油田工業(yè)控制的信息安全淺析_第1頁
油田工業(yè)控制的信息安全淺析_第2頁
油田工業(yè)控制的信息安全淺析_第3頁
油田工業(yè)控制的信息安全淺析_第4頁
油田工業(yè)控制的信息安全淺析_第5頁
已閱讀5頁,還剩8頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡介

1、油田工業(yè)控制系統(tǒng)安全分析目前平臺(tái)的技術(shù)架構(gòu)已成為工業(yè)控 制系統(tǒng)操作站的主流, 任何一個(gè)版本的自發(fā)布以來都在不停的發(fā)布漏 洞補(bǔ)丁,為保證過程控制系統(tǒng)相對(duì)的獨(dú)立性, 現(xiàn)場工程師通常在系統(tǒng)投入運(yùn)行后不會(huì)對(duì)平臺(tái)打任何補(bǔ)丁, 更為重要的是打過補(bǔ)丁的操作系統(tǒng)沒有經(jīng)過制造商測試, 存在安全運(yùn)行風(fēng)險(xiǎn)。與之相矛盾的是,系統(tǒng)不打補(bǔ)丁就會(huì)存在被攻擊的漏洞, 即使是普通常見病毒也會(huì)遭受感染,可能造成平臺(tái)乃至控制網(wǎng)絡(luò)的癱瘓。著名的震網(wǎng)病毒就是利用借助了 4 個(gè) 0- 漏洞進(jìn)行針對(duì)西門子系統(tǒng)進(jìn)行傳播和感染。在油田工業(yè)控制系統(tǒng)中, 自動(dòng)化廠商眾多, 上位機(jī)應(yīng)用軟件也是多種多樣,很難形成統(tǒng)一的防護(hù)規(guī)范以應(yīng)對(duì)安全問題。美國工業(yè)

2、控制系統(tǒng)網(wǎng)絡(luò)緊急響應(yīng)小組就曾經(jīng)發(fā)出警告, 中國開發(fā)的工業(yè)控制系統(tǒng)軟件發(fā)現(xiàn)兩個(gè)安全漏洞,可能會(huì)被攻擊者遠(yuǎn)程使用。另外當(dāng)應(yīng)用軟件面向網(wǎng)絡(luò)應(yīng)用時(shí),常需要開放其應(yīng)用端口。常規(guī)的防火墻等安全設(shè)備很難保障其安全性?;ヂ?lián)網(wǎng)攻擊者很有可能會(huì)利用一些工程自動(dòng)化軟件的安全漏洞獲取現(xiàn)場生產(chǎn)設(shè)備的控制權(quán)。信息平臺(tái)也常常由于程序編寫不規(guī)范帶來安全缺陷, 典型的如信息泄露、目錄遍歷、命令執(zhí)行漏洞、文件包含漏洞、注入攻擊、跨站腳本漏洞等,此類入侵是防火墻產(chǎn)品無法抵御的。在油田企業(yè)中,在控制網(wǎng)絡(luò)與辦公網(wǎng)絡(luò)、 互聯(lián)網(wǎng)之間一般采用防火墻進(jìn)行隔離, 但防 火墻并不是專為工業(yè)網(wǎng)絡(luò)應(yīng)用設(shè)計(jì)的產(chǎn)品, 在防護(hù)工業(yè)網(wǎng)絡(luò)時(shí)存在較多缺陷由于防火

3、墻本身是基于協(xié)議體系實(shí)現(xiàn)的, 所以它無法解決協(xié)議體系中存在的漏洞。防火墻只是一個(gè)策略執(zhí)行機(jī)構(gòu),它并不區(qū)分所執(zhí)行政策的對(duì)錯(cuò),更無法判別出一條合法政策是否真是管理員的本意。從這點(diǎn)上看,防火墻一旦被攻擊者控制,由它保護(hù)的整個(gè)網(wǎng)絡(luò)就無安全可言了。防火墻無法從流量上判別哪些是正常的,哪些是異常的,因此容易受到流量攻擊。防火墻的安全性與其速度和多功能成反比。防火墻的安全性要求越高,需要對(duì)數(shù)據(jù)包檢查的項(xiàng)目即防火墻的功能就越多越細(xì),對(duì)和內(nèi)存的消耗也就越大,從而導(dǎo)致防火墻的性能下降,處理速度減慢。防火墻準(zhǔn)許某項(xiàng)服務(wù),卻不能保證該服務(wù)的安全性,它需要由應(yīng)用安全來解決。所以,從防火墻的實(shí)際使用情況來看,通過防火墻很

