【敢為人先】看業內首款增強級工業控制系統專用防火牆是怎樣煉成的

2020-12-25 美通社

北京2020年9月25日 /美通社/ --  近日,天地和興旗下「地盾」系列工控防火牆順利通過公安部計算機信息系統安全產品質量檢測中心測試,取得工業控制系統專用防火牆(增強級)銷售許可證(以下簡稱銷售許可證)。天地和興作為國內工業網絡安全領航者,憑藉其在工業網絡安全領域深耕數十年的服務經驗,不斷精雕細琢各類工業網絡安全產品,以求給用戶提供更好的使用體驗。工控防火牆作為天地和興旗下防護類主打產品,擁有國內領先的工控協議深度內容檢測技術。天地和興能夠在國內第一個取得工業控制系統專用防火牆(增強級)銷售許可證,不僅僅代表國家相關部門對天地和興安全產品的認可,更是天地和興綜合實力的體現。

國家現行的關於工業控制系統專用防火牆的標準是在今年三月份正式才開始實施。在此之前,國家標準化管理委員會未曾發布任何有關工業控制系統專用防火牆的標準。儘管市面上的工控防火牆層出不窮,但大多都是在通用防火牆的基礎上增加工業控制協議解析的相關功能包裝而來。品種繁多,花樣百出的工控防火牆已經讓想要購買此類安全產品的企業挑花了眼,如今《GB/T 37933——2019信息安全技術 工業控制系統專用防火牆技術要求》標準已經發布,什麼樣的牆最適合工控企業,相信你已經有了答案。

今天,天地和興將通過比較兩個現行的防火牆相關標準GB/T 28201—2015和GB/T 37933—2019的部分內容,帶你深入了解工業控制系統專用防火牆。

1、包過濾安全技術要求對比

安全技術要求

20281-2015增強級

37933-2019基本級

37933-2019增強級

過濾

1.安全策略應使用默認禁止原則,即處非明確允許,否則就禁止

2.安全策略應包含基於源IP位址、目的IP位址的訪問控制

3.安全策略應包含基於源埠、目的埠的得訪問控制

4.安全策略應包含基於協議類型的訪問控制

5.安全策略可包含基於MAC的訪問控制

6.安全策略可包含基於時間的訪問控制

7.應支持用戶自定義策略,安全策略可以是MAC地址、IP位址、埠、協議類型和時間的部分或全部組合

基本級工控防火牆最多支持包括源/目的IP、源/目的埠、源/目的MAC及協議類型的七元組包過濾策略,而增強級工控防火牆聚力升級,在原有基礎上又增加了基於時間的訪問控制,與通用防火牆的包過濾策略持平,更加細粒度化工業網絡中流量包的策略管理。

2、NAT安全技術要求對比

安全技術要求

20281-2015增強級

37933-2019基本級

37933-2019增強級

網絡

控制—

NAT

1.應支持雙向NAT:SNAT和DNAT

2.SNAT應至少可實現「多對一」地址轉換,使得內部網絡主機訪問外部網絡時,其原IP位址被轉換

3.DNAT應至少可實現「一對多」地址轉換,將DMZ的IP位址/埠映射為外部網絡合法IP位址/埠,使外部網絡主機通過訪問映射地址和埠實現對DMZ伺服器的訪問

4.應支持動態SNAT技術,實現「多對多」的SNAT

NAT即網絡地址轉換,該功能最初出現是為了通過使用少量的公有IP位址代替私有IP位址,從而達到減緩可用IP位址枯竭的目的,而與此同時也衍生出了它的其它功能:隱藏區域網內部IP,保護內部主機免受攻擊;平衡負載;埠轉發等。相較基本級工控防火牆只能實現內網地址的隱藏功能,增強級工控防火牆為了滿足工控系統內部伺服器需要對外網用戶提供服務的業務場景,在此基礎上增加對DNAT實現一對多轉換功能。而相對於通用防火牆需要應對大量主機同時上網的情況,工控防火牆並沒有要求支持多對多SNAT的要求。

