠,使系统用户对其所属客体拥有自我;さ哪芰。第二级工业节造系统信息安全;せ肪车纳杓浦副晔窃诘谝患兜幕∩,增长系统安全审计等安全职能,并执行基于角色的接见节造,使系统拥有更强的安全;つ芰。第三级工业节造系统信息安全;せ肪车纳杓浦副晔窃诘诙级的基础上,加强身份甄别、审计等职能,同时增长区域天堑之间的安全通讯措施。第四级工业节造系统信息安全;せ肪车纳杓浦副晔窃诘谌兜幕∩,对关键的节造回路的有关信息安全;ど杓埔笞隽寺凼,要求设计者在有安全风险的场所提供适合工控利用特点的;げ街韬桶踩绞,通过实现基于角色的接见节造以及加强系统的审计机造等一系列措施,使系统拥有在统一安全战术管控下,提供高强度的;っ舾凶试吹哪芰。
工业节造系统等级;さ纳枵战术逐级加强。第一级系统安全;せ肪车纳枵战术是以身份甄别为基础,依照工业节造系统对象进行接见节造,监控层、节造层提供依照用户和(或)用户组对操作怨鼐和工程师站的文件及数据库表的自主接见节造,以实现用户与数据的隔离,设备层依照用户和(或)用户组对安全和;は低场⒏谠煜低车淖樘荨⑴渲梦募等的自主接见节造,使用户具备自主安全;さ哪芰;以包过滤和状态检测的伎俩提供区域天堑;;以数据校验和恶意代码防备等伎俩提供数据和系统的齐全性;。第二级工业节造系统信息安全;せ肪车纳枵战术是以身份甄别为基础,提供单个用户和(或)用户组对共享文件、数据库表、组态数据等的自主接见节造;以包过滤伎俩、状态检测提供区域天堑;;以数据校验和恶意代码防备等伎俩,同时通过增长系统安全审计等职能,使用户对自己的行为掌管,提供用户数据保密性和齐全性;,以加强系统的安全;つ芰。第三级工业节造系统信息安全;せ肪车纳枵战术是在第二级的基础上,相应加强身份甄别、审计等职能;增长天堑之间的安全通讯防护,保险天堑安全性。第四级工业节造系统信息安全;せ肪车纳枵战术是在第三级的基础上,机关基于角色的接见节造模型,批注主、客体的级别分类和非级别分类的组合,以此为基础,依照基于角色的接见节造规定实现对主体及其客体的接见节造。
(二)关键设计技术要求
1. 安全推算环境设计技术要求
安全推算环境,蕴含工业节造系统0~3层中的信息存储、处置及执行安全战术的有关部件。安全推算环境依照;つ芰治谝患栋踩扑慊肪场⒌诙级安全推算环境、第三级安全推算环境和第四级安全推算环境,安全推算环境设计技术要求逐级加强,各等级要求如表1。
2. 安全区域天堑设计技术要求
安全区域天堑是指对定级系统的安全推算环境天堑,以及安全推算环境与安全通讯网络之间实现衔接并执行安全战术的有关部件。安全区域天堑依照;つ芰治谝患栋踩蛱烨怠⒌诙级安全区域天堑、第三级安全区域天堑和第四级安全区域天堑,安全区域天堑设计技术要求逐级加强,各等级要求如表2。
3. 安全通讯网络设计技术要求
安全通讯网络指对定级系统安全推算环境和信息安全区域之间进行信息传输及执行安全战术的有关部件。安全通讯网络依照;つ芰治谝患栋踩ㄑ锻纭⒌诙级安全通讯网络、第三级安全通讯网络和第四级安全通讯网络,安全通讯网络设计技术要求逐级加强,各等级要求如表3。
对网络通讯的;,例如对工程师站组态下装的过程,是通过网络下装到节造器,分析网络,若是有不安全成分,需加防篡改;,首先要甄别工程师站的操作者的身份是否有对节造器进行下装操作的权限,若是有操作权限,方可成立工程师站和节造器之间的通讯衔接。
4. 安全治理中心设计技术要求
安全治理中心指对定级系统的安全战术及安全推算环境、安全区域天堑和安全通讯网络上的安全机造执行统一治理的平台。第二级及第二级以上的定级系统安全;せ肪潮匾柚冒踩卫碇行,称为第二级安全治理中心、第三级安全治理中心和第四级安全治理中心。安全治理中心设计技术要求逐级加强,各级要求如表4。
5. 针对工业节造系统特点具体分析安全设计技术要求
① 针对节造系统业务流程特点执行安全;