4、難在根本上保證生產(chǎn)控制區(qū)的網(wǎng)絡(luò)安全。拒絕服務(wù)攻擊是一種危害極大的安全隱患,它可以認(rèn)為操縱也可以由病毒自動(dòng)執(zhí)行,常見的流量型攻擊如、 等,以及常見的連接型攻擊如、等,通過消耗系統(tǒng)的資源,如網(wǎng)絡(luò)帶 寬、連接數(shù)、處理能力、緩沖內(nèi)存等使得正常的服務(wù)功能無法進(jìn)行。拒絕服務(wù)攻擊非常難以防范,原因是它的攻擊對(duì)象非常普遍,從服務(wù) 器到各種網(wǎng)絡(luò)設(shè)備如路由器、交換機(jī)、防火墻等都可以被拒絕服務(wù)攻擊。控制網(wǎng)絡(luò)一旦遭受嚴(yán)重的拒絕服務(wù)攻擊就會(huì)導(dǎo)致嚴(yán)重后果,輕則控制系統(tǒng)的通信完全中斷,重則可導(dǎo)致控制器死機(jī)等。前這種現(xiàn)象已經(jīng)在多家工業(yè)控制系統(tǒng)中已經(jīng)出現(xiàn), 并且造成嚴(yán)重后果??梢韵胂螅惶资Э氐目刂葡到y(tǒng)可能導(dǎo)致的后果是非常嚴(yán)重

5、的。而傳統(tǒng)的安全技術(shù)對(duì)拒絕服務(wù)攻擊幾乎不可避免,缺乏有效的手段來解決。由于無線網(wǎng)絡(luò)具有傳統(tǒng)有線網(wǎng)絡(luò)無法比擬的特點(diǎn),如組網(wǎng)靈活、成本低、移動(dòng)性好、易安裝維護(hù)等優(yōu)勢,在油田井口通信設(shè)備越來越多的使用無線通信設(shè)備。但也由于無線網(wǎng)絡(luò)傳輸媒介方面的特殊性, 使得一些攻擊更容易實(shí)施, 其安全威脅的具體表現(xiàn)主 要有攻擊者偽裝成合法用戶, 通過無線接入非法訪問網(wǎng)絡(luò)資源; 無線 鏈路上傳輸?shù)奈幢患用艿臄?shù)據(jù)被攻擊者截獲; 針對(duì)無線連接或設(shè)備實(shí) 施拒絕服務(wù)攻擊; 不適當(dāng)?shù)臄?shù)據(jù)同步可能破壞數(shù)據(jù)的完整性; 惡意實(shí) 體可能得到合法用戶的隱私; 某些節(jié)點(diǎn)設(shè)備容易丟失, 從而泄露敏感 信息;設(shè)備的不適當(dāng)配置可能造成數(shù)據(jù)的泄露

6、; 惡意用戶可能通過無線網(wǎng)絡(luò)連接到他想攻擊的網(wǎng)絡(luò)上去實(shí)施攻擊; 惡意用戶可能通過無線網(wǎng)絡(luò),獲得對(duì)網(wǎng)絡(luò)的管理控制權(quán)限。在先天上就存在著致命的安全漏洞協(xié)議簇最初設(shè)計(jì)的應(yīng)用環(huán)境是美國國防系統(tǒng)的內(nèi)部網(wǎng)絡(luò), 這 一網(wǎng)絡(luò)是互相信任的, 因此它原本只考慮互通互聯(lián)和資源共享的問題, 并未考慮也無法兼容解決來自網(wǎng)絡(luò)中和網(wǎng)際間的大量安全問題, 存在 缺乏對(duì)用戶身份的鑒別、缺乏對(duì)路由協(xié)議的鑒別等先天性缺陷。油田工業(yè)控制系統(tǒng)中由于歷史的原因, 還大量使用各種非安全工業(yè)協(xié) 議,如控制層協(xié)議,該協(xié)議設(shè)計(jì)初期一般以優(yōu)化實(shí)時(shí)為主,而并不提供加強(qiáng)的網(wǎng)絡(luò)連接安全防護(hù)功能, 任意通過網(wǎng)絡(luò)連接到控制器的設(shè)備可以改變控制器的點(diǎn)或寄存器

