版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進行舉報或認領(lǐng)
文檔簡介
開始語《SP800—82:工業(yè)控制系統(tǒng)(ICS)安全指南》于2010年1O月發(fā)布,是NIST依據(jù)2002年聯(lián)邦信息安全管理法、2003年國土安全總統(tǒng)令HSPD-7等編制而成。它遵循《OMB手冊》的要求“保障機構(gòu)信息系統(tǒng),為聯(lián)邦機構(gòu)使用,同時允許非政府組織自愿使用,不受版權(quán)管制?!盨P800—82有邏輯地給出了ICS安全保護的建議和指導(dǎo),若能有效地滿足這樣的需求,ICS系統(tǒng)就可達到更安全的(secure),即系統(tǒng)處在一種特定狀態(tài),可有效地抵御所面臨的不可接受的風(fēng)險。NISTSP800-82概述該指南為保障工業(yè)控制系統(tǒng)ICS提供指南,包括監(jiān)控與數(shù)據(jù)采集系統(tǒng)(SCADA)、分布式控制系統(tǒng)(DCS)和其他完成控制功能的系統(tǒng)。它概述了ICS和典型的系統(tǒng)拓撲結(jié)構(gòu),指出了這些系統(tǒng)的典型威脅和脆弱點所在,為消減相關(guān)風(fēng)險提供了建議性的安全對策。同時,根據(jù)ICS的潛在風(fēng)險和影響水平的不同,指出了保障ICS安全的不同方法和技術(shù)手段。該指南適用于電力、水利、石化、交通、化工、制藥等行業(yè)的ICS系統(tǒng)。主要內(nèi)容工業(yè)控制系統(tǒng)概論ICS特性、威脅和脆弱性ICS系統(tǒng)安全程序開發(fā)與部署網(wǎng)絡(luò)結(jié)構(gòu)ICS安全控制
工業(yè)控制系統(tǒng)概論
分布式控制系統(tǒng)(DCS)監(jiān)控和數(shù)據(jù)采集系統(tǒng)(SCADA)可編程邏輯控制器(PLC)工業(yè)控制系統(tǒng)ICS操作關(guān)鍵組件
控制回路、人機界面(HMI)、遠程診斷和維護工具主要ICS元件控制元件:控制服務(wù)器、SCADA服務(wù)器或主終端單元(MTU)、遠程終端裝置(RTU)、可編程邏輯控制器(PLC)、智能電子設(shè)備(IED)、人機界面(HMI)、歷史數(shù)據(jù)、輸入/輸出(IO)服務(wù)器;網(wǎng)絡(luò)組件:現(xiàn)場總線網(wǎng)絡(luò)、控制網(wǎng)絡(luò)、通訊路由器、防火墻、調(diào)制解調(diào)器、遠程接入點。SCADA系統(tǒng)SCADA系統(tǒng)是用來控制地理上分散的資產(chǎn)的高度分布式的系統(tǒng),往往分散數(shù)千平方公里,其中集中的數(shù)據(jù)采集和控制是系統(tǒng)運行的關(guān)鍵。這些系統(tǒng)被用于配水系統(tǒng)和污水收集系統(tǒng),石油和天然氣管道,電力設(shè)施的輸電和配電系統(tǒng),以及鐵路和其他公共交通系統(tǒng)。總體結(jié)構(gòu)分布式控制系統(tǒng)(DCS)
DCS系統(tǒng)用于控制在同一地理位置的生產(chǎn)系統(tǒng),被用來控制工業(yè)生產(chǎn)過程,如煉油廠,水和污水處理,發(fā)電設(shè)備,化學(xué)品制造工廠,和醫(yī)藥加工設(shè)施等行業(yè)。可編程邏輯控制器(PLC)PLC可用在SCADA和DCS系統(tǒng)中,作為整個分級系統(tǒng)的控制部件,通過反饋控制,提供對過程的本地管理。ICS特性,威脅和脆弱性