对工业节造系统的推算环境,比力特殊的是处于第0层、第1层、也蕴含第2层的推算环境。其中处于第1层的节造器(或是PLC,SCADA中的RTU),通过现场总线与传感器、执行器相衔接,形成了一个节造回路,这是工业节造系统中基础和关键的部门,也是沉要的;ぶ副。其中节造器运行系统的节造逻辑,也是衔接第0层和地2层的一个关键环节,对节造器的接见和操作,必须先经过身份甄别。这蕴含工程师站的组态下装,操作怨鼐发出的号令,都应经过身份甄别通过后授权执行。从前,一些节造器对组态下装到节造器操作的身份甄别是在工程师站上由组态软件系统执行,在节造器上对工程师站的组态下装,操作怨鼐发出的号令之前进行身份甄别,对假冒攻击进行了防护。
② 对节造过程的齐全性;
是预防滋扰和粉碎节造回路的数据传输和处置,预防数据延误、迷失和篡改,;そ谠煜低车耐交臁⑿;鲈,节造器从所处的推算环境来说,极易受到来自网络、现场总线、I/O端口的滋扰,如以下但不限于所列行为:
a)在一个节造周期内,超过正常数量的中断要求;
b)超过合理包快率领域的icmp和谈要求;
c)超过合理包快率领域的广播报文;
d)粉碎现场总线的要求—应答机造;
e)粉碎冗余工作机造;
f)滋扰表决器等安全;は低车恼9ぷ;
g)恶意触发冗余系统切换、安全;は低车耐;男形;
h)其他滋扰。
这些滋扰会粉碎节造工作的执行,甚至足以引起节造器复位,而这些恶意攻击能够以合法的身份出现。因而,要求在设计节造利用系统时,能鉴别、监控和防护这类攻击行为,可在推算环境上,如节造器通过阻止关关受到攻击的端口,在天堑上鉴别过滤这类攻击,在通讯上选取防假冒防篡改防滋扰等;ご胧,形成多档次的纵深防御。
③ 对现场总线的安全;
现场总线和现场设备层的安全问题,在受到物理;せ蛴腥酥凳氐那榭鱿,可预防邻近攻击。在现场总线和现场设备,要预防留有可供插入、改接的物理接口,如有的设备还配置有HART接口,在不足物理;ず图嗫氐幕肪诚,有可能为犯法接入、批改参数提供了机遇,在节造器的现场总线接口处,应有实时监控,对于丢帧、数据异常、超过肯定领域的抖动实时报警处置。对于沉要的现场总线和设备,应凭据利用的;ば枰,用适合于实时性好、幼位数处置的密码技术进行齐全性或保密性;。
④ 以操作怨鼐向节造器发送指令为例注明
以操作怨鼐向节造器发送指令为例注明这条信息处置蹊径所要利用的安全;ご胧。操作怨鼐启动前吓酌可信推算处置器件对操作系统装载法式和操作系统进行怀抱,和存放的报文提要值对比,没有被篡改后系统启动,经安全治理中心确认属于白名单的利用法式和服务启动,操作员登录进入操作怨鼐,操作员使用用于身份鉴此外介质U-KEY插入操作怨鼐的USB接口,此时操作怨鼐是禁用所有表设介质端口的,这一插入USB接口事务报路安全治理中心,经过判断是做身份甄别后,确认操作员身份并授权,尔后操作员再次操作不需再做身份甄别,以保障能实时做出响应。操作员要脱离操作怨鼐时要做明确的退出操作,拿走U-KEY,从安全思考,当操作怨鼐在一按功夫没有操作作为时,应提醒操作员持续操作,若是没有响应,应实时锁屏,终止这个会话,预防操作员脱离,有人趁机假冒。解锁时需输入密码。以上过程都被审计,可由安全治理中心审计追踪。在对节造器的通讯时,需先通过身份甄别,只有身份甄别通过后方可成立通讯衔接,其中沉要指令的下达,沉要数据的传送,应凭据利用特点,用密码技术保障齐全性或保密性,预防伪造指令和数据糊弄。对于操作怨鼐和节造器的通讯会话也要提供;,在操作员交代班时应维持会话的有效性,要思考到出现垂危事务时可能实时措置,审计措施应能明确操作员的行为和责任。
结语
在GB/T 25070中增长的工业节造系统安全设计要求的内容,是在国度尺度GB/T25070-2010基础上为适应工业节造新技术、新利用情况下而进行的订正,造订统一的工业节造系统等级;こ叨,成立整体安全防护系统及框架,给出了具体、可执行的安全设计要求,可用于领导工业节造系统运营使用单元、信息安全服务机构发展等级;ぐ踩际豕婊杓,可能有效应对针对工业节造系统环境的信息安全威胁,;す裙ひ到谠煜低巢槐环阜üセ,保险沉要工业节造系统的正常运行,从而确保国度工业基础设施免遭粉碎。
(本文起源:警员技术杂志 作者:傅一帆 霍玉鲜)
(本文转自:e何在线)
申明:本文为工业安全产业同盟微信公家平台(微信号:ICSISIA)转发,版权归原作者所有,如有版权问题,请联系删除。
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号