工業(yè)4.0時代,打造工業(yè)控制系統(tǒng)網(wǎng)絡(luò)安全 “白環(huán)境”
工業(yè)4.0風暴來襲,我們追求不僅是成功起飛,還要安全著陸
隨著工業(yè)信息化、工業(yè)物聯(lián)網(wǎng)的快速發(fā)展以及工業(yè)4.0時代的到來,工業(yè)化與信息化的融合趨勢越來越明顯,工業(yè)控制系統(tǒng)也在利用最新的計算機網(wǎng)絡(luò)技術(shù)來提高系統(tǒng)間的集成、互聯(lián)以及信息化管理水平。繼蒸汽機、大規(guī)模生產(chǎn)和自動化之后,一場智能工業(yè)革命風暴席卷而來,引領(lǐng)整個工業(yè)行業(yè)向著高度信息化、自動化、智能化方向發(fā)展,業(yè)界稱之為“第四次工業(yè)革命”。展望整個發(fā)展趨勢,不難發(fā)現(xiàn)里面有太多和互聯(lián)網(wǎng)千絲萬縷的聯(lián)系。小米總裁雷軍曾說過“只要站在風口,豬也能飛起來”。泛工業(yè)4.0概念在世界各國已經(jīng)達成共識,并在不同國家衍生出不同的戰(zhàn)略、規(guī)劃版本,如德國的工業(yè)4.0戰(zhàn)略、美國的工業(yè)互聯(lián)網(wǎng)、中國的兩化融合等,以國內(nèi)為例,各行業(yè)單位、自動化領(lǐng)軍企業(yè)、研究機構(gòu)也在迅速行動、大力布局,以此達成了產(chǎn)、學、研高度共識的未來發(fā)展藍圖。由此看來,中國以制造業(yè)為代表的工業(yè)領(lǐng)域借工業(yè)4.0的東風順利起飛似乎已不成問題。
然而套用一句流行語“退潮后,才知道誰在裸泳”,2000年互聯(lián)網(wǎng)泡沫破滅引起經(jīng)濟衰退的傷痕尚在隱隱作痛,約有50%的網(wǎng)絡(luò)公司沒有活過2004年,當概念的熱度退卻后沒有強有效安全保障體制的公司大多沒有挺過這一波嚴冬,迎接真正互聯(lián)網(wǎng)時代的到來。對網(wǎng)絡(luò)信息安全風險的抵御能力是工業(yè)4.0時代企業(yè)安全保障體制的重要一環(huán),工控安全專業(yè)廠商威努特公司CEO龍國東先生說:“面對工業(yè)4.0風暴,業(yè)界更該思考、準備的是風過后,如何安全著陸。到那時,誰有降落傘,誰有安全繩才一目了然?!币灾悄芑癁楹诵奶卣鞯墓I(yè)4.0,工控安全無疑是這個安全繩上最粗的一股。
工控安全,即工業(yè)控制系統(tǒng)網(wǎng)絡(luò)安全。工業(yè)控制系統(tǒng)網(wǎng)絡(luò)是由工業(yè)自動化生產(chǎn)設(shè)備,如PLC、RTU、DCS系統(tǒng)等組成的網(wǎng)絡(luò),不同于IT網(wǎng)絡(luò),工控網(wǎng)絡(luò)有著專有的通信協(xié)議和通信機制。由于歷史上相對封閉的使用環(huán)境,工業(yè)控制系統(tǒng)多重視系統(tǒng)的功能實現(xiàn),對安全的關(guān)注相對缺乏。因此工業(yè)控制系統(tǒng)存在大量的安全缺陷,這些缺陷使工控系統(tǒng)極其脆弱,給安全生產(chǎn)帶來重大隱患。隨著工業(yè)4.0的深入,工控網(wǎng)絡(luò)會越來越開放,不可能完全的隔離,所以工控安全防護已經(jīng)不能只考慮簡單的辦公網(wǎng)信息網(wǎng)、生產(chǎn)網(wǎng)與控制網(wǎng)間的物理隔離,而是需要從一個整體去考慮。而且由于工業(yè)控制系統(tǒng)多被應用在電力、交通、石油、化工、核工業(yè)等國家命脈行業(yè)中,其安全事故造成的社會影響和經(jīng)濟損失尤為嚴重。出于政治、軍事、經(jīng)濟、信仰等諸多目的,敵對的國家、勢力以及恐怖犯罪分子都可能把工業(yè)控制系統(tǒng)作為達成其目的的攻擊目標。
