- 相關推薦
工業(yè)控制系統(tǒng)信息安全專業(yè)化服務體系建設研究論文
工業(yè)控制系統(tǒng)與傳統(tǒng)IT系統(tǒng)相比,在系統(tǒng)安全性、可靠性、穩(wěn)定性和保密性等方面要求更高,同時,對系統(tǒng)安全服務也提出了新的要求。本文圍繞工業(yè)控制系統(tǒng)信息安全服務的服務能力、服務平臺和支撐環(huán)境建設,設計并提出工業(yè)控制系統(tǒng)信息安全專業(yè)化服務體系架構,進一步完善安全測評與加固、技術研發(fā)、人才培養(yǎng)以及信息安全咨詢等服務質量,提高服務效率。
引言
隨著兩化融合進程的不斷推進及工業(yè)控制系統(tǒng)的逐漸開放,無線傳感網(wǎng)絡、移動信息互聯(lián)、物聯(lián)網(wǎng)技術、精準定位授時等信息技術,在能源、制造、化工、水利、交通等重要領域的控制系統(tǒng)中得到了深入的應用,工業(yè)控制系統(tǒng)與IT系統(tǒng)逐步實現(xiàn)了協(xié)同工作和信息共享,進一步提高了企業(yè)的運營管理水平。但在企業(yè)綜合效益提升的同時,工業(yè)控制系統(tǒng)也開始面臨IT系統(tǒng)面臨的木馬攻擊、病毒入侵和信息竊取等安全威脅,如果被敵對勢力獲取工業(yè)控制超級用戶管理權限,對核心設施進行惡意攻擊的話,不僅會造成經(jīng)濟損失,也將會對人民生命安全造成嚴重的威脅[1]。
目前,我國明確提出要做好重要工業(yè)基礎設施信息安全保障工作,這也對信息安全保障服務的專業(yè)化程度和服務體系的建設提出了更高的要求,加強工業(yè)控制系統(tǒng)信息安全管理水平,提高抵御外來攻擊的能力,降低工業(yè)控制系統(tǒng)造成破壞的概率和可能性,以技術和管理手段改善工業(yè)控制信息安全現(xiàn)狀,保障國家安全與社會穩(wěn)定,已經(jīng)刻不容緩[2]。本文將圍繞工業(yè)控制系統(tǒng)風險評估、等級保護測評、代碼驗證等核心環(huán)節(jié),設計并提出工業(yè)控制系統(tǒng)信息安全專業(yè)化服務體系架構,進一步完善安全測評與加固、技術研發(fā)、人才培養(yǎng)以及信息安全咨詢等服務質量,提高服務效率。
1 構建專業(yè)化服務體系
目前,我國的工業(yè)控制系統(tǒng)信息安全管理和服務的相關標準規(guī)范還在醞釀中,僅部分行業(yè)部門出臺了試行的安全評估、測評等相關服務規(guī)范,整體安全服務工作還缺少依據(jù)[3]。綜合工業(yè)控制系統(tǒng)的共性特點、安全需求,其需要的核心服務主要包括系統(tǒng)安全測評、代碼檢測與環(huán)境驗證、系統(tǒng)建設與加固、人才培養(yǎng)、滲透測試和網(wǎng)絡監(jiān)測預警等服務,以及能提供技術支撐的功能平臺[4]。對工業(yè)控制系統(tǒng)的安全服務需求進行梳理,提出如下服務體系架構,該架構圍繞專業(yè)化服務項目、服務平臺和支撐環(huán)境建設展開,將為工控信息安全服務工作的開展提供組態(tài)化的解決方案。其中,服務項目是指服務機構或部門要具備的必須的技術能力和評估水平,服務平臺是為相關服務開展提供技術支持的功能性平臺,支撐環(huán)境是為服務的有效性提供驗證和基礎運行的必要條件。
2 服務能力建設
2.1 內(nèi)網(wǎng)監(jiān)測與預警服務能力建設
根據(jù)工業(yè)控制系統(tǒng)內(nèi)部構成情況,實現(xiàn)能夠對內(nèi)網(wǎng)非法入侵、惡意攻擊、內(nèi)常規(guī)網(wǎng)絡木馬、后門事件、常規(guī)蠕蟲事件、僵尸網(wǎng)絡事件、異常流量(端口流量、協(xié)議流量、IP流量等)事件進行監(jiān)測預警的服務能力。
2.2 安全咨詢與培訓能力建設
信息安全咨詢與培訓能力建設包括對安全體系建設咨詢、研究項目合作咨詢、測評技術培訓、系統(tǒng)安全體系培訓等。通過信息咨詢服務體系定期發(fā)布重要工業(yè)控制系統(tǒng)最新漏洞、脆弱性、病毒等信息,為提高工業(yè)控制系統(tǒng)信息安全提供技術參考。同時,針對工業(yè)企業(yè)的現(xiàn)場管理流程和規(guī)范,對相關人員提供培訓服務,主要從培訓課程與實驗環(huán)境兩個方面進行人才培養(yǎng),提升工業(yè)現(xiàn)場人員的安全管理能力和技術能力,構建信息安全知識體系。