7、數(shù)值。許多控制器甚至可以被復(fù)位、禁止運(yùn)行、或被下裝新的邏輯。協(xié)議由于其通用性在工業(yè)現(xiàn)場大量使用,但其使用的端口號(hào)是由服務(wù)器以一個(gè)虛擬隨機(jī)序列動(dòng)態(tài)分配的,因此沒有辦法提前知道服務(wù)器返回給客戶端的端口號(hào)。而服務(wù)器可以分配的端口號(hào)范圍很廣2008 下超過 16000 個(gè)端口號(hào),早期的端版本則超過了 48000 個(gè)端口號(hào)。所以,傳統(tǒng)的防火墻在保護(hù)服務(wù)器時(shí), 不得不允許客戶端和服務(wù)器之間如此大范圍內(nèi)的任何端口號(hào)的連接。在這種情況下,防火墻提供的安全保障被降至最低。因此,目前絕大多數(shù)的服務(wù)器都在沒有任何防火墻保護(hù)的情況下運(yùn)行, 從而很容易受到惡意軟件和其他安全威脅的攻擊。 37 病毒與惡意代碼基于平臺(tái)的在

8、工業(yè)控制系統(tǒng)中廣泛應(yīng)用,病毒也隨之而泛濫。全球范圍內(nèi),每年都會(huì)發(fā)生數(shù)次大規(guī)模的病毒爆發(fā)。目前全球已發(fā)現(xiàn)數(shù)萬種病毒,并且還在以每天數(shù)十余種的速度增長。這些惡意代碼具有更強(qiáng)的傳播能力和破壞性。例如蠕蟲, 從廣義定義來說也是一種病毒, 但和傳統(tǒng)病毒相比最大不同在于自我復(fù)制過程。它能夠通過端口掃描等操作過程自動(dòng)和被攻擊對(duì)象建立連接, 如連接等, 自動(dòng)將自身通過已經(jīng)建立的連接復(fù)制到被攻擊的遠(yuǎn)程系統(tǒng),并運(yùn)行它。其中著名的震網(wǎng)病毒就具有異常精巧的傳播與感染機(jī)制,借助 4 個(gè) 0- 漏洞,竊取 2 個(gè)有效的軟件證書,共 60000余行代碼,而且制作該病毒需要非常豐富的編程及工業(yè)現(xiàn)場的專家知識(shí)。油田工業(yè)控制系統(tǒng)

9、安全對(duì)策基于目前油田工業(yè)控制系統(tǒng)現(xiàn)狀, 由于當(dāng)前投用的控制系統(tǒng)通常需要每周 7 天,每天 24 小時(shí)的長期運(yùn)行,所以宜采用循序漸進(jìn)的方法,對(duì)現(xiàn)有工業(yè)控制系統(tǒng)有步驟的進(jìn)行安全升級(jí)改造。安全對(duì)策可以分三步走,首先要建立安全的策略和流程, 使后續(xù)的安全措施有章可循; 其次建 立初步防御戰(zhàn)略, 根據(jù)當(dāng)前有明顯漏洞易解決、 急需解決的關(guān)鍵點(diǎn)加以實(shí)施;最后建立工業(yè)控制系統(tǒng)的縱深防御體系, 切實(shí)保證油田信息安全,保障平穩(wěn)安全生產(chǎn)。工業(yè)控制系統(tǒng)的脆弱性通常是由于缺少完整而合理的策略文檔或有效的實(shí)施過程而引起的,安全策略文檔和管理支持是系統(tǒng)安全的基礎(chǔ),有效的安全策略在系統(tǒng)中的強(qiáng)制實(shí)施是減少系統(tǒng)而臨的安全風(fēng)險(xiǎn)的前

