仪综所副所长王麟琨:全面实施工业控制系统网络安全防护,夯实新型工业化发展安全根基

工业控制系统是工业生产运行的基础核心,为提升工业控制系统网络安全防护水平,2024年1月工业和信息化部发布《工业控制系统网络安全防护指南》(工信部网安〔2024〕14号,以下简称《指南》),指导提升新型工业化下工业控制系统(以下简称工控系统)网络安全防护能力。

一、工控系统网络安全为新型工业化保驾护航

(一)工控系统网络安全对工业稳定高效运行具有重要意义

工控系统负责对工业生产过程进行测量、控制等,通常由各类传感器、仪器仪表、控制器/系统、执行机构等组成。典型工控系统产品包括但不限于:PLC、DCS、SCADA、工业仪器仪表等。工控系统既可作为独立系统也可嵌入到各类装备,是工业生产过程的神经中枢,广泛应用于制造业及工业基础设施。工控系统一旦受到网络攻击,轻则导致数据破坏、生产紊乱、产品质量受损,重则导致核心技术泄密、装备损坏、火灾、爆炸、有毒有害物质泄漏等严重后果,可影响工业生产安全甚至产业链供应链稳定。

(二)工控系统网络安全是护航新型工业化的必要保障

深入推进智能制造发展、工业互联网融合应用、数字化转型是推动新型工业化高质量发展的重要手段,实现跨域信息流打通和业务互联互通是关键环节,这也使得工业生产边界被大幅扩大,传统相对封闭的工控系统面临的网络攻击威胁日益严峻。自“震网病毒”发生以来,工控系统网络攻击快速升级到APT2.0时代,表现出高隐蔽性、深潜伏性和长期纠缠性。工控系统在工业生产系统中处于中下层,向上连接工厂信息系统,向下直接控制各类工业装备。做好工控系统网络安全不仅能打造一个可抵御外部攻击的内生健壮工业生产系统,还能与外部IT信息安全形成合力,共同构筑面向工业生产的安全防护体系,加快推动工业转型升级。

二、工业视角下工控系统网络安全需求分析

(一)传统工业场景差异性需求

与信息系统相比,传统工业场景中工控系统首要任务是实现测量、控制、监控等工业过程,其设计之初通常较少考虑网络安全。工业控制系统量大面广,应用场景多样,不同行业不同场景对网络安全需求存在较大差异。对于存在远程操控的场景,如电力行业变电站、油气管网站场等,监控中心/调度中心通过通信网络下达操控指令,存在较高的网络安全风险,需构建适用行业的专用工控系统网络安全防护体系。对于信息化程度较低的工厂,工控系统通常是封闭的系统,更多面对的是管理风险,需构建严格安全管理制度。对于信息化程度较高的工厂,通常已实现了工控系统与MES等管控系统的互联互通,但多数场景仅实现简单数据交互且以上行数据为主,面临较高的信息安全风险,需构建以边界防护为主的工控系统网络安全解决方案。

(二)制造系统数字化网络化智能化发展需求

制造系统正向数字化、网络化、智能化方向快速发展,具体发展方向可概括为:泛在互联、虚实融合、智能管控等。泛在互联是指制造系统的所有环节、要素、终端之间实现互联互通与互操作;虚实融合是指制造系统的物理实体(设备、产线等)与以软件为载体的虚拟实体实现虚实双向映射与互动;智能管控是指在工业数据驱动下对人员、设备、物料、能源等制造资源进行管理和调控,实现优化配置。在新发展趋势下,工控系统作为制造系统的核心和基础,必然带来与外部更广泛、更密集的数据和信息交互,上层管控软件也更加深度介入对工控系统的操控,对工控系统网络安全带来了新挑战。

