国产欧美日韩精品a在线观看-国产欧美日韩精品一区二区三区-国产欧美日韩精品综合-国产欧美中文字幕-一区二区三区精品国产-一区二区三区精品国产欧美

ACS880-07C
關(guān)注中國自動化產(chǎn)業(yè)發(fā)展的先行者!
CAIAC 2025
2024
工業(yè)智能邊緣計算2024年會
2023年工業(yè)安全大會
OICT公益講堂
當(dāng)前位置:首頁 >> 資訊 >> 行業(yè)資訊

資訊頻道

工業(yè)控制系統(tǒng)信息安全特點及防護對策初探
  • 作者:周純杰,龔云生
  • 點擊數(shù):1768     發(fā)布時間:2014-12-20 23:51:00
  • 分享到:
工業(yè)控制系統(tǒng)一般是指監(jiān)測和控制物理對象的計算機系統(tǒng),它們是深度嵌入了信息和通信技術(shù)的信息物理融合系統(tǒng),工業(yè)控制系統(tǒng)在國民經(jīng)濟和人民日常生活中發(fā)揮著重要作用,是國家關(guān)鍵基礎(chǔ)設(shè)施和國民經(jīng)濟各行各業(yè)的自動化裝備的大腦和中樞神經(jīng)。
關(guān)鍵詞:

1 引言

工業(yè)控制系統(tǒng)一般是指監(jiān)測和控制物理對象的計算機系統(tǒng),它們是深度嵌入了信息和通信技術(shù)的信息物理融合系統(tǒng),工業(yè)控制系統(tǒng)在國民經(jīng)濟和人民日常生活中發(fā)揮著重要作用,是國家關(guān)鍵基礎(chǔ)設(shè)施和國民經(jīng)濟各行各業(yè)的自動化裝備的大腦和中樞神經(jīng)。隨著物聯(lián)網(wǎng)的普及和兩化融合的推進,將IT信息安全的風(fēng)險延伸到工業(yè)控制系統(tǒng)。近年來由網(wǎng)絡(luò)攻擊引起的工業(yè)控制系統(tǒng)安全事故頻發(fā),并且呈逐年增加的趨勢,工業(yè)控制系統(tǒng)信息安全的嚴峻形勢引起了社會的高度關(guān)注。

2 工業(yè)控制系統(tǒng)信息安全特點

工業(yè)控制系統(tǒng)是一個生產(chǎn)運行系統(tǒng),其系統(tǒng)結(jié)構(gòu)、功能相對固定,具有較長生命周期,這決定了工業(yè)控制系統(tǒng)與傳統(tǒng)的IT系統(tǒng)信息安全的諸多不同。

2.1 工業(yè)控制系統(tǒng)信息安全的內(nèi)容

工業(yè)控制系統(tǒng)信息安全的內(nèi)容包括:信息自身的安全、信息利用的安全和系統(tǒng)的自身安全三個層次,即包含數(shù)據(jù)安全、內(nèi)容安全、系統(tǒng)運行安全和物理安全四個安全層面。數(shù)據(jù)安全是指對信息在數(shù)據(jù)處理、存儲、傳輸、顯示等過程中的保護,主要的保護方式有加密、數(shù)字簽名、完整性檢查、認證防抵賴等;內(nèi)容安全是指對信息真實內(nèi)容的隱藏、發(fā)現(xiàn)、選擇性阻擋等,主要的處置手段是信息識別與挖掘技術(shù)、過濾技術(shù)、隱藏技術(shù)等;系統(tǒng)運行安全是指對工業(yè)控制系統(tǒng)運行過程和運行狀態(tài)的保護,主要涉及控制系統(tǒng)的可控性和可用性等,主要的保護方式是漏洞掃描、入侵檢測、態(tài)勢感知及風(fēng)險評估、應(yīng)急入侵反應(yīng)等;物理安全是指系統(tǒng)設(shè)備、人和環(huán)境的保護,主要的保護方式是采取物理隔離和安全儀表系統(tǒng)等。

對于工業(yè)控制系統(tǒng)這樣一類信息物理融合系統(tǒng),其信息安全的研究內(nèi)容是在關(guān)注數(shù)據(jù)安全和內(nèi)容安全的前提下,更注重入侵攻擊下的系統(tǒng)運行安全和物理安全的研究。

