亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        西門子縱深防御DCS信息安全方案在青島煉化項(xiàng)目的應(yīng)用

        2015-12-08 00:27:18西門子工廠自動(dòng)化工程有限公司張波
        自動(dòng)化博覽 2015年2期
        關(guān)鍵詞:煉化西門子青島

        西門子工廠自動(dòng)化工程有限公司 張波

        西門子縱深防御DCS信息安全方案在青島煉化項(xiàng)目的應(yīng)用

        西門子工廠自動(dòng)化工程有限公司 張波

        編輯解讀:

        青島煉化項(xiàng)目是石化行業(yè)非常典型的工業(yè)控制系統(tǒng)信息安全解決方案,雖然此項(xiàng)目完成于2011年,但如今看來,依然有很多值得借鑒的地方,所以,在本期專題中,記者將再次通過闡述這一具體項(xiàng)目,為石化行業(yè)用戶實(shí)施信息安全解決方案提供參考。

        隨著計(jì)算機(jī)和網(wǎng)絡(luò)技術(shù)的發(fā)展,信息化與工業(yè)化深度融合以及物聯(lián)網(wǎng)的快速發(fā)展,工業(yè)控制系統(tǒng)產(chǎn)品越來越多地采用通用協(xié)議、通用硬件和通用軟件。網(wǎng)絡(luò)化浪潮又將諸如嵌入式技術(shù)、多標(biāo)準(zhǔn)工業(yè)控制網(wǎng)絡(luò)互聯(lián)、無線技術(shù)等新興技術(shù)融合進(jìn)來,從而拓展了工業(yè)控制的發(fā)展空間,帶來新的發(fā)展機(jī)遇,同時(shí)也帶來了工業(yè)控制系統(tǒng)的信息安全等問題。對(duì)此,西門子提出了縱深防御信息安全解決方案,并且將其成功應(yīng)用到了青島煉化項(xiàng)目中。

        圖1 網(wǎng)絡(luò)結(jié)構(gòu)圖

        項(xiàng)目背景

        青島煉化公司一期1000萬噸/年煉油項(xiàng)目是我國(guó)批準(zhǔn)建設(shè)的第一個(gè)單系列千萬噸級(jí)煉油項(xiàng)目,是中國(guó)石化調(diào)整國(guó)內(nèi)煉化產(chǎn)業(yè)布局、打造環(huán)渤海灣煉化產(chǎn)業(yè)集群的重大戰(zhàn)略項(xiàng)目。青島煉化公司位于青島經(jīng)濟(jì)技術(shù)開發(fā)區(qū)重化工園區(qū),位置優(yōu)越,配套完備,交通便捷。工藝路線采用“焦化+CFB鍋爐+催化”方案,設(shè)計(jì)加工進(jìn)口原油1000萬噸/年,擁有16套工藝生產(chǎn)裝置和相應(yīng)的公用工程、輔助設(shè)施,占地220公頃,總投資125億元,總定員500人。年產(chǎn)汽、煤、柴成品油708萬噸,液化氣、聚丙烯、苯、混苯等化工產(chǎn)品203萬噸。青島大煉油項(xiàng)目按照“大型化、系列化、集約化、信息化”理念進(jìn)行規(guī)劃建設(shè),具有規(guī)模經(jīng)濟(jì)、技術(shù)先進(jìn)、環(huán)保領(lǐng)先和效益顯著等四個(gè)鮮明特征。

        青島煉化公司一期1000萬噸/年煉油裝置采用西門子PCS 7 V6.1過程控制系統(tǒng)作為過程控制系統(tǒng)系統(tǒng),控制I/O點(diǎn)數(shù)在23000點(diǎn)左右。二期擴(kuò)建部分包括苯乙烯、加氫裂化、制氫等裝置,采用西門子PCS 7 V7.0過程控制系統(tǒng)作為過程控制系統(tǒng)系統(tǒng),控制I/O點(diǎn)數(shù)在5500點(diǎn)左右。青島煉化DCS系統(tǒng)網(wǎng)絡(luò)結(jié)構(gòu)圖如圖1所示。

