亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        火電行業(yè)工控系統(tǒng)信息安全關(guān)鍵技術(shù)研究

        2021-10-10 02:57:04張東華
        物聯(lián)網(wǎng)技術(shù) 2021年9期
        關(guān)鍵詞:系統(tǒng)安全工控火電

        張東華

        (安徽華電蕪湖發(fā)電有限公司,安徽 蕪湖 241080)

        0 引 言

        電力企業(yè)是國家的重大關(guān)鍵信息基礎(chǔ)設(shè)施。電力系統(tǒng)安全運行對整個國家的經(jīng)濟發(fā)展、社會穩(wěn)定、人民生活水平的提高都具有重要影響。隨著兩化融合進程的深入,越來越多的信息技術(shù)運用于工業(yè)場景,與工業(yè)控制技術(shù)相融合,推動了工業(yè)企業(yè)轉(zhuǎn)型升級;同時,也逐步打破了工業(yè)控制系統(tǒng)的“孤島”模式,導致蠕蟲、病毒、木馬、黑客攻擊等威脅向工業(yè)生產(chǎn)系統(tǒng)滲透[1]。在全球范圍內(nèi),針對電力系統(tǒng)的攻擊事件逐年增加,有的甚至影響到國家安全,如烏克蘭電網(wǎng)事件、委內(nèi)瑞拉大停電事件等。近年來,國家及電力行業(yè)在引進消化、應(yīng)用自主、部分國產(chǎn)等方面采取了一系列的措施,但是由于信息技術(shù)基礎(chǔ)薄弱,核心控制設(shè)備、基礎(chǔ)應(yīng)用軟件等工控系統(tǒng)主要部件依然大量采用國外產(chǎn)品,存在核心技術(shù)受制于人的安全隱患[2]。加強信息技術(shù)應(yīng)用創(chuàng)新在關(guān)鍵信息基礎(chǔ)設(shè)施上的應(yīng)用已經(jīng)勢在必行。

        1 火電行業(yè)工控安全現(xiàn)狀與威脅分析

        1.1 火電行業(yè)工控信息安全發(fā)展現(xiàn)狀

        在我國,電力行業(yè)是較早推進工控信息系統(tǒng)安全管理的行業(yè)。早在2005年,原電監(jiān)會就制定了《電力二次系統(tǒng)安全防護規(guī)定》(電監(jiān)5號令),次年又制定了配套的《電力二次系統(tǒng)安全防護總體方案》(電監(jiān)34號令),用以指導和規(guī)范電力企業(yè)進行電力二次系統(tǒng)的安全防護工作。

        2014年,國家發(fā)改委發(fā)布了《電力監(jiān)控系統(tǒng)安全防護規(guī)定》(第14號令),同時宣布電監(jiān)5號令就此廢止。2015年,國家能源局根據(jù)14號令的要求,制定了《電力監(jiān)控系統(tǒng)安全防護總體方案》(國能36號文),方案確定了電力監(jiān)控系統(tǒng)安全防護體系的總體框架,提出了省級以上調(diào)度中心、地(縣)級調(diào)度中心、發(fā)電廠、變電站、配電等的電力監(jiān)控系統(tǒng)安全防護方案及電力監(jiān)控系統(tǒng)安全防護評估規(guī)范[3-4]。同時,結(jié)合等保的相關(guān)要求,逐步形成了較為完善的電力系統(tǒng)安全防護體系,即在原有的“安全分區(qū)、網(wǎng)絡(luò)專用、橫向隔離、縱向認證”的基礎(chǔ)上增加了“綜合防護”的要求。

        1.2 火電行業(yè)工控系統(tǒng)安全威脅分析

        火電行業(yè)在控制系統(tǒng)安全防護方面是一名先行者,但是火電工控系統(tǒng)安全威脅及脆弱性依然在一些方面表現(xiàn)的較為嚴峻,火電安全防護工作一刻也不能放松。

        (1)終端安全防護不足

        火電企業(yè)現(xiàn)場主機多采用微軟Windows操作系統(tǒng),由于現(xiàn)場條件限制無法定期更新操作系統(tǒng)及應(yīng)用軟件補丁,導致現(xiàn)場主機存在大量安全漏洞[5]。另外,傳統(tǒng)殺毒軟件在工控系統(tǒng)中的局限性,也導致工業(yè)主機缺乏對已知、未知威脅的有效防護。

