工业自动化控制系统(IACS)网络安保框架

时间:2023-03-18作者:佚名
  本文简单概要地描述了应用于工厂、工业自动化控制系统(IACS)应用和IACS网络的解决方案,维护可用性、整体性和机密性的关键信息安全观念。这些实践遵循一种纵深防御的方法,在整个系统中使用多种的考虑、技术和实践,保护系统和网络。
  一、 概述
  图1 表示了一个工厂的逻辑框架图,它遵从IEC62443网络与系统安全标准。
工业自动化控制系统(IACS)网络安保框架
  图1 工厂逻辑框架
  图2为比较典型的工厂网络架构图。
工业自动化控制系统(IACS)网络安保框架
  图2 工厂网络框架

  图3描述了一些主要的信息安全推荐方案和纵深防御方法。
工业自动化控制系统(IACS)网络安保框架
  图3 IACS网络信息安全框架

  推荐的IACS网络信息安全框架采用了"按纵深防御"的方法,包括了:
  ● 制造安全策略-这个策略路线图确定了攻击化解方案。一个包括操作员、工程师、IT人员和安全人员组成的多学科团队,一起制定这个制造安全策略。
  ● 安全隔离区(DMZ)-这个隔离区在制造区和企业区之间建立了一个屏障,但允许用户安全地共享数据和服务。所有来自DMZ两边的信息流都中止于DMZ区内。没有数据可以直接穿过DMZ,也就是意味着信息不能直接在企业区和制造区之间流动。
  ● 制造边缘的防护-用户应该采用有状态包检测(SPI)的防火墙(屏障),并在IACS的周围和内部实施入侵发现/保护系统(IDS/IPS)。
  ● 保护内部-用户应该在网络基础结构设备诸如交换机和路由器中,部署访问控制列表(ACL)和端口安全。
  ● 端点加固-限制访问,防止"过来,插入"访问,并使用变化管理跟踪访问和变化。
  ● 信任域-用户应该按照功能或访问的需求,把网络划分成若干个小网络。
  ● 物理信息安全-限制对制造资产和网络基础结构设备的物理访问。
  ● 信息安全、管理、分析和响应系统-监视、识别、隔离和记录对网络安全的威胁。
  ● 远程访问策略-对于雇员和伙伴的远程访问,实施相关的策略、规程和基础结构。

  二、基本的网络信息安全考虑
  网络信息安全的观念是关于保护网络基础架构本身;保护用于建立和管理网络功能的网络协议。这些关键概念用于解决方案的所有层次和区域。这些步骤帮助用户保护IACS网络和IACS应用,防止多种方式的攻击。下面内容是信息安全基线的关键区域:
  ● 基础设备架构-对网络基础架构访问的信息安全管理;
  ● 交换基础架构-网络访问和第2层设计考虑;
  ● 路由基础架构-保护网络第3层路由功能,防止攻击或误用;
  ● 设备的弹性和可存性-保护网络的弹性和可用性;
  ● 网络遥测-监视和分析网络行为和状态,对问题和攻击做出识别和反应。
  这些实践可应用于不同的层、区域和相关的网络架构。

  三、IACS 网络设备的保护
  这个概念描述了保护关键IACS端点设备本身的实践,特别是控制器和计算机。因为这些设备在IACS中扮演着重要的角色,他们的信息安全是要给予特殊关照。这些概念包括下面内容:
  ● 物理安全-这个层限制区域、控制屏、IACS设备、电缆、控制室和其他位置的授权人的访问,以及跟踪访问者和伙伴;
  ● 计算机加固-这包括补丁程序管理和防病毒软件,以及能够删除不使用的应用程序、协议和服务等;
  ● 应用信息安全-这包含鉴定、授权和审核软件,诸如用于IACS应用的FactoryTalk的安;
  ● 控制器加固-这里指处理变更管理和限制访问。

  四、单元/区域 IACS 网络信息安全
  应用于单元/区域的关键信息安全观念包括下面的部分:
  ● 端口信息安全,密码维护,管理访问单元/区域网络基础架构;
  ● 冗余和不需要服务的禁用;
  ● 网络系统信息登录,使用简单网络管理协议(SNMP)和网络信息监视;
  ● 限制广播信息区域,虚拟局域网( VLAN)和网络协议的种类;
  ● 计算机和控制器的加固。

  五、制造 IACS 网络的信息安全
  制造区域的设计考虑和实施要在早期阶段讨论,特别要考虑关键的单元/区域。另外,应用这些考虑,用于制造区的关键信息安全考虑包括下面内容:
  ● 路由架构的最佳实践,覆盖路由协议成员和路由信息保护,以及路由状态变化记录;
  ● 网络和信息安全监视;
  ● 服务器信息安全覆盖端点信息安全;
  ● FactoryTalk应用信息安全。