3、流量監測安全技術要求對比

安全技術要求

20281-2015增強級

37933-2019基本級

37933-2019增強級

網絡層

控制—

—流量監測

1.能夠通過IP位址、網絡服務、時間和協議類型等參數或他們的組合對流量進行正確的統計

2.能夠實時或者以報表形式輸出流量統計結果

3.能夠對流量超過預警值的行為進行告警


增強級工控防火牆要求可對防火牆監控區域內的網絡總流量、並發連接數、設備流量排名、協議流量排名、接口流量等進行統計,並基於正常的流量基線及時對異常流量行為進行告警。流量監測不僅能夠發現、預防網絡流量中的瓶頸,還為網絡性能優化提供依據,更能幫助用戶排查出各種病毒感染的主機風險。

4、應用協議控制安全技術要求對比

安全技術要求

20281-2015增強級

37933-2019基本級

37933-2019增強級

應用層

控制—

—應用

協議控制

1.http、FTP、Telnet、SMTP和POP3等常見應用

2.及時聊天類應用、P2P流媒體類應用、網絡流媒體類應用、網路遊戲、股票軟體

3.逃逸或隧道加密特點的應用

3.自定義應用類型

4.支持常用工業控制協議、如OPC、Modbus TCP、Profinet、BACnet、DNP3、IEC104等

增強級工控防火牆除配有常見的預定義服務方便用戶引用,另增加了自定義服務功能可對私有協議進行識別,更能靈活地適應多種工業生產控制場景。而相對於通用防火牆,減少了對一些工業控制環境中並不需要的第三方應用的識別控制。

5、工業協議深度內容檢測安全技術要求對比

安全技術要求

20281-2015增強級

37933-2019基本級

37933-2019增強級

應用層

控制—

—工業

協議深

度內容

檢測

1.工控協議格式規約檢查,禁止不符合協議規約的通信

2.對工業協議的操作類型、操作對象、操作範圍等參數進行控制

3.至少支持三種主流工控協議

這是工控防火牆最核心的功能。GB/T 37933-2019規定了增強級工控防火牆至少應支持三種以上的常用工控協議,並且對工控協議內容檢測的細節問題也進行了明確要求。深度檢測過程大致如下:對流入的網絡流量首先進行協議格式檢查,發現不符合協議標準的訪問數據包時及時阻斷,之後對請求的數據包內容進行檢查。以Modbus為例,增強級工控防火牆支持對Modbus的幾十位功能碼進行細粒度解析,對讀寫操作,地址範圍及操作值進行檢查,此外還可對功能碼進行自定義。

除了以上技術要求對比外,應用於工業控制環境的防火牆與通用防火牆還有以下應用差異:

1.     用於工業控制環境的防火牆比通用防火牆具有更高的環境適應能力,如:低功耗、寬溫、防護等級等要求;

2.     工業控制環境中,通常流量相對較小,但對控制命令的執行要求具有實時性。因此,工業控制防火牆的吞吐量性能要求可相對低一些,而對實時性要求更高;

3.     工業控制環境下的防火牆比通用防火牆具有更高的可靠性、穩定性要求,如:硬體bypass設計、標配冗餘電源等。

 

天地和興工控防火牆採用工業級的專用硬體平臺,支持DIN導軌式和機架式安裝,採用了低功耗、寬溫等工業設計,支持IP40防護等級;擁有全面的攻擊防護能力,具有自學習白名單、全適應IPV6、與平臺類設備聯動等一系列功能,完全符合《GB/T 37933——2019信息安全技術 工業控制系統專用防火牆技術要求》標準要求。天地和興工控防火牆現已廣泛應用於電力、軌道交通、鋼鐵冶金、石油石化、智能製造等工業領域,時刻保障國家關鍵信息基礎設施安全運行。

圖片- https://photos.prnasia.com/prnh/20200924/2927914-1-a?lang=1
圖片- https://photos.prnasia.com/prnh/20200924/2927914-1-b?lang=1
圖片- https://photos.prnasia.com/prnh/20200924/2927914-1-c?lang=1
圖片- https://photos.prnasia.com/prnh/20200924/2927914-1-d?lang=1

 

