




版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、工業(yè)信息安全應急處置解決方案比亞迪“永恒之藍”病毒應急處置和安全解決方案在工業(yè)信息安全領域,以集團管控為核心,通過辦公自動化、財務一體化、內控風險管控等管理信息系統(tǒng)為主要建設對象,提高辦公效率、實現(xiàn)全集團有效監(jiān)控。公司對兩化融合工作進行系統(tǒng)、全面的整體規(guī)劃,按照“統(tǒng)一規(guī)劃、分布實施”的總體實施策略,制定了分階段的兩化融合可實施路線。通過合理規(guī)劃和有序實施,構建出行業(yè)領先的工程機械全產(chǎn)業(yè)鏈信息化業(yè)務管理平臺,實現(xiàn)了技術融合、產(chǎn)品融合、業(yè)務融合與資源融合,取得了在產(chǎn)品全生命周期集成應用、業(yè)務模式創(chuàng)新等方面的系列成果。一、項目概況項目背景由于工業(yè)控制系統(tǒng)(以下簡稱工控系統(tǒng))上位機操作系統(tǒng)老舊且長期運
2、行未升級,存在很多的安全隱患,病毒問題一直是威脅工控系統(tǒng)主機安全的一個棘手問題,從震網(wǎng)病毒到 2017 年末的工業(yè)破壞者,這些如幽靈般游蕩在工控系統(tǒng)網(wǎng)絡中的殺手總是伺機而動,一旦得手就會帶來巨大的危害。項目簡介制造產(chǎn)線遭受病毒侵襲,生產(chǎn)制造產(chǎn)線幾臺上位機莫名出現(xiàn)頻繁藍屏死機現(xiàn)象,并迅速蔓延至整個生產(chǎn)園區(qū)內大部分上位機,產(chǎn)線被迫停止生產(chǎn)。企業(yè)日產(chǎn)值超千萬,停產(chǎn)直接損失嚴重,信息安全部門采取了若干緊急處理措施,防止病毒擴散的同事,盡快解決問題恢復生產(chǎn),同時尋求安全廠商共同制定長期有效的安全解決方案。項目目標解決生產(chǎn)廠區(qū)感染 WannaCry 病毒帶來的藍屏重啟問題,提升上位機的主動防御能力,實現(xiàn)上
3、位機從啟動、加載到持續(xù)運行過程的全生命周期安全保障。二、項目實施概況安全問題研判工業(yè)現(xiàn)場的上位機大多老舊,服役 10 年以上仍在運行的主機也很常見,而工業(yè)現(xiàn)場的相對封閉性,使得補丁升級、病毒處理變成一件很復雜的事情。工業(yè) 生產(chǎn)的穩(wěn)定性往往會面臨上位機脆弱性的挑戰(zhàn),一旦感染病毒就會造成巨大影響。企業(yè)生產(chǎn)網(wǎng)絡與辦公網(wǎng)絡連通,未部署安全防護措施進行隔離;生產(chǎn)制造產(chǎn)線上位機運行異常,重復重啟或藍屏,初步斷定為病毒入侵。由于上位機操作系統(tǒng)都是老舊的 Windows XP,感染病毒之后頻繁藍屏重啟,無法在問題終端采樣進行病毒分析。在生產(chǎn)網(wǎng)絡核心交換機位置旁路部署工業(yè)安全檢查評估系統(tǒng)對生產(chǎn)網(wǎng)絡數(shù)據(jù)流量進行檢
4、測,基于安全大數(shù)據(jù)能力生成多維度海量惡意威脅情報數(shù)據(jù)庫,對工業(yè)控制網(wǎng)絡進行自動化數(shù)據(jù)采集與關聯(lián)分析,識 別網(wǎng)絡中存在的各種安全威脅。借助工業(yè)安全檢查評估系統(tǒng)的強大檢測分析能力, 安服人員很快判定該上位機感染了“永恒之藍”蠕蟲病毒(也稱為 WannaCry)。比亞迪生產(chǎn)環(huán)境有如下復雜的特性:場景復雜性比亞迪有 IT、汽車、新能源和軌道交通四大產(chǎn)業(yè),每個產(chǎn)業(yè)群都有多個生產(chǎn)工廠、車間,如:電池、電子、手機、PAD、筆記本電腦、汽車電子、汽車零配件、發(fā)動機、動力電池、儲能設備、云軌、云巴、軌道通信等多達上百個大大小小的車間。應用復雜性公司生產(chǎn)應用系統(tǒng)、軟件復雜多樣,MES、PLC、DCS 等等,不同的