  六、隔离区和 IACS防火墙
  DMZ和工厂防火墙是一个保护IACS网络和IACS应用的基本措施。结合防火墙和DMZ的概念是用于IACS网络信息安全的关键的纵深防御的方法。DMZ和工厂防火墙的设计和实施指南的关键特性和功能包括以下方面:
  ● 部署工厂防火墙管理在企业和制造区之间的信息流。 一个工厂防火墙提供了下面的功能:
   - 在网络区之间,通过指定的信息安全层建立的通信模式,比如建立隔离区 DMZ;
   - 在不同区域之间所有通信状态包的检查,如果在上面允许的情况下;
   - 从一个区域企图访问另一个区域的资源时,强制执行用户鉴定,比如从企业层企图访问DMZ的服务;
   - 侵入保护服务(IPS)检查在区域之间的通信流,设计成能够识别和阻止各种潜在的攻击。
  ● 不同区域之间的 DMZ中的数据和服务能够安全地共享。
  防火墙和DMZ概念在允许远程访问IACS网络中,也扮演一个重要的角色。

相关阅读

装修水电工干的活,你看看值不值(偷偷告诉你,他250元一天)

邻居家请来的250块钱一天的水电工师傅做的水电工艺,上图给大家看看,朋友们觉得值吗? 通道走的线管,错落有致,整齐划一 线管、水管走天顶,后期维修较方便,成本也低。 啧啧...
2023-06-11
装修水电工干的活,你看看值不值(偷偷告诉你,他250元一天)

电工接私活有这么多门道?怪不得有的电工没活接~

我有个朋友在一家小型私企工作,厂子比较小,活不多,当然工资也不多,但是时间还是比较宽裕,所以他就经常出来接私活,挣几个外快,接下来就叫他老李吧! 老李技术不错,常常...
2023-06-27
电工接私活有这么多门道?怪不得有的电工没活接~

数字万用表电压档的使用方法与注意事项

【免费下载】 PLC软件下载_PLC软件安装教程_PLC手册下载_PLC案例下载! 【免费学习】 变频器精品课程_西门子PLC精品教程_三菱PLC精品教程! 测电压时,必须把黑表笔插于COM孔,红表笔插...
2023-06-27

单相电机电容损坏故障检修实例

单相异步电动机 常用的有 :电容 运转,电容启动,电容启 动,电容运转,电阻(分相)启动四种,原理图如图 1、2、3,4所 示。电容损坏会导致电机不启动,运转无力,烧副烧组等故障...
2023-03-21
单相电机电容损坏故障检修实例

三相四线200KW用多大空开?

用电设备200千瓦,没有说明是纯电阻性负载(电加热),还是电感性负载(电动机),我们就分别按两种性质的负载进行计算。 一、纯电阻性负载 由于电阻性负载功率因数是一,所以根据公...
2023-06-27
三相四线200KW用多大空开?

热销商品

手术衣一次性防护服打农药防尘实验服参观服加厚透气无纺布隔离衣

手术衣一次性防护服,作为一种重要的医疗防护用品,广泛应用于医院、实验室等场所。它采用加厚透气无纺布制成,具有优良的防尘、防污、防病毒能力,能有效保护医护人员免...
14

欧普照明led灯泡e27/e14大小螺口超亮家用节能灯螺旋暖白光球泡

欧普照明LED灯泡,适用于E27和E14两种常见螺口,是您家用照明的理想选择。这款灯泡采用先进LED技术,亮度超群,瞬间点亮,无需等待,为您提供明亮舒适的光环境。同时,它节能环...
3.59

LED柜内照明灯 AC220V 4W 7W配电箱导轨式 LL10-W 高压柜内照明灯

LED柜内照明灯AC220V 4W/7W配电箱导轨式LL10-W是一款专为高压柜、配电箱等封闭电气设备设计的紧凑型照明产品。采用高效LED光源,功耗低(4W/7W可选),亮度高,寿命长,节能...
7

密封胶条包邮耐磨耐高温耐腐蚀圆柱棒丁晴/氟胶实心硅胶胶条红色

本品采用优质丁腈橡胶(NBR)或氟橡胶(FKM)及实心硅胶材质制成,呈红色圆柱棒状,具备卓越的耐磨、耐高温(-40℃至+200℃以上,氟胶可达250℃)、耐腐蚀性能,适用于酸、碱、油类等...
1

小木锤木锤子实木木榔头圆头木锤实木棰木头锤子木柄锤黄檀手工锤

小木锤采用优质黄檀木精心打造,通体实木结构,质地坚硬、纹理细腻,手感温润舒适。圆头设计兼顾敲击与整形功能,适用于木工、雕刻、家具组装及日常维修等场景。木柄经精...
3.4

网站栏目