ICS特性本文中ICS特性主要是通過與IT系統(tǒng)的區(qū)別而列舉出來的。起初,ICS與IT系統(tǒng)并無相似之處,隨著ICS采用廣泛使用的、低成本的互聯(lián)網(wǎng)協(xié)議(IP)設(shè)備取代專有的解決方案,以促進企業(yè)連接和遠程訪問能力,并正在使用行業(yè)標(biāo)準(zhǔn)的計算機、操作系統(tǒng)(OS)和網(wǎng)絡(luò)協(xié)議進行設(shè)計和實施,它們已經(jīng)開始類似于IT系統(tǒng)了。但是,ICS有許多區(qū)別于傳統(tǒng)IT系統(tǒng)的特點,包括不同的風(fēng)險和優(yōu)先級別。其中包括對人類健康和生命安全的重大風(fēng)險,對環(huán)境的嚴(yán)重破壞,以及金融問題如生產(chǎn)損失和對國家經(jīng)濟的負面影響。該指南適用于電力、水利、石化、交通、化工、制藥等行業(yè)的ICS系統(tǒng)。平臺惡意軟件防護方面的脆弱性;《SP800—82:工業(yè)控制系統(tǒng)(ICS)安全指南》于2010年1O月發(fā)布,是NIST依據(jù)2002年聯(lián)邦信息安全管理法、2003年國土安全總統(tǒng)令HSPD-7等編制而成。它遵循《OMB手冊》的要求“保障機構(gòu)信息系統(tǒng),為聯(lián)邦機構(gòu)使用,同時允許非政府組織自愿使用,不受版權(quán)管制。在ICS中的漏洞可能會出現(xiàn)缺陷,錯誤配置,或?qū)CS網(wǎng)絡(luò)及與其他網(wǎng)絡(luò)的連接管理不善。分布式控制系統(tǒng)(DCS)平臺軟件方面的脆弱性;平臺惡意軟件防護方面的脆弱性;SCADA系統(tǒng)是用來控制地理上分散的資產(chǎn)的高度分布式的系統(tǒng),往往分散數(shù)千平方公里,其中集中的數(shù)據(jù)采集和控制是系統(tǒng)運行的關(guān)鍵。脆弱性被劃分成策略與程序類、平臺類和網(wǎng)絡(luò)類脆弱性,大多數(shù)在工業(yè)控制系統(tǒng)中常出現(xiàn)的一些脆弱性都可與歸集到這幾類中威脅優(yōu)先化、商業(yè)后果優(yōu)先化、商業(yè)利益優(yōu)先化以及年度商業(yè)影響。目前有幾個因素導(dǎo)致ICS控制系統(tǒng)風(fēng)險的日益增加NISTSP800-82概述可編程邏輯控制器(PLC)(1)當(dāng)為ICS的部署設(shè)計一個網(wǎng)絡(luò)時,建議把ICS從其他合作的網(wǎng)絡(luò)中隔離開。因此,組織應(yīng)制定和部署ICS安全策略與程序,這些安全策略和IT安全策略與程序應(yīng)當(dāng)是一致的,但必須符合ICS的技術(shù)和環(huán)境的具體要求和特點。目前有幾個因素導(dǎo)致ICS控制系統(tǒng)風(fēng)險的日益增加它遵循《OMB手冊》的要求“保障機構(gòu)信息系統(tǒng),為聯(lián)邦機構(gòu)使用,同時允許非政府組織自愿使用,不受版權(quán)管制。在ICS中的漏洞可能會出現(xiàn)缺陷,錯誤配置,或?qū)CS網(wǎng)絡(luò)及與其他網(wǎng)絡(luò)的連接管理不善。并通過防火墻或DMZ實現(xiàn)連接。其中首要的區(qū)別在于:IT系統(tǒng)的目標(biāo)和過程控制系統(tǒng)的目標(biāo)有根本性的區(qū)別,IT系統(tǒng)通常將性能、保密性和數(shù)據(jù)完整性作為首要需求,而ICS系統(tǒng)則將人類和設(shè)備安全作為其首要責(zé)任,因此,系統(tǒng)的可用性和數(shù)據(jù)完整性的具有較高核心級。ICS面臨的威脅控制系統(tǒng)面臨的威脅可以來自多種來源,包括對抗性來源如敵對政府、恐怖組織、工業(yè)間諜、心懷不滿的員工、惡意入侵者,自然來源如從系統(tǒng)的復(fù)雜性、人為錯誤和意外事故、設(shè)備故障和自然災(zāi)害。攻擊者僵尸網(wǎng)絡(luò)操縱者犯罪集團外國情報服務(wù)內(nèi)部人員釣魚者垃圾郵件發(fā)送者間諜/惡意軟件作者恐怖份子工業(yè)間諜ICS系統(tǒng)潛在的脆弱性
