11月7日,《中华人民共和国网络安全法》通过,在第三十一条明确规定,”国家对公共通信和信息服务、能源、交通、水利、金融、公共服务、电子政务等重要行业和领域,以及其他一旦遭到破坏、丧失功能或者数据泄露,可能严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。”

ICS产品管理团队 王晓鹏 张学聪

在这样的大背景下,工信部近期也发布了《工业控制系统信息安全防护指南》, 而在此之前,工信部曾经发布过工信部协[2011]451号《关于加强工业控制系统信息安全管理的通知》(下文简称451号文),从通知文件到防护指南,适用范围更加聚焦,目标更加明确,本文从不同角度做出解读,并给出相关解决方案。

差异性分析

适用范围的差异

451号文适用于核设施、钢铁、有色、化工、石油石化、电力、天然气、先进制造、水利枢纽、环境保护、铁路、城市轨道交通、民航、城市供水供气供热以及其他与国计民生紧密相关的领域;《工业控制系统信息安全防护指南》则直接指出该指南适用于工业控制系统应用企业以及从事工业控制系统规划、设计、建设、运维、评估的企事业单位,范围更广,目标更加明确。

落实的手段差异

防护指南深化了对原有451号文要求的内容,在工业控制系统信息安全防护的落实手段上进行了强化。原有451号文旨在加强各相关机构针对工业控制系统信息安全的重要性和紧迫性的认识,如各级政府工业和信息化主管部门要加强对工业控制系统信息安全工作的指导和督促检查;有关行业主管或监管部门、国有资产监督管理部门要加强对重点领域工业控制系统信息安全管理工作的指导监督;有关部门要加快推动工业控制系统信息安全防护技术研究和产品研制;国有大型企业要切实加强工业控制系统信息安全管理的领导。侧重点在于加强各部门对工业控制系统信息安全防护的认识上,并没有提出具体的责任要求。

防护指南对工控系统信息安全防护落实手段进行了进一步的明确。规定了地方工业和信息化主管部门要根据工业和信息化部的统筹安排,对本行政区域内的工业企业进行指导并制定工控安全防护实施方案。要求各相关单位建立工控安全管理机制、成立信息安全协调小组等方式,明确工控安全管理责任人,落实工控安全责任制,部署工控安全防护措施。

可以看出,从原451号文到防护指南的推进,工控系统安全防护落实的手段进一步得到了加强。从要加强、要加快、切实加强到建立、成立、明确、部署,整体防护落实手段有了一个质的飞跃。

技术方向的差异

目前防护指南深化了对原有451号文要求的内容,强调了可落地的防护技术手段,已经可以具体到工业防火墙和网闸等具体的措施上。

防护指南在原有451号文有关连接管理要求基础上进行了细化,涉及企业信息网络(生产管理层、信息管理层)和企业生产网络(过程监督层、过程控制层)的数据交互明确了防护措施。除了指出禁止没有防护的工业控制网络与互联网连接,还提供了具体的边界安全防护手段,如规定将工业控制系统的开发、测试和生产环境进行分离,通过工业控制网络边界防护设备对工业控制网络与企业网或互联网之间的边界进行安全防护,通过工业防火墙、网闸等防护设备对工业控制网络安全区域之间进行逻辑隔离安全防护。

涉及企业信息网络向企业生产网络的远程访问安全,防护指南参考了电力等先进发展行业中已经采用并得到检验的技术手段,如严格禁止工业控制系统面向互联网开通HTTP、FTP、Telnet等高风险通用网络服务;确需远程访问的,采用数据单向访问控制等策略进行安全加固,对访问时限进行控制,并采用加标锁定策略。

涉及企业过程监督层、过程控制层的安全配置管理方面,防护指南在原有451号文有关配置管理要求基础上进行了细化,加入了补丁管理和身份认证相关要求。如密切关注重大工控安全漏洞及其补丁发布,及时采取补丁升级措施。在补丁安装前,需对补丁进行严格的安全评估和测试验证;在工业主机登录、应用服务资源访问、工业云平台访问等过程中使用身份认证管理。对于关键设备、系统和平台的访问采用多因素认证;合理分类设置账户权限,以最小特权原则分配账户权限。

防护指南对原有451号文有关应急管理要求进行了加深,引入了安全监测机制和应急预案演练手段。规定了需要在工业控制网络部署网络安全监测设备,报告并处理网络攻击或异常行为;在重要工业控制设备前端部署具备工业协议深度包检测功能的防护设备,限制违法操作;定期对工业控制系统的应急响应预案进行演练。

另外,防护指南还特别指出需要保留工业控制系统的相关访问日志,并对操作过程进行安全审计。

管理方面的差异

安全软件选择与管理

配置和补丁管理

身份认证

安全监测和应急预案演练

资产安全

数据安全

供应链管理

在451号文供应商选择和在合同中明确安全责任和义务的基础上增加了保密条例,防范敏感信息外泄,做好数据防泄漏工作,很多工控系统涉及国计民生,相关的生产流程,生产工艺都属于秘密信息,因此在451号文的基础上《指南》提出了防泄密的要求。

落实责任

提出通过建立工控安全管理机制、成立信息安全协调小组等方式,明确工控安全管理责任人,落实工控安全责任制,部署工控安全防护措施。很多企事业单位工控系统的使用者和管理者是两批人,可能负责信息安全的又是另一拨人,因此存在责任主体不明确的问题,落实此条建议可以避免生产部门和信息部门之间工控系统安全责任落实不明确,没有责任人的问题。

解决方案

根据防护指南对工控安全的防护要求,可以从两个方面来看

工业控制系统全生命周期

工业控制系统全生命周期的角度去考虑贯穿于系统生命周期各个阶段的防护措施。

工控网络架构部署

工业控制网络综合防护拓扑图

如果您需要了解更多内容,可以
加入QQ群:570982169
直接询问:010-68438880

源链接

Hacking more

...