999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

工業(yè)自動化和控制系統(tǒng)中IEC 62443 標準的解析及應用

2023-11-17 13:30:40肖曼茜王劍亮
關鍵詞:網(wǎng)絡安全標準信息

肖曼茜,王劍亮

(工業(yè)和信息化部電子第五研究所,廣東 廣州 511370)

0 引言

工業(yè)自動化和控制系統(tǒng)(IACS:Industrial Automation and Control Systems)是指能夠影響或改變工業(yè)過程的安全、信息安全和可靠操作的人員、硬件和軟件的集合[1]。IACS 的設備通常是和工藝過程相連的,信息安全被破壞不僅會導致信息傳輸?shù)闹袛啵€會導致潛在的人員或生產(chǎn)的損失,甚至可能會對所在地區(qū)或國家的基礎設施造成破壞。

傳統(tǒng)的信息安全關注3 個目標,即:保密性、完整性和可用性[2]。一般用途的信息技術(IT)系統(tǒng)最關注的是機密信息泄露問題,所以保密性排在最前面。然而在IACS 中,這些目標的優(yōu)先級恰恰相反,IACS 最關注的是所有部件的可用性,在生產(chǎn)正常運行的情況下,需要保證生產(chǎn)數(shù)據(jù)完整且不泄露。例如:在核電站的環(huán)境中,數(shù)據(jù)的可用性(如核心的溫度)比其機密性更重要。IACS 和一般IT 系統(tǒng)的比較如圖1 所示。

圖1 IACS 和一般IT 系統(tǒng)的比較

IEC 62443 是一套國際公認的用于IACS 安全開發(fā)的標準,它提供了一套全面且系統(tǒng)的網(wǎng)絡安全建議,用于解決IACS 中目前和將來的安全漏洞,保護工業(yè)網(wǎng)絡免受網(wǎng)絡安全威脅。

1 IEC 62443 標準體系介紹

IEC 62443系列標準由通用、策略和規(guī)程、系統(tǒng)和組件4 個部分組成。

1.1 通用-其他標準的基礎

IEC/TS 62443-1-1:描述了用于IACS 信息安全的術語、概念和模型。其中,TS 表示技術規(guī)格書(Technical Specification)[2]。

1.2 策略和規(guī)程-面向資產(chǎn)所有者

a)IEC 62443-2-1:描述了在IACS 中建立網(wǎng)絡安全管理系統(tǒng)(CSMS)所需的元素,并且提供了如何開發(fā)這些元素的指南[3]。

b)IEC/TR 62443-2-3:描述了如何在IACS中進行補丁管理,目標受眾包括任何負責設計和實現(xiàn)補丁管理程序的人。其中,TR 表示技術報告(Technical Report)[4]。

c)IEC 62443-2-4:規(guī)定了IACS 服務提供商在自動化解決方案的集成或維護期間向資產(chǎn)所有者提供的一整套安全能力要求,并且IACS 服務提供商可以使用IEC 62443-2-4 來構建和改進其安全程序[5]。

1.3 系統(tǒng)-面向系統(tǒng)集成商

a)IEC/TR 62443-3-1:描述了各種網(wǎng)絡安全技術在IACS 環(huán)境中的應用[6]。

b)IEC 62443-3-2:描述了系統(tǒng)設計的安全風險評估,將IACS 考慮中的系統(tǒng)(SUC)劃分為區(qū)域和管道,評估每個區(qū)域和管道的風險,并建立其各自的目標安全等級,記錄安全要求[7]。