        信息安全需求

        青島煉化DCS系統(tǒng)自2008年5月投用以來運(yùn)行良好。但從2009年底開始,在調(diào)用趨勢(shì)時(shí),有零星的操作員站死機(jī)現(xiàn)象出現(xiàn)。青島煉化聯(lián)合西門子的技術(shù)人員,對(duì)該細(xì)節(jié)進(jìn)行認(rèn)真的分析和判斷,最終發(fā)現(xiàn)故障原因是由于系統(tǒng)內(nèi)感染了多種網(wǎng)絡(luò)病毒。

        在確認(rèn)故障原因后,青島煉化、中石化工程建設(shè)有限公司(SEI)、西門子共同研究制定解決方案。

        青島煉化信息安全方案

        在深入分析青島煉化過程控制系統(tǒng)的系統(tǒng)架構(gòu)、應(yīng)用特點(diǎn)、安全現(xiàn)狀、安全威脅以及安全需求的基礎(chǔ)上,我們將縱深防御理念引入到過程控制信息安全領(lǐng)域,結(jié)合過程控制的系統(tǒng)特點(diǎn),重點(diǎn)研究了網(wǎng)絡(luò)分區(qū)與防護(hù)、系統(tǒng)加固與補(bǔ)丁管理等關(guān)鍵技術(shù),提出了一個(gè)切實(shí)可行的過程控制系統(tǒng)信息安全解決方案。

        本技術(shù)方案在IEC62443標(biāo)準(zhǔn)所提出的縱深防御理念基礎(chǔ)上,研究工業(yè)領(lǐng)域的工程化解決方案。通過深入研究青島煉化公司的系統(tǒng)特點(diǎn)與安全需求,將縱深防御的理念引入到過程控制系統(tǒng)安全領(lǐng)域并工程化,提出了石化行業(yè)工控系統(tǒng)分層及安全防護(hù)的參考模型。該模型不僅適用于青島煉化項(xiàng)目,在石化行業(yè)作為最佳實(shí)踐具有很高的推廣價(jià)值,方案總體架構(gòu)圖如圖2所示。

        圖2 縱深防御信息安全解決方案的總體架構(gòu)

        維護(hù)網(wǎng)絡(luò)安全,確保石油石化過程控制系統(tǒng)的穩(wěn)定可靠、防止來自內(nèi)部或外部攻擊,就需要在過程控制系統(tǒng)安全防護(hù)領(lǐng)域引入縱深防御的理念,研究如通過風(fēng)險(xiǎn)評(píng)估定制符合不同過程控制系統(tǒng)的系統(tǒng)架構(gòu)、應(yīng)用特點(diǎn)、安全現(xiàn)狀、安全威脅以及安全需求的安全解決方案,在不干擾過程控制業(yè)務(wù)的前提下,針對(duì)不同性質(zhì)的安全威脅,分層次、系統(tǒng)地在石化過程控制系統(tǒng)中部署上述高安全性的防護(hù)措施,這是石油石化過程控制系統(tǒng)信息安全的核心需求,也是本技術(shù)方案的研究目標(biāo)所在,安全網(wǎng)絡(luò)架構(gòu)方案示例如圖3所示。

        圖3 安全網(wǎng)絡(luò)架構(gòu)方案示例圖

        (1)物理安全

        通過門禁系統(tǒng)等實(shí)現(xiàn)工廠的生產(chǎn)裝置、設(shè)備、系統(tǒng)等的物理安全,未經(jīng)授權(quán)人員不能接觸或靠近生產(chǎn)裝置。

        (2)安全策略與流程

        過程控制系統(tǒng)信息安全不是一個(gè)單純的技術(shù)問題,而是一個(gè)從意識(shí)培養(yǎng)開始,涉及到管理、流程、架構(gòu)、技術(shù)、產(chǎn)品等各方面的系統(tǒng)工程。

        (3)網(wǎng)絡(luò)分區(qū)與邊界防護(hù)

        規(guī)劃安全單元:安全單元是工廠中一個(gè)具備獨(dú)立功能的部分;在安全單元內(nèi)部的成員相互信任;對(duì)于安全單元的訪問只能通過明確定義的訪問點(diǎn);訪問點(diǎn)受到監(jiān)控并且有記錄;安全單元內(nèi)的所有成員是直接連接的;造成高網(wǎng)絡(luò)負(fù)荷的成員直接集成在安全單元內(nèi)部。如圖4所示。

