石油煉化行業工控安全(quan)解決方案(an)
行業現状
随(sui)着工業控製技術的长足发展,傳統的IT技術越來(lai)越多的(de)應用到工控網絡当中。“兩化融合”、“中(zhong)國製造2025”、“工業4.0”等具有重大意義(yi)的工業(ye)理念持續推進,使得工業網(wang)絡與傳統的IT網絡(luo)深度融合,在提高煉(lian)化(hua)企業生產效率、管理效率(lv)的同時也带來了新(xin)的安全隐患。
網絡攻擊正快(kuai)速向工控網絡(luo)系統蔓延,针對工控系統的(de)安全研究已成為当前網絡安全的(de)研究熱點。煉化工業(ye)作為能源行業重要組成(cheng)部分,且由於(yu)其生產裝置及過(guo)程的复雜性、產品的特殊性、工藝的高(gao)危险性,使得煉化生產(chan)的工控系統安全(quan)變得更為重要。
安全隐患
結合目前各煉化企業(ye)的網絡系統現状並結合其发展(zhan)趨勢,煉化企業工業控製系統主要存在以下安全風险(xian):
遵循標準
•《工業控製系(xi)統信息安全防護指(zhi)南》(工信软(ruan)函〔2016〕338號)
•《GB/T 22239網絡安全等級保護基本要求》
•《關於加強(qiang)工業控製系統信息安全管理的通知(zhi)》(工信部(bu)〔2011〕451號)
解決方案
•物理隔离
在生產控製網與企業信息網之(zhi)間部署工業網闸進行物理(li)隔离。通(tong)過“2+1”物理結構、私有安全协議以及基(ji)於Linux操作系統開发(fa)的OPC采集和轉(zhuan)发功能(neng)和工控协議應用層指令級“4S”深度防護技術,實現多種工業(ye)协(xie)議、数據的安全可信轉(zhuan)发。
•边界隔离
在生產(chan)监控網絡、光纖環網與過程控製網(wang)之間部署工業防火牆,利用“4s”安全防護(hu)技術以及“白名單”機製,對(dui)工控指令(ling)、数據進(jin)行深度(du)檢測和過滤,及時发現可疑指令(ling)和恶意数據,保障(zhang)控製指令及生產数(shu)據安全,實現網絡分層(ceng)分區,边界访問控製,阻断恶意软(ruan)件、非法访(fang)問的傳播途径。
•區域隔离
各生產车間(如原油蒸馏、熱(re)裂化、催化(hua)裂化、加氢裂化、延迟焦(jiao)化、催化重(zhong)整)之間以(yi)及车間内(nei)各工藝區域之間部署工業防火牆,實現基於區域和功能(neng)的網絡劃分及隔离,對工(gong)業專有(you)协議進行深度解析,阻止區域間的越權访問,病毒、蠕虫擴散和入(ru)侵,將危险(xian)源控製在有限範围内。
•重要設備隔离
在PLC等工控設備或系統前端部(bu)署(shu)工業防火牆,對PLC等工(gong)控設備或系統進行重點防(fang)護,對重要設備工控协議、数據的完整性、功(gong)能碼(ma)、地址範围和工藝參数範围進(jin)行深度(du)解析,发(fa)現(xian)异常指令、告警可疑操作、隔离威胁数(shu)據,同時阻止操作員或工程師有意无意(yi)的(de)非法操作。
•主機安全防護
采用工(gong)業安全主機衛士,對工業主機软件運行以及系統(tong)配置進行(xing)安全加固,阻止非法软件的滋生與傳播。
•運維安全審計
在工業控製網絡核(he)心交换機部署工業運維審(shen)計系統,對本地及第三方運維(wei)行為進行安全(quan)審計,防止病毒、木(mu)馬以(yi)及恶意攻擊通過運維過程带入工業網絡,對工業業務產(chan)生影響。
•工控網絡监測與審計
分別在生產监控網核心交换(huan)機和過程控製區域交换機處部署工業安全審(shen)計监測系統,進行全(quan)局监測和區域(yu)监測,實現从區域(yu)到全局的(de)分層、分級监控體系(xi),及時(shi)发現各(ge)種违規行為和病毒、黑客的攻擊行為。
•統一安全管理
通過工業安全管理平臺(tai)實現對(dui)工業安全設備的集中管理、拓扑管理(li)、設備状態监控、安全(quan)告警、安全配置及安全策略管理,並通(tong)過安全威胁(xie)、事件归一化(hua)處理和(he)關聯分析,實(shi)現對全局工控安全的事件(jian)追溯、態勢感知和動態響應。