安全需求分析

news2024/11/17 15:51:44

汽车制造业

MES系统 DNC系统 生产 安全域1
管理层
工控安全隔离装置
交换机 安全配置核查系统 HMI 历史数据库 运行监控系统 实时数据库 打印机
过程 安全域2
监控层 工控漏洞扫描系统
安全交换机 工控安全审计系统 工控入侵检测系统
工程师站 A 操作员站 A 实时数据库A 操作员站 B 工程师站 B 工程师站 C 终端管控系统 操作员站 C 实时数据库C
现场
控制层 工控安全网关 CNC 工控安全网关 工控安全网关 安全域3 安全域4 安全域53
现场
设备层 CNC-MT 仪表装置 三坐标测量仪
图 4.12 车厂安全防护图

  • 外部边界隔离和监测。外部边界为 ICS区域与 IT区域的边界,即安全域划分示意图中安全域 1 与安全域 2 之间的边界,部署工控安全网关,作为外部威胁进入 ICS环境的第一道边界防护;
  • 工控环境中的细分安全域边界之间部署工控安全网关,形成纵深防御的结构,对通信行为进行 严格控制。对应图中的安全域 3、安全域 4、安全域 5 与安全域 2 之间的边界分别部署控制设备;
  • 在安全域 2 中部署工控安全审计系统,对流量和操作进行审计,并对工控环境中分布式部署的 所有工控设备的运行状态和日志进行集中监控;
  • 在安全域 2 中部署工控漏洞扫描和工控安全配置核查系统,辅助运维过程中的脆弱性管理;
  • 在工控环境中所有安全域中的 IT服务器和 PC 设备部署终端管控系统,实施外设管控、进程管 控和恶意代码防范;
  • 如果在工业网中存在自动化设备厂商远程运维的情况,需要在网络中部署 VPN或者 CA认证系 统,用以识别远程运维人员的身份,提高工业网远程接入的可信化认证能力。

市政工控典型安全解决方案

水务场景

4.3.1.1 水务 SCADA系统架构
水务的 SCADA系统主要由操作员站,工程师站,取水泵房 SCADA系统,加药间 SCADA系统,反 冲洗 SCADA系统,送水泵房 SCADA系统,脱水泵房 SCADA系统等构成。其具体的结构图如图所示。
操作员站1 操作员站2 数据库服务器 视频服务器 WEB服务器
交换机
人机界面 人机界面 人机界面 人机界面 人机界面
取水泵房PLC 加药间PLC 返冲洗PLC 送水泵房PLC 脱水泵房PLC
图 4.13 自来水厂安全防护图
2. 安全需求分析

