999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

鐵路信號(hào)安全數(shù)據(jù)網(wǎng)網(wǎng)絡(luò)安全整體解決方案研究

2021-05-27 03:33:52趙京京
關(guān)鍵詞:網(wǎng)絡(luò)安全信號(hào)設(shè)備

王 穎,趙京京

(北京全路通信信號(hào)研究設(shè)計(jì)院集團(tuán)有限公司,北京 100070)

1 概述

鐵路是國(guó)家重要基礎(chǔ)設(shè)施,信號(hào)安全數(shù)據(jù)網(wǎng)是鐵路信號(hào)系統(tǒng)各控制設(shè)備的專(zhuān)用通信網(wǎng)絡(luò),承載著列控中心(TCC)、計(jì)算機(jī)聯(lián)鎖(CBI)、臨時(shí)限速服務(wù)器(TSRS)、無(wú)線(xiàn)自動(dòng)閉塞(RBC)等設(shè)備的安全數(shù)據(jù)傳輸,是列車(chē)運(yùn)行現(xiàn)場(chǎng)控制、執(zhí)行系統(tǒng),其保障列車(chē)安全、有序、穩(wěn)定、可靠地運(yùn)行,是鐵路系統(tǒng)關(guān)鍵基礎(chǔ)設(shè)施、核心生產(chǎn)作業(yè)系統(tǒng)。信號(hào)安全數(shù)據(jù)網(wǎng)系統(tǒng)安全保護(hù)等級(jí)建設(shè)應(yīng)按等級(jí)保護(hù)四級(jí)建設(shè),對(duì)其實(shí)施全方位的安全保護(hù)。

2 安全現(xiàn)狀和風(fēng)險(xiǎn)分析

信號(hào)安全數(shù)據(jù)網(wǎng)采用工業(yè)級(jí)以太網(wǎng)交換機(jī),構(gòu)成雙冗余環(huán)網(wǎng)。環(huán)網(wǎng)間采用物理隔離,交換機(jī)設(shè)備間采用專(zhuān)用單模光纖連接;在路局或線(xiàn)路子網(wǎng)邊界采用三層交換機(jī)進(jìn)行子網(wǎng)間路由,三層交換機(jī)間采用雙冗余光纜進(jìn)行鏈路聚合連接,保證安全數(shù)據(jù)網(wǎng)的可靠性和穩(wěn)定性。整個(gè)網(wǎng)絡(luò)劃分不同的虛擬局域網(wǎng)(VLAN),業(yè)務(wù)VLAN 只用于承載信號(hào)系統(tǒng)應(yīng)用設(shè)備之間的安全數(shù)據(jù)通信,管理VLAN 只用于網(wǎng)絡(luò)管理數(shù)據(jù)的通信,業(yè)務(wù)數(shù)據(jù)優(yōu)先使用帶寬。信號(hào)安全數(shù)據(jù)網(wǎng)系統(tǒng)主要與外部系統(tǒng)(TDCS/CTC 系統(tǒng)、集中監(jiān)測(cè)系統(tǒng))進(jìn)行業(yè)務(wù)交互。信號(hào)安全數(shù)據(jù)網(wǎng)組網(wǎng)結(jié)構(gòu)如圖1所示。

圖1 信號(hào)安全數(shù)據(jù)網(wǎng)結(jié)構(gòu)示意圖Fig.1 Schematic diagram of signaling safety data network structure

1)網(wǎng)絡(luò)安全層面

NMS、EMS 網(wǎng)管系統(tǒng)引入破壞安全數(shù)據(jù)網(wǎng)封閉性,其防護(hù)能力依賴(lài)于網(wǎng)管系統(tǒng)邊界安全策略和網(wǎng)管系統(tǒng)自身安全防護(hù)水平。

網(wǎng)管系統(tǒng)與安全數(shù)據(jù)網(wǎng)邊界、網(wǎng)管EMS與NMS 邊界雖然部署防火墻,但由于缺少統(tǒng)一的管理,可能存在安全策略不當(dāng)情況。網(wǎng)管系統(tǒng)外部終端缺少隔離措施,存在外部終端接入情況,容易從外部終端引入病毒和攻擊。

網(wǎng)管系統(tǒng)對(duì)網(wǎng)絡(luò)設(shè)備進(jìn)行管理和監(jiān)測(cè),能夠?qū)W(wǎng)絡(luò)設(shè)備運(yùn)行狀態(tài)、網(wǎng)絡(luò)流量等進(jìn)行記錄,但是缺少網(wǎng)絡(luò)的攻擊檢測(cè)和感知能力。

