• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看

      ?

      工業(yè)企業(yè)兩化融合網(wǎng)絡安全保障模型研究與應用

      2021-08-11 07:59:20
      信息安全研究 2021年8期
      關鍵詞:工業(yè)生產(chǎn)加密邊界

      楊 博

      (綠盟科技集團股份有限公司 北京 100089)

      促進工業(yè)化與信息化融合的國家戰(zhàn)略問世于黨的“十六大”中“以信息化帶動工業(yè)化,以工業(yè)化促進信息化”的政策[1].經(jīng)過多年的穩(wěn)定發(fā)展,在黨的“十八大”中明確兩化深度融合是中國工業(yè)經(jīng)濟轉(zhuǎn)型和發(fā)展的重要舉措[2].現(xiàn)階段推進兩化融合的根本是依托5G、工業(yè)互聯(lián)網(wǎng)、人工智能等新一代信息技術,尋求工業(yè)生產(chǎn)可持續(xù)發(fā)展.將工業(yè)化視角下的機械化、電氣化、自動化,與信息化視角下的數(shù)字化、網(wǎng)絡化、智能化高效地滲透與融合[3],通過對工業(yè)生產(chǎn)數(shù)據(jù)的采集、分析形成工業(yè)知識積累,并應用到現(xiàn)有的生產(chǎn)要素、生產(chǎn)裝備、工藝流程中[4].因此,在經(jīng)濟社會的各個方面踐行兩化融合國家戰(zhàn)略,離不開信息化與工業(yè)化的主體——工業(yè)企業(yè).

      針對工業(yè)企業(yè)面臨的網(wǎng)絡安全風險,聶紅偉[5]提出了工控網(wǎng)絡融合信息技術的安全防御體系,運用“白名單”的理念建立工控系統(tǒng)及網(wǎng)絡正常工作的安全模型;石秀芳等人[6]提出基于兩化融合評估的信息安全現(xiàn)狀及分析方法,實現(xiàn)企業(yè)的網(wǎng)絡、數(shù)據(jù)、信息及行為的安全;謝江[7]提出從安全策略保障、技術保障、運行保障等維度構(gòu)建完善的數(shù)字新基建產(chǎn)業(yè)群的安全保障體系.

      本文結(jié)合國內(nèi)兩化融合網(wǎng)絡安全建設工作的成功經(jīng)驗,通過分析工業(yè)企業(yè)在兩化融合建設過程中面臨的網(wǎng)絡安全風險,提出了從邊界可控、工業(yè)智能設備可控、數(shù)據(jù)流轉(zhuǎn)可控和安全狀態(tài)可控4個方面開展工業(yè)控制系統(tǒng)網(wǎng)絡安全建設,并給出了切實可行的典型解決方案.

      1 兩化融合進程中凸顯的網(wǎng)絡安全風險

      新一代信息技術與工業(yè)生產(chǎn)的持續(xù)融合強化了物理世界與信息世界的聯(lián)系,我們在享受信息化技術帶來的工業(yè)高速發(fā)展紅利的同時,也面臨著嚴峻的網(wǎng)絡安全挑戰(zhàn).

      首先,最初封閉的工業(yè)控制系統(tǒng)網(wǎng)絡邊界在兩化融合進程中不可避免地被打破,攻擊者能夠從管理端、生產(chǎn)端、消費端等多個層面發(fā)起攻擊[8],增大了網(wǎng)絡攻擊的可能性,將信息世界的網(wǎng)絡安全威脅引入到物理世界,加劇了工業(yè)企業(yè)遭受網(wǎng)絡攻擊造成的后果,輕則導致工業(yè)生產(chǎn)線宕機停擺帶來經(jīng)濟損失,重則導致生產(chǎn)安全事故帶來人員傷亡,甚至危害國家安全,動搖執(zhí)政根基.

      其次,大量工業(yè)智能設備接入控制網(wǎng)絡,降低了針對工業(yè)控制系統(tǒng)的網(wǎng)絡攻擊門檻.工業(yè)智能設備基于開放化與標準化的技術架構(gòu)不可避免地會產(chǎn)生安全漏洞,通信與計算資源不足限制了自身的網(wǎng)絡安全功能.同時,工業(yè)智能設備通常分布廣泛且多數(shù)無人值守,遭受攻擊后無法及時被發(fā)現(xiàn).

      再次,工業(yè)信息的跨網(wǎng)融合與流動,使得工業(yè)企業(yè)的核心數(shù)據(jù)資產(chǎn)面臨遭受竊取、濫用或破壞的風險,工業(yè)生產(chǎn)數(shù)據(jù)中將會涉及企業(yè)的知識產(chǎn)權(quán)、商業(yè)秘密,甚至有關國家經(jīng)濟與國防安全,具有高度的敏感性,發(fā)生數(shù)據(jù)安全事件會對經(jīng)濟社會發(fā)展、國家安全造成直接或間接的損失和影響.

