历史上的今天
返回首页

历史上的今天

今天是:2024年08月26日(星期一)

正在发生

2019年08月26日 | 中国电子六所:构建多层次工业互联网安全保障体系

2019-08-26 来源:EEWORLD

近日,由中国电子信息产业集团有限公司和海宁市政府主办,海宁市经济和信息化局、海宁市科学技术局、杭州湾生态智造新城、中电港承办的“IAIC信息安全高峰论坛暨中国芯应用创新设计大赛信息安全专项赛”于浙江海宁成功举办。

中国电子信息产业集团有限公司第六研究所工业控制系统信息安全技术国家实验室副主任苏培培做了题为《构建多层次工业互联网安全保障体系》的演讲。


图片.png?imageView2/2/w/550
中国电子信息产业集团有限公司第六研究所工业控制系统信息安全技术国家实验室副主任苏培培


工业控制系统信息安全技术国家工程实验室设立初衷

苏培培介绍道,目前该实验室是国内唯一一家专注于工控系统信息安全技术的国家实验室,以工控系统及安全为引领,依托于工业控制系统信息安全技术国家工程实验室,开展包括网络安全技术研究和支撑政府网络安全工作,承担国家网络仿真平台任务,提供信息安全测评认证。布局包括全国产化金融设备、轨道交通及先进智能制造三大重点产业,保障国家关键信息基础设施信息安全。


其中重点职能是致力于工业系统的安全技术标准研究,此外还包括人才培养,技术孵化,实现工控系统 “可发现、可防范、可替代” 的三大安全战略任务。

2016至2018三年间,实验室已经累计完成15省300套工控系统的安全测评及咨询服务,服务企业近百家,行业涉及电力、核电、轨道交通及石油石化等多项重点工程,检测的工控系统供应商包括艾默生、ABB、施耐德、日立、和利时、新华、国电智深等国内外知名公司。

信息化发展给工控安全带来诸多挑战

“没有网络安全就没有国家安全。”自2013年11月12日成立中央国家安全委员会之后,关键信息基础设施安全成为了网络安全的重中之重,网信办、工信部等部委围绕信息安全工作出台了一系列的政策,提高了全社会全行业的网络安全意识。

苏培培表示,典型的企业生产及制造系统的架构包括现场设备层、现场控制层、过程监控层、制造执行系统层、企业管理层以及外部网络,通常认为以制造执行系统层(MES)为分界,向上为信息管理系统,向下为工业控制系统。

目前工业系统和信息系统的融合演变越来越多,从最早的封闭式系统,转变为与企业信息系统的集成,远程维护的支持并且延伸到整个工业物联网的概念,一方面有利于远程控制技术的发展,但同时也带来了巨大的安全隐患。

针对具体的隐患,苏培培指出,首先是工控系统已成为黑客攻击和网络战的一个重要目标,据卡巴斯基实验室统计,仅2017年的上半年就发现了18000种针对工控系统的恶意软件;第二是核心技术产品自主可控程度地,受制于人,尤其是涉及到国家基础设施的精密设计,核心设备,产品和技术依然受制于国外;第三,工业终端控制从闭环走向开放,面临着新的安全互信问题;第四,缺乏工业互联网安全的高仿真环境;第五,工业大数据作为企业的核心资产,面临着严峻的安全风险。

“我们的云大物移等技术应用一方面是促进了技术的发展,同时它也增加了工业处理流程的开放性和不确定性,使风险进一步集中和放大,工控系统如今正面临着严峻的安全挑战。”苏培培举例道,包括震网病毒Stuxnet对伊朗核设施的打击,BlackEnergy对乌克兰电力系统的攻击,ClearEnergy对PLC的攻击,WannaCry给台积电带来的损失等等。 “过去早期封闭的工业系统中的病毒是非常少的,但随着时代的发展,工业病毒已经演变成一个网络武器,这是之前所始料未及的,会被黑客利用进行情报采集,渗透潜伏,精确打击等,这些都会破坏我们的工业基础设施。”

