力控工控信息安全方案旨在構(gòu)建在安全管理中心支持下的計(jì)算環(huán)境,、區(qū)域邊界、通信網(wǎng)絡(luò)多重防御體系,。
網(wǎng)絡(luò)安全:分區(qū)分域,,隔離生產(chǎn)網(wǎng)絡(luò)與外部網(wǎng)絡(luò),;最小化業(yè)務(wù)域之間實(shí)現(xiàn)安全隔離,。
應(yīng)用安全:實(shí)時(shí)監(jiān)測(cè)預(yù)警,;最小化應(yīng)用,;全數(shù)據(jù)留存,,提供應(yīng)用安全,。
數(shù)據(jù)安全:數(shù)據(jù)保護(hù)、鏈路加密確保數(shù)據(jù)存儲(chǔ)傳輸安全,。
控制安全:工業(yè)協(xié)議深度解析,,指令級(jí)控制防護(hù)。
設(shè)備安全:黑白名單技術(shù),、集中管理與監(jiān)測(cè),。
PSL工業(yè)網(wǎng)絡(luò)隔離技術(shù)在物理層采用了兩個(gè)獨(dú)立高性能嵌入式主機(jī),雙主機(jī)之間采用基于總線(xiàn)通信的隔離卡實(shí)現(xiàn)兩個(gè)安全區(qū)之間的非網(wǎng)絡(luò)方式的數(shù)據(jù)交換,;數(shù)據(jù)鏈路層和應(yīng)用層采用私有通信協(xié)議,,數(shù)據(jù)流全部進(jìn)行128位加密處理,在保證安全隔離的前提下,,實(shí)現(xiàn)數(shù)據(jù)的高速交換,。通過(guò)物理硬件和軟件邏輯的共同作用,截?cái)嗔舜┩感缘腡CP連接,,同時(shí)實(shí)現(xiàn)對(duì)工業(yè)協(xié)議數(shù)據(jù)的定向采集和轉(zhuǎn)發(fā),,達(dá)到數(shù)據(jù)完全自我定義、自我解析,、自我審查,,傳輸機(jī)制具有不可攻擊性,從根本上杜絕了非法數(shù)據(jù)的通過(guò),,確??刂凭W(wǎng)絡(luò)不受攻擊和入侵。
提供測(cè)點(diǎn)管控模式和隧道管控模式兩種數(shù)據(jù)擺渡模式,。測(cè)點(diǎn)管控模式針對(duì)工業(yè)現(xiàn)場(chǎng)數(shù)據(jù)通信需要,,提供測(cè)點(diǎn)數(shù)據(jù)的解析和安全保護(hù),;隧道管控模式使用自主開(kāi)發(fā)的安全數(shù)據(jù)傳輸方式支持?jǐn)?shù)據(jù)庫(kù),、視頻等常規(guī)IT流量等更為多樣化的網(wǎng)絡(luò)環(huán)境中的數(shù)據(jù)擺渡。
工控信息安全產(chǎn)品支持各種主流的工業(yè)通信標(biāo)準(zhǔn)和工業(yè)控制設(shè)備,,包括Modbus,、OPC,、DNP3、DLT 645,、IEC 60870-5-104,、西門(mén)子S7系列PLC、AB PLC,、GE PLC等,,同時(shí)還可以提供協(xié)議的定制開(kāi)發(fā)。提供OPC,、S7,、MODBUS、Ethernet/IP,、IEC60870-5-104,、CIP、DNP3等工業(yè)協(xié)議深度解析及過(guò)濾,。
可以對(duì)工業(yè)協(xié)議進(jìn)行解析,,提取其中的數(shù)據(jù)元素,可以作到針對(duì)測(cè)點(diǎn)一級(jí)的訪(fǎng)問(wèn)控制,。例如:對(duì)于OPC標(biāo)準(zhǔn)可以控制到Item(項(xiàng))一級(jí),,對(duì)于Modbus協(xié)議可以控制到寄存器。產(chǎn)品可以對(duì)測(cè)點(diǎn)進(jìn)行可見(jiàn)范圍和讀寫(xiě)權(quán)限兩方面的控制,。
