网站大量收购闲置独家精品文档,联系QQ:2885784924

工业控制体系网络安全的思考.docVIP

  1. 1、本文档共3页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  5. 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  6. 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  7. 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  8. 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
工业控制体系网络安全的思考 2010年,震网病毒Stuxnet通过针对性的入侵ICS系统,严重威胁到伊朗布什尔核电站核反应堆的安全运营。4)2011年,黑客通过入侵数据采集与监控系统SCADA,使得美国伊利诺伊州城市供水系统的供水泵遭到破坏。5)2012年,中东地区发生了一系列网络攻击,摧毁了该地区石油平台的计算机系统,发动这些攻击的恶意软件被称为“Wiper”。以上安全事件的出现均与SCADA系统本身的特征及脆弱性密切相关,因此对工业控制系统的安全风险进行及时有效的评估、管理和预防,对全面提高和保障工业系统的信息安全具有重要的意义。 ICS的网络威胁与脆弱性 ICS系统的网络威胁工业控制系统的网络架构朝着工业以太网的方向发展,其开放性逐渐增强,基于TCP/IP以太网通讯的OPC(OLEforProcessControl,用于过程控制的一个工业标准)技术在该领域得到广泛应用。从工业控制系统的网络现状分析,ICS网络面临两类安全威胁:1)开放性引入的安全风险。例如TCP/IP协议和OPC协议等通用协议的漏洞很容易遭到来自外部或内部网络的攻击。2)连接性引入的安全风险。早期,工业控制系统和企业管理系统是物理隔离的,但近年来为了管理与生产的方便,两个网络系统间以逻辑隔离的方式存在,因此ICS系统也面临来自企业网络和Internet的威胁。表2总结了ICS系统存在的几种网络威胁[1]。 ICS系统的脆弱性工业控制系统的漏洞存在多个方面,如物理环境、组织、过程、人员、管理、配置、硬件、软件和信息等,其中可以造成网络入侵攻击的漏洞主要包括以下一些问题[1,5]。 工业控制系统安全防护设计 近些年,业内提出了深度防御策略[1,6-7]来对一个典型的ICS系统进行网络安全防护,主要包括以下内容:1)为ICS系统实现多层的网络拓扑结构,在最安全和可靠的层执行最严格的通信。2)在企业网络和ICS网络间提供逻辑隔离(即在两个网络间配置状态检测防火墙)。3)配置DMZ网络结构(即阻止企业网络和ICS网络的直接通信)。4)确保关键的部件是冗余的,并且部署在冗余网络上。5)在经过测试能够确保不影响ICS操作的情况下,禁止ICS设备未使用的端口和服务。6)严格限制物理设备接入ICS网络。7)建立基于角色的访问控制规则,根据最小化特权的原则配置每个角色的权力。8)考虑对ICS网络和企业网络的用户采用独立的鉴权机制。9)在技术可行的情况下实现安全控制,如防病毒软件、文件完整性检查软件,以阻止、发现和减少恶意软件的进入和传播。10)在ICS数据的存储和通信中,应用加密等安全技术。11)在现场环境中,必须在测试系统上测试所有的补丁,然后再安装到ICS系统并配置安全的补丁。12)在ICS的重要区域跟踪和监控审计日志。这里认为在ICS的3层网络体系中,应进行多层-多级安全防护。在各层边界部署防火墙以进行有效隔离。其中信息管理层部署商业防火墙,商用IDS、IPS,以过滤、监控、联动处理2-7层网络的攻击;在生产管理层部署面向生产过程控制的工业防火墙,同时对信息管理层的外部用户、第三方的连接需求采用专用VPN设备,在生产管理层部署具有物理隔离功能的单向网闸,通过其单向的数据导入和物理隔离能力保证工业过程的信息流严格可控。此外,在接入区部署防病毒服务器及终端管理系统,并对商用数据库部署审计系统,满足数据管理要求;在管理运维客户端部署运维操作审计系统,满足配置管理要求,强化口令及权限管理;针对PC/服务器的操作系统级漏洞实现有效管理,部署商用漏洞扫描产品;针对采用无线连接的系统,部署无线安全产品。通过上述的多层-多级防护,可以基本满足《关于加强工业控制系统信息安全管理的通知》(工信部协[2011]451号)的要求。 结语 文中针对工业控制系统的网络安全问题,从ICS与IT系统的区别上分析了信息安全的主要差异,并探讨了引起ICS网络威胁的来源,表述了ICS系统网络架构存在的脆弱性,同时提出了工业控制系统安全防护的总体设计方案,为从根源防护ICS网络的安全提供了一些参考思路。

文档评论(0)

美鑫可研报告 + 关注
官方认证
服务提供商

我们是专业写作机构,多年写作经验,专业代写撰写文章、演讲稿、文稿、文案、申请书、简历、协议、ppt、汇报、报告、方案、策划、征文、心得、工作总结代写代改写作服务。可行性研究报告,实施方案,商业计划书,社会稳定风险评估报告,社会稳定风险分析报告,成果鉴定,项目建议书,申请报告,技术报告,初步设计评估报告,可行性研究评估报告,资金申请报告,实施方案评估报告

认证主体成都慧辰星信息科技有限公司
IP属地四川
统一社会信用代码/组织机构代码
91510104MA69XDD04C

1亿VIP精品文档

相关文档