  1. 门户网站安全分析
    水务系统门户网站可以从外网直接访问,因此访问群体较复杂,聚集了大量的国内外访问流量,也 容易引起黑客的关注。其所面临的安全威胁主要有:
  • 黑客通过 SQL注入、跨站脚本等攻击方式,可以轻的拿到门户网站的管理权限,进而篡改网 页代码;攻击者有可能将门户网站替换成钓鱼网站或者黄色网站,或者在主页上发布敏感言论, 对企业造成极其恶劣的负面影响。
  • 入侵者成功获取 WEB服务器的控制权限后,可以以该服务器为跳板,对内网进行渗透、探测扫描, 发起攻击,对企业内部敏感数据造成威胁。而从当前主机安全评估结果来看,黑客进入内网后, 可以轻而易举攻陷其他服务器。
    传统的边界防护设备,如防火墙和入侵防护系统,作为整体安全策略中不可缺少的重要模块,局限 于自身的产品定位和防护深度,不能有效的针对 Web 应用攻击提供完善的防御能力。因此,有必要采 用专业的 WEB防护系统,有效防护各类攻击、降低网站安全风险。
  1. 网络边界安全分析
    计算机网络本身具有一定的脆弱性,随时都有可能遭受来自各方面的袭击和破坏,有些甚至是毁灭 性的。网络不安全的主要因素如下:
  • 网络协议的自身并不安全。网络是一个开放式的信息系统,可以与 Internet 相联,与网络中任 何一台计算机进行信息交互。由于 TCP/IP 协议自身存在脆弱性,网络处于危险之中。
  • 病毒蠕虫的快速传播。水务系统内网一旦遭受了病毒和蠕虫的侵袭,不仅会造成网络和系统处 理性能的下降,同时也会对核心敏感的数据造成严重的威胁,甚至造成网络的拥塞,导致业务 的中断。
  • 现有防火墙解决方案的不足。在网络应用层出不穷、新型威胁不断涌现的背景下,无论是传统 防火墙、统一威胁管理设备(UTM)还是“下一代防火墙(NF)”,均已远远不能满足用户对 自身网络的安全防护诉求,主要体现在传统防火墙不能对网络应用、用户进行有效识别和控制, 现有的基于 IP 地址的访问控制已经不可靠。
    3 业务系统安全分析
    随着网络环境的不断发展和完善,水务系统中不仅各项业务工作如订单管理、文件分发等由计算机 替代,而且信息存储及信息提供也转变为数字方式。业务系统不安全的主要因素如下:
  • 系统漏洞给业务系统造成极大的威胁。恶意入侵者可以利用系统的漏洞,通过发起恶意扫描和 远程溢出等攻击,进入业务系统后台,获取、篡改甚至破坏敏感的数据,乃至破坏整个网络的 正常运行。
  • 网络安全审计问题尤为突出。防火墙、入侵检测等传统网络安全手段可实现对网络异常行为的 管理和监测,如控制网络连接和访问的合法性、监测网络攻击事件等,但是不能监控网络内容 和已经授权的正常内部网络访问的行为,因此对由于正常网络访问行为导致的信息泄漏事件、 网络资源滥用行为(即时通讯、论坛、在线频、 P2P 下载、网络游戏等)无能为力,也难以 实现针对内容、行为的监控管理及安全事件的追查取证。因此,迫切需要一种安全手段对上述 问题进行有效监控和管理。因此对于任何一个安全体系来说,审计追查手段都是必不可少的。
  • 人为失误及业务权限管理问题,如弱口令,不正确的共享、应用系统的错误使用等,内部人员 对业务应用系统的越权访问、违规操作,或者操作人员直接的错误输入导致系统宕机等。
  1. 安全解决方案
  2. 门户网站防护
    采用 web 应用防护系统来确保 web 应用系统安全。 提供事前预防、事中防护、事后补偿的整体解决方案。作为 用防护系统可以避免 web 服务器直接暴露于互联网上,监控 Server/Application 层双向数据实施检测和保护,可以降低 宽及资源耗尽型拒绝服务攻击。
    Web 应用防护系统需要具备针对“攻击事件” web 客户端和服务器端的中间人,Web 应
    HTTP/HTTPS 双向流量,对网络层、Web web 站点的安全风险,并需要能够护各类带
  3. 网络边界防护
    采用网络入侵防护系统实现网络边界的安全防护。网络边界的安全防护系统具有智能协议识别和分 析,协议异常检测,流量异常检测的功能,有效发现绑定在任意端口的各种木马、后门,发现未知的溢 出攻击、零日攻击以及拒绝服务攻击,并可以有效抵御分布式拒绝服务攻击 (DDOS)、未知的蠕虫、流 氓流量的攻击。
  4. 网络安全审计
    水务系统中需要部署安全审计设备,主要完成以下功能:
  • 内容审计。提供深入的内容审计功能,可对网站访问、邮件收发、远程终端访问、数据库访问、 数据传输、文件共享等提供完整的内容检测、信息还原功能;并可自定义关键字库,进行细粒 度的审计追踪。
  • 行为审计。提供全面的网络行为审计功能,根据设定的行为审计策略,对网站访问、邮件收发、 数据库访问、远程终端访问、文件上传下载、即时通讯、论坛、移动应用、在线视频、P2P 下载、 网络游戏等网络应用行为进行监测,对符合行为策略的事件实时告警并记录。
  • 流量审计。提供基于协议识别的流量分析功能,实时统计出当前网络中的各种报文流量,进行 综合流量分析,为流量管理策略的制定提供可靠支持。

