007 工控安全基礎(chǔ)【工控】

1 相關(guān)網(wǎng)絡(luò)安全框架

工控安全理念進(jìn)化:物理隔離——縱深防御——由工控內(nèi)部生長(zhǎng)的持續(xù)性防御體系——以攻為守呵燕。

1.1 OSI安全體系結(jié)構(gòu)

安全體系結(jié)構(gòu)定義了5大類安全服務(wù)和8類安全機(jī)制,可根據(jù)具體系統(tǒng)適當(dāng)?shù)嘏渲糜贠SI模型的七層協(xié)議中件相。

突出特點(diǎn):采用了分層的思想再扭,層與層間相互獨(dú)立,具有很好的靈活性夜矗。

局限性:只專注于網(wǎng)絡(luò)通信系統(tǒng)和靜態(tài)防護(hù)技術(shù)泛范,對(duì)于持續(xù)變化的內(nèi)外部安全威脅缺乏足夠的監(jiān)測(cè)與應(yīng)對(duì)能力,因而無(wú)法滿足更復(fù)雜更全面的信息保障的要求紊撕。

1.2 P2DR模型

引入動(dòng)態(tài)安全理念罢荡,將網(wǎng)絡(luò)安全的實(shí)施分為防護(hù)、檢測(cè)和響應(yīng)三個(gè)階段对扶。在整體安全策略的指導(dǎo)下部署安全防護(hù)措施区赵。

突出特點(diǎn):基于閉環(huán)控制的動(dòng)態(tài)安全模型。適用于需要長(zhǎng)期持續(xù)安全防護(hù)的系統(tǒng)浪南。

局限性:局限于從技術(shù)上考慮網(wǎng)絡(luò)的安全問(wèn)題笼才,忽視了管理對(duì)于安全防護(hù)的重要性。

1.3 IAFT信息保障技術(shù)框架

IATF 提出保障信息系統(tǒng)安全應(yīng)具備的三個(gè)核心要素:即人络凿、技術(shù)和操作骡送。同時(shí),將網(wǎng)絡(luò)系統(tǒng)的安全防護(hù)分為網(wǎng)絡(luò)和基礎(chǔ)設(shè)施防御絮记、網(wǎng)絡(luò)邊界防御摔踱、計(jì)算環(huán)境防御和支撐性基礎(chǔ)設(shè)施防御四部分。

突出特點(diǎn):通過(guò)對(duì)四個(gè)部分分別部署安全保障機(jī)制到千,形成對(duì)網(wǎng)絡(luò)系統(tǒng)的縱深防御,最大限度降低安全風(fēng)險(xiǎn)赴穗,從而保障系統(tǒng)的安全性憔四。

局限性:實(shí)現(xiàn)的都是對(duì)網(wǎng)絡(luò)系統(tǒng)的靜態(tài)安全防護(hù),并未對(duì)網(wǎng)絡(luò)系統(tǒng)部署動(dòng)態(tài)持續(xù)的安全防護(hù)措施般眉。

1.4 IEC62443工控網(wǎng)絡(luò)與系統(tǒng)信息安全標(biāo)準(zhǔn)

將工業(yè)控制系統(tǒng)按照控制和管理的等級(jí)劃分成相對(duì)封閉的區(qū)域了赵,區(qū)域之間的數(shù)據(jù)通訊通過(guò)管道進(jìn)行,通過(guò)在管道上安裝信息安全管理設(shè)備來(lái)實(shí)現(xiàn)分級(jí)保護(hù)甸赃,進(jìn)而實(shí)現(xiàn)控制網(wǎng)絡(luò)的縱深防御柿汛。

突出特點(diǎn):采用縱深防御的安全防護(hù)策略,將技術(shù)與管理有機(jī)結(jié)合。

1.5 美國(guó)IIC工業(yè)互聯(lián)網(wǎng)安全框架分析

從實(shí)施視角出發(fā)络断,以安全模型和策略作為總體指導(dǎo)裁替,部署通信、端點(diǎn)貌笨、數(shù)據(jù)弱判、配置管理、監(jiān)測(cè)分析等方面的安全措施锥惋。

突出特點(diǎn):美國(guó)IISF聚焦于IT安全昌腰,側(cè)重于安全實(shí)施,明確了具體的安全措施膀跌。

1.6 德國(guó)工業(yè)4.0架構(gòu)安全

德國(guó)工業(yè)4.0并未專門(mén)針對(duì)安全提出相應(yīng)的安全架構(gòu)遭商。安全在RAMI? 4.0中起到了承載和連接所有結(jié)構(gòu)元素的骨架的作用。

突出特點(diǎn):德國(guó)RAMI4.0采用了分層的基本安全管理思路捅伤,側(cè)重于防護(hù)對(duì)象的管理劫流。

1.7 工業(yè)互聯(lián)網(wǎng)安全

防護(hù)對(duì)象視角

防護(hù)措施視角

防護(hù)措施視角從生命周期、防御遞進(jìn)角度明確安全措施暑认,從而實(shí)現(xiàn)動(dòng)態(tài)困介、高效的防御和響應(yīng)。

