一
项目背景
近年来,工业控制系统信息安全事件不断发生,信息安全形势也越来越严峻,对于建材行业来说,工控自动化程度高、连续性强,工控安全事件将对生产业务造成更为严重的影响。某水泥集团公司是中国水泥工业的领军者,近20年来,该水泥集团公司主要经济指标年均复合增长率连续20年保持25%,从一家地方性水泥工厂,发展成为在全国拥有多个生产基地和子公司的全球化建材集团,在国内外均具有非常大的影响力。
该水泥集团公司紧跟“智改数转”的大趋势,搭载工业互联网的优势,采用“传统工业+数字化创新”战略,全力推动公司从传统信息化向数字化、智能化转型,打造企业自主业务流程梳理、自主软件研发能力。首先,通过与华为携手建立企业混合云应用平台,在全国同行业中率先从工业智能化向数字化转型;其次,依托水泥工业的规模优势,借助现代信息技术工具,建设水泥生产智能工厂,并进一步使水泥生产中控操作系统与各项业务全面实现数字化系统集成。
然而,在快速“智改数转”的同时,生产业务对外呈现开放趋势,对内呈现互联趋势,公司内部随之产生大量安全隐患。因此,公司目前迫切需要解决的问题主要有两个:1、如何对各生产基地建设网络安全防御体系,保障生产业务稳定运行;2、如何提高水泥集团公司对整个集团内部工控安全态势感知能力,提高安全事件响应处置效率。
图 1 水泥集团公司全景图(示意)
二
需求分析
通过前期技术交流和现场调研,发现该水泥集团公司及下属生产基地安全建设比较薄弱,存在较大的安全风险,结合已有现状分析主要有以下几个方面需求:
需求1:全面梳理资产,掌握资产状况
各生产基地生产网中网络设备、安全设备、终端服务器等资产繁多且缺乏有效管理,需要对资产运行状况、漏洞分布情况进行全面梳理,发现资产的脆弱性,以便进行针对性的安全加固。
需求2:强化边界防护,保障区域安全
该水泥集团公司与下属生产基地之间,生产控制系统与监控操作站之间缺少必要的边界防护手段,无法对经过的流量进行访问控制及细粒度管控,需要加强边界防护检测机制,防止单个区域被攻击后横向扩散到其他区域。
需求3:内网流量检测,发现内部风险
各生产基地生产网中缺少安全审计机制,无法对网络中的恶意攻击、误操作、违规行为、非法设备接入等恶意软件的传播进行监测和审计,需对内网流量进行审计并详实记录日志信息,为安全事故调查取证提供技术支撑。
需求4:加固主机系统,提高安全防护能力
各生产基地目前主机安全防护能力薄弱,需对其重要主机系统增加程序运行管控机制、补丁检测和防护机制、移动介质安全管控机制,从多维度加固主机系统,保障业务安全。
需求5:增加安全预警能力,提高威胁应对效率
三
建设内容
基于上述安全现状及需求,该水泥集团公司采用工业互联网安全态势分析与运营一体化的解决方案进行建设,主要从生产基地支撑环境和态势分析与运营平台两个方面进行建设。部署架构如下图所示:
图 2 态势分析与运营解决方案
生产基地边界防护建设
在某水泥集团公司与某A、某B等生产基地间的边界部署工业防火墙,通过配置ACL限制仅接口机、统一管理平台等系统可访问集团,并对出口流量进行威胁检测,解决集团与生产基地间可能存在的入侵攻击、恶意代码等问题。
在某A、某B等生产基地的中控室与生产控制系统之间部署工业防火墙,对下发到预均化、原料磨、窑尾等工艺PLC的工艺指令进行深度检测,通过固化水泥制造业务的白名单进行安全防护,及时检测发现流量中可能隐藏的网络攻击行为,提高水泥生产业务边界的网络安全防护能力,防止恶意攻击的横向传播。
图 3工业防火墙工业指令深度检测
图 4工业防火墙非法访问流量拦截
生产基地通信网络防护建设
在某A、某B等生产基地生产控制系统汇聚交换机旁部署工控安全监测与审计系统,通过镜像的方式对工程师站、操作员站与原料磨、窑尾等工艺段PLC之间的工控协议进行深度解析,对工控指令数据进行采集并详细记录用户重要操作日志,从而及时发现水泥生产业务的安全风险并为安全事件的溯源分析提供技术支撑。
图 5工控安全监测与审计系统违反规约告警记录
图 6工控安全监测与审计系统关键事件检测告警记录
生产基地计算环境防护建设
在某A生产基地工程师站、操作员站、接口机等10个重要主机系统,在某B生产基地工程师站、操作员站、数据库服务器等15个重要主机系统以及在其他生产基地重要主机系统上分别部署相应数量的工控主机卫士。通过开启程序白名单、安全基线、漏洞防护、外设管理等4个模块,实现对重要主机系统的全面加固,并采集和记录主机的行为日志。
图 7工控主机卫士策略统一管控下发
图 8工控主机卫士U盘注册及权限管控
生产基地安全管理中心建设
在某A、某B等生产基地的中控室部署统一安全管理平台,将生产基地的工业防火墙、工控安全监测与审计系统及工控主机卫士5款设备统一纳管,收集日志和告警信息,实现策略统一管理、日志统一收集,并将日志预处理后汇聚上传至态势分析与运营平台。
图 9统一安全管理平台资产管理及发现
图 10统一安全管理平台安全事件综合分析展示
集团总部态势分析与运营平台建设
在某水泥集团公司总部办公管理网部署一套态势分析与运营平台,通过专线将某A生产基地、某B生产基地等多个基地的日志和告警信息汇总收集并进行可视化的展示,平台将智能引擎深度分析的告警事件及时发送到公司和生产基地的安全运维人员。
图 11态势分析与运营平台综合安全态势展示
图 12态势分析与运营平台攻击链态势情况展示
本方案是以态势分析与运营平台为核心构建的纵深防护体系,在创新技术上具有不少特点。首先,态势分析与运营平台基于流计算模型,对各种消息报文的数据流在范化后进行统一关联分析处理。CEP(Complex Event Processing,复杂事件处理)技术,是一种基于动态环境中事件流的分析技术,通过分析事件间的关系,利用过滤、关联、聚合等技术,持续地从事件流中查询出符合要求的事件序列,最终经过多维度分析生成相对准确的安全告警。
图 13 基于流计算的复杂事件关联分析技术
图 14 基于机器学习的网络安全建模分析技术
图 15 基于指纹匹配的资产扫描探测技术
四
方案价值
北京威努特技术有限公司(简称:威努特)是国内工控安全行业领军者,是中国国有资本风险投资基金旗下企业。凭借卓越的技术创新能力成为全球六家荣获国际自动化协会ISASecure 认证企业之一和首批国家级专精特新“小巨人”企业。
威努特依托率先独创的工业网络“白环境”核心技术理念,以自主研发的全系列工控安全产品为基础,为电力、轨道交通、石油石化、市政、烟草、智能制造、军工等国家重要行业用户提供全生命周期纵深防御解决方案和专业化的安全服务,迄今已为国内及“一带一路”沿线国家的4000多家行业客户实现了业务安全合规运行。
作为中国工控安全国家队,威努特积极推动产业集群建设构建生态圈发展,牵头和参与工控安全领域国家、行业标准制定和重大活动网络安全保障工作,始终以保护我国关键信息基础设施网络空间安全为己任,致力成为建设网络强国的中坚力量!
渠道合作咨询 田先生 15611262709
稿件合作 微信:shushu12121
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...