工业安全态势感知平台之运维可视化

VSole2021-11-08 04:28:30

一、运维的背景及挑战

随着工业信息化产业的飞速发展,工业控制网络也随着生产规模的增长而发展,其核心资产工业控制系统、工业控制设备、网络设备、安全设备的数量激增,安全运维工作面临诸多挑战,主要体现在资产管不全、资产状态无感知、业务应用状态难断定、运维效率低、工作没量化、考核工作难扩展等。

面对如此复杂的运维场景,如何降低运维成本,简化运维工作量,聚焦于有价值的事件,使运维人员集中精力在溯源和分析上至关重要。传统的运维手段,需要安全运维人员每日在防火墙、IDS、IPS、服务器日志、漏洞报告中发现异常,再验证攻击是否已经发生。部署工业安全态势感知平台,则可以利用平台丰富的数据采集能力和资产运行态势分析模型,快速发现、定位异常状态资产,结合工单系统派发任务、跟踪处理进度结果,并根据结果优化分析模型、构建运维知识库,从而实现可视化极简运维。

二、工业资产运维指标的获取

在复杂的工业生产环境中,快速感知、定位业务资产异常状态是保障生产业务稳定运行的关键。业务资产异常无感知、故障难定位,会导致业务中断后无法快速恢复,从而带来严重损失,因此建立一套能够快速、准确掌握网络运行状态指标、工业控制系统状态指标的系统尤为重要。

威努特工业安全态势感知平台对业务资产运维指标的采集主要包括:

  • 工业控制系统指标采集:通过拷贝工程师站上的组态软件日志,对工业控制系统PLC、SCADA、RTU等系统的业务指令、CPU使用率、内存使用率、网络接口连通性、电源状态、温度、湿度等指标进行采集;
  • 网络设备:CPU使用率、内存使用率、接口流量、历史流量(阈值)、接口的错包率、网络传输时延;
  • 安全设备:CPU使用率、分配内存数、剩余内存数、活动会话数、分配会话数、失败会话数、接口接收速率、发送速率、状态、接口输出丢包率、接口输入丢包率;
  • Windows主机:CPU综合使用率、CPU详细使用率、硬盘使用率、硬盘剩余空间、硬盘总空间、物理内存使用率、物理内存剩余空间、物理内存总空间、进程个数;
  • Linux主机:内存使用率、剩余内存容量、硬盘使用率、硬盘剩余空间、CPU使用率、运行进程数。

三、业务资产状态的可视化分析

在复杂的运维场景中,安全运维人员往往很难直观、清晰地快速定位故障,采用逐级排查的模式不仅耗时高、效率低,而且在 设备相对分散的工业控制环境中,通过地毯式的排查手段严重影响业务故障恢复的速度,从而造成业务损失。

针对以上问题,威努特工业安全态势感知平台凭借在工业控制环境中积累的先进技术和业务经验,打造业务运行状态态势监测能力,结合可视化技术直观地对业务资产的在线状态、离线状态、CPU负载状态、内存的负载状态、网口的状态、电源状态、主机\设备温度、业务指令状态、漏洞状态、受攻击状态等指标进行综合分析,并按照业务综合分析的状态 通过可视化方式进行大屏展示。

1、危险告警视角

危险告警视角主要从两个方面进行分析,一是从业务资产的漏洞角度出发,利用工业安全态势感知平台漏洞发现能力,快速、准确、高效地发现业务资产存在的漏洞,并按照漏洞的影响面自动匹配可视化算法,通过自动调整告警颜色的深浅来表明资产面临的风险;其次是从业务资产受到攻击角度出发,通过工业安全态势感知平台的网络攻击分析能力对业务受到的攻击事件综合分析,利用关联分析模型和攻击定性、定量算法,对一次完整的攻击会话进行分析,判断告警的紧急程度后产生告警。

2、异常告警视角

异常告警视角主要从业务资产的物理状态、关键组成部件的负载状态、业务时序逻辑的状态分析,对产生异常的事件告警。

  • 电源的故障告警:冗余电源其中一个发生故障,无法供电问题;
  • 网口故障:网络接口时down时up;
  • 非法U盘使用:当工控主机上使用了非法U盘时,产生告警;
  • CPU性能过载:当主机或工控系统的CPU使用率超过一定阈值时产生告警;
  • 内存使用过载:当主机或工控系统的内存使用率超过一定阈值时产生告警;
  • 网络接口转发性能状态:网络接口的丢包率、错误率超过一定阈值时产生告警;
  • 异常指令的下发:下发指令的工控主机\设备、操作账号、周期、时间、值阈、功能码异常时产生告警。

