力控工控信息安全方案旨在構(gòu)建在安全管理中心支持下的計(jì)算環(huán)境、區(qū)域邊界、通信網(wǎng)絡(luò)多重防御體系。
網(wǎng)絡(luò)安全:分區(qū)分域,隔離生產(chǎn)網(wǎng)絡(luò)與外部網(wǎng)絡(luò);最小化業(yè)務(wù)域之間實(shí)現(xiàn)安全隔離。
應(yīng)用安全:實(shí)時(shí)監(jiān)測(cè)預(yù)警;最小化應(yīng)用;全數(shù)據(jù)留存,提供應(yīng)用安全。
數(shù)據(jù)安全:數(shù)據(jù)保護(hù)、鏈路加密確保數(shù)據(jù)存儲(chǔ)傳輸安全。
控制安全:工業(yè)協(xié)議深度解析,指令級(jí)控制防護(hù)。
設(shè)備安全:黑白名單技術(shù)、集中管理與監(jiān)測(cè)。
PSL工業(yè)網(wǎng)絡(luò)隔離技術(shù)在物理層采用了兩個(gè)獨(dú)立高性能嵌入式主機(jī),雙主機(jī)之間采用基于總線(xiàn)通信的隔離卡實(shí)現(xiàn)兩個(gè)安全區(qū)之間的非網(wǎng)絡(luò)方式的數(shù)據(jù)交換;數(shù)據(jù)鏈路層和應(yīng)用層采用私有通信協(xié)議,數(shù)據(jù)流全部進(jìn)行128位加密處理,在保證安全隔離的前提下,實(shí)現(xiàn)數(shù)據(jù)的高速交換。通過(guò)物理硬件和軟件邏輯的共同作用,截?cái)嗔舜┩感缘腡CP連接,同時(shí)實(shí)現(xiàn)對(duì)工業(yè)協(xié)議數(shù)據(jù)的定向采集和轉(zhuǎn)發(fā),達(dá)到數(shù)據(jù)完全自我定義、自我解析、自我審查,傳輸機(jī)制具有不可攻擊性,從根本上杜絕了非法數(shù)據(jù)的通過(guò),確??刂凭W(wǎng)絡(luò)不受攻擊和入侵。
提供測(cè)點(diǎn)管控模式和隧道管控模式兩種數(shù)據(jù)擺渡模式。測(cè)點(diǎn)管控模式針對(duì)工業(yè)現(xiàn)場(chǎng)數(shù)據(jù)通信需要,提供測(cè)點(diǎn)數(shù)據(jù)的解析和安全保護(hù);隧道管控模式使用自主開(kāi)發(fā)的安全數(shù)據(jù)傳輸方式支持?jǐn)?shù)據(jù)庫(kù)、視頻等常規(guī)IT流量等更為多樣化的網(wǎng)絡(luò)環(huán)境中的數(shù)據(jù)擺渡。
工控信息安全產(chǎn)品支持各種主流的工業(yè)通信標(biāo)準(zhǔn)和工業(yè)控制設(shè)備,包括Modbus、OPC、DNP3、DLT 645、IEC 60870-5-104、西門(mén)子S7系列PLC、AB PLC、GE PLC等,同時(shí)還可以提供協(xié)議的定制開(kāi)發(fā)。提供OPC、S7、MODBUS、Ethernet/IP、IEC60870-5-104、CIP、DNP3等工業(yè)協(xié)議深度解析及過(guò)濾。
可以對(duì)工業(yè)協(xié)議進(jìn)行解析,提取其中的數(shù)據(jù)元素,可以作到針對(duì)測(cè)點(diǎn)一級(jí)的訪(fǎng)問(wèn)控制。例如:對(duì)于OPC標(biāo)準(zhǔn)可以控制到Item(項(xiàng))一級(jí),對(duì)于Modbus協(xié)議可以控制到寄存器。產(chǎn)品可以對(duì)測(cè)點(diǎn)進(jìn)行可見(jiàn)范圍和讀寫(xiě)權(quán)限兩方面的控制。
