為什麼傳統信息安全產品不能解決工控安全問題
發布時間:2015-01-15 責任編輯:susan
實踐證明傳統信息安全產品不能解決工業控製係統的安全問題
我wo們men在zai現xian場chang調tiao研yan時shi發fa現xian,一yi些xie工gong業ye控kong製zhi係xi統tong的de網wang絡luo中zhong,已yi經jing有you部bu署shu傳chuan統tong的de防fang火huo牆qiang產chan品pin,在zai工gong作zuo站zhan上shang也ye有you安an裝zhuang殺sha毒du軟ruan件jian產chan品pin。但dan是shi,傳chuan統tong的de防fang火huo牆qiang在zai保bao護huO P C服務器時,由於不支持OPC協議的動態端口開放,不得不允許O P C客戶端和O P C服務器之間大範圍內的任意端口號的T C P連lian接jie,因yin此ci防fang火huo牆qiang提ti供gong的de安an全quan保bao障zhang被bei降jiang至zhi最zui低di,從cong而er很hen容rong易yi受shou到dao惡e意yi軟ruan件jian和he其qi他ta安an全quan威wei脅xie的de攻gong擊ji。而er反fan病bing毒du軟ruan件jian,通tong常chang因yin得de不bu到dao及ji時shi更geng新xin,導dao致zhi失shi去qu了le對dui主zhu流liu病bing毒du、惡意代碼的防護能力。現場調研的另一個發現,是工業控製係統的係統漏洞,不能像IT係統一樣,得到及時的漏洞修複,大量漏洞長期存在。
綜上所述,傳統信息安全產品(如防火牆、反病毒軟件)及傳統信息安全的管理方法(如漏洞及時修複)並不適用於工業控製係統,不能解決其信息安全問題。
為什麼傳統信息安全產品/方法不適用於工業控製係統
傳統信息安全產品/方法不適用於工業控製係統,是由於工業控製係統相對於IT信息係統的有其獨特差異性,而傳統信息安全產品是針對IT信息係統的需求開發的。工業控製係統相對於IT信息係統的差異,在信息安全需求方麵主要有以下體現:
-
1) 工業控製係統以“可用性”為第一安全需求,而IT信息係統以“機密性”為第一安全需求。在信息安全的三個屬性(機密性、完整性、可用性)中,IT信息係統的優先順序是機密性、完整性、可用性,而工業控製係統則是可用性、完整性、機密性。這一差異,導致工業控製係統中的信息安全產品,必須從軟硬件設計上達到更高的可靠性,例如硬件要求無風扇設計(風扇平均無故障時間不到3年)。另外,導致傳統信息安全產品的“故障關閉”原則如防火牆故障則斷開內外網的網絡連接,不適用於工業控製係統,工業控製係統的需求是防火牆故障時保證網絡暢通。
2) 工業控製係統不能接受頻繁的升級更新操作,而IT信息係統通常能夠接受頻繁的升級更新操作。這對依賴一個黑名單庫來提供防護能力的信息安全產品(例如:反病毒軟件,IDS/IPS)是一個嚴峻的挑戰。 -
3) 工業控製係統對報文時延很敏感,而IT信息係統通常強調高吞吐量。在網絡報文處理的性能指標(吞吐量、並發連接數、連接速率、時延)中,IT信息係統強調吞吐量、並發連接數、連接速率,對時延要求不太高(通常幾百微秒);而工業控製係統對時延要求高,某些應用場景要求時延在幾十微秒內,對吞吐量、並發連接數、連接速率往往要求不高。這一差異,導致工業控製係統中的信息安全產品,必須從CPU選型、軟硬件架構上做到低時延,這對當前一些基於x86 CPU及開源軟件架構的信息安全產品是一個嚴峻挑戰。 -
4) 工業控製係統基於工業控製協議(例如,OPC、Modbus、DNP3、S7),而IT信息係統基於IT通信協議(例如,HTTP、FTP、SMTP、TELNET)。雖然,現在主流工業控製係統已經廣泛采用工業以太技術,基於IP/TCP/UDP通信,但是應用層協議是不同的,這就要求信息安全產品必須支持工業控製協議(例如,OPC、Modbus、DNP3、S7),否則就會出現上麵提到的為了支持OPC Classic服務而放開大量TCP端口的問題。 -
5) 工業控製係統的工業現場環境惡劣(如,野外零下幾十度的低溫、潮濕、高原、鹽霧),而IT信息係統通常在恒溫、恒濕的機房中。這就要求工業控製係統中的信息安全硬件產品,必須按照工業現場環境的要求專門設計硬件,做到全密閉、無風扇,支持﹣40℃~70℃等。
所suo以yi,要yao想xiang解jie決jue工gong業ye控kong製zhi係xi統tong的de信xin息xi安an全quan問wen題ti,傳chuan統tong信xin息xi安an全quan產chan品pin和he解jie決jue方fang案an並bing不bu是shi一yi劑ji對dui症zheng良liang藥yao,工gong業ye控kong製zhi係xi統tong需xu要yao有you一yi套tao為wei自zi己ji量liang身shen打da造zao的de信xin息xi安an全quan產chan品pin,才cai能neng有you效xiao抵di禦yu工gong業ye係xi統tong麵mian臨lin的de各ge種zhong安an全quan威wei脅xie,為wei客ke戶hu帶dai來lai工gong控kong安an全quan防fang護hu的de真zhen正zheng價jia值zhi。
- 噪聲中提取真值!瑞盟科技推出MSA2240電流檢測芯片賦能多元高端測量場景
- 10MHz高頻運行!氮矽科技發布集成驅動GaN芯片,助力電源能效再攀新高
- 失真度僅0.002%!力芯微推出超低內阻、超低失真4PST模擬開關
- 一“芯”雙電!聖邦微電子發布雙輸出電源芯片,簡化AFE與音頻設計
- 一機適配萬端:金升陽推出1200W可編程電源,賦能高端裝備製造
- 築基AI4S:摩爾線程全功能GPU加速中國生命科學自主生態
- 一秒檢測,成本降至萬分之一,光引科技把幾十萬的台式光譜儀“搬”到了手腕上
- AI服務器電源機櫃Power Rack HVDC MW級測試方案
- 突破工藝邊界,奎芯科技LPDDR5X IP矽驗證通過,速率達9600Mbps
- 通過直接、準確、自動測量超低範圍的氯殘留來推動反滲透膜保護
- 車規與基於V2X的車輛協同主動避撞技術展望
- 數字隔離助力新能源汽車安全隔離的新挑戰
- 汽車模塊拋負載的解決方案
- 車用連接器的安全創新應用
- Melexis Actuators Business Unit
- Position / Current Sensors - Triaxis Hall



