當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > 建筑OA系統(tǒng) > 項(xiàng)目管理系統(tǒng)
淺談工業(yè)控制系統(tǒng)網(wǎng)絡(luò)安全問(wèn)題與應(yīng)對(duì)策略
申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114
1、工業(yè)控制系統(tǒng)
工業(yè)控制系統(tǒng)(Industrial Control Systems, ICS)是由各種自動(dòng)化控制組件和實(shí)時(shí)數(shù)據(jù)采集、監(jiān)測(cè)的過(guò)程控制組件共同構(gòu)成。其組件包括數(shù)據(jù)采集與監(jiān)控系統(tǒng)(SCADA)、分布式控制系統(tǒng)(DCS)、可編程邏輯控制器(PLC)、遠(yuǎn)程終端(RTU)、智能電子設(shè)備(IED),以及確保各組件通信的接口技術(shù)。 工業(yè)控制系統(tǒng)廣泛應(yīng)用于工業(yè)、電力、能源、交通運(yùn)輸、水利、公用事業(yè)和生產(chǎn)企業(yè),被控對(duì)象的范圍包括生產(chǎn)過(guò)程、機(jī)械裝置、交通工具、實(shí)驗(yàn)裝置、儀器儀表、家庭生活設(shè)施、家用電器等。它通過(guò)對(duì)工作過(guò)程進(jìn)行自動(dòng)化監(jiān)測(cè)、指揮、控制和調(diào)節(jié),保證工業(yè)設(shè)施的正常運(yùn)轉(zhuǎn),是國(guó)家關(guān)鍵基礎(chǔ)設(shè)施和信息系統(tǒng)的重要組成部分。SCADA是廣域網(wǎng)規(guī)模的控制系統(tǒng),RTU作為遠(yuǎn)程終端;DCS是局域網(wǎng)規(guī)模的控制系統(tǒng),主要采用PLC作為遠(yuǎn)程終端。 當(dāng)前工業(yè)控制系統(tǒng)的核心自動(dòng)化部件是計(jì)算機(jī)或嵌入式芯片,經(jīng)過(guò)幾十年的發(fā)展已走過(guò)了專用機(jī)、通用機(jī)和因特網(wǎng)終端等階段。抽象地看,工業(yè)控制系統(tǒng)由三個(gè)部分組成:主控站、遠(yuǎn)程終端和受控工業(yè)過(guò)程。 2、工業(yè)控制系統(tǒng)安全問(wèn)題 2.1、工業(yè)控制系統(tǒng)網(wǎng)絡(luò)化帶來(lái)嚴(yán)重的安全問(wèn)題 工業(yè)控制系統(tǒng)在最初發(fā)展的幾十年里是完全獨(dú)立的,與企業(yè)管理系統(tǒng)是隔離的。但是隨著各行業(yè)企業(yè)對(duì)實(shí)現(xiàn)管理與控制的一體化需求的增加,工業(yè)控制系統(tǒng)和企業(yè)管理信息系統(tǒng)逐步實(shí)現(xiàn)了網(wǎng)絡(luò)化集成,管理信息網(wǎng)絡(luò)與生產(chǎn)控制網(wǎng)絡(luò)之間實(shí)現(xiàn)了數(shù)據(jù)交換,導(dǎo)致工業(yè)控制系統(tǒng)不再是一個(gè)獨(dú)立運(yùn)行的系統(tǒng),而要與管理系統(tǒng)甚至互聯(lián)網(wǎng)進(jìn)行互通、互聯(lián)。 另外,工業(yè)控制系統(tǒng)的結(jié)構(gòu)也在向工業(yè)以太網(wǎng)結(jié)構(gòu)發(fā)展,開(kāi)放性越來(lái)越強(qiáng)?;?TCP/IP協(xié)議以太網(wǎng)通訊技術(shù)在該領(lǐng)域得到廣泛應(yīng)用。工業(yè)控制系統(tǒng)中大量使用了使用了通用PC服務(wù)器、PC終端、通用的操作系統(tǒng)和數(shù)據(jù)庫(kù),這樣很容易遭到來(lái)自企業(yè)管理網(wǎng)或互聯(lián)網(wǎng)的病毒、木馬以及黑客的攻擊。 