Pramoninių kompiuterių saugumas randa informacijos saugumo ir pramonės valdymo sankirtą

Jan 03, 2022

Palik žinutę

Pramoninės kompiuterinio valdymo sistemos informacinės saugos technologijos plėtra nuolat vystosi tobulėjant pramonės automatizavimo sistemoms. Dabartinė automatizavimo sistemų plėtros tendencija yra skaitmeninimas, intelektas, tinklų kūrimas ir žmonių{0}}kompiuterių sąveika, o tuo pačiu metu tradiciniam loginiam ir skaitmeniniam valdymui pritaikoma daugiau IT technologijų. Ateityje pramoninės valdymo sistemos informacijos saugos technologija toliau remsis tradicinėmis IT technologijomis, kad ji taptų protingesnė ir sujungta į tinklą bei taptų nepakeičiama valdymo sistemos dalimi. Panašiai kaip tradicinio IP interneto informacijos saugos produkto MTTP maršrutas, pramoninės valdymo sistemos informacijos saugos produktai ras informacijos saugos ir pramoninės gamybos valdymo konvergencijos tašką, sudarydami gaminių sistemą su išskirtiniais saugaus įvesties pramoninės valdymo sistemos ypatumais, saugumo kontrolė ir saugus išėjimas. .
Pramonės kontrolės saugumas apima funkcinį, fizinį ir informacinį saugumą
Paprastai pramonės valdymo sistemos saugumą galima suskirstyti į tris aspektus: funkcinį saugumą, fizinį saugumą ir informacijos saugumą.

Funkcinė sauga yra ta, kad, norint pasiekti įrangos ir įrenginių saugos funkcijas, saugos -saugomos ir valdančios įrangos dalys turi tinkamai atlikti savo funkcijas, o įvykus gedimui ar gedimui įranga ar sistema vis tiek turi išlaikyti savo funkcijas. saugią būseną arba pereiti į saugią būseną.

Fizinė sauga – tai pavojų, kuriuos sukelia tokie veiksniai kaip elektros smūgis, gaisras, radiacija, mechaniniai pavojai ir cheminiai pavojai, sumažinimas.

Pramonės valdymo sistemų informacijos saugumo apibrėžimas IEC 62443 yra toks: „Priemonės, kurių imamasi siekiant apsaugoti sistemą; sistemos būsena, gauta nustatant ir palaikant sistemos apsaugos priemones; galimybė būti laisvai nuo neteisėtos prieigos prie sistemos išteklių ir neleistinas ar netyčinis pakeitimas, sunaikinimas ar praradimas; remdamasi kompiuterinės sistemos galimybėmis, gali užtikrinti, kad neįgalioti asmenys ir sistemos negalėtų nei keisti programinės įrangos ir jos duomenų, nei pasiekti sistemos funkcijų, tačiau užtikrinti, kad įgalioti darbuotojai ir sistemos nebūtų blokuojami ; neleisti patekti į pramonės valdymo sistemas Neteisėtas ar žalingas įsibrovimas arba trukdymas tinkamam ir planuojamam jų veikimui.

Trijų rūšių saugumo apibrėžimai ir konotacijos yra gana skirtingi.
Funkcinė sauga, saugos vientisumo lygių koncepcija buvo naudojama beveik 20 metų. Funkcinės saugos specifikacijose reikalaujama, kad komponento ar sistemos sauga paprastai būtų išreiškiama vienu skaičiumi, o šis skaičius yra apsaugos faktorius, pagrįstas komponento ar sistemos gedimo dažniu, skirtu žmonių sveikatai, gamybos saugai ir aplinkos saugai apsaugoti.

Fizinis saugumas, apsaugos elementai daugiausia apibrėžiami saugos gamybos operacijos specifikacijų serija. Vyriausybės, įmonės ir pramonės organizacijos paprastai riboja pramonės sistemų darbo vietoje standartizavimą-, atlikdamos visas saugos gamybos procedūras, užtikrina nelaimingų atsitikimų atsekamumą ir paaiškina atitinkamų darbuotojų pareigas. Valdymas ir instituciniai veiksniai yra pagrindiniai būdai apsaugoti fizinį saugumą. .

