版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、2015年重慶市年重慶市工業(yè)控制系統信息安全工業(yè)控制系統信息安全專項檢查培訓專項檢查培訓周彥暉周彥暉2Agendau工業(yè)控制系統安全分析工業(yè)控制系統安全分析u信息安全自查工作與自查表填寫信息安全自查工作與自查表填寫3Agendau工業(yè)控制系統安全分析工業(yè)控制系統安全分析u信息安全自查工作與自查表填寫信息安全自查工作與自查表填寫4工業(yè)控制系統工業(yè)控制系統u工業(yè)工業(yè)控制系統控制系統(Industrial Control System, ICS)包括過程控制、數據采包括過程控制、數據采集系統集系統(SCADA),分布式控制系統,分布式控制系統(DCS),程序邏輯控制程序邏輯控制(PLC)、遠)、遠程
2、終端(程終端(RTU)、智能電子設備(、智能電子設備(IED)以及其他控制系統等以及其他控制系統等u超過超過80%的涉及國計民生的關鍵基礎設施依靠工業(yè)控制系統來實現自動的涉及國計民生的關鍵基礎設施依靠工業(yè)控制系統來實現自動化作業(yè),化作業(yè),成為國家關鍵基礎設施的重要組成部分,關系到國家的戰(zhàn)略安成為國家關鍵基礎設施的重要組成部分,關系到國家的戰(zhàn)略安全全u傳統工業(yè)控制系統的計算資源(包括傳統工業(yè)控制系統的計算資源(包括CPU和和存儲器存儲器)有限,在設計時只)有限,在設計時只考慮到效率和實時相關的特性,考慮到效率和實時相關的特性,控制系統網絡安全并未作為一個主要的控制系統網絡安全并未作為一個主要的指
3、標考慮指標考慮5發(fā)展與安全現狀發(fā)展與安全現狀u隨著技術的發(fā)展、信息化推動、工業(yè)化進程的加速隨著技術的發(fā)展、信息化推動、工業(yè)化進程的加速,越來越多的計算機技術和網絡通信技術應用于工,越來越多的計算機技術和網絡通信技術應用于工業(yè)控制系統業(yè)控制系統u用通用的計算機設備和數據通信設備取代專用的控制和通信設備,用通用的計算機設備和數據通信設備取代專用的控制和通信設備,嵌入式技術、嵌入式技術、PCSPCS、ERPERP等企業(yè)信息自動化的應用以及企業(yè)信息網絡等企業(yè)信息自動化的應用以及企業(yè)信息網絡與與InternetInternet互連等。互連等。u在這些技術應用的同時,帶來了控制網絡的安全問題,如病毒、信在
4、這些技術應用的同時,帶來了控制網絡的安全問題,如病毒、信息泄漏和篡改、系統息泄漏和篡改、系統拒絕服務拒絕服務等。等。6國內工控系統國內工控系統安全安全現狀現狀7常見工業(yè)控制系統常見工業(yè)控制系統SCADAuSCADA(supervisory control and data acquisition):應用于分布距離遠、生產單位分散:應用于分布距離遠、生產單位分散的生產系統的一種數據采集、監(jiān)視和控制系統。的生產系統的一種數據采集、監(jiān)視和控制系統。特點:特點:分布區(qū)域廣泛、主站與控制對象距離遠、監(jiān)控終端的工作條件苛刻、通訊系統復雜多變、通訊系統不保證可靠傳輸。安全特性安全特性:漏洞較多(因與桌面操作
5、系統兼容)8常見工業(yè)控制系統常見工業(yè)控制系統DCSuDCS(Distributed Control System):DCS主要應主要應用于過程控制行業(yè)中,煉油廠、化工廠、發(fā)電廠、用于過程控制行業(yè)中,煉油廠、化工廠、發(fā)電廠、造紙廠和金屬冶煉廠等一類過程控制行業(yè)均采用造紙廠和金屬冶煉廠等一類過程控制行業(yè)均采用DCS作為過程中的控制系統。作為過程中的控制系統。安全特性:安全特性:控制系統一般要求嚴謹,但是設計中信息安全方面的考慮存在不足9常見工業(yè)控制系統常見工業(yè)控制系統PLCuPLC(Programmable Logic Controller):PLC與與控制一個系統的邏輯程序有關,采用物理裝置代替
