編者按:隨著物聯(lián)網、云計算、移動互聯(lián)網、大數(shù)據(jù)、人工智能等新技術的飛速發(fā)展,以及IT與OT技術的進一步融合,工業(yè)制造、城市交通、電力能源、農業(yè)等各大行業(yè)領域的智慧化發(fā)展已成為必然趨勢。推進各領域向智慧化發(fā)展是一項復雜而龐大的系統(tǒng)工程,既需要單一技術與裝備的突破應用,還需要系統(tǒng)化的集成創(chuàng)新。智慧系統(tǒng)解決方案是推廣普及智能化技術的關鍵手段,是促進各行業(yè)智能化水平提升的核心。
為深化智慧產業(yè)發(fā)展,進一步提升智慧產業(yè)各領域系統(tǒng)解決方案應用水平,現(xiàn)由中國自動化學會、智能制造推進合作創(chuàng)新聯(lián)盟、工業(yè)控制系統(tǒng)信息安全產業(yè)聯(lián)盟、邊緣計算產業(yè)聯(lián)盟、中國儀器儀表行業(yè)協(xié)會主辦,《自動化博覽》雜志社&控制網(www.miconline.com.cn)承辦的“2018智慧系統(tǒng)解決方案征集”活動已正式啟動,面向全行業(yè)公開征集智慧系統(tǒng)解決方案。本刊特開設智慧系統(tǒng)解決方案專欄,刊發(fā)其中優(yōu)秀的解決方案以饗讀者。
隨著“工業(yè)4.0”、“中國制造2025”“互聯(lián)網+”行動計劃等戰(zhàn)略的實施,網絡經濟的發(fā)展和智能社會快速推進,各種新業(yè)務形態(tài)大量涌現(xiàn),中國制造業(yè)也在兩化深度融合的基礎上不斷進行產業(yè)結構調整和升級轉型,在給人們的生產生活帶來了巨大變化的同時,其開放性、隱蔽性、跨地域性等特性,也使得網絡空間存在巨大的安全隱患,安全問題日益突顯、迅速放大,其一旦受到網絡攻擊,將會造成巨大經濟損失和社會影響。加強工業(yè)互聯(lián)網安全防護不僅涉及企業(yè)自身利益,更是確保工業(yè)互聯(lián)網在各領域能夠落地實施的前提,也是產業(yè)安全和國家安全的重要基礎和保障。
本方案立足石油石化現(xiàn)狀,以某市油庫工控安全加固建設為例,參考企業(yè)信息化建設實踐經驗,結合新技術發(fā)展,制定具備戰(zhàn)略性、前瞻性、可落地性的工控系統(tǒng)安全防護方案。該方案可廣泛應用于智能制造、能源、水利、醫(yī)療、電力等領域。本案中某市油庫通過工業(yè)互聯(lián)網建設,實現(xiàn)了數(shù)字油庫工控系統(tǒng)構建,最終建成了自動化、信息化、智能化的智慧能源運營體系。通過本方案實施,最終實現(xiàn)了某市油庫工控安全防護體系的整體建設。
本設計方案包括工控系統(tǒng)網絡安全防護設計、工控系統(tǒng)主機防護與預警設計、服務器終端監(jiān)測與響應(EDR)、身份認證系統(tǒng)設計。
1 工控系統(tǒng)網絡安全防護設計
本方案針對某市油庫系統(tǒng)的特點,由內而外設計,與工控廠商結合,著眼于茁壯性的機制,從控制系統(tǒng)“自生長”出來的保護方案,如圖1所示。具體思路如下:
圖1 全生命周期解決方案示意圖
(1)全生命周期解決方案;
(2)通過多種手段提高該系統(tǒng)的整體安全性;
(3)源自該系統(tǒng)內部,并非外部補償性措施;
(4)監(jiān)測與防御相結合,產品與服務相補充。
1.1 總體防護設計
本方案某市油庫工業(yè)控制網絡提供了全方位的綜合防御與保護,并且完整覆蓋了工業(yè)控制系統(tǒng)整個生命周期。