Pramonės valdymo sistemos informacijos saugumo vertinimo metodas skiriasi nuo funkcinės saugos vertinimo. Nors visi jie skirti apsaugoti darbuotojų sveikatą, gamybos saugą ar aplinkos saugą, funkcinės saugos naudojimo saugos vientisumo lygis apskaičiuojamas pagal atsitiktinio komponento ar sistemos gedimo galimybę, o informacijos apsaugos sistemos turi platesnį pritaikymo spektrą. ir daug kitų galimų priežasčių bei pasekmių. Veiksniai, turintys įtakos informacijos saugumui, yra labai sudėtingi ir juos sunku apibūdinti paprastu skaičiumi. Tačiau funkcinės saugos viso gyvavimo ciklo saugumo koncepcija taikytina ir informacijos saugai, o informacijos saugumo valdymas ir priežiūra taip pat turi būti vykdomi ciklais.

Skirtumas tarp pramonės valdymo saugumo ir tinklo informacijos saugumo

Pramonės valdymo sistemos informacijos saugos ir tradicinio IP informacinio tinklo saugumo skirtumai yra šie: 1. Skirtingi saugumo reikalavimai, 2. Saugos pataisų ir atnaujinimo mechanizmų skirtumai, 3. Veikimo realiuoju laiku skirtumai ir 4. Skirtumai saugumo apsaugos prioritetai , 5. Saugumo apsaugos technologijos pritaikomumo skirtumai.

Apskritai tradicinis IP informacinių tinklų saugumas išsivystė į gana brandžias technologijas ir projektavimo principus (autentifikavimas, prieigos kontrolė, informacijos vientisumas, privilegijų atskyrimas ir kt.), kurie gali padėti užkirsti kelią atakoms prieš pramoninės valdymo sistemas ir į jas reaguoti. Tačiau tradiciškai kompiuterinės informacijos saugumo tyrimai daugiausia dėmesio skiria informacijos apsaugai, o mokslininkai nesvarsto, kaip ataka paveikia vertinimo ir valdymo algoritmus ir galiausiai kaip ataka paveikia fizinį pasaulį.

Įvairios esamos informacijos saugos priemonės gali užtikrinti būtinus valdymo sistemų saugumo mechanizmus. Šių atskirų mechanizmų nepakanka giliai apsaugos kontrolei. Giliai suprasdami valdymo sistemų ir realaus fizinio pasaulio sąveikos procesą, mokslininkai turi tobulėti ateityje. Darbas gali būti:

1. Geresnis atakos pasekmių supratimas: iki šiol nebuvo atlikta išsamių-tyrimų apie žalą, kurią gali padaryti užpuolikas, gavęs neteisėtą prieigą prie kurio nors valdomo tinklo įrenginio.

2. Sukurkite naują atakų aptikimo algoritmą: suprasdami fizinio proceso valdymo elgseną ir remiantis proceso valdymo komandomis bei jutiklių matavimais, galima nustatyti, ar užpuolikas bando trukdyti valdymo ar jutiklio duomenims.

3. Sukurkite naują atsparumo atakai algoritmą ir architektūrą: kai aptinkama pramonės valdymo sistemos atakos elgsena, valdymo komanda gali būti laiku pakeista, siekiant padidinti valdymo sistemos atsparumą ir sumažinti nuostolius.

4. Sukurkite tapatybės autentifikavimo ir slaptažodžio technologiją, tinkamą pramoninės SCADA sistemos lauko įrangai: Šiuo metu kai kurios brandžios, sudėtingos ir patikimos slaptažodžių technologijos paprastai negali atlikti prieigos kontrolės funkcijos pramoninės valdymo sistemos lauko įrangoje. Pagrindinė priežastis yra ta, kad slaptažodis yra per sudėtingas. Dėl mechanizmų gali kilti pavojus, kad iškilus kritinei situacijai bus sunku greitai reaguoti į avarines procedūras. Pramoninio automatinio valdymo srities ekspertai paprastai mano, kad santykinai silpnus slaptažodžių mechanizmus (pvz., numatytuosius slaptažodžius, fiksuotus slaptažodžius ir net tuščius slaptažodžius ir tt) lengviau atspėti, perduoti ir tt papildomas poveikis.

