亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        離散型制造企業(yè)工控網(wǎng)絡安全技術應用研究

        2019-04-24 08:15:40韓永磊
        關鍵詞:工控運維信息系統(tǒng)

        吳 鵬,朱 軍,韓永磊

        (連云港杰瑞深軟科技有限公司,江蘇 連云港 222002)

        0 引言

        針對離散型制造企業(yè)工控領域的關鍵性信息系統(tǒng)安全問題,本文主要通過研究工控網(wǎng)絡信息系統(tǒng)安全的檢測防御、安全評估、安全監(jiān)管和安全平臺等相關技術,運用“縱深防御”方法,建立起工業(yè)控制網(wǎng)絡信息系統(tǒng)安全縱深防御系統(tǒng),采用多層動態(tài)防護方式為工控網(wǎng)絡安全威脅和脆弱性提供保障。

        國內(nèi)外專家已經(jīng)在信息系統(tǒng)安全技術應用方面開展研究。陶晶在《網(wǎng)絡安全主動防御技術及應用》一文中提到,傳統(tǒng)的被動防御技術,如防火墻、入侵檢測等,無法對未知的攻擊進行有效檢測;主動防御技術能有效抵抗未知攻擊,增強系統(tǒng)的安全性能[1]。趙爽在《核電工控系統(tǒng)信息安全的密碼應用研究》一文中,針對核電工控信息系統(tǒng)提出了一種使用密碼應用的研究方法[2]。

        1 工控網(wǎng)絡信息系統(tǒng)安全特點和難點

        隨著離散型制造企業(yè)兩化融合的進一步推進,信息化與工業(yè)化聯(lián)系越來越緊密,尤其隨著物聯(lián)網(wǎng)技術的發(fā)展,為離散型制造企業(yè)基礎設備與IT系統(tǒng)高速連接提供了技術實現(xiàn)的可能。但是,在傳統(tǒng)工業(yè)控制系統(tǒng)領域,為控制建設成本,普遍采用IT部署和數(shù)據(jù)通信技術,普遍采用IT網(wǎng)絡的防護策略,客觀上降低了工業(yè)控制系統(tǒng)網(wǎng)絡的信息安全水平。

        工控網(wǎng)絡信息系統(tǒng)的安全防護難點主要存在于:

        (1)工控網(wǎng)絡信息系統(tǒng)安全意識不足。隨著網(wǎng)絡安全形勢的整體變化,離散型制造企業(yè)開始關注工控網(wǎng)絡的信息安全問題,但是由于長期以來從管理者到一線員工對工控網(wǎng)絡安全的認識普遍不足,認識程度不一,實際工作中普遍存在諸如不安全連接、不規(guī)范操作、隨意遠程、胡亂插U盤等現(xiàn)象,給工控網(wǎng)絡信息系統(tǒng)安全帶來客觀隱患,而人為主觀帶來的安全威脅則更具有不確定性、隱蔽性。

        (2)工控網(wǎng)絡信息系統(tǒng)未知安全隱患防護問題。隨著物聯(lián)網(wǎng)的推廣應用,信息基礎設備設施的互聯(lián)互通性迅速加強,給工控網(wǎng)絡帶來更多未知不可控的安全隱患。現(xiàn)有安全防護措施是工控企業(yè)針對目前已知的攻擊行為而制定的防護措施,而如何應對新型工控網(wǎng)絡攻擊方式和手段,才是相關工控網(wǎng)絡信息安全公司更應該關注的問題,也必須解決的問題。

        2 工控網(wǎng)絡信息系統(tǒng)安全技術簡介

        從目前工控網(wǎng)絡信息系統(tǒng)安全技術角度來看,已有的工控網(wǎng)絡信息系統(tǒng)安全技術主要有:

        (1)檢測防御技術

        檢測防御通過對工控網(wǎng)絡中日志、流量等進行檢測,并對可能面臨的攻擊行為進行有效防御[3]。主要有分布式拒絕服務(Distributed Denial of Service,DDoS)、數(shù)據(jù)泄露防護、下一代防火墻、入侵檢測與防護、工業(yè)安全網(wǎng)關、工業(yè)安全隔離裝置、網(wǎng)絡流量分析、威脅分析等新型技術。

        (2)安全評估技術

        安全評估技術通過對工控網(wǎng)絡信息系統(tǒng)的漏洞挖掘和安全服務,高效、全方位地檢測網(wǎng)絡中各類脆弱性風險,并提供專業(yè)、有效的安全分析、建議以及評估等。主要包括安全配置核查、工控漏洞掃描、遠程安全評估、網(wǎng)站安全監(jiān)測等相關技術[4]。

