01.背景介紹
某大型泵站為保證城市防洪安全,提高城市防洪減災才能,新建泵站,泵站依照當地防洪規範為100年一遇。
該泵站為遵從國家網絡安全相關政策規範要求,遵從水利網絡安全整體戰略和規劃,落實網絡安全法、安全等級維護和要害信息根底設施維護相關要求,樹立和完善以包含縱深防護為根底、監測預警為中心、應急響應為抓手的網絡安全防護係統。
泵站自動化係統由計算機自動操控係統、視頻監控係統、信息辦理係統及視頻會議係統四個子係統組成,自控係統包含主機組、輔機、配電設備、介質監測與操控,是保證泵站正常運轉的要害。工控係統規劃初衷是保證其功用安穩、可靠,可是安全層麵上任何網絡節點均存在被不合法訪問者侵略的危險,一旦遭受侵略,乃至可造成自控係統的中止。
02.項目需求
經過縱深防護樹立合規網絡防護根底,提高網絡安全危險要挾的迅速發現和處置才能。
1、強化工業主機安全防護
從事情預防的視點開展對工業主機的安全加固作業,發現存在的安全危險和防護短板,經過安全加固提高表裏防護才能。
2、提高操控網絡鴻溝安全
在新建泵站與老泵站自控中心以及新泵站自控中心與信息中心之間進行有用阻隔防護,防止存在被歹意進犯及侵略的或許。尤其是針對PLC操控係統軟硬件縫隙的難以防範的進犯行為。
3、加強操控網絡安全監測與審計
jiaqiangduigongkongwangluojinxingqinlvejiancehewangluojiance,bianyukeyijishifaxiangongyewangluozhongdefanchangxingweijiqinlvexingwei。gongyecaokongxitongdetongxunxieyiweilebaozhengtongxunshishixinghekekaoxingerfangqirenzheng、授權和加密安全特性和功用,安全危險大。
4、提高運維安全
工控係統調試運維作業離不開安全運維渠道,需要有用防止在調試運維進程將病毒、木馬帶入工控係統。
5、進行一致的安全辦理
工控係統網離不開一致安全辦理渠道。可有用防止項目後期繼續運維中增加運維本錢以及工控係統日誌需要聚合、一致存儲,以便溯源。
6、加強縫隙辦理才能
工控係統網需要專用的係統縫隙掃描技能,一旦不法分子利用縫隙進犯工控係統,會損壞出產連續性。
03.解決方案
該泵站工控係統網絡安全建造,以適度安全為中心,以重點維護、危險辦理、規範化、一致安全辦理為準則,以AI技能賦能、OT/IT交融安全技能產品為依托。
構建專用操控網絡:工業操控網絡在物理層麵上完成操控網與辦公信息網的安全阻隔。
構建縱深防護係統:該泵站工控係統分別從主機安全、網絡鴻溝安全、安全監測與審計3個維度以及一致辦理中心進行安全防護,依托安全產品AI機器學習建模,不斷自我優化的才能,完成工控係統事務應用的可用性、完整性和保密性維護的自動防護安全係統,不依賴特征庫的縱深安全防護係統。
構建會集管控中心:對布置的安全防護技能手段在係統範圍內進行會集管控,將孤立的安全才能整合成協同作業的安全防護係統。
圖1網絡拓撲圖
1、主機安全防護
在通訊操作站、操作員站、工程師站和數據服務器主機安裝終端防護白名單軟件工業衛士,使主機免受病毒等各種不合法進犯,可以有用管控主機的USB等外部端口。針對Windows主機,它供給徹底適用於工控職業的安全防護,保證要害事務的運轉,樹立安穩的運轉環境,一起有用遏止至今已經爆發的工控病毒(如“震網”、Havex、“勒索”等)及其變種的運轉。
▲工業衛士白名單辦理
▲U盤管控
2、操控網絡鴻溝安全防護
