立即咨询

电话咨询

微信咨询

立即试用
商务合作

珞安科技水务行业工控安全解决方案

珞安科技水务行业工控安全解决方案,面向净水厂工控网络安全监测管理平台与水务行业工业控制系统,遵循网络安全 “三同步” 原则,构建管理、技术、运营三大安全体系。平台具备风险识别、安全防护、监测预警、追踪溯源、事件处置与安全恢复能力,助力水务企业合规建设,实现业防融合、持续改进的闭环安全运营。
立即咨询
icon水务行业典型工控系统构成icon

水务行业工业控制系统数量较多、功能及安全等级有差别

 

 

icon水务行业安全风险的五大误区icon
1、网络隔离即安全
污水处理系统需要与横向单位互联如防汛单位;自来水系统则需要与上级调度互联,想要做到完全的隔离几乎是不可能的,且在使用U盘、移动设备进行生产网内部维护时也将从内部打破隔离体系。
3、工控系统供应商会保障系统安全
用户通常认为供应商对系统的缺陷和安全了如指掌,实际上大部分供应商对系统的认识仅限于其所能够提供的功能,当系统真正出现安全问题时,其所能提供的解决办法有限,关注的工控系统安全,大部分是其核心组件部分,而对其外围环境所做的网络安全防护十分有限。
5、仅靠技术防护手段就可以解决问题
有效的管理,加上正确配置的防御软、硬件,可以抵御大部分已知的安全威胁,但对于新型、变异型以及更为隐蔽的病毒或漏洞,上述防御措施还远远不够,并且任何防御系统的本身也存在漏洞和缺陷,再好的防御技术也要人的正确管理和合理使用才会发挥其真正的功效。
2、常规安全产品就能做到防护
常规安全防护产品与工业专用安全产品有着显著不同,工业控制系统强调高可持续性和可用性,同时,市政污水工控系统环境中不能进行频繁的系统升级和补丁加固,工业协议和工业病毒类型与传统产品有着明显的差异,工作环境也天差地别。
4、攻击者不了解工业协议
现有的SCADA、DCS、PLC规范可以随处购买或从网络上获取,大量工控系统软硬件设备漏洞及利用方式可通过公开或半公开的渠道获得,诸多黑客大会、开源论坛和白帽社区公开大量工控系统入侵案例细节。
icon水务行业的工控安全建设现状icon

 

 

icon全景化工控安全规划架构icon

框架要点
遵循网络安全“三同步”原则,落实安全管理体系、安全技术体系、安全运营体系,有效支撑智慧工厂工业控制系统风险识别、安全分析、安全防护、监测预警、追踪溯源、事件处置、安全恢复能力的建设,为“合法合规、业防融合、全员参与、适度安全”等安全战略目标,持续提供动力。

框架可循环执行并进行持续改进。

 

 

icon净水厂工控网络安全等级保护解决方案icon

 

 

icon净水厂工控安全--安全区域边界/安全通信网络icon
安全区域边界:在入网的主干线路上部署工控入侵检测系统,来检测入网的流量异常,发现入侵行为,及时告警,完整记录。
安全区域边界:在办公网和生产网之间部署工业隔离与信息交换系统进行不同网络之间的大区隔离,符合等保要求的不同网络需要达到物理隔离级别的要求。
安全区域边界:生产网内部的大区边界部署工业防火墙来完成内部安全域的边界隔离防护,防止攻击跳跃、非法访问、非法外联、病毒蔓延等情况的发生。

安全通信网络:部署工控安全审计系统,对生产网内的流量进行实时的监测审计,在发现异常流量行为时即使告警并记录。
 
 
物联安全边界接入:在存在内网延伸物联接入设备的情况下,部署边缘物联代理装置,提高计算效率,同时保障通信安全。

物联安全边界接入:在存在外网物联接入智能设备的情况时,采用边缘代理+物联接入控制网关进行边界接入设计,提高计算效率的同时,保障接入通信安全和身份认证安全。

 

 

icon净水厂工控安全--安全计算环境/安全管理中心icon

安全计算环境:在主机层面部署主机安全加固系统,从主机层面直接保障主机的运行安全,避免非法接入、非法操作、网络入侵、病毒感染等风险的发生。

安全管理中心:部署工控集中安全管理系统对全网的设备资产进行自主发现,统一管理,降低管理成本,提高管理效益,避免设备黑洞的情况发生,同时还能为态势感知提供足够的数据分析支持;部署工业安全管理和态势分析,统筹分析众多数据形成自主风险感知风险预知的能力,同时可为下一步的网络安全工作提供足够的分析数据支撑。

安全管理中心:

部署工控漏洞扫描系统做到对系统内的脆弱性进行自主了解和及时发现;

