炼化行业工业控制网络安全

行业背景

       工业控制系统已广泛应用于国内重大的基础设施中,在我国炼化行业中,主要控制功能都是由DCS系统来完成的,其他系统的集中控制在某种程度上可以完全由DCS系统监控。DCS系统含有大量的数据接口,是构建企业信息化的数据来源与执行机构。除DCS系统外的其他系统一般对外并没有数据接口(无生产数据),且相对独立,网络结构简单。炼化行业控制系统的网络安全问题,关系到国家经济命脉、人民生活水平、以及社会繁荣发展。

本方案的设计和实施主要依据如下:
● 《中华人民共和国网络安全法》;
● 《信息安全技术 网络安全等级保护基本要求第5部分》;
● 国家工业和信息化部印发《工业控制系统信息安全防护指南》;
● 《关于加强工业控制系统安全防护的指导意见》中国石化生(2017)292号;
● GB/T 30976.1~2-2014《工业控制系统信息安全》评估规范及验收规范;
● IEC 62443《工业过程测量、控制和自动化网络与系统信息安全》。

安全需求
系统缺乏有效监控手段

没有对生产网/数采网的网络流量进行监控和日志审计,无法及时发现网络中的各种违规以及入侵攻击行为,无法感知未知设备、非法应用和软件的入侵和溯源。

工作主机无防控措施

生产控制系统中的终端(如服务器、工程师站、操作员站等),无移动存储介质管理、工作主机软件运行白名单管理、联网控制、网络准入控制的技术控制措施。

无法高效统一监管

全厂并无统一的信息安全管理策略,需要对网络状态实时监控、智能分析,以总揽大局的方式为工厂网络故障的及时排查、分析提供可靠依据和态势分析。

边界防护措施不足

疏漏的网络分割设计,不同层级之间存在相互间安全威胁互侵。缺乏分区保护,容易受到信息网络和相邻系统的安全影响。

多网络接入点

无法保证多网络接入点安全,保证对主机和应用系统资源的合法使用和用户身份的合法性。

方案内容
对于炼化行业当前现状,在管理网、数采网、控制层区域边界部署防火墙作隔离;在制造执行层MES的重要主机系统部署主机安全防护系统进行主机防护;数采网部署审计和入侵平台进行监测;各层级用户和外来的访问控制通过网络准入实现接入安全;最终数采网相关区域通过安全监管对网络状态实时监控、智能分析。设计的工控网络安全防护体系具体如图:

石油行业工业控制网络安全

行业背景

       工业控制系统已广泛应用于国内重大的基础设施中,在我国石油行业中,主要工业控制系统包括集散控制系统(DCS)、安全仪表系统(SIS)、压缩机控制系统(CCS)、可燃气报警系统(GDS)、各种可编程逻辑器件(PLC),在工厂运行中发挥着巨大的作用。石油行业控制系统的网络安全问题,关系到国家经济命脉、人民生活水平、以及社会繁荣发展。

本方案的设计和实施主要依据如下:

● 《中华人民共和国网络安全法》;

● 《信息安全技术 网络安全等级保护基本要求第5部分》;

● 国家工业和信息化部印发《工业控制系统信息安全防护指南》;

● 《关于加强工业控制系统安全防护的指导意见》中国石化生(2017)292号;

● IEC 62443《工业过程测量、控制和自动化网络与系统信息安全》。

安全需求
系统缺乏有效监控手段

没有对采油厂及场站的网络流量进行监控和日志审计,无法及时发现网络中的各种违规以及入侵攻击行为,无法感知未知设备、非法应用和软件的入侵和溯源。

工作主机无防控措施

生产控制系统中的终端(如服务器、工程师站、操作员站等),无移动存储介质管理、工作主机软件运行白名单管理、联网控制、网络准入控制的技术控制措施。

无法高效统一监管

全厂并无统一的信息安全管理策略,需要对网络状态实时监控、智能分析,以总揽大局的方式为工厂网络故障的及时排查、分析提供可靠依据和态势分析。

缺少边界防护措施

疏漏的网络分割设计,不同层级之间存在相互间安全威胁互侵。缺乏分区保护,容易受到信息网络和相邻系统的安全影响。

多网络接入点

无法保证多网络接入点安全,保证对主机和应用系统资源的合法使用和用户身份的合法性。

方案内容
对于油田当前现状,在采油厂、场站油井边界及作业区区域边界部署工控防火墙作隔离;在采油厂、场站油井的重要主机系统部署主机安全防护系统进行主机防护;采油厂、场站油井部署审计和入侵平台进行监测;各层级用户和外来的访问控制通过网络准入实现接入安全;最终作业区办公网相关区域通过安全监管对网络状态实时监控、智能分析。设计的工控网络安全防护体系具体图:

油气管道行业工业控制网络安全

行业背景

     工业控制系统已广泛应用于国内重大的基础设施中,在我国油气管道行业中,主要工业控制系统包括管网监控和数据采集(SCADA)系统,并结合国家标准和行业法规,通过威胁评估、部署工控安全产品等手段,解决油气管道工控网存在的现实安全隐患,满足工控网的现实生产环境对工控安全产品的功能要求,及时发现工控网中的存在脆弱性,感知工控环境中的未知风险。

本方案的设计和实施主要依据如下:

● 《中华人民共和国网络安全法》;

● 《信息安全技术 网络安全等级保护基本要求第5部分》;

● 国家工业和信息化部印发《工业控制系统信息安全防护指南》;

● 《关于加强工业控制系统安全防护的指导意见》中国石化生(2017)292号;

● IEC 62443《工业过程测量、控制和自动化网络与系统信息安全》。

安全需求
系统缺乏有效监控手段

没有对生产控制大区的网络流量进行监控和日志审计,无法及时发现网络中的各种违规以及入侵攻击行为,无法感知未知设备、非法应用和软件的入侵和溯源。

工作主机无防控措施

生产控制系统中的终端(如服务器、工程师站、操作员站等),无移动存储介质管理、工作主机软件运行白名单管理、联网控制、网络准入控制的技术控制措施。

无法高效统一监管

全网并无统一的信息安全管理策略,需要对网络状态实时监控、智能分析,以总揽大局的方式为工厂网络故障的及时排查、分析提供可靠依据和态势分析。

缺少边界防护措施

疏漏的网络分割设计,不同层级之间存在相互间安全威胁互侵。缺乏分区保护,容易受到信息网络和相邻系统的安全影响。

多网络接入点

无法保证多网络接入点安全,保证对主机和应用系统资源的合法使用和用户身份的合法性。

方案内容
        对于油气管道当前现状,在主(备)控、场站边界及作业区区域边界部署隔离设备或防火墙作隔离;在备控中心的重要主机系统部署主机安全防护系统进行主机防护;备控中心、场站端部署审计和入侵平台进行监测;各层级用户和外来的访问控制通过网络准入实现接入安全;最终备控中心相关区域通过安全监管对网络状态实时监控、智能分析,设计的工控网络安全防护体系具体如图:
相关方案
阿里云等保合规安全解决方案 阿里云安全帮助您快速、省心地通过等保合规。在阿里云,您可享受一站式等保测评,包括完备的攻击防护、数据审计、数据备份、加密、安全管理服务。
瀚高软件政府业务系统解决方案 Highgo DB是瀚高公司核心开发团队经过多年的研究和实践,根据政企客户的需求,量身定制数据库核心功能、管理工具、语法兼容包等。不仅扩展了传统社区产品的企业级功能,提高了产品的稳定性、性能和安全性,同时大大增强了产品的易用性。
云盒子内外网文件交换解决方案 内外网文件交换方案由内网文档云、双向网闸以及外网文档云三部分组成。内外网文档云上的文件,须经过预定的安全审核流程后,方可通过双向网闸将数据摆渡(同步)到另一侧,以确保数据的安全。
昂楷科技公检法数据库安全解决方案 昂楷科技提出了面向业务系统和数据库的全面深度安全审计,通过部署昂楷数据库审计系统,实现对数据库和数据库接口服务的全程监控审计,解决已删除数据无法知悉删除内容的问题。
昂楷军工数据库解决方案 昂楷科技针对军工行业的数据安全需求,提出了面向军工业务系统的解决方案,对数据库进行全方位的审计,风险事件实时告警,风险行为准确记录及定位,帮助军工单位进行内审内控,从内部防护数据库的安全。
昂楷云数据库解决方案 昂楷科技基于对数据库安全多年的研究与积累,率先攻克了云平台数据库审计技术,推出全面支持云平台审计的数据安全解决方案。

获取更多相关方案详解,立即咨询吧!