2.2、典型案例 1982年的夏天,前蘇聯(lián)西伯利亞一條天然氣輸送管道發(fā)生了大爆炸。“這場(chǎng)爆炸可謂是迄今為止最為壯觀的非核彈爆炸,爆炸引起的熊熊大火甚至可以從太空中觀測(cè)到。蘇聯(lián)通往西歐國(guó)家的輸氣管線大面積中斷,前蘇聯(lián)的國(guó)內(nèi)經(jīng)濟(jì)幾乎因此一蹶不振。美國(guó)專家評(píng)估這次爆炸等級(jí)相當(dāng)于3000噸TNT。”這是由里根時(shí)期的白宮官員托馬斯•C•里德所著的個(gè)人回憶錄《在深淵:一個(gè)內(nèi)幕人的冷戰(zhàn)歷史》解密的內(nèi)容。 當(dāng)時(shí)根據(jù)美國(guó)政府的計(jì)劃,美國(guó)中情局在天然氣管道的操作軟件上做了手腳,對(duì)那些關(guān)系到油泵、渦輪和閥門(mén)運(yùn)作的軟件程序進(jìn)行了特定的編程,特意安置了“定時(shí)炸彈”。這些軟件可以正常運(yùn)作一段時(shí)間,但不久就會(huì)重新調(diào)整油泵的速度和閥門(mén)的設(shè)置,產(chǎn)生大大超過(guò)油管接頭和焊接承受的壓力,最終破壞整個(gè)管道系統(tǒng)。 2010年,以美國(guó)為首的西方國(guó)家通過(guò)網(wǎng)絡(luò)對(duì)伊朗核設(shè)施發(fā)動(dòng)了攻擊。國(guó)際核能組織觀察到伊朗濃縮鈾工廠在接下來(lái)的幾個(gè)月內(nèi)就有兩千個(gè)離心機(jī)報(bào)廢。占伊朗濃縮鈾工廠離心機(jī)的四分之一。伊朗核發(fā)展因此受到嚴(yán)重阻礙。而致使離心機(jī)報(bào)廢的原因,就是受到了著名的“震網(wǎng)”病毒武器的攻擊。 這種病毒首先由被感染的U盤(pán)帶入伊朗,當(dāng)優(yōu)盤(pán)插入計(jì)算機(jī)的時(shí)候,通過(guò)Windows系統(tǒng)自動(dòng)播放而進(jìn)入計(jì)算機(jī)。通過(guò)盜用的合法電子簽名躲過(guò)計(jì)算機(jī)病毒軟件的安全保護(hù)。然后在計(jì)算機(jī)中尋找西門(mén)子公司的一個(gè)控制軟件,并經(jīng)過(guò)該控制軟件的數(shù)據(jù)庫(kù)傳染到局域網(wǎng)內(nèi)其它節(jié)點(diǎn)。 西門(mén)子公司的這個(gè)控制軟件是用來(lái)控制伺服系統(tǒng)的馬達(dá)、電路開(kāi)關(guān)和氣體液體閥門(mén),廣泛應(yīng)用于各行各業(yè)。該病毒找到西門(mén)子控制軟件以后,截獲控制軟件給可編程邏輯控制設(shè)備(PLC)的指令,找出并識(shí)別應(yīng)用在離心機(jī)上的軟件,然后發(fā)出虛假指令,讓離心機(jī)轉(zhuǎn)速不正常造成設(shè)備損壞。 2.3、工業(yè)控制系統(tǒng)的脆弱性及面臨的威脅 據(jù)業(yè)界估計(jì),每年未加報(bào)道的攻擊事件在數(shù)百例之多。2004年,美國(guó)國(guó)土安全部發(fā)現(xiàn)1700個(gè)設(shè)施的SCADA系統(tǒng)存有外部可以攻擊的漏洞。在“震網(wǎng)”病毒之后,各國(guó)又發(fā)現(xiàn)德國(guó)西門(mén)子公司生產(chǎn)的工控系統(tǒng)數(shù)十個(gè)新漏洞。國(guó)外有機(jī)構(gòu)堅(jiān)稱,我國(guó)生產(chǎn)的“組件王”(KINGVIEW)亦存在漏洞。 “震網(wǎng)”病毒之類的威脅,發(fā)展到現(xiàn)在,已經(jīng)遠(yuǎn)不止對(duì)工業(yè)控制系統(tǒng)構(gòu)成威脅,而是對(duì)所有采用計(jì)算機(jī)、嵌入式芯片的系統(tǒng)構(gòu)成了威脅,包括電網(wǎng)生產(chǎn)調(diào)度、油氣生產(chǎn)運(yùn)輸、石油化工生產(chǎn)、核設(shè)施、航空航天、城市軌道交通、高速列車(chē)、水利樞紐、物流、城市上下水、衛(wèi)生醫(yī)療等國(guó)家、社會(huì)基礎(chǔ)設(shè)施。 