5、產(chǎn)業(yè)群、產(chǎn)品車間,都有不同的產(chǎn)品測試、檢測、調校、數(shù)據(jù)采集、分析等各類生產(chǎn)應用。網(wǎng)絡復雜性管理層面已規(guī)劃辦公網(wǎng)絡、生產(chǎn)網(wǎng)絡、無線網(wǎng)絡、有線網(wǎng)絡、獨立局域網(wǎng)絡, 但很多生產(chǎn)網(wǎng)絡環(huán)境并沒有嚴格隔離,網(wǎng)絡情況復雜。適配復雜性各種 IT、汽車、儲能、軌道交通車間的檢測機、測試板卡、數(shù)據(jù)采集卡、燒錄器、U 盤、SD 卡、掃描器等外設設備的適配。實施復雜性集團產(chǎn)業(yè)多樣、工業(yè)園分布全球各地,生產(chǎn)車間業(yè)務繁忙,給予的時間、人員協(xié)調有限,必須要準備充分,根據(jù)不同生產(chǎn)線準備對應的應急響應措施。在信息安全技術方面存在的問題主要表現(xiàn)在以下幾個方面:系統(tǒng)網(wǎng)絡未進行嚴格的安全劃分,區(qū)域間未設置嚴格的訪問控制措施;缺少信息
6、安全風險監(jiān)控技術,不能及時發(fā)現(xiàn)信息安全問題,出現(xiàn)問題后靠人員經(jīng)驗排除;操作系統(tǒng)安全配置薄弱,防病毒軟件安裝不全面;工程師缺少身份認證和接入控制,且權限很大;存在使用移動存儲介質不規(guī)范問題,易引入病毒及黑客攻擊程序;第三方運維生產(chǎn)系統(tǒng)無審計措施,不能追根溯源;生產(chǎn)上線前未進行信息安全測試,存在安全風險漏洞; 在信息安全管理方面存在的問題主要表現(xiàn)在以下幾個方面:組織結構人員職責不完善,工控安全人員缺乏;生產(chǎn)信息安全管理制度和流程不夠完善;應急響應機制不健全,需進一步提供安全事件應對能力;人員信息安全培訓不足,人員安全意識有待提高;尚需完善第三方人員管理體制。對策與措施安服人員發(fā)現(xiàn)上位機感染 Wan
7、naCry 病毒之后,為了避免上位機中數(shù)據(jù)被加密帶來進一步的危害,緊急在生產(chǎn)網(wǎng)絡中部署一臺偽裝病毒服務器,域名設定為病毒網(wǎng)站,并通過策略設置將生產(chǎn)網(wǎng)上位機 DNS 指向此偽裝服務器,阻止了WannaCry 病毒的后續(xù)影響。企業(yè)生產(chǎn)園區(qū)占地范圍很大,感染病毒的上位機幾乎遍布各個園區(qū),單純依靠人力難以逐一定位問題終端。工業(yè)安全檢查評估工具在此過程中發(fā)揮了巨大作用,不僅給出了感染病毒的準確研判,而且詳細統(tǒng)計出所有問題終端的 IP 地址和 MAC 地址,結合企業(yè)提供的資產(chǎn)清單,安服人員和廠方技術人員很快確定了絕大部分問題終端的具體位置。完成定位之后,安服人員第一時間關閉了網(wǎng)絡和終端的 445 端口,避
8、免病毒進一步擴散。經(jīng)過現(xiàn)場細致排查溝通,確定以下信息:上位機硬件配置資源有限,無法安裝殺毒軟件;專用的生產(chǎn)軟件對操作系統(tǒng)版本有嚴格限制,無法對操作系統(tǒng)進行打補丁操作;重裝系統(tǒng)會導致專用軟件授權失效,帶來經(jīng)濟損失。結合上述信息,安服人員只能對問題終端采取殺毒處理。為了避免殺毒過程中對上位機系統(tǒng)和數(shù)據(jù)造成影響,安服人員首先備份了問題終端系統(tǒng)及數(shù)據(jù),然后用 WannaCry 病毒專殺工具進行殺毒處理,清除感染的病毒。具體應用場景和解決方案為了避免處理完成的上位機再次感染病毒,安服人員在上位機上部署安裝了工業(yè)主機安全防護軟件,該軟件基于輕量級“應用程序白名單”技術,能夠智能學習并自動生成工業(yè)主機操作系
