時間:2019-10-10 11:20:01來æºï¼šé¦®å†¬èй
å°Ž(dÇŽo)讀:近9年多時間里,我國在實施工控系統(tÇ’ng)ç¶²(wÇŽng)絡(luò)安全å„é …å·¥ä½œçš„åŒæ™‚,也é‡åˆ°äº†èˆ‡äº’è¯(lián)ç¶²(wÇŽng)安全ã€ä¿¡æ¯ç³»çµ±(tÇ’ng)安全完全ä¸åŒçš„困難和挑戰(zhà n),ä»å¾ˆåš´(yán)峻……
來æº|浙江大å¸(xué)å·¥æ¥(yè)控制系統(tÇ’ng)安全技術(shù)國家工程實驗室
作者|馮冬芹
一ã€å·¥æŽ§ç³»çµ±(tÇ’ng)å·²æˆç‚ºç¶²(wÇŽng)絡(luò)空間安全的é‡è¦æˆ°(zhà n)å ´
2010年,伊朗發(fÄ)生了震驚世人的“震網(wÇŽng)â€ï¼ˆStuxnet)事件,“震網(wÇŽng)â€è¨ˆç®—機(jÄ«)病毒攻擊了伊朗ç´å¦èŒ²éˆ¾æ¿ƒç¸®åŸºåœ°å’Œå¸ƒä»€çˆ¾æ ¸é›»ç«™ä½¿ç”¨çš„西門åPCS7控制系統(tÇ’ng)ï¼Œç ´å£žäº†å¤§é‡éˆ¾æ¿ƒç¸®é›¢å¿ƒæ©Ÿ(jÄ«)å’Œå¸ƒä»€çˆ¾æ ¸é›»ç«™ç™¼(fÄ)電機(jÄ«)組,導(dÇŽo)è‡´ä¼Šæœ—æ ¸è¨ˆåŠƒè‡³å°‘è¢«å»¶é²2年。
事件表明,網(wÇŽng)絡(luò)空間的安全å¨è„…已從傳統(tÇ’ng)的互è¯(lián)ç¶²(wÇŽng)ã€è¨ˆç®—機(jÄ«)ç‰è™›æ“¬ç©ºé–“迅速延伸擴(kuò)展至物ç†ä¸–界的工æ¥(yè)控制系統(tÇ’ng)。å³â€œè¨ˆç®—機(jÄ«)病毒â€å¯ä»¥åœ¨ä¸ç ´å£žå·¥æŽ§ç³»çµ±(tÇ’ng)本身的情æ³ä¸‹ï¼Œé€šéŽæ“控工æ¥(yè)控制系統(tÇ’ng),引發(fÄ)生產(chÇŽn)䏿–·ã€ç®¡é“泄æ¼ã€ç’°(huán)境污染ã€è£å‚™ææ¯€ï¼Œç”šè‡³å¯ä»¥å¼•發(fÄ)ç½(zÄi)難事故,導(dÇŽo)致社會動蕩,國家安全就會å—到極大å¨è„…。工控系統(tÇ’ng)å·²æˆç‚ºç¶²(wÇŽng)絡(luò)空間安全越來越é‡è¦çš„æ–°æˆ°(zhà n)å ´ã€‚äººå€‘?yÅu)é–°^(qÅ«)別于傳統(tÇ’ng)虛擬空間的病毒,把“震網(wÇŽng)â€ç¨±ç‚ºâ€œè¶…級巡航導(dÇŽo)彈â€ã€â€œè»Ÿä»¶åŽŸå彈â€ï¼Œç‰ç‰ã€‚
自“震網(wÇŽng)â€äº‹ä»¶ä¹‹åŽï¼Œé‡å°å·¥æŽ§ç³»çµ±(tÇ’ng)攻擊的這種“軟件原å彈â€å¨è„…越來越多ã€é›¢æˆ‘們也越來越近,甚至原先我們èª(rèn)為物ç†éš”離的工控系統(tÇ’ng)也未能幸å…:
(1)如2015å¹´12月,被èª(rèn)為使用專網(wÇŽng)çš„çƒå…‹è˜ä¼Šè¬è«¾-å¼—è˜ç§‘夫斯克地å€(qÅ«)電力監(jiÄn)控系統(tÇ’ng)é到“BlackEnergyâ€æƒ¡æ„代碼的攻擊。çƒå…‹è˜æ–°èžåª’é«”TSNå ±é“稱:“至少有三個電力å€(qÅ«)域被攻擊,導(dÇŽo)致了數(shù)å°æ™‚çš„åœé›»äº‹æ•…â€ï¼›â€œæ”»æ“Šè€…入侵了監(jiÄn)控管ç†ç³»çµ±(tÇ’ng),超éŽä¸€åŠçš„地å€(qÅ«)和部分伊è¬è«¾-å¼—è˜ç§‘夫斯克地å€(qÅ«)æ–·é›»å¹¾å€‹å°æ™‚。â€Kyivoblenergo電力公å¸ç™¼(fÄ)布公告稱:“公å¸å› é到入侵,導(dÇŽo)致7個110KV的變電站和23個35KV的變電站出ç¾(xià n)故障,導(dÇŽo)致80000用戶斷電。â€