城市燃气系统安全解决方案

4.3.2.1 总体概述
城市燃气系统 SCADA系统主要由调度控制中心、储配站门站、输配站、无人站、重要用户监测点 等组成。SCADA 系统主要由调度控制中心、站控系统及数据传输通讯系统三大部分组成。其特点为调 度中心和子站相互配合的方式。其具体的架构如图所示。
GPS时钟 SCADA实时、 GIS服务器 仿真服务器 生产调度应用 服务器 历史服务器 服务器
交换机
防火墙
工程师站 操作员站
交换机
通信运营商汇聚 通信运营商汇聚
大屏幕系统
防火墙 防火墙
路由器 光纤
热备冗余
操作员站 无线 无线 路由器 路由器
热备冗余 操作员站
工业 工业 因特网 内网 交换机 交换机
热备冗余 网络摄像头
操作员站
冗余
Web浏览 Web浏览 Web浏览
移动终端 移动终端 PC 大宗用户 网络摄像头 储配站/门站 输配站 无人站 /CNG/
调压柜 压力监测点
图 4.14 城市燃气安全防护图
调度控制中心:根据 SCADA系统规模大小分为总调度控制中心、备用调度控制中心和区域调度控 制中心,完成对城市高中压燃气管网各重要站场、远控截断阀室的监控,同时完成对中压管网监测点的 监视,实现管网运行优化、制定输送计划、计量管理等一系列任务。
站控系统:根据管网站场分布,在门站、输配站、调压站、压力监测点等设置不同规模的站控系统。 站控系统是 SCADA系统的远程监控站,它们执行主调度控制中心指令,实现站内数据采集及处理、联 锁保护、连续控制及对工艺设备运行状态的监视,并向主调度控制中心上传所采集的各种数据与信息。
4.3.2.2 安全防护方案

  1. 边界安全防护方案
    在每个站控系统 PLC/RTU 和工业交换机之间部署工业安全网关,防止恶意流量或攻击通过门站直 接进入现场站。
    在 SCADA服务器,工程师站,操作员站的网络前段部署工业防火墙,将所有流向服务器的数据进 行深度解析,保护该服务器免受异常操作、非法指令恶意控制、病毒攻击等行为干扰和破坏。
  2. 综合安全防护方案
  • 安全区域划分。对整个燃气网络系统进行安全区域划分,实现对业务系统区、访问用户、互联 网出口、核心交换区之间的相互访问进行权限控制,同时 SCADA工控系统区域也进行划分。 通过安全区域划分为提升整个安全防护水准提供基础。
  • 提升网络安全防护可靠性。对核心交换区、移动用户接入区、敏感数据接入区关键节点设备进 行冗余架构设计,实现双机热备,保证整个安全防护体系设备的高可靠性。
  • 部署数据库审计系统,数据访问职责划分清晰。通过在敏感数据区部署数据库审计系统,能够 实时审计用户对数据库的操作,包括建立表格、删除、修改等行为。
  • 数据保护得到加强。部署数据防泄密系统,保证单位保密数据在生产、传输、存储等环节不会 被泄密,即使数据被拷贝走,也无法打开。
  • 部署安全统一管理区。整个网络系统各个安全防护措施部署后,需要进行有效的管理与运维。 通过部署威胁分析系统、漏洞扫描系统、堡机等设备,有效完成安全的统一管理;在 SCADA 中心区域部署工控漏洞扫描系统、工控安全审计、工控入侵检测系统等设备来进行整个 SCADA 工控系统的安全管理。

参考资料

绿盟 2019工业控制系统信息安全保障框架

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/82801.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【菜鸡读论文】Margin-Mix: Semi-Supervised Learning for Face Expression Recognition