c)IEC 62443-3-3:規(guī)定了詳細技術類控制系統(tǒng)要求(SR)和控制系統(tǒng)安全能力等級(SL-C)要求[8]。

1.4 組件-面向組件供應商

a)IEC 62443-4-1:描述了IACS 所用產(chǎn)品的安全開發(fā)生命周期要求[9]。

b)IEC 62443-4-2:規(guī)定了詳細技術類控制系統(tǒng)組件要求(CR)和安全能力等級(SL-C)要求[10]。

目前部分IEC 62443 標準已經(jīng)轉化為國標并實施,如圖2 所示。

圖2 IEC63443 系列標準與對應國標

2 安全要求

IEC 62243 系列標準規(guī)定了工業(yè)自動化信息安全的7 個基本要求(FR:Foundational Requirement)。

a)FR1 標識和鑒別控制(IAC:Identification and Authentication Control),在允許訪問系統(tǒng)或資產(chǎn)之前,標識和鑒別所有使用者(人員,軟件進程和設備)。

b)FR2 使用控制(UC:Use Control),對已授權的使用者(人員、軟件進程或設備),強制指定權限以在IACS 中執(zhí)行所需動作,并監(jiān)視這些權限的使用。在允許使用者執(zhí)行操作之前驗證準予其必要的權限,保護控制系統(tǒng)資源免受未經(jīng)授權的操作。

c)FR3 系統(tǒng)完整性(SI:System Integrity),確保IACS 的完整性,防止非授權操控。一旦IACS運行,資產(chǎn)所有者有責任保持IACS 的完整性。在運行和非運行狀態(tài)下都宜保持物理資產(chǎn)的完整性。

d)FR4 數(shù)據(jù)保密性(DC:Data Confidentiality),確保通信信道和數(shù)據(jù)存儲庫的信息保密性,防止竊聽和未經(jīng)授權的訪問。

e)FR5 受限數(shù)據(jù) 流(RDF:Restricted Data Flow),通過區(qū)域與管道劃分,對控制系統(tǒng)進行分段來限制非必需的數(shù)據(jù)流。資產(chǎn)所有者需要使用風險評估的方法來確定必要的信息流量限制,進而確定傳遞信息的管道配置。

f)FR6 對事件的及時響應(TRE:Timely Response to Events),在事故被發(fā)現(xiàn)時,對安全違規(guī)的響應包括通知權利部門,匯報所需的安全違規(guī)證據(jù),并及時采取糾正措施。

g)FR7 資源可用性(RA:Resource Availability),確保控制系統(tǒng)的可用性,以應對基本服務降級或被拒絕。

其中,IEC62443-3-3 標準基于IEC 62443-1-1 標準提出的7 個基本要求(FR),提出了相對應 的系統(tǒng)要求(SR);IEC62443-4-2 標準基于IEC 62443-1-1 標準提出的7 個基本要求(FR),提出了相對應的組件要求(CR)。系統(tǒng)要求和組件要求大體上是一致的,只是IEC 62443-4-2 標準比IEC 62443-3-3 標準多了一些特有的組件安全技術要求。

3 安全等級

IEC62443 系列標準中將信息安全等級分為3種不同類型。

a)目標安全等級(SL-T),是特定系統(tǒng)中所需的信息安全等級,它們是根據(jù)系統(tǒng)風險評估(IEC 62243-3-2)的結果確定的,并且并記錄在網(wǎng)絡安全要求規(guī)范中。在IACS 安全生命周期的集成階段會使用SL-T 來選擇產(chǎn)品和設計額外的安全措施。

b)已實現(xiàn)的安全等級(SL-A),是特定自動化解決方案的實際安全級別,它們都是在自動化解決方案的調試和運行后進行測量的。

c)能力安全等級(SL-C),是系統(tǒng)(IEC 62243-3-3)或組件(IEC 62243-4-2)在合適配置的條件下可以提供的信息安全等級。這些等級表明,一個特定的系統(tǒng)或組件能夠在合適的配置條件下滿足SL-T,而無需額外的補償對抗措施。

對于一個工業(yè)控制系統(tǒng)來說,在系統(tǒng)設計階段需要確定SL-T,在系統(tǒng)開發(fā)階段,組織會根據(jù)SL-T 確定所選的系統(tǒng)和組件,再根據(jù)系統(tǒng)和組件的SL-C 進行評估和驗證,來確定所選系統(tǒng)和組件是否滿足對應的SL-T 要求(當這樣的系統(tǒng)和組件不可用時,可以補充使用具有補償對抗措施的系統(tǒng)或組件);在系統(tǒng)運行階段,通過評估和驗證來確定SL-A,并與SL-T 相比,確保在任何時候SL-A大于或等于SL-T。

