石化工業(yè)控制網(wǎng)絡(luò )安全分析與防護
網(wǎng)絡(luò )隔離技術(shù)經(jīng)過(guò)了長(cháng)時(shí)間的發(fā)展,目前已經(jīng)發(fā)展到了第五代技術(shù)。第一代隔離技術(shù)采用完全的隔離技術(shù),實(shí)際上是將網(wǎng)絡(luò )物理上的分開(kāi),形成信息孤島;第二代隔離技術(shù)采用硬件卡隔離技術(shù);第三代隔離技術(shù)采用數據轉發(fā)隔離技術(shù);第四代隔離技術(shù)采用空氣開(kāi)關(guān)隔離技術(shù);第五代隔離技術(shù)采用安全通道隔離技術(shù)。
基于安全通道的最新隔離技術(shù)通過(guò)專(zhuān)用通信硬件和專(zhuān)有安全協(xié)議等安全機制,來(lái)實(shí)現內外部網(wǎng)絡(luò )的隔離和數據交換,不僅解決了以前隔離技術(shù)存在的問(wèn)題,并有效地把內外部網(wǎng)絡(luò )隔離開(kāi)來(lái),而且高效地實(shí)現了內外網(wǎng)數據的安全交換,透明支持多種網(wǎng)絡(luò )應用,成為當前隔離技術(shù)的發(fā)展方向。
網(wǎng)絡(luò )隔離的指導思想與防火墻也有很大的不同,體現在防火墻的思路是在保障互聯(lián)互通的前提下,盡可能安全;而網(wǎng)絡(luò )隔離的思路是在必須保證安全的前提下,盡可能支持數據交換,如果不安全則斷開(kāi)。
網(wǎng)絡(luò )隔離技術(shù)主要目標是解決目前信息安全中的各種漏洞:操作系統漏洞、TCP/IP漏洞、應用協(xié)議漏洞、鏈路連接漏洞、安全策略漏洞等,網(wǎng)絡(luò )隔離是目前唯一能解決上述問(wèn)題的安全技術(shù)。
2、網(wǎng)絡(luò )隔離防護產(chǎn)品
基于網(wǎng)絡(luò )隔離技術(shù)的網(wǎng)絡(luò )隔離產(chǎn)品是互聯(lián)網(wǎng)時(shí)代的產(chǎn)物。最早出現在美國、以色列等國家的軍方,用以解決涉密網(wǎng)絡(luò )與公共網(wǎng)絡(luò )連接時(shí)的安全。在我國,最初的應用也主要集中在政府、軍隊等領(lǐng)域,由于核心部門(mén)的信息安全關(guān)系著(zhù)國家安全、社會(huì )穩定,因此迫切需要比傳統產(chǎn)品更為可靠的技術(shù)防護措施。國內的網(wǎng)絡(luò )隔離產(chǎn)品也由此應運而生。
由于是應用在可能涉及國家安全的關(guān)鍵場(chǎng)合,為了統一規范網(wǎng)絡(luò )隔離類(lèi)的技術(shù)標準,國家質(zhì)量監督檢驗總局及國家標準化管理委員及早制定了相應的國家標準,目前最新國標為GB/T 20279-2006和GB/T 20277-2006。
隨著(zhù)以電力為首的工業(yè)行業(yè)對網(wǎng)絡(luò )安全提出了更高要求后,網(wǎng)絡(luò )隔離產(chǎn)品也開(kāi)始在工業(yè)領(lǐng)域逐漸得到應用。目前,已經(jīng)在工業(yè)領(lǐng)域用于控制網(wǎng)絡(luò )安全防護的網(wǎng)絡(luò )隔離產(chǎn)品主要有網(wǎng)閘、工業(yè)網(wǎng)絡(luò )安全防護網(wǎng)關(guān)等產(chǎn)品。這些產(chǎn)品大部分都是基于最新的第五代隔離技術(shù)開(kāi)發(fā)出來(lái)了,其主要的技術(shù)原理是從OSI模型的七層上全面斷開(kāi)網(wǎng)絡(luò )連接,同時(shí)采用“2+1”的三模塊架構,即內置有兩個(gè)主機系統,和一個(gè)用于建立安全通道可交換數據的隔離單元。這種架構可以實(shí)現連接到外網(wǎng)和內網(wǎng)的兩主機之間是完全網(wǎng)絡(luò )斷開(kāi)的,從物理上進(jìn)行了網(wǎng)絡(luò )隔離,消除了數據鏈路的通信協(xié)議,剝離了TCP/IP協(xié)議,剝離了應用協(xié)議,在安全交換后進(jìn)行了協(xié)議的恢復和重建。通過(guò)TCP/IP協(xié)議剝離和重建技術(shù)消除了TCP/IP協(xié)議的漏洞。在應用層對應用協(xié)議進(jìn)行剝離和重建,消除了應用協(xié)議漏洞,并可針對應用協(xié)議實(shí)現一些細粒度的訪(fǎng)問(wèn)控制。從TCP/IP的OSI數據模型的所有七層斷開(kāi)后,就可以消除目前TCP/IP存在的所有攻擊。
