背景概述
解決方案
SOLUTION
水利
水利行業解決方案
——
水利工控系統在水資源監測、水文測報、水庫大壩控制、水質監測、泵站供排水監測、水網調度、水利發電監控等工作中發揮著重要作用。由于引入多種工廠現場總線標準(常用的有20種),控制器更多使用西門子、施耐德等品牌的產品,因此依托相應通信協議、通用控制器漏洞,即可侵入整個系統;系統升級相對困難,一旦發生升級失敗或是出錯,極易引發整個系統失效;病毒控制手段缺乏;設備的多樣性、安全等級的差異性提升了網絡安全防護難度。
解決方案
① 關鍵節點防護:對于該水利工控系統來說,主要在智能保護終端的支持下,完成現場控制層RTU的安全防護。此時,RTU能夠完成流量信息、已公開的漏洞攻擊行為的判定、識別與有效攔截,并引導高信任度的、來源于上位機的、符合操作規則的流量信息通過。同時,RTU能夠實現動態學習與自適應防護,有著更好的安全防護效果。
②邊界隔離防護:將智能工業防護墻布設于生產控制大區與非生產控制大區之間,以此達到抵御來源于外部偽基站入侵的效果。在智能工業防護墻的支持下,完成了控制源身份合法程度的迅速、準確判定,第一時間區別、攔截非法IP發送的數據,為水利工控系統的網絡邊界提供24小時的、實時性的安全防護。
③ 上位機防護:在主控層,主要設置了OPC服務器、工程師站以及操作員站等,依托網絡、白名單主動防御技術、應用程序等,抵御不明程序、網絡通信以及移動存儲介質的濫用,也降低了用戶誤操作、違規操作道導致嚴重后果的概率,以此達到提升水利工控系統網絡安全以及綜合“免疫力”的效果。
④ 網絡安全監測審計:將監測審計平臺部署于該水利工控系統的通信層、監控層以及現地層旁路,以此完成對網絡通信流量監測,判斷其中存在的風險因素以及威脅。在內網運行中,審計平臺主要實現了生產數據非法收集、數據惡意篡改、惡意攻擊、違規操作等不良行為的判定與審計,并第一時間發出警報,提示相關人員展開處理。另外,審計平臺還具備事件還原、線索依據提供的能力,為網絡安全管理人員的工作提供參考,并在發現攻擊行為、違規操作時自動報警。
⑤ 集中安全監管:在安全監管平臺的支持下,該水利工控系統的網絡安全設備實現了安全監管與運行維護的一體化。此時,依托監管平臺,現場安全設備可以完成威脅情報信息的實時性采集與分析,結合安全分析模型,達到全局態勢安全預警、策略動態自適應的效果。同時,現場安全警報可以自動發出,指導運維管理人員第一時間處理,落實及時性的安全防護響應工作,達到更好的水利工控系統網絡防護效果。
實現價值
1.符合《工業控制系統信息防護指南》及(等保2.0)等法律法規的要求。
2.提高與水利工控系統兼容性,達到“零”影響,提高系統更高的工作效率。
3.提高水利工控系統的安全性、保密性和實時性,達到網絡防護高度安全性。