        (2)邊界安全防護不足

        火電生產(chǎn)控制大區(qū)內(nèi)部各個控制域之間、生產(chǎn)控制大區(qū)與第三方數(shù)據(jù)網(wǎng)之間缺乏有效的訪問控制措施,傳統(tǒng)的IT防護設(shè)備不能識別工控協(xié)議,不能甄別出應(yīng)用側(cè)帶來的安全風險。

        (3)國產(chǎn)設(shè)備占有率不足

        火電企業(yè)雖然進行過一系列的國產(chǎn)化舉措,但由于我國信息技術(shù)發(fā)展的滯后性,電力監(jiān)控系統(tǒng)中國外設(shè)備依然占據(jù)主導地位;另外,現(xiàn)有的電力安全防護設(shè)備多采用非自主架構(gòu),缺乏具有自主產(chǎn)權(quán)的國產(chǎn)設(shè)備進行替代。加之缺乏專業(yè)的測評、測試工具,可能存在著難以預料的風險[6]。

        (4)自身安全風險認識不足

        缺乏有效的風險評估、網(wǎng)絡(luò)監(jiān)測的設(shè)備和專業(yè)的信息安全人才,無法定期開展風險評估工作,無法識別、監(jiān)測現(xiàn)階段工控系統(tǒng)中面臨的問題,并提出針對性的解決方案。

        2 火電行業(yè)工控系統(tǒng)關(guān)鍵防護技術(shù)

        2.1 火電行業(yè)工控系統(tǒng)風險評估技術(shù)

        火電行業(yè)依據(jù)國能36號文要求,需要對電力監(jiān)控系統(tǒng)總體防護水平進行安全評估。安全評估貫穿于電力監(jiān)控系統(tǒng)的規(guī)劃、設(shè)計、實施、運維和廢棄整個階段。

        風險評估本質(zhì)上是對工業(yè)控制系統(tǒng)所可能受到的各種外界威脅或資源缺失等情況的提前預估判定,使其信息安全標準可以得到有效衡量,突出系統(tǒng)中所存在的弱點和威脅程度,并根據(jù)具體信息明確其危機風險,再制定針對性的解決方案,以此確保工業(yè)控制系統(tǒng)能夠平穩(wěn)高效的運行[7]。

        由于工控系統(tǒng)和傳統(tǒng)IT信息系統(tǒng)存在較大的差異性?;痣姽た叵到y(tǒng)在進行風險評估的時候,不能完全照搬傳統(tǒng)信息安全風險評估標準GB/T20984,一定要找到適合火電工控系統(tǒng)實際的風險評估方法和工具,確保安全。

        2.2 火電行業(yè)工控系統(tǒng)各層次關(guān)鍵防護技術(shù)

        火電行業(yè)工控系統(tǒng)各層次關(guān)鍵防護技術(shù)研究主要以火電行業(yè)工控系統(tǒng)、工業(yè)環(huán)境、技術(shù)要求等特殊性為基礎(chǔ),研究分析適合火電工控系統(tǒng)安全防護的適用性技術(shù),同時加強規(guī)范管理、完善安全策略、增強控制系統(tǒng)的信息安全功能[8]。

        (1)工控漏洞挖掘與檢測技術(shù)

        工控漏洞挖掘與檢測技術(shù)主要包含未知漏洞的挖掘和已知漏洞的檢測。工控漏洞是工控系統(tǒng)攻防雙方關(guān)注的焦點。掌握工控系統(tǒng)漏洞挖掘與檢測技術(shù),是做好工控系統(tǒng)安全防護的前提[9]。漏洞挖掘是對協(xié)議標準、源代碼、二進制代碼、中間語言代碼中IDE漏洞特別是未知漏洞進行主動發(fā)現(xiàn)的過程[10]。漏洞檢測技術(shù)主要針對已知漏洞通過發(fā)送測試用例,觀察、驗證漏洞存在的對應(yīng)的反應(yīng)的過程。

        (2)白名單快速過濾技術(shù)

        工控系統(tǒng)網(wǎng)絡(luò)架構(gòu)比較固定,資產(chǎn)、通信協(xié)議、數(shù)據(jù)流向等都比較單一、固定;傳統(tǒng)的黑名單過濾機制在進行數(shù)據(jù)交換防護時,需要逐一對比特征庫,匹配則攔截;而白名單過濾機制在同樣的過程中只需要對比白名單庫,匹配則放行。白名單思路是“枚舉所有合法事項”,所有非白事項均拒絕或進行處理,相對來說更快捷,更適合對數(shù)據(jù)延遲要求較高的火電行業(yè)[11]。白名單快速過濾流程如圖1所示。