部署运维安全审计系统对生产网全网的用户行为进行管控和审计,避免越权行为和非法操作以及错误操作等风险;

部署日志审计与分析系统搜集和存储全网设备的各项日志信息,做到事件可记录可回溯的能力。

 

 

icon污水厂工控网络安全等级保护解决方案icon

 

icon污水厂工控安全--安全区域边界/安全通信网络icon

安全区域边界:在上级接入网络或者横向接入网络的边界处部署工业隔离与信息交换系统,保障不同级别的外接网络信息交互的安全。

安全区域边界:污水处理系统存在很多外接的市政摄像头监控,那么他们的接入属于外网的接入,采用工业隔离与交换系统来进行边界的安全接入隔离。若涉及一些智能摄像头或者智能机器人设备的话,可增设边缘代理装置。

安全区域边界:生产网内部的大区边界部署工业防火墙来完成内部安全域的边界隔离防护,防止攻击跳跃、非法访问、非法外联、病毒蔓延等情况的发生。
安全通信网络:部署工控安全审计系统,对生产网内的流量进行实时的监测审计,在发现异常流量行为时即使告警并记录。

 

 

icon污水厂工控安全--安全计算环境/安全管理中心icon

安全计算环境:在主机层面部署主机安全加固系统,从主机层面直接保障主机的运行安全,避免非法接入、非法操作、网络入侵、病毒感染等风险的发生。

安全管理中心:设计安全管理中心部署工控漏洞扫描系统做到对系统内的脆弱性进行自主了解和及时发现;部署运维安全审计系统对生产网全网的用户行为进行管控和审计,避免越权行为和非法操作以及错误操作等风险;

部署日志审计与分析系统搜集和存储全网设备的各项日志信息,做到事件可记录可回溯的能力;

部署工控集中安全管理系统对全网的设备资产进行自主发现,统一管理,降低管理成本,提高管理效益,避免设备黑洞的情况发生,同时还能为态势感知提供足够的数据分析支持;

部署工业安全管理与态势分析系统,统筹分析众多数据形成自主风险感知风险预知的能力,同时可为下一步的网络安全工作提供足够的分析数据支撑。

 

 

icon安全管理体系架构icon

依据网络安全法、网络安全等级保护要求、工控安全防护指南等法律法规,梳理完善公司相应的领导机构,设置与业务需求相适应的管理机构,明确管理和工作人员,落实责任,梳理完善网络安全需要与业务工作相匹配、相平衡的安全管理制度,建设成严谨规范责任明确、科学合理的安全管理体系。

 

 

icon安全服务icon

珞安科技从系统安全规划到持续安全运营,为客户提供全生命周期的安全保障服务。

咨询规划
安全现状梳理   标准合规分析
安全管理规划  安全技术规划   安全运营规划。
风险评估
资产识别梳理   威胁识别分析
系统渗透测试   风险问题识别    整改措施建议。
安全培训
政策法规解读   安全意识宣贯
网络安全基础  安全产品使用    红蓝攻防对抗。
安全建设
病毒木马查杀   设备基线调优
设备漏洞消缺   安全产品部署   终端安全加固。
安全运维
驻场安全值守   设备日常巡检
系统漏洞扫描   告警日志分析   安全策略更新。
安全应急
应急机制建设   安全应急演练
事前排查抑制   事中应急处理   事后溯源分析。
icon华南某水务公司工控安全案例icon

华南某水务集团是集原水、自来水、污水处理、水环境综合治理、满洁能源、科技服务等多种业务于一体的水务全产业链大型服务运营商,投资运营水务项目110个服务全国超1亿人口,水处理规模达5899万吨/日,业务规、营收利润均位居国内同行前列。
该水务集团下属水厂于2019年投入运营,设计供水规模20万吨日,服务人口约45万人,水厂生产工艺先进创新,各项设备、设施完善,具备双水源、双电源供水保障,安全供水保障银力强、自动化水平高,水厂出厂水油度、综合单位电托常年优于国家和行业标准,有效保障群众生活生产用水,近年来,水厂持续提升精组化、标准化运营管理水平,以保障供水安全、创新驱动绿色发展为目标,全面订造“智慧水务”“低瑛水厂”。2023年建成智能投加药系统和智能管网漏损管理系统。与此同时,该水厂工控网络安全防护工作也紧跟其后,为智慧水务、工业自控系统保驾护航。

解决方案
区域边界隔离
企业网、工业环网与过程监控层之间部署工业防火墙,实现逻辑隔离,做到端口级、值域级的细粒度访问控制,做到三重加固,实现防护规则自学习及优化,从而把守好各区域“大门”。
主机安全防护