在軟件層面上, 該平臺建立在機器智能學習引擎、深度數(shù)據(jù)包解析引擎和開放式特征匹配三大功能引擎之上,支持工控協(xié)議和工業(yè)以太網協(xié)議,同時適用于PLC、DCS、SCADA等現(xiàn)場環(huán)境,不僅具備多種工控網絡協(xié)議數(shù)據(jù)的檢查、過濾、報警、阻斷功能,同時擁有基于工業(yè)漏洞庫的黑名單入侵防御功能,和基于機器智能學習引擎的白名單主動防御功能以及大規(guī)模分布式實時網絡部署和更新等功能,并提供高度開放的平臺開發(fā)工具包。
硬件層面上,該平臺具有全封閉、無風扇、多電源冗余、硬件加密等特點,確保達到苛刻的可靠性和穩(wěn)定性要求。
智能保護系統(tǒng)能夠識別出網絡中由于惡意入侵、系統(tǒng)故障、人員誤操作所引起的異常控制行為和非法數(shù)據(jù)包,及時對其進行告警和阻斷,并能為后續(xù)的安全威脅排查提供依據(jù)。
根據(jù)上述情況總體防護拓撲如圖2所示。
圖2 總防護示意圖
1.2 區(qū)域安全隔離設計
區(qū)域隔離:智能工業(yè)防火墻可以根據(jù)工業(yè)網絡的區(qū)域劃分,對每個區(qū)域進行數(shù)據(jù)保護,做到橫向隔離,縱向保護的安全數(shù)據(jù)過濾隔離。通過訪問控制實現(xiàn)網絡的結構安全性,滿足實際應用需求。支持Modbus/TCP、OPC、IEC104、DNP3、Profinet、MMS等眾多工業(yè)協(xié)議深度包檢測和智能白名單學習及規(guī)則部署。
智能工業(yè)防火墻除了支持自身安全管理外,同時支持統(tǒng)一安全管理平臺的集中管理,形成“近可分流,遠可聯(lián)動”的整體工控網絡安全解決方案,全方位保護工控網絡安全,充分保障客戶安全投入的價值。
圖3 區(qū)域安全隔離部署示意圖
1.3 網絡監(jiān)測審計
監(jiān)測審計:采用監(jiān)測審計系統(tǒng)對工業(yè)控制網絡實現(xiàn)實時告警系統(tǒng),通過特定的安全策略,快速識別出系統(tǒng)中存在的非法操作、異常事件、外部攻擊并實時告警,提高了整個系統(tǒng)的監(jiān)測預警能力有利于對每個目標的安全防護。
圖4 監(jiān)測審計部署示意圖
1.4 控制器保護
控制器終端保護:保護系統(tǒng)為工業(yè)控制網絡提供了底層及終端設備全方位的綜合防御與保護,保護系統(tǒng)能夠識別出網絡中由于惡意入侵、系統(tǒng)故障、人員誤操作所引起的異常控制行為和非法數(shù)據(jù)包,及時對其進行告警和阻斷,并能為后續(xù)的安全威脅排查提供依據(jù)。
圖5 控制器智能保護部署示意圖
2 工控系統(tǒng)主機防護與預警設計
2.1 總體設計思路
工控系統(tǒng)主機防護與預警設計包括三方面的內容:檢測與預警、控制、管理。
(1)監(jiān)測與預警
通過工控上位機攻擊行為跟蹤分析、工控異常行為審計、工控安全態(tài)勢感知及預計等功能實現(xiàn)工業(yè)控制系統(tǒng)的安全檢測與預警,全天候全方位感知工控系統(tǒng)網絡安全態(tài)勢。掌握攻擊發(fā)起的時間、地點、攻擊方式、攻擊路徑和攻擊目的/目標。
(2)控制及防御
通過主動防御系統(tǒng)ICS-PDS對已知和未知威脅進行感知、跟蹤、識別、控制和處理(清除惡意程序),使進入工業(yè)控制網絡上位機的惡意程序得到清除處理,守住工業(yè)控制系統(tǒng)安全防御的最后一道防線。