同時IEC 62443 系列標準還定義了5 種不同級別(0,1,2,3 和4)的SL,每個安全級別的安全要求逐步遞增。通常,SL0表示不需要進行特定的安全保護,SL1表示防止因為員工的錯誤而意外泄漏,SL2表示防止一些低級黑客的簡單攻擊,SL3表示防止精英黑客或恐怖分子的復雜攻擊,而SL4將防止來自國家層面上的具有最高水平的資源和動機的最復雜的攻擊。

4 基于IEC 62443-4-2 標準的檢測方法示例

IEC 62443-4-2 標準定義的IACS 的組件要求包括4 大類,即:軟件應用程序要求(SAR:Software Application Require ments)、主機設備要求(HDR:Host Device Requirements)、嵌入式設備要求(EDR:Embedded Device Requirements)和網(wǎng)絡設備要求(NDR:Network Device Requirements)[10]。大部分組件要求和增強要求適用于所有4 種類型的組件,只是某些組件要求和增強要求是特定類型的組件所獨有的。本文舉例說明標準中部分要求的檢測方法。

4.1 CR 3.5-輸入驗證

輸入驗證的要求包括驗證輸入數(shù)據(jù)的語法、長度和內容,檢測方法如下所述。

a)檢查是否存在輸入數(shù)據(jù)的有效語法的檢查規(guī)則,例如:設置檢查點,在輸入不合規(guī)數(shù)據(jù)時驗證該信息是否能被解析。不合規(guī)數(shù)據(jù)包括但不限于預定義字段值超出范圍、數(shù)據(jù)字段的無效字符、缺失或不完整的數(shù)據(jù)、緩沖區(qū)溢出或畸形數(shù)據(jù)包(通常由協(xié)議模糊器生成)。

b)使用專業(yè)的漏洞掃描工具(如:綠盟工控漏洞掃描系統(tǒng))進行掃描,驗證組件是否對協(xié)議不合規(guī)數(shù)據(jù)包不響應。如圖3 所示,主機169.254.15.100 接收到協(xié)議不合規(guī)的數(shù)據(jù)包,由于所接收的數(shù)據(jù)與協(xié)議格式不符,所以其并沒有返回數(shù)據(jù)。

圖3 綠盟漏洞掃描結果示意圖

圖4 Wireshark 抓包結果示意圖

4.2 CR 4.1 信息保密性

信息保密性包括存儲的保密性和傳輸?shù)谋C苄浴?/p>

a)存儲保密性的檢測方法

1)識別支持明文讀取授權的所有存儲信息。

2)審查設計文檔,并驗證所有此類信息都包括保護機密性的方法,例如:加密數(shù)據(jù)或限制用戶訪問數(shù)據(jù)存儲位置。如果用戶可以通過某種方式配置或設置組件來保護機密性,需要驗證用戶手冊中是否清楚記錄了這一點。

3)嘗試訪問機密信息的樣本,以驗證未經(jīng)授權的用戶無法訪問該信息。

b)傳輸保密性的檢測方法

1)識別傳輸中支持明文讀取授權的所有信息。

2)審查設計文檔,并驗證所有此類信息包括保護機密性的方法,例如加密數(shù)據(jù)或限制用戶對用于傳輸?shù)奈锢斫橘|數(shù)據(jù)的訪問。

3)如果用戶可以訪問用于傳輸?shù)奈锢斫橘|,則在系統(tǒng)執(zhí)行正常操作時,使用網(wǎng)絡抓包分析工具(如Wireshark)查看通信采樣,通過分析抓包數(shù)據(jù)來確認網(wǎng)絡上看不到機密信息。