6、控制一個系統的邏輯程序有關,采用物理裝置代替硬連線邏輯,并借助于中央處理器來閱讀所有的輸硬連線邏輯,并借助于中央處理器來閱讀所有的輸入值,并執(zhí)行程序,向編程狀態(tài)發(fā)出輸出指令。像入值,并執(zhí)行程序,向編程狀態(tài)發(fā)出輸出指令。像汽車和建筑自動化、電子和半導體、機械和運輸等汽車和建筑自動化、電子和半導體、機械和運輸等一類的離散行業(yè)傳統上都采用一類的離散行業(yè)傳統上都采用PLC可編程邏輯控制可編程邏輯控制器。器。安全特性:安全特性:比較獨立,但是在協議層面上仍可能存在安全風險10工業(yè)控制系統的分層結構工業(yè)控制系統的分層結構銷售管理系統、財務管理系統、人力資源管理系統等應用系統計劃排產系統、倉儲管理系統、歷史
7、數據庫服務器等操作員站、工程師站、監(jiān)控計算機、實時數據庫服務器等控制器、現場通信模塊、I/O 模塊智能儀表等11系統模型系統模型12工業(yè)控制系統的系統結構工業(yè)控制系統的系統結構u由于以太網絡和由于以太網絡和TCP/IP協議的廣泛采用,工業(yè)控制協議的廣泛采用,工業(yè)控制系統的結構與一般信息系統逐漸趨同系統的結構與一般信息系統逐漸趨同13危險引入點危險引入點14可能的安全事件可能的安全事件u控制系統發(fā)生拒絕服務控制系統發(fā)生拒絕服務u向控制系統注入惡意代碼向控制系統注入惡意代碼uMalware(冒牌軟件)(冒牌軟件)u對可編程控制器進行非法操作對可編程控制器進行非法操作u對無線對無線 AP 進行滲透;
8、進行滲透;uAPT (Advanced Persistent Threat)盜取機密信息)盜取機密信息u1415傳播途徑傳播途徑u外部公共網絡,如:因特網外部公共網絡,如:因特網u內部信息網絡內部信息網絡u工控專網(點對點、無線)工控專網(點對點、無線)u移動存儲裝置移動存儲裝置16危險后果的受體及其影響危險后果的受體及其影響17Agendau工業(yè)控制系統安全分析工業(yè)控制系統安全分析u信息安全自查工作與自查表填寫信息安全自查工作與自查表填寫18自查工作內容自查工作內容u1、信息安全管理情況、信息安全管理情況u2、技術防護情況、技術防護情況u3、工業(yè)控制系統等級保護工作落實情況、工業(yè)控制系統等級
9、保護工作落實情況u4、應急工作情況、應急工作情況u5、密碼使用檢查、密碼使用檢查u6、安全教育培訓情況、安全教育培訓情況u7、安全問題整改情況、安全問題整改情況19自查表填寫自查表填寫-表表120自查表填寫自查表填寫-表表21 1、每個工業(yè)控制系統填寫一行、每個工業(yè)控制系統填寫一行2 2、實時性:一般工業(yè)控制系統都屬于實時系統,業(yè)務銷售管理系統等屬于、實時性:一般工業(yè)控制系統都屬于實時系統,業(yè)務銷售管理系統等屬于非實時系統非實時系統3 3、業(yè)務連續(xù)性要求:主要考慮恢復時間的要求,越關鍵的系統時間越少、業(yè)務連續(xù)性要求:主要考慮恢復時間的要求,越關鍵的系統時間越少4 4、網絡連接情況中邏輯隔離指使
10、用防火墻、安全網關、網閘等設備隔離兩、網絡連接情況中邏輯隔離指使用防火墻、安全網關、網閘等設備隔離兩個網絡個網絡21自查表填寫自查表填寫-表表31 1、對單位所有的工業(yè)控制系統、對單位所有的工業(yè)控制系統匯總填入表內匯總填入表內2 2、應分清國內和國外品牌,以、應分清國內和國外品牌,以成套設備生產商為準成套設備生產商為準3 3、無相應設備填入、無相應設備填入0 022自查表填寫自查表填寫-表表41 1、匯總單位各類系統和設備的采購、建設費用后填入、匯總單位各類系統和設備的采購、建設費用后填入2 2、無相應設備和系統填、無相應設備和系統填0 03 3、國產化占比按成套(臺)設備和系統計算、國產化占