        (4)用防火墻分隔不同的安全單元

        防火墻根據(jù)一定的規(guī)則檢查和過濾數(shù)據(jù);通過防火墻保障安全單元的訪問點(diǎn);在安全單元內(nèi)部無需防火墻。如圖5所示。

        (5)安全的單元間通信

        采用VPN系統(tǒng)等技術(shù)實(shí)現(xiàn)安全的單元間通信。虛擬專用網(wǎng)絡(luò)(Virtual Private Network,簡(jiǎn)稱VPN)指的是在公用網(wǎng)絡(luò)上建立專用網(wǎng)絡(luò)的技術(shù)。其之所以稱為虛擬網(wǎng),主要是因?yàn)檎麄€(gè)VPN網(wǎng)絡(luò)的任意兩個(gè)節(jié)點(diǎn)之間的連接并沒有傳統(tǒng)專網(wǎng)所需的端到端的物理鏈路,而是架構(gòu)在公用網(wǎng)絡(luò)服務(wù)商所提供的網(wǎng)絡(luò)平臺(tái),如Internet、ATM(異步傳輸模式〉、Frame Relay (幀中繼)等之上的邏輯網(wǎng)絡(luò),用戶數(shù)據(jù)在邏輯鏈路中傳輸。它涵蓋了跨共享網(wǎng)絡(luò)或公共網(wǎng)絡(luò)的封裝、加密和身份驗(yàn)證鏈接的專用網(wǎng)絡(luò)的擴(kuò)展。VPN主要采用了隧道技術(shù)、加解密技術(shù)、密鑰管理技術(shù)和使用者與設(shè)備身份認(rèn)證技術(shù)。

        (6)活動(dòng)目錄域(如圖6所示)和工作組

        目前大多數(shù)工業(yè)控制系統(tǒng)的計(jì)算機(jī)操作系統(tǒng)均基于微軟公司的Windows平臺(tái)。Windows組成網(wǎng)絡(luò)的模式有兩種:工作組(Workgroup)和域(Domain)。大多數(shù)系統(tǒng)的組網(wǎng)方式是工作組模式,這帶來了很大的安全隱患。而只有域模式是更加安全的組網(wǎng)模式,也是本技術(shù)方案所推薦采用的組網(wǎng)模式。

        在工作組模式下,所有計(jì)算機(jī)是對(duì)等的,任何一臺(tái)電腦只要接入網(wǎng)絡(luò),其他機(jī)器就都可以訪問共享資源,如共享上網(wǎng)等。盡管對(duì)等網(wǎng)絡(luò)上的共享文件可以加訪問密碼,但是非常容易被破解。因此在工作組構(gòu)成的對(duì)等網(wǎng)中,數(shù)據(jù)的傳輸是非常不安全的。在工作組模式下,每臺(tái)計(jì)算機(jī)均有自己的Windows系統(tǒng)安全配置,不利于全廠統(tǒng)一安全配置,不利于檢查和修改安全配置。每臺(tái)計(jì)算機(jī)均有自己的用戶賬號(hào),不利于對(duì)賬號(hào)和密碼進(jìn)行管理和維護(hù)。

        域的真正含義指的是域控制器控制網(wǎng)絡(luò)上的計(jì)算機(jī)能否加入本網(wǎng)絡(luò)。所有已授權(quán)的、合法的計(jì)算機(jī)信息和用戶賬號(hào)信息均儲(chǔ)存在域控制器中,因此,任何人在任何計(jì)算機(jī)上要登陸網(wǎng)絡(luò)和計(jì)算機(jī),均需要經(jīng)過身份驗(yàn)證。域控制器管理了網(wǎng)絡(luò)上所有計(jì)算機(jī)的安全配置,可以制定全廠統(tǒng)一的安全策略,實(shí)現(xiàn)網(wǎng)絡(luò)上所有計(jì)算機(jī)的安全配置同步功能。在域控制器可以集中管理和維護(hù)域內(nèi)所有計(jì)算機(jī)的用戶賬號(hào)和密碼,對(duì)于需要定期修改密碼的用戶提供了很大的便利。