工控安全事件只是冰山一角,更多的威脅潛伏在我們身邊
工業(yè)控制網(wǎng)絡(luò)安全事故數(shù)量逐年大幅上升,據(jù)來源于美國國土安全部的工業(yè)控制系統(tǒng)網(wǎng)絡(luò)應急響應小組(ICS-CERT)和OSVDB工控網(wǎng)絡(luò)安全數(shù)據(jù)庫的數(shù)據(jù)表明,自2010年起,重大工業(yè)控制網(wǎng)絡(luò)安全事件呈現(xiàn)爆炸式增長,由2010年的39起增長為2013年的256起。2013年間對中國各個行業(yè)的黑客攻擊較2009年增長15倍以上,30%是針對國家基礎(chǔ)設(shè)施。近年來,根據(jù)各個工業(yè)行業(yè)頻發(fā)的信息安全事故表明,一直以來被認為相對安全、相對封閉的工業(yè)控制系統(tǒng)已經(jīng)成為不法組織和黑客的攻擊目標,黑客攻擊正在從開放的互聯(lián)網(wǎng)向相對封閉的工控網(wǎng)蔓延,攻擊手段和惡意工具也日新月異,如從大家耳熟能詳?shù)腟tuxnet“震網(wǎng)”蠕蟲、Flame“火焰”病毒到2014年出現(xiàn)的Dragonfly“超級電廠”病毒等。而這些還只是浮上水面的“冰山一角”,更多的潛在威脅和漏洞隱藏在看似安全的工控網(wǎng)絡(luò)中,通過如SHODAN這類搜索引擎我們就可以找到很多毫不設(shè)防的工控設(shè)備。在工業(yè)4.0時代,管理網(wǎng)和生產(chǎn)控制網(wǎng)的雙向信息交互更是成為常態(tài),到那時工控網(wǎng)絡(luò)面臨的安全威脅會千百倍的激增。
工控系統(tǒng)不是世外桃源,打造可信“白環(huán)境”才能常保平安
傳統(tǒng)的工控網(wǎng)絡(luò),可以類比傳說中的“世外桃源”,安全防護多采用的是隔離網(wǎng)關(guān)加殺毒軟件的方式:控制網(wǎng)對外基本“與世隔絕”,內(nèi)部被認為是一個完全可靠的安全網(wǎng)絡(luò);各功能區(qū)域之間很少信息傳遞——“雞犬之聲相聞,老死不相往來”;各個主機由于系統(tǒng)漏洞長期不打補丁、殺毒軟件病毒特征庫長期得不到升級,基本也是處于“夜不閉戶”的狀態(tài)。隨著互聯(lián)網(wǎng)的滲透、工業(yè)4.0的發(fā)展,就像桃源通了公路,外來人口大量涌入,這種“無為而治”的防護方式必須加以改變。
但是相比較于以個人終端、互聯(lián)網(wǎng)為防護目標的傳統(tǒng)IT防護方案,工控安全領(lǐng)域又有其獨特性。首先,不同于IT安全防護以機密性為第一目標,在工控領(lǐng)域,保障系統(tǒng)的實時可用性才是最重要的目標,所以誤阻斷的情況是不可接受的。其次,不同的行業(yè)領(lǐng)域內(nèi)部使用了不同的網(wǎng)絡(luò)數(shù)據(jù)通信協(xié)議和標準,最常見的協(xié)議和標準包括ModBus、OPC、IEC-104、MMS、DNP3等,傳統(tǒng)IT防護產(chǎn)品對這些協(xié)議的識別和解析無能為力。最后,工控網(wǎng)絡(luò)設(shè)備使用人員、用途和軟件更加明確,不可預知性大大減少。綜合以上特點,照搬傳統(tǒng)IT防護產(chǎn)品和解決方案也不能有效的解決工控網(wǎng)絡(luò)安全威脅。