(三)新技术和新生产模式不断产生新需求

在新型工业化发展背景下,IT技术与OT技术加速融合,物联网、人工智能、大数据、云计算、边缘计算、5G等新技术加快在工业领域融合应用。对于工控系统本身,以TSN、APL等为代表的工业通信技术,正朝着分布式、虚拟化、智能化方向快速发展。智能制造的持续深入推进催生了主体协同研发、设计制造服务一体化、上下游深度协同的智慧供应链等新生产模式,体现了制造环节、工业企业等多维度的协同性。新技术和新生产模式使得制造系统的边界已经超越了传统上局限于企业内部和物理区域的范围,IT网和OT网更加紧密互联,网络空间和物理空间的耦合节点增多,生产安全管理与网络安全管理的界限模糊,从IT网渗透至OT网的网络攻击有了更多可行路径。因此,亟需提升工控系统网络安全防护水平,以需满足新形势下的发展需求。

三、《指南》为工控系统网络安全指明系统化实施路径

(一)统筹兼顾的顶层设计

新形势下全面提升工控系统网络安全防护水平是一项系统工程,需要综合考虑技术、管理、运营等方面,兼顾工业控制系统网络安全现状与未来发展趋势。《指南》突出了全面性、系统化和机制层面闭环,从安全管理、技术防护、安全运营、责任落实4个方面,提出33条切实可行的工业控制系统网络安全防护要求,从顶层设计视角制定工控系统网络安全防护的实施路径,在配置管理、供应链安全、上云安全、系统数据安全、监测预警、应急处置、评估评测、责任落实等方面给出了具体要求和引导,依据《指南》可综合构建企业工控网络安全防护体系。

(二)系统化技术防护

依据《指南》,工业企业可建设全面的、纵深的工控系统网络安全防护体系。《指南》防护内容覆盖了工控系统涉及到的所有对象,包括工程师站、操作员站、工业数据库服务器等工业主机,工业交换机、工业路由器等工业网络设备,控制器、工业仪器仪表等工业智能终端设备,还有工业控制网络、工控系统产生的工业数据等。《指南》兼顾了主动防护与被动防护,既采用恶意代码查杀、应用软件白名单、身份认证、横向隔离、访问控制、通信加密等被动防护技术手段,也采用蜜罐等威胁诱捕技术捕获网络攻击行为,提升主动防御能力。《指南》贯彻纵深防御理念,利用杀毒软件、防火墙、安全监测设备、安全审计平台等软件和设备,在前端对风险监测预警,在后端做应急处置,围绕工控系统分别在主机与终端、架构与边界、云端、应用部署安全防护措施,形成系统化安全技术防护能力。

(三)体系化管理和运营

四、推进《指南》落地应用的几点思考和建议

(一)建立健全工控安全标准体系

推进工控安全标准体系研究,升级已有标准与立项新方向标准相结合,推动形成支撑《指南》落地应用的配套规范体系。加快重要工控系统识别规则等标准研制,强化重要工控系统安全管理;加快安全评价方法、评估工作要求等标准研制,规范测试过程与评价结果;加快重点行业防护指引等标准研制,指导企业开展安全防护能力建设。

(二)提升工控安全产业供给水平

鼓励工控产品厂商、工业企业与安全厂商、高校及科研院所等加强合作,加快工控安全防护技术创新,结合大数据、人工智能等技术,提升安全监测、威胁发现、应急处置、数据分析等方面的能力;加快工控安全防护产品研制,为不同行业、不同体量的工业企业提供适应其业务需求的安全解决方案。研究推进优秀解决方案评选与供应商服务评价等工作。