10、提。無論哪種先進(jìn)的安全設(shè)備和健壯無漏洞的安全體系,一旦脫離了健全的安全策略和流程,依舊是一套脆弱不堪的信息安全系統(tǒng)。建議油田企業(yè)從以下幾方面建立安全策略和流程建設(shè)安全管理機(jī)構(gòu);制定工業(yè)控制系統(tǒng)的安全 策略;進(jìn)行工業(yè)控制系統(tǒng)的安全培訓(xùn)與培養(yǎng)安全意識(shí); 采用安全的系 統(tǒng)架構(gòu)與設(shè)計(jì);根據(jù)安全策略制定正規(guī)、可備案的安全流程;制定工 業(yè)控制系統(tǒng)設(shè)備安全部署的實(shí)施指南;加強(qiáng)工業(yè)控制系統(tǒng)的安全審計(jì);制定針對(duì)工業(yè)控制系統(tǒng)的業(yè)務(wù)連續(xù)性與災(zāi)難恢復(fù)計(jì)劃;加強(qiáng)針對(duì)工業(yè)控制系統(tǒng)配置變更管理。操作系統(tǒng)補(bǔ)丁升級(jí)在局域網(wǎng)內(nèi)部署臺(tái)微軟的軟件升級(jí)服務(wù)器,通過可以在局域網(wǎng)中建立一個(gè)升級(jí)服務(wù)器,以后局域網(wǎng)中的電腦就可以通過這個(gè)服務(wù)器

11、來自動(dòng)升級(jí)預(yù),所有的更新活動(dòng)都是通過后臺(tái)自動(dòng)更新進(jìn)行的, 不需要任何人的干預(yù),非常方便。注意目前還不能為或者其它微軟軟件提供更新服務(wù)。殺毒軟件升級(jí)在局域網(wǎng)內(nèi)部署一臺(tái)企業(yè)版殺毒軟件服務(wù)器, 允許其連接互聯(lián)網(wǎng)完成自動(dòng)升級(jí),局域網(wǎng)中的其它計(jì)算機(jī)或服務(wù)器上安裝同品牌的支持局域網(wǎng)自動(dòng)升級(jí)殺毒軟件客戶端。為了追求可用性而犧牲安全,是很多工業(yè)控制系統(tǒng)存在的普遍現(xiàn)象, 缺乏完整有效的安 全策略與管理流程也給工業(yè)控制系統(tǒng)信息安全帶來了一定的威脅。例如工業(yè)控制系統(tǒng)中移動(dòng)存儲(chǔ)介質(zhì)包括筆記本電腦、盤等設(shè)備的使用 和不嚴(yán)格的訪問控制策略,給整個(gè)工業(yè)控制系統(tǒng)信息安全帶來很大的破壞作用,如伊朗的震網(wǎng)安全事件最初就是通過盤傳

12、播至控制網(wǎng)絡(luò)的??刂莆唇?jīng)授權(quán)用戶進(jìn)行訪問可以通過多種手段, 比如通過有效的密碼和完善的身份認(rèn)證制度。有效的密碼用戶不能使用生日、電話號(hào)碼等別人容易猜出的密碼。密碼應(yīng)該輸入至少 6 位字符,建議混合使用數(shù)字、大寫、小寫和特殊的字符。另外一種硬件加密鎖的方式更為有效, 硬件加密鎖使用一個(gè)硬件設(shè)備, 象盤一樣的東西,里面存放了登陸者的認(rèn)證信息,當(dāng)?shù)顷憰r(shí),必須插上鑰匙才能進(jìn)行密碼的驗(yàn)證。在企業(yè)內(nèi)部實(shí)施認(rèn)證制度,可從物理上阻止未經(jīng)授權(quán)人員進(jìn)行訪問。由于漏洞攻擊有時(shí)可以繞過防火墻實(shí)現(xiàn)入侵,所以對(duì)已有信息發(fā)布平臺(tái)進(jìn)行網(wǎng)頁漏洞掃描相當(dāng)必要。頁漏洞掃描是利用專用的應(yīng)用漏洞掃描程序構(gòu)建的自動(dòng)化掃描平臺(tái),模擬前端可