脆弱性被劃分成策略與程序類、平臺類和網(wǎng)絡(luò)類脆弱性,大多數(shù)在工業(yè)控制系統(tǒng)中常出現(xiàn)的一些脆弱性都可與歸集到這幾類中策略和程序方面的脆弱性主要是由于安全策略及程序文件不完全、不適合或文件的缺失,包括安全策略及實施指南(實施程序)等。安全策略程序文檔,包括管理支持等,是安全工作的基礎(chǔ)例如:工業(yè)控制系統(tǒng)安全策略不當(dāng)、沒有正式的工業(yè)控制系統(tǒng)安全培訓(xùn)和安全意識培養(yǎng)、安全架構(gòu)和設(shè)計不足、對于工業(yè)控制系統(tǒng),沒有開發(fā)出明確具體、書面的安全策略或程序文件、工業(yè)控制系統(tǒng)設(shè)備操作指南缺失或不足、安全執(zhí)行中管理機制的缺失、工業(yè)控制系統(tǒng)中很少或沒有安全審計、沒有明確的ICS系統(tǒng)業(yè)務(wù)連續(xù)性計劃或災(zāi)難恢復(fù)計劃、沒有明確具體的配置變更管理程序。平臺方面的脆弱性ICS系統(tǒng)由于程序瑕疵、配置不當(dāng)或維護較少而出現(xiàn)一些安全的脆弱性,包括ICS系統(tǒng)硬件、操作軟件和應(yīng)用軟件,通過各種安全控制措施的實施,可以緩解因安全脆弱性問題導(dǎo)致的安全風(fēng)險。平臺配置方面的脆弱性平臺硬件方面的脆弱性平臺軟件方面的脆弱性;平臺惡意軟件防護方面的脆弱性;網(wǎng)絡(luò)方面的脆弱性
在ICS中的漏洞可能會出現(xiàn)缺陷,錯誤配置,或?qū)CS網(wǎng)絡(luò)及與其他網(wǎng)絡(luò)的連接管理不善。這些漏洞可以通過各種安全控制消除或者弱化,如防御深入的網(wǎng)絡(luò)設(shè)計,網(wǎng)絡(luò)通信加密,限制網(wǎng)絡(luò)流量,并提供網(wǎng)絡(luò)組件的物理訪問控制。網(wǎng)絡(luò)配置漏洞網(wǎng)絡(luò)硬件漏洞網(wǎng)絡(luò)邊界漏洞網(wǎng)絡(luò)監(jiān)控和記錄漏洞通信中的漏洞無線連接中的漏洞目前有幾個因素導(dǎo)致ICS控制系統(tǒng)風(fēng)險的日益增加采用標(biāo)準(zhǔn)化的協(xié)議和技術(shù),安全漏洞已知連接到其他網(wǎng)絡(luò)控制系統(tǒng)不安全和非法的網(wǎng)絡(luò)連接ICS系統(tǒng)相關(guān)技術(shù)信息的廣泛普及安全事件統(tǒng)計故意有針對性的攻擊,如未經(jīng)授權(quán)訪問文件,執(zhí)行拒絕服務(wù),或欺騙的電子郵件(即偽造電子郵件發(fā)送者的身份)非故意后果或設(shè)備損害,來自蠕蟲,病毒或控制系統(tǒng)故障無意的內(nèi)部安全的后果,如不適當(dāng)?shù)臏y試業(yè)務(wù)系統(tǒng)或未經(jīng)授權(quán)的系統(tǒng)配置的變化。ICS系統(tǒng)安全程序開發(fā)與部署ICS和IT系統(tǒng)之間存在較大的差異,這將影響ICS系統(tǒng)采用何種安全控制措施。因此,組織應(yīng)制定和部署ICS安全策略與程序,這些安全策略和IT安全策略與程序應(yīng)當(dāng)是一致的,但必須符合ICS的技術(shù)和環(huán)境的具體要求和特點。組織應(yīng)定期審查和更新他們的ICS安全計劃和方案,以適應(yīng)新技術(shù),業(yè)務(wù),標(biāo)準(zhǔn)和法規(guī)的變化。