等級保護2.0深度解讀——工業控制系統安全

2020-11-22 中國網科學頻道

2008年發布的《GB/T22239-2008信息安全技術信息系統安全等級保護基本要求》及其配套政策文件和標準統稱為等保1.0。等保1.0在經歷了多年的試點、推廣、行業標準制定、落實工作後,由於新技術、新應用、新業務形態的大量出現,尤其是人工智慧、大數據、物聯網、雲計算、全數位化儀控系統等的快速發展,安全趨勢和形勢的急速變化,原來發布的標準已經不再適用於當前安全要求,從2015年開始,等級保護的安全要求逐步開始制定2.0標準,包括5個部分:安全通用要求、雲計算安全擴展要求、移動互聯安全擴展要求、物聯網安全擴展要求、工業控制安全擴展要求,豐富了防護內容和要求,通用要求中精簡了多餘或者不適用的內容,增加了無線網絡、網絡集中監控等的要求。2017年8月,公安部評估中心根據網信辦和安標委的意見將等級保護在編的5個基本要求分冊標準進行了合併形成《網絡安全等級保護基本要求》一個標準。本文主要參考《信息安全技術網絡安全等級保護基本要求》(送審稿)(以下簡稱「該標準」)分析等保2.0的主要變化以及針對工業控制系統的安全擴展內容和要求。

一、等保2.0的主要變化

1.為適應《中華人民共和國網絡安全法》,配合落實「網絡安全等級保護制度」,該標準的名稱由「信息安全技術信息系統安全等級保護基本要求」變更為「信息安全技術網絡安全等級保護基本要求」。

2.該標準主要從技術和管理兩個方面提出要求,技術要求由原來的物理安全、網絡安全、主機安全、應用安全和數據安全及備份恢復調整分類為物理和環境安全、網絡和通信安全、設備和計算安全、應用和數據安全;管理要求由原來的安全管理制度、安全管理機構、人員安全管理、系統建設管理和系統運維管理調整分類為安全策略和管理制度、安全管理機構和人員、安全建設管理、安全運維管理。

圖一:網絡安全等級保護基本要求結構

3.為了適應新技術、新業務、新應用,該標準對雲計算、移動互聯、物聯網和工業控制系統分別提出相應的要求,內容結構調整各個級別的安全要求為安全通用要求、雲計算安全擴展要求、移動互聯安全擴展要求、物聯網安全擴展要求和工業控制系統安全擴展要求;

4.控制項的變化:

5.該標準取消了原來安全控制點的S、A、G標註,增加一個附錄A描述等級保護對象的定級結果和安全要求之間的關係,說明如何根據定級的S、A結果選擇安全要求。

二、工業控制系統安全擴展要求

物理和環境安全:增加了對室外控制設備的安全防護要求,如放置控制設備的箱體或裝置以及控制設備周圍的環境;

網絡和通信安全:增加了適配於工業控制系統網絡環境的網絡架構安全防護要求、通信傳輸要求以及訪問控制要求,增加了撥號使用控制和無線使用控制的要求;

設備和計算安全:增加了對控制設備的安全要求,控制設備主要是應用到工業控制系統當中執行控制邏輯和數據採集功能的實時控制器設備,如PLC、DCS控制器等;

安全建設管理:增加了產品採購和使用和軟體外包方面的要求,主要針對工控設備和工控專用信息安全產品的要求,以及工業控制系統軟體外包時有關保密和專業性的要求;

安全運維管理:調整了漏洞和風險管理、惡意代碼防範管理和安全事件處置方面的需求,更加適配工業場景應用和工業控制系統。

三、工業控制系統應用場景

1.工業控制系統的概念和定義

工業控制系統(ICS)是幾種類型控制系統的總稱,包括數據採集與監視控制系統(SCADA)系統、集散控制系統(DCS)和其它控制系統,如在工業部門和關鍵基礎設施中經常使用的可編程邏輯控制器(PLC)。工業控制系統通常用於諸如電力、水和汙水處理、石油和天然氣、化工、交通運輸、製藥、紙漿和造紙、食品和飲料以及離散製造(如汽車、航空航天和耐用品)等行業。工業控制系統主要由過程級、操作級以及各級之間和內部的通信網絡構成,對於大規模的控制系統,也包括管理級。過程級包括被控對象、現場控制設備和測量儀表等,操作級包括工程師和操作員站、人機界面和組態軟體、控制伺服器等,管理級包括生產管理系統和企業資源系統等,通信網絡包括商用乙太網、工業乙太網、現場總線等。