(2)2017å¹´6月12日,一款é‡å°é›»åŠ›è®Šé›»ç«™ç³»çµ±(tÇ’ng)進(jìn)è¡Œæƒ¡æ„æ”»æ“Šçš„工控網(wÇŽng)絡(luò)攻擊æ¦å™¨Industroyer被發(fÄ)ç¾(xià n)å°çƒå…‹è˜é›»ç¶²(wÇŽng)發(fÄ)起了攻擊。與BlackEnergyä¸åŒçš„æ˜¯ï¼ŒIndustroyer據(jù)ç¨±æ²’æœ‰åˆ©ç”¨ä»»ä½•æ¼æ´žï¼Œè€Œæ˜¯åˆ©ç”¨é›»åŠ›ç³»çµ±(tÇ’ng)自身的工控å”(xié)è°ï¼Œç›´æŽ¥æŽ§åˆ¶æ–·è·¯å™¨ï¼Œå°Ž(dÇŽo)致變電站斷電。
(3)2017å¹´12月,一種é‡å°æ–½è€å¾·é›»æ°£å…¬å¸çš„Triconex安全儀表系統(tÇ’ng)控制器(SIS,SafetyInstrumentSystem)的惡æ„軟件TRITON被發(fÄ)ç¾(xià n)。TRITON據(jù)稱能修改安全儀表系統(tÇ’ng)(SIS)的表決機(jÄ«)制,從而使安全ä¿è·(hù)功能失效。
æ¤å¤–,由于工控系統(tÇ’ng)在æ“作人員的界é¢è»Ÿä»¶ä½¿ç”¨äº†å¾®è»Ÿæ“作系統(tÇ’ng)ï¼Œå› æ¤é‡å°äº’è¯(lián)ç¶²(wÇŽng)ã€è¨ˆç®—機(jÄ«)æ“作系統(tÇ’ng)攻擊的病毒(如勒索病毒W(wÇŽng)annaCry)å°å·¥æŽ§ç³»çµ±(tÇ’ng)也多多少少產(chÇŽn)生了一些影響。
äºŒã€æˆ‘國å°å·¥æŽ§ç³»çµ±(tÇ’ng)ç¶²(wÇŽng)絡(luò)å®‰å…¨çµ¦äºˆäº†å‰æ‰€æœªæœ‰çš„高度é‡è¦–
自2010年震網(wÇŽng)事件發(fÄ)生åŽï¼Œæˆ‘國從ä¸å¤®ã€å„級部門,到å„大伿¥(yè)å°å·¥æ¥(yè)控制系統(tÇ’ng)ç¶²(wÇŽng)絡(luò)å®‰å…¨çµ¦äºˆäº†å‰æ‰€æœªæœ‰çš„高度é‡è¦–:
(1)從國家層é¢ï¼Œä¸å¤®ä¸åƒ…æˆç«‹äº†ç¶²(wÇŽng)絡(luò)安全與信æ¯åŒ–委員會,而且先åŽç™¼(fÄ)布了《關(guÄn)äºŽåŠ å¼·(qiáng)å·¥æ¥(yè)控制系統(tÇ’ng)ä¿¡æ¯å®‰å…¨ç®¡ç†çš„通知》(工信部å”(xié)[2011]451號)ã€ã€Šåœ‹å‹™(wù)院關(guÄn)于大力推進(jìn)ä¿¡æ¯åŒ–發(fÄ)展和切實ä¿éšœä¿¡æ¯å®‰å…¨çš„若干æ„見(國發(fÄ)〔2012〕23è™Ÿï¼‰ã€‹ç‰æ–‡ä»¶ï¼Œå…¨åœ‹äººæ°‘代表大會常務(wù)委員會也于2016å¹´11月7日批準(zhÇ”n)發(fÄ)布了《網(wÇŽng)絡(luò)安全法》,自2017å¹´6月1日起施行,表明包括工控系統(tÇ’ng)ç¶²(wÇŽng)絡(luò)安全在內(nèi)的網(wÇŽng)絡(luò)空間安全已上å‡åˆ°é»¨å’Œåœ‹å®¶ã€æ³•律的高度;
(2)從國家機(jÄ«)é—œ(guÄn)è·èƒ½ä¸Šï¼Œåœ‹å®¶å’Œåœ°æ–¹å„è·èƒ½æ©Ÿ(jÄ«)é—œ(guÄn)ã€éƒ¨é–€éƒ½å·²æŠŠå·¥æŽ§å®‰å…¨æ”¾åœ¨å分é‡è¦çš„ä½ç½®ï¼Œä¸åƒ…出臺了相應(yÄ«ng)的文件,而且開展了å„種形å¼çš„工控安全培訓(xùn)ã€å¤§è³½ç‰ç§‘普活動以åŠç‰ç´šä¿è·(hù)測評ã€å®‰å…¨è©•ä¼°ã€å®‰å…¨æª¢æ¸¬ã€å®‰å…¨æª¢æŸ¥ç‰å¯¦è³ª(zhì)性工作;
