工控安全,不容忽视

来源 :计算机世界 | 被引量 : 0次 | 上传用户:sophiea123456
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  工业控制系统(简称ICS)是由各种自动化控制组件以及实时数据进行采集、监测的过程控制组件,共同构成的确保工业基础设施自动化运行、过程控制与监控的业务流程管控系统。其核心组件包括数据采集与监控系统(SCADA)、分布式控制系统(DCS)、可编程逻辑控制器(PLC)、远程终端(RTU)、智能电子设备(IED),以及确保各组件通信的接口技术。
  目前ICS广泛应用于我国电力、水利、污水处理、石油天然气、化工、交通运输、制药以及大型制造行业,其中超过80%的涉及国计民生的关键基础设施依靠ICS来实现自动化作业,ICS安全已是国家安全战略的重要组成部分。
  近年来,国内工业企业屡屡发生由于工控安全导致的事故,有的是因为感染电脑病毒,有的是因为TCP/IP协议栈存在明显缺陷,有的是由于操作间员工违规操作带入病毒。比如,2011年某石化企业某装置控制系统分别感染Conficker病毒,造成控制系统服务器与控制器通讯不同程度的中断。又如,2014年某大型冶金厂车间控制系统发现病毒,是因为员工在某一台工作站上私自安装娱乐软件,带入病毒在控制网扩散。还有一个案例是,江苏某地级市自来水公司将所有小区泵站的PLC都通过某公司企业路由器直接联网,通过VPN远程进行控制访问,实时得到各泵站PLC的数据;结果发现大量的PLC联网状态不稳定,出现时断时续的现象。经过现场诊断,发现是PLC的TCP/IP协议栈存在明显缺陷导致,最后靠厂家升级PLC固件解决。
  ICS安全事故频发,引起了相关各方和国家高层的重视。2014年12月,工控系统信息安全国家标准GB/T30976-2014首次发布,基本满足工业控制系统的用户、系统集成商、设备生产商等各方面的使用。国家标准的发布,极大地促进了工控系统信息安全的发展。
  我国ICS网络安全发展现状
  据工信部电子科学技术情报研究所数据显示,2012年,中国工业控制系统信息安全市场已达到11亿元,未来5年仍将保持年均15%的增长速度。而据工控网的预测,中国工业网络安全市场有望在2015年达到超过20亿元的规模,并以每年超过30%的复合增长率发展。
  从行业来看,油气、石化、化工、电力、冶金、烟草为核心应用行业,其他行业规模相对较小。石化行业在工控安全方面走在所有行业的前列。从2009年开始,石化行业开始部署加拿大多芬诺公司的工控防火墙,主要用在OPC防护场景。燕山石化、齐鲁石化及大庆石化等多家国内大型石化企业都有较多部署。电力行业的网络安全主要基于《电力二次系统安全防护规定》、《电力二次系统安全防护评估管理办法》、《电力行业工控信息安全监督管理暂行规定》以及配套文件等电力工控信息安全各项规定和要求,其对于真正意义上的工控安全的项目实施,基本还处于探索阶段。目前实际的动作是在全网排查整改某品牌PLC、工业交换机的信息安全风险,并开展其它工控设备信息安全漏洞的检测排查工作,对发现的安全漏洞进行上报处理。冶金行业目前已开始进行工控安全的实地部署,由于冶金行业大量采用了西门子、罗克韦尔、ABB、TEMIC(东芝三菱)、Yaskawa(日本安川)等国外品牌的PLC,因此冶金行业对于PLC的安全防护非常重视。
  工控安全厂商分析
  工控安全厂商作为市场中最主要的、最活跃的推动力量,在工控安全市场中扮演着非常重要的角色。其中以有工控背景的信息安全厂商为主,传统的IT类信息安全供应商介入速度加快。
  力控华康, 脱胎于力控集团,借助多年积淀的工业领域行业经验,以及工控行业监控软件和工业协议分析处理技术,成功研发出适用于工业控制系统的工业隔离网关pSafetyLink、工业通信网关pFieldComm和工业防火墙HC-ISG等系列产品,受到市场的广泛认可。