2.工業控制系統分層模型

該標準參考IEC62264-1的層次結構模型劃分,同時將SCADA系統、DCS系統和PLC系統等模型的共性進行抽象,形成了如圖二的分層架構模型,從上到下共分為5個層級,依次為企業資源層、生產管理層、過程監控層、現場控制層和現場設備層,不同層級的實時性要求不同。企業資源層主要包括ERP系統功能單元,用於為企業決策層員工提供決策運行手段;生產管理層主要包括MES系統功能單元,用於對生產過程進行管理,如製造數據管理、生產調度管理等;過程監控層主要包括監控伺服器與HMI系統功能單元,用於對生產過程數據進行採集與監控,並利用HMI系統實現人機互動;現場控制層主要包括各類控制器單元,如PLC、DCS控制單元等,用於對各執行設備進行控制;現場設備層主要包括各類過程傳感設備與執行設備單元,用於對生產過程進行感知與操作。

根據工業控制系統的架構模型不同層次的業務應用、實時性要求以及不同層次之間的通信協議不同,需要部署的工控安全產品或解決方案有所差異,尤其是涉及工控協議通信的邊界需要部署工控安全產品進行防護,不僅支持對工控協議細粒度的訪問控制,同時滿足各層次對實時性的要求。

圖二:工業控制系統典型分層架構模型

同時,該標準專門標註了隨著工業4.0、信息物理系統的發展,上述分層架構已不能完全適用,因此對於不同的行業企業實際發展情況,允許部分層級合併,可以根據用戶的實際場景進行判斷。

考慮到工業控制系統構成的複雜性,組網的多樣性,以及等級保護對象劃分的靈活性,給安全等級保護基本要求的使用帶來了選擇的需求。該標準給出了各個層次使用本標準相關內容的映射關係,可以在實際應用中參考:

3.約束條件

工業控制系統通常對可靠性、可用性要求非常高,所以在對工業控制系統依照等級保護進行防護的時候要滿足以下約束條件:

原則上安全措施不應對高可用性的工業控制系統基本功能產生不利影響。例如用於基本功能的帳戶不應被鎖定,甚至短暫的也不行;

安全措施的部署不應顯著增加延遲而影響系統響應時間;

對於高可用性的控制系統,安全措施失效不應中斷基本功能等。

經評估對可用性有較大影響而無法實施和落實安全等級保護要求的相關條款時,應進行安全聲明,分析和說明此條款實施可能產生的影響和後果,以及使用的補償措施。

四、工業控制系統等級保護檢查

隨著網絡安全等級保護2.0的即將發布和實施,公安部門會著手開展針對工業控制系統的等級保護檢查工作,我公司已經入圍公安部工業控制系統等級保護檢查工具合格研發單位,等待公安部組織的統一測試後進行列裝主要面向公安客戶進行工控系統等級保護執法檢查工作,屆時會發布列裝通告。

同時,針對非公安客戶,我公司已經在2018年7月26日上市發布了工業網絡安全合規評估工具(ISCAT),用於上級檢查和關鍵基礎設施運營企業安全自查。綠盟工業網絡安全合規評估工具(NSFOCUS Industrial Network Security Compliance Assessment Toolkit,簡稱:NSFOCUS ISCAT)配置一體化可攜式、高性能專用硬體裝備,集信息收集(對象、資產、流量)、合規評估、資產信息管理、資產統計分析、資產安全評估、網絡異常行為審計、無線WiFi評估、通信流量診斷(流量統計、工控協議合規性分析、數據包分布統計、診斷數據統計、IP流量統計)、視頻監控設備評估、主機惡意代碼評估於一體的綜合評估工具集,為用戶提供標準、專業的檢查指導,並支持對評估結果數據的關聯分析、統計對比,可幫助用戶快速分析展示合規現狀,定位工業網絡安全風險。