相關焦點

  • 沙利文授予啟明星辰2018年度中國區工業防火牆產品市場領導者獎
    上海2019年4月11日 /美通社/ -- 基於對工業防火牆產品的調研和分析,以及對業內主流工業防火牆產品的研究和評估,全球著名增長諮詢公司弗若斯特沙利文(以下簡稱「沙利文」)授予啟明星辰集團技術股份有限公司(以下簡稱「啟明星辰集團」)「2018年度中國區工業防火牆產品市場領導者獎」。
  • #如畫三明#來這裡,看看「鋼鐵是怎樣煉成的」
    來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」  去旅行,您可能會爬山看海看古建築,但你會想去鋼廠旅遊嗎?
  • Check Point 第21次被評為Gartner網絡防火牆象限「領導者」
    Check Point Infinity 架構 是業內首款跨網絡、雲、移動和物聯網的整合型安全架構,能夠針對已知和未知的網絡威脅提供最高級別的威脅防護。其全面的企業產品線可確保隨時隨地保護客戶免遭任何威脅。
  • 如畫三明 來這裡,看看「鋼鐵是怎樣煉成的」
    來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」>來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」來這裡,看看「鋼鐵是怎樣煉成的」去旅行,您可能會爬山看海看古建築,但你會想去鋼廠旅遊嗎
  • 以4A級景區標準創建工業旅遊區,打造江蘇南京靚麗工業名片:梅鋼:在城市花園裡演繹「鋼鐵是怎樣煉成的」
    近年來,梅鋼堅持以4A級景區標準打造廠容廠貌,以「高於標準、優於城區、融入城市」的「兩於一入」為目標,堅持「廢氣超低排、廢水零排放、固廢不出廠」的「三治」和「潔化、綠化、美化、文化」的「四化」原則,以更好的鋼鐵、更好的環境,致力於成為江蘇南京靚麗的工業名片。
  • 由工業控制系統構建淺談升源軟體安全
    工業控制系統開源軟體方面,在2018年NIST報告的漏洞中,知名開源工控系統Rapid SCADA被曝出由於弱權限導致的提權漏洞,該訪問控制漏洞使得攻擊者可以在管理員環境中執行任意遠程代碼,被NIST評為「嚴重」級別,給出的弱點為CWE-274,屬於不正確的默認權限。
  • 下一代防火牆是什麼 下一代防火牆產品有哪些
    Gartner在2009年發布了一份名為《Defining the Next-Generation Firewall》,將下一代防火牆(NGFW)定義為在不同信任級別的網絡之間實時執行網絡安全政策的聯機控制。Gartner使用「下一代防火牆」這個術語來說明防火牆在應對業務流程使用IT的方式和威脅試圖入侵業務系統的方式發生變化時應採取的必要的演進。
  • Fortinet發布工控Rugged系列防火牆 助力OT安全防護
    近日,Fortinet 發布了工業防火牆 FortiGate Rugged 系列產品。該防火牆是專門針對工業工況環境加固的多合一安全設備,可面向OT(Operation Technology)網絡環境,為工業控制行業用戶提供專門的威脅防護,保護關鍵的工控網絡免受惡意攻擊。
  • 意法半導體支持自動化和工業領域的各種電機控制
    ,在電機控制領域的深耕多年的意法半導體 (ST)擁有各種電機專用軟硬體解決方案,為滿足各種應用需求,ST MC(電機控制)生態系統含有整體解決方案,例如,評估板、固件 (FW)庫和相關資料。事實上,意法半導體支持自動化和工業領域的各種電機控制,這歸功於創新的產品組合,包括 功率電晶體、智能功率模塊 、電機驅動器晶片和最新的微控制器。 PMSM FOC SDK功能和專用算法提升了意法半導體工業電機驅動產品評估的實用價值。 為實現這個目標,硬體和固件解決方案必須協同工作。
  • 韓國現代推全球首款全息AR導航系統