5 結束語

近年來IACS 正在經(jīng)歷呈指數(shù)級增長的網(wǎng)絡攻擊,為了應對各種網(wǎng)絡安全的威脅,相關行業(yè)制定了不少標準來保護IACS,其中IEC 62443 系列標準作為一套國際公認的標準,在工控系統(tǒng)中的重要性越來越明顯,因此對于IEC 62443 標準的研究和應用也是迫在眉睫。

猜你喜歡
網(wǎng)絡安全標準信息
2022 年3 月實施的工程建設標準
忠誠的標準
當代陜西(2019年8期)2019-05-09 02:22:48
美還是丑?
網(wǎng)絡安全
網(wǎng)絡安全人才培養(yǎng)應“實戰(zhàn)化”
上網(wǎng)時如何注意網(wǎng)絡安全?
訂閱信息
中華手工(2017年2期)2017-06-06 23:00:31
一家之言:新標準將解決快遞業(yè)“成長中的煩惱”
專用汽車(2016年4期)2016-03-01 04:13:43
我國擬制定網(wǎng)絡安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
展會信息
中外會展(2014年4期)2014-11-27 07:46:46
主站蜘蛛池模板: 女人av社区男人的天堂| 亚洲无码91视频| 国产一区二区三区在线无码| 成人午夜久久| 国产电话自拍伊人| 亚洲无码精彩视频在线观看| 国外欧美一区另类中文字幕| 无码一区二区波多野结衣播放搜索 | 在线精品亚洲国产| 国产激情影院| 国产婬乱a一级毛片多女| 人妻丰满熟妇AV无码区| 99精品福利视频| 国产乱子精品一区二区在线观看| 一区二区三区毛片无码| 久久久精品无码一区二区三区| 色综合日本| 国产91无码福利在线| 日韩精品无码免费专网站| 中国精品自拍| 久久99久久无码毛片一区二区| 久久香蕉国产线看观看精品蕉| 伊人久久综在合线亚洲2019| 亚洲一区二区约美女探花| 国产亚洲精久久久久久久91| 亚洲第一成网站| 国产精品美人久久久久久AV| 蜜臀av性久久久久蜜臀aⅴ麻豆| 欧美精品成人| 国产精品页| 午夜国产不卡在线观看视频| 中文字幕波多野不卡一区| 国产成人精品2021欧美日韩| 国产麻豆精品久久一二三| 婷婷激情亚洲| 黄色在线不卡| 精品少妇人妻无码久久| 国产欧美网站| 欧美成人一区午夜福利在线| 国内视频精品| 国产精品免费久久久久影院无码| 欧美区国产区| 久久99国产精品成人欧美| 国产女人18水真多毛片18精品| 精品久久人人爽人人玩人人妻| www.国产福利| 亚洲欧美极品| 亚洲欧美激情另类| 黄色成年视频| 欧美全免费aaaaaa特黄在线| 国产精品免费p区| 国产黄色片在线看| 国产青榴视频| 99这里只有精品6| 一级毛片在线免费看| 婷婷亚洲最大| 亚洲中文精品人人永久免费| 亚洲视频三级| 97se亚洲综合在线韩国专区福利| 71pao成人国产永久免费视频 | 亚洲伊人天堂| 在线免费观看a视频| 国产高清色视频免费看的网址| 男女性午夜福利网站| 四虎综合网| 亚洲第一网站男人都懂| 熟妇人妻无乱码中文字幕真矢织江 | 国产大片黄在线观看| 夜色爽爽影院18禁妓女影院| 国产原创自拍不卡第一页| 欧洲一区二区三区无码| 狠狠做深爱婷婷综合一区| 亚洲精品中文字幕午夜| 亚洲最新在线| 成年人免费国产视频| 亚洲侵犯无码网址在线观看| 亚洲色大成网站www国产| 亚洲综合色吧| 国产成人无码Av在线播放无广告| www.youjizz.com久久| 成人午夜免费观看| 2020精品极品国产色在线观看|