9、統(tǒng)及專用工業(yè)軟件正常行為模式的“白名單”防護基線,放行正常的操作系統(tǒng)進程及專用工業(yè)軟件,主動阻斷未知程序、木馬病毒、惡意軟件、攻擊腳本等運行,為工業(yè)主機創(chuàng)建干凈安全的運行環(huán)境。同時, 針對可聯(lián)網(wǎng)的上位機,通過部署網(wǎng)絡版的工業(yè)主機安全防護軟件進行分組管理、策略制定下發(fā)、終端軟硬件資產(chǎn)管理、安全日志收集告警等,從而實現(xiàn)統(tǒng)一管理、配置和安全風險管控。其他亮點圖 1 工業(yè)主機安全防護部署架構圖工業(yè)專用的主機防護軟件:針對比亞迪工業(yè)主機復雜性特點,工業(yè)主機防護系統(tǒng)須進行老舊操作系統(tǒng)(如 winXP)的兼容、比亞迪工業(yè)軟件 C15/MES 系統(tǒng)、專用的電池軟件等幾十種工業(yè)軟件的適配支持以及各類工業(yè)主機硬件
10、的支持。比亞迪生產(chǎn)線上工控系統(tǒng)不允許在運行期間進行升級,白名單技術無需進行病毒庫升級,能夠智能學習并自動生成工業(yè)主機操作系統(tǒng)及專用工業(yè)軟件正常行為模式的“白名單”防護基線,并且白名單支持三種工作模式,告警、防護、關閉一鍵切換。工業(yè)主機“永恒之藍”防御:針對比亞迪的“永恒之藍”勒索病毒,白名單在防護模式下會放行正常的操作系統(tǒng)進程及專用工業(yè)軟件,主動阻斷未知程序、木馬病毒、惡意軟件、攻擊腳本等運行,同時結合漏洞防御進行永恒之藍的超前防御,可以形成關卡一樣層層攔截模式。針對比亞迪生產(chǎn)線上通過U 盤進行文件拷貝容易造成病毒傳播的情況,工業(yè)主機安全防護可針對主機插入的USB 移動存儲進行權限管控,通過針
11、對 USB 移動存儲的硬件 ID 進行識別和匹配,對所允許的外設進行權限管控(讀和讀寫),對不允許的外設進行禁用。從而,避免工業(yè)主機通過USB 移動存儲進行病毒傳播和非法外設進行文件讀取。工業(yè)資產(chǎn)全面可見針對比亞迪生產(chǎn)線中工業(yè)主機資產(chǎn)難以梳理,并依靠手工登記匯總的情況,工業(yè)主機防護具有強大的終端發(fā)現(xiàn)功能,通過定義網(wǎng)絡 IP 段分組,對指定的網(wǎng)絡分組進行周期性地發(fā)現(xiàn)與統(tǒng)計網(wǎng)絡中的終端數(shù)量及類型。從而了解生產(chǎn)線上工業(yè)主機數(shù)量和工業(yè)主機安全防護系統(tǒng)終端的安裝量,為比亞迪進行工業(yè)主機管理和安全運維提供有效的參考。比亞迪生產(chǎn)線中,當存在大量工業(yè)主機、設備時,尤其出現(xiàn)安全風險或問題時,需要一臺一臺主機和設
12、備進行安全排查,工業(yè)主機防護具有軟件化的控制中心,可以針對主機上客戶端進行集中管理和安全風險分析,基于用戶組織架構進行安全風險管理并可以進行終端功能進行單點維護和定制化。三、下一步實施計劃進行全面的資產(chǎn)排查,檢查產(chǎn)線中是否還存在遺漏的未進行安全防護的工業(yè)主機。做好此次事件的總結,制定好工控應急響應計劃和定期演練,避免再次出現(xiàn)病毒大規(guī)模擴散傳播,及造成產(chǎn)線停產(chǎn)帶來的嚴重經(jīng)濟損失。針對新購置和上線的機器進行安全防護措施,如上線前安裝工業(yè)主機安全防護軟件并進行白名單設置和 U 盤管控。四、項目創(chuàng)新點和應用價值項目先進性及創(chuàng)新點工業(yè)安全檢查評估工具和工業(yè)主機防護軟件是解決工業(yè)主機脆弱性問題的一劑良藥。
