




下載本文檔
版權說明:本文檔由用戶提供并上傳,收益歸屬內容提供方,若內容存在侵權,請進行舉報或認領
文檔簡介
1、精選優質文檔-傾情為你奉上工業控制網絡漏洞安全防護措施摘要: 隨著工業化與信息化的融合推進,以及以太網技術在工業控制系統中的大量應用,病毒和木馬對 SCADA 系統的攻擊事件頻發,直接影響到公共基礎設施的安全,造成的損失不可估量。因此,目前國內外生產企業都是否重視工 . 隨著工業化與信息化的融合推進,以及以太網技術在工業控制系統中的大量應用,病毒和木馬對 SCADA 系統的攻擊事件頻發,直接影響到公共基礎設施的安全,造成的損失不可估量。因此,目前國內外生產企業都是否重視工業控制系統的安全防護建設。但由于工控網絡存在著特殊性,商用的信息安全技術無法完全適用,解決工業控制系統安全需要有針對性地實施
2、特殊措施。 工業控制網絡的安全漏洞 對工控系統而言,可能帶來直接隱患的安全漏洞主要包括以下幾種: 1、病毒與惡意代碼 病毒泛濫也是總所周知的安全隱患。在全球范圍內,每年都會發生數次大規模的病毒爆發,而全球現已發現數萬種病毒,每天還會新生數十余種。除了傳統意義上的具有自我復制能力、但必須寄生在其它實用程序中的病毒種類外,各種新型的惡意代碼更是層出不窮,如邏輯炸彈、特洛伊木馬、蠕蟲等,它們往往具有更強的傳播能力和破壞性。如蠕蟲病毒和傳統病毒相比,其最大的不同在于可以進行自我復制,傳統病毒的復制過程需要依賴人工干預,而蠕蟲卻可以自己獨立完成,破壞性和生命力自然強大得多。專心-專注-專業 2、 SCA
3、DA 系統軟件的漏洞 國家信息安全漏洞共享平臺在 2011 年收錄了 100 多個對我國影響廣泛的工業控制系統軟件安全漏洞,較 2010 年大幅增長近 10 倍,這些漏洞涉及西門子等國內外知名工業控制系統制造商的產品。 3、操作系統安全漏洞 PC 與 Windows 的技術架構現已成為控制系統上位機/操作站的主流,而在控制網絡中,操作站是實現與 MES 通信的主要網絡結點,因此其操作系統的漏洞就成為了整個控制網絡信息安全中的一個短板。 4、網絡通信協議安全漏洞 隨著 TCP/IP 協議被控制網絡普遍采用,網絡通信協議漏洞問題變得越來越突出。 TCP/IP 協議簇最初設計的應用環境是美國國防系統
4、的內部網絡,這一網絡是互相信任的,因此它原本只考慮互通互聯和資源共享的問題,并未考慮也無法兼容解決來自網絡中和網際間的大量安全問題。當其推廣到社會的應用環境后,安全問題就發生了。所以說,TCP/IP 在先天上就存在著致命的設計性安全漏洞。 5、安全策略和管理流程漏洞 追求可用性而犧牲安全,是很多工業控制系統存在的普遍現象,缺乏完整有效的安全策略與管理流程,也給工業控制系統信息安全帶來了一定威脅。 應該采取的安全防護策略 工業控制系統的安全防護需要考慮每一個細節。從現場 I/O 設備、控制器,到操作站的計算機操作系統,工業控制網絡中同時存在保障工業系統的工業控制網絡和保障生產經營的辦公網絡,考慮
5、到不同業務終端的安全性與故障容忍程度的不同,防御策略和保障措施應該按照等級進行劃分,而實施分層次的縱深防御架構需要分別采取不同的對應手段,構筑從整體到細節的立體防御體系。 首先,可實施網絡物理隔離。 根據公安部制定的GA370-2001 端設備隔離部件安全技術要求的定義,物理隔離的含義是:公共網絡和專網在網絡物理連線上是完全隔離的,且沒有任何公用的存儲信息。物理隔離部件的安全功能應保證被隔離的計算機資源不能被訪問(至少應包括硬盤、軟盤和光盤),計算機數據不能被重用(至少應包括內存)。 信息安全是一個體系防護的概念,網絡物理隔離技術不可能解決所有信息安全問題,但能大大提高網絡的安全性和可控性,能
6、徹底消除內部網絡遭受外部網絡侵入和破壞的可能性,從而大大減少網絡中的不安全因素,縮小追蹤網絡中非法用戶和黑客的范圍。目前存在的安全問題,對網絡隔離技術而言在理論上都不存在,這就是各國政府和軍方都大力推行網絡隔離技術的主要原因。 網絡隔離技術目前已經發展到了第五代。第一代隔離技術實際上是將網絡進行物理上的分開,形成信息孤島;第二代采用硬件卡隔離技術;第三代采用數據轉發隔離技術;第四代采用的是空氣開關隔離技術;而第五代隔離技術采用了安全通道隔離技術。基于安全通道的最新隔離技術通過專用通信硬件和專有安全協議等安全機制,來實現內外部網絡的隔離和數據交換,不僅解決了以前隔離技術存在的問題,還能有效地把內
7、外部網絡隔離開來,而且高效地實現了內外網數據的安全交換,透明支持多種網絡應用,成為當前隔離技術的發展方向。 總的來說,網絡隔離技術的主要目標是解決工業控制系統中的各種漏洞:操作系統漏洞、TCP/IP 漏洞、應用協議漏洞、鏈路連接漏洞、安全策略漏洞等,網絡隔離也是目前唯一能解決上述問題的安全技術。 另外還可以構建網絡防火墻。 網絡防火墻通過設置不同的安全規則來控制設備或系統之間的數據流,在實際應用中主要用于分析與互聯網連接的 TCP/IP 協議簇。防火墻在網絡中使用的前提是必須保證網絡的連通性,其通過規則設置和協議分析,來限制和過濾那些對管理比較敏感、不安全的信息,防止未經授權的訪問。由于工業控