【菜鸡读论文】Margin-Mix: Semi-Supervised Learning for Face Expression Recognition 感觉最近的每天都在见证历史,上海现在也开始全面放开了,很多高校都已经开始遣返了。小伙伴们都回到家了吗? 上周周末太懒了,就没有更新论…

一文教你在SpringBoot中使用Thymeleaf

一文教你在SpringBoot中使用Thymeleaf1.快速使用Thymeleaf2.Thymeleaf快速入门案例3.Thymeleaf基本语法each遍历其他语法1.快速使用Thymeleaf 首先导入Maven依赖&#xff1a; <!-- https://mvnrepository.com/artifact/org.springframework.boot/spring-boot-starter-thym…

怎么在图片加文字边框?这些方法值得你收藏

当我们在拍完照片以后&#xff0c;一般都会为它进行后期的编辑修图&#xff0c;因此在图片上面添加一些文字信息和边框是必不可少的&#xff0c;这样不仅能使图片变得更加精致&#xff0c;还可以增加它的信息量。那你们知道怎么给图片加上边框和文字吗&#xff1f;别着急&#…

uniapp实战仿写网易云音乐(一)—底部工具栏以及首页轮播图swiper的实现

文章目录前言首页导航栏公共样式的配置首页轮播图最后前言 从本篇文章开始记录uniapp实战仿写网易云音乐项目的过程&#xff0c;主要会写一下关键步骤和难点&#xff0c;本专栏会保持持续更新&#xff0c;并在最后送上源码&#xff0c;感兴趣的可以订阅本专栏。本篇主要实现的…

【C++11多线程】获取异步任务的结果:future、shared_future

文章目录1.std::future1.1 get()1.2 valid()1.3 share()1.4 wait_for()1.4.1 std::future_status::timeout1.4.2 std::future_status::ready1.4.3 std::future_status::deferred2.std::shared_future3.参考资料1.std::future std::future 是个类模板&#xff0c;其源码如下所示…

[附源码]Python计算机毕业设计大学生志愿者管理系统Django(程序+LW)

该项目含有源码、文档、程序、数据库、配套开发软件、软件安装教程 项目运行 环境配置&#xff1a; Pychram社区版 python3.7.7 Mysql5.7 HBuilderXlist pipNavicat11Djangonodejs。 项目技术&#xff1a; django python Vue 等等组成&#xff0c;B/S模式 pychram管理等…

【论文阅读】社交网络识别影响力最大节点方法综述-05

Vital nodes identification in complex networks识别单个重要节点的方法基于结构信息一、结构中心性&#xff08;Structural centralities&#xff09;1.度中心性&#xff08;基于邻域的中心性&#xff09;2.四阶邻居信息&#xff08;基于邻域的中心性&#xff09;3.ClusterRa…

html个人博客网站模板(源码)

文章目录1.设计来源1.1 首界面1.2 我的文章界面1.2 发表文章界面1.3 文章详细界面2.效果和源码2.1 目录结构2.2 源代码源码下载作者&#xff1a;xcLeigh 文章地址&#xff1a;https://blog.csdn.net/weixin_43151418/article/details/128287493 html个人博客网站模板 html个人博…

多线程编程【POSIX信号量】

POSIX信号量&#x1f4d6;1. 信号量的定义&#x1f4d6;2. 二值信号量&#x1f4d6;3. 用信号量作为条件变量&#x1f4d6;4. 基于环形队列的生产者消费者模型我们知道&#xff0c;需要锁和条件变量来解决各种相关的&#xff0c;有趣的并发问题&#xff0c; Dijkstra及其同事发…

Redis限制一键登录次数

二、解决思路 因为项目实现一键登录采用的是 自有服务器调用 所以限制一键登录分为两步走&#xff0c;因为每个手机号有唯一的openid所以拿openid做redis的key值 &#xff08;1&#xff09;、调用云函数之前 调用云函数之前&#xff0c;前端会发起请求给后台&#xff0c;拿到这…