    AR技術應用領域被逐漸拓寬,對醫療領域,工業領域等都帶來影響。最近AR甚至被搬到導航系統上,現代汽車在2019CES展會上展現了AR導航系統。該系統是現代與瑞士高科技初創公司WayRay AG共同研發的成果,被稱為是全球首個全息增強現實(AR)導航系統,並率先搭載在現代捷恩斯G80(Genesis G80)車型上。
  • 工業電機控制系統方案的特點及功能應用分析
    工業電機控制系統方案的特點及功能應用分析 佚名 發表於 2020-12-08 14:16:59 電機在現代生活中無處不在,從氣候控制、電器和商業製冷到汽車、工廠和基礎設施
  • DCS中的控制和冗餘功能增強了系統可用性和可靠性
    對智能工業解決方案的需求不斷增長,推動了智能工廠市場的發展,這些解決方案可以組織產出並節省大量的人工和運營成本。這些工廠是數位化先進的互聯設施,可提高製造性能,並在各種操作中替代人工。智能工廠市場中的包括物聯網,人工智慧,大數據和分析在內的多種技術具有自主運行的能力。並自行糾正。
  • 大立科技研發獲突破,推出業內首款600萬像素級非製冷紅外焦平面...
    紅外焦平面探測器是熱成像系統的核心部件,是探測、識別和分析物體紅外信息的關鍵。非製冷紅外焦平面探測器,是以微機電技術(MEMS)製備的熱傳感器為基礎,將物體紅外熱輻射信號,轉換成可供人眼視覺分辨的圖像的高技術產品,是紅外熱成像系統的核心和難點。
  • 小白自學教程:如何選擇正確的防火牆
    【IT168 評論】對於保護網絡和數據免受內部和外部威脅,防火牆發揮著至關重要的作用。防火牆是將網絡與網際網路分開的虛擬牆;他們可過濾流量,限制對內部網絡的訪問,以及阻止拒絕服務(DoS)等威脅。如果沒有部署有效的防火牆,網絡可能容易遭遇數據洩露事故以及其他惡意威脅,最終可能導致您的企業面臨巨額損失,甚至失去客戶。
  • 基於PLC的工業控制系統和視頻監控系統設計
    1 引言本文引用地址:http://www.eepw.com.cn/article/247520.htm在工業控制系統的設計和實施過程中,經常會有一些場合(如過船閘門控制、垃圾處理控制等)除了用工業監控軟體進行工藝流程數據監控外
  • NAT轉換與防火牆
    防火牆在網絡中,所謂「防火牆」,是指一種將內部網和公眾訪問網(如Internet)分開的方法,它實際上是一種隔離技術。防火牆是在兩個網絡通訊時執行的一種訪問控制尺度,它能允許你「同意」的人和數據進入你的網絡,同時將你「不同意」的人和數據拒之門外,最大限度地阻止網絡中的黑客來訪問你的網絡。
  • 計算機信息系統安全專用產品分類原則
    中華人民共和國公共安全行業標準 GA 163-1997 1997-04-21 發布 1997-07-01實施 公安部 發布1 範圍 本標準規定了計算機信息系統安全專用產品分類原則。 本標準適用於保護計算機信息系統安全專用產品,涉及實體安全、 運行安全和信息安全三個方面。
  • 推動體系建立 看成都企業如何護航工業網際網路
    具體來看,成都將推動工業網際網路安全態勢感知、工業防火牆、入侵檢測系統等產品研發,形成一批創新實用的安全解決方案,培育2—3家國內領先的工業網際網路專業安全第三方服務機構。同時,健全工業網際網路安全態勢感知平臺,加強工業網際網路領域密碼應用,開展工業網際網路安全檢查評估工作,提高工業網際網路安全技術支撐能力。
  • 深信服AF-520下一代防火牆促銷22800元
    AF-520防火牆,是面向應用層設計,能夠精確識別用戶、應用和內容,具備完整安全防護能力,能夠全面替代傳統防火牆,具有更精細應用層安全控制、更全面的內容級安全防護、更高性能的應用層處理能力、更完整的安全防護方案。
  • 浪潮發布新一代主機安全增強系統SSR 5.0
    近日,浪潮發布了新一代主機安全增強系統SSR 5.0(System Security Reinforcement),集成了六重重粒度主機防護,大規模集中化管理、全網可視化管理、以及從雲端到接入端的「端到端」安全四大能力,幫助私有雲用戶更好的應對日趨嚴峻的雲安全態勢。