2)主機(jī)安全層面

網(wǎng)內(nèi)控制設(shè)備主機(jī)設(shè)備大多采用嵌入式系統(tǒng),專(zhuān)用安全平臺(tái),對(duì)系統(tǒng)和軟件運(yùn)行過(guò)程的完整性有嚴(yán)格的安全機(jī)制保證,不存在通用操作系統(tǒng)的漏洞,無(wú)感染網(wǎng)絡(luò)病毒風(fēng)險(xiǎn)。通信過(guò)程采用安全通信協(xié)議RSSP-I/RSSP-II 協(xié)議,能夠保證通信過(guò)程完整性、對(duì)通信雙方具有校驗(yàn)過(guò)程,具有封閉網(wǎng)絡(luò)通信安全保護(hù)能力。但是受限于系統(tǒng)資源和計(jì)算能力,無(wú)法使用傳統(tǒng)的主機(jī)防護(hù)技術(shù)。

網(wǎng)管系統(tǒng)對(duì)登錄用戶(hù)缺少?gòu)?qiáng)身份鑒別的能力。EMS 網(wǎng)管系統(tǒng)網(wǎng)管服務(wù)器具有對(duì)信號(hào)安全數(shù)據(jù)網(wǎng)網(wǎng)絡(luò)設(shè)備進(jìn)行配置管理和軟件升級(jí)功能,當(dāng)非法用戶(hù)登錄并惡意篡改網(wǎng)絡(luò)設(shè)備配置或發(fā)起攻擊時(shí),會(huì)對(duì)安全數(shù)據(jù)網(wǎng)造成破壞。

安全控制設(shè)備維護(hù)終端、網(wǎng)管系統(tǒng)服務(wù)器及終端,存在高危漏洞,且不具備入侵防范能力。容易被當(dāng)作跳板對(duì)信號(hào)安全數(shù)據(jù)網(wǎng)系統(tǒng)發(fā)起攻擊,且采用傳統(tǒng)網(wǎng)絡(luò)防病毒軟件,無(wú)法及時(shí)更新惡意代碼庫(kù),無(wú)法識(shí)別新的惡意軟件,起不到完整的主機(jī)防護(hù)作用。缺乏有效的安全審計(jì)功能,無(wú)法感知被病毒、入侵攻擊行為。

3 設(shè)計(jì)目標(biāo)

建立完整的網(wǎng)絡(luò)安全保障體系(本方案主要討論網(wǎng)絡(luò)安全技術(shù)體系的建設(shè)),使信號(hào)安全數(shù)據(jù)網(wǎng)通信滿(mǎn)足如下能力。

1)安全防護(hù)能力

應(yīng)能夠在統(tǒng)一安全策略下防護(hù)系統(tǒng)免受來(lái)自國(guó)家級(jí)別的、敵對(duì)組織的、擁有豐富資源的威脅源發(fā)起的惡意攻擊,以及其他相當(dāng)危害程度的威脅(內(nèi)部人員的惡意威脅、無(wú)意失誤、嚴(yán)重的技術(shù)故障等)所造成的資源損害,能夠發(fā)現(xiàn)安全漏洞和安全事件,在系統(tǒng)遭到損害后,能夠迅速恢復(fù)所有功能。

2)運(yùn)行監(jiān)控能力

建立安全技術(shù)、安全管理和安全運(yùn)行閉關(guān)體系,實(shí)現(xiàn)技術(shù)產(chǎn)品、管理制度、運(yùn)行措施的有效集成和安全協(xié)同,實(shí)現(xiàn)全網(wǎng)安全設(shè)備、安全策略的統(tǒng)一系統(tǒng)管理、統(tǒng)一安全管理、統(tǒng)一配置管理和統(tǒng)一集中管控。

3)感知預(yù)警能力

有效利用人工智能、大數(shù)據(jù)分析和威脅情報(bào)等前沿安全技術(shù),建立高鐵網(wǎng)絡(luò)安全態(tài)勢(shì)感知平臺(tái),實(shí)現(xiàn)安全狀態(tài)、安全資源、安全數(shù)據(jù)的動(dòng)態(tài)可視化,形成全天候、全方位態(tài)勢(shì)感知能力。

信號(hào)安全數(shù)據(jù)網(wǎng)網(wǎng)絡(luò)安全保障體系構(gòu)成如圖2所示。

圖2 信號(hào)安全數(shù)據(jù)網(wǎng)網(wǎng)絡(luò)安全保障體系Fig.2 Network security guarantee system of railway signaling safety data network