2.3 系統(tǒng)建設與加固服務能力建設
以工業(yè)控制系統(tǒng)實際運行情況為基礎,參照國際和國內(nèi)的安全標準和規(guī)范,充分利用成熟的信息安全理論成果,為工業(yè)控制系統(tǒng)設計出兼顧整體性、可操作性,并且融策略、組織、運作和技術為一體的安全解決方案。安全技術建設的總體目標是:根據(jù)工控信息系統(tǒng)等級對應的信息安全要求,建立一套可以滿足和實現(xiàn)這些安全要求的安全管理措施。安全管理措施包括適用的安全組織建設、安全策略建設和安全運行建設。安全管理措施與具體的安全要求相對應,在進行安全管理建設時,針對各系統(tǒng)現(xiàn)狀和安全要求的差距選擇安全管理措施中對應的安全管理手段。信息系統(tǒng)安全建設與加固的總體目標是:采用等級化和體系化的設計方法,為工業(yè)企業(yè)訂制一整套的工控系統(tǒng)信息安全保障體系。根據(jù)安全體系的要求進行安全規(guī)劃,將安全體系中的各類安全措施進行打包,形成多個系列的解決方案,并落實安全實施項目規(guī)劃和工作規(guī)劃。
2.4 系統(tǒng)滲透測試服務能力建設
根據(jù)工業(yè)控制領域安全性需要,組織工業(yè)控制系統(tǒng)滲透性測試能力建設,以保障工業(yè)控制系統(tǒng)配置、系統(tǒng)漏洞、網(wǎng)絡流量、網(wǎng)絡信息定位等方面的安全。所涉及到的技術不僅僅包括傳統(tǒng)網(wǎng)絡安全滲透測試技術還有工業(yè)控制系統(tǒng)滲透測試技術,這些技術通過對傳統(tǒng)技術框架的改進方式,實現(xiàn)對工業(yè)控制系統(tǒng)硬件、軟件和協(xié)議的支持。
2.5 代碼檢測與環(huán)境驗證服務能力建設
針對工業(yè)控制系統(tǒng)的主要功能、性能指標進行檢測,檢驗系統(tǒng)是否在連續(xù)性、實時性等方面滿足工業(yè)要求,并提供穩(wěn)定性驗證服務以及實時性驗證服務。
(1)穩(wěn)定性驗證服務。通過并發(fā)訪問、單人多線登錄、壓力測試等方法對系統(tǒng)的穩(wěn)定性進行評價,驗證系統(tǒng)的穩(wěn)定性是否符合工業(yè)生產(chǎn)要求。
(2)實時性驗證服務。通過數(shù)據(jù)完整性、保密性、可用性檢測,對工業(yè)控制系統(tǒng)內(nèi)傳輸數(shù)據(jù)的時間數(shù)量級進行記錄和評估,根據(jù)本行業(yè)的工業(yè)生產(chǎn)標準,驗證系統(tǒng)實時性是否能夠滿足生產(chǎn)要求。
2.6 人才培養(yǎng)能力建設
從工控安全理論研究、技術研發(fā)等實驗方面以及工控系統(tǒng)安全服務兩方面培養(yǎng)高層次信息安全專業(yè)人才,力爭將實驗室建成一流信息安全人才培養(yǎng)基地。利用實驗室的優(yōu)厚技術條件,進行實際演練,掌握工業(yè)控制系統(tǒng)信息安全領域的關鍵技術,成為精通信息安全理論與技術的尖端人才。同時與各工控安全權威機構聯(lián)合,通過共同開發(fā)與研究項目的形式,利用工業(yè)控制系統(tǒng)模擬環(huán)境,提供項目的實驗與開發(fā)環(huán)境,保證技術領先性,培養(yǎng)可以從事信息安全研究的專業(yè)隊伍,為實現(xiàn)工業(yè)企業(yè)的信息安全保障輸送高質量人才。
2.7 系統(tǒng)安全測評服務能力建設
測評服務能力是指為工業(yè)控制信息系統(tǒng)提供安全測評服務,集風險評估、等級保護測評等功能于一體。通過安全測評服務能力的建設,完善工業(yè)控制系統(tǒng)信息安全產(chǎn)品測評能力與手段,充實工業(yè)控制系統(tǒng)信息安全相關資源庫,在工控系統(tǒng)物理安全、網(wǎng)絡安全、主機安全和管理安全等方面,為系統(tǒng)應用和控制過程提供最優(yōu)的安全尺度、安全層面、安全平臺。