相關焦點

  • 等保2.0新變革,網御星雲深度解讀
    等保2.0的正式落地,既是形勢所迫、國情所需,也是順應《網絡安全法》、《網絡安全等級保護條例》等法律法規要求。網絡安全等級保護是黨中央、國務院決定在網絡安全領域實施的基本國策,作為我國非涉密領域的網絡安全基本防護框架,在應對新形勢、滿足新要求、針對新風險、擴大新內容方面,從政策、標準體系層面都邁入2.0時代。等保2.0將釋放國內網絡安全市場巨大需求空間,極大促進我國網絡安全相關產業發展。
  • 熙菱信息:信息安全等級保護2.0相關政策對於公司網絡安全等級保護...
    來源:同花順金融研究中心同花順(300033)金融研究中心9月14日訊,有投資者向熙菱信息(300588)提問, 近日國家正式發布《信息安全技術網絡安全等級保護基本要求(GB/T 22239-2019)》《信息安全技術網絡安全等級保護測評要求
  • 海洋石油開採平臺工業控制系統安全解決方案
    「統一監控」:針對各安全區、安全域的防護措施、檢測及審計措施建立統一的、分級的監控系統,統一監控控制系統的的安全狀況。將安全風險進行集中的展示,以風險等級的方式給出不同工業控制系統的安全風險級別,全面了解並掌握系統安全動態。識全局、統籌管理、真正做到工控安全全域感知。
  • 網絡安全|完善工業控制系統,強化工業信息安全
    工業控制系統是指對工業生產過程安全、信息安全和可靠運行產生作用和影響的人員、硬體、策略和軟體的集合。包括但不限於:可編程邏輯控制器(PLC)、分布式控制系統(DCS)、數據採集與監控系統(SCADA)等工業生產控制系統;緊急停車系統(ESD)、安全儀表系統(SIS)等工業控制過程安全保護系統;製造執行系統(MES)、企業資源計劃系統(ERP)等工業生產調度與信息管理系統;工業雲平臺、工業大數據平臺等工業服務應用系統。二、為什麼要重視工業控制系統信息安全?
  • 中國9成工控系統在裸奔,工業網際網路安全如何破局?
    隨著新基建逐步深入,網際網路+、大數據、雲計算等新一代信息技術與工業生產進一步深度融合,工業控制系統作為工業領域「神經中樞」,呈現互聯互通趨勢,在享受新一代信息技術的成果的同時,傳統工業控制系統的安全性問題愈發突出,工業網際網路也成為黑客攻擊和網絡戰的重要目標。
  • 中國工程院院士柴天佑:工業系統安全可靠需要邊緣控制系統
    新京報貝殼財經訊(記者 陳維城)9月5日,2020年中國國際服務貿易交易會正在舉行,在2020年工業網際網路高峰論壇上,中國工程院院士柴天佑在談及「工業網際網路和工業人工智慧」時表示,傳統工業系統最大的問題是缺乏智慧。必須要加一個強大的計算能力,工業系統要安全可靠,需要邊緣控制系統。
  • 四種工業設備埠的保護方案解析
    在工業環境中,每種設備通常都有很多人機接口和通信接口,而由於工業產品應用場合比較特殊,設備的埠容易遭受雷擊浪湧、靜電放電以及其他電磁問題引起的埠損壞,因此,本文為大家推薦幾種常用工業設備埠的保護方案,以幫助工程師們做好工業設備的埠保護。
  • 等級保護的主機安全你了解嗎?
    等級保護測評範圍涉及到網際網路系統從物理環境,網絡邊界,服務端,客戶端,管理制度等各個方面,在等級保護的五項技術要求中主機安全就是其中最重要的一環。主機安全主要有7個控制點:1.身份鑑別。2.訪問控制。要啟用安全策略,僅授予管理用戶最小使用權限;特權用戶權限分離,嚴格限制默認訪問權限並修改默認帳戶及口令,刪除冗餘帳戶,設置敏感標記等。3.安全審計。涉及伺服器及重要客戶端的系統用戶及資料庫用戶,審計的內容主要有:用戶行為,系統資源使用及重要系統命令使用,審計記錄包含日期,時間,類型,標誌,結果等。根據記錄生成審計報表且能確保審計進程及記錄的正常運行使用。
  • 重慶工業職業技術學院網絡安全等級保護測評及安全服務(19C0976...
    一、項目號:19C0976 採購執行編號:1708-BZ1900400898AFS   二、項目名稱:重慶工業職業技術學院網絡安全等級保護測評及安全服務   三、採購方式:公開招標   四、評審日期: 2019年8月26日   五、公告日期: 2019年8月29日   六、中標結果
  • 華雲安:紮根關基保護,再攬廣電標準