5. Sukurti pramonines SCADA sistemos saugumo apsaugos technologijas, turinčias stipresnį aparatinės įrangos suderinamumą: technologijos su stipriomis saugumo apsaugos galimybėmis tradiciniuose IT duomenų tinkluose, pvz., tapatybės autentifikavimo, autentifikavimo, šifravimo, įsibrovimo aptikimo ir prieigos kontrolės technologijos, paprastai pabrėžia, kad reikia daugiau tinklų. , procesoriaus našumas ir atminties ištekliai, kurie yra labai riboti pramoninės valdymo sistemos įrangoje, kuri iš pradžių buvo skirta konkrečioms lauko užduotims atlikti, paprastai yra nebrangūs ir maži{2}}procesorių įrenginiai. Be to, kai kurie labai pasenę procesoriai (pvz., 1978 m. pagamintas Intel 8088 procesorius) vis dar naudojami energetikos pramonės sistemų, tokių kaip naftos ir vandens tiekimo, valdymo įrenginiuose. Todėl tokiuose įrenginiuose sunku įdiegti pagrindines informacijos saugumo apsaugos technologijas, nepabloginant pramoninių lauko valdymo įrenginių veikimo.

6. Sukurkite saugos apsaugos technologijas, suderinamas su keliomis operacinėmis sistemomis ar programinės įrangos platformomis: informacijos saugos technologijų mechanizmai tradiciniuose IT duomenų tinkluose, daugiausia siekiant išspręsti informacijos saugos problemas bendros paskirties operacinių sistemų platformose, pvz., „Windows“, „Linux“ ir „Unix“. . Pramoninių SCADA sistemų srityje pramoninių SCADA sistemų įrenginiuose paprastai naudojamos ne-viešosios operacinės sistemos (kartais vadinamos programine įranga), skirtos programinės įrangos platformos (pvz., GE ir kt.), kurias nepriklausomai sukūrė įrangos tiekėjų (ABB, Siemens, Honeywell ir kt.). iFix ir kt.), kad atliktumėte konkrečias pramoninių procesų valdymo funkcijas. Todėl, kaip kurti, įdiegti ir net atnaujinti informacijos saugos apsaugos technologijas ne-universaliose operacinėse sistemose ir programinės įrangos platformose, yra pagrindinė problema, kurią reikia išspręsti pramoninės SCADA sistemos informacijos saugumo ateityje.

Sukurkite apsaugos sistemą prieš-įvykį, ne-įvykį ir po{2}}įvykio

Pramonės valdymo sistemos informacijos saugumo konotacija, reikalavimai ir tikslinės charakteristikos lemia kai kurių specialių informacijos saugos technologijų ir priemonių poreikį. Pramoninės gamybos procese IED, PLC, RTU, valdikliai, ryšių procesoriai, SCADA sistemos ir įvairios praktinės , Naudojami arba sukonfigūruojami įvairių tipų programuojamoje skaitmeninėje įrangoje, siekiant saugumo funkcijos tikslo užtikrinti pramoninio valdymo gamybą, kontrolę ir valdymą. sistemos. Pagrindinė visų automatinio valdymo sistemų informacijos saugumo technologija yra prieigos kontrolė ir vartotojo tapatybės autentifikavimas. Tuo remiantis yra sukurtos kai kurios technologijos, skirtos apsaugoti ryšių duomenų paketų saugumą naudojant zondus, kanalų šifravimą, duomenų paketų patikrinimą ir autentifikavimą. Siekiant realizuoti pramonės valdymo sistemos informacijos saugumą funkcinės saugos prielaidomis, būtina sukurti išsamią valdymo ir bendros saugumo apsaugos technologijų sistemą, skirtą pramonės valdymo sistemos informacijos saugumui prieš renginį, jo metu ir po jo.