13、工業(yè)主機安全防護軟件基于輕量級“應用程序白名單”技術,以及基于 ID 的 U 盤管控技術,高穩(wěn)定、低開銷、無需升級庫文件、網(wǎng)絡版資產(chǎn)管理及安全風險管理等特點,真正貼合了工業(yè)企業(yè)的實際需求,操作簡單的特點也符合生產(chǎn)技術人員的操作習慣。該方案能夠適用于大部分工業(yè)控制系統(tǒng),是一套成熟可靠的安全解決方案。實施效果針對比亞迪 “永恒之藍”的安全問題,通過在全國各地園區(qū)生產(chǎn)線上共計部署 17000 多點工業(yè)主機安全防護軟件,自部署以來運行穩(wěn)定。通過工業(yè)主機安全防護軟件,能夠自動生成工業(yè)主機操作系統(tǒng)及專用工業(yè)軟件正常行為模式的“白名單”防護基線,以及針對單個 U 盤的管控,為比亞迪工業(yè)主機創(chuàng)建安全的運行環(huán)境
14、,讓比亞迪信息基礎設施運行的更安全、更可靠。在比亞迪所有園區(qū)生產(chǎn)線中工業(yè)主機均部署了工業(yè)主機防護軟件:對生產(chǎn)線中裸奔的工業(yè)主機實現(xiàn)了安全防護,防止惡意程序攻擊,保障生產(chǎn)穩(wěn)定運行;對生產(chǎn)線中工業(yè)主機進行了全面梳理,有利于實現(xiàn)資產(chǎn)統(tǒng)計和分析;對生產(chǎn)線中的可聯(lián)網(wǎng)工業(yè)主機進行全面風險監(jiān)控和集中管理,能夠在第一時間發(fā)現(xiàn)工業(yè)主機安全風險;積攢了生產(chǎn)線中工業(yè)主機軟件安裝和生產(chǎn)之間的協(xié)調經(jīng)驗,有利于后續(xù)產(chǎn)線工業(yè)軟件安裝和處置。實施價值整體化的安全方案從設備安全來看,從技術層面出發(fā),全網(wǎng)終端形成了統(tǒng)一的防病毒體系,有效抵御病毒及木馬的入侵,并結合終端管理軟件對終端進行集中管理,安全策略集中部署、補丁下發(fā)控制、資
15、產(chǎn)收集統(tǒng)計、終端行為控制與審計、流氓軟件識別、安全控制等方面進行了整體部署。從管理角度出發(fā),工控態(tài)勢感知、漏洞檢測、安全審計和監(jiān)測、功能的引入將實現(xiàn)對全網(wǎng)工控行為、漏洞、狀態(tài)、安全趨勢的完全管理。從運維安全角度來看, 規(guī)范本行操作人員和第三方代維廠商的操作行為。審計和監(jiān)測系統(tǒng)的部署,使得所有系統(tǒng)管理人員,第三方系統(tǒng)維護人員通過實施網(wǎng)絡管理和服務器維護,對所有的操作行為,都做到可記錄、可控制,審計人員通過定期對維護人員的操作審計,可以提高維護人員的操作規(guī)范性。針對性的區(qū)域隔離防護能力在各個地區(qū)與總部之間分別部署安全防火墻,實現(xiàn)工業(yè)園級的病毒安全防護隔離,實現(xiàn)網(wǎng)絡分層分區(qū),邊界訪問控制。符合工控安
16、全防護指南要求方案針對工業(yè)控制系統(tǒng)信息安全防護指南所提出安全建議,對應實現(xiàn)的安全防護見表格中內容。1、物理安全防護指南具體內容防護措施一、安全軟件選擇與管理建立防病毒和惡意軟件入侵管理機制,對工業(yè)控制系統(tǒng)及臨時接入的設備采取病毒查殺等安全預防措施。在工作站、服務器布置防病毒的白名單軟件。二、配置和補丁管理做好工業(yè)控制網(wǎng)絡、工業(yè)主機和工業(yè)控制設備的安全配置,建立工業(yè)控制系統(tǒng)配置清單,定期進行配置審計。部署安全配置核查系統(tǒng), 對系統(tǒng)各類設備進行安全配置核查設計,對于安全配置較差的設備,在保證生產(chǎn)的前提下進行安全配置變更。密切關注重大工控信息安全漏洞及其補丁發(fā)布,即使采取補丁升級措施。在補丁安裝前,
