以测促用 从工控本质看工业互联网安全

2019年9月5日 来源:科工网-产业互联网创新服务平台  浏览 1727 次 评论(0)

  国务院印发的《关于深化“互联网+先进制造业”发展工业互联网的指导意见》指出,工业互联网通过系统构建网络、平台、三大功能体系,打造人、机、物互联的新型网络基础设施,形成智能化发展的新兴业态和应用模式,是推进制造强国和网络强国建设的重要基础,是建成小康社会和建设社会主义现代化强国的有力支撑。

  近年来,两化深度融合催生互联网在工业控制系统中的应用,打破了传统工业控制系统相对封闭可信的环境,将互联网上的传统威胁渗透进了工业领域,使得网络型攻击可以直达生产现场,造成生产中断甚危及人员生。针对工业控制系统的各种事件日益增多。例如,乌克兰氯气站被攻击、委内瑞拉性断电等事件,目前通过网络攻击,“勒索病毒”可以直接利用被控制的控制器进行勒索,在工厂侧,被“锁屏勒索”的事件也屡见不鲜。

  近日,工业和信息化部等十部委共同印发的《加强工业互联网工作的指导意见》为工业互联网能力建设提出了有效的发展思路,遵循其任务内容和指导思想,中国软件评测结合自身测评服务实践,不断强化能力建设,为我国工业互联网进行保障。

  从工控本质看工业互联网挑战

  工业控制系统的本质目标是控制,互联网的核心目标是交换。相较于传统互联网采用平等关系的点对点传输模式,工业互联网多采用基于主从关系的非对等网络。工业互联网面临的挑战需从工业控制系统的防护能力的视角来看。从工业控制系统设计思路上看,工业控制系统的传统设计都是使用专用的相对封闭可信的通信线路。但随着工业控制系统向互联网的转移,与企业其他业务应用程序的整合,也越来越容易遭遇来自互联网的攻击,暴露了许多先天缺陷。比如基于离线系统技术要求的设计思路,没有考虑规划设计防护机制;比如由于控制器的弱计算力,只设计了对于弱计算力的防护机制。从工业控制系统运维来看,很多企业出于工业控制系统是封闭的考虑,开放了远程调试功能,同时没有考虑远程调试的访问控制,很多攻击是利用了远程调试的访问控制漏洞实现渗透。从工业控制系统通信协议看,绝大多数的工业控制系统通信协议,设计之初都未考虑机密性问题,基本采用明文传输,且国内尚未建立自有的、的工业互联网通信协议、数据交换协议。

  当前,面临严峻的工业互联网挑战,很多工业控制系统查漏补缺存在难度,是长久战。明确责任,建立规范规程、*作准则和管理体系,加强意识宣贯和人才培育,逐步完善工业互联网体系,显得尤为重要。

  从工业互联网指导意见看能力举措

  为落实《国务院关于深化“互联网+先进制造业”发展工业互联网的指导意见》(以下简称《指导意见》)部署要求,加快构建工业互联网保障体系,工业互联网保障能力,促进工业互联网高质量发展,推动现代化经济体系建设,护航制造强国和网络强国战略实施,工业和信息化部会同有关部门起草发布了《关于加强工业互联网工作的指导意见》。

  《指导意见》指出了企业、监管部门和机构的能力建设方向。在企业侧,针对工业设备、工业网络、工业互联网平台和工业APP四方面指导工业企业强化防护能力。强化工业设备的接入和防护,设备和控制系统的本质;强化工业互联网,企业内外网的防护能力;强化平台,针对边缘层、IaaS层、工业PaaS层、工业SaaS层分层部署防护措施;强化工业APP,建立健全工业APP应用前机制,强化应用过程中用户信息和数据保护。在监管部门侧,建设、省、企业三级协同的工业互联网技术保障平台,强化地方、企业与平台之间的系统对接、数据共享、业务协作,打造整体态势感知、信息共享和应急协同能力。在机构侧,指导第三方机构建设工业互联网企业持续开展能力评测评估服务能力。鼓励建设评估、监测、攻防测试、应急响应等公共服务能力,面向机械制造、电子信息、汽车、石油化工等行业领域提供诊断评估、咨询、数据保护、代码检查、系统加固、云端防护等服务。

  《指导意见》提出了明确责任,完善管理体系。落实企业主体责任,企业明确工业互联网责任部门和责任人,建立事件报告和问责机制,保障工业互联网稳定运行。构建工业互联网管理体系。企业应围绕工业互联网监督检查、风险评估、数据保护、信息共享和通报、应急处置等方面建立健全管理制度和工作机制,强化对企业的监管。明确监督管理责任,工业和信息化部组织开展工业互联网相关政策制定、标准研制等综合性工作,并开展行业指导、监管。地方工业和信息化主管部门指导本行政区域内应用工业互联网的工业企业的工作,同步推进产业发展;地方通信管理局监管本行政区域内标识解析系统、公共工业互联网平台等的工作,并在公共互联网上对联网设备、系统等进行监测。生态环境、卫生健康、能源、国防科工等部门根据各自管理职责,开展本行业领域工业互联网推广应用的指导、监管工作。

  《指导意见》提出了加快人才培养。深入推进产教融合、校企合作,建立人才联合培养机制,培养复合型、创新型高技能人才。开展工业互联网宣传教育,企业和相关从业人员意识。

  以测促用助力工业互联网能力建设

  在《指导意见》的主要任务中,提出了加强工业互联网公共服务能力,开展工业互联网评估认证,鼓励和支持机构、企业等建设评估、监测、攻防测试、应急响应等公共服务平台,面向多个行业领域提供诊断评估、咨询、数据保护、代码检查、系统加固、云端防护等服务。中国电子信息产业发展研究院依托工业控制系统测评共性技术工信部实验室,通过已建设的工业控制系统公共技术服务、可编程逻辑控制器(PLC)仿真测试、工控系统通信总线仿真测试、主动式工控设备及态势感知平台等平台,开展了石油石化、轨道交通、电力电网、钢铁、汽车、水处理、有色等行业领域的质量验收、测评、渗透测试、标准编制、方案及设计咨询、专项培训、应急演练等服务,支撑部委开展工业控制系统检查和防护能力验证,承担重大活动保卫工作。

  通过开展工业互联网和工业控制系统测评工作,以测促用、以测促改,推进指导意见的实施,我国工业互联网的能力。

我来说两句
人参与 丨 评论0条)
图标
注册 登录    
评论列表
每页 10 条,共 0 条
×

微信扫一扫关注我们

欢迎投稿

×

邮箱:15236061639@163.com

QQ:60298351

微信:a18137798589

(版权所有 科工网&北京天云聚合科技有限公司 © Copyright 2015 - 2022 . All Rights Reserved.) 京ICP备14030211号-5   |   营业执照