3、工業(yè)控制系統(tǒng)安全應(yīng)對(duì)策略 工業(yè)控制系統(tǒng)安全問(wèn)題是不同于以往傳統(tǒng)的IT信息安全問(wèn)題的新問(wèn)題,需要采取新的策略應(yīng)對(duì),主要包括以下幾項(xiàng): (一)開(kāi)展信息安全核心技術(shù)產(chǎn)品的安全檢查工作。加強(qiáng)對(duì)國(guó)外進(jìn)口技術(shù)和產(chǎn)品,以及新技術(shù)、新產(chǎn)品和新業(yè)務(wù)的漏洞分析工作,提升安全隱患的發(fā)現(xiàn)能力,促進(jìn)漏洞信息共享。建立進(jìn)口重大信息技術(shù)、產(chǎn)品及服務(wù)的安全檢測(cè)與審核制度,對(duì)進(jìn)口技術(shù)和產(chǎn)品的安全進(jìn)行風(fēng)險(xiǎn)評(píng)估。 (二)加強(qiáng)工業(yè)控制系統(tǒng)安全技術(shù)研究、開(kāi)發(fā)與應(yīng)用,逐步實(shí)現(xiàn)核心技術(shù)產(chǎn)品的國(guó)產(chǎn)化替代,真正實(shí)現(xiàn)“以我為主,自主可控”。 (三)加強(qiáng)關(guān)鍵信息基礎(chǔ)設(shè)施安全防護(hù)工作。進(jìn)一步完善等級(jí)保護(hù)制度和標(biāo)準(zhǔn),做好工業(yè)控制系統(tǒng)等級(jí)保護(hù)定級(jí)和測(cè)評(píng)工作,根據(jù)系統(tǒng)等級(jí)和面臨風(fēng)險(xiǎn)有針對(duì)性加強(qiáng)工業(yè)控制系統(tǒng)的管理和技術(shù)防護(hù)。加強(qiáng)風(fēng)險(xiǎn)評(píng)估工作,及時(shí)發(fā)現(xiàn)風(fēng)險(xiǎn)隱患,完善安全措施。 (四)切實(shí)加強(qiáng)對(duì)重點(diǎn)領(lǐng)域工業(yè)控制系統(tǒng)的信息安全管理工作,部署縱深防御體系,保證工業(yè)控制系統(tǒng)的物理安全,建立安全策略與流程,適當(dāng)采取隔離、漏洞檢查、威脅檢測(cè)等保護(hù)措施。例如,進(jìn)行網(wǎng)絡(luò)分區(qū)與邊界保護(hù),建立安全的單元間通信,系統(tǒng)加固與補(bǔ)丁管理,惡意軟件的檢測(cè)與防護(hù),訪問(wèn)控制與賬號(hào)管理,記錄設(shè)備訪問(wèn)日志并進(jìn)行必要的審計(jì)等。確保只有絕對(duì)必要的人員才能在物理上接觸到工業(yè)控制設(shè)備。 (五)組織工業(yè)企業(yè)與信息安全企業(yè)一起,研制開(kāi)發(fā)適合工業(yè)控制系統(tǒng)的安全產(chǎn)品,如工業(yè)防火墻、工業(yè)威脅監(jiān)測(cè)系統(tǒng)、工業(yè)漏洞檢查工具等。 (六)通過(guò)宣傳、培訓(xùn),提高人們對(duì)工業(yè)控制系統(tǒng)安全的意識(shí)。 4、我國(guó)工業(yè)控制系統(tǒng)安全產(chǎn)品發(fā)展現(xiàn)狀 我國(guó)工業(yè)控制系統(tǒng)信息安全產(chǎn)品的研發(fā)和應(yīng)用目前還處于起步階段,以北京中科網(wǎng)威信息技術(shù)有限公司為代表的傳統(tǒng)信息安全企業(yè)已經(jīng)研發(fā)出了適合電力等行業(yè)的工業(yè)防火墻等產(chǎn)品,工業(yè)威脅監(jiān)測(cè)系統(tǒng)、工業(yè)漏洞檢查工具也在開(kāi)發(fā)中。 