工业控制系统信息安全防护技术课件.ppt
《工业控制系统信息安全防护技术课件.ppt》由会员分享,可在线阅读,更多相关《工业控制系统信息安全防护技术课件.ppt(37页珍藏版)》请在三一办公上搜索。
1、,Shenyang Institute of Automation,Chinese Academy of Science.,*,工业控制系统信息安全防护技术,中国科学院沈阳自动化研究所,中科院网络与控制系统重点实验室,2014.11.05,工业控制系统的脆弱性,工业控制系统信息安全需求,工业控制系统安全管控技术,工业控制系统安全产品形式,提 纲,沈自所研究基础与开展工作,一、工业控制系统的脆弱性,正向复杂化、IT化和通用化趋势发展基于PC+Windows的工业控制网络面临安全挑战,国外:2011年,黑客入侵数据采集与监控系统,使美国伊利诺伊州城市供水系统的供水泵遭到破坏;2011年,微软警告称
2、最新发现的“Duqu”病毒可从工业控制系统制造商收集情报数据;2012年,两座美国电厂遭USB病毒攻击,感染了每个工厂的工控系统,可被窃取数据;2012年,发现攻击多个中东国家的恶意程序Flame火焰病毒,它能收集各行业的敏感信息。国内:我国同样遭受着工业控制系统信息安全漏洞的困扰,比如2010年齐鲁石化、2011年大庆石化炼油厂,某装置控制系统分别感染Conficker病毒,都造成控制系统服务器与控制器通讯不同程度地中断。,一、工业控制系统的脆弱性,1、ICS-CERT安全报告指出“近三年针对工业控制系统的安全事件呈明显上升趋势,仅2013年度,针对关键基础设施的攻击报告已达到257起。”2
3、、主要集中在能源、关键制造业、交通、通信、水利、核能等领域,而能源行业的安全事故则超过了一半。,一、工业控制系统的脆弱性,归根结底就是工业控制系统的漏洞问题,截止到2013年12月底,公开的工业控制系统漏洞数总体仍呈增长趋势。,一、工业控制系统的脆弱性,2010年6月出现的Stuxnet病毒,是世界上首个专门针对工业控制系统编写的席卷全球工业界破坏性病毒,它同时利用7个最新漏洞进行攻击。这7个漏洞中,有5个是针对windows系统,2个是针对西门子SIMATICWinCC系统。,一、工业控制系统的脆弱性,工业控制系统的漏洞主要包括:(1)通信协议漏洞 两化融合和物联网的发展使得TCP/IP协议
4、等通用协议越来越广泛的应用在工业控制网络中,随之而来的通信协议漏洞问题也日益突出。(2)操作系统漏洞 目前大多数工业控制系统的工程师站/操作站/HMI都是Windows平台的,通常现场工程师在系统开启后不会对windows平台安全任何补丁,埋下了安全隐患。(3)应用软件漏洞 由于应用软件多种多样,很难形成统一的防护规范以应对安全问题,另外当应用软件面向网络应用时,就必须开放其应用端口,是重要的攻击途径。,一、工业控制系统的脆弱性,工业控制系统的漏洞主要包括:(4)安全策略和管理流程漏洞 追求可用性而牺牲安全性,是很多工业控制系统存在的普遍现象,缺乏完整有效的安全策略与管理流程也给工业控制系统信
5、息安全带来一定的威胁。(5)杀毒软件漏洞 为了保证工控应用软件的可用性,许多工控系统操作站通常不会安装杀毒软件,即使安装了杀毒软件,病毒库也不会定期的更新。,工业控制系统的脆弱性,工业控制系统信息安全需求,工业控制系统安全管控技术,工业控制系统安全产品形式,提 纲,沈自所研究基础与开展工作,二、工业控制系统的安全需求,工控系统与传统IT系统的不同,二、工业控制系统的安全需求,工控安全与传统IT安全的差异化,传统网络安全技术不适于应用到工业控制系统传统IT安全:机密性 完整性 可用性工控系统安全:可用性 完整性 机密性,二、工业控制系统的安全需求,美国国土安全部下属的ICS-CERT(工业控制系
6、统应急响应小组)及CSSP(控制系统安全项目)通过对工业控制系统软件的缺陷性分析发现,工业控制系统软件的安全脆弱性问题主要涉及错误输入验证、密码管理、越权访问、不适当的认证、系统配置等方面。,工业控制系统的特点封闭性:SCADA、ICS系统的设计之初安全机制不完善多样性:多种数据接口(如RJ45、RS485、RS232等),协议规约实现多样复杂性:专用的通信协议或规约(如OPC、Modbus、DNP3、Profibus等)不可改变性:工控系统程序升级困难!,传统IT安全防护技术不适合工业控制系统,急需针对工业控制系统的安全防护技术:针对SCADA、ICS系统自身脆弱性(漏洞)和通信规约的安全性
7、,研究工业控制系统的安全防护技术,分析工业控制系统中已知的与未知的安全威胁,指导其对安全威胁进行有效的防御。,二、工业控制系统的安全需求,工业控制系统的脆弱性,工业控制系统信息安全需求,工业控制系统安全管控技术,工业控制系统安全产品形式,提 纲,沈自所研究基础与开展工作,保证工业控制系统安全稳定运行,工业控制系统的安全防护必须达到以下三个目标:,工业控制系统防火墙技术,三、工业控制系统的安全管控技术,工业控制系统防火墙技术,防火墙是基于访问控制技术,它可以保障不同安全区域之间进行安全通信,通过设置访问控制规则,管理和控制出入不同安全区域的信息流,保障资源在合法范围内得以有效使用和管理。可以根据
8、“白名单”或者“黑名单”的方式进行规则设置。对于“白名单”,可以设置允许规则,也就是说只有符合该规则的数据流才能通过,其他的任何数据流都可以被看做攻击而过滤掉,这样就保障了资源的合法使用;而对于“黑名单”,可以设置禁止规则,禁止不合法的客户端对资源的访问。,三、工业控制系统的安全管控技术,工业控制系统防火墙技术,区域管控划分控制系统安全区域,对安全区域的隔离保护保护合法用户访问网络资源,控制协议深度解析解析Modbus、DNP3等应用层异常数据流量对OPC端口进行动态追踪,对关键寄存器和操作进行保护,三、工业控制系统的安全管控技术,工业控制网络安全管控技术,模块划分:,Modbus/TCP深度
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 工业 控制系统 信息 安全 防护 技术 课件
链接地址:https://www.31ppt.com/p-3800062.html