13、以與實(shí)際的應(yīng)用程序通信, 從而可以發(fā)現(xiàn)應(yīng)用程序中的安全缺陷。其工作原理非常類似一個(gè)黑匣子測試器,也就是說它并不需要訪問源代碼,真正實(shí)現(xiàn)遠(yuǎn)程的安全檢測。應(yīng)用漏洞掃描程序分析來自網(wǎng)站程序結(jié)構(gòu)中的每一個(gè)網(wǎng)站功能腳本程序的應(yīng)用 狀況,借助于專用的漏洞檢測數(shù)據(jù)庫, 能夠自動(dòng)構(gòu)造各種類型的異常果。提交參數(shù),能夠?qū)憫?yīng)消息進(jìn)行內(nèi)容分析,結(jié)合狀態(tài)碼,判斷測試結(jié)同時(shí),還會(huì)模擬大多數(shù)普遍存在的攻擊手段,探測各種已知漏洞和未知漏洞, 針對(duì)所有可能為黑客所利用的項(xiàng)目進(jìn)行多樣化多層次的探測和分析。測試結(jié)果最終形成安全隱患報(bào)告,和大多數(shù)檢測工具一樣, 自動(dòng)化的應(yīng)用漏洞掃描程序的掃描結(jié)果也存在相應(yīng) 的誤報(bào),因此對(duì)于網(wǎng)頁漏洞

14、掃描的結(jié)果還需要通過安全專家的精心審核,最終保證網(wǎng)頁漏洞檢測的準(zhǔn)確性。方式普通的網(wǎng)絡(luò)傳輸采用的是協(xié)議,如上面所述, 協(xié)議是明文協(xié)議,只要截取網(wǎng)絡(luò)數(shù)據(jù)就可以反轉(zhuǎn)過來,而協(xié)議是通過私鑰認(rèn)證的,即使獲得了網(wǎng)絡(luò)數(shù)據(jù)流,如果沒有相應(yīng)的密鑰,也無法反編譯出數(shù)據(jù)。方式如果要跨區(qū)域使用,數(shù)據(jù)可能需要在公網(wǎng)上傳輸,為了保證轉(zhuǎn)輸?shù)陌踩?,方式提供了非明文協(xié)議方式。提供也另外一種形式的非明文傳輸協(xié)議。數(shù)據(jù)加密存儲(chǔ)數(shù)據(jù)庫中存放的數(shù)據(jù)及用戶信息大多數(shù)是明文存放, 如果黑客一旦有機(jī)會(huì)侵入系統(tǒng), 如果是明文存放的, 該數(shù)據(jù)很容易暴露出來。所以對(duì)一些核心數(shù)據(jù),需要在數(shù)據(jù)庫存儲(chǔ)時(shí),必須進(jìn)行數(shù)據(jù)加密。數(shù)據(jù)庫的默認(rèn)密碼請(qǐng)務(wù)必設(shè)定和

15、修改數(shù)據(jù)庫的默認(rèn)密碼,現(xiàn)在很多系統(tǒng)的默認(rèn)密碼為空或簡單密碼, 這會(huì)造成很大的安全隱患。拒絕服務(wù)器攻擊和分布式的分散式拒絕服務(wù)攻擊通過大量合法的請(qǐng)求占用大量的網(wǎng)絡(luò)資源,以達(dá)到癱瘓網(wǎng)絡(luò)的目的。以下是針對(duì)應(yīng)對(duì)的一些建議在計(jì)算機(jī)主機(jī)上關(guān)閉不必要的服務(wù), 限制 同時(shí)打開的半連接數(shù)目,縮短半連接的時(shí)間,及時(shí)更新系統(tǒng)補(bǔ)丁。利用防火墻禁止對(duì)主機(jī)的非開放服務(wù)的訪問, 限制同時(shí)打開的最大連接數(shù)限制特定地址的訪問, 啟用防火墻的防的屬性, 嚴(yán)格限制對(duì)外開放的服務(wù)器的向外訪問。使用- 訪問控制列表過濾設(shè)置數(shù)據(jù)包流量速率,升級(jí)版本過低的,為路由器建立。工業(yè)網(wǎng)絡(luò)中同時(shí)存在保障工業(yè)系統(tǒng)的工業(yè)控制網(wǎng)絡(luò)和保障生產(chǎn)經(jīng)營的辦公網(wǎng)絡(luò)