      全球范圍內(nèi)工業(yè)網(wǎng)絡安全事件層出不窮,臺積電三大廠區(qū)遭受勒索病毒入侵導致工業(yè)控制系統(tǒng)電腦宕機、生產(chǎn)線停擺,3天造成經(jīng)濟損失10多億元人民幣;烏克蘭和委內(nèi)瑞拉電力控制系統(tǒng)故障導致的大面積停電事件,致使數(shù)以百萬計的居民家中斷電.我們可以看出在工業(yè)生產(chǎn)中的網(wǎng)絡安全事件雖然形式各異,但所帶來的危害都不僅僅停留在信息世界的“軟攻擊”,而是對物理世界的“硬摧毀”,對人民生活安定、經(jīng)濟發(fā)展、社會穩(wěn)定、國家安全帶來嚴重的損害.因此,工業(yè)企業(yè)在推進兩化融合進程時面對的網(wǎng)絡空間變得更加復雜,網(wǎng)絡安全問題異常嚴峻.

      2 網(wǎng)絡安全保障模型研究

      2.1 網(wǎng)絡邊界安全可控模型

      工業(yè)控制網(wǎng)絡邊界的延伸與擴展增加了參與工業(yè)生產(chǎn)的對象的種類與數(shù)量,但得益于工業(yè)生產(chǎn)環(huán)節(jié)相對的穩(wěn)定性與可預見性,我們能夠根據(jù)信息系統(tǒng)和工業(yè)控制系統(tǒng)參與生產(chǎn)作業(yè)的流程與范圍,按照生產(chǎn)制造邊界、價值傳遞邊界進行劃分,以便能夠在發(fā)生網(wǎng)絡安全威脅告警時進行有針對性安全防控,避免威脅范圍擴大.

      同時,基于數(shù)字證書、身份標識、生物特征、動態(tài)口令等多種手段,在區(qū)域邊界設置滿足相應安全要求的技術隔離與細粒度的訪問控制措施,有效解決在工業(yè)生產(chǎn)各個環(huán)節(jié)每一位參與者“是誰”和“能干什么”的問題,并形成動態(tài)化威脅識別能力,實現(xiàn)對網(wǎng)絡邊界行為識別、確權(quán)、報警以及安全阻斷. 如圖1所示:

      圖1 網(wǎng)絡邊界安全保護模型

      2.2 聯(lián)網(wǎng)工業(yè)智能設備安全可控措施

      2.2.1 設備安全

      聯(lián)網(wǎng)工業(yè)智能設備通過采用安全可信、自主可控的處理器、存儲、內(nèi)存、操作系統(tǒng)[5],應用密碼技術、安全算法、安全協(xié)議等措施保障自身的本質(zhì)安全.當條件受限時可以采用安全補償措施,通過應用層安全加固使工業(yè)智能設備具有一定的網(wǎng)絡安全防護能力.

      2.2.2 接入安全

      工業(yè)智能設備在進行網(wǎng)絡連接時要采取準入機制,只有經(jīng)過安全驗證的設備才允許接入工業(yè)控制網(wǎng)絡,同時能夠主動識別未知接入設備所使用的端口、協(xié)議、服務等,研判安全風險并采取報警、隔離與阻斷措施,避免未經(jīng)檢驗授權(quán)的設備將惡意代碼引入工業(yè)控制網(wǎng)絡.

      2.3 數(shù)據(jù)流轉(zhuǎn)安全可控模型

      工業(yè)生產(chǎn)企業(yè)的信息系統(tǒng)和工業(yè)控制系統(tǒng)歸屬不同的部門建設與使用管理,大量的工業(yè)數(shù)據(jù)分散在不同部門、不同業(yè)務系統(tǒng)以及不同人員中,無形中產(chǎn)生了數(shù)據(jù)順暢流動的斷點,影響了工作效率和知識數(shù)據(jù)的真實性.為保障數(shù)據(jù)能夠安全、自由地在工業(yè)生產(chǎn)各環(huán)節(jié)中流動,發(fā)揮數(shù)據(jù)的最大價值,針對工業(yè)生產(chǎn)數(shù)據(jù)應采取標記用途、數(shù)據(jù)加密、訪問控制、數(shù)據(jù)脫敏等多種防護措施,覆蓋包括數(shù)據(jù)采集、傳輸、存儲、處理等在內(nèi)的全生命周期的各個環(huán)節(jié)[9],實現(xiàn)數(shù)據(jù)“拿不到”“看不懂”“改不了”“賴不掉”[10].如圖2所示.