工業(yè)控制系統(tǒng)與傳統(tǒng)IT系統(tǒng)對(duì)信息安全的需求考慮存在明顯差異,工業(yè)控制系統(tǒng)最先考慮的是系統(tǒng)可用性,其次是完整性,第三是保密性,傳統(tǒng)IT系統(tǒng)首先是保密性、完整性,最后才是可用性。 另外,工業(yè)控制系統(tǒng)的高實(shí)時(shí)性、復(fù)雜的電磁環(huán)境、特定的供電環(huán)境、惡劣的溫度濕度環(huán)境、專業(yè)的通訊協(xié)議、高可靠性(MTBF)、不同的使用人員等,都對(duì)工業(yè)級(jí)安全產(chǎn)品提出了有別于傳統(tǒng)IT系統(tǒng)的功能和性能需求。 目前主流的工業(yè)控制系統(tǒng)安全產(chǎn)品主要通過(guò)改造硬件平臺(tái),提升數(shù)據(jù)處理的實(shí)時(shí)性,增加專用協(xié)議識(shí)別,完善和改進(jìn)易用的人機(jī)交互管理系統(tǒng)來(lái)實(shí)現(xiàn),使其滿足工業(yè)級(jí)網(wǎng)絡(luò)運(yùn)行環(huán)境、網(wǎng)絡(luò)通信高實(shí)時(shí)性、訪問(wèn)控制識(shí)別工業(yè)控制協(xié)議等要求。- 1建筑電氣設(shè)計(jì)和安裝中幾個(gè)容易忽視的問(wèn)題
- 2湖北武漢2015年招標(biāo)師考試報(bào)名時(shí)間:6月13日-6月24日
- 32015年監(jiān)理工程師考試《監(jiān)理基本理論與相關(guān)法規(guī)》試題5
- 4巖石園與巖石植物
- 52015一級(jí)建造師《工程經(jīng)濟(jì)》知識(shí)點(diǎn):提高價(jià)值的途徑
- 6高起點(diǎn)構(gòu)建智慧城市頂層設(shè)計(jì)第八屆中國(guó)智慧城市建設(shè)技術(shù)研討會(huì)召開(kāi)
- 7安全工程師《管理知識(shí)》復(fù)習(xí)資料:安全生產(chǎn)管理的目標(biāo)
- 82015招標(biāo)師采購(gòu)專業(yè)實(shí)務(wù)知識(shí)點(diǎn):評(píng)標(biāo)委員會(huì)構(gòu)成
- 9[重慶]橋梁工程跨鐵路線防護(hù)棚施工專項(xiàng)方案
- 10二級(jí)建造師復(fù)習(xí)資料:施工單位安全措施
- 11某市城市綠地綠化施工組織設(shè)計(jì)42p
- 12混凝土墻體出現(xiàn)裂縫怎么辦
- 13武隆縣2015年二級(jí)建造師考試報(bào)考條件
- 142015建設(shè)工程項(xiàng)目管理:建設(shè)工程項(xiàng)目進(jìn)度計(jì)劃的關(guān)鍵工作
- 15有機(jī)熱載體鍋爐的技術(shù)要求
- 162015年二級(jí)建造師輔導(dǎo)資料:民事法律關(guān)系的變更
- 17化學(xué)灌漿在工程中的應(yīng)用
- 18造價(jià)千萬(wàn)噴泉建成10年就被拆除 被疑是“面子工程”
- 19造價(jià)工程師復(fù)習(xí)資料:保修期限分別是多少
- 20灌溉渠道設(shè)計(jì)流量計(jì)算
- 21陜西省建設(shè)科技推廣中心將構(gòu)建數(shù)字化信息平臺(tái)
- 22某市CWSBR反應(yīng)池工藝污水處理廠施工組織設(shè)計(jì)111p
- 232014年七省交通基建投資總額或超3600億元
- 24觀景平臺(tái)、水上碼頭和濱水廣場(chǎng)工程施工組織設(shè)計(jì)
- 25廠區(qū)工程高支模支撐施工方案34p
- 26良好的基礎(chǔ)與務(wù)實(shí)的規(guī)劃
- 27某電廠高壓、低壓加熱器安裝施工工藝
- 28陜西省住房資金中心召開(kāi)2015年住房公積金業(yè)務(wù)工作會(huì)
- 29大跨度鋼屋架制作及施工工藝
- 30傾斜鋼管柱施工工藝
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