(3)管理
通過工業(yè)控制系統(tǒng)統(tǒng)一安全管理平臺,對工業(yè)控制系統(tǒng)所部署的安全系統(tǒng)及所產生安全事件進行集中統(tǒng)一管理,建立集中統(tǒng)一安全管理策略及安全事件應急處置機制和流程。
圖6 集中統(tǒng)一安全管理策略及安全事件應急處置機制示意圖
2.2 功能設計
(1)主動防御系統(tǒng)由三大防御體系構成如圖7所示。
圖7 主動防御體系構成
(2)對建立的事前、事中、事后防御體系的安全事件及攻擊行為進行關聯(lián)分析;
(2)具有六大子防御系統(tǒng)構成上位機防御體系;
圖8 主動防御安全保護模型
(3)部署在上位機的ICS-PDS的防御引擎具備對未知和已知攻擊進行實時對抗的能力;
(4)主動防御系統(tǒng)具有安全檢測及安全加固功能;
(5)對惡意代碼或惡意程序的處理提供系統(tǒng)自動處理與人工干預處理(即手動處理)兩種模式。
3 服務器終端檢測與響應(EDR)
為保證終端計算機的安全,禁用所有USB設備,只允許使用鼠標鍵盤設備。
3.1 端安全加固
對終端計算機的安全加固,可采取的措施有:補丁管理、防病毒軟件監(jiān)測、主機防火墻,上述措施均增強了終端計算機的安全性和健壯性。
3.2 行為監(jiān)控
對用戶行為的監(jiān)控,包括用戶網絡資源的進程監(jiān)控、上網控制。
3.3 終端配置管理
配置管理主要完成終端計算機的各種信息的收集和系統(tǒng)參數(shù)的配置。通過配置管理,IT管理人員可以準確掌握每臺終端計算機的配置狀況和運行參數(shù),并批量地對終端計算機的運行參數(shù)進行遠程修改。
3.4 遠程維護管理
遠程維護就是依靠技術手段和工具,遠程對終端計算機進行故障診斷、系統(tǒng)修復和日常維護等。
3.5 軟件分發(fā)管理
軟件分發(fā),支持分發(fā)任意類型軟件,包括:程序生成安裝包、MSI安裝包、獨立軟件安裝包、各類腳本、文檔。同時還需支持在登錄用戶是普通用戶權限(無安裝權限)情況下,進行軟件自動分發(fā)、安裝。
3.6 資產管理
系統(tǒng)自動登記終端計算機的硬件配置(包括CPU類型、主頻、內存、硬盤、顯示卡、網卡等),并自動將終端計算機的操作系統(tǒng)、安裝的軟件、運行的程序和服務、系統(tǒng)日志、共享資源以及補丁、端口等信息統(tǒng)計匯總,可以按設備類型、部門等方法對設備進行分類管理,使得系統(tǒng)管理員能夠輕松自如地管理著整個網絡的硬件、軟件資源,及時洞察系統(tǒng)配置的變動。
3.7 網絡管理
系統(tǒng)自動發(fā)現(xiàn)網絡內所有網絡設備(設備的IP地址),通過系統(tǒng)提供的智能學習功能,自動識別網絡的物理拓撲結構,生成網絡物理連接拓撲圖。
3.8 設備監(jiān)控管理
系統(tǒng)自動登記受控終端的硬件配置(包括CPU、內存、硬盤、顯示卡、網卡等等),當受控終端的硬件發(fā)生變動時能自動向安全管理核心系統(tǒng)發(fā)出報警信息。
4 身份認證系統(tǒng)設計
身份管理平臺包括統(tǒng)一身份管理、統(tǒng)一應用管理、集中賬號管理、身份庫查詢API、身份庫管理API、統(tǒng)一身份認證、統(tǒng)一權限管理、分級管理、安全審計與用戶行為分析、分布式認證部署、系統(tǒng)自身安全保障。