(3)從標(biÄo)準(zhÇ”n)層é¢ï¼Œå…¨åœ‹ä¿¡æ¯å®‰å…¨æ¨™(biÄo)委會TC260ã€å·¥æ¥(yè)測é‡èˆ‡æŽ§åˆ¶æ¨™(biÄo)委會TC124ã€å…¨åœ‹é›»åŠ›ç³»çµ±(tÇ’ng)管ç†åŠå…¶ä¿¡æ¯äº¤æ›æ¨™(biÄo)準(zhÇ”n)化技術(shù)委員會TC82ç‰éƒ½åœ¨å·¥æŽ§å®‰å…¨é ˜(lÇng)域開展了大é‡å·¥ä½œï¼Œç™¼(fÄ)布了一系列與工控安全相關(guÄn)的國家標(biÄo)準(zhÇ”n)ã€è¡Œæ¥(yè)標(biÄo)準(zhÇ”n)。2019å¹´5月13æ—¥,包括云計算ã€ç§»å‹•互è¯(lián)ã€ç‰©è¯(lián)ç¶²(wÇŽng)ã€å·¥æ¥(yè)控制以åŠå¤§æ•¸(shù)據(jù)安全在內(nèi)的網(wÇŽng)絡(luò)安全ç‰ç´šä¿è·(hù)2.0標(biÄo)準(zhÇ”n)(以下簡稱ç‰ä¿2.0標(biÄo)準(zhÇ”n))也在眾人期待下æ£å¼ç™¼(fÄ)布,并將于2019å¹´12月1日開始實施。
(4ï¼‰å¾žç§‘ç ”çµ„ç¹”ä¸Šï¼Œæ•™è‚²éƒ¨ä¹Ÿæ–°è¨(shè)立了網(wÇŽng)絡(luò)空間安全一級å¸(xué)科,å„å¤§é«˜æ ¡ä¹Ÿç´›ç´›æˆç«‹äº†ç›¸é—œ(guÄn)å¸(xué)院和專æ¥(yè)。
(5)從產(chÇŽn)æ¥(yè)組織上,國家工æ¥(yè)ä¿¡æ¯å®‰å…¨ç”¢(chÇŽn)æ¥(yè)發(fÄ)展è¯(lián)盟,工æ¥(yè)控制系統(tÇ’ng)ä¿¡æ¯å®‰å…¨ç”¢(chÇŽn)æ¥(yè)è¯(lián)盟,ä¸åœ‹ä¿¡æ¯å®‰å…¨æŠ€è¡“(shù)產(chÇŽn)æ¥(yè)è¯(lián)盟ã€ä¸åœ‹å·¥æ¥(yè)ä¿¡æ¯å®‰å…¨è¯(lián)盟ç‰ç™¼(fÄ)展也很迅猛。
(6)在具體è½å¯¦å±¤é¢ï¼Œå„å·¥æ¥(yè)伿¥(yè),特別是å„é‡é»žåŸºç¤Ž(chÇ”)è¨(shè)æ–½ä¼æ¥(yè)ç„¡ä¸ç´›ç´›æˆç«‹äº†å°ˆé–€çš„ä¿¡æ¯å®‰å…¨æ©Ÿ(jÄ«)æ§‹(gòu),å¯è¦‹å…¶é‡è¦–程度。
ç”±æ¤å¯è¦‹ï¼Œæˆ‘國已建立起了覆蓋從國家層é¢ã€æ³•律ã€è·èƒ½æ©Ÿ(jÄ«)æ§‹(gòu)å†åˆ°ç§‘ç ”ã€æ¨™(biÄo)準(zhÇ”n)ã€ç”¢(chÇŽn)æ¥(yè)å’Œä¼æ¥(yè)ç‰æ‰€æœ‰å±¤é¢çš„工控安全體系,足見å°å·¥æŽ§å®‰å…¨çš„é‡è¦–程度。
三ã€å·¥æŽ§ç³»çµ±(tÇ’ng)é¢è‡¨çš„安全å¨è„…ä»å¾ˆåš´(yán)å³»
ç•¶(dÄng)å‰ï¼Œéš¨è‘—“兩化èžåˆâ€çš„䏿–·æ·±å…¥ï¼Œæˆ‘國電力系統(tÇ’ng)ã€çŸ³æ²¹ç…‰åŒ–ã€æ°´åˆ©ã€åŸŽå¸‚與軌é“交通ã€è¼¸æ²¹ç®¡ç·šã€åœ‹é˜²è£å‚™ã€ä»¥åŠå…¶ä»–公用工程ä»åœ¨å¤§é‡ä½¿ç”¨çš„國外控制系統(tÇ’ng),很難åšåˆ°èˆ‡äº’è¯(lián)ç¶²(wÇŽng)物ç†éš”離;工控系統(tÇ’ng)çš„ç¶è·(hù)ã€ç¶ä¿®ä¹Ÿä»ç„¶ç”±é€™äº›å·¥æŽ§ç³»çµ±(tÇ’ng)的生產(chÇŽn)å» å•†æ‰€æ‰¿æ“”(dÄn)ï¼Œå› æ¤é¢è‡¨çš„安全形勢ä¾ç„¶åš´(yán)峻:
(1)來自網(wÇŽng)絡(luò)çš„é (yuÇŽn)程攻擊,如通éŽäº’è¯(lián)ç¶²(wÇŽng)ã€ä¼æ¥(yè)å…§(nèi)部網(wÇŽng)ã€ç„¡ç·šç¶²(wÇŽng),黑客和攻擊者就å¯ä»¥é (yuÇŽn)程å°å·¥æŽ§ç³»çµ±(tÇ’ng)實施攻擊;
(2)通éŽç§»å‹•介質(zhì)的帶入攻擊,如移動硬盤ã€U盤ã€å…‰ç›¤ã€ç§»å‹•終端ç‰ï¼›
(3)é (yù)埋代碼的潛ä¼å¼æ”»æ“Šï¼Œå…¸åž‹çš„途徑有工程實施時的é (yù)埋ã€é€šéŽå‚™å“備件的é (yù)埋ã€é€šéŽç¶ä¿®ç¶è·(hù)帶入的é (yù)埋。
å››ã€å·¥æŽ§ç³»çµ±(tÇ’ng)安全的主è¦å¨è„…是有組織的專æ¥(yè)化攻擊
從技術(shù)上看,工控系統(tÇ’ng)所é¢è‡¨çš„ç¶²(wÇŽng)絡(luò)安全å¨è„…來自于兩個方é¢ï¼šä¸€å€‹æ˜¯å‚³çµ±(tÇ’ng)的網(wÇŽng)絡(luò)安全å¨è„…,å³åˆ©ç”¨æ“作系統(tÇ’ng)ã€æ‡‰(yÄ«ng)ç”¨è»Ÿä»¶çš„æ¼æ´žç™¼(fÄ)起的攻擊å¨è„…。這類å¨è„…ä¸»è¦æ˜¯é‡å°è¨ˆç®—機(jÄ«)所使用的計算機(jÄ«)æ“作系統(tÇ’ng)和應(yÄ«ng)用軟件(如辦公軟件ã€ç¶²(wÇŽng)站軟件ç‰ï¼‰çš„æ¼æ´žï¼Œç²å–計算機(jÄ«)æ“作權(quán)é™ï¼Œæˆ–竊å–éš±ç§æˆ–æ•æ„Ÿä¿¡æ¯ã€‚
å¦ä¸€å€‹æ›´é‡è¦çš„安全å¨è„…來æºäºŽå°å·¥æŽ§ç³»çµ±(tÇ’ng)åŠå…¶æ‰€æŽ§åˆ¶çš„生產(chÇŽn)è£ç½®ã€ç”Ÿç”¢(chÇŽn)å·¥è—éžå¸¸ç†Ÿæ‚‰çš„æœ‰çµ„織的攻擊。從公開的資料å¯ä»¥ç™¼(fÄ)ç¾(xià n),“震網(wÇŽng)â€é›–然利用了æ“作系統(tÇ’ng)çš„æ¼æ´žï¼Œä½†é€™äº›æ¼æ´žåªæ˜¯è¢«ç”¨äºŽâ€œéœ‡ç¶²(wÇŽng)â€ä»£ç¢¼çš„傳æ’ï¼Œå…¶æ ¸å¿ƒä»£ç¢¼å»æ˜¯åˆ©ç”¨äº†è¥¿é–€åPCS7控制系統(tÇ’ng)å’Œæ ¸è¨(shè)施的特性,而發(fÄ)èµ·æƒ¡æ„æ“æŽ§ï¼ŒåŒæ™‚呿“作人員界é¢è»Ÿä»¶ç™¼(fÄ)逿¬ºé¨™æ•¸(shù)據(jù)。
ç”±æ¤å¯è¦‹ï¼Œé‡å°å·¥æŽ§ç³»çµ±(tÇ’ng)æ ¸å¿ƒéƒ¨ä»¶æ”»æ“Šçš„â€œé»‘å®¢â€é™¤äº†è¦å…·æœ‰ä¸€èˆ¬çš„計算機(jÄ«)æ“作系統(tÇ’ng)和軟件知è˜å¤–,更利用了工控系統(tÇ’ng)本身的軟件硬件特性和通信å”(xié)è°ã€æ“作指令和基礎(chÇ”)è¨(shè)施生產(chÇŽn)è£ç½®çš„弱點,導(dÇŽo)致一般的互è¯(lián)ç¶²(wÇŽng)安全技術(shù)人員難以發(fÄ)ç¾(xià n),å³å…·æœ‰â€œé«˜å°ˆæ¥(yè)性ã€é«˜éš±è”½æ€§ã€é«˜å¾©(fù)雜性ã€é›£ä»¥è¢«ç™¼(fÄ)ç¾(xià n)ã€é›£ä»¥è¢«è·Ÿè¹¤â€ï¼ˆå³â€œä¸‰é«˜å…©é›£â€ï¼‰ç‰¹æ€§ã€‚