自zi控kong中zhong心xin交jiao換huan機ji與yu老lao泵beng站zhan操cao控kong係xi統tong之zhi間jian布bu置zhi工gong業ye防fang火huo牆qiang,對dui不bu同tong的de安an全quan區qu之zhi間jian以yi及ji安an全quan區qu內nei不bu同tong安an全quan域yu鴻hong溝gou進jin行xing安an全quan防fang護hu,阻zu撓nao網wang絡luo進jin犯fan在zai不bu同tong區qu域yu間jian浸jin透tou,保bao證zheng要yao害hai財cai物wu和he事shi務wu的de安an全quan。根gen據juAI自學習後生成並優化的白名單戰略防護,阻撓了不可信的數據和操作行為,最大程度地防範不知道要挾。
自控中心交換機與信息中心交換機之間布置工業網閘,完成表裏網絡的安全阻隔,數據隻能以專有數據塊方式靜態地在表裏網絡間進行“擺渡”,然後切斷了表裏網絡之間的全部直接銜接。
▲工業防火牆白名單功用
3、安全監測與審計
自控中心交換機旁路布置工業審計係統,實時檢測出針對工業協議的網絡進犯、誤操作、違規操作、不合法IP或huo不bu合he法fa設she備bei接jie入ru以yi及ji病bing毒du的de傳chuan播bo並bing實shi時shi報bao警jing,詳xiang實shi記ji載zai全quan部bu網wang絡luo通tong訊xun行xing為wei,包bao含han指zhi令ling級ji的de工gong業ye操cao控kong協xie議yi通tong訊xun記ji載zai,而er且qie供gong給gei回hui溯su功gong用yong。
信息中心交換機旁路布置侵略檢測係統,對網絡流量進行實時采集並進行深度分析,對那些反常的、或許是侵略行為的數據進行檢測和報警。
▲工業審計S7協議白名單
4、一致辦理中心
構建安全辦理中心區域,該區域布置監管渠道、堡壘機、日誌審計係統、工業漏掃係統。
①監管渠道,對網絡安全設備一致辦理、配置、安全戰略一致布置,提高運維功率,設備狀況監控,監測網絡的通訊流量與安全事情,並能對網絡內的安全要挾進行分析。
②堡壘機,完成對安全設備、網絡設備、作業站、服務器等設備運轉進行會集監測和一致辦理;對安全運維審計,保存任何操作行為,供給運維審計報告。
③日誌審計係統,完成對安全產品日誌的一致采集、分析、存儲,對安全事情的應急處置、進犯行為的發現供給技能支撐,以及追蹤溯源。
④工業漏掃供給了縫隙掃描功用、縫隙修複建議、Windows安全加固功用、縫隙工單辦理模塊等,使脆弱性辦理作業形成閉環。
▲監管渠道財物大屏
▲監管渠道戰略配置下發
▲工業漏掃工控係統掃描
04.客戶價值
1、方案以OT與IT交融技能(OI/IT一體化防護引擎、一體化知識庫、一體化防護功用)、AI人工智能技能賦能的產品幫助客戶樹立高可信度的縱深防護防護係統,確保泵站工控網絡係統長時間安全安穩運轉;
2、順暢經過等級維護2.0(三級)測評,為才智水利渠道建造打下堅實根底;
3、結合現場原有辦理製度,完善成規範化、規範化、針對性的工控係統網絡安全辦理製度。5e
標簽:
才智水利建造
(免費聲明:
1、本網站中的文章(包含轉貼文章)的版權僅歸原作者全部,若作者有版權聲明的或文章從其它網站轉載而順便有原全部站的版權聲明者,其版權歸屬以順便聲明為準。
2、benwangzhanzhuanzaiyuwangluodezixunneirongjiwenzhang,zanmenhuijinhuoxuzhumingchuchu,danbusaochulaiyuanbumingdeqingkuang。ruguoninjiaodeqinfanlenindequanyi,qinggaosuzanmengengzheng。ruoweishengming,zeshiweimoxu。youcierdaozhiderenhefalingzhengyihehouguo,benzhanbuchengdanrenhezhize。
3、本網站所轉載的資訊內容,僅代表作者本人的觀念,與本網站立場無關。
4、如有問題可聯係導航網編輯部,電話:,電子郵件:bianjibu@okcis.cn)
手機版|
關注公眾號|

下載手機APP