        (3)安全監(jiān)管技術

        安全監(jiān)管集中的賬號管理、運維操作訪問控制和全程運維操作審計,幫助企業(yè)轉變傳統(tǒng)IT安全運維被動響應的模式,建立面向用戶的集中、主動的運維安全管控模式[5]。主要有運維安全管理、安全審計、數(shù)據(jù)庫審計、工控安全審計、下一代安全云桌面等安全監(jiān)管技術。

        (4)安全平臺

        安全平臺以大數(shù)據(jù)框架為基礎,結合檢測防御技術,基于攻防場景模型的大數(shù)據(jù)分析及可視化展示等手段,協(xié)助企業(yè)建立和完善安全態(tài)勢全面監(jiān)控、安全威脅實時預警、安全事故快速響應的能力,協(xié)助安全專家快速發(fā)現(xiàn)和分析安全問題,并通過運維手段實現(xiàn)工控網(wǎng)絡的安全閉環(huán)處理[5]。

        3 工控網(wǎng)絡信息系統(tǒng)安全系統(tǒng)設計

        3.1 工控網(wǎng)絡信息系統(tǒng)安全系統(tǒng)架構

        依據(jù)《工業(yè)自動化和控制系統(tǒng)網(wǎng)絡安全》法規(guī),采用“縱深防御”方法策略,“縱深防御”的核心是將網(wǎng)絡劃分為不同的安全區(qū)。根據(jù)離散型制造企業(yè)的實際情況及特點,將工業(yè)控制網(wǎng)絡劃分為設備、控制、應用、數(shù)據(jù)等不同層級,針對各層次制定適宜的安全防御措施,幫助企業(yè)構建有效工業(yè)控制網(wǎng)絡縱深防御系統(tǒng),以滿足國家工控信息系統(tǒng)安全等級保護的要求。系統(tǒng)架構圖如圖1所示。

        圖1 工控網(wǎng)絡信息系統(tǒng)安全系統(tǒng)架構圖(此圖中入侵監(jiān)測改為入侵檢測)

        3.2 工控網(wǎng)絡信息系統(tǒng)安全系統(tǒng)功能

        根據(jù)工控網(wǎng)絡信息系統(tǒng)安全系統(tǒng)架構可知,系統(tǒng)相關功能主要如下:

        (1)關鍵設備安全防護

        關鍵設備安全防護主要采用安全運維管控系統(tǒng)措施,實現(xiàn)工程師站、操作員站對外部存儲器(如U盤)、鍵盤和鼠標等使用USB接口設備的識別,對外部存儲器的使用進行嚴格控制。

        (2)數(shù)據(jù)中心安全防護

        數(shù)據(jù)中心主要通過數(shù)據(jù)脫敏、工業(yè)網(wǎng)關、入侵檢測、數(shù)據(jù)銷毀及備份和恢復等安全防護措施,對數(shù)據(jù)的訪問外發(fā)進行嚴格控制,并采用數(shù)據(jù)脫敏、備份和恢復機制,以保護數(shù)據(jù)安全。

        數(shù)據(jù)脫敏:在輸出或共享前對數(shù)據(jù)進行脫敏處理,脫敏后不可恢復。

        工業(yè)網(wǎng)關:基于物理隔離的白名單控制,在兩個獨立主機系統(tǒng)之間,采用完全的私有方式,進行格式化數(shù)據(jù)塊的無協(xié)議“擺渡”[6]。

        入侵檢測系統(tǒng):具備敏感數(shù)據(jù)外發(fā)檢測、服務器非法外聯(lián)檢測、僵尸網(wǎng)絡檢測等多項功能,同時集成了沙箱檢測能力,是一種積極主動的安全防護技術,能夠為用戶提供深度攻擊防御和內(nèi)網(wǎng)安全保護[7]。

        數(shù)據(jù)銷毀:為防止數(shù)據(jù)被惡意恢復,在對新的租戶重新分配資源之前,需要對存儲空間中的數(shù)據(jù)進行徹底抹除。根據(jù)不同的數(shù)據(jù)類型以及業(yè)務部署情況,采用邏輯卷清零或隨機數(shù)多次覆寫、消磁或物理粉碎等措施[8]。

        備份和恢復:制定數(shù)據(jù)備份策略,定期對數(shù)據(jù)進行備份。當發(fā)生數(shù)據(jù)丟失事故時,能及時恢復備份數(shù)據(jù),保障企業(yè)生產(chǎn)正常運轉,從而降低用戶的損失。

