沙巴

English日本語

工业互联网+

《工业节造系统信息安全防护指南》解读


颁布功夫 2019-01-08   起源:工信部网站  


工业节造系统信息安全(以下简称“工控安全”)是国度网络和信息安全的沉要组成部门,是推动中国造作2025、造作业与互联网融合发展的基础保险 。2016年10月,工业和信息化部印发《工业节造系统信息安全防护指南》(以下简称《指南》),领导工业企业发展工控安全防护工作 。


一、布景情况

工控安全事关经济发展、社会不变和国度安全 。近年来,随着信息化和工业化融合的不休深刻,工业节造系统从单机走向互联,从封关走向盛开,从自动化走向智能化 。在出产力显著提高的同时,工业节造系统面对着日益严格的信息安全威胁 。为贯彻落实《国务院关于深入造作业与互联网融合发展的领导定见》(国发〔2016〕28号)文件心灵,应对新时期工控安全局势,提升工业企业工控安全防护水平,假造本《指南》 。


二、总体思考

《指南》对峙“安满是发展的前提,发展是安全的保险”,以当前我国工业节造系统面对的安全问题为启程点,注沉防护要求的可执行性,从治理、技术两方面明确工业企业工控安全防护要求 。假造思路如下:


(一)落实《国度网络安全法》要求

《指南》所列11项要求充分体现了《国度网络安全法》中网络安全支持与推进、网络运行安全、网络信息安全、监测预警与应急措置等律例在工控安全领域的要求,是《国度网络安全法》在工业领域的具体利用 。


(二)凸起工业企业主体责任

《指南》凭据我国工控安全治理工作实际经验,面向工业企业提出工控安全防护要求,确立企业作为工控安全责任主体,要求企业明确工控安全治理责任人,落实工控安全责任造 。


(三)思考我国工控安全近况

《指南》假造以近五年我部工控安全查抄工作把握的有关情况为基础,充分思考当前工控安全防护意识不到位、治理责任不了了、接见节造战术不美满等问题,明确了《指南》的各项要求 。


(四)借鉴蓬勃国度工控安全防护经验

《指南》参考了美国、欧盟、日本等蓬勃国度工控安全有关政策、尺度和最佳实际做法,对安全软件选择与治理、配置与补丁治理、天堑安全防护等措施进行了论证,提高了《指南》的科学性、合理性和可操作性 。


(五)强调工业节造系统全性命周期安全防护

《指南》涵盖工业节造系统设计、选型、建设、测试、运杏注检建、拔除各阶段防护工作要求,从安全软件选型、接见节造战术构建、数据安全;ぁ⒆什渲弥卫淼确矫嫣岢隽司咛逯葱邢冈 。


三、内容详解

《指南》坚吃祗业的主体责任及当局的监管、服务职责,聚焦系统防护、安全治理等安全保险沉点,提出了11项防护要求,具体解读如下:


(一)安全软件选择与治理
1. 在工业主机上选取经过离线环境中充分验证测试的防病毒软件或利用法式白名单软件,只允许经过工业企业自身授权和安全评估的软件运行 。
解读:工业节造系统对系统可用性、实时性要求较高,工业主机如MES服务器、OPC服务器、数据库服务器、工程师站、操作怨鼐蹬爪用的安全软件应事先在离线环境中进行测试与验证,其中,离线环境指的是与出产环境物理隔离的环境 。验证和测试内容蕴含安全软件的职能性、兼容性及安全性等 。
2. 成立防病毒和恶意软件入侵治理机造,对工业节造系统及一时接入的设备采取病毒查杀等安全预防措施 。

解读:工业企业必要成立工业节造系统防病毒和恶意软件入侵治理机造,对工业节造系统及一时接入的设备选取必要的安全预防措施 。安全预防措施蕴含定期扫描病毒和恶意软件、定期更新病毒库、查杀一时接入设备(如一时接入U盘、移动终端等表设)等 。