  海天炜业,即青岛多芬诺,作为从2009年即在中国市场推广工业防火墙的行业先驱,在多年的市场积累中,彻底脱胎换骨,从一家传统的自动化系统维保公司成功转型为一家专业的工控网络安全解决方案提供者;尤其是在2014年4月22日发布的新一代自研“Guard”工业防火墙,受到行业一致好评。
  中科网威,作为参与过中国多项网络安全国标编写的厂商,凭借多年对用户需求的潜心研究,推出了拥有软硬件完全自主知识产权自主品牌“ANYSEC”,ANYSEC系列产品包括IPSEC/SSL VPN、流控管理、上网行为管理、中科网警、联动数字平台等多功能的IT安全网关产品,获得广大用户的一致好评。
  三零卫士,是中国电子科技集团公司电子第三十研究所下属企业,在2014年成功推出了自研的工控防火墙,同时也推出了自己的“固隔监”整体工控安全防护体系,得到了行业内外的广泛关注。
  ICS存在网络安全问题的根源及安全防护
  研究发现,我国ICS存在网络安全问题的根源主要是以下几点:
  第一,缺乏完整有效的安全策略与管理流程。经研究发现,ICS以可用性为第一位,追求系统的稳定可靠运行是管理人员关注的重点,而把安全性放在次要的地位。这是很多ICS存在的普遍现象。缺乏完整有效的安全策略与管理流程是当前我国ICS的最大难题。很多ICS实施了安全防御措施,但由于管理或操作上的失误,如移动存储介质的使用等,仍然会造成安全事故。
  第二,工控平台比较脆弱。目前,多数ICS网络仅通过部署防火墙来保证工业网络与办公网络的相对隔离,各个工业自动化单元之间缺乏可靠的安全通信机制。而且,由于不同行业的应用场景不同,其对于功能区域的划分和安全防御的要求也各不相同,而对于利用针对性通信协议与应用层协议的漏洞来传播的恶意攻击行为更是无能为力。更为严重的是,工业控制系统的补丁管理效果始终无法令人满意。同时,工业系统补丁动辄半年的补丁发布周期,也让攻击者有较多的时间来利用已存在的漏洞发起攻击。
  第三,ICS网络比较脆弱。通过以太网技术的引入让ICS变得智能,也让工业控制网络愈发透明、开放、互联,TCP/IP存在的威胁同样会在工业网络中重现。当前ICS网络的脆弱性体现在:边界安全策略缺失、系统安全防制机制缺失、管理制度缺失、网络配置规范缺失、监控与应急响应制度缺失、网络通信保障机制缺失、无线网络接入认证机制缺失、基础设施可用性保障机制缺失等。
  为解决网络安全问题,我们建议:
  第一,加强对工业控制系统的脆弱性(系统漏洞及配置缺陷)的合作研究,提供针对性的解决方案和安全保护措施。
  第二,尽可能采用安全的通信协议及规范,并提供协议异常性检测能力。
  第三,建立针对ICS的违规操作、越权访问等行为的有效监管。
  第四,建立完善的ICS安全保障体系,加强安全运维与管理。
  第五,加强针对ICS的新型攻击技术(如APT)的防范研究。
  其实,工业安全不是一个单纯的技术问题,而是一个从意识培养开始,涉及到管理、流程、架构、技术、产品等各方面的系统工程。工业安全需要工控系统的管理方、运营方、集成商与组件提供商的共同参与、协同工作。目前,部署纵深防御是工业领域应对安全挑战的现实方法。工业安全同时是一个动态过程,需要在整个工业基础设施生命周期的各个阶段中持续实施,不断改进。
其他文献
近场支付是线下支付的新变局,在这场新变局中,银联是防守方,互联网支付企业是主要进攻方,手机厂商、运营商和银行也希望分一杯羹。  移动近场支付市场规模的增长来自于两个方面:一是传统支付方式(现金、银行卡)向移动近场支付的迁移;二是移动近场支付提供了新的支付场景,扩大了支付市场规模。在传统支付市场发达的国家如美国,前者占主要部分;在传统支付基础设施不健全、市场还远不够成熟的国家如中国,移动支付将带来更
1月9日,为期4天的2012年拉斯维加斯国际消费电子展( CES 2012)正式拉开帷幕。尽管连续14年的CES“台柱子”微软公司CEO鲍尔默此前已经宣布,今年是微软最后一次在CES上做主题演讲,但作为消费电子行业的风向标和世界上最大的消费类电子产品展会,今年的CES展仍然吸引了2700多家参展商和超过15万观众,也依然是众厂商争相抢占的新品发布重要战场。  手机 平板激战Windows叫板安卓苹