提供了專(zhuān)用的配置管理工具。該配置管理工具部署在信息端,,可以對(duì)網(wǎng)絡(luò)中多臺(tái)安全設(shè)備進(jìn)行遠(yuǎn)程的管理,,方便用戶(hù)進(jìn)行集中化管控。配置管理工具具有設(shè)備自發(fā)現(xiàn)的功能,,可以自動(dòng)查找網(wǎng)絡(luò)中的安全設(shè)備,,可以遠(yuǎn)程監(jiān)控設(shè)備的網(wǎng)絡(luò)狀態(tài)、對(duì)設(shè)備進(jìn)行工程配置和管理,、查看各測(cè)點(diǎn)數(shù)據(jù)狀態(tài),、讀取和分析設(shè)備日志。
工業(yè)網(wǎng)絡(luò)對(duì)于數(shù)據(jù)的連續(xù)性要求極高,,針對(duì)工業(yè)網(wǎng)絡(luò)中這種特有的要求,,工控信息安全系列產(chǎn)品開(kāi)發(fā)了斷線(xiàn)緩存功能。該功能可以在網(wǎng)絡(luò)暫時(shí)性中斷的情況下,,將數(shù)據(jù)緩存在本地,,并不斷檢測(cè)網(wǎng)絡(luò)的連通性狀態(tài),一旦網(wǎng)絡(luò)連通則會(huì)將緩存的數(shù)據(jù)補(bǔ)報(bào)到上位系統(tǒng)中,保證數(shù)據(jù)的連續(xù)性,。另外,,產(chǎn)品還支持雙機(jī)熱備功能,在關(guān)鍵的網(wǎng)絡(luò)通道上可以使用雙機(jī)熱備功能來(lái)保證數(shù)據(jù)鏈路的可靠性和持續(xù)性,。
為了保證產(chǎn)品可靠性,、穩(wěn)定性,工控信息安全系列產(chǎn)品從硬件和軟件設(shè)計(jì)上進(jìn)行了多方面的優(yōu)化,。硬件平臺(tái)專(zhuān)門(mén)面向工業(yè)應(yīng)用場(chǎng)合設(shè)計(jì),,對(duì)PCB、電源,、機(jī)箱結(jié)構(gòu),、散熱進(jìn)行全面優(yōu)化,從設(shè)計(jì)到生產(chǎn)流程都嚴(yán)格遵照工業(yè)品標(biāo)準(zhǔn)進(jìn)行,,以滿(mǎn)足苛刻工業(yè)現(xiàn)場(chǎng)的要求,。系統(tǒng)診斷子系統(tǒng)實(shí)時(shí)檢測(cè)系統(tǒng)內(nèi)各進(jìn)程、線(xiàn)程的運(yùn)行狀態(tài),,當(dāng)發(fā)現(xiàn)異常時(shí)自動(dòng)產(chǎn)生報(bào)警信息,,并在符合條件的情況下啟動(dòng)自動(dòng)恢復(fù)邏輯。I/O通信子系統(tǒng)具備完善的故障自動(dòng)恢復(fù)功能,。當(dāng)發(fā)生網(wǎng)絡(luò)通信中斷的情況時(shí),,I/O通信子系統(tǒng)會(huì)立刻報(bào)告通信狀態(tài)的變化,同時(shí)啟動(dòng)通信重連機(jī)制,,當(dāng)網(wǎng)絡(luò)通信恢復(fù)后,,能迅速重新建立網(wǎng)絡(luò)連接,恢復(fù)數(shù)據(jù)通信,。雙側(cè)主機(jī)均有獨(dú)立的軟件看門(mén)狗和硬件看門(mén)狗,,時(shí)刻監(jiān)視系統(tǒng)狀態(tài),保證設(shè)備的穩(wěn)定運(yùn)行,。
根據(jù)用戶(hù)自定義設(shè)置,,留存所有網(wǎng)絡(luò)的原始數(shù)據(jù),可配置為留存六個(gè)月及以上時(shí)間,。對(duì)安全事件進(jìn)行審計(jì),,及時(shí)追溯安全事件的軌跡。 對(duì)用戶(hù)的操作行為進(jìn)行細(xì)粒度審計(jì),,方便還原操作的真相,。 獨(dú)立的告警響應(yīng)機(jī)制,可定義對(duì)不同安全級(jí)別的安全事件的響應(yīng)方式,。