防護(hù)管理視角

1.8 未來(lái)趨勢(shì)

工業(yè)互聯(lián)網(wǎng)安全框架將不斷豐富和完善蘸际。

工業(yè)互聯(lián)網(wǎng)安全防護(hù)作為未來(lái)工業(yè)互聯(lián)網(wǎng)發(fā)展的一個(gè)重點(diǎn)關(guān)注方面座哩,要求工業(yè)互聯(lián)網(wǎng)安全框架在工業(yè)互聯(lián)網(wǎng)快速發(fā)展中不斷更新與完善。未來(lái)工業(yè)互聯(lián)網(wǎng)安全防護(hù)工作有以下幾個(gè)方面值得關(guān)注粮彤。

2 防護(hù)措施

2.1 安全檢測(cè)

2.1.1基本檢測(cè)方法

端口/服務(wù)掃描根穷,風(fēng)暴測(cè)試,弱口令測(cè)試导坟,協(xié)議完整性測(cè)試屿良,漏洞掃描及驗(yàn)資,漏洞挖掘檢測(cè)惫周。

2.1.2漏洞檢測(cè)技術(shù)

手工測(cè)試(審核代碼)技術(shù)尘惧,模糊測(cè)試技術(shù),二進(jìn)制比對(duì)技術(shù)递递,靜態(tài)分析技術(shù)喷橙,動(dòng)態(tài)分析技術(shù)。

2.1.3檢測(cè)對(duì)象

工業(yè)網(wǎng)絡(luò)控制類設(shè)備登舞,工業(yè)網(wǎng)絡(luò)控制系統(tǒng)贰逾,工業(yè)網(wǎng)絡(luò)安全類設(shè)備。

2.1.4已知脆弱性檢測(cè)功能

持續(xù)更新公開(kāi)漏洞庫(kù)菠秒,持續(xù)更新自主挖掘工控零日漏洞庫(kù)疙剑,海量工控設(shè)備信息庫(kù),自主研發(fā)的產(chǎn)品硬件可支持工控設(shè)備脆弱性檢測(cè)的全面性。

2.1.5未知脆弱性檢測(cè)功能

基于大量實(shí)際案例積累的高效測(cè)試用例言缤,先進(jìn)的模糊測(cè)試算法集嚼蚀,自學(xué)習(xí)型漏洞定位能力,方便的測(cè)試用例自定義功能轧简,兼容性測(cè)試驰坊,穩(wěn)定性測(cè)試,功能性測(cè)試哮独,漏洞掃描與挖掘拳芙。

2.2 安全防護(hù)

2.2.1設(shè)備安全

2.2.2控制安全

2.2.3應(yīng)用安全

2.2.4網(wǎng)絡(luò)安全

2.2.5數(shù)據(jù)安全

2.2.6態(tài)勢(shì)感知

2.2.7處置恢復(fù)

3 主要安全技術(shù)

3.1 控制技術(shù)

設(shè)備漏洞檢測(cè):覆蓋主要的工控協(xié)議,支持多種總線皮璧,對(duì)未知協(xié)議的檢測(cè)與漏洞挖掘舟扎。

網(wǎng)絡(luò)檢測(cè):對(duì)工控網(wǎng)絡(luò)流量在線實(shí)時(shí)過(guò)濾與異常數(shù)據(jù)攔截,自動(dòng)學(xué)習(xí)網(wǎng)絡(luò)行為悴务,自動(dòng)生成防御策略睹限。

訪問(wèn)控制:設(shè)定邊界防護(hù)策略(如白名單)實(shí)現(xiàn)訪問(wèn)控制和網(wǎng)絡(luò)邊界的隔離防護(hù)。

身份鑒別:工業(yè)控制系統(tǒng)中的操作員站讯檐,工程師站羡疗,操作命令等需要具備身份鑒別功能。

防惡意代碼:使用特征掃描别洪,防病毒軟件叨恨,可信計(jì)算技術(shù)進(jìn)程管控等方式檢測(cè)和發(fā)現(xiàn)惡意代碼。

可視化檢測(cè):基于清晰的系統(tǒng)拓?fù)渫诙猓瑢?duì)網(wǎng)絡(luò)數(shù)據(jù)痒钝,事件進(jìn)行實(shí)時(shí)監(jiān)視,實(shí)時(shí)告警痢毒,掌握網(wǎng)絡(luò)運(yùn)行狀況送矩。

安全數(shù)據(jù)庫(kù):以大數(shù)據(jù)理念,完善設(shè)備安全漏洞哪替,網(wǎng)絡(luò)結(jié)構(gòu)模型庫(kù)栋荸,設(shè)備風(fēng)險(xiǎn)統(tǒng)計(jì)庫(kù)等數(shù)據(jù)庫(kù)。

3.2 防護(hù)技術(shù)