      圖2 數(shù)據(jù)流轉(zhuǎn)安全可控模型

      2.3.1 采集安全

      依據(jù)工業(yè)數(shù)據(jù)的屬性,按照工藝流程數(shù)據(jù)、設備數(shù)據(jù)、業(yè)務數(shù)據(jù)、用戶個人數(shù)據(jù)的分類,依照一般數(shù)據(jù)、重要數(shù)據(jù)和敏感數(shù)據(jù)3種等級將分散在工業(yè)生產(chǎn)環(huán)節(jié)中零碎數(shù)據(jù)進行分類分級采集.

      2.3.2 傳輸安全

      在數(shù)據(jù)傳輸過程中,采用相關技術手段來保證通信過程中數(shù)據(jù)的機密性、完整性和有效性,防止數(shù)據(jù)被竊取或篡改.

      2.3.3 存儲安全

      依據(jù)數(shù)據(jù)的類別與安全等級,通過數(shù)據(jù)加密存儲、數(shù)據(jù)完整性保護、數(shù)據(jù)防泄漏、訪問控制等安全措施保障數(shù)據(jù)存儲安全.

      2.3.4 處理安全

      數(shù)據(jù)處理和應用是工業(yè)數(shù)據(jù)價值再創(chuàng)造的核心環(huán)節(jié),通過對工藝流程不斷迭代優(yōu)化尋找最短、最經(jīng)濟的生產(chǎn)路徑,將工業(yè)生產(chǎn)的關鍵技術、流程、知識、工藝積累沉淀,為工業(yè)高質(zhì)量發(fā)展提供最核心的支撐.在高價值工業(yè)數(shù)據(jù)流轉(zhuǎn)過程中采取數(shù)據(jù)防泄漏、訪問控制、完整性保護等措施,保證合法用戶對信息和資源的有效使用.

      2.4 網(wǎng)絡安全狀態(tài)可控性模型

      保障工業(yè)控制系統(tǒng)的網(wǎng)絡安全是推進兩化融合進程的基礎.通過檢測工業(yè)網(wǎng)絡流量獲取通信行為信息,借助深度包過濾、終端安全檢測、日志審計等掌握工業(yè)控制網(wǎng)絡安全狀態(tài),并通過聚合、關聯(lián)分析形成全局安全態(tài)勢與威脅預警.如圖3所示:

      圖3 網(wǎng)絡安全狀態(tài)可控模型

      3 典型解決方案

      工業(yè)企業(yè)兩化融合場景涉及位于管理信息網(wǎng)絡的企業(yè)資源層,以及位于工業(yè)控制網(wǎng)絡的制造執(zhí)行層、過程控制層、現(xiàn)場控制層和現(xiàn)場設備層[11].工業(yè)控制系統(tǒng)實現(xiàn)企業(yè)生產(chǎn)業(yè)務的自動化運行,管理信息系統(tǒng)借助跨網(wǎng)數(shù)據(jù)交換實現(xiàn)企業(yè)生產(chǎn)經(jīng)營數(shù)據(jù)與工業(yè)現(xiàn)場生產(chǎn)數(shù)據(jù)的交換共享,從而對生產(chǎn)作業(yè)活動進行智能調(diào)配.通信網(wǎng)絡為兩者之間的數(shù)據(jù)交換提供支撐.如圖4所示.

      圖4 工業(yè)企業(yè)兩化融合網(wǎng)絡安全防護解決方案拓撲圖

      3.1 邊界安全防護

      在區(qū)域邊界部署防火墻設備,對流經(jīng)區(qū)域邊界的數(shù)據(jù)包依據(jù)相應的訪問控制策略進行控制[12],阻斷非授權(quán)訪問,并對違反策略的操作行為進行記錄并形成日志,定期對日志進行分析處理.

      工業(yè)網(wǎng)閘實現(xiàn)控制網(wǎng)絡與管理信息網(wǎng)絡從物理層面和邏輯層面斷開直接連接,杜絕網(wǎng)絡威脅通過辦公網(wǎng)絡入侵控制系統(tǒng)的可能.

      在區(qū)域邊界的網(wǎng)絡交換機旁路部署入侵檢測系統(tǒng),對網(wǎng)絡流量的鏡像數(shù)據(jù)進行基于協(xié)議與行為的深度檢測,及時發(fā)現(xiàn)應用端口傳輸?shù)膼阂獯a,避免服務器遭受應用層攻擊.

      3.2 智能設備安全防護

      在操作系統(tǒng)層面對智能設備進行安全加固,更新廠商發(fā)布的核心安全補丁,更新補丁之前在測試系統(tǒng)中進行測試,并制定詳細的回退計劃[13].