五ã€å·¥æŽ§ç³»çµ±(tÇ’ng)安全ä¿è·(hù)挑戰(zhà n)比一般信æ¯ç³»çµ±(tÇ’ng)大很多
從2010年的“震網(wÇŽng)â€äº‹ä»¶è‡³ä»Šçš„è¿‘9年多時間里,我國在實施工控系統(tÇ’ng)ç¶²(wÇŽng)絡(luò)安全å„é …å·¥ä½œçš„åŒæ™‚,也é‡åˆ°äº†èˆ‡äº’è¯(lián)ç¶²(wÇŽng)安全ã€ä¿¡æ¯ç³»çµ±(tÇ’ng)安全完全ä¸åŒçš„困難和挑戰(zhà n),主è¦è¡¨ç¾(xià n)為以下幾個方é¢ï¼š
(1)å°å·¥æŽ§å®‰å…¨çš„ç†è§£ï¼Œæ›´å¤šé‚„åœç•™åœ¨äº’è¯(lián)ç¶²(wÇŽng)安全和å”(xié)è°å±¤é¢
與互è¯(lián)ç¶²(wÇŽng)系統(tÇ’ng)ã€ä¿¡æ¯ç³»çµ±(tÇ’ng)相比,工控系統(tÇ’ng)å¤§å¤šæ˜¯ç”±å‚³æ„Ÿå™¨ã€æŽ§åˆ¶è£ç½®ã€åŸ·(zhÃ)行機(jÄ«)æ§‹(gòu)ç‰å¤šç’°(huán)節(jié)æ§‹(gòu)æˆçš„閉環(huán)系統(tÇ’ng),其監(jiÄn)控軟件也是供æ“作員進(jìn)行工æ³ç›£(jiÄn)視和簡單的æ“作,工控å”(xié)è°ç”¨äºŽå‚³è¼¸ç”Ÿç”¢(chÇŽn)éŽç¨‹ä¸çš„æ•¸(shù)據(jù)ã€‚å› æ¤ï¼Œå·¥æŽ§ç³»çµ±(tÇ’ng)的網(wÇŽng)絡(luò)安全需è¦å¾žä»¥ä¸Šæ‰€æœ‰è¦ç´ 以åŠç”Ÿç”¢(chÇŽn)è£ç½®æœ¬èº«é€²(jìn)行綜åˆçš„考慮。
(2)å°å·¥æŽ§å®‰å…¨æƒ¡æ„代碼攻擊原ç†å’Œæ©Ÿ(jÄ«)制的了解有é™
如今,å„ç¨®å…¬é–‹å ±é“ã€å¾®åšç‰å„種社交媒體文件,以åŠè¨±å¤šæ–‡ç« ã€å ±å‘Šå°å·¥æŽ§å®‰å…¨äº‹ä»¶çš„å ±é“è¼ƒå¤šã€æŠ€è¡“(shù)性分æžè¼ƒå°‘ï¼›å°å·¥æŽ§å®‰å…¨ç¶²(wÇŽng)絡(luò)部分å¨è„…的渲染較多,å°å·¥æŽ§å…§(nèi)部的å¨è„…分æžè¼ƒå°‘ï¼›å°æ“作系統(tÇ’ng)â€œæ¼æ´žâ€ä»‹ç´¹è¼ƒå¤šï¼Œå°å·¥æŽ§ç³»çµ±(tÇ’ng)è‡ªèº«è»Ÿç¡¬ä»¶æ¼æ´žåˆ†æžè¼ƒå°‘ï¼›å°æ“作系統(tÇ’ng)ã€éƒµä»¶ç‰çš„æ¼æ´žåˆ©ç”¨ä»‹ç´¹è¼ƒå¤šï¼Œå°äºŽå·¥æŽ§æƒ¡æ„代碼“長什么樣,什么時候來,什么時候觸發(fÄ),如何觸發(fÄ),什么時候離開â€ç‰æŠ€è¡“(shù)å•é¡Œï¼Œç ”ç©¶è¼ƒå°‘ï¼Œå°Ž(dÇŽo)致工控安全工作的開展難以深入。
(3)當(dÄng)å‰å·¥æŽ§å®‰å…¨é˜²è·(hù)措施和產(chÇŽn)å“的有效性有待檢驗
ç•¶(dÄng)å‰ï¼Œç„¡è«–是é‡å°å·¥æŽ§ç³»çµ±(tÇ’ng)的安全ç‰ç´šä¿è·(hù)測評ã€å®‰å…¨è©•ä¼°ã€å®‰å…¨æª¢æ¸¬ã€å®‰å…¨æª¢æŸ¥ï¼Œé‚„是å„種工控安全產(chÇŽn)å“,雖然形å¼å¤šæ¨£ï¼Œä½†å…¶æœ‰æ•ˆæ€§é‚„é (yuÇŽn)未得到用戶的èª(rèn)å¯ï¼Œå°¤å…¶æ˜¯é‡å°å·¥æŽ§ç³»çµ±(tÇ’ng)終端è¨(shè)å‚™é¢è‡¨çš„安全å¨è„…,“å°éŒ¯äº†ç™¥ã€ä¸‹éŒ¯äº†è—¥â€çš„å•題至今還未真æ£å¾—到解決。