17、需對補丁進行嚴格的安全評估和測試驗證。部署工控漏洞掃描系統(tǒng), 及時發(fā)現(xiàn)工作站、服務器、網(wǎng)絡設備及工控設備中存在的安全漏洞,定期更新漏洞庫。2、網(wǎng)絡安全防護指南具體內容防護措施三 邊界安全防護通過工業(yè)控制網(wǎng)絡邊界防護設備對工業(yè)控制 網(wǎng)絡與企業(yè)網(wǎng)或互聯(lián)網(wǎng)之間的邊界進行安全防護,禁止沒有防護的工業(yè)控制網(wǎng)絡與互聯(lián)網(wǎng)連接。網(wǎng)絡出口位置部署安全防火墻, 實現(xiàn)各園區(qū)網(wǎng)絡邊界的防護。通過工業(yè)防火墻、網(wǎng)閘等防護設備對工業(yè)控制網(wǎng)絡安全區(qū)域之間進行邏輯隔離安全防護。3、主機安全防護指南具體內容防護措施一、安全軟件選擇與管理建立防病毒和惡意軟件入侵管理機制,對工業(yè)控制系統(tǒng)及臨時接入的設備采取病毒查殺等安全預防措施。在
18、工作站、服務器布置防病毒的白名單軟件二、配置和補丁管理做好工業(yè)控制網(wǎng)絡、工業(yè)主機和工業(yè)控制設備的安全配置,建立工業(yè)控制系統(tǒng)配置清單,定期進行配置審計。部署安全配置核查系統(tǒng), 對系統(tǒng)各類設備進行安全配置核查設計,對于安全配置較差的設備,在保證生產(chǎn)的前提下進行安全配置變更。密切關注重大工控信息安全漏洞及其補丁發(fā)布,即使采取補丁升級措施。在補丁安裝前,需對補丁進行嚴格的安全評估和測試驗證。部署工控漏洞掃描系統(tǒng), 及時發(fā)現(xiàn)工作站、服務器、網(wǎng)絡設備及工控設備中存在的安全漏洞,定期更新漏洞庫。 10 | 工業(yè)互聯(lián)網(wǎng)先進應用案例集4、工業(yè)控制設備安全防護指南具體內容防護措施二、配置和補丁管理密切關注重大工控信息安全漏洞及其補丁發(fā)布,即使采取補丁升級措施。在補丁安裝前,需對補丁進行嚴格的安全評估和測試驗證。部署工控漏洞掃描系統(tǒng), 及時發(fā)現(xiàn)工作站、服務器、網(wǎng)絡設備及工控設備中存在的安全漏洞,定期更新漏洞庫。二
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經(jīng)權益所有人同意不得將文件中的內容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 公路護欄修建合同范本
- 個人用電協(xié)議合同范例
- 公司運輸購銷合同范本
- 刻字木材出售合同范本
- 個人旅游陪玩合同范本
- 個人住家保姆合同范本
- 勞務代理加盟合同范例
- fidic銀皮書合同范例
- 出售電廠燒火料合同范本
- fpc代加工合同范本
- 2008 年全國高校俄語專業(yè)四級水平測試試卷
- 需求供給與均衡價格PPT課件
- 金融工程鄭振龍課后習題答案
- 最常用2000個英語單詞_(全部標有注釋)字母排序
- 人造革的幾種生產(chǎn)制造方法
- 在銀行大零售業(yè)務工作會議上的講話講解學習
- 發(fā)電廠動力部分復習資料
- 古代傳說中的藝術形象-
- 水電站大壩土建安裝工程懸臂模板施工手冊
- 三體系內審檢查表(共58頁).doc
- 家樂福 全套管控文件
評論
0/150
提交評論