16、, 考慮到 不同業(yè)務(wù)終端的安全性與故障容忍程度的不同, 對(duì)其防御的策略和保 障措施應(yīng)該按照等級(jí)進(jìn)行劃分, 實(shí)施分層次的縱深防御體系。照業(yè)務(wù)職能和安全需求的不同,工業(yè)網(wǎng)絡(luò)可劃分為以下幾個(gè)區(qū)域滿足 辦公終端業(yè)務(wù)需要的辦公區(qū)域;滿足在線業(yè)務(wù)需要隔離區(qū)區(qū)域;滿足工業(yè)控制系統(tǒng)管理與監(jiān)控需要的管理區(qū)域; 滿足自動(dòng)化作業(yè)需要的控制區(qū)域。針對(duì)不同區(qū)域間數(shù)據(jù)通信安全和整體信息化建設(shè)要求,實(shí)施工業(yè)控制網(wǎng)絡(luò)安全建設(shè),首先需要針對(duì)工業(yè)控制系統(tǒng)網(wǎng)絡(luò)管理的關(guān)鍵區(qū)域?qū)嵤┛煽康倪吔绨踩呗?,?shí)現(xiàn)分層級(jí)的縱深安全防御策略,抵御各種已知的攻擊威脅。在企業(yè)管理層和中心之間加入防火墻,一方面提升了網(wǎng)絡(luò)的區(qū)域劃分,另一方面更重要的是只

17、允許兩個(gè) 網(wǎng)絡(luò)之間合法的數(shù)據(jù)交換,阻擋企業(yè)管理層對(duì)數(shù)采監(jiān)控層的未經(jīng)授權(quán) 的非法訪問,同時(shí)也防止管理層網(wǎng)絡(luò)的病毒感染擴(kuò)散到數(shù)采網(wǎng)絡(luò)??紤]到企業(yè)管理層一般采用通用以太網(wǎng), 要求較高的通訊速率和帶寬等因素,對(duì)此部位的安全防護(hù)建議使用常規(guī)的防火墻。另外企業(yè)管理層在進(jìn)行數(shù)據(jù)應(yīng)用時(shí)不建議將中心的實(shí)時(shí)數(shù)據(jù)庫、關(guān)系數(shù)據(jù)庫 的服務(wù)端口暴露在辦公網(wǎng)中進(jìn)行使用,而應(yīng)該提供一種一致性數(shù)據(jù)訪 問能力的接口服務(wù),該服務(wù)除了提供實(shí)時(shí)歷史數(shù)據(jù)訪問外, 還能進(jìn)行用戶身份及權(quán)限認(rèn)證,這樣既避免了已知常用端口入侵攻擊, 又能夠有比較好的安全權(quán)限升級(jí)擴(kuò)展能力。在企業(yè)管理層和中心之間通常使用通訊協(xié)議,由于通訊采用不固定的端口號(hào),使用傳

18、統(tǒng)的防火墻進(jìn)行防護(hù)時(shí),不得不開放大規(guī)模范圍內(nèi)的端口號(hào)。在這種情況下,防火墻提供的安全保障被降至最低。因此,在數(shù)采監(jiān)控層和控制層之間應(yīng)安裝專業(yè)的工業(yè)防火墻, 解決通訊采用動(dòng)態(tài)端口帶 來的安全防護(hù)瓶頸問題,阻止病毒和任何其它的非法訪問,這樣來自防護(hù)區(qū)域內(nèi)的病毒感染就不會(huì)擴(kuò)散到其他網(wǎng)絡(luò), 提升網(wǎng)絡(luò)區(qū)域劃分能力的同時(shí)從本質(zhì)上保證了網(wǎng)絡(luò)通訊安全。考慮到和控制器之間的通訊一般都采用制造商專有工業(yè)通訊協(xié)議,或者其它工業(yè)通信標(biāo)準(zhǔn)如等。由于常規(guī)的防火墻和網(wǎng)閘等安全防護(hù)產(chǎn)品都不支持工業(yè)通訊協(xié)議,因此,對(duì)關(guān)鍵的控制器的保護(hù)應(yīng)使用專業(yè)的工業(yè)防火墻。阻擋來一方面對(duì)防火墻進(jìn)行規(guī)則組態(tài)時(shí)只允許制造商專有協(xié)議通過, 自操作站