        圖4 劃分工業(yè)網(wǎng)絡(luò)單元

        圖5 防火墻分隔網(wǎng)絡(luò)單元

        圖6 活動(dòng)目錄域

        (7)系統(tǒng)加固與補(bǔ)丁管理

        為了最大限度地保護(hù)計(jì)算機(jī)不受到病毒的侵害,需要安裝與DCS系統(tǒng)兼容的殺毒軟件,并且及時(shí)更新病毒庫。另外,Windows的補(bǔ)丁也需要及時(shí)更新才能保持操作系統(tǒng)的穩(wěn)定和健康運(yùn)行。西門子在德國(guó)的測(cè)試中心會(huì)將最新的Windows補(bǔ)丁與PCS 7系統(tǒng)的兼容性測(cè)試結(jié)果發(fā)布在網(wǎng)站上,維護(hù)人員根據(jù)這些信息可以選擇安裝補(bǔ)丁,如圖7所示。

        圖7 更新安全補(bǔ)丁

        (8)惡意軟件的檢測(cè)和防護(hù)

        惡意軟件的種類繁多、變種更新頻率很快。通常的防范措施包括:安裝防毒軟件及防火墻。但是,這些措施都只能對(duì)惡意軟件的清除起到有限的作用。防病毒軟件的病毒庫只對(duì)已知的病毒起作用,因此需要及時(shí)更新病毒庫。但更新病毒庫的過程中如果操作不當(dāng),也會(huì)增加惡意軟件的入侵來源。因此,惡意軟件的檢測(cè)和防護(hù)措施中最重要的是從源頭上檢測(cè)、控制惡意的入侵,從源頭上堵住惡意軟件。一旦惡意軟件入侵了系統(tǒng),如何阻斷和限制在惡意軟件在系統(tǒng)內(nèi)的傳播。如何在不影響系統(tǒng)運(yùn)行的情況下,清除系統(tǒng)內(nèi)的病毒。

        (9)訪問控制與賬號(hào)管理

        執(zhí)行嚴(yán)格的用戶管理和統(tǒng)一的訪問控制是整個(gè)信息安全方案中和核心部分,本方案采取域服務(wù)器對(duì)整個(gè)過程控制系統(tǒng)進(jìn)行安全策略的統(tǒng)一管理。

        訪問控制與賬號(hào)管理的定義是確保任何人未經(jīng)授權(quán)就無法訪問、操作過程控制系統(tǒng)的資源。嚴(yán)格的用戶/訪問管理是整個(gè)安全策略和核心部分之一。需要遵循最小權(quán)限原則;需要定期檢查角色分配和權(quán)限;集中管理用戶,密碼和權(quán)限;確定明確的角色和權(quán)限的分配。

        遠(yuǎn)程訪問推薦的方法:遠(yuǎn)程訪問通過VPN(虛擬專用網(wǎng))和隔離網(wǎng)絡(luò)接入;結(jié)合不同的安全技術(shù)認(rèn)證和加密。

        方案的實(shí)施過程

        本項(xiàng)目實(shí)施過程包括五個(gè)階段(如圖8所示):

        第一階段:青島煉化與西門子、SEI簽訂了項(xiàng)目實(shí)施合同,并召開開工會(huì),明確項(xiàng)目的人員安排、實(shí)施進(jìn)度和節(jié)點(diǎn)。

        第二階段:西門子和SEI進(jìn)行項(xiàng)目前期設(shè)計(jì),制定方案,規(guī)劃方案的實(shí)施細(xì)節(jié):如何實(shí)施縱深防御的解決方案。并在辦公室完成整個(gè)系統(tǒng)初步設(shè)計(jì)、詳細(xì)設(shè)計(jì)、軟件編程組態(tài)、硬件集成、內(nèi)部測(cè)試和文檔工作。

        第三階段:青島煉化和SEI到西門子工程公司所在地上海,進(jìn)行信息安全系統(tǒng)出廠測(cè)試工作。對(duì)設(shè)計(jì)的各項(xiàng)指標(biāo)進(jìn)行測(cè)試和驗(yàn)證工作,經(jīng)過測(cè)試,各項(xiàng)性能滿足設(shè)計(jì)要求,達(dá)到了發(fā)貨的條件。