4 技術(shù)方案

本方案技術(shù)體系按照網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求“一個(gè)中心,三重防護(hù)”的指導(dǎo)思想進(jìn)行安全方案設(shè)計(jì),在不影響安全數(shù)據(jù)網(wǎng)可用性、實(shí)時(shí)性基礎(chǔ)上,構(gòu)建縱深安全防護(hù)體系,滿(mǎn)足安全技術(shù)和合規(guī)需求,如圖3所示。

安全管理中心:統(tǒng)籌協(xié)調(diào)全局網(wǎng)絡(luò)安全設(shè)備狀態(tài)和安全策略,實(shí)現(xiàn)統(tǒng)一系統(tǒng)管理、統(tǒng)一安全管理、統(tǒng)一審計(jì)的管理。

安全區(qū)域邊界:實(shí)現(xiàn)安全數(shù)據(jù)網(wǎng)及其承載系統(tǒng)與其他系統(tǒng)網(wǎng)絡(luò)(CTC/TDCS/集中監(jiān)測(cè)、網(wǎng)管終端)的安全隔離,隔離威脅數(shù)據(jù),阻斷安全攻擊。

圖3 一個(gè)中心三重防護(hù)示意圖Fig.3 Schematic diagram of one center with triple protection

安全通信網(wǎng)絡(luò):實(shí)現(xiàn)安全數(shù)據(jù)網(wǎng)基礎(chǔ)網(wǎng)絡(luò)運(yùn)行狀態(tài)以及承載內(nèi)容的安全管控,保障網(wǎng)絡(luò)健壯性。

安全計(jì)算環(huán)境:實(shí)現(xiàn)控制設(shè)備、維護(hù)機(jī)、網(wǎng)管系統(tǒng)和網(wǎng)絡(luò)節(jié)點(diǎn)的安全防護(hù)。

1)安全管理中心

安全管理中心負(fù)責(zé)全系統(tǒng)統(tǒng)一管控,確保信號(hào)安全數(shù)據(jù)網(wǎng)系統(tǒng)安全策略全局一致。采用系統(tǒng)管理員、審計(jì)管理員、安全管理員三權(quán)分立設(shè)計(jì)用戶(hù)角色。系統(tǒng)管理員負(fù)責(zé)對(duì)系統(tǒng)的資產(chǎn)進(jìn)行監(jiān)測(cè),對(duì)節(jié)點(diǎn)IP地址、軟硬件等資源進(jìn)行集中管理,對(duì)管理平臺(tái)的各用戶(hù)身份和權(quán)限進(jìn)行設(shè)置。安全管理員通過(guò)安全管理平臺(tái)制定安全策略,保證計(jì)算環(huán)境內(nèi)安全計(jì)算節(jié)點(diǎn)、各邊界防護(hù)設(shè)備和安全通信網(wǎng)絡(luò)執(zhí)行安全策略,確保策略一致,實(shí)現(xiàn)所有安全機(jī)制的統(tǒng)一集中管理,同時(shí)支持與系統(tǒng)內(nèi)時(shí)鐘進(jìn)行同步,保證時(shí)間統(tǒng)一同步。審計(jì)管理子系統(tǒng)主要用于區(qū)域范圍內(nèi)審計(jì)策略的統(tǒng)一制定,審計(jì)信息的統(tǒng)一接收、分析及查詢(xún)。

2)安全區(qū)域邊界

信號(hào)安全數(shù)據(jù)網(wǎng)的區(qū)域邊界包括:安全數(shù)據(jù)網(wǎng)系統(tǒng)與外部系統(tǒng)之間、安全網(wǎng)與EMS網(wǎng)管系統(tǒng)之間、EMS 網(wǎng)管系統(tǒng)與NMS 網(wǎng)管系統(tǒng)之間、網(wǎng)管系統(tǒng)與網(wǎng)管終端之間。首先在保證鐵路信號(hào)安全數(shù)據(jù)網(wǎng)物理隔離,確保其獨(dú)立性、封閉性的前提下,采用工業(yè)防火墻或工業(yè)網(wǎng)閘實(shí)現(xiàn)邊界訪(fǎng)問(wèn)控制和數(shù)據(jù)包過(guò)濾;采用終端安全管理和準(zhǔn)入設(shè)備實(shí)現(xiàn)接入和外聯(lián)控制,并對(duì)其行為進(jìn)行阻斷。在與其他系統(tǒng)邊界處采用IDPS對(duì)內(nèi)外部攻擊行為進(jìn)行檢測(cè)和阻斷;采用態(tài)勢(shì)感知實(shí)現(xiàn)對(duì)未知威脅的安全分析。在網(wǎng)絡(luò)邊界和核心交換機(jī)處采用IDPS、工業(yè)安全審計(jì)監(jiān)測(cè)系統(tǒng)對(duì)重要業(yè)務(wù)行為進(jìn)行安全審計(jì),并將審計(jì)結(jié)果送至安全管理中心。