通過與統(tǒng)一身份認證系統(tǒng)的集成,可以實現(xiàn)以下使用效果:
(1)提高用戶身份管理、應用系統(tǒng)帳號的管理效率,管理員可以在統(tǒng)一身份認證平臺上對所有的應用系統(tǒng)進行集中的帳號管理。
(2)通過與HR信息聯(lián)動的用戶全生命周期管理,從人員入職帳號自動開通到離職時自動注銷及帳號的歸檔管理。
(3)通過與應用系統(tǒng)的統(tǒng)一認證集成,用戶使用手機安全令或UKey等強認證方式登錄應用系統(tǒng),整體上提升應用系統(tǒng)訪問的安全性,最大程度降低用戶名口令方式帶來的安全隱患。
(4)對于不同安全級別的應用系統(tǒng)及同一應用系統(tǒng)中的關鍵操作可以通過策略配置進行二次認證,保證系統(tǒng)訪問的安全。
(5)用戶在所有平臺的訪問及關鍵操作都將被審計平臺全部進行基于自然人的審計,并形成圖形化展示報表。
(6)可以快速實現(xiàn)與其他應用系統(tǒng)的集成,更大范圍內保護應用系統(tǒng)的使用安全。
統(tǒng)一身份認證管理平臺的應用構架方案適用于企業(yè)多個應用系統(tǒng)的集中管理需求,可以真正實現(xiàn)一個實名用戶永遠只在企業(yè)中有一個唯一的身份及一套證明其身份的認證方式。采用此方案,真正的將原有對賬戶資源基本的管理及認證改變?yōu)橐宰匀蝗藶橹黧w的安全認證管理模式。讓用戶無論是在互聯(lián)網訪問企業(yè)的郵件系統(tǒng),或通過企業(yè)辦公網絡訪問OA系統(tǒng)都采用相同的身份及認證方式。
5 結論
通過對于某市油庫的工控系統(tǒng)網絡安全防護設計、工控系統(tǒng)主機防護與預警設計、服務器終端監(jiān)測與響應(EDR)、身份認證系統(tǒng)設計,最終完成油庫工控系統(tǒng)網絡安全防護體系和應用系統(tǒng)綜合防御體系建設。新建立的信息安全保障體系,可以為針對信息系統(tǒng)的各種攻擊行為建立完善的防御和監(jiān)管措施。其部署實施具有重要的意義和價值:
(1)滿足安全合規(guī)要求
使企業(yè)工控系統(tǒng)符合國家安全性政策法規(guī),滿足其工業(yè)網絡安全的剛性需求。
(2)提高油庫安全防護性
為企業(yè)工控網絡安全穩(wěn)定運行提供了基礎保障,實現(xiàn)病毒、木馬等惡意程序的防護,可防范內外部人員攻擊、軟件后門利用等多種威脅,顯著加強企業(yè)自身工控系統(tǒng)防范和預警感知能力,有效保障企業(yè)及國民經濟的穩(wěn)定發(fā)展。
(3)優(yōu)化資源配置
在滿足合規(guī)要求的同時,利用業(yè)主本身現(xiàn)有資源,在有限資源條件下最大限度地提升安全防護水平。
(4)樹立標桿形成示范
針對工控系統(tǒng)的技術特點以及企業(yè)自身的業(yè)務特點,實現(xiàn)從管理到技術的完整覆蓋,充分滿足監(jiān)管及未來業(yè)務發(fā)展需要,為能源類企業(yè)工控安全防護積累經驗,起到良好的示范作用。
本方案可推廣適用于SCADA、DCS、PCS、PLC等工業(yè)控制系統(tǒng),可廣泛應用于石油石化、天然氣、電力、智能制造、水利、鐵路、城市軌道交通、城市供水供氣供熱等工業(yè)控制系統(tǒng)中。本方案的推廣實施,將為我國工業(yè)網絡和基礎設施網絡安全防護能力的全面提升提供助力,為國家關鍵基礎設施防護和網絡安全防護體系建設貢獻力量。
摘自《自動化博覽》2018年11月刊