近幾年,隨著全球范圍內(nèi)工業(yè)化轉型趨勢的風云驟起,中國制造企業(yè)在智能制造戰(zhàn)略的牽引下也開啟了工業(yè)智能化的轉型,利用
物聯(lián)網(wǎng)、大數(shù)據(jù)、人工智能等先進的IT技術改造傳統(tǒng)的生產(chǎn)關系與業(yè)務流程,從產(chǎn)品研發(fā)、業(yè)務管理到生產(chǎn)車間全方位推動智能工廠的規(guī)劃與實施,加速了IT與 OT的融合。
然而,隨著智能工廠的實踐以及IT與OT融合逐步走向深入,一直以來將企業(yè)辦公網(wǎng)絡與工業(yè)生產(chǎn)網(wǎng)絡進行物理隔離或間接隔離的安全體系正在被打破,更為高效的IT技術開始融入到工業(yè)現(xiàn)場用以替代專用的工業(yè)技術和標準。比如,基于TCP/IP協(xié)議的工業(yè)以太網(wǎng)替代紛繁雜亂的專用工業(yè)現(xiàn)場總線協(xié)議,移動平板系統(tǒng)替代HMI人機界面系統(tǒng),以及Windows系統(tǒng)替代專用的工業(yè)操作系統(tǒng)等。IT與OT融合正在導致專用、隔離的工業(yè)控制體系走向通用化和標準化,由此導致了近年來工業(yè)控制安全事件的持續(xù)上升。如何有效的降低工業(yè)控制系統(tǒng)的安全風險已經(jīng)成為當前制造企業(yè)推進智能工廠改造以及IT與OT融合的必須解決的問題。
2017年,卡巴斯基針對制造企業(yè)的調(diào)查數(shù)據(jù)顯示,在過去12個月,有54%的企業(yè)至少遭遇一起網(wǎng)絡攻擊事件、74%的認為所在的工業(yè)控制系統(tǒng)極可能遭遇網(wǎng)絡攻擊、55%的企業(yè)承認,合作伙伴或服務提供商擁有訪問企業(yè)工業(yè)控制網(wǎng)絡的權限。調(diào)查還顯示,制造企業(yè)平均每年花費的無效網(wǎng)絡安全費用高達約338萬元。針對當前制造企業(yè)面臨的安全現(xiàn)狀,卡巴實驗室關鍵基礎設施保護負責人安德烈蘇沃洛夫表示,IT和OT系統(tǒng)日益互連增加了新的安全挑戰(zhàn),企業(yè)需要充分了解威脅格局、考慮周全的保護措施以及提高員工的意識,做足準備應對ICS環(huán)境中的網(wǎng)絡威脅,善于利用滿足ICS需求的定制安全解決方案,緩解安全事件才會更加容易。
e-works認為,針對當前制造企業(yè)工業(yè)控制系統(tǒng)面臨的安全挑戰(zhàn),企業(yè)首先需要走出技術誤區(qū),然后針對性的選擇安全解決方案,從不同的層面杜絕可能存在的安全隱患,為工業(yè)控制系統(tǒng)的安全構建堅實的防護體系。
第一,構建網(wǎng)絡邊界防護,實現(xiàn)邏輯隔離。當前,很多人認為只要實現(xiàn)辦公網(wǎng)和生產(chǎn)網(wǎng)絡的物理隔離就可以杜絕工控控制系統(tǒng)安全風險。但是隨著智能工廠的推進,實現(xiàn)辦公網(wǎng)絡和工廠網(wǎng)絡的物理隔離已經(jīng)變得不太可能。一方面,智能工廠的基礎設施不僅包括生產(chǎn)控制系統(tǒng),還必須包括上層的管理系統(tǒng),這是工業(yè)控制系統(tǒng)的基本架構。其次,隨著無線技術和移動終端融入到工業(yè)生產(chǎn),傳統(tǒng)的物理隔離也不可避免的被打破。
面對這種情況,企業(yè)需要做的是構建網(wǎng)絡邊界防護,實現(xiàn)辦公網(wǎng)絡與生產(chǎn)網(wǎng)絡的邏輯隔離。主要采取的方式是在企業(yè)辦公網(wǎng)和工業(yè)控制網(wǎng)絡之間的關鍵節(jié)點構建工業(yè)防火墻,通過工業(yè)防火墻內(nèi)置的工業(yè)通訊協(xié)議白名單技術進行有選擇的協(xié)議隔離,然后配合數(shù)據(jù)包深度檢查技術,為網(wǎng)絡數(shù)據(jù)交換進行深層次的檢測。