(二)配置和补丁治理
1.做好工业节造网络、工业主机和工业节造设备的安全配置,成立工业节造系统配置清单,定期进行配置审计 。
解读:工业企业应做好虚构局域网隔离、端口禁用等工业节造网络安全配置,远程节造治理、默认账户治理等工业主机安全配置,口令战术合规性等工业节造设备安全配置,成立相应的配置清单,造订责任人定期进行治理和守护,并定期进行配置核查审计 。
2.对沉大配置调换造订调换打算并进行影响分析,配置调换执行前进行严格安全测试 。
解读:当产生沉大配置调换时,工业企业应实时造订调换打算,明确调换功夫、调换内容、调换责任人、调换审批、调换验证等事项 。其中,沉大配置调换是指沉大缝隙补丁更新、安全设备的新增或削减、安全域的沉新划分等 。同时,应对换换过程中可能出现的风险进行分析,形成分析汇报,并在离线环境中对配置调换进行安全性验证 。
3.亲昵关注沉大工控安全缝隙及其补丁颁布,实时采取补丁升级措施 。在补丁装置前,需对补丁进行严格的安全评估和测试验证 。

解读:工业企业应亲昵关注CNVD、CNNVD等缝隙库及设备厂商颁布的补丁 。当沉大缝隙及其补丁颁布时,凭据企业自身情况及调换打算,在离线环境中对补丁进行严格的安全评估和测试验证,对通过安全评估和测试验证的补丁实时升级 。


(三)天堑安全防护
1.分离工业节造系统的开发、测试和出产环境 。
解读:工业节造系统的开发、测试和出产环境需执行分歧的安全节造措施,工业企业可选取物理隔离、网络逻辑隔离等方式进行隔离 。
2.通过工业节造网络天堑防护设备对工业节造网络与企业网或互联网之间的天堑进行安全防护,不容没有防护的工业节造网络与互联网衔接 。
解读:工业节造网络天堑安全防护设备蕴含工业防火墙、工业网闸、单向隔离设备及企业定造的天堑安全防护网关等 。工业企业应凭据现实情况,在分歧网络天堑之间部署天堑安全防护设备,实现安全接见节造,阻断犯法网络接见,严格不容没有防护的工业节造网络与互联网衔接 。
3.通过工业防火墙、网闸等防护设备对工业节造网络安全区域之间进行逻辑隔离安全防护 。

解读:工业节造系统网络安全区域凭据区域沉要性和业务需要进行划分 。区域之间的安全防护,可选取工业防火墙、网闸等设备进行逻辑隔离安全防护 。


(四)物理和环境安全防护
1.对沉要工程师站、数据库、服务器等主题工业节造软硬件地点区域采取接见节造、视频监控、专人值守等物理安全防护措施 。
解读:工业企业应对沉要工业节造系统资产地点区域,选取适当的物理安全防护措施 。
2.拆除或封关工业主机上不用要的USB、光驱、无线等接口 。若确需使用,通过主机表设安全治理技术伎俩执行严格接见节造 。

解读:USB、光驱、无线等工业主机表设的使用,为病毒、木马、蠕虫等恶意代码入侵提供了蹊径,拆除或封关工业主机上不用要的表设接口可削减被习染的风险 。确需使用时,可选取主机表设统一治理设备、隔离存放有表设接口的工业主机等安全治理技术伎俩 。


(五)身份认证
1.在工业主机登录、利用服务资源接见、工业云平台接见等过程中使用身份认证治理 。对于关键设备、系统和平台的接见选取多成分认证 。
解读:用户在登录工业主机、接见利用服务资源及工业云平台等过程中,应使用口令密码、USB-key、智能卡、生物指纹、虹膜等身份认证治理伎俩,必要时可同时选取多种认证伎俩 。
2.合理分类设置账户权限,以最幼特权准则分配账户权限 。
解读:工业企业应以满足工作要求的最幼特权准则来进行系统账户权限分配,确保因变乱、谬误、篡改等原因造成的损失最幼化 。工业企业需定期审计分配的账户权限是否超出工作必要 。
3.强化工业节造设备、SCADA软件、工业通讯设备等的登录账户及密码,预防使用默认口令或弱口令,定期更新口令 。
解读:工业企业可参考供给商推荐的设置规定,并凭据资产沉要性,为工业节造设备、SCADA软件、工业通讯设备等设定分歧强度的登录账户及密码,并进行定期更新,预防使用默认口令或弱口令 。
4.加强对身份认证证手札息;ちΧ,不容在分歧系统和网络环境下共享 。

