鋼鐵冶金(jin)行業工控安(an)全解決方案
行業現状
随着鋼鐵冶金行業信息(xi)化的持續推進,能源管理(li)中心的投入運行,實現了強化鋼鐵企業生產管控水平、規範内部管理、提高(gao)運作效(xiao)率、節(jie)能减排、增產(chan)降耗的作用(yong)。但是大量信息系統和(he)網(wang)絡技術的應用,給鋼鐵冶金企業生產控製系統也带來了新(xin)的安全挑战(zhan)。
面(mian)對嚴峻的工控安全形(xing)勢,工(gong)業和信息化部於2016年10月印发了《工業控製系統(tong)信息安全防護(hu)指南》對工業控製系統的防護和保障提出了明(ming)確要求,也對鋼鐵冶金等工業企業工控安全建設提(ti)供了政策依據(ju)。
安全隐患
結合目前各(ge)鋼鐵冶金(jin)企業的系統特點及发展状况,鋼鐵冶金企業工業控製系(xi)統存在以下安全(quan)風险:
遵循標準
•《工業控製系統(tong)信息安全防護(hu)指南》(工信(xin)软函〔2016〕338號)
•《GB/T 22239網絡安(an)全等級保護基本要求》
•《關於(yu)加強工業控製系統信息安全管理的(de)通知》(工(gong)信(xin)部〔2011〕451號)
解決方案
•物理隔离
在生產控製網與企業信(xin)息網之間(jian)部署工業網闸進行物理隔离。通過“2+1”物理(li)結構、私有安全协議以及基(ji)於(yu)Linux操作(zuo)系統(tong)開发的OPC采集和轉发功能和工控协議應(ying)用層指令級(ji)“4S”深度防(fang)護技(ji)術,實現多種(zhong)工業协(xie)議、数據的(de)安全可信轉发。
•边界與區域隔离
在生產监控網與骨干環網之(zhi)間(jian)、分(fen)廠控製網之間以及分廠控製網與骨干環網之間部署工業防(fang)火牆。利用“4s”安全防護技術以(yi)及“白名(ming)單”機製,對(dui)工控指令、数據進行深度檢測和過滤,及(ji)時发現可疑指令和恶意数據,保障控製指令及生產(chan)数據安全。同時阻(zu)止區(qu)域間的越權访問,病毒、蠕虫擴散和入侵,將危险源控製在有限範(fan)围(wei)内。
•重要設備隔离
在PLC等工控設備或系(xi)統前端部署工業防(fang)火牆,對PLC等工控設備或系統進(jin)行重點防(fang)護,對重要設(she)備工控协議(yi)、数據(ju)的完整性、功能碼、地址範(fan)围和工藝(yi)參数範围進行深度解析,发現异常(chang)指令、告警可疑(yi)操作、隔离威胁数(shu)據,同時(shi)阻止操作員或工(gong)程師有意无意的非法操作。
•主機安全防護
采用工業安全主機衛士(shi),對工業(ye)主機软件運行以及系統(tong)配置進行安全加固,阻止非法软件(jian)的滋生與傳(chuan)播。
•運維安全審計
在工業控製網絡核心交换機部署(shu)工業運維(wei)審計系統,對本地及第三(san)方運維行為進行(xing)安全審計,防(fang)止病毒、木馬以及恶意攻擊(ji)通過運維過程带入工業網(wang)絡,對工業業(ye)務(wu)產生影響。
•工控網絡监測與審計
分別在监控網核心交(jiao)换機和分廠交换機處部署工業安全審計监測(ce)系統,進行全局监測和區域监測,實現(xian)从區域到全局的分層(ceng)、分級监控體系,及(ji)時发現各種违規行為和病(bing)毒、黑客(ke)的攻擊(ji)行為。
•統一安全管理
通過工業安全管理(li)平臺實現對工(gong)控安全設備的集中管理、拓(tuo)扑管理、設(she)備状態监控(kong)、安全告警、安全配置及(ji)安全策略(lve)管理,並(bing)通過安全威(wei)胁、事(shi)件归一化處理(li)和關聯分析,實(shi)現對全局工控安全的事件(jian)追溯、態勢(shi)感知和動態響(xiang)應。