第二,構建工業(yè)級和通用級結合的綜合安全防護體系。隨著IT與OT的融合,工業(yè)控制系統(tǒng)中開始廣泛的使用商用標準件和通用IT技術,通信網(wǎng)絡開始采用以太網(wǎng)和TCP/IP協(xié)議。監(jiān)控站和嵌入式設備、HMI人機交互系統(tǒng)也開始以Windows和Linux為主。這使得黑客只需利用傳統(tǒng)的攻擊手段就可以對企業(yè)的工業(yè)控制系統(tǒng)進行攻擊。
針對核心的工業(yè)控制系統(tǒng)仍然是采用工業(yè)級的安全防護體系,構建工業(yè)防火墻和工業(yè)級協(xié)議的數(shù)據(jù)審計和異常監(jiān)測,及時檢測工業(yè)網(wǎng)絡中出現(xiàn)的工業(yè)攻擊、蠕蟲病毒及非法入侵、設備異常等情況,并對危及系統(tǒng)網(wǎng)絡安全的因素做出智能預警分析,為工業(yè)網(wǎng)絡信息安全故障的及時排查、分析提供可靠地依據(jù)。針對通用型系統(tǒng)逐步采用以密碼硬件為核心的可信計算技術,用于實現(xiàn)計算環(huán)境和網(wǎng)絡環(huán)境安全可信,免疫未知惡意代碼破壞,應對高級別的惡意攻擊。
第三,基于可信計算構建移動存儲介質(zhì)的管控體系。移動存儲介質(zhì)是工業(yè)控制系統(tǒng)安全的重要防護部分。由“震網(wǎng)”病毒引發(fā)的伊朗核設施離心停機事件就是通過移動介質(zhì)做擺渡而實現(xiàn)對系統(tǒng)的攻擊。利用可信計算機技術構建移動存儲介質(zhì)管控系統(tǒng),其主要功能包括:主機對移動存儲機制的身份認證、準入控制、下載更新等。首先,由可信服務器為主機及移動存儲設備頒發(fā)準入證書,然后可信服務器將統(tǒng)一產(chǎn)生并發(fā)布主機對移動存儲介質(zhì)的準入策略,形成主機能插入的介質(zhì)列表,最后主機準入控制將基于兩個方面的策略實施,一方面移動存儲介質(zhì)的身份位于主機準入策略列表中,另一方面,主機身份必須位于移動存儲介質(zhì)準入策略列表中。此外,移動設備接入和使用行為也將被嚴格審計和記錄。
總結
近年來,隨著工廠自動化和智能化的轉型,工業(yè)控制系統(tǒng)被攻擊事件層出不窮,而且對企業(yè)的正常經(jīng)營和生產(chǎn)造成難以挽回的經(jīng)濟損失。從2010年導致伊朗核設施離心機停止運轉的“震網(wǎng)”病毒,到從工業(yè)控制系統(tǒng)制造商收集情報數(shù)據(jù)的“Duqu”病毒,再到攻擊多個中東國家工業(yè)系統(tǒng)的惡意程序“FLame”病毒。工業(yè)控制系統(tǒng)因起具備的重要經(jīng)濟價值正在成為黑客甚至國家之間的攻擊手段。隨著中國智能化工業(yè)轉型的推進,中國制造企業(yè)必須重視由工業(yè)控制系統(tǒng)安全防護不足帶來的風險,在規(guī)劃階段就做好工控系統(tǒng)的安全防護工作。
核心關注:拓步ERP系統(tǒng)平臺是覆蓋了眾多的業(yè)務領域、行業(yè)應用,蘊涵了豐富的ERP管理思想,集成了ERP軟件業(yè)務管理理念,功能涉及供應鏈、成本、制造、CRM、HR等眾多業(yè)務領域的管理,全面涵蓋了企業(yè)關注ERP管理系統(tǒng)的核心領域,是眾多中小企業(yè)信息化建設首選的ERP管理軟件信賴品牌。
轉載請注明出處:拓步ERP資訊網(wǎng)http://www.ezxoed.cn/
本文標題:IT與OT加速融合,工控安全風險如何把控?
本文網(wǎng)址:http://www.ezxoed.cn/html/solutions/14019324471.html