企业动态    Acer宏碁坚持体育营销之路    本报讯 日前, Acer宏碁宣布将为伦敦奥运会提供超过2.5万台电脑及服务器等IT设备,安排近400名技术人员提供约17天的技术支持,以保障奥运会顺利进行。Acer宏碁全球资深副总裁、中国区总裁林显郎表示:“Acer虽然是2012年伦敦奥运会全球合作伙伴,但我们仍然希望和中国奥委会及运动队深入合作以展现我们源自中国。”因此,宏碁签约中国国家游泳队
网络安全,我们看不见也摸不着,但在当今这个信息社会中却又无处不在。在首届国家网络安全宣传周的现场,当记者随机向在场观众问起“网络安全的重要性”时,几乎所有的现场观众都回答说“非常重要”;“不少人一直认为网络安全就是电脑杀下毒,不过通过这次宣传周活动,人们应该改变原来的想法。以后不仅要注意对个人隐私的保护,防止手机被安装乱七八糟的APP,而且在工作中会严格遵守安全规章制度。”来北京旅游的卢先生向记者
对Gartner预测的2015年十大技术趋势,企业并非要立即投资,但在进行战略规划时不容忽视。  Gartner日前发布2015年对企业最重要的十大战略性技术趋势,分别涵盖了三大主题:真实与虚拟世界的融合、智能无处不在以及技术对数字化商业转变所带来的影响。  无处不在的计算  随着移动设备日益普及,会愈发重视如何满足移动用户在各种情境与环境下的需求,而非仅聚焦于设备本身。  物联网  将各种事物数
自从20世纪80年代中期出现以来,3D打印技术经过三十年的发展,特别是近几年的快速进步,已趋于成熟并初步形成规模化体系。  3D打印与传统制造业的最大区别在于产品成型的过程上。传统制造业的制造流程一般需要经过开模具、铸造或锻造、切割、部件组装等过程。3D打印则免去了复杂的过程,无需模具,一次成型。因此,3D打印可以实现一些传统制造模式无法达成的设计,制作出更复杂的结构。  随着技术的不断进步,3D
APT攻击已经成为取代传统黑客攻击的一种非常重要的手段,更是改变了原有的攻防理念。  不可否认,机构或组织越来越多的重要数据早已被存储在自己的IT系统内,随着数据的“含金量”增高,黑客攻击的方式也从十几年前的“唯恐天下不乱”式大规模爆发,演变成了以核心技术资产为目的的盗取。  APT攻击就是近些年出现的一种高级持续性威胁。 APT攻击的原理相对于其他攻击形式更为高级和先进,APT在发动攻击之前会对
7月16日,阿里巴巴集团正式启动家庭数字娱乐生态合作计划,整合了以往对文化娱乐产业的投资成果。与此同时,EA、Gameloft、Glu Mobile等厂商也以生态合作伙伴身份亮相,形成“影视 音乐 游戏 教育 电商” 搭建家庭数字娱乐豪华矩阵。  先从这个豪华矩阵来看,在影视方面,阿里将通过和华数的合作,提供超过6000部电影、15万小时电视剧、1000集以上的综艺视频内容。在音乐方面,通过虾米音
4月21日,谷歌召开首场Project Ara开发者大会。会上介绍了谷歌模块化智能手机项目Project Ara的最新进展和时间表。  Project Ara项目与当前手机的模式完全不同。它的基本构想是由谷歌设计并提供包括通讯模块和备用电池在内的铝制手机骨架,而包括屏幕、处理器、电池、相机、健康、GPS在内的零部件都将以第三方模块形式接入,最终组成一部完整的智能手机。Project Ara项目是硬
整个2014年,相比于阿里云快速将互联网的云服务推向企业级市场,腾讯云的步子有点慢。尽管如此,目前腾讯云在开发者创业领域以及游戏领域的专长和服务还是有明显的领先优势。近日,腾讯云开始力推其金融云服务,这也将成为腾讯云发力的第三大优势。  首先要说,腾讯现在不仅有持牌营业的互联网银行深圳前海微众银行,而且在中国人民银行印发的《关于做好个人征信业务准备工作的通知》的首批八家机构名单中,腾讯征信有限公司