解读:工业企业可选取USB-key等安全介质存储身份认证证手札息,成立有关造度对证书的申请、发放、使用、撤除等过程进行严格节造,保障分歧系统和网络环境下不容使用一样的身份认证证手札息,减幼证书露出后对系统和网络的影响 。


(六)远程接见安全
1.准则上严格不容工业节造系统面向互联网开明HTTP、FTP、Telnet等高风险通用网络服务 。
解读:工业节造系统面向互联网开明HTTP、FTP、Telnet等网络服务,易导致工业节造系统被入侵、攻击、利用,工业企业应准则上不容工业节造系统开明高风险通用网络服务 。
2.确需远程接见的,选取数据单向接见节造等战术进行安全加固,对接见时限进行节造,并选取加标锁定战术 。
解读:工业企业确需进行远程接见的,可在网络天堑使用单向隔离装置、VPN等方式实现数据单向接见,并节造接见时限 。选取加标锁定战术,不容接见方在远程接见期间执行犯法操作 。
3.确需远程守护的,选取虚构专用网络(VPN)等远程接入方式进行 。
解读:工业企业确需远程守护的,应通过对远程接入通路进行认证、加密等方式保障其安全性,如选取虚构专用网络(VPN)等方式,对接入账户尝试专人专号,并定期审计接入账户操作纪录 。
4.保留工业节造系统的有关接见日志,并对操作过程进行安全审计 。

解读:工业企业应保留工业节造系统设备、利用等接见日志,并定期进行备份,通过审计人怨厮户、接见功夫、操作内容等日志信息,追踪定位非授权接见行为 。


(七)安全监测和应急预案演练
1.在工业节造网络部署网络安全监测设备,实时发现、汇报并处置网络攻击或异常行为 。
解读: 工业企业应在工业节造网络部署可对网络攻击和异常行为进行鉴别、报警、纪录的网络安全监测设备,实时发现、汇报并处置蕴含病毒木马、端口扫描、暴力破解、异常流量、异常指令、工业节造系统和谈包伪造等网络攻击或异常行为 。
2.在沉要工业节造设备前端部署具备工业和谈深度包检测职能的防护设备,限度违法操作 。
解读:在工业企业出产主题节造单元前端部署可对Modbus、S7、Ethernet/IP、OPC等主流工业节造系统和谈进行深度分析和过滤的防护设备,阻断不切合和谈尺度结构的数据包、不切合业务要求的数据内容 。
3.造订工控安全事务应急响应预案,当遭逢安全威胁导致工业节造系统出现异;蚬收鲜,该当即采取垂危防护措施,预防事态扩大,并逐级报送直至属地省级工业和信息化主管部门,同时把稳;は殖,以便进行调查取证 。
解读:工业企业必要自主或委托第三方工控安全服务单元造订工控安全事务应急响应预案 。预案应蕴含应急打算的战术和规程、应急打算培训、应急打算测试与演练、应急处置流程、事务监控措施、应急事务汇报流程、应急支持资源、应急响应打算等内容 。
4.定期对工业节造系统的应急响应预案进行演练,必要时对应急响应预案进行订正 。

解读:工业企业应定期组织工业节造系统操作、守护、治理等有关人员发展应急响应预案演练,演练大局蕴含桌面演练、单项演练、综合演练等 。必要时,企业应凭据现实情况对预案进行订正 。