    近日,廣電總局科技司對《廣播電視網絡安全等級保護定級指南》進行公示,華雲安作為標準的起草單位之一,在等級保護1.0的基礎上,對廣播電視、網絡視聽節目服務相關等級保護對象的網絡安全保護等級定級方法和定級流程進行了重新梳理,可以預見,隨著該標準的發布,廣電行業作為國家關鍵基礎設施的重要組成,等級保護2.0標準在廣播電視行業進入實質建設階段。
  • 到我市調研工業控制系統 信息安全工作
    原標題:到我市調研工業控制系統 信息安全工作   10月26日至30日,省工信廳專家組到我市調研
  • 小雨傘保險獲國家信息系統安全等級保護三級認證 為用戶提供更安全...
    近期,網際網路保險頭部公司小雨傘保險對外公布,榮獲國家信息系統安全等級保護三級認證。國家信息系統等級保護認證是由公安機關依據國家信息安全保護條例及相關制度規定,按照管理規範和技術標準,對各機構的信息系統安全等級保護狀況進行的評定,是中國最權威的信息產品安全等級資格認證。
  • 華為雲發布EI工業智能體2.0,低代碼AI平臺支持快速落地
    7月20日,在華為雲TechWave技術峰會上,華為雲發布了EI工業智能體2.0,並宣布將在超過20個工業細分行業,徵集50家領先的行業Know-How夥伴,共同探索和實踐100個工廠智能化升級項目。AI如何有效地進入工業核心生產系統,關鍵在於企業是否有符合工業的AI開發、運行管理平臺。
  • 應用案例|融安網絡在某火力發電廠機組DCS系統的安全解決方案
    火電廠DCS系統安全解決方案是融安網絡一套面向工業控制網絡安全的應用解決方案。主要通過安全加固、防護提升和管理優化三大方面進行網絡安全建設工作,再從邊界防護、入侵檢測、監測審計、運維安全、集中管控、日誌審計、主機安全等六個方面進行防護提升部署,形成一套專業、完善的DCS系統網絡安全防護體系。以下為融安網絡在某火力發電廠發電主機DCS系統項目中的應用。
  • 深度 | 基於信息物理融合的網絡控制系統安全研究策略
    與IT系統不同,工業控制系統的本質是信息物理融合系統(CPS,Cyber-physicalsystem),多維異構的計算單元和物理對象在網絡環境中高度集成與交互,構成了一類新型的智能複雜系統,其中最具代表性的就是網絡控制系統(NCS,Network ControlSystem)。
  • 2020中國工業信息安全大會在京召開
    12月4日,2020年中國工業信息安全大會暨全國工控安全深度行(京津冀站)在北京國際會議中心舉行。  大會由國家工業信息安全發展研究中心、工業信息安全產業發展聯盟主辦,以「貫徹總體國家安全觀,把牢工控安全基準線」為主題,聚焦工業信息安全發展現狀、重點任務和前瞻熱點展開討論,打造工業信息安全行業交流平臺。
  • 網神獲批成為「信息安全等級保護關鍵技術國家工程實驗室」參建單位
    近日,國家發改委下發文件:為了增強信息安全等級保護關鍵技術的創新能力和研究能力,滿足我國網際網路重要信息系統安全防護重大需求,經國家信息安全等級保護主管部門決定,網神公司與公安部第三研究所、國家信息中心、中國科學院軟體研究所等8家單位共同承擔建設「信息安全等級保護關鍵技術國家工程實驗室」重任。
  • 2018:工控安全關鍵年
    若能夠將以大數據、人工智慧等為代表的新技術引入到工業控制系統信息安全工作中,利用新技術解決我國在工業控制系統信息安全發展過程中所遇到的實際問題,不僅能夠促進新技術的實際應用,還能夠大力提升工業控制系統信息安全的程度。為指導工業控制系統信息安全建立相關標準、監督機制等提供意見或建議。
  • 「網際網路+醫療健康」戰略下,雲祺助力醫療行業信息化安全建設
    保證醫療數據安全就是保護醫療核心資產。GB/T22239-2019 《信息安全技術 網絡安全等級保護基本要求》,即等保2.0,已於2019年12月1日正式實施。等保2.0是主管部門根據當前國家或全球的網絡安全態勢發展、網絡安全保衛任務要求和技術發展而重新審視並提出了新的要求。
  • 深度解讀工業網際網路生態系統的構建及發展
    隨著工業網際網路平臺概念找不到更多新話題和營收表現來證明遠大的收益前景,今年,各家工業網際網路平臺紛紛宣布布局生態,加速落地。 在這一時期,無論是構建一個生態系統,或入局哪個生態系統,排他還是獨享合作,對於任何一方都是問題。