【背景】
隨著工業(yè)化和信息化的發(fā)展、國家《網(wǎng)絡(luò)安全法》和《數(shù)據(jù)安全法》的頒布,工業(yè)網(wǎng)絡(luò)的安全建設(shè)越來越受到重視。保護(hù)工業(yè)信息安全既是企業(yè)的建設(shè)目標(biāo),也是國家的政策要求。中控技術(shù)依托豐富的工控領(lǐng)域產(chǎn)品研發(fā)和工程實踐經(jīng)驗,開展工業(yè)網(wǎng)絡(luò)安全建設(shè),全面感知工控系統(tǒng)遇到或可能遇到的網(wǎng)絡(luò)安全風(fēng)險,提升系統(tǒng)的整體安全防御能力,構(gòu)建單位可信、可控、可管的安全防護(hù)體系。
【建設(shè)目標(biāo)】
網(wǎng)絡(luò)安全 業(yè)務(wù)連續(xù) 安全合規(guī)
【設(shè)計依據(jù)】
國際標(biāo)準(zhǔn)IEC 62443、國內(nèi)網(wǎng)絡(luò)安全等級保護(hù)2.0、《中華人民共和國網(wǎng)絡(luò)安全法網(wǎng)絡(luò)安全法》等
【體系架構(gòu)】
中控的工控系統(tǒng)等級保護(hù)安全技術(shù)防護(hù)從外到內(nèi)構(gòu)成自主可控的多層次“內(nèi)建安全、縱深防御、專業(yè)運營"防護(hù)體系。在底層構(gòu)建內(nèi)建安全產(chǎn)品體系,確保產(chǎn)品具有網(wǎng)絡(luò)安全“健壯性",在頂層規(guī)劃部署網(wǎng)絡(luò)安全管理及網(wǎng)絡(luò)安全運維體系確保網(wǎng)絡(luò)安全的長期、持續(xù)有效,在中間層建設(shè)包括安全通信網(wǎng)絡(luò)、安全區(qū)域邊界、安全計算環(huán)境以及安全管理中心的縱深防御體系。
中控技術(shù)工業(yè)信息安全自主可控技術(shù)防護(hù)體系模型
【方案設(shè)計】
安全管理中心:在安全管理區(qū)部署集中安全管控設(shè)備,如工控安全管理平臺、網(wǎng)絡(luò)安全監(jiān)測系統(tǒng)、日志審計系統(tǒng),對工控安全設(shè)備狀態(tài)、工業(yè)主機(jī)安全狀態(tài)、工控網(wǎng)絡(luò)安全事件等安全信息進(jìn)行集中收集、處理,對工控網(wǎng)絡(luò)安全態(tài)勢進(jìn)行分析、展示、報警。
安全通信網(wǎng)絡(luò):單獨劃分網(wǎng)絡(luò)安全管理區(qū)域;采用加密算法及模式AES-CCM*,對操作站和控制站之間的通信進(jìn)行加密和完整性校驗;采取靈活的密鑰管理方案,實現(xiàn)每個控制站使用不同的密鑰,支持國密加密和認(rèn)證。采用命令白名單機(jī)制,僅允許系統(tǒng)本身命令通過。
安全區(qū)域邊界:各安全域邊界部署工業(yè)防火墻、網(wǎng)關(guān),實現(xiàn)邊界隔離保護(hù);旁路部署工業(yè)網(wǎng)絡(luò)安全監(jiān)測系統(tǒng)、入侵檢測系統(tǒng),達(dá)到深度安全防護(hù)。
安全計算環(huán)境:部署主機(jī)安全衛(wèi)士,維護(hù)工業(yè)主機(jī)安全;配置工控安全基線,對工控上位機(jī)、服務(wù)器、網(wǎng)絡(luò)安全設(shè)備進(jìn)行安全加固;部署日志審計系統(tǒng),進(jìn)行安全行為審計;部署容災(zāi)備份恢復(fù)系統(tǒng),建立健全控制系統(tǒng)“道防線"。
安全物理環(huán)境:主要考慮物理位置選擇、物理訪問控制、防盜竊防破壞、防雷擊、防火、防水和防潮、防靜電、溫濕度控制、電力供應(yīng)、電磁防護(hù)等方面。
安全運維體系:等保建設(shè)方案中包括可持續(xù)提供的網(wǎng)絡(luò)安全運維服務(wù),運維服務(wù)內(nèi)容包括但不限于定期巡檢、特征庫升級、應(yīng)急事件響應(yīng)以及網(wǎng)絡(luò)安全事件分析。
網(wǎng)絡(luò)拓?fù)鋱D
【價值點】
合法合規(guī):滿足“等保2.0標(biāo)準(zhǔn)"、法律法規(guī)、行業(yè)標(biāo)準(zhǔn)等政策性要求。
行業(yè)趨勢:符合行業(yè)對工控安全防護(hù)高需求、新趨勢、新技術(shù)的發(fā)展要求。
安全可控:工控網(wǎng)絡(luò)安全防護(hù)體系與多廠家控制系統(tǒng)高度融合;完成了從被動防御的安全體系向事前預(yù)防、事中響應(yīng)、事后審計的動態(tài)保障體系轉(zhuǎn)變。
業(yè)務(wù)保障:深度結(jié)合客戶實際項目,解決生產(chǎn)中的存在問題,降低風(fēng)險因素,保障連續(xù)生產(chǎn),滿足客戶需求。