      在進行遠程運維管理時對通過網(wǎng)絡傳輸?shù)恼J證信息、數(shù)據(jù)報文等采取加密、散列等措施進行安全防護,避免敏感信息被竊聽、截取或篡改.

      采用加密認證裝置對接入控制網(wǎng)絡的工業(yè)智能設備進行身份認證,并基于密碼技術對傳輸數(shù)據(jù)進行機密性、完整性保護.

      3.3 數(shù)據(jù)安全防護

      利用數(shù)據(jù)庫加密系統(tǒng)對數(shù)據(jù)進行傳輸加密以及存儲加密,實現(xiàn)數(shù)據(jù)庫安全策略管理、訪問監(jiān)測、日志審計等功能.

      利用數(shù)據(jù)脫敏設備、數(shù)據(jù)分級分類模塊、數(shù)據(jù)加密和加密資源檢索模塊、敏感數(shù)據(jù)審計模塊,實現(xiàn)敏感數(shù)據(jù)發(fā)現(xiàn)、系統(tǒng)實時脫敏、脫敏風險評估、數(shù)據(jù)脫敏結(jié)果驗證、數(shù)據(jù)自動分類分級、數(shù)據(jù)加密和加密資源檢索、數(shù)據(jù)使用合規(guī)性監(jiān)管等數(shù)據(jù)安全性防護手段[14].

      利用數(shù)據(jù)審計系統(tǒng)實現(xiàn)對數(shù)據(jù)庫增、刪、改、查等操作的審計,實時記錄每個數(shù)據(jù)的操作過程.

      3.4 安全態(tài)勢管控

      部署網(wǎng)絡安全監(jiān)測預警平臺,實現(xiàn)對工業(yè)控制網(wǎng)絡和管理信息網(wǎng)絡安全態(tài)勢的全面掌控.通過采集網(wǎng)絡流量和安全設備、網(wǎng)絡設備的日志信息、配置信息進行集中分析和處理,實現(xiàn)網(wǎng)絡綜合態(tài)勢管理、攻擊鏈和業(yè)務行為基線的風險預警管理等[15],對網(wǎng)絡攻擊等事件以及惡意軟件傳播等攻擊行為產(chǎn)生報警,統(tǒng)籌管理網(wǎng)絡安全設備,建立高效防控體系.

      4 結(jié) 語

      兩化融合帶給工業(yè)企業(yè)的是邊界的融合、數(shù)據(jù)的融合,信息化能夠幫助工業(yè)企業(yè)快速應對市場需求更快、時間粒度更小、批量更小的變化趨勢.在借助新的技術提升效率的同時,有效地保障工業(yè)網(wǎng)絡安全,這是自動化和信息化的共同期待.今年的政府工作報告指出,將繼續(xù)推進“兩新一重”建設,實施一批交通、能源、水利等重大工程項目,建設信息網(wǎng)絡等新型基礎設施,發(fā)展現(xiàn)代物流體系[16].因此,工業(yè)企業(yè)做好網(wǎng)絡安全工作顯得更加重要,是保障兩化融合深入落實在工業(yè)生產(chǎn)各環(huán)節(jié)的前提,也是充分發(fā)揮工業(yè)數(shù)據(jù)價值的基石.

      猜你喜歡
      工業(yè)生產(chǎn)加密邊界
      拓展閱讀的邊界
      橡膠/SBS復合改性瀝青工業(yè)生產(chǎn)及應用
      石油瀝青(2021年2期)2021-07-21 07:39:48
      一種基于熵的混沌加密小波變換水印算法
      論中立的幫助行為之可罰邊界
      工業(yè)生產(chǎn)中計量儀表數(shù)據(jù)采集的應用與維護
      電子測試(2018年9期)2018-06-26 06:45:54
      認證加密的研究進展
      基于ECC加密的電子商務系統(tǒng)
      “偽翻譯”:“翻譯”之邊界行走者
      外語學刊(2014年6期)2014-04-18 09:11:49
      基于格的公鑰加密與證書基加密
      精加工數(shù)控技術在工業(yè)生產(chǎn)中的應用
      河南科技(2014年8期)2014-02-27 14:07:48
      云林县| 会昌县| 嘉禾县| 黑山县| 公安县| 双辽市| 垫江县| 安新县| 曲阜市| 秦皇岛市| 利津县| 彩票| 杭州市| 稻城县| 阜新| 鸡西市| 西充县| 安顺市| 子长县| 南木林县| 白水县| 横山县| 炉霍县| 庄河市| 呼伦贝尔市| 松溪县| 芦溪县| 海阳市| 若尔盖县| 芒康县| 白朗县| 揭西县| 九龙坡区| 平阴县| 松溪县| 施甸县| 宜春市| 天峨县| 登封市| 黄浦区| 承德市|