在操作员站、工程师站、服务器等设备部署工业主机安全卫士,从主机层面直接保障主机的运行安全,避免非法接入、非法操作、网络入侵、病毒感染等风险的发生;同时对移动存储介质进行有效管控,防止病毒通过“摆渡”形式入侵工业主机。
威胁和行为审计

工控网中部署工控安全审计系统和工控入侵检测系统,通过内置的工控协议深度解析引擎,实时监测工控网络中违规行为、异常流量和未知设备接入,让用户实时全面掌握工控网络安全运行状况;通过完整记录并留存工控网络流量,为事后取证和溯源分析提供依据。
日志和运维审计
部署日志审计与分析系统、运维安全审计系统,实现工控网络重要服务器、交换机、安全设备日志统一收集、分析和存储,实现用户访问IT 系统的认证入口集中化和统一化,以高强度认证方式保障整个IT系统登录和认证行为可管可控。
集中管理安全运营
部署工控集中安全管理系统,打通各类事件处置流程、监测预警、应急响应的运营流程,全方位全天候保障网络信息系统安全可靠,全面监测和阻断已知网络攻击和未知入侵渗透风险,防范来自内、外部多类型攻击。

 

 

icon华东某水务公司生产网络安全整改项目icon

某水务公司日供水能力90万文方米,DN100以上供水营网总长600 多公里,供水区城覆盖全市城乡987.5平方公里,供水人口超过100万,供水规模,人均供水量及各项能耗指标在行业中处于领先地位,处于全国县级市供水行业前列。
该公司下属水厂的自动化生产,主要是使用工业控制系统检现场水质状况控制工艺设备运行 (如加药设备、水察机组、机组电气柜等),实现对现场实时数据采集与上传和工艺电控设备的调节控制功能,并按照工艺要求依次完成混凝反应、沉淀处理、过滤处理、滤后消毒、加压供水等环节,最终将纯净卫生的自来水可靠地送入干家万户。

该水厂网络系统的划分是根据生产业务流程设计的,并未过多考虑网络安全因素,导致企业管理网中的风险易渗透到工业生产网络中影响正常生产。

解决方案
安全边界隔离
在办公网和生产网之间以及生产网内部的大区边界部署工业防火墙,完成信息网和生产网以及生产网内部各安全域的边界隔离防护,通过访问控制,通信检测等手段,实现针对攻击跳跃、非法访问、非法外联、病毒蔓延等安全事件的有效阻断。
安全审计检测
在网络汇聚关键节点部署工控安全审计系统,对生产网内的流量进行实时的监测审计,在发现异常流量行为及时告警并记录;同时,充分利用审计系统内的威胁特征库,发现违规行为,及时告警,并进行数据的完整记录。
主机安全防护
在操作员站、工程师站、服务器等设备部署工业主机安全卫士,从主机层面直接保障主机的运行安全,避免非法接入、非法操作、网络入侵、病毒感染等风险的发生;同时对移动存储介质进行有效管控,防止病毒通过“摆渡”形式入侵工业主机。
安全集中管理
设计安全管理中心,部署工控集中安全管理系统对全网的安全设备资产进行自主发现,统一管理日志信息和策略信息,实现设备、策略、日志等安全数据的统一集中管理,降低管理成本,提高管理效率。

 

产品推荐

云催催小助
云催催小助基于模拟点击(RPA)技术,通过自动模拟人工点击的形式,使添加好友、群发消息、转发等自动化、批量化。企业统一上传标准催收话术,智能催收话术推荐,敏感词智能提醒,自动删除敏感字,实现沟通标准化;以微信号作为欠款人ID,对微信催收场景中收集到的欠款人信息和数据进行管理,并与企业原有数据匹配打通。
免费试用
查看详情
腾讯云云函数
腾讯云为企业和开发者们提供的无服务器执行环境,帮助您在无需购买和管理服务器的情况下运行代码。您只需使用平台支持的语言编写核心代码并设置代码运行的条件,即可在腾讯云基础设施上弹性、安全地运行代码。
免费试用
查看详情
通义万相
通义万相是阿里云通义系列ai绘画创作大模型,基于阿里研发的组合式生成模型Composer,它拥有50亿参数,并在数十亿个文本、图像对上进行训练,通过一个基于扩散模型的「组合式生成」框架,Composer能够对配色、布局、风格等图像设计元素进行拆解和组合,实现了高度可控性和极大自由度的图像生成效果
免费试用
查看详情
天锐绿盾移动存储介质使用管理系统
天锐绿盾移动存储介质使用管理系统(简称:天锐U盘管理系统),是一款有迹可循的移动存储介质统一管控的产品,对单位内部使用的U盘进行集中注册认证管理,避免U盘公私混用。对企事业单位内电脑能否使用U盘由后台统一管控,并对U盘的接入和文件操作进行严格审计,为事后责任追查提供依据,确保核心数据的安全。
免费试用
查看详情