2.2 工業(yè)控制系統(tǒng)信息安全的屬性

被稱為信息安全金三角(CIA)的框架模型,包括機密性、完整性和可用性三個核心屬性。但工業(yè)控制系統(tǒng)的工作和運行特點(24/7/365)決定了工業(yè)控制系統(tǒng)信息安全防護研究需要將信息的實時可用性、系統(tǒng)和信息的完整性置于比信息機密性更高的優(yōu)先級。工業(yè)控制系統(tǒng)是一個實時的生產(chǎn)運行系統(tǒng),不能接受突然停機帶來的損失,這也決定了頻繁、主動的離線升級,修補軟件(含信息安全涉及的軟件模塊,如訪問控制、入侵檢測、入侵反應(yīng)等)漏洞方案不適合工業(yè)控制系統(tǒng)。

2.3 信息安全風(fēng)險管理的要求

基于風(fēng)險的信息安全管理和控制已被業(yè)界所接受,而工業(yè)控制系統(tǒng)在受到入侵攻擊時,會對物理系統(tǒng),人員、環(huán)境產(chǎn)生安全風(fēng)險,因此,工業(yè)控制系統(tǒng)信息安全風(fēng)險主要來自可用性受到威脅而導(dǎo)致的生命、財產(chǎn)以及環(huán)境的損失。在這當(dāng)中,將人的保護置于最高優(yōu)先級,其次是控制過程相關(guān)的設(shè)備和環(huán)境及生產(chǎn)的保護。并且工業(yè)控制系統(tǒng)的風(fēng)險評估需要將不同維度的風(fēng)險因素統(tǒng)一尺度量化,如環(huán)境的影響、生命的損失、設(shè)備及產(chǎn)品的損失等。

工業(yè)控制系統(tǒng)信息安全風(fēng)險管理很重要的一個特點是需將動態(tài)風(fēng)險管理置于更加重要的位置,以適應(yīng)這種具有較長生命周期的實時生產(chǎn)運行系統(tǒng)的控制與管理。

3 工業(yè)控制系統(tǒng)信息安全防護存在的問題

工業(yè)控制系統(tǒng)信息安全防護近年來引起社會和政府的高度關(guān)注,在各界同仁的共同努力下,取得了一些共識和成績,但目前還存在以下一些突出問題。

3.1 沒有從系統(tǒng)整體和全局進行安全防護

目前的工業(yè)控制系統(tǒng)信息安全防護大多是從系統(tǒng)或網(wǎng)絡(luò)的局部或某一個環(huán)節(jié)的安全問題展開研究,針對某一方面或某一個層次的安全問題提出的解決方案,不能從整體和根本上解決工業(yè)控制系統(tǒng)信息安全問題。這體現(xiàn)在系統(tǒng)信息安全防護全生命周期的各個階段:

(1)在運行系統(tǒng)沒有考慮信息安全的要求,新的系統(tǒng)很少考慮信息安全的要求,所以這些系統(tǒng)從一開始就很難協(xié)調(diào)生產(chǎn)運行系統(tǒng)的生產(chǎn)運行要求、可靠性要求以及信息安全要求。

(2)目前的研究多是針對系統(tǒng)的局部(如網(wǎng)絡(luò)、應(yīng)用層協(xié)議、控制對象等),或從各自的領(lǐng)域(軟件工程、控制工程或通信工程)進行的,但工業(yè)控制系統(tǒng)是一個涉及多領(lǐng)域的復(fù)雜系統(tǒng),系統(tǒng)的各領(lǐng)域視角之間是相互耦合的。工業(yè)控制系統(tǒng)的入侵檢測必須基于工業(yè)控制系統(tǒng)各領(lǐng)域知識及領(lǐng)域間耦合關(guān)系構(gòu)建系統(tǒng)的模型知識,展開多源異常入侵檢測,并在此基礎(chǔ)上根據(jù)系統(tǒng)多源異常數(shù)據(jù)進行攻擊辨識。