令苏培培感到担忧的还有,目前我国高端工业设备控制系统普遍是采用的国外品牌,包括机床、发电设备、机器人等等。目前我国工业系统中有超过90%的PLC和超过65%的操作员站都采用了国外产品。而这些产品往往因为需要厂商的远程维护,必须支持远程访问端口。这就给系统带来很大漏洞后门风险,容易受到旁路控制,拒绝服务DoS甚至信息泄露等风险。

新思路保障工控领域端云一体化的安全

目前工业客户正在广泛采用云端技术,从封闭走向开放的过程,以前的物理隔离将会完全暴露在互联网这个大环境中,而当前最缺乏的就是端云协作的整体安全解决方案,该方案需要支持异构,多样化协议且功能迥异的工业终端平台。

“安全的平台方案是端云深度融合的基础和先决条件,我们需要新思路来应对信息系统安全及公共安全的深度融合。”苏培培指出,“目前工业信息安全漏洞数量连年递增,已经类似于十几年前计算机面临的安全大环境。且半数以上的公共安全漏洞属于高危漏洞,PC机中毒大不了重启系统然而工业系统出现漏洞攻击之后,会导致严重的停产,涉及国计民生安全。”

同时,目前的工控漏洞呈现多样化碎片化的特点,并广泛分布于各个重点领域,很难通过统一的技术解决。而最后,工业只是对实时性、功能性及可靠性要求较高,更新频率不高,因此漏洞从发现到修复的整体进程非常缓慢。 除此之外,工业大数据已成为网络攻击的显著目标,业务数据的敏感性吸引了各类网络攻击,隐私泄露、存储风险以及APT攻击都是大数据所面临的风险。

为此,苏培培建议搭建完整的工业安全实验室,通过实验检测评估,攻防演练,公共态势感知平台以及安全监测溯源系统等,解决公共信息安全漏洞检测、验证与修复等问题,逐步清除工业互联网的安全隐患。

一种多层次的公共安全保障体系

工业控制系统信息安全技术国家实验室正在推出一种多层次的公共安全保障体系,贯穿了整个工业安全运行服务的全生命周期,覆盖了设备安全,控制安全,网络安全,数据安全,应用安全,管理安全等多方面。

首先在设备层面,通过国产飞腾CPU,麒麟OS,自主存储芯片,安全芯片及工控仿真环境,确保了底层的自主可控;其次,通过工控感知态势平台围绕着漏洞管理、审计溯源、云端可信认证、大数据安全保护等,实现了数据、网络、控制等容和安全。第三则是验证平台,建设了工控网络仿真平台实现大规模工控场景技术的灵活构建,场景化的工业控制行为仿真模拟以及实现工控系统智能、自动攻击测试技术。第四是实验室会通过安全咨询、风险评估、渗透测试、培训等方式,培养企业内部的安全运维意识。

谈及建设仿真平台的原因,苏培培说道,首先无论是电网、水利工程、轨交、核工业、化工等场景,进行检测、扫描及攻击测试时,不可能基于实际的产线进行测试,真正的实景测试只能在设备刚刚安装之后或者是换修期进行测试,这就给测试带来很多不便。而随着互联网的快速发展,攻击手段不断演进,必须要进行频繁的攻防测试演练,以验证防护手段,这就需要仿真平台的建设。

据悉,目前实验室已经在轨交、电网、智能制造系统等领域构建了测试床和仿真平台,目的是发现信息风险漏洞并解决,从而为维护设备的安全运行提供技术保障。

“目前我们的业务合作单位非常广泛,包括各大能源集团,电网等,最终是为了解决信息安全和功能安全在国计民生相关领域的深度融合问题。”苏培培总结道。

推荐阅读

史海拾趣

磁联达(CND-tek)公司的发展小趣事

随着5G技术的快速发展,磁联达(CND-tek)公司意识到无线充电技术将成为未来的重要趋势。公司投入大量资源进行无线充电发射线圈的研发,经过多次试验和改进,终于成功推出了一款性能稳定、效率高的无线充电产品。这一创新不仅为公司带来了丰厚的利润,也进一步巩固了公司在行业内的领先地位。