(4)工控安全的標(biÄo)準(zhÇ”n)難以在工控系統(tÇ’ng)終端è½åœ°
ç•¶(dÄng)å‰ï¼Œé—œ(guÄn)于工控安全的標(biÄo)準(zhÇ”n)已有很多,如IEC62443國際標(biÄo)準(zhÇ”n)(美國國際自動化å”(xié)會ISAçš„ISA99)ã€ç¾Žåœ‹NIST發(fÄ)布的SP-800.53ï¼Œä»¥åŠæˆ‘國的ç‰ä¿2.0標(biÄo)準(zhÇ”n)GB/T22239-2019《信æ¯å®‰å…¨æŠ€è¡“(shù)ç¶²(wÇŽng)絡(luò)安全ç‰ç´šä¿è·(hù)åŸºæœ¬è¦æ±‚》ç‰ã€‚但在實施éŽç¨‹ä¸ï¼Œé¢å°é‹è¡Œä¸çš„工控系統(tÇ’ng)ï¼ˆå°¤å…¶æ˜¯å…¶æ ¸å¿ƒéƒ¨ä»¶çš„æŽ§åˆ¶å™¨ï¼‰æ™‚ï¼Œé‚„æœƒé‡åˆ°â€œç¢°ä¸å¾—ã€æ‘¸ä¸å¾—â€çš„尷尬。
(5)工控安全的實施難以得到工控è¨(shè)備生產(chÇŽn)å» å•†çš„é…åˆ
工控系統(tÇ’ng)ä¸åŒäºŽäº’è¯(lián)ç¶²(wÇŽng)系統(tÇ’ng)ã€ä¿¡æ¯ç³»çµ±(tÇ’ng),ä¸åƒ…è¦ä¿è‰ç”Ÿç”¢(chÇŽn)éŽç¨‹æŒ‰å·¥è—è¨(shè)è¨ˆè¦æ±‚é‹è¡Œåœ¨é (yù)定的工æ³ï¼ŒåŒæ™‚é‚„è¦é¿å…安全事故的發(fÄ)生。æ›è¨€ä¹‹ï¼Œå·¥æŽ§ç³»çµ±(tÇ’ng)的生產(chÇŽn)å» å•†ã€é›†æˆå» 商ä¸åƒ…è¦å°ç”Ÿç”¢(chÇŽn)éŽç¨‹çš„連續(xù)性ã€å¯é æ€§è² (fù)責(zé),還需è¦å°ç”Ÿç”¢(chÇŽn)çš„å®‰å…¨è² (fù)責(zé)。這是傳統(tÇ’ng)ä¿¡æ¯å®‰å…¨å» 商和安全產(chÇŽn)å“難以åšåˆ°çš„。
å…ã€å·¥æŽ§ç³»çµ±(tÇ’ng)å®‰å…¨éœ€è¦æ³¨æ„é¿å…的幾個誤å€(qÅ«)
如上所述,工控系統(tÇ’ng)的網(wÇŽng)絡(luò)安全需è¦åœç¹žæŽ§åˆ¶ç³»çµ±(tÇ’ng)本身與生產(chÇŽn)è£ç½®å®‰å…¨é–‹å±•,在實è¸ä¸ï¼Œè¦æ³¨æ„é¿å…以下幾個誤å€(qÅ«):
(1)éŽäºŽå¼·(qiáng)調(dià o)åŸºäºŽæ¼æ´žæŽƒæçš„安全防è·(hù)
如剿‰€è¿°ï¼Œå·¥æŽ§ç³»çµ±(tÇ’ng)è¨(shè)計開發(fÄ)工程師關(guÄn)注的是如何使產(chÇŽn)哿›´å¯é ã€å¯ç”¨æ€§æ›´é«˜ï¼Œæ‰€é–‹ç™¼(fÄ)的控制算法如何使被控å°è±¡æ›´ç©©(wÄ›n)定ã€å°å¤–ç•Œå¹²æ“¾çš„é¯æ£’性更高,å°ç¶²(wÇŽng)絡(luò)安全關(guÄn)æ³¨è¼ƒå°‘ï¼Œå› æ¤å…¶è»Ÿä»¶ã€ç¡¬ä»¶éƒ½å˜åœ¨è‘—é€™æ¨£æˆ–é‚£æ¨£çš„æ¼æ´žã€‚
然而,目å‰å¸‚å ´æµé€šçš„æ¼æ´žæŽƒæç”¢(chÇŽn)å“僅僅能發(fÄ)ç¾(xià n)引發(fÄ)工控系統(tÇ’ng)溢出ã€å®•機(jÄ«)çš„æ¼æ´žï¼Œè€Œåƒâ€œéœ‡ç¶²(wÇŽng)â€ã€Industroyerã€TRITONé‚£æ¨£æ‰€èƒ½åˆ©ç”¨çš„æ¼æ´žï¼Œé€šéŽå‚³çµ±(tÇ’ng)的手段還難以發(fÄ)ç¾(xià n)。