如何建立一個ICS安全計劃?①建立安全業(yè)務(wù)方案安全業(yè)務(wù)方案由四個關(guān)鍵要素組成:威脅優(yōu)先化、商業(yè)后果優(yōu)先化、商業(yè)利益優(yōu)先化以及年度商業(yè)影響。其中包括對人類健康和生命安全的重大風(fēng)險,對環(huán)境的嚴(yán)重破壞,以及金融問題如生產(chǎn)損失和對國家經(jīng)濟的負面影響。因為,通常這兩類網(wǎng)絡(luò)流量不同,并且因特網(wǎng)的訪問和電子郵件等操作對ICS網(wǎng)絡(luò)一般是允許的:對于合作網(wǎng)而言,可能沒有網(wǎng)絡(luò)設(shè)備的嚴(yán)格變更控制規(guī)程:如果ICS網(wǎng)絡(luò)流量存在于合作網(wǎng)上,有找到Dos攻擊的風(fēng)險。SCADA系統(tǒng)是用來控制地理上分散的資產(chǎn)的高度分布式的系統(tǒng),往往分散數(shù)千平方公里,其中集中的數(shù)據(jù)采集和控制是系統(tǒng)運行的關(guān)鍵。該指南適用于電力、水利、石化、交通、化工、制藥等行業(yè)的ICS系統(tǒng)。策略和程序方面的脆弱性并通過防火墻或DMZ實現(xiàn)連接。該指南為保障工業(yè)控制系統(tǒng)ICS提供指南,包括監(jiān)控與數(shù)據(jù)采集系統(tǒng)(SCADA)、分布式控制系統(tǒng)(DCS)和其他完成控制功能的系統(tǒng)??删幊踢壿嬁刂破鳎≒LC)ICS系統(tǒng)潛在的脆弱性SCADA系統(tǒng)是用來控制地理上分散的資產(chǎn)的高度分布式的系統(tǒng),往往分散數(shù)千平方公里,其中集中的數(shù)據(jù)采集和控制是系統(tǒng)運行的關(guān)鍵。ICS系統(tǒng)安全程序開發(fā)與部署如何建立一個ICS安全計劃?這些系統(tǒng)被用于配水系統(tǒng)和污水收集系統(tǒng),石油和天然氣管道,電力設(shè)施的輸電和配電系統(tǒng),以及鐵路和其他公共交通系統(tǒng)。ICS系統(tǒng)相關(guān)技術(shù)信息的廣泛普及ICS和IT系統(tǒng)之間存在較大的差異,這將影響ICS系統(tǒng)采用何種安全控制措施。其中首要的區(qū)別在于:IT系統(tǒng)的目標(biāo)和過程控制系統(tǒng)的目標(biāo)有根本性的區(qū)別,IT系統(tǒng)通常將性能、保密性和數(shù)據(jù)完整性作為首要需求,而ICS系統(tǒng)則將人類和設(shè)備安全作為其首要責(zé)任,因此,系統(tǒng)的可用性和數(shù)據(jù)完整性的具有較高核心級。系統(tǒng)安全建設(shè)的環(huán)節(jié)中,除了安全程序開發(fā),另一個關(guān)鍵環(huán)節(jié)是處理好ICS網(wǎng)絡(luò)與其他應(yīng)用網(wǎng)絡(luò)的連接問題,即網(wǎng)絡(luò)體系結(jié)構(gòu)問題。ICS和IT系統(tǒng)之間存在較大的差異,這將影響ICS系統(tǒng)采用何種安全控制措施。②綜合安全程序的開發(fā)和部署安全控制是一個信息系統(tǒng)保護其信息的保密性、完整性和有效性而制定的管理、操作和技術(shù)控制。②綜合安全程序的開發(fā)和部署網(wǎng)絡(luò)結(jié)構(gòu)系統(tǒng)安全建設(shè)的環(huán)節(jié)中,除了安全程序開發(fā),另一個關(guān)鍵環(huán)節(jié)是處理好ICS網(wǎng)絡(luò)與其他應(yīng)用網(wǎng)絡(luò)的連接問題,即網(wǎng)絡(luò)體系結(jié)構(gòu)問題。兩點建議!