作為一家對工控安全有著自己深入研究的企業(yè),威努特公司沒有簡單照搬傳統(tǒng)IT安全思維,而是以工控系統(tǒng)安全的視角,針對工控系統(tǒng)對可靠性、穩(wěn)定性、業(yè)務連續(xù)性的嚴格要求,以及工控系統(tǒng)軟件和設(shè)備更新不頻繁,通信和數(shù)據(jù)較為特定的特點,提出了建立工控系統(tǒng)安全生產(chǎn)與運行的“可信網(wǎng)絡(luò)白環(huán)境”以及“軟件應用白名單”概念,進而構(gòu)筑工業(yè)控制系統(tǒng)的網(wǎng)絡(luò)安全“白環(huán)境”。區(qū)別傳統(tǒng)防護“黑名單”的方式,所謂“白”指的好的、可信的,即只有可信任的設(shè)備、軟件和數(shù)據(jù),才允許在工控網(wǎng)絡(luò)內(nèi)部流通,其他惡意的、不明確的或者規(guī)定不允許的東西都不允許流通使用。
只有可信任的設(shè)備,才能接入控制網(wǎng)絡(luò);
只有可信任的消息,才能在網(wǎng)絡(luò)上傳輸;
只有可信任的軟件,才允許被執(zhí)行。
方案包含數(shù)采可信網(wǎng)關(guān)、區(qū)域可信網(wǎng)關(guān)、服務器可信衛(wèi)士、工作站可信衛(wèi)士、智能安全監(jiān)測分析平臺等產(chǎn)品,并具有專業(yè)的安全研究實驗室,提供專業(yè)的安全咨詢、安全培訓、漏洞挖掘和攻防演練等服務。建立了集一套人員能力、規(guī)章制度、安全產(chǎn)品和可信環(huán)境于一體的整體解決方案,基于科學的方法和專業(yè)的產(chǎn)品,將原來想當然的信任轉(zhuǎn)化為有實實在在保障的信任,重構(gòu)工控網(wǎng)絡(luò)信任體系。
該方案具有完全自主知識產(chǎn)權(quán),能夠幫助涉密單位、關(guān)系國計民生的大型工業(yè)企業(yè)對工控網(wǎng)絡(luò)進行安全防護和安全加固,杜絕安全后門隱患,響應國家信息安全國產(chǎn)化政策及號召。能夠解決工控安全問題,減少安全生產(chǎn)事故;提高工控系統(tǒng)穩(wěn)定性,減少系統(tǒng)停車時間;提高運維效率,降低維護成本。并且具備靈活擴展能力,適用于老舊系統(tǒng)改造,能持續(xù)安全升級,保護企業(yè)工控安全投資。
結(jié)語:打造工業(yè)控制系統(tǒng)網(wǎng)絡(luò)安全“白環(huán)境”是威努特公司“贏在工控安全”戰(zhàn)略的核心解決方案,該方案以可信防護為核心、以運維管控為重點、以可視化管理為支撐、以可靠服務為保障,能夠為用戶構(gòu)建有效抵御工控系統(tǒng)病毒木馬以及網(wǎng)絡(luò)攻擊的新一代工控安全防御體系,為客戶帶來工控安全防護和管理的真正價值。
來源:威努特工業(yè)安全
提交
新大陸自動識別精彩亮相2024華南國際工業(yè)博覽會
派拓網(wǎng)絡(luò)被Forrester評為XDR領(lǐng)域領(lǐng)導者
智能工控,存儲強基 | ??低晭砭手黝}演講
展會|Lubeworks路博流體供料系統(tǒng)精彩亮相AMTS展會
中國聯(lián)通首個量子通信產(chǎn)品“量子密信”亮相!