19、的任何非法訪問;另一方面可以對(duì)網(wǎng)絡(luò)通訊流量進(jìn)行管控, 可以指定只有某個(gè)專有操作站才能訪問指定的控制器;第三方面也可以管控局部網(wǎng)絡(luò)的通訊速率,防止控制器遭受網(wǎng)絡(luò)風(fēng)暴及其它攻擊的影響,從而避免控制器死機(jī)。工業(yè)控制系統(tǒng)信息安全問題已迫在眉睫,本文針對(duì)油田企業(yè)流程工業(yè)的特點(diǎn), 同時(shí)結(jié)合工業(yè)控制系統(tǒng) 網(wǎng)絡(luò)結(jié)構(gòu)和安全需求,提出工業(yè)控制系統(tǒng)信息安全分三步走的策略。將工業(yè)系統(tǒng)網(wǎng)絡(luò)劃分為不同的安全區(qū)域,在區(qū)域之間執(zhí)行管道通信,從而通過管控區(qū)域間管道中的通信內(nèi)容,實(shí)現(xiàn)保證工廠控制網(wǎng)絡(luò)安全穩(wěn)定運(yùn)行的三個(gè)目標(biāo)通訊可控、 區(qū)域隔離和報(bào)警追蹤,進(jìn)而全方位地 保障工業(yè)控制系統(tǒng)信息安全,最終實(shí)現(xiàn)信息安全的縱深防御策略。值得強(qiáng)

20、調(diào)的是建立安全策略與流程是很重要的一個(gè)環(huán)節(jié),切實(shí)做好工業(yè)控制系統(tǒng)的安全培訓(xùn)工作與培養(yǎng)安全意識(shí), 用三分技術(shù),七分管理來形容工業(yè)控制系統(tǒng)信息安全不無道理。本文作者岳妍瑛王彬工作單位中國石油長慶油田分公司第一采油廠PEP 小學(xué)英語五年級(jí)下冊Unit four When is Easter? 教學(xué)設(shè)計(jì)教學(xué)內(nèi)容 : PEP 小學(xué)英語五年級(jí)下冊 Unit four When is Easter? Part A: Lets spell教材分析 :unit4 的主題是 When is Easter? 主題是東西方節(jié)日及個(gè)人的生日。主題圖通過學(xué)生們在教室里談?wù)撃赣H節(jié)、中秋節(jié)和生日的情境,呈現(xiàn)出本單元要學(xué)習(xí)的核

21、心詞匯和句型及其語用環(huán)境,拉開了本單元學(xué)習(xí)的序幕。為學(xué)習(xí)單元A.B部分的各個(gè)板塊做好準(zhǔn)備。而Let s spell板塊為我們呈現(xiàn)了字母組合th在單詞中發(fā)/ e /和/ e /的規(guī)則。通過聽音圈詞活動(dòng),強(qiáng)化記憶 th 的發(fā)音規(guī)則,鞏固學(xué)習(xí) th 的音形拼寫對(duì)應(yīng)關(guān)系。第三部分通過選擇單詞寫句子,幫助學(xué)生按照發(fā)音規(guī)則拼寫句子。這些設(shè)計(jì)符合英語新課程標(biāo)準(zhǔn)的要求,有效的突出了英語核心素養(yǎng)。學(xué)情分析 : 五年級(jí)學(xué)生學(xué)習(xí)英語已經(jīng)有二年半的時(shí)間了,對(duì)于教材的特點(diǎn)和結(jié)構(gòu)都比較熟悉。此階段的學(xué)生活潑好動(dòng)、好奇心強(qiáng)、勇于嘗試,具有一定的邏輯思維能力和語言表達(dá)能力,并有很強(qiáng)的自尊心和求知欲,對(duì)于學(xué)習(xí)英語的興趣已經(jīng)逐漸

