工业网络隔离下的高效数据安全传输

VSole2021-12-08 11:26:03

钢铁生产系统由工业控制系统网络与生产管理网络两大网络系统组成。两大网络系统对各生产流程的设备控制、数据采集监控以及生产管理服务具有重要作用。其中,生产管理网络主要通过部署制造企业生产过程执行系统(MES)等生产管理系统,用于为企业提供包括制造数据管理、计划排产管理、生产调度管理、库存管理、质量管理、人力资源管理、成本管理、项目看板管理等服务。但随着行业发展,生产管理网络边界不在明显,企业组织缺乏完善的信息安全管理体系,面对越发严峻的网络环境,企业组织需要能够进行实时管控审计、帮助自身进行系统加固的生成管理网络安全解决方案。

1.标签

安全隔离、访问控制、生产主机防护、恶意代码防护、工业防火墙、工业数采单向光闸

2.用户痛点

1、生产网互联互通带来的安全边界明显扩大;

2、生产网基础防护薄弱,难以抵挡外部发起的攻击与入侵;

3、安全失衡,重功能安全,轻信息安全

4、生产网主机难以进行USB接口管控、系统加固、病毒预防等。

5、缺乏信息安全管理体系,运维人员难以进行实时管控与审计。

3.解决方案

本次方案要实现钢铁工控系统单向数据采集上传到生产管理网络的MES系统,同时又要做到采集链路间的隔离与访问控制,因此项目在边界安全设计采用工业防火墙+工业数采单向光闸方案。

某项目案例:

方案使用工业数采单向光闸实现单向数据采集与上传,根据数采链路数量以及数采单向光闸产品的物理接口数量,兼顾接口冗余备份功能,可配备12台安盟华御工业数采单向光闸(每套数采光闸5个通信接口,启用其中3个通信接口作为采集接口,留一接口备用、一接口管理使用)。

方案采用工业防火墙防护数据采集链路,并做到采集链路间的隔离,每三条数采链路汇聚到一台工业防火墙上,每条链路使用独立网桥,互不干涉。34条数采链路,配备12台工业防火墙(通过接口扩展,每台工业防火墙最大支持10个通信接口,提供6个接口作为通信口,做3进3出的三条链路防护,留2进2出作为备份。每台工业防火墙对应一台数采单向光闸)。

图一:总拓扑示意图

1、工业防火墙:数据采集链路隔离与访问控制

实现方案:

每台数采工作站目前需要采集多个PLC或OPC服务器上的数据,这样会造成不同链路间的相互访问,因此通过部署工业防火墙来完成链路隔离与数采访问控制。

部署方式:

图二:安盟华御工业防火墙部署示意

2、工业数采单向光闸:办公网到生产控制系统物理单向数据采集

实现方案:

通过在某钢铁数采工作站与工业防火墙之间部署安盟华御工业数采单向光闸,完成数据采集的场景。工业数采单向光闸内端机主动采集生产网的实时数据,并单向推送至数采单向光闸的外端机,由数采工作站采集数采单向光闸外端机上的实时数据。由于实时数据从生产网向办公网完全物理单向上传,从而规避了各种病毒、攻击等威胁信息从办公网引入生产网的安全风险。

部署方式:

图三:安盟华御数采单向光闸部署示意

设备由内、外网处理单元和安全数据交换单元组成。安全数据交换单元在内外网主机间按照指定的周期进行安全数据的摆渡。从而在保证内外网隔离的情况下,实现可靠、高效的安全数据交换,而所有这些复杂的操作均由隔离系统自动完成,用户只需依据自身业务特点定制合适的安全策略既可实现内外网络进行安全数据通信,在保障用户信息系统安全性的同时,最大限度保证客户应用的方便性。

3、补充安全设计

网络安全审计

建议在数采工作站交换机处部署安盟华御工业安全审计系统,快速识别出数采层中的相关非法操作、异常事件、外部攻击等,并实时报警。实现尽早发现企业中安全风险,做到安全预警。

主机安全防护

建议在数采站部署安盟华御工控主机卫士,防止用户的违规和误操作、阻止不明程序,授权移动存储介质访问权限等,有效提高工控主机的深度“免疫”能力。

安全运维

通过在数采机房部署安盟华御堡垒机,实现运维管理员和第三方服务人员对数采工作站及设备的运维操作管理和审计。对运维人员的系统登录授权、操作指令限制、操作全程录屏审计等功能。

安全管理平台

在办公网部署安盟华御安全管理平台,完成设备实时信息收集,实时监测终端设备的通信流量和安全事件。进行不间断地安全事件关联分析,强大的一体化安全管控功能界面,多视角、多层次的管理,实现安全可视化。