(2)éŽäºŽå¼·(qiáng)調(dià o)補(bÇ”)ä¸å‡ç´šç®¡ç†
眾所周知,由于工控系統(tÇ’ng)的軟件硬件之間的耦åˆéžå¸¸ç·Šå¯†ï¼Œä½¿ç”¨äº†å¤§é‡éžç§æœ‰çš„å”(xié)è°ã€æŠ€è¡“(shù)和功能模塊,一旦沒有經(jÄ«ng)éŽåš´(yán)æ ¼æ¸¬è©¦è€Œçµ¦ç³»çµ±(tÇ’ng)打補(bÇ”)䏿ˆ–者版本更新,輕則導(dÇŽo)致è—(lán)å±ã€é‡å‰‡å°Ž(dÇŽo)致這些組態(tà i)監(jiÄn)控軟件ä¸å†å¯ç”¨ï¼›è€Œå·¥æŽ§ç³»çµ±(tÇ’ng)çš„é‡å•Ÿæ˜¯ä¸€å€‹æ¥µå…¶å¾©(fù)雜的éŽç¨‹ï¼Œä¸€æ—¦ä¸æ…Žï¼Œæ¥µæ˜“å°Ž(dÇŽo)致生產(chÇŽn)䏿–·ã€æˆ–å› ç”Ÿç”¢(chÇŽn)è¨(shè)備工è—ä¸åŒ¹é…而導(dÇŽo)致è£ç½®ææ¯€ã€‚
å› æ¤ï¼Œå°äºŽä¸€äº›é‡è¦ã€å°¤å…¶æ˜¯æ ¸å¿ƒåŸºç¤Ž(chÇ”)è¨(shè)施的工控系統(tÇ’ng),打補(bÇ”)ä¸ã€è»Ÿä»¶ç‰ˆæœ¬æ›´æ–°å¿…é ˆæ…Žä¹‹åˆæ…Žï¼
(3)éŽäºŽä¾è³´å·¥æŽ§ç³»çµ±(tÇ’ng)的隔離安全
如剿‰€è¿°ï¼Œéš¨è‘—“兩化èžåˆâ€çš„䏿–·æŽ¨é€²(jìn),生產(chÇŽn)系統(tÇ’ng)與管ç†ç³»çµ±(tÇ’ng)的互è¯(lián)已經(jÄ«ng)æˆç‚ºå·¥æŽ§ç³»çµ±(tÇ’ng)的基本架構(gòu),與外界完全隔離幾乎ä¸å¯èƒ½ã€‚å¦å¤–,ç¶è·(hù)用的移動è¨(shè)備或移動電腦ã€å‚™å“備件,都å¯èƒ½æˆç‚ºä»£ç¢¼å¸¶å…¥çš„工具。“震網(wÇŽng)â€æ“š(jù)說就是利用U盤帶入的。
(4)éŽäºŽé«˜ä¼°å·¥æ¥(yè)防ç«å¢»ç‰å‚³çµ±(tÇ’ng)防è·(hù)產(chÇŽn)å“的作用
從目å‰å·¥æŽ§ç³»çµ±(tÇ’ng)的實際來看,工控系統(tÇ’ng)除了它支æŒçš„ç§æœ‰å”(xié)è°å’Œå…¬é–‹å°ˆç”¨å”(xié)è°ä¹‹å¤–,其他所有的å”(xié)è°éƒ½æœƒè¢«éŽæ¿¾ï¼Œä¸æœƒè¢«è™•ç†ã€‚æ›è¨€ä¹‹ï¼Œå·¥æŽ§ç³»çµ±(tÇ’ng)一般都具備了一般防ç«å¢»çš„能力。從這個æ„義上看,目å‰å¸‚å ´ä¸Šæ‰€è¬‚çš„å·¥æ¥(yè)防ç«å¢»ï¼Œä¹Ÿåƒ…僅起到應(yÄ«ng)付檢查的自我安慰作用。
(5)éŽäºŽä¾è³´å–®å‘通信隔離è£ç½®
如上所述,é‡å°å·¥æŽ§ç³»çµ±(tÇ’ng)的攻擊途徑有多種,有通éŽç¶²(wÇŽng)絡(luò)é (yuÇŽn)程實施的,有通éŽç„¡ç·šæŽ¥å…¥çš„,更有通éŽç§»å‹•介質(zhì)ã€å·¥ç¨‹å¯¦æ–½èˆ‡ç¶ä¿é (yù)埋ã€å‚™å“備件é (yù)埋ç‰é€”徑,單å‘通信隔離è£ç½®ä¹Ÿåªèƒ½èµ·åˆ°ä¸€éƒ¨åˆ†ä½œç”¨ã€‚
七ã€å·¥æ¥(yè)系統(tÇ’ng)的網(wÇŽng)絡(luò)安全ä¿è·(hù)å¿…é ˆè¦†è“‹å·¥æŽ§ç³»çµ±(tÇ’ng)本身ã€ç”Ÿç”¢(chÇŽn)å·¥è—與æ“作æµç¨‹ç‰æ‰€æœ‰æ–¹é¢