3)安全通信網(wǎng)絡(luò)

各設(shè)備之間采用安全通信協(xié)議RSSP-I/RSSP-II協(xié)議,保證數(shù)據(jù)完整性。安全網(wǎng)自身采用通信線(xiàn)路冗余、網(wǎng)絡(luò)設(shè)備硬件及性能冗余、關(guān)鍵計(jì)算設(shè)備冗余等機(jī)制保證網(wǎng)絡(luò)架構(gòu)安全。對(duì)內(nèi)部區(qū)域按照業(yè)務(wù)及數(shù)據(jù)不同劃分為不同安全域,并采用工業(yè)防火墻或工業(yè)網(wǎng)閘實(shí)現(xiàn)區(qū)域隔離。采用數(shù)字證書(shū)、加密技術(shù)或安全協(xié)議(如SSL、IPSEC、SNMPV3等)等實(shí)現(xiàn)通信過(guò)程中的數(shù)據(jù)保密和完整性校驗(yàn)。增強(qiáng)安全數(shù)據(jù)網(wǎng)的安全感知能力,通過(guò)在安全數(shù)據(jù)網(wǎng)內(nèi)交換機(jī)旁路接入流量探針,采集通信網(wǎng)絡(luò)內(nèi)的通信數(shù)據(jù),進(jìn)行數(shù)據(jù)分析,獲取異常數(shù)據(jù)進(jìn)行深度分析,進(jìn)行各項(xiàng)檢測(cè),分析信號(hào)安全數(shù)據(jù)網(wǎng)網(wǎng)絡(luò)內(nèi)是否存在針對(duì)信號(hào)系統(tǒng)的入侵行為。

4)安全計(jì)算環(huán)境

通過(guò)創(chuàng)建網(wǎng)管系統(tǒng)、控制設(shè)備維護(hù)終端的安全計(jì)算環(huán)境,防止通過(guò)終端設(shè)備向安全數(shù)據(jù)網(wǎng)發(fā)起攻擊和病毒傳播。通過(guò)在各服務(wù)器和終端設(shè)備上部署主機(jī)加固軟件,采用基線(xiàn)檢查技術(shù)、主機(jī)加固技術(shù)實(shí)現(xiàn)主機(jī)系統(tǒng)身份鑒別、登錄處理、雙因子認(rèn)證安全管控;采用堡壘機(jī)實(shí)現(xiàn)應(yīng)用系統(tǒng)、服務(wù)器、網(wǎng)絡(luò)設(shè)備、數(shù)據(jù)庫(kù)設(shè)備的統(tǒng)一運(yùn)維和鑒別認(rèn)證、安全審計(jì),并對(duì)審計(jì)結(jié)果進(jìn)行統(tǒng)一管理。可采用漏洞掃描技術(shù)實(shí)現(xiàn)主機(jī)系統(tǒng)安裝組件、系統(tǒng)服務(wù)、網(wǎng)絡(luò)端口、遠(yuǎn)程接入、數(shù)據(jù)輸入等的安全管控和校驗(yàn);采用態(tài)勢(shì)感知技術(shù)實(shí)現(xiàn)主機(jī)系統(tǒng)漏洞和入侵攻擊行為的安全分析和告警。