(3)目前的入侵反應(yīng)安全策略決策,多數(shù)是根據(jù)系統(tǒng)的某一個方面或某一環(huán)節(jié)進行決策,沒有考慮系統(tǒng)的整體和信息安全防護的全過程。工業(yè)控制系統(tǒng)屬于生產(chǎn)運行系統(tǒng),其信息安全問題涉及到安全(信息安全、功能安全)、品質(zhì)、效率、成本(運行成本、維護成本)等多方因素,現(xiàn)在的入侵反應(yīng)系統(tǒng)基本上沒有考慮這些因素的協(xié)調(diào)和控制。

3.2 以被動防御為主,缺乏主動防御

現(xiàn)在的工業(yè)控制系統(tǒng)信息安全防護主要是以被動防御為主,更新系統(tǒng)和安裝補丁是主流的被動防御手段,但是工業(yè)控制系統(tǒng)作為一個24/7/365實時連續(xù)運行系統(tǒng),不能經(jīng)常更新系統(tǒng)、安裝補丁或者更新病毒庫,這就導(dǎo)致了工業(yè)控制系統(tǒng)存在大量漏洞,極容易被攻擊者利用實施攻擊。

入侵檢測結(jié)合響應(yīng)系統(tǒng)是工業(yè)控制系統(tǒng)運行安全防護的一個有效手段,但對于工業(yè)控制系統(tǒng)這種強實時信息物理融合系統(tǒng),一旦檢測到入侵,不管是采取報警手動干預(yù),還是采取半自動的入侵反應(yīng)系統(tǒng),都屬于事后決策,此時入侵攻擊可能已經(jīng)對工業(yè)控制系統(tǒng)造成了不可挽回的損失。

被動防御的主要特點是“亡羊補牢,消缺補漏”,如果發(fā)生入侵攻擊,會嚴重威脅系統(tǒng)的可用性,對于工業(yè)控制系統(tǒng)來說可能產(chǎn)生人員傷亡、環(huán)境污染等嚴重損失,工業(yè)控制系統(tǒng)因其對可靠性的苛刻要求,其信息安全更需要“未雨綢繆,防患于未然”的主動防御,將入侵攻擊扼殺于萌芽中。

3.3 缺乏對系統(tǒng)運行安全的防護

傳統(tǒng)的 IT系統(tǒng)的信息安全防護,重點關(guān)注的是數(shù)據(jù)安全和內(nèi)容安全,所以常見的方法是在阻止和隔離的基礎(chǔ)上進行數(shù)據(jù)的加密和解密、訪問控制等措施。但工業(yè)控制系統(tǒng)的特點要求信息安全要重點關(guān)注系統(tǒng)的運行安全,即控制系統(tǒng)運行過程中入侵攻擊導(dǎo)致的功能失效而引起的功能安全問題,這也決定了工業(yè)控制系統(tǒng)信息安全防護將可用性置于最高的優(yōu)先級,但是目前工業(yè)控制系統(tǒng)信息安全對運行安全的防護十分單薄,缺乏和忽視工業(yè)控制系統(tǒng)遭到網(wǎng)絡(luò)攻擊時的系統(tǒng)運行安全防護,而且工業(yè)控制系統(tǒng)的工作和運行特點決定了其信息安全防護的各個環(huán)節(jié)必須具有自組織等自治能力,其信息安全防護必須具有整體聯(lián)動、全局防御的能力。

4 工業(yè)控制系統(tǒng)信息安全防護對策分析

工業(yè)控制系統(tǒng)信息安全是一個復(fù)雜的系統(tǒng)工程,貫穿控制系統(tǒng)的整個生命周期,涉足到技術(shù)、管理、培訓(xùn)等諸多環(huán)節(jié),工業(yè)控制系統(tǒng)的信息安全防護必須從系統(tǒng)和全局的角度,來平衡各方面的需求,協(xié)調(diào)多目標(biāo)之間的控制,而且還必須具有對應(yīng)用對象和動態(tài)環(huán)境的自適應(yīng)能力和運行過程中的自組織管理能力。

目前,工業(yè)控制系統(tǒng)信息安全首先是加強培訓(xùn),增加各類相關(guān)人員的信息安全意識,其次加強信息安全技術(shù)管理。對于目前的信息安全防護,以下技術(shù)手段(安全對策)值得關(guān)注。