從具體實è¸ä¾†è¬›ï¼Œå°å·¥æŽ§ç³»çµ±(tÇ’ng)的網(wÇŽng)絡(luò)安全防è·(hù)å’Œä¿è·(hù)需è¦å¾žä»¥ä¸‹å¹¾å€‹å±¤é¢ç¶œåˆè€ƒæ…®ï¼š
第一層,å°å·¥æŽ§ç³»çµ±(tÇ’ng)的網(wÇŽng)絡(luò)安全防è·(hù)å’Œä¿è·(hù),需è¦è¦†è“‹å·¥æŽ§ç³»çµ±(tÇ’ng)軟件ã€ç¡¬ä»¶å’Œç¶²(wÇŽng)絡(luò)ç‰æ‰€æœ‰éƒ¨ä»¶ã€‚
第二層,å°å·¥æŽ§ç³»çµ±(tÇ’ng)的網(wÇŽng)絡(luò)安全防è·(hù)å’Œä¿è·(hù),需è¦çµ(jié)åˆç”Ÿç”¢(chÇŽn)å·¥è—與æ“作æµç¨‹è€Œé–‹å±•。
第三層,é‡å°å·¥æŽ§ç³»çµ±(tÇ’ng)的網(wÇŽng)絡(luò)安全防è·(hù)å’Œä¿è·(hù)ï¼Œé‚„å¿…é ˆè¦†è“‹å·¥æŽ§ç³»çµ±(tÇ’ng)çš„è¨(shè)計ã€ç”Ÿç”¢(chÇŽn)ã€èª¿(dià o)試ã€å·¥ç¨‹å¯¦æ–½ã€ç¶ä¿®ã€é‹è¡Œç¶è·(hù)ç‰å…¨ç”Ÿå‘½å‘¨æœŸçš„æ‰€æœ‰ç’°(huán)節(jié)。
工控系統(tÇ’ng)的網(wÇŽng)絡(luò)安全防è·(hù)å’Œä¿è·(hù)是一個極其復(fù)雜的系統(tÇ’ng)工程,需è¦å›žæ¸æŽ§åˆ¶ç³»çµ±(tÇ’ng)çš„åˆå¿ƒã€å›žæ¸æŽ§åˆ¶ç³»çµ±(tÇ’ng)的本質(zhì),從工控系統(tÇ’ng)的軟件ã€ç¡¬ä»¶ã€ç¶²(wÇŽng)絡(luò)以åŠç”Ÿç”¢(chÇŽn)å·¥è—ã€ç”Ÿç”¢(chÇŽn)æµç¨‹ã€ç”Ÿç”¢(chÇŽn)è£ç½®ç‰å¤šæ–¹é¢åŒæ™‚著手,æ‰èƒ½çœŸæ£æœ‰æ•ˆçš„å°åœ‹å®¶é‡è¦åŸºç¤Ž(chÇ”)è¨(shè)施安全進(jìn)行ä¿è·(hù)。
è²æ˜Žï¼šæœ¬æ–‡ç‚ºè½‰(zhuÇŽn)è¼‰é¡žæ–‡ç« ï¼Œå¦‚æ¶‰åŠç‰ˆæ¬Š(quán)å•é¡Œï¼Œè«‹åŠæ™‚è¯(lián)系我們刪除(QQ: 2737591964),ä¸ä¾¿ä¹‹è™•,敬請諒解ï¼
標(biÄo)簽:
上一篇:éœéŸ³ä¸”模塊化的igus無塵室解...
下一篇:æé–‹æ©Ÿ(jÄ«)器人離線編程的神秘é¢ç´—
ä¸åœ‹å‚³å‹•ç¶²(wÇŽng)版權(quán)與å…責(zé)è²æ˜Žï¼šå‡¡æœ¬ç¶²(wÇŽng)注明[來æºï¼šä¸åœ‹å‚³å‹•ç¶²(wÇŽng)]的所有文å—ã€åœ–片ã€éŸ³è¦–å’Œè¦–é »æ–‡ä»¶ï¼Œç‰ˆæ¬Š(quán)å‡ç‚ºä¸åœ‹å‚³å‹•ç¶²(wÇŽng)(www.siyutn.com)ç¨å®¶æ‰€æœ‰ã€‚如需轉(zhuÇŽn)載請與0755-82949061è¯(lián)系。任何媒體ã€ç¶²(wÇŽng)站或個人轉(zhuÇŽn)è¼‰ä½¿ç”¨æ™‚é ˆæ³¨æ˜Žä¾†æºâ€œä¸åœ‹å‚³å‹•ç¶²(wÇŽng)â€ï¼Œé•å者本網(wÇŽng)將追究其法律責(zé)任。
本網(wÇŽng)轉(zhuÇŽn)載并注明其他來æºçš„稿件,å‡ä¾†è‡ªäº’è¯(lián)ç¶²(wÇŽng)或æ¥(yè)å…§(nèi)投稿人士,版權(quán)屬于原版權(quán)人。轉(zhuÇŽn)載請ä¿ç•™ç¨¿ä»¶ä¾†æºåŠä½œè€…ï¼Œç¦æ¢æ“…自篡改,é•è€…è‡ªè² (fù)版權(quán)法律責(zé)任。
相關(guÄn)資訊