圖1
(1)、網(wǎng)閘
網(wǎng)閘類(lèi)產(chǎn)品誕生較早。產(chǎn)品最初是用來(lái)解決涉密網(wǎng)絡(luò )與非涉密網(wǎng)絡(luò )之間的安全數據交換問(wèn)題。后來(lái),網(wǎng)閘由于其高安全性,開(kāi)始被廣泛應用于政府、軍隊、電力、鐵道、金融、銀行、證券、保險、稅務(wù)、海關(guān)、民航、社保等多個(gè)行業(yè)部門(mén)。
由于網(wǎng)閘產(chǎn)品的主要定位是各行業(yè)中對安全性要求較高的涉密業(yè)務(wù)的辦公系統,因此它提供的應用也以通用的互聯(lián)網(wǎng)功能為主。例如,目前大多數網(wǎng)閘都支持:文件數據交換、HTTP訪(fǎng)問(wèn)、WWW服務(wù)、FTP訪(fǎng)問(wèn)、收發(fā)電子郵件、關(guān)系數據庫同步以及TCP/UDP定制等。
在工業(yè)領(lǐng)域,網(wǎng)閘也開(kāi)始得到應用和推廣。但除了用于辦公系統外,當用于隔離控制網(wǎng)絡(luò )時(shí),由于網(wǎng)閘一般都不支持工業(yè)通信標準如OPC、Modbus,用戶(hù)只能使用其TCP/UDP定制功能。這種方式需要在連接網(wǎng)閘的上、下游增加接口計算機或代理服務(wù)器,并定制通信協(xié)議轉換接口軟件才能實(shí)現通信。
(2)、工業(yè)網(wǎng)絡(luò )安全防護網(wǎng)關(guān)
工業(yè)網(wǎng)絡(luò )安全防護網(wǎng)關(guān)是近幾年新興的一種專(zhuān)門(mén)應用于工業(yè)領(lǐng)域的網(wǎng)絡(luò )隔離產(chǎn)品,它同樣采用“2+1”的三模塊架構,內置雙主機系統,隔離單元通過(guò)總線(xiàn)技術(shù)建立安全通道以安全地實(shí)現快速數據交換。與網(wǎng)閘不同的是,工業(yè)網(wǎng)絡(luò )安全防護網(wǎng)關(guān)提供的應用專(zhuān)門(mén)針對控制網(wǎng)絡(luò )的安全防護,因此它只提供控制網(wǎng)絡(luò )常用通信功能如OPC、Modbus等,而不提供通用互聯(lián)網(wǎng)功能。因此工業(yè)網(wǎng)絡(luò )安全防護網(wǎng)關(guān)更適合于控制網(wǎng)絡(luò )的隔離,但不適合辦公系統。
工業(yè)網(wǎng)絡(luò )安全防護網(wǎng)關(guān)是網(wǎng)絡(luò )隔離技術(shù)應用于工業(yè)網(wǎng)絡(luò )安全防護的一種專(zhuān)業(yè)化安全產(chǎn)品。
結束語(yǔ)
近幾年,因網(wǎng)絡(luò )病毒引起的工業(yè)事件層出不窮,工業(yè)網(wǎng)絡(luò )安全問(wèn)題已經(jīng)日益嚴峻,針對目前我國工業(yè)控制系統信息安全面臨的嚴峻形勢,2011年10月27日,工信部下發(fā)《關(guān)于加強工業(yè)控制系統信息安全管理的通知》,強調了加強工業(yè)控制系統信息安全管理的重要性和緊迫性,并明確了重點(diǎn)領(lǐng)域如:石油石化、電力、鋼鐵、化工等行業(yè)工業(yè)控制系統信息安全管理要求。石化工業(yè)是國家的基礎性能源支柱產(chǎn)業(yè),信息安全在任何時(shí)期、任何國家地區都備受關(guān)注。能源系統的信息安全問(wèn)題直接威脅到其它行業(yè)系統的安全、穩定、經(jīng)濟、優(yōu)質(zhì)的運行,影響著(zhù)系統信息化的實(shí)現進(jìn)程。維護網(wǎng)絡(luò )安全,確保生產(chǎn)系統的穩定可靠、防止來(lái)自?xún)炔炕蛲獠抗?,采取高安全性的防護措施都是石化信息系統安全不可忽視的組成部分
評論