Metal每日分享,调整对比度滤镜效果

本案例的目的是理解如何用Metal实现调整对比度效果滤镜&#xff0c;调整对比度就是在保证平均亮度不变的情况下&#xff0c;扩大或缩小亮的点和暗的点之间的差异&#xff1b; Demo HarbethDemo地址 实操代码 // 对比度 let filter C7Contrast.init(contrast: 2.0)// 方案1:…

小红书热点怎么蹭?10个技巧,手把手带你用好热点

我们知道&#xff0c;热点是撬动流量的支点&#xff0c;运用得当能产生强大的爆发力&#xff0c;不论博主还是品牌都十分关注。那么小红书热点在哪里&#xff1f;怎么蹭热点&#xff1f;今天就来和大家聊聊&#xff0c;通过小红书热词排行榜、话题热度排好&#xff0c;蹭热点的…

【clickhouse】Centos7部署Clickhouse数据库

目录 1.clickhouse数据库安装说明 2.clickhouse数据库安装介质 3.clickhouse数据库安装前配置 3.1配置操作系统yum源&#xff08;可选&#xff09; 3.2配置NTP客户端 3.3配置sudo、NetworkManager、firewalld、selinux 3.4创建用户 3.5修改系统参数与限制 3.6修改主机名…

阿里云国际版旗舰级分销商-容器服务 ACK介绍

阿里云国际版容器服务Kubernetes版&#xff0c;简称容器服务ACK&#xff0c;是全球首批通过Kubernetes一致性认证的服务平台&#xff0c;提供高性能的容器应用管理服务&#xff0c;支持企业级Kubernetes容器化应用的生命周期管理&#xff0c;让您轻松高效地在云端运行Kubernete…

latex中的数学字体mathfont

最近遇到了调整latex中的数学字体的问题&#xff0c;虽然折腾一番发现我需要的就是默认字体&#xff08;靓仔无语&#xff09;&#xff0c;但是还是了解到了不少内容&#xff0c;记录一下。 你想要的是什么字体&#xff1f; 1、要是有tex源码&#xff0c;又不想看cls文件&…

C++ 跨平台文件读写

还在使用linux 自带的系统函数 fread 、fwrite么&#xff1f; 考虑一下使用C 的ifstream、ofstream 一套代码&#xff0c;多平台运行&#xff0c;解放需要使用宏定义做平台区分读写的麻烦。 ios::in 读文件ios::out 写文件&#xff08;覆盖写&#xff09;ios::binary 二进制方…

树状数组求逆序对

由于树状数组的数学原理证明是很复杂的&#xff0c;使用树状数组基本只需要知道它可以支持单点修改和区间查询即可。并且要知道&#xff0c;树状数组的作用是维护一段支持修改的区间和。 树状数组结构 下面是树状数组的图示&#xff1a; 真正的数据是a[1]-a[8]这段数组。上面…

零基础学FPGA(七):Altera FPGA管脚简述

日常唠嗑 同上一篇文章术语&#xff1a;Xilinx及Altera FPGA 配置名词区分&#xff0c;本篇文章也是短文&#xff0c;简述Altera FPGA芯片的管脚&#xff0c;供FPGA同行快速查阅信息。如果需要细入研究&#xff0c;可以网上检索看看&#xff0c;文章很多&#xff0c;写的也很详…

马哈鱼SQLFLow数据血缘分析器增量分析血缘任务

马哈鱼数据血缘分析器是一个分析数据血缘关系的平台&#xff0c;支持对大量复杂的数据快速准确的分析&#xff0c;支持分批增量分析血缘。 本文主要介绍如何利用马哈鱼增量分析任务。 使用步骤 登录sqlflow-api&#xff08;SQLFLow接口文档&#xff09;&#xff0c;http://1…

外汇天眼:本周监管状态已更新,以下平台请远离!

监管信息早知道&#xff01;外汇天眼将每周定期公布监管牌照状态发生变化的交易商&#xff0c;以供投资者参考&#xff0c;规避投资风险。 以下是监管牌照发生变动的交易商平台&#xff0c;注意警惕&#xff01; VS FX威胜 VS FX威胜&#xff0c;其宣称持有的美国NFA普通金融牌…