THE END
1.需求分析应用需求分析网络性能分析网络需求分析需求分析是用来获取网络系统需求业务需求的方法,该过程是网络规划的基础,也是网络规划过程中的关键阶段,需求分析阶段对用户的需求定义越明确和详细,则实施阶段需求变动的可能性越小 需求分析需要考虑以下几个方面的内容:应用需求,网络性能需求,安全需求,容灾需求等 https://blog.csdn.net/2201_75790470/article/details/139270752
2.网络架构设计需求分析8篇(全文)网络架构设计需求分析 第1篇 公安局网络规划与设计需求分析 一、需求分析 1.校园主干采用具有第三层交换功能的千兆位以太网,以满足广大用户的各种要求;2.支持IP多播(Multicast)与服务质量(QoS)或服务类型(CoS),满足远程教育的需求;3.支持虚拟网络(VLAN)。 https://www.99xueshu.com/w/file5rczr31q.html
3.网络设计需求分析(通用8篇)网络设计需求分析(通用8篇) 1、引言面对规模日益庞大的泉州电业局信息网络,实现高水平的网络运维管理的需求也越来越迫切。目前泉州电业局仅仅只对网络设备、网络线路及用户进行了管理,而没有在现有网络管理的基础上建立综合网管系统。现阶段包括配置管理、事件管理、性https://www.360wenmi.com/f/filewbw9sm77.html
4.网络需求分析课件20231128200608.pptx网络需求分析课件.pptx 18页VIP内容提供方:136***0662 大小:365.66 KB 字数:约5.49千字 发布时间:2023-11-29发布于湖北 浏览人气:13 下载次数:仅上传者可见 收藏次数:0 需要金币:*** 金币 (10金币=人民币1元)网络需求分析课件.pptx 关闭预览 想预览更多内容,点击免费在线预览全文 免费在线预览全https://max.book118.com/html/2023/1128/7121102116006012.shtm
5.ISTRON轨道交通PIS系统网络解决方案中心、车站子系统及车-地无线 三、网络需求分析 当前地铁 PIS 在车地无线通信方面主要关注下面5个问题。 1、带宽:网络承载的数据不仅是数据信息,还包括视频和音频信息,因此对通信带宽有着较高的要求,当前地铁运营要求车地无线网络至少提供 15 Mbps 以上的带宽。 http://www.istron.com.cn/Article-detail-id-2187879.html
6.2023上半年软考网络工程师中级考试大纲1.网络系统分析与设计 1.1网络系统的需求分析 1.1.1应用需求分析 ·应用需求的调研 ·网络应用的分析 1.1.2现有网络系统分析 ·现有网络系统结构调研 ·现有网络体系结构分析 1.1.3需求分析 ·功能需求 ·通信需求 ·性能需求 ·可靠性需求 ·安全需求 https://www.hqwx.com/web_news/html/2023-4/16820465303704.html
7.校园网络建设项目子项目1学校网络及安全设备系统项目1.凰岗校区宿舍楼无线网络系统:无线控制器、汇聚交换机、分布式主AP、分体AP、认证计费平台、接入交换机等采购、集成等。 2.网络信息安全系统:下一代防火墙、日志审计等。 1 项目需求分析 2.1无线WIFI需求 无线校园网的建设已经成为高校智慧校园建设的一个热点,也是体现一所高校数字化、信息化建设水平最直接的体现。https://m.cgwenjian.com/view/file/202305050000502973
8.学校网络解决方案范文(通用8篇)二、设计分析 根据校园网络需求和学校的实际情况,校园网络方案设计应注重设备选型的性能价格比,采用成熟可靠的技术,为学校设计成一个技术先进、灵活可用、性能优秀、可升级扩展的校园网络。 考虑到学校的中长期发展规划,在校园网络结构、校园网络应用、校园网络管理、校园网络系统性能以及远程教育等各个方面能够适应未来的发https://www.oh100.com/a/202210/5477577.html
9.2024年网络规划设计师考试大纲网络规划设计师(2)在网络安全法律法规和政策的指导下,能够依据网络技术的发展趋势进行计算机网络领域的需求分析、规划设计、部署实施、评测和运行维护等工作。 ●在需求分析阶段,能分析用户的需求和约束条件,写出网络系统需求规格说明书。 ●在规划设计阶段,能根据系统需求规格说明书,完成逻辑结构设计、物理结构设计,选用适宜的网络设备https://www.educity.cn/rk/5251264.html