8、制與商用網絡的差異,常規的網絡安全設置規則用在控制網絡上就會存在很多問題。只有正確地設計、配置和維護硬件防火墻的規則,才可以保護工業控制網絡系統的安全環境。建議設置的特殊規則包括: 1、SCADA 和工業協議。MODBUS/ TCP、EtherNet/ IP 和 DNP3 等在工業控制系統中被大量使用,但是這些協議在設計時沒有安全加密機制,通常也不會要求任何認證便可以在遠程對一個控制裝置執行命令。這些協議應該只被允許在控制網絡單向傳輸,不準許在辦公網絡穿透到控制網絡。能夠完成這一功能的工業防火墻或者安全路由器,通常被部署在具有以太網接口的 I/O設備和控制器上,從而避免因設備聯網而造成的病毒攻
9、擊或廣播風暴,還可以避免各子系統間的病毒攻擊和干擾。 2、分布式組件對象模型(DCOM) 。在過程控制中,OLE 和 ProfiNet(OPC)是使用 DCOM 的,它運用了微軟的遠程過程調用服務。該服務有很多的漏洞,很多病毒都會利用這個弱點獲取系統權限。此外 OPC 也利用 DCOM 動態地打開任意端口,這在防火墻中進行過濾是非常困難的。通用防火墻無法完成對 OPC 協議的規則限制,如果必須需要該協議,則要求控制網絡、網絡之間必須物理分開,將控制網絡和企業網絡橫向隔離。 3、超文本傳輸協議(HTTP)。一般來說,HTTP 不應該被允許從企業管理網透過進入控制網絡,因為他們會帶來重大安全風險。
10、如果 HTTP 服務到控制網絡是絕對必需的,那幺在防火墻中需要通過 HTTP 代理配置來阻止所有執行腳本和 Java 應用程序,而且特定的設備使用 HTTPS 更安全。 4、限制文件傳輸協議(FTP)。FTP 用于在設備之間傳輸、交換文件,在SCADA 、dcs、plc、RTU 等系統中都有應用。FTP 協議并沒有任何安全原則,登入密碼不加密,有些 FTP 為了實現歷史緩沖區而出現溢出的漏洞,所以應配置防火墻規則阻塞其通信。如果 FTP 通訊不能被要求禁止,通過 FTP輸出數據時,應額外增加多個特征碼授權認證,并提供加密的通信隧道。 5、簡單郵件傳輸協議(SMTP)。SMTP 在互聯網上是主要
11、的電子郵件傳輸協議。電子郵件經常包含惡意代碼程序,所以不應允許以任何控制網絡設備接收電子郵件,SMTP 郵件應主要用于從控制網絡到辦公網絡之間輸出發送報警信息。 6、簡單網絡管理協議(SNMP)。SNMP 是網絡管理服務中心,提供管理控制臺與設備如網絡設備、打印機、PLC 之間的監控,并制定管理的會話規則。從運維角度看,SNMP 是非常有用的服務,但在安全方面存在很多問題。SNMP V1 和 SNMP V2C 的安全機制比較脆弱,通信不加密,所有通信字符串和數據都以明文形式發送。攻擊者一旦捕獲了網絡通信,就可以利用各種嗅探軟件直接獲取通信字符串,即使用戶改變了通信字符串的默認值也無濟于事。SNMP V3 解決了
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯系上傳者。文件的所有權益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網頁內容里面會有圖紙預覽,若沒有圖紙預覽就沒有圖紙。
- 4. 未經權益所有人同意不得將文件中的內容挪作商業或盈利用途。
- 5. 人人文庫網僅提供信息存儲空間,僅對用戶上傳內容的表現方式做保護處理,對用戶上傳分享的文檔內容本身不做任何修改或編輯,并不能對任何下載內容負責。
- 6. 下載文件中如有侵權或不適當內容,請與我們聯系,我們立即糾正。
- 7. 本站不保證下載資源的準確性、安全性和完整性, 同時也不承擔用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 手術切痣后期護理常規
- 個人報稅流程規范
- 鐵皮保溫施工培訓
- 家具設計經典案例
- 2025年河北中煙工業有限責任公司博士研究生招聘考試筆試試題(含答案)
- 2025年中央和國家機關工委所屬事業單位招聘工作人員4人筆試歷年典型考題及考點剖析附帶答案詳解
- 徜徉生字教學課件
- 奶油蛋糕教學課件制作
- 觀察蝸牛教學課件
- 動態課件教學目標
- GB/T 45719-2025半導體器件金屬氧化物半導體(MOS)晶體管的熱載流子試驗
- 寶媽日常心理護理
- 2025年社會學概論測試題含答案(附解析)
- 2025-2030年環境工程產業深度調研及發展趨勢與投資戰略研究報告
- 2024年安徽大學專職輔導員招聘筆試真題
- GB 9743-2024轎車輪胎
- AS9100D體系標準中文版
- 固井工藝技術培訓教學課件(77p)
- 入團志愿書(2016版本)(可編輯打印標準A4) (1)
- 盤扣式腳手架模板與支撐架專項施工方案
- 消防器材購銷合同2
評論
0/150
提交評論