工控系统网络安全防护的研究与应用
2022-04-12 10:48:15   来源: 电力科技创新   评论:0 点击:

  1

  概述

  工控系统在设计之初通常并未考虑到暴露在互联网上或与互联网存在的间接连接,其安全性主要来自于系统隔离;但随着计算机和网络技术的发展和提高效率的需求,工控系统的封闭特性正在逐渐被打破,病毒可以利用工控系统设备的漏洞或弱口令等脆弱性问题,控制PLC等工控系统设备,修改认证口令或利用固件验证绕过漏洞刷入恶意固件并禁用设备固件更新功能,获取设备的控制权,还可以控制PLC,执行某些会对物理世界造成威胁的动作,例如:锁定阀门或修改上报的参数等,欺骗操作人员。工控网络基本上不具备任何发现、防御外部攻击行为的手段,外部威胁源一旦进入公司的办公网络,则可以连接到工业网络的现场控制层网络,直接影响工业生产;另一方面工控网络内部设备如各类操作站、终端等,大部分采用Windows系统,为保证工业软件的稳定运行无法进行系统升级甚至不能安装杀毒软件,存在着大量漏洞,在自身安全性不高的情况下运行,因此,工控系统网络防护安全存在很大的安全隐患。

  2

  设备状况

  目前,大唐阳城已经对2*600MW机组的 DCS/PLC/SIS等生产控制系统的网络环境布置了一定的安全设施,但相关工控网络安全事件的逐年增多以及外部网络环境变的越来越复杂,需要我们在原有基础上根据电力行业电力监控系统安全防护总体方案(国能安全〔2015〕36号)在生产控制大区进一步加强网络安全防护,以应对当前面临的潜在威胁,保护电厂热控系统等关键信息基础设施的安全运行。

  大唐阳城辅控网系统主要包括:二期水处理系统、输煤程控系统、二期除灰除渣电除尘系统。辅控网各子系统都独立存在且比较分散,容易产生在网络安全隐患,综合水处理使用的PLC是施耐德的QUANTUM系列;其他系统使用的PLC是西门子的S7-400系列。

  1)二期水处理系统:由二期综合水系统和二期混床系统两部分组成。综合水处理系统主要处理全厂的废水,经处理后可以使废水再利用。二期混床系统主要对7号、8号机组的凝结水系统进行过滤。主要节点均使用赫斯曼工业交换机,部分为普通商业交换机。二期综合水系统网络相对独立,与外界无连接。

  2)输煤程控系统:对一期和二期输煤系统集中统一控制。阳城电厂有三条上煤皮带,A系统皮带用于给1到4号机组的原煤仓上煤,B系统皮带用于5到8号机组的原煤仓上煤,C系统皮带用于7到8号机组的原煤仓上煤。PLC控制器采用西门子S7-400,系统网络采用星型结构,交换机为商业交换机。

  3)二期除灰除渣电除尘系统:主要由除灰除渣和除尘三部分组成。二期除灰除渣系统网络与除尘系统网络独立,交换机均为商业交换机。主要用于7号、8号机组的除渣、除灰和除尘的控制。

  根据电力行业电力监控系统安全防护总体方案(国能安全〔2015〕36号)的相关规定,参照中国大唐集团有限公司企业标准《工控系统网络信息安全技术监督标准》,结合大唐阳城辅控网系统现场的网络情况,经分析诊断目前存在以下几方面的网络安全问题:网络监控审计不足;主机防护不足;网络隔离防护缺乏有效措施。

  3

  改造方案

  根据阳城电厂二期辅控网存在的工控网络安全问题,结合二期辅网实际的网络结构,并考虑后续辅控网接入SIS系统的情况,在“安全分区、网络专用、横向隔离、纵向认证、综合防护”原则的基础上制定了改造方案。

  1)划分安全隔离域

  分别在二期水网、二期灰网、煤网控制系统各子系统总的网络出口处各安装1台工业防火墙,合理配置安全策略,加强边界之间的安全防护和监控。

  工业防火墙是适用于工业控制网络的网络安全保护产品,也是实现网络结构安全的重要设备。它能识别工控网络中已知的安全威胁,也能根据用户定义的安全策略,对工控网络中的行为进行细粒度的控制,可有效的阻止网络攻击向关键区域、关键设备蔓延。