5 結(jié)論

針對(duì)信號(hào)安全數(shù)據(jù)網(wǎng)系統(tǒng)網(wǎng)絡(luò)框架以及業(yè)務(wù)情況進(jìn)行風(fēng)險(xiǎn)分析、安全需求分析,依據(jù)信息等級(jí)保護(hù)基本要求,以“一個(gè)中心三重防護(hù)”的安全防護(hù)體系架構(gòu)構(gòu)建安全數(shù)據(jù)網(wǎng)的安全防護(hù)體系,采用主動(dòng)防護(hù)技術(shù)、物理隔離、協(xié)議轉(zhuǎn)換技術(shù)、態(tài)勢(shì)感知技術(shù)等多種技術(shù)手段,保護(hù)安全數(shù)據(jù)網(wǎng)主機(jī)安全、網(wǎng)絡(luò)安全和環(huán)境安全,切斷各種入侵的攻擊途徑,可以使信號(hào)安全數(shù)據(jù)網(wǎng)系統(tǒng)具備高等級(jí)的防護(hù)能力。除了技術(shù)體系的建設(shè)外,從安全管理制度、安全管理機(jī)構(gòu)、安全人員管理、安全意識(shí)培訓(xùn)等方面的管理體系建設(shè),也是鐵路信號(hào)安全數(shù)據(jù)網(wǎng)網(wǎng)絡(luò)安全保障體系的關(guān)鍵環(huán)節(jié)。

猜你喜歡
網(wǎng)絡(luò)安全信號(hào)設(shè)備
諧響應(yīng)分析在設(shè)備減振中的應(yīng)用
信號(hào)
鴨綠江(2021年35期)2021-04-19 12:24:18
完形填空二則
網(wǎng)絡(luò)安全
網(wǎng)絡(luò)安全人才培養(yǎng)應(yīng)“實(shí)戰(zhàn)化”
基于MPU6050簡(jiǎn)單控制設(shè)備
電子制作(2018年11期)2018-08-04 03:26:08
基于FPGA的多功能信號(hào)發(fā)生器的設(shè)計(jì)
電子制作(2018年11期)2018-08-04 03:25:42
上網(wǎng)時(shí)如何注意網(wǎng)絡(luò)安全?
500kV輸變電設(shè)備運(yùn)行維護(hù)探討
基于LabVIEW的力加載信號(hào)采集與PID控制
主站蜘蛛池模板: 免费又爽又刺激高潮网址| 天天综合天天综合| 高清无码一本到东京热| 国产精品毛片一区视频播| 在线国产毛片| 欧美精品伊人久久| 成人免费网站久久久| 国产精品私拍在线爆乳| 国产在线自揄拍揄视频网站| 中国丰满人妻无码束缚啪啪| 18禁不卡免费网站| 午夜爽爽视频| 欧美高清三区| 国产一区二区在线视频观看| 超级碰免费视频91| 婷婷五月在线视频| 国产成人一区二区| 亚洲成a人片在线观看88| 国产成人综合久久精品尤物| 91九色最新地址| 欧美日韩中文国产va另类| 免费看美女自慰的网站| 中文字幕波多野不卡一区| 99久久免费精品特色大片| 久久亚洲日本不卡一区二区| 国产情侣一区| 久久91精品牛牛| 久久国产V一级毛多内射| 欧美日韩v| 激情网址在线观看| h视频在线观看网站| 国产靠逼视频| 国产综合网站| 亚洲成在人线av品善网好看| 国产乱子精品一区二区在线观看| AV不卡无码免费一区二区三区| 亚洲欧洲美色一区二区三区| 精品久久香蕉国产线看观看gif | 精品国产aⅴ一区二区三区| 四虎精品国产AV二区| 91在线激情在线观看| 亚洲人成电影在线播放| 蜜桃臀无码内射一区二区三区| 中国国产A一级毛片| 亚洲国产欧美国产综合久久 | 在线播放国产99re| 婷婷色在线视频| 99热6这里只有精品| 国产视频资源在线观看| 白浆免费视频国产精品视频| 亚洲色图欧美激情| 久久黄色小视频| 久久人妻xunleige无码| 国产色婷婷| 久久这里只有精品66| vvvv98国产成人综合青青| 少妇高潮惨叫久久久久久| 国产午夜福利亚洲第一| 国产精品视频a| 高清欧美性猛交XXXX黑人猛交 | 久久国产精品影院| 亚洲天堂色色人体| 久久久久亚洲av成人网人人软件| 97在线公开视频| 黄色三级网站免费| 无码中文AⅤ在线观看| 在线人成精品免费视频| 欧美黑人欧美精品刺激| 婷婷99视频精品全部在线观看| 国产午夜一级淫片| 免费AV在线播放观看18禁强制| 在线a视频免费观看| av无码久久精品| 欧美亚洲日韩不卡在线在线观看| 国产成人综合亚洲网址| 女人一级毛片| 国产精品视频免费网站| 狼友视频一区二区三区| 国产白浆视频| 亚洲av色吊丝无码| 最新国产午夜精品视频成人| 日本草草视频在线观看|