        圖1 白名單快速過濾流程

        (3)網(wǎng)絡(luò)抓包分析技術(shù)

        工控網(wǎng)絡(luò)抓包分析技術(shù)是從微觀上保證工控系統(tǒng)網(wǎng)絡(luò)安全的技術(shù)手段,通過捕獲工控網(wǎng)絡(luò)中傳輸?shù)臄?shù)據(jù)包并對數(shù)據(jù)包進行統(tǒng)計和解析,為制定安全策略及進行安全審計提供直接的依據(jù)。在抓包分析技術(shù)基礎(chǔ)上進行工控協(xié)議安全分析和工控協(xié)議深度解析,可以借助工具進行模糊攻擊測試,發(fā)現(xiàn)被測協(xié)議中可能存在的安全漏洞;也可以利用抓包分析技術(shù)進一步解析工控協(xié)議,識別數(shù)據(jù)包中的功能指令,做到更精準的防護。

        (4)單向?qū)爰夹g(shù)

        單向?qū)爰夹g(shù)的工作原理類似于“二極管”單向?qū)щ姷奶匦?,采用硬件架?gòu)設(shè)計使數(shù)據(jù)僅能從外網(wǎng)主機(非信任端)傳輸至內(nèi)網(wǎng)主機(信任端),中間沒有任何形式的反饋信號,所有需要“握手”確認的通信協(xié)議在信息單向?qū)胂到y(tǒng)中都會失去意義,電力系統(tǒng)中的電力專用單向隔離裝置就是采用這種技術(shù)[12]。

        (5)工控威脅監(jiān)測預警技術(shù)

        工控威脅監(jiān)測預警技術(shù)通過內(nèi)置的數(shù)學模型,對底層數(shù)據(jù)采集引擎上報的告警數(shù)據(jù)、日志進行分析、挖掘和關(guān)聯(lián),將有關(guān)節(jié)點的任意類型日志、告警串聯(lián)起來形成完整的日志鏈,從而發(fā)現(xiàn)異常行為和嫌疑地址,形成對網(wǎng)絡(luò)安全態(tài)勢的感知,并且可對未來網(wǎng)絡(luò)的安全狀態(tài)進行預測,滿足網(wǎng)絡(luò)空間可管理、可控制、可追溯的實時監(jiān)控運行需求,其技術(shù)架構(gòu)如圖2所示[13]。

        圖2 工控威脅監(jiān)測預警技術(shù)架構(gòu)

        3 火電行業(yè)工控安全關(guān)鍵防護方案

        3.1 采用基于“信創(chuàng)”技術(shù)的工控安全產(chǎn)品

        在過去,我國IT底層標準、架構(gòu)、產(chǎn)品、生態(tài)大多數(shù)由國外IT巨頭來制定,存在諸多的安全風險。

        現(xiàn)階段,隨著我國信息化進程不斷深入,信息技術(shù)產(chǎn)業(yè)獲得了較大發(fā)展,芯片、集成電路、基礎(chǔ)軟件等一大批具有自主知識產(chǎn)權(quán)產(chǎn)品的研發(fā),提高了我國信息產(chǎn)業(yè)的競爭力[14]。

        信息技術(shù)應(yīng)用創(chuàng)新,簡稱“信創(chuàng)”,作為“新基建”的重要內(nèi)容,也出現(xiàn)了一個現(xiàn)象級的風口。下一步,“信創(chuàng)”技術(shù)在各行各業(yè)的應(yīng)用中將逐步展開?;痣娮鳛閲抑匾年P(guān)鍵信息基礎(chǔ)設(shè)施,理應(yīng)成為“信創(chuàng)”技術(shù)在工控安全領(lǐng)域應(yīng)用的先行者。目前,國內(nèi)一些安全廠商發(fā)布的“信創(chuàng)”技術(shù)工控安全產(chǎn)品,已經(jīng)在多個行業(yè)取得了不錯的應(yīng)用效果。

        3.2 落實工控系統(tǒng)安全風險評估工作

        工控系統(tǒng)安全風險評估是開展工控安全防護工作的前提?;痣姽た叵到y(tǒng)網(wǎng)絡(luò)架構(gòu)復雜、設(shè)備繁多,多年的生產(chǎn)運行導致很多設(shè)備進行過更換、維修,加之運維人員的流動,很多火電企業(yè)拿不出符合反映實際工控現(xiàn)場的資產(chǎn)列表、網(wǎng)絡(luò)拓撲等資料,給安全防護工作帶了難題;因此,定期開展工控系統(tǒng)風險評估工作是很有必要的。風險評估結(jié)果也是建立工控安全防護策略的有效依據(jù)。