3、业务资产的离线告警视角

业务资产离线告警视角主要从资产的工作状态正常与否来进行告警,通过对业务流量进行画像,从业务资产的流量趋势、流量有无进行分析,当趋势走向发生异常、工控业务主机没有业务流量时产生告警。

通过以上状态分析,运维人员可通过威努特工业安全态势感知平台的运行态势直观、清晰地发现问题,并结合工业安全态势感知平台的资产管理功能快速定位到资产位置信息,方便运维人员快速、高效地解决问题。

四、 总结  

工业互联网的快速发展对工控业务网络的稳定性、安全性要求越来越高,致使安全运维工作面临更高的挑战。因此,需要通过工业安全态势感知大数据平台与管理手段相结合,来强化维护安全措施,同时结合新形势下的多项要求,从多角度出发,为工业网络的良性发展奠定坚实基础。

态势感知可视化
本作品采用《CC 协议》,转载必须注明作者和本文链接
工控安全领域领导者格局日益突出!
数世咨询近期开启的“工业互联网安全能力指南”调研成果陆续发布,由于能力指南内容过多,因此依次共分为五个部分陆续发布。前三个部分已于上月发布: 工业互联网安全能力指南(概况) 工业互联网安全能力指南(防护及检测审计) 工业互联网安全能力指南(安全服务) 本次发布为该指南的第四部分——安全管理平台。
近日,中国移动“云能力中心2022-2023年移动云主机防病毒软件框架采购项目”中标候选人正式公布,经过严格的产品测试和方案评估,奇安信统一服务器安全管理系统凭借在产品性能、实施方案和售后服务方面的全面优势脱颖而出成功中标,部署规模近5万点!
美国能源部近日启动了新的网络安全项目,以保护清洁能源。该项由能源部牵头的新的公私安全伙伴合作计划旨在加速开发用于清洁能源系统的零信任网络安全解决方案,具体由伯克希尔哈撒韦能源公司和Xcel能源公司提供行业方面的战略方向。
随着德国工业4.0、美国工业互联网、中国制造2025等战略的不断推进下,再加上物联网、云计算、大数据、5G等新一代信息技术的融合发展,工业生产网络逐渐与办公网、互联网以及第三方网络进行互联互通,使得原本封闭可信的工业生产环境被打破,面临了病毒、木马、黑客、敌对势力等威胁。尤其近几年,勒索软件对工业生产企业攻击更加频繁,如2018年台积电Wannacry勒索事件,以及今年5月美国最大成品油管道运营商
2021年11月14日,国家互联网信息办公室对外发布《网络数据安全管理条例(征求意见稿)》公开征求意见。《条例》旨在落实三大上位法关于数据安全管理的规定,规范网络数据处理活动,保护个人、组织在网络空间的合法权益,维护国家安全和公共利益。
如何构建金融企业网络安全防御体系、有效抵御网络安全威胁,成为亟需解决的问题。针对可能的攻击路径和现有的防范手段,结合笔者的研究和实践经验,本文提出了基于五道防线的网络安全纵深防御体系建设思路。
随着整个社会数字化、信息化、网络化进程加速,支撑金融企业数字化转型的IT系统越来越复杂,内部系统与外部空间的边界也愈加模糊。与此同时,网络攻击手段越来越丰富,金融企业网络安全状况日趋严峻。如何构建金融企业网络安全防御体系、有效抵御网络安全威胁,成为亟需解决的问题。针对可能的攻击路径和现有的防范手段,结合笔者的研究和实践经验,本文提出了基于五道防线的网络安全纵深防御体系建设思路。
随着工业信息化产业的飞速发展,工业控制网络也随着生产规模的增长而发展,其核心资产工业控制系统、工业控制设备、网络设备、安全设备的数量激增,安全运维工作面临诸多挑战,主要体现在资产管不全、资产状态无感知、业务应用状态难断定、运维效率低、工作没量化、考核工作难扩展等。
VSole
网络安全专家