        第四階段:軟硬件設(shè)備發(fā)貨到現(xiàn)場(chǎng),進(jìn)行安裝調(diào)試。為所有計(jì)算機(jī)配置信息安全設(shè)置,安裝域服務(wù)器、安裝殺毒服務(wù)器、安裝補(bǔ)丁更新服務(wù)器、網(wǎng)絡(luò)交換機(jī)、安裝相關(guān)的軟件系統(tǒng),配置域、配置防火墻、配置工業(yè)控制系統(tǒng)聯(lián)合安全網(wǎng)關(guān),配置DMZ區(qū)內(nèi)的計(jì)算機(jī)、開通網(wǎng)絡(luò)支持等。

        第五階段:經(jīng)過現(xiàn)場(chǎng)安裝調(diào)試過程,所有系統(tǒng)內(nèi)的計(jì)算機(jī)病毒被清除,青島煉化各個(gè)工段依次順利開車運(yùn)行。

        圖8 項(xiàng)目執(zhí)行流程圖

        應(yīng)用效果

        2011年8月中旬,青島煉化大檢修完畢,所有裝置開始投運(yùn)。開車以來,PCS 7系統(tǒng)運(yùn)行穩(wěn)定,操作員站運(yùn)行正常,經(jīng)過反復(fù)測(cè)試,在調(diào)用趨勢(shì)時(shí)不再出現(xiàn)死機(jī)現(xiàn)象。

        經(jīng)過實(shí)施預(yù)定的信息安全措施,青島煉化PCS 7系統(tǒng)的信息安全等級(jí)得到了質(zhì)的提高,為長(zhǎng)期的穩(wěn)定提供了堅(jiān)實(shí)的保障。

        [1] 張波. 基于PCS 7的信息安全概念在青島煉化項(xiàng)目的應(yīng)用[C]. 2011西門子自動(dòng)化專家會(huì)議論文集, 北京:機(jī)械工業(yè)出版社.

        張波(1977-)男,河北人,高級(jí)工程師,本科,現(xiàn)就職于西門子工廠自動(dòng)化工程有限公司,主要研究方向?yàn)檫^程自動(dòng)化。

        猜你喜歡
        煉化西門子青島
        大慶煉化:首季完成68% 年利潤(rùn)額
        壓力表在煉化裝置上的應(yīng)用
        上合,從青島再啟航
        金橋(2018年7期)2018-09-25 02:28:14
        青島如何引進(jìn)人才
        商周刊(2018年10期)2018-06-06 03:04:10
        石油煉化檢維修化學(xué)清洗概述
        西門子重型燃機(jī)出海
        能源(2017年7期)2018-01-19 05:05:05
        青島明月申牌?
        西門子亮相CIIF201
        煉化建設(shè)項(xiàng)目電氣專業(yè)常見問題分析與處理
        西門子 分布式I/O Simatic ET 200AL
        国产永久免费高清在线观看视频| 伊人久久大香线蕉综合影院首页| 国产亚洲情侣一区二区无| 女性自慰网站免费看ww| 东京道一本热码加勒比小泽| 亚洲国产中文字幕在线视频综合| 一本色道久久88精品综合| 麻豆国产高清精品国在线| 国产免费激情小视频在线观看| 亚洲av专区国产一区| 男ji大巴进入女人的视频小说| 欧美国产亚洲日韩在线二区| 二区三区亚洲精品国产| 美女主播福利一区二区| 人妻久久久一区二区三区| 福利一区二区三区视频午夜观看 | 亚洲国产精品无码一线岛国| 国产在线一区二区三区av| 福利视频一二区| 亚洲av男人的天堂在线| 最新国产毛2卡3卡4卡| 日产精品久久久久久久蜜臀 | 久久久亚洲av波多野结衣| 五月婷婷俺也去开心| 91精品国产91久久综合桃花| 亚洲av高清不卡免费在线| 香港三日本三级少妇三级视频| 在线a免费观看| 日韩精品成人一区二区在线观看| 亚洲人成在久久综合网站| 中年熟妇的大黑p| 亚洲乱码少妇中文字幕| 狼人精品剧情av在线观看| 久久久久久九九99精品| 国产一区曰韩二区欧美三区| 91成人自拍视频网站| 精品日韩亚洲av无码| 久久久无码一区二区三区| 久久伊人网久久伊人网| 男女无遮挡高清性视频| 中文国产日韩欧美二视频|