22、顯示出自己獨(dú)特的個(gè)性。設(shè)計(jì)理念: 根據(jù)英語新課程標(biāo)準(zhǔn)的要求以及突出英語核心素養(yǎng),本節(jié)課我設(shè)計(jì)以情境教學(xué)為支撐,以學(xué)生小組合作為方法,在合作學(xué)習(xí)的基礎(chǔ)上經(jīng)過老師的點(diǎn)撥輕松掌握th 的發(fā)音規(guī)則,并能在不同形式的練習(xí)中鞏固學(xué)習(xí) th 的音形拼寫對(duì)應(yīng)關(guān)系。發(fā)展學(xué)生的自主學(xué)習(xí)能力以及引導(dǎo)學(xué)生進(jìn)行發(fā)現(xiàn)式的學(xué)習(xí),觀察,感知體驗(yàn)并自己歸納,突出以教師為引導(dǎo),學(xué)生為主體的教學(xué)理念。教學(xué)目標(biāo) :1.學(xué)生能夠掌握字母組合th在單詞中發(fā)/ e /和/ e /的規(guī)則。2. 學(xué)生能夠根據(jù) th 的發(fā)音規(guī)則讀出生詞。3. 學(xué)生能夠按照 th 的發(fā)音規(guī)則拼讀單詞,并進(jìn)一步提高在單線上抄寫句子的能力。4. 引導(dǎo)學(xué)會(huì)發(fā)現(xiàn)、觀察、

23、體驗(yàn)學(xué)習(xí)的學(xué)習(xí)方法。教學(xué)重難點(diǎn) :重點(diǎn) :學(xué)生能夠掌握字母組合 th 在單詞中發(fā) / 0 / 和 / e /的規(guī)則。難點(diǎn): 學(xué)生能夠根據(jù) th 的發(fā)音規(guī)則讀出生詞學(xué)習(xí)方法: 情境學(xué)習(xí)法、小組合作法。教具準(zhǔn)備 : 多媒體教學(xué)課件、單詞卡片、評(píng)價(jià)獎(jiǎng)?wù)碌?。教學(xué)過程 :一、 Warm Up1 繞口令游戲??谏嘀疇帯TO(shè)計(jì)意圖】拉近師生距離,愉悅學(xué)生心情。增進(jìn)對(duì)彼此的認(rèn)識(shí),以便讓課堂順利開展,同時(shí)鍛煉學(xué)生的齒舌靈活能力。2. GreetingT: Hello, boys and girls.Ss: Hello, teacher.lead-in1. 看情境圖,引出三只小豬進(jìn)考場的故事。學(xué)生發(fā)現(xiàn)這個(gè)故事中的每

24、句話都有什么特點(diǎn),小組合作讀一讀說說自己的發(fā)現(xiàn)。設(shè)計(jì)意圖】 : 通過情境圖的展示,讓學(xué)生在情境中發(fā)現(xiàn)問題,思考問題,引出課題。Presentation1. 出示學(xué)習(xí)目標(biāo),明確本節(jié)課的學(xué)習(xí)任務(wù)。th 有幾種不同的發(fā)音,交流。2. 繼續(xù)看情境,小組合作讀句子,說說你發(fā)現(xiàn)了字母組合The first pig is thirteen.He likes maths.The second pig is three years old.He is thin.The third pig has a birthdayon the fifth of April.3. 老師解疑,出示 th 在單詞中的兩種正確發(fā)音。清輔音:/ 0/舌尖放在上下齒之間,氣流由舌尖間的縫隙擠出,聲帶不振動(dòng)。濁輔音: /e /舌尖放在上下齒之間,氣流由舌尖間的縫隙擠出,聲帶振動(dòng)。教師示范,學(xué)生模仿。學(xué)生以各種形式自由練習(xí)發(fā)音,展示學(xué)習(xí)成果。th 的正確發(fā)音。設(shè)計(jì)意圖】 : 通過仔細(xì)觀察發(fā)現(xiàn)疑問,提出疑問。帶著疑問學(xué)習(xí)新授,主題突出,學(xué)生的學(xué)習(xí)中心

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論