提供了專(zhuān)用的配置管理工具。該配置管理工具部署在信息端,可以對(duì)網(wǎng)絡(luò)中多臺(tái)安全設(shè)備進(jìn)行遠(yuǎn)程的管理,方便用戶(hù)進(jìn)行集中化管控。配置管理工具具有設(shè)備自發(fā)現(xiàn)的功能,可以自動(dòng)查找網(wǎng)絡(luò)中的安全設(shè)備,可以遠(yuǎn)程監(jiān)控設(shè)備的網(wǎng)絡(luò)狀態(tài)、對(duì)設(shè)備進(jìn)行工程配置和管理、查看各測(cè)點(diǎn)數(shù)據(jù)狀態(tài)、讀取和分析設(shè)備日志。
工業(yè)網(wǎng)絡(luò)對(duì)于數(shù)據(jù)的連續(xù)性要求極高,針對(duì)工業(yè)網(wǎng)絡(luò)中這種特有的要求,工控信息安全系列產(chǎn)品開(kāi)發(fā)了斷線(xiàn)緩存功能。該功能可以在網(wǎng)絡(luò)暫時(shí)性中斷的情況下,將數(shù)據(jù)緩存在本地,并不斷檢測(cè)網(wǎng)絡(luò)的連通性狀態(tài),一旦網(wǎng)絡(luò)連通則會(huì)將緩存的數(shù)據(jù)補(bǔ)報(bào)到上位系統(tǒng)中,保證數(shù)據(jù)的連續(xù)性。另外,產(chǎn)品還支持雙機(jī)熱備功能,在關(guān)鍵的網(wǎng)絡(luò)通道上可以使用雙機(jī)熱備功能來(lái)保證數(shù)據(jù)鏈路的可靠性和持續(xù)性。
為了保證產(chǎn)品可靠性、穩(wěn)定性,工控信息安全系列產(chǎn)品從硬件和軟件設(shè)計(jì)上進(jìn)行了多方面的優(yōu)化。硬件平臺(tái)專(zhuān)門(mén)面向工業(yè)應(yīng)用場(chǎng)合設(shè)計(jì),對(duì)PCB、電源、機(jī)箱結(jié)構(gòu)、散熱進(jìn)行全面優(yōu)化,從設(shè)計(jì)到生產(chǎn)流程都嚴(yán)格遵照工業(yè)品標(biāo)準(zhǔn)進(jìn)行,以滿(mǎn)足苛刻工業(yè)現(xiàn)場(chǎng)的要求。系統(tǒng)診斷子系統(tǒng)實(shí)時(shí)檢測(cè)系統(tǒng)內(nèi)各進(jìn)程、線(xiàn)程的運(yùn)行狀態(tài),當(dāng)發(fā)現(xiàn)異常時(shí)自動(dòng)產(chǎn)生報(bào)警信息,并在符合條件的情況下啟動(dòng)自動(dòng)恢復(fù)邏輯。I/O通信子系統(tǒng)具備完善的故障自動(dòng)恢復(fù)功能。當(dāng)發(fā)生網(wǎng)絡(luò)通信中斷的情況時(shí),I/O通信子系統(tǒng)會(huì)立刻報(bào)告通信狀態(tài)的變化,同時(shí)啟動(dòng)通信重連機(jī)制,當(dāng)網(wǎng)絡(luò)通信恢復(fù)后,能迅速重新建立網(wǎng)絡(luò)連接,恢復(fù)數(shù)據(jù)通信。雙側(cè)主機(jī)均有獨(dú)立的軟件看門(mén)狗和硬件看門(mén)狗,時(shí)刻監(jiān)視系統(tǒng)狀態(tài),保證設(shè)備的穩(wěn)定運(yùn)行。
根據(jù)用戶(hù)自定義設(shè)置,留存所有網(wǎng)絡(luò)的原始數(shù)據(jù),可配置為留存六個(gè)月及以上時(shí)間。對(duì)安全事件進(jìn)行審計(jì),及時(shí)追溯安全事件的軌跡。 對(duì)用戶(hù)的操作行為進(jìn)行細(xì)粒度審計(jì),方便還原操作的真相。 獨(dú)立的告警響應(yīng)機(jī)制,可定義對(duì)不同安全級(jí)別的安全事件的響應(yīng)方式。