4、方案价值与收益:

与生产采集无缝兼容

所选产品能够满足与钢铁工控系统无缝对接,又能够提升整体计算环境的性能和稳定性,实现数据采集与单向上传,安全量身定做。

工控系统高安全隔离

能够阻止各种已知与未知的安全风险,防止勒索病毒以及相关变种提供数采链路传播到工控生产系统中。

集中管理可视化管控

实现对生产网业务系统操作的管理和审计,对操作人员做到“事前可知、事中可控、事后可查”的运维操作全过程管理。

异常操作审计与攻击预警

快速识别出数采层中的相关非法操作、异常事件、外部攻击等,并实时报警。

生产主机防护

能实时防止用户的违规和误操作、阻止不明程序,授权移动存储介质访问权限等,有效提高工控主机的深度“免疫”能力。



原文来源:安全牛

“投稿联系方式:孙中豪 010-82992251 sunzhonghao@cert.org.cn”

信息安全防火墙
本作品采用《CC 协议》,转载必须注明作者和本文链接
近期,互联网平台中用户个人信息泄露类事件频发,多次引起人们关于用户信息安全的话题讨论。各行各业包括身处教育行业的伯索云学堂,都在关注着这些问题。账户分发制,杜绝与用户信息的接触伯索深知信息安全之于用户和机构的重要性。三级等保认证,筑牢信息防火墙不仅在功能设计层面,一直以来伯索都致力于构建数据安全屏障,以自身技术实力作为用户和机构的安心保障。
智能时代,大数据技术在教育领域的应用不断深入,应用场景与范围加速扩展,为教育决策提供了科学依据,为教学改革创新、教育高质量发展提供了强大动力,但教育数据采集、存储、分析、共享等环节面临的隐私安全等风险也不容忽视,教育数据安全事件时有发生。
4月3日,公安部召开新闻发布会,发布百项公共安全行业标准。公安部科技信息化局局长厉剑在发布会上介绍称,公安标准是平安中国、法治中国制度建设的重要内容,目前已建立标准化技术委员会9个,委员近1400人,发布的现行有效标准2599项,涉及公安业务领域的方方面面。
撞库是业务系统面临的一类非漏洞的攻击行为,数据库防火墙要能及时预警、阻断撞库行为,解决业务层面的极大风险威胁。☆ 敏感SQL语句管理:即SQL所带有敏感信息,对这些SQL需要单独管理,只授权给可以访问的身份,拒绝未经授权的身份进行访问。
新版防火墙国家标准创新性地将各类防火墙国家标准、技术特性进行了系统、全面梳理,将防火墙按照保护对象和资产角度划分为网络型防火墙、Web应用防火墙、数据库防火墙和主机型防火墙,形成了统一的技术框架。
近日,天融信下一代防火墙通过GB/T20281-2020《信息安全技术 防火墙安全技术要求和测试评价方法》测评。此外,天融信下一代防火墙还可基于AI技术检测DGA域名、隐蔽通道、恶意加密流量等威胁,阻断恶意代码、高级威胁攻击,提升整体网络安全可靠性。截止目前,天融信防火墙已连续21年位列国内防火墙市场占有率第一,累计出货超过30万台,在线运行超过15万台。
近日,中国南方电网供应链统一服务平台公示“南方电网公司2021年主网保护、厂站自动化及安防设备第二批框架招标项目”结果:天融信下一代防火墙成功中标。此次中标是天融信继南方电网一期项目后再次中标,项目规模千余台,充分展示了天融信在关键信息基础设施领域的强劲实力!
积极构建中国海油互联网出口的多层防御体系,加快推动安全运营中心建设。中国石油中国石油坚持“价值导向、战略引领、创新驱动、平台支撑”总体原则,按照业务发展、管理变革、技术赋能三大主线实施数字化转型,通过工业互联网技术体系建设和云平台为核心的应用生态系统建设,打造“一个整体、两个层次”数字化转型战略架构。
—2020 信息技术 安全技术 密钥管理 第1部分:框架 —2021 信息技术 安全技术 密钥管理 第3部分:采用非对称技术的机制 17964—2008 信息安全技术 分组密码算法的工作模式 —2000 信息技术 安全技术 散列函数 第1...
近期,公安部公布打击侵犯公民个人信息犯罪典型案例,涉及公民个人信息、人脸信息、购物信息、位置信息等。近年来各地公安机关网安部门依法严厉打击各类侵犯公民个人信息违法犯罪活动,保障网络空间和社会公共安全。
VSole
网络安全专家