        (3)應用安全防護

        應用安全主要針對工業(yè)云平臺和應用程序、網(wǎng)絡等采取的安全防御措施,并通過安全數(shù)據(jù)化、數(shù)據(jù)可視化方式,采用餅圖、曲線圖、態(tài)勢圖等可視化展示平臺,使管理者可快速全面掌控企業(yè)安全狀況,為快速決策與運維診斷提供支撐。

        工業(yè)云平臺:主要通過行為異常監(jiān)測和阻止、安全監(jiān)測、虛擬化安全、DDoS防御系統(tǒng)等安全防御措施。對工業(yè)應用程序、運行參數(shù)(如網(wǎng)絡流量、主機資源和存儲等)以及各類日志及網(wǎng)絡監(jiān)控系統(tǒng)的訪問行為等進行實時監(jiān)測與檢測,當發(fā)現(xiàn)異常行為時,立即產(chǎn)生報警或阻止異常行為,同時對安全事件進行評估[9]。同時通過采用虛擬化加固等防護措施,避免虛擬化出現(xiàn)安全問題,影響上層平臺的安全[10]。

        應用程序:主要有身份認證系統(tǒng)、軟件防篡改、安全監(jiān)測審計等安全防御措施。在使用前,采用代碼測試、完整性校驗、源代碼加密處理及程序和數(shù)據(jù)備份等措施,防止工業(yè)控制軟件發(fā)生篡改;在使用時,采用身份認證授權機制、數(shù)字簽名和訪問控制技術、密碼技術等,實現(xiàn)用戶、設備和數(shù)據(jù)的完整性、一致性;在使用過程中,通過漏洞掃描工具等方式探測網(wǎng)絡設備與標識解析節(jié)點的漏洞情況,同時記錄操作人員的錯誤和越權行為,并及時提供預警信息[11]。

        網(wǎng)絡:主要通過防火墻系統(tǒng)實現(xiàn)IP端口的訪問控制、應用層協(xié)議訪問控制及流量控制等。防火墻作為靜態(tài)防護手段,可與入侵檢測系統(tǒng)共同構建動態(tài)防御體系,將一切已知的可能攻擊行為進行阻斷[12]。

        安全防護可視化:通過對各安全監(jiān)測防護系統(tǒng)的集成,建立安全數(shù)據(jù)展示平臺,可實時從全局掌控企業(yè)安全態(tài)勢,協(xié)助工程師快速發(fā)現(xiàn)、定位、解決安全問題,為企業(yè)安全問題提供輔助決策能力。

        4 實際應用案例

        工控網(wǎng)絡信息系統(tǒng)安全系統(tǒng)已在國內(nèi)某大型造船企業(yè)管子生產(chǎn)加工車間實現(xiàn)應用,該智能管加車間項目是船舶工業(yè)領域首條集各種先進智能化系統(tǒng)于一體的船舶管件制造領域高端裝備。該全自動船舶管加柔性生產(chǎn)線主要由自動立體倉庫、自動切割下料單元、自動打磨單元、自動貼標單元、自動組對焊接單元等關鍵設備設施,以及倉儲管理系統(tǒng)、企業(yè)信息空間工程系統(tǒng)、數(shù)據(jù)信息綜合交互處理平臺等軟件系統(tǒng)融合組成。現(xiàn)已投入正式運行并取得良好應用效果。

        針對項目的安全防護需求及特點,主要采取的防護措施如下:

        (1)現(xiàn)場設備與數(shù)據(jù)庫的網(wǎng)絡核心交換機處,部署安全運維管控系統(tǒng)。對現(xiàn)場工位機和機房的USB接口進行識別及控制,防止通過U盤傳播病毒和拷貝數(shù)據(jù),保障現(xiàn)場關鍵設備設施和數(shù)據(jù)信息安全。

        (2)在數(shù)據(jù)庫與集中管控中心的核心交換機旁,部署入侵檢測系統(tǒng)、備份和恢復。主動進行敏感數(shù)據(jù)外發(fā)檢測,服務器非法外聯(lián)檢測等,集成沙箱檢測能力,發(fā)現(xiàn)異常事件時,產(chǎn)生報警或主動處理;同時具備備份和恢復能力,在數(shù)據(jù)丟失或惡意銷毀等情況下,可快速恢復數(shù)據(jù),保障生產(chǎn)正常運轉。