10.网络需求分析的主要内容是什么需求分析的类型P332.2.2业务需求业务需求分析的目标是明确企业的业务类型,应用系统软件种类,以及它们对网络功能指标(如带宽,服务质量QoS)的要求.业务需求是企业建网中首要的环节,是进行网络规划与设计的基本依据. 需求分析的类型P332.2.2业务需求通过业务需求分析要为以下方面提供决策依据:(1) 需实现或改进的企业网络https://zhidao.baidu.com/question/145327958.html
11.学生网上考试系统的设计与实现AET1 系统分析 网上考试基于网络环境,试卷应该从服务器的数据库中抽取试题生成。另外,考生选择答案提交后,应该由计算机自动阅卷,得到成绩后显示出来;其次,应该能够方便、快捷地对网上考试系统进行后台管理。如图1所示系统功能需求图。 2 系统设计 2.1绘制用例图设计系统功能 考生登录客户端考试系统后,可以抽取试卷、网上考试http://www.chinaaet.com/article/211592
12.网络设计方案(通用15篇)三、系统总体方案设计 1.网络技术分析及选型 (1)网络带宽分析 长江中学对计算机网络的应用主要是多媒体教学,通过计算机网络这种先进的技术手段,实施多媒体、交互式、内容丰富、形象生动的教学,以培养出能适应社会需求的的人才。根据这一实际应用情况,我们分析在网络上传输的信息是音频、视频、数据相结合的信号,其中音频https://www.ruiwen.com/shejifangan/8180085.html
13.GB/T85676.3系统需求分析 6.3.1用户输入分析 6.3.2运行概念 6.3.3系统需求 6.4系统设计 6.4.1系统级设计决策 6.4.2系统体系结构设计 6.5软件需求分析 本条描述软件需求分析中要遵循的方法。应覆盖合同中论及它的所有条款。 6.6软件设计 本条应分成若干分条描述软件设计中所遵循的方法。各分条的计划应覆盖合https://www.iteye.com/blog/kaowoti-2018207
14.管理信息系统分析报告对该系统进行详细的调研,获取该系统的相关资料,根据课题系统功能需求,开展实地调查或通过Internet查阅相关资料或结合个人经验,进行系统分析。明确管理业务调查过程和方法,绘制系统的组织机构图、管理功能及业务流程图。明确数据流程的调查与分析过程,绘制数据流程图,编制数据字典。在上述工作基础上,完成系统的系统化分析,https://www.unjs.com/fanwenku/500089.html
15.网络安全的需求分析报告.pptx风险处置建议网络安全风险评估CHAPTER网络安全需求分析03数据保密性确保敏感业务数据在传输和存储过程中的保密性,防止未经授权的访问和泄露。业务连续性保障关键业务系统和应用的稳定运行,减少因网络攻击或故障导致的业务中断。客户信任与品牌声誉通过加强网络安全防护,提升客户对企业的信任度,维护品牌声誉。业务需求030201网络https://m.renrendoc.com/paper/313271430.html
16.点对点无线桥接方案我们采用点对点的桥接方式也具有狠打的优点,该类型常用于固定的要连网的两个位置之间,是无线连网的常用方式,使用这种连网方式建成的网络,优点是传输距离远,传输速率高,受外界环境影响较小。这种类型结构一般由一对桥接器和一对天线组成。 三、网络需求分析 https://www.airwlan.com/solutions/wireless-transfer/2017/0905/353.html
17.2023年中国智能网联汽车销量市场规模出货量及竞争格局分析第2章 :智能网联汽车关键部件与系统发展分析 2.1汽车动力系统 2.1.1汽车发动机发展现状 (1)车用柴油机 (2)车用汽油机产量 (3)其他燃料发动机产量 2.1.2汽车发动机构造分析 2.1.3汽车发动机需求分析 (1)车用柴油机销量 (2)车用汽油机销量 (3)其他燃料发动机销量 https://www.yoojia.com/article/10202102303797308794.html
18.计算机网络论文15篇1.1计算机网络工程监理的必要性 需求分析阶段:目前,大部分的业主只重视关于本行业的知识,而忽略计算机网络工程技术的学习与提高,从而无法满足科学合理且切合实际的需求。 招投标阶段:现在很多公司都不知道关于计算机网络工程方面的信息与知识,从而导致在招标过程中,盲目地选择公司,并且忽略实际情况,一味地扩大标准及压价。https://www.yjbys.com/biyelunwen/fanwen/jisuanji/733688.html