工業(yè)主機(jī)安全衛(wèi)士正是專(zhuān)門(mén)為工控環(huán)境打造的終端安全防護(hù)產(chǎn)品,它采用了高效、穩(wěn)定、兼容、易于設(shè)置的終端安全防護(hù)技術(shù)。只允許系統(tǒng)操作或運(yùn)行受信任的對(duì)象。工業(yè)主機(jī)安全衛(wèi)士還能對(duì)特定的對(duì)象(關(guān)鍵文件目錄及應(yīng)用程序、動(dòng)態(tài)鏈接庫(kù)、驅(qū)動(dòng)文件等)提供保護(hù),有效阻止惡意程序通過(guò)不同途徑對(duì)關(guān)鍵對(duì)象的惡意改變。
根據(jù)客戶(hù)環(huán)境和平臺(tái)業(yè)務(wù)特點(diǎn),采用典型的三層架構(gòu)(展示層、業(yè)務(wù)層和數(shù)據(jù)層)對(duì)工業(yè)網(wǎng)絡(luò)中的安全產(chǎn)品及安全事件進(jìn)行統(tǒng)一管理,通過(guò)對(duì)控制網(wǎng)絡(luò)中的工業(yè)防火墻、工業(yè)安全防護(hù)網(wǎng)關(guān)、安全審計(jì)、主機(jī)衛(wèi)士等安全產(chǎn)品進(jìn)行集中管理,實(shí)現(xiàn)對(duì)全網(wǎng)中各安全設(shè)備的統(tǒng)一配置、全面監(jiān)控、實(shí)時(shí)告警、流量分析等,降低運(yùn)維成本、提高事件響應(yīng)效率。
力控工控信息安全解決方案通過(guò)結(jié)合企業(yè)的具體情況將企業(yè)系統(tǒng)結(jié)構(gòu)劃分成不同的區(qū)域幫助企業(yè)有效地建立“縱深防御”策略,阻止來(lái)自信息網(wǎng)或其它區(qū)域的攻擊威脅或病毒擴(kuò)散,并在區(qū)域間進(jìn)行隔離,避免不同區(qū)域間病毒擴(kuò)散。在保護(hù)工業(yè)控制系統(tǒng)核心資產(chǎn)(DCS、PLC、實(shí)時(shí)數(shù)據(jù)庫(kù)等)安全的同時(shí),不影響這些資產(chǎn)的正常運(yùn)行,確??刂葡到y(tǒng)安全穩(wěn)定運(yùn)行。
(1)通過(guò)在信息網(wǎng)與管理網(wǎng)之間部署力控華康ISG工業(yè)防火墻進(jìn)行安全防護(hù),通過(guò)對(duì)工業(yè)協(xié)議的深度過(guò)濾及訪(fǎng)問(wèn)控制策略,從而確保信息網(wǎng)到管理網(wǎng)之間的數(shù)據(jù)安全。
(2)在管理網(wǎng)與控制網(wǎng)之間部署力控華康PSL工業(yè)安全隔離網(wǎng)關(guān)主要起到在工業(yè)控制網(wǎng)絡(luò)同企業(yè)管理網(wǎng)絡(luò)之間隔離,安全隔離網(wǎng)關(guān)采用物理單向隔離,有效地把內(nèi)外部網(wǎng)絡(luò)隔離開(kāi)來(lái),實(shí)現(xiàn)了對(duì)基于TCP/IP協(xié)議體系攻擊的阻斷,而且可實(shí)現(xiàn)了工控?cái)?shù)據(jù)的單向上傳。
控制網(wǎng)中,在上位機(jī)與各PLC控制設(shè)備之間部署力控華康ISG工業(yè)防火墻進(jìn)行安全防護(hù),通過(guò)對(duì)工業(yè)協(xié)議的深度過(guò)濾從而確保各PLC控制設(shè)備的安全。
ForceCon+工業(yè)軟件賦能數(shù)字工業(yè)