3 服務平臺建設
服務平臺是服務開展的重要技術環(huán)境,平臺的建設將進一步完善工業(yè)控制領域信息安全服務體制,提升工業(yè)控制領域信息安全服務效能,信息安全測評驗證服務體系,逐步形成工業(yè)控制安全領域的產(chǎn)業(yè)多層次、多渠道、多元化的綜合服務體系。平臺架構如圖2所示。
代碼檢測與環(huán)境驗證子平臺:通過為工業(yè)控制系統(tǒng)提供代碼檢測和環(huán)境驗證等服務,將對工業(yè)控制嵌入式操作系統(tǒng)、應用軟件進行代碼安全性驗證,找出軟件代碼的潛在威脅所在,加以防護,提高軟件應用的安全性。將代碼檢測和環(huán)境驗證平臺作為技術支撐,實現(xiàn)工業(yè)控制系統(tǒng)PLC系統(tǒng)安全檢測和嵌入式系統(tǒng)測試服務。
內(nèi)網(wǎng)監(jiān)控與預警子平臺:對工業(yè)控制系統(tǒng)內(nèi)部網(wǎng)絡中的安全事件包括:惡意攻擊、非法入侵、內(nèi)網(wǎng)病毒、端口流量異常等進行監(jiān)控,當安全事件發(fā)生時發(fā)出預警信息。
工控系統(tǒng)業(yè)務管理子系統(tǒng)平臺:對測評、評估等服務項目提供全生命周期的過程管理,包括服務隊伍建立、需求分析、資產(chǎn)識別、威脅分析和脆弱性識別等過程的管理,并可以通過內(nèi)建的知識庫為服務人員提供技術支持和信息查詢。
工控系統(tǒng)安全測評服務子平臺:結合網(wǎng)絡安全建設和發(fā)展的實際情況,綜合漏洞挖掘、安全評估、掃描分析和管理體系評估等多種手段,建設對于工業(yè)控制系統(tǒng)提供專項安全測評、檢測服務、風險評估等服務。
4 支撐環(huán)境建設
4.1 工控模擬實驗模擬環(huán)境建設
工業(yè)控制系統(tǒng)模擬環(huán)境是根據(jù)工業(yè)控制系統(tǒng)現(xiàn)場實際情況搭建的仿真模擬測試環(huán)境,是開展安全技術理論研究、漏洞驗證、滲透測試、代碼測試環(huán)境驗證以等研究的基礎,同時也是工具集研發(fā)的技術環(huán)境依托。模擬環(huán)境將以SCADA、DCS等為核心,結合無線、微波等網(wǎng)絡技術,針對工業(yè)控制系統(tǒng)安全現(xiàn)狀,將搭建電力、水利、燃氣等重要工業(yè)控制領域的模擬環(huán)境,為開展攻防實驗、技術研究等奠定基礎。
4.2 軟硬件支撐環(huán)境
軟硬件支撐環(huán)境是整個服務體系的基礎支撐環(huán)境,能夠為模擬環(huán)境建設、服務平臺建設以及服務能力建設提供必要的基礎環(huán)境。軟硬件基礎環(huán)境主要包括基礎網(wǎng)絡環(huán)境、數(shù)據(jù)存儲和服務系統(tǒng)和實現(xiàn)平臺自身安全的防病毒、防入侵等安全措施。
5 結語
工業(yè)控制系統(tǒng)信息安全的需求和目標特性,決定了安全服務提供方式要區(qū)別于傳統(tǒng)的IT系統(tǒng),非體系化的服務不僅收效甚微,還很有可能會對工業(yè)現(xiàn)場帶來安全威脅。本文構建的服務體系圍繞服務能力、服務平臺和技術支撐建設,面向工業(yè)控制系統(tǒng)信息安全專業(yè)化服務,進一步實現(xiàn)工控系統(tǒng)信息安全服務的過程和類別進行體系化,為工業(yè)信息全測評、產(chǎn)品測試、工具研發(fā)和攻防實驗等工作提供思路和依據(jù),為工業(yè)控制系統(tǒng)信息安全保障工作的實施提供了參考思路。
【工業(yè)控制系統(tǒng)信息安全專業(yè)化服務體系建設研究論文】相關文章:
對農(nóng)機維修服務體系建設的對策進行研究論文10-09
電力信息安全監(jiān)控研究論文10-12
檔案管理信息化建設研究論文10-09
信息安全審計機制研究與設計論文10-12
數(shù)字檔案信息安全研究論文10-09
醫(yī)院信息安全與系統(tǒng)監(jiān)控研究論文10-11
檔案信息安全策略研究論文10-11
云時代信息安全建設探討的論文10-09
檔案信息安全平臺建設初探論文10-11