4.1 將信息安全作為控制系統(tǒng)非功能性要求

信息安全作為現(xiàn)代工業(yè)控制系統(tǒng)必備的要求之一,信息安全防護的需求直接決定了系統(tǒng)信息安全的目標(biāo),同時工業(yè)控制系統(tǒng)還需完成滿足系統(tǒng)運行的功能要求以及可靠性和功能安全方面的非功能性要求等其它目標(biāo),而且這些需求和目標(biāo)在一定的成本控制下往往又是對立和矛盾的。因此要協(xié)調(diào)這些需求和目標(biāo)之間的矛盾,從系統(tǒng)的需求階段,就必須將信息安全作為控制系統(tǒng)的非功能性需求,并且經(jīng)過平衡系統(tǒng)的各種需求和目標(biāo),來確定系統(tǒng)的信息安全需求具體內(nèi)容。

4.2 利用成本收益方法,平衡設(shè)計階段各方面的需求

鑒于入侵攻擊的智能性,簡單的防御對于當(dāng)前越來越智能的入侵攻擊作用甚微,現(xiàn)代的信息安全防護采用縱深防御的多層防護體系,在阻止隔離的基礎(chǔ)上,充分發(fā)揮軟件的作用,運用容忍入侵技術(shù)實現(xiàn)系統(tǒng)的信息安全目標(biāo)。如在實際中實施的安全分區(qū)、網(wǎng)絡(luò)專用、橫向隔離和縱向認證得到了很好的應(yīng)用效果。但由于絕大多數(shù)工業(yè)控制系統(tǒng)對投資成本的敏感性,如何利用有限的投資,發(fā)揮最大的防御作用,是在系統(tǒng)設(shè)計階段,面臨的一個棘手問題。

對系統(tǒng)進行靜態(tài)風(fēng)險評估,采用成本收益量化的方法,優(yōu)化設(shè)計方案,是一個切實可行的方法,它可以取得控制系統(tǒng)各方面需求的最優(yōu)平衡點,進而尋求全局的最優(yōu)方案。

4.3 開發(fā)適合工業(yè)控制系統(tǒng)的入侵檢測系統(tǒng)

檢測系統(tǒng)在信息安全的防護中起著舉足輕重的作用,它對網(wǎng)絡(luò)傳輸和系統(tǒng)運行過程中的入侵行為進行實時監(jiān)視,在發(fā)現(xiàn)可疑時發(fā)出警報或者觸發(fā)入侵反應(yīng)系統(tǒng)采取反應(yīng)措施。工業(yè)控制系統(tǒng)因為其與傳統(tǒng) IT 系統(tǒng)的區(qū)別,系統(tǒng)的功能和結(jié)構(gòu)相對固定,通信協(xié)議固定而有限,這使得開發(fā)符合工業(yè)控制系統(tǒng)特點的入侵檢測成為可能,尤其可以克服IT系統(tǒng)中基于異常行為的入侵檢測系統(tǒng)的誤報率高的缺點。

基于工業(yè)控制系統(tǒng)的多個視角(網(wǎng)絡(luò)、系統(tǒng)實現(xiàn)、控制對象)進行入侵檢測,將基于網(wǎng)絡(luò)模型、控制系統(tǒng)的實現(xiàn)模型、對象的機理模型和對象的結(jié)構(gòu)模型的入侵檢測結(jié)果進行信息融合和入侵攻擊辨識,這種深度融合工業(yè)控制系統(tǒng)特點的入侵檢測系統(tǒng)將極大地提高入侵檢測的準(zhǔn)確率。

4.4 重視入侵響應(yīng)系統(tǒng)的開發(fā)和研究

入侵檢測系統(tǒng)在系統(tǒng)的信息安全中發(fā)揮了較大作用,但對網(wǎng)絡(luò)和系統(tǒng)的保護能力有限,因為它的作用僅限于發(fā)現(xiàn)入侵行為和記錄入侵行為便于事后追查,而不能及時地阻止入侵行為,消除入侵造成的危害。目前入侵檢測系統(tǒng)在發(fā)現(xiàn)入侵行為后通常需要管理員進行人工干預(yù)和響應(yīng),而且如何響應(yīng),完全取決于人的相關(guān)知識和技能,因此入侵響應(yīng)系統(tǒng)的研究顯得越來越重要。它與入侵檢測系統(tǒng)的結(jié)合使用能夠更大程度地保護網(wǎng)絡(luò)和系統(tǒng)的安全。

