【背景】
隨著工業化和信息化的發展、國家《網絡安全法》和《數據安全法》的頒布,工業網絡的安全建設越來越受到重視。保護工業信息安全既是企業的建設目標,也是國家的政策要求。中控技術依托豐富的工控領域產品研發和工程實踐經驗,開展工業網絡安全建設,全面感知工控系統遇到或可能遇到的網絡安全風險,提升系統的整體安全防御能力,構建單位可信、可控、可管的安全防護體系。
【建設目標】
網絡安全 業務連續 安全合規
【設計依據】
國際標準IEC 62443、國內網絡安全等級保護2.0、《中華人民共和國網絡安全法網絡安全法》等
【體系架構】
中控的工控系統等級保護安全技術防護從外到內構成自主可控的多層次“內建安全、縱深防御、專業運營"防護體系。在底層構建內建安全產品體系,確保產品具有網絡安全“健壯性",在頂層規劃部署網絡安全管理及網絡安全運維體系確保網絡安全的長期、持續有效,在中間層建設包括安全通信網絡、安全區域邊界、安全計算環境以及安全管理中心的縱深防御體系。
中控技術工業信息安全自主可控技術防護體系模型
【方案設計】
安全管理中心:在安全管理區部署集中安全管控設備,如工控安全管理平臺、網絡安全監測系統、日志審計系統,對工控安全設備狀態、工業主機安全狀態、工控網絡安全事件等安全信息進行集中收集、處理,對工控網絡安全態勢進行分析、展示、報警。
安全通信網絡:單獨劃分網絡安全管理區域;采用加密算法及模式AES-CCM*,對操作站和控制站之間的通信進行加密和完整性校驗;采取靈活的密鑰管理方案,實現每個控制站使用不同的密鑰,支持國密加密和認證。采用命令白名單機制,僅允許系統本身命令通過。
安全區域邊界:各安全域邊界部署工業防火墻、網關,實現邊界隔離保護;旁路部署工業網絡安全監測系統、入侵檢測系統,達到深度安全防護。
安全計算環境:部署主機安全衛士,維護工業主機安全;配置工控安全基線,對工控上位機、服務器、網絡安全設備進行安全加固;部署日志審計系統,進行安全行為審計;部署容災備份恢復系統,建立健全控制系統“道防線"。
安全物理環境:主要考慮物理位置選擇、物理訪問控制、防盜竊防破壞、防雷擊、防火、防水和防潮、防靜電、溫濕度控制、電力供應、電磁防護等方面。
安全運維體系:等保建設方案中包括可持續提供的網絡安全運維服務,運維服務內容包括但不限于定期巡檢、特征庫升級、應急事件響應以及網絡安全事件分析。
網絡拓撲圖
【價值點】
合法合規:滿足“等保2.0標準"、法律法規、行業標準等政策性要求。
行業趨勢:符合行業對工控安全防護高需求、新趨勢、新技術的發展要求。
安全可控:工控網絡安全防護體系與多廠家控制系統高度融合;完成了從被動防御的安全體系向事前預防、事中響應、事后審計的動態保障體系轉變。
業務保障:深度結合客戶實際項目,解決生產中的存在問題,降低風險因素,保障連續生產,滿足客戶需求。