防護(hù)手段:黑名單凭舶,白名單(入侵檢測(cè)系統(tǒng)晌块,工控保護(hù)裝置)。

防護(hù)技術(shù):智能學(xué)習(xí)库快,DPI(深度包)檢測(cè)摸袁。

防護(hù)方向:檢測(cè)審計(jì)钥顽,終端保護(hù)义屏,數(shù)采隔離。

4 安全生命周期

設(shè)備檢測(cè):覆蓋主要工控設(shè)備,支持未知協(xié)議檢查闽铐,多種豐富檢查方法蝶怔。

安全服務(wù):系統(tǒng)風(fēng)險(xiǎn)評(píng)估,設(shè)備漏洞挖掘兄墅,安全滲透攻踢星,安全技術(shù)培訓(xùn)。

威脅管理:離線威脅管理平臺(tái)隙咸,多種威脅評(píng)估工具沐悦,工控設(shè)備漏洞驗(yàn)證,全網(wǎng)防御方案建議五督。

監(jiān)控審計(jì):自動(dòng)學(xué)習(xí)網(wǎng)絡(luò)行為藏否,自動(dòng)生成告警報(bào)告,全網(wǎng)安全監(jiān)控審計(jì)充包。

智能保護(hù):自動(dòng)學(xué)習(xí)工控協(xié)議副签,自動(dòng)生成防御策略,‘一鍵式’安全部署基矮。

安全數(shù)據(jù)庫(kù):設(shè)備安全漏洞庫(kù)淆储,網(wǎng)絡(luò)結(jié)構(gòu)模型庫(kù),設(shè)備風(fēng)險(xiǎn)審計(jì)庫(kù)家浇,覆蓋主流生產(chǎn)商本砰。

5 典型解決方案

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市蓝谨,隨后出現(xiàn)的幾起案子灌具,更是在濱河造成了極大的恐慌,老刑警劉巖譬巫,帶你破解...
    沈念sama閱讀 222,464評(píng)論 6 517
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件咖楣,死亡現(xiàn)場(chǎng)離奇詭異,居然都是意外死亡芦昔,警方通過(guò)查閱死者的電腦和手機(jī)诱贿,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 95,033評(píng)論 3 399
  • 文/潘曉璐 我一進(jìn)店門(mén),熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái)咕缎,“玉大人珠十,你說(shuō)我怎么就攤上這事∑竞溃” “怎么了焙蹭?”我有些...
    開(kāi)封第一講書(shū)人閱讀 169,078評(píng)論 0 362
  • 文/不壞的土叔 我叫張陵,是天一觀的道長(zhǎng)嫂伞。 經(jīng)常有香客問(wèn)我孔厉,道長(zhǎng)拯钻,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書(shū)人閱讀 59,979評(píng)論 1 299
  • 正文 為了忘掉前任撰豺,我火速辦了婚禮粪般,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘污桦。我一直安慰自己亩歹,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 69,001評(píng)論 6 398
  • 文/花漫 我一把揭開(kāi)白布凡橱。 她就那樣靜靜地躺著小作,像睡著了一般。 火紅的嫁衣襯著肌膚如雪稼钩。 梳的紋絲不亂的頭發(fā)上躲惰,一...
    開(kāi)封第一講書(shū)人閱讀 52,584評(píng)論 1 312
  • 那天,我揣著相機(jī)與錄音变抽,去河邊找鬼础拨。 笑死,一個(gè)胖子當(dāng)著我的面吹牛绍载,可吹牛的內(nèi)容都是我干的诡宗。 我是一名探鬼主播,決...
    沈念sama閱讀 41,085評(píng)論 3 422
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼击儡,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼塔沃!你這毒婦竟也來(lái)了?” 一聲冷哼從身側(cè)響起阳谍,我...
    開(kāi)封第一講書(shū)人閱讀 40,023評(píng)論 0 277
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤蛀柴,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后矫夯,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體鸽疾,經(jīng)...
    沈念sama閱讀 46,555評(píng)論 1 319
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,626評(píng)論 3 342
  • 正文 我和宋清朗相戀三年训貌,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了制肮。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 40,769評(píng)論 1 353
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡递沪,死狀恐怖豺鼻,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情款慨,我是刑警寧澤儒飒,帶...
    沈念sama閱讀 36,439評(píng)論 5 351
  • 正文 年R本政府宣布,位于F島的核電站檩奠,受9級(jí)特大地震影響桩了,放射性物質(zhì)發(fā)生泄漏届良。R本人自食惡果不足惜,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 42,115評(píng)論 3 335
  • 文/蒙蒙 一圣猎、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧乞而,春花似錦送悔、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書(shū)人閱讀 32,601評(píng)論 0 25
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至屋灌,卻和暖如春洁段,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背共郭。 一陣腳步聲響...
    開(kāi)封第一講書(shū)人閱讀 33,702評(píng)論 1 274
  • 我被黑心中介騙來(lái)泰國(guó)打工祠丝, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人除嘹。 一個(gè)月前我還...
    沈念sama閱讀 49,191評(píng)論 3 378
  • 正文 我出身青樓写半,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親尉咕。 傳聞我的和親對(duì)象是個(gè)殘疾皇子叠蝇,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,781評(píng)論 2 361

推薦閱讀更多精彩內(nèi)容