工業(yè)控制系統(tǒng)的入侵響應(yīng)系統(tǒng)是在入侵檢測的基礎(chǔ)上,進行在線態(tài)勢感知和風(fēng)險評估,輔助人工進行安全決策,或者為在線自動安全策略決策組件提供當(dāng)前的安全狀態(tài)及相關(guān)信息,自動進行在線安全決策,及時阻止入侵行為,屏蔽入侵造成的危害。入侵響應(yīng)系統(tǒng)是系統(tǒng)對入侵后的自組織管理和容忍入侵的核心組件。隨著控制系統(tǒng)的發(fā)展,入侵響應(yīng)系統(tǒng)在信息安全防護中的作用顯得越來越重要。

5 結(jié)語

工業(yè)控制系統(tǒng)是一個典型的深度嵌入了信息和通信技術(shù)的信息物理融合系統(tǒng),其功能、結(jié)構(gòu)和運行特點,決定了其信息安全防護與傳統(tǒng)IT系統(tǒng)的差異性。工業(yè)控制系統(tǒng)信息安全防護在關(guān)注數(shù)據(jù)安全和內(nèi)容安全的前提下,更注重入侵攻擊下的系統(tǒng)運行安全和物理安全的研究,它是一個復(fù)雜的系統(tǒng)工程,貫穿控制系統(tǒng)的整個生命周期,涉足到技術(shù)、管理、培訓(xùn)等諸多環(huán)節(jié),它必須從系統(tǒng)和全局的角度,來平衡各方面的需求,協(xié)調(diào)系統(tǒng)的多個目標(biāo)之間的控制。

作者簡介

周純杰(1965-),男,博士,現(xiàn)為華中科技大學(xué)自動化學(xué)院教授、博士生導(dǎo)師。目前主要研究方向為工業(yè)控制系統(tǒng)信息安全、工業(yè)通信及智能系統(tǒng)、安全網(wǎng)絡(luò)化控制系統(tǒng)、模式識別及智能控制。

參考文獻

[1]Keith Stouffer, Joe Falco, Karen Scarfone. Guide to industrial control systems (ICS) security. NIST Special Publication 80-82.

[2]NIST Roadmap for Improving Critical Infrastructure Cybersecurity, 2014.

[3]Jennifer L. Bayuk, Systems Security Engineering[J]. IEEE SECURITY & PRIVACY, 2011.

[4]方濱興等.關(guān)于信息安全定義的研究[J].信息網(wǎng)絡(luò)安全, 2008.

摘自《工業(yè)控制系統(tǒng)信息安全專刊(第一輯)》

熱點新聞

推薦產(chǎn)品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 国产成人精品免费视频网页大全 | japanese色系tube护士| 欧美激情性色生活片在线观看 | 亚洲人成毛片线播放 | www.色亚洲| 色噜噜国产精品视频一区二区 | 大视频在线爱爱爱爱 | 普通话对白国产精品一级毛片 | 国产日韩欧美一区二区三区在线 | 91一区二区在线观看精品 | 国产精品亚洲欧美日韩久久 | 欧美在线精品一区二区三区 | 欧美人禽杂交狂配毛片 | 欧美色另类 | 日本a级毛片视频播放 | 日本久久精品视频 | 午夜视频一区二区三区 | 亚洲性视频网站 | 亚洲午夜久久久久国产 | 美女又黄又www | 欧美日韩精品国产一区在线 | 成人影院久久久久久影院 | 日本不卡一二三区 | 最新国产大片高清视频 | 国产精品成人观看视频免费 | 最新国产精品亚洲二区 | 国产精品国产三级国产an | 亚洲网站免费看 | 国产精品欧美一区二区 | 久久精品亚洲乱码伦伦中文 | 97免费视频在线观看 | 黑人一级黄色片 | 性夜影院爽黄a爽免费看网站 | 日日摸人人看97人人澡 | 九九视频免费精品视频免费 | 男吃女下面刺激视频免费 | 日韩不卡一区二区三区 | 日本天堂在线视频 | 成人欧美网站 | 黄色在线网站 | 在线观看人成午夜影片 |