1. Išankstinės gynybos technologija
Išankstinės-gynybos technologija yra svarbi pramonės valdymo informacijos saugos apsaugos technologijų sistemos dalis. Šiuo metu galima naudoti daug brandžių pagrindinių technologijų: prieigos kontrolės / pramoninio valdymo skirta ugniasienė, tapatybės autentifikavimas, ID įranga, biometrine -pagrįsta identifikavimo technologija, saugūs modemai, šifravimo technologija, viešojo rakto infrastruktūra (PKI). , virtualus vietinis tinklas (VPN).

2. Reagavimo technologija įvykyje
Įsibrovimų aptikimo (IDS) technologija yra labai efektyvi nustatant vidinius netinkamus veiksmus ir išorinius užpuolikus, bandančius gauti vidinę prieigą. Jis gali aptikti ir nustatyti vidinių ar išorinių vartotojų ketinimą sutrikdyti tinklą. IDS yra dviejų įprastų formų: skaitmeninio parašo aptikimo sistemos ir pažeidimų aptikimo sistemos. Įsibrovėliai dažnai atakuoja skaitmeninius parašus, norėdami gauti prieigą prie sistemos arba pažeisti tinklo vientisumą. Skaitmeninio parašo aptikimo sistema lygina esamas atakos charakteristikas su žinomų atakų charakteristikų duomenų baze ir galiausiai nustato palyginimo rezultatą pagal pasirinktą jautrumą. Tada pagal palyginimo rezultatą nustatomas atakos elgesys, siekiant blokuoti atakos elgesį ir pranešti sistemos administratoriui, kad esama sistema yra atakuojama. Pažeidimų aptikimo technologija nustato įsibrovimo įvykį ir įspėja sistemos administratorius, lygindama skirtumą tarp veikiančios sistemos elgsenos ir įprastos sistemos elgsenos. Pavyzdžiui, IDS gali aptikti neįprastą sistemos veiklą vidurnaktį arba intensyvią prieigą prie I/O prievado iš išorinio tinklo. Kai įvyksta neįprasta veikla, IDS gali blokuoti atakas ir įspėti sistemos administratorius.

Abi pirmiau minėtos IDS sistemos turi savo privalumų ir trūkumų, tačiau visos turi tą pačią problemą - kaip nustatyti aptikimo jautrumą. Didelis jautrumas sukels klaidingus įsilaužimo pavojaus signalus, o IDS atliks atitinkamus sistemos veiksmus kiekvienam įsibrovimo aliarmui. Todėl per daug klaidingų įsilaužimo signalizacijų ne tik sunaikins kai kurias būtinas įprastos sistemos funkcijas, bet ir pridarys daug žalos sistemai. papildoma našta. Dėl mažo jautrumo IDS negalės aptikti kai kurių įsibrovimo veiksmų, todėl IDS užmerks akis į kai kuriuos įsibrovimo veiksmus, kad įsibrovėlis galėtų sėkmingai patekti į sistemą ir sukelti nenuspėjamų nuostolių.

3. Po-įvykio teismo ekspertizės technologija
Audito žurnalo mechanizmas yra failas, kuriame įrašoma autentifikavimo informacija ir kita būdinga teisėtų ir nelegalių naudotojų informacija, ir yra viena iš pagrindinių po{0}}įvykių taikomų kriminalistinių technologijų pramonės valdymo sistemų informacijos saugai. Todėl kiekviena prieiga prie sistemos ir su ja susiję veiksmai turi būti dokumentuojami. Diagnozuojant ir tikrinant, ar neįvyko tinklo elektroninis įsibrovimas, audito dienoraštis yra vienas iš esminių sprendimo kriterijų. Be to, sistemos elgsenos įrašymas taip pat yra įprasta pramoninių SCADA sistemų informacijos saugumo technologija.

Tai yra keletas dažniausiai naudojamų ir įprastų pramonės kompiuterinių valdymo sistemų informacijos saugumo technologijų, o pramoninio valdymo sistemų informacijos saugumo diegimo procese yra keletas specialių pagrindinių technologijų.

Siųsti užklausą