工業(yè)主機(jī)安全衛(wèi)士正是專(zhuān)門(mén)為工控環(huán)境打造的終端安全防護(hù)產(chǎn)品,,它采用了高效,、穩(wěn)定、兼容,、易于設(shè)置的終端安全防護(hù)技術(shù),。只允許系統(tǒng)操作或運(yùn)行受信任的對(duì)象,。工業(yè)主機(jī)安全衛(wèi)士還能對(duì)特定的對(duì)象(關(guān)鍵文件目錄及應(yīng)用程序,、動(dòng)態(tài)鏈接庫(kù)、驅(qū)動(dòng)文件等)提供保護(hù),,有效阻止惡意程序通過(guò)不同途徑對(duì)關(guān)鍵對(duì)象的惡意改變,。
根據(jù)客戶(hù)環(huán)境和平臺(tái)業(yè)務(wù)特點(diǎn),采用典型的三層架構(gòu)(展示層,、業(yè)務(wù)層和數(shù)據(jù)層)對(duì)工業(yè)網(wǎng)絡(luò)中的安全產(chǎn)品及安全事件進(jìn)行統(tǒng)一管理,,通過(guò)對(duì)控制網(wǎng)絡(luò)中的工業(yè)防火墻、工業(yè)安全防護(hù)網(wǎng)關(guān),、安全審計(jì),、主機(jī)衛(wèi)士等安全產(chǎn)品進(jìn)行集中管理,實(shí)現(xiàn)對(duì)全網(wǎng)中各安全設(shè)備的統(tǒng)一配置,、全面監(jiān)控,、實(shí)時(shí)告警、流量分析等,,降低運(yùn)維成本,、提高事件響應(yīng)效率。
力控工控信息安全解決方案通過(guò)結(jié)合企業(yè)的具體情況將企業(yè)系統(tǒng)結(jié)構(gòu)劃分成不同的區(qū)域幫助企業(yè)有效地建立“縱深防御”策略,,阻止來(lái)自信息網(wǎng)或其它區(qū)域的攻擊威脅或病毒擴(kuò)散,,并在區(qū)域間進(jìn)行隔離,避免不同區(qū)域間病毒擴(kuò)散,。在保護(hù)工業(yè)控制系統(tǒng)核心資產(chǎn)(DCS,、PLC、實(shí)時(shí)數(shù)據(jù)庫(kù)等)安全的同時(shí),,不影響這些資產(chǎn)的正常運(yùn)行,,確保控制系統(tǒng)安全穩(wěn)定運(yùn)行,。
(1)通過(guò)在信息網(wǎng)與管理網(wǎng)之間部署力控華康ISG工業(yè)防火墻進(jìn)行安全防護(hù),,通過(guò)對(duì)工業(yè)協(xié)議的深度過(guò)濾及訪(fǎng)問(wèn)控制策略,從而確保信息網(wǎng)到管理網(wǎng)之間的數(shù)據(jù)安全,。
(2)在管理網(wǎng)與控制網(wǎng)之間部署力控華康PSL工業(yè)安全隔離網(wǎng)關(guān)主要起到在工業(yè)控制網(wǎng)絡(luò)同企業(yè)管理網(wǎng)絡(luò)之間隔離,,安全隔離網(wǎng)關(guān)采用物理單向隔離,有效地把內(nèi)外部網(wǎng)絡(luò)隔離開(kāi)來(lái),,實(shí)現(xiàn)了對(duì)基于TCP/IP協(xié)議體系攻擊的阻斷,,而且可實(shí)現(xiàn)了工控?cái)?shù)據(jù)的單向上傳,。
控制網(wǎng)中,在上位機(jī)與各PLC控制設(shè)備之間部署力控華康ISG工業(yè)防火墻進(jìn)行安全防護(hù),,通過(guò)對(duì)工業(yè)協(xié)議的深度過(guò)濾從而確保各PLC控制設(shè)備的安全,。
ForceCon+工業(yè)軟件賦能數(shù)字工業(yè)