(八)资产安全
1.建设工业节造系统资产清单,明确资产责任人,以及资产使用及措置规定 。
解读:工业企业应建设工业节造系统资产清单,蕴含信息资产、软件资产、硬件资产等 。明确资产责任人,成立资产使用及措置规定,定期对资产进行安全巡检,审计资产使用纪录,并查抄资产运行状态,实时发现风险 。
2.对关键主机设备、网络设备、节造组件等进行冗余配置 。

解读:工业企业应凭据业务必要,针对关键主机设备、网络设备、节造组件等配置冗余电源、冗余设备、冗余网络等 。


(九)数据安全
1.对静态存储和动态传输过程中的沉要工业数据进行;,凭据风险评估了局对数据信息进行分级分类治理 。
解读:工业企业应对静态存储的沉要工业数据进行加密存储,设置接见节造职能,对动态传输的沉要工业数据进行加密传输,使用VPN等方式进行隔离;,并凭据风险评估了局,成立和美满数据信息的分级分类治理造度 。
2.定期备份关键业务数据 。
解读:工业企业应对关键业务数据,如工艺参数、配置文件、设备运行数据、出产数据、节造指令等进行定期备份 。
3.对测试数据进行; 。

解读:工业企业应对测试数据,蕴含安全评估数据、现场组态开发数据、系吐洫调数据、现场调换测试数据、应急演练数据等进行;,如签定保密和谈、回收测试数据等 。


(十)供给链治理
1.在选择工业节造系统规划、设计、建设、运维或评估等服务商时,优先思考具备工控安全防护经验的企事业单元,以合一致方式明确服务商应承担的信息安全责任和使命 。
解读:工业企业在选择工业节造系统规划、设计、建设、运维或评估服务商时,应优先思考有工控安全防护经验的服务商,并核查其提供的工控安全合同、案例、验收汇报等证明资料 。在合同中应以明文条款标方式约定服务商在服务过程中该当承担的信息安全责任和使命 。
2.以保密和谈的方式要求服务商做好保密工作,防备敏感信息表泄 。

解读:工业企业应与服务商签定保密和谈,和谈中应约定保密内容、保密时限、违约责任等内容 。防备工艺参数、配置文件、设备运行数据、出产数据、节造指令等敏感信息表泄 。


(十一)落实责任
通过成立工控安全治理机造、成立信息安全协调幼组等方式,明确工控安全治理责任人,落实工控安全责任造,部署工控安全防护措施 。

解读:工业企业应成立健全工控安全治理机造,明确工控安全主体责任,成立由企业掌管人牵头的,由信息化、出产治理、设备治理等有关部门组成的工业节造系统信息安全协调幼组,掌管工业节造系统全性命周期的安全防护系统建设和治理,造订工业节造系统安全治理造度,部署工控安全防护措施 。


四、贯彻落实

一是面向处所工业和信息化主管部门、中央企业等发展《指南》宣贯,凭据《指南》要求组织培训,领导工业企业进一步优化工控安全治理与技术防护伎俩 。


二是选择工业荟萃发展城市及地域,设立工控安全防护试点区,组织区内工业企业发展工控安全防护利用试点,遴选优良试点企业分享工控安全防护经验,总结提炼工业节造系统防护示范案例 。


三是将《指南》要求纳入年度工业行业网络安全查抄项目,强化责任落实到位,治理、技术落实到位 。通过自查、抽查、深度查抄等方式推进工业企业深刻贯彻并落实《指南》 。


处所工信主管部门掌管对本地域内的工控安全防护工作进行监督治理,并共同工业和信息化部做好工控安全有关工作 。工业企业应依照《指南》各项要求,发展和美满工控安全防护工作,改善自身安全防护能力的同时,为全面提升我国工业信息安全防护水平提供支持 。

有关推荐
沉要看点
沙巴(中国)网站有限公司官网
工业互联网
工业互联网

工业自动化节造系统,重要利用电子、电气、机械、软件组合实现,宽泛用于电力、水利、能源、数据采集等关键基础设施领域,蕴含SCADA、DCS、PLC等工业节造系统的安全问题 。

【网站地图】