(1)當(dāng)為ICS的部署設(shè)計一個網(wǎng)絡(luò)時,建議把ICS從其他合作的網(wǎng)絡(luò)中隔離開。因為,通常這兩類網(wǎng)絡(luò)流量不同,并且因特網(wǎng)的訪問和電子郵件等操作對ICS網(wǎng)絡(luò)一般是允許的:對于合作網(wǎng)而言,可能沒有網(wǎng)絡(luò)設(shè)備的嚴(yán)格變更控制規(guī)程:如果ICS網(wǎng)絡(luò)流量存在于合作網(wǎng)上,有找到Dos攻擊的風(fēng)險。文中對該建議給出指導(dǎo)意見:采用防火墻技術(shù)實現(xiàn)網(wǎng)絡(luò)隔離。(2)如果需要ICS和合作網(wǎng)之間必須建立連接,只允許最好的連接(盡可能只有一個)。并通過防火墻或DMZ實現(xiàn)連接。ICS安全控制
安全控制是一個信息系統(tǒng)保護其信息的保密性、完整性和有效性而制定的管理、操作和技術(shù)控制。本文此部分的內(nèi)容主要是如何把SP800—53中“聯(lián)邦信息系統(tǒng)與組織安全控制方法”部分提出的管理、運營和技術(shù)方面的控制措施運用在ICS中。NISTSP800-53在聯(lián)邦政府信息系統(tǒng)的支持下,提出相應(yīng)的準(zhǔn)則為信息系統(tǒng)選擇和指定安全控制。安全控制的組織分為三個等級:管理、運行和技術(shù)控制管理控制安全評估和授權(quán)(CA)規(guī)劃(PL)風(fēng)險評估(RA)系統(tǒng)和服務(wù)獲取(SA項目群管理(PM)運行控制人員安全(Ps)物理和環(huán)境安全(PE)應(yīng)急規(guī)劃(CP)配置管理(CM)維護(MA)系統(tǒng)和信息完整性(sI)介質(zhì)保護(MP)事件應(yīng)急響應(yīng)(IR)意
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2024行政單位預(yù)算管理風(fēng)險控制合同
- 2024年耗材長期租賃與購買合同3篇
- 2024年限小學(xué)設(shè)施升級裝修服務(wù)協(xié)議版B版
- 氨制冷知識培訓(xùn)
- 經(jīng)典特許經(jīng)營合同04年
- 動物園獸醫(yī)知識培訓(xùn)課件
- 2024年西洋參電商銷售渠道合作協(xié)議3篇
- 中國勞動關(guān)系學(xué)院《英語公共演講》2023-2024學(xué)年第一學(xué)期期末試卷
- 浙江中醫(yī)藥大學(xué)《國際信貸與結(jié)算》2023-2024學(xué)年第一學(xué)期期末試卷
- 長治醫(yī)學(xué)院《自動化學(xué)科前沿講座》2023-2024學(xué)年第一學(xué)期期末試卷
- 2024-2025學(xué)年北京市朝陽區(qū)高三上學(xué)期期末考試數(shù)學(xué)試卷(含答案)
- 四年級數(shù)學(xué)(除數(shù)是兩位數(shù))計算題專項練習(xí)及答案
- 辦理落戶新生兒委托書模板
- 四川省綿陽市涪城區(qū)2024-2025學(xué)年九年級上學(xué)期1月期末歷史試卷(含答案)
- 2025年山東水發(fā)集團限公司社會招聘高頻重點提升(共500題)附帶答案詳解
- 《湖南省房屋建筑和市政工程消防質(zhì)量控制技術(shù)標(biāo)準(zhǔn)》
- 施工現(xiàn)場環(huán)境因素識別、評價及環(huán)境因素清單、控制措施
- 2024年醫(yī)藥行業(yè)年終總結(jié).政策篇 易聯(lián)招采2024
- 《工業(yè)園區(qū)節(jié)水管理規(guī)范》
- 兒科護士述職報告2024
- 警校生職業(yè)生涯規(guī)劃
評論
0/150
提交評論