        在核心交換機主干線部署工業(yè)網(wǎng)關,隔離內(nèi)、外數(shù)據(jù)的連接,保護數(shù)據(jù)安全。

        (3)在集中管控中心的接入核心交換機旁,部署身份認證系統(tǒng)、軟件防篡改和安全監(jiān)測審計。身份認證系統(tǒng)通過訪問控制技術實現(xiàn)對用戶的訪問權限的控制,防止偽造、否認、冒充等問題;軟件防篡改主要對倉儲管理系統(tǒng)、企業(yè)信息空間工程系統(tǒng)、數(shù)據(jù)信息綜合交互處理平臺等軟件系統(tǒng)的源代碼進行加密處理及程序和數(shù)據(jù)備份;安全監(jiān)測審計是記錄集中管控中心操作人員的錯誤和越權行為,并及時報警,降低內(nèi)部非惡意操作導致的安全隱患。

        (4)在外網(wǎng)與內(nèi)網(wǎng)的主干線處,部署防火墻系統(tǒng)。實現(xiàn)IP端口的訪問控制、應用層協(xié)議訪問控制及流量控制等。防火墻與入侵檢測系統(tǒng)構建“實時動態(tài)+靜態(tài)”防護策略,提升工控網(wǎng)絡系統(tǒng)的未知攻擊防御能力。

        工控網(wǎng)絡信息系統(tǒng)安全系統(tǒng)確保了管加車間的可靠運行,保障高端裝備安全的同時,也有效保證了產(chǎn)線數(shù)據(jù)安全,阻止多次的內(nèi)外部可疑攻擊及錯誤操作,為該船舶制造企業(yè)管子加工的安全生產(chǎn)提供了可靠保障,同時滿足國家工控信息系統(tǒng)安全等級保護要求。應用效果圖如圖2所示。

        圖2 系統(tǒng)應用效果圖

        5 結論

        本文通過工控網(wǎng)絡信息系統(tǒng)安全技術研究,構建適宜離散型制造企業(yè)的工控網(wǎng)絡信息系統(tǒng)安全系統(tǒng),實現(xiàn)離散型制造企業(yè)信息系統(tǒng)安全的縱深防御策略。并通過某造船企業(yè)管加車間的實際應用,驗證了該系統(tǒng)的有效性、適宜性和可靠性。同時該系統(tǒng)在離散型制造企業(yè)領域具有可復制性及推廣意義,為企業(yè)帶來經(jīng)濟效益的同時,也對其他企業(yè)的工控網(wǎng)絡信息系統(tǒng)安全建設具有參考價值。

        猜你喜歡
        工控運維信息系統(tǒng)
        企業(yè)信息系統(tǒng)安全防護
        哈爾濱軸承(2022年1期)2022-05-23 13:13:18
        運維技術研發(fā)決策中ITSS運維成熟度模型應用初探
        風電運維困局
        能源(2018年8期)2018-09-21 07:57:24
        基于區(qū)塊鏈的通航維護信息系統(tǒng)研究
        電子制作(2018年11期)2018-08-04 03:25:54
        信息系統(tǒng)審計中計算機審計的應用
        消費導刊(2017年20期)2018-01-03 06:26:40
        雜亂無章的光伏運維 百億市場如何成長
        能源(2017年11期)2017-12-13 08:12:25
        工控速派 一個工控技術服務的江湖
        工控速浱 一個工控技術服務的江湖
        熱點追蹤 工控安全低調(diào)而不失重要
        基于SG-I6000的信息系統(tǒng)運檢自動化診斷實踐
        在线播放av不卡国产日韩| 岛国熟女一区二区三区| 久久久精品2019免费观看| 亚洲国产成人久久精品美女av | 国产精品无码日韩欧| 国产精品国产自线拍免费| 久久精品国产亚洲av日韩精品| av黄色在线免费观看| 欧美综合天天夜夜久久| 日本高清www无色夜在线视频| 99久久精品一区二区三区蜜臀 | 青青青免费在线视频亚洲视频| 国产乱对白刺激视频| 看国产黄大片在线观看| 欧美1区二区三区公司| 亚洲天堂av在线观看免费| 国产午夜视频在线观看免费| 真实国产老熟女无套中出| 久久亚洲sm情趣捆绑调教| 色人阁第四色视频合集网| 日产分东风日产还有什么日产| 极品粉嫩嫩模大尺度无码视频| 成人免费一区二区三区| 韩国一级成a人片在线观看| 精品久久一区二区av| 久久精品一区午夜视频| 色一情一区二区三区四区| 亚洲成av人片无码不卡播放器| 日产精品一区二区在线| 黄片小视频免费观看完整版| 国产成人喷潮在线观看| 婷婷五月综合激情| 精品视频一区二区杨幂| 精品人妻中文av一区二区三区| 国内成+人 亚洲+欧美+综合在线 | 全程国语对白资源在线观看| 国产精品一区二区三区在线蜜桃| 成人综合网站| 国产亚洲高清不卡在线观看| 人妻系列少妇极品熟妇| 精品国产亚洲亚洲国产|