11、比按成套(臺)設備和系統計算23自查表填寫自查表填寫-表表51 1、單位采用的信息技術外包服務都應填入,可增加表格行、單位采用的信息技術外包服務都應填入,可增加表格行2 2、外包服務包括:設計服務、集成服務、安全服務等、外包服務包括:設計服務、集成服務、安全服務等3 3、服務方式:遠程在線服務和現場服務可同時存在、服務方式:遠程在線服務和現場服務可同時存在24自查表填寫自查表填寫-表表61 1、信息安全責任制落實強調制度化、體系化、信息安全責任制落實強調制度化、體系化2 2、填入確定的機構和人員、填入確定的機構和人員3 3、安全職責分工和責任明確、安全職責分工和責任明確25自查表填寫自查表填寫
12、-表表726自查表填寫自查表填寫-表表8,表,表927自查表填寫自查表填寫-表表10-11 1、工業(yè)控制系統網絡劃分按照協議、區(qū)域、系統功能進行劃分、工業(yè)控制系統網絡劃分按照協議、區(qū)域、系統功能進行劃分2 2、檢查連接互聯網情況應準確填寫連接數量、檢查連接互聯網情況應準確填寫連接數量3 3、無線網絡包括、無線網絡包括WLANWLAN(WIFI)WIFI)、GPRSGPRS、3G3G、4G4G、無線傳感等網絡形式、無線傳感等網絡形式28自查表填寫自查表填寫-表表10-21 1、默認配置是指設備和系統是出廠初始狀態(tài),未進行安全配置、優(yōu)化和加、默認配置是指設備和系統是出廠初始狀態(tài),未進行安全配置、優(yōu)
13、化和加固等。固等。2 2、網絡設備含集線器、交換機、路由器、收發(fā)器、網關、無線、網絡設備含集線器、交換機、路由器、收發(fā)器、網關、無線APAP等等3 3、安全設備含防火墻、入侵檢測、網閘等、安全設備含防火墻、入侵檢測、網閘等4 4、身份鑒別:提供用戶、設備登錄驗證,訪問控制:用權限限制對資源的、身份鑒別:提供用戶、設備登錄驗證,訪問控制:用權限限制對資源的訪問,安全審計:記錄相關重要操作內容、時間、用戶等信息訪問,安全審計:記錄相關重要操作內容、時間、用戶等信息29自查表填寫自查表填寫-表表101 1、數據傳輸和存儲是否加密應詢問系統和設備提供商、數據傳輸和存儲是否加密應詢問系統和設備提供商2 2、密碼產品包括密碼機、數據加密機、動態(tài)口令卡、數字證書等,非涉密、密碼產品包括密碼機、數據加密機、動態(tài)口令卡、數字證書等,非涉密系統應采用具有商用密碼產品銷售許可證的產品系統應采用具有商用密碼產品銷售許可證的產品30自查表填寫自
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 工程檔案管理
- 川教八下歷史課件14課“一國兩制”及祖國統一
- 富陽二中陳擁群27說課材料
- 戲劇電影翻譯培訓教材
- 2024年學期樂東黎族自治縣教育局教師選聘筆試真題
- 2024生態(tài)環(huán)境保護與修復服務合同
- 2024美容院員工二零二四年度勞動合同范本匯編3篇
- 架子工安全生產合同
- 班主任培訓課件從心理健康的視角看留守兒童的德育問題
- 定期租船合同
- 2023年機械員之機械員專業(yè)管理實務題庫及參考答案(a卷)
- 《論語》中的人生智慧與自我管理學習通超星期末考試答案章節(jié)答案2024年
- 2024年金融理財-金融理財師(AFP)考試近5年真題附答案
- 2022版義務教育物理課程標準
- 數字資產管理與優(yōu)化考核試卷
- 期末測試-2024-2025學年語文四年級上冊統編版
- 教案-“枚舉法”信息技術(信息科技)
- 2024年內部審計年度工作計劃范文(六篇)
- 四川省成都市2021-2022學年物理高一下期末學業(yè)質量監(jiān)測模擬試題含解析
- 光伏發(fā)電系統租賃合同范本
- 新教科版六年級上冊科學全冊知識點(期末總復習資料)
評論
0/150
提交評論