        3.3 典型火電企業(yè)工控系統(tǒng)信息安全防護架構(gòu)

        典型的火電工控系統(tǒng)信息安全防護架構(gòu)參照國能36號文以及網(wǎng)絡(luò)安全等級保護2.0相關(guān)要求來制定,引入了縱深防御的防護理念,結(jié)合了火電工控系統(tǒng)的特殊性,如圖3所示。

        圖3 典型火電企業(yè)工控系統(tǒng)信息安全防護架構(gòu)

        整體設(shè)計思路延續(xù)了“安全分區(qū)、網(wǎng)絡(luò)專用、橫向隔離、縱向認證”的防護方針,重點對“綜合防護”方面進行細化設(shè)計,增加了日志審計、網(wǎng)絡(luò)行為審計、主機防護、入侵檢測、集中管理等模塊。同時,為了保證工控系統(tǒng)業(yè)務(wù)的穩(wěn)定性,所有工控安全設(shè)備單獨組網(wǎng),并遵循“安全分區(qū)、網(wǎng)絡(luò)專用、橫向隔離、縱向認證”的組網(wǎng)要求。

        4 結(jié) 語

        安全是發(fā)展的前提,發(fā)展是安全的保障,安全與發(fā)展是一體兩翼、驅(qū)動之雙輪,安全與發(fā)展要同步推進[15]。本文在充分了解火電工控系統(tǒng)網(wǎng)絡(luò)結(jié)構(gòu)和安全現(xiàn)狀的基礎(chǔ)上,結(jié)合火電行業(yè)實際情況,對其控制系統(tǒng)信息安全防護關(guān)鍵技術(shù)進行了深入研究,并提出了基于“信創(chuàng)”體系的工控安全解決方案?;痣娦袠I(yè)屬于國家重要基礎(chǔ)設(shè)施,面對依然嚴峻的工控安全態(tài)勢,電力企業(yè)必須保持清醒頭腦,隨時準備迎接安全威脅的挑戰(zhàn)。

        猜你喜歡
        系統(tǒng)安全工控火電
        新型電力系統(tǒng)安全穩(wěn)定運行分析
        湖南電力(2022年3期)2022-07-07 08:56:26
        高郵市創(chuàng)新衛(wèi)生系統(tǒng)安全管理模式
        火電施工EPC項目管理探討
        工控速派 一個工控技術(shù)服務(wù)的江湖
        工控速浱 一個工控技術(shù)服務(wù)的江湖
        熱點追蹤 工控安全低調(diào)而不失重要
        基于攻擊圖的工控系統(tǒng)脆弱性量化方法
        自動化學報(2016年5期)2016-04-16 03:38:47
        向下的火電
        能源(2015年8期)2015-05-26 09:15:36
        戶用光伏系統(tǒng)安全防護問題的研究
        太陽能(2015年6期)2015-02-28 17:09:37
        火電脫硝“大限”將至
        自動化博覽(2014年4期)2014-02-28 22:31:18
        国产香蕉一区二区三区| 中文乱码字慕人妻熟女人妻| 中文字幕乱码人妻一区二区三区| 国产精品自产拍在线观看免费| 久久伊人中文字幕有码久久国产| 国产免费观看久久黄av麻豆| 丁香美女社区| 午夜视频在线观看日本| 友田真希中文字幕亚洲| 国产99视频精品免视看7 | 亚洲av综合日韩精品久久久| 亚洲黑寡妇黄色一级片| 亚洲国产性夜夜综合另类 | 校园春色日韩高清一区二区| 国产极品少妇一区二区| 一本一道av中文字幕无码| 色综合另类小说图片区| 老熟女一区二区免费| 丝袜美腿精品福利在线视频| 日本女优在线一区二区三区| 天天燥日日燥| 日韩欧美国产自由二区| 中文字幕一区二区网址| 日本熟妇人妻xxxx| 国产午夜精品一区二区三区| 无码人妻一区二区三区免费| 99久久久久久亚洲精品| 亚洲天堂男人的av天堂| 日本免费在线不卡一区二区| 国产农村妇女毛片精品久久| 任你躁国产自任一区二区三区 | 中文字幕有码人妻在线| 三年片免费观看影视大全视频| 欧美国产日韩a在线视频| 久久久精品国产视频在线| 99精品国产一区二区三区| 久久久久亚洲精品中文字幕| 久久精品国产四虎| 亚洲一区二区三区av在线免费| 亚洲视频在线观看青青草| 一区二区三区字幕中文|