富信半导体(FOSAN)公司的发展小趣事

为了进一步扩大市场份额,磁联达(CND-tek)公司决定拓展海外市场。公司组建了一支专业的国际销售团队,积极参加国际电子展会和交流活动,与全球各地的客户建立了紧密的合作关系。同时,公司还加大了对海外市场的投入,设立了多个海外办事处和仓库,为客户提供更加便捷的服务。这些举措使得磁联达(CND-tek)的产品迅速走向全球,赢得了广泛的赞誉。

EAO公司的发展小趣事

在电子制造行业日益重视环保和可持续发展的背景下,EAO公司积极响应号召,致力于研发和生产环保型电子产品。公司投入大量资源研发新型环保材料,优化生产工艺,减少生产过程中的废弃物排放。同时,EAO公司还建立了完善的电子垃圾回收体系,对废弃电子产品进行专业处理,确保资源得到合理利用,减少对环境的负面影响。

Hisetec Electronic Co Ltd公司的发展小趣事

背景:进入数字化时代,企业面临着前所未有的挑战和机遇。Hisetec Electronic Co Ltd公司深知数字化转型的重要性,开始积极探索数字化转型之路。

发展:公司引入了先进的智能制造系统和大数据分析技术,实现了生产过程的智能化和精细化管理。同时,公司还建立了数字化营销平台,通过精准营销和个性化服务提升客户满意度。数字化转型的成功实施,使Hisetec公司在激烈的市场竞争中保持了领先地位。

福斯特(FIRST)公司的发展小趣事
测量车辆在纵向(前后方向)和侧向(左右方向)上的加速度。这些数据对于监测车辆的加速、减速和侧向受力情况非常关键。
APC (APC by Schneider Electric)公司的发展小趣事

在电子行业的早期,电源的稳定性是许多企业和个人用户面临的一大难题。正是在这样的背景下,APC公司凭借其敏锐的市场洞察力,将重心放在小型桌面不中断电力供应(UPS)系统的电源保护及开发上。1984年,APC推出了公司的首个UPS产品,为PC、PC服务器及其网络提供了可靠的电力保障。这一创新举措不仅解决了当时的电力供应问题,更为APC在UPS电源保护领域奠定了坚实的基础。

问答坊 | AI 解惑

语音芯片

本帖最后由 paulhyde 于 2014-9-15 09:14 编辑 现在我在搞一个制作,要完成一个带有整点、半点语音报时的时钟,用什么语音芯片比较适合呢?有没有芯片不用自己预录而直接调用的啊?  …

查看全部问答>

电子设计大赛 电源类

本帖最后由 paulhyde 于 2014-9-15 09:02 编辑 请问哪位仁兄有PSPICE的最新软件啊?急需用来做电源类的仿真,谢谢!  …

查看全部问答>

据传mega8L现在都10块了,还买不到!

是不是真的? 大家遇到这种情况了么?…

查看全部问答>

新人问一个单片机汇编的东西~~

....                 MOV R1,#20 CONT_POP:                 INC R0               &n ...…

查看全部问答>

秀一下我的ZIGBEE模块,CC2530不加PA,直视距离700米

这个模块的特点就是的链路预算作到了极致,在野外直视距离可以达到700米。同样的功耗,更远的通讯距离。技术交流QQ群51109148。…

查看全部问答>

ubuntu 10.04以及10.10启动流程分析

ubuntu10.04以及10.10启动流程与以前的版本相比,启动流程有所不同。我也是初学,琢磨了一个下午,才理清他的工作流程。至于里面详细的脚本文件,简单的能看的懂,复杂的我也不太想去分析,我的目标是驱动程序的编写。 1.加电自检,BIOS找出存储设 ...…

查看全部问答>

有用AQ430的吗?

完全版得近两千啊,如果我用试用版是不是用30天就的重下一次。 iar的workbench到是免费,但编译c语言有4k容量的限制吗?…

查看全部问答>

求助LM3S2B93+ISO1050的CAN通讯

求助,请各位大侠帮忙给一个LM3S2B93+ISO1050的CAN通讯原理图啊,谢谢!…

查看全部问答>