  2)增加子安全区工控网络审计能力

  安全I区的各个子系统安装工控网络安全审计平台,对操作系统、数据库、业务应用的重要操作进行记录、分析,及时发现各种违规行为以及病毒和黑客的攻击行为。

  工控网络安全审计平台是专门针对工业控制系统的审计和威胁监测平台。该平台能够识别多种工业控制协议,例如西门子DCS,ABB DCS,S7,Modbus/TCP,Profinet,Ethernet/IP、IEC104,DNP3、OPC等。平台采用审计监测终端配合统一监管平台的部署管理方式进行统一管理,采用旁路部署的方式接入生产控制层中的核心交换机,实时监测生产过程中产生的所有流量,完全不影响现有系统的生产运行。审计监测终端严格按照工业级硬件的要求进行设计,能够满足各种工业现场的环境要求,可广泛应用于各类网络应用环境。

  3)加固主机

  各操作员站、工程师站、接口机安装工控安全主机卫士,增强主机系统防护能力。

  工控安全主机卫士是专门为工控环境打造的终端安全防护产品,它采用了高效、稳定、兼容、易于设置的终端安全防护技术。只允许系统操作或运行受信任的对象(如:只允许系统运行白名单内的可执行程序,只允许系统加载白名单内的动态链接库、驱动等,只允许使用白名单内的移动存储介质)。它可以很好地适应工控环境相对固定的运行环境,并将非法程序 (已知和未知的木马、病毒等)隔离在可信运行环境外。通过签名证书的白名单,它又能确保经过签名的可信应用程序正常升级、加载和扩展,避免因软件升级导致应用无法运行的情况发生。工控安全主机卫士还能对USB接口进行细颗粒管控,能够管控外接存储设备是否可以接入,并提供详细的记录信息。

  4

  施工方案

  1)施工要求

  工业防火墙、工控安全主机卫士、工控网络安全审计与监测、网管型工业交换机要提供设备原厂的授权文件及售后服务授权函,通过公安部信息安全产品检测中心检测并获得销售许可证书,具备CNCERT 网络安全应急服务支撑单位证书(国家级),自主知识产权证明等文件。网管型工业交换机提供工业和信息化部电信设备进网许可证。

  2)划分安全隔离域

  把阳城电厂二期辅控网络划分成水系统安全隔离域、灰系统安全隔离域和煤系统安全隔离域,分别在水网、灰网、煤网的子系统网络出口处分别安装工业防火墙,合理配置安全策略,实现逻辑隔离、报文过滤、访问控制等功能,加强边界之间的安全防护和监控。

  a)部署方式:

  根据安全需要工业防火墙可以部署在安全I区内各子系统之间、安全I区与安全II区之间、各单元机组网络之间等。工业防火墙以串行模式接入网络,即所有网络数据包先经过防火墙过滤检测之后再送出(不符合规则的数据包被丢弃,只允许符合控制策略的数据包通过)。

  b)部署位置:

  具体数量与位置可根据需求确定。全部部署位置如下。

  ①、二期混床系统工业防火墙部署于四单元集控室,具体部署位置详见图4。二期综合水系统的工业防火墙部署于综合水系统集控室。

  ②、输煤系统工业防火墙部署于输煤集控,具体部署位置详见图5。

  ③、二期除尘、除灰系统工业防火墙部署于除灰控制室。具体部署位置详见图6。

  3)增加工控网络安全审计功能

  安全I区的各个子系统安装工控网络安全审计平台,对操作系统、数据库、业务应用的重要操作进行记录、分析,及时发现各种违规行为以及病毒和黑客的攻击行为。

  a)部署方式:

  工控网络安全审计平台是通过交换机端口镜像的方式获取网络数据,由控制系统的交换机本身来复制一份网络信息给工控网络安全审计平台,这样工控网络安全审计平台只能读取控制系统网络信息,而不能写入,避免对控制系统造成任何干扰。若原交换机不支持镜像功能,则需要更换或者增加支持镜像功能的交换机。

  针对网络结构大、位置分散的网络,可以部署工控网络安全审计平台终端在末端。通过终端将审计数据汇总送至工控网络安全审计平台集中统一进行数据分析及处理。

  b)部署位置:

  具体数量与位置可根据需求确定。全部部署位置如下。

  ①、二期水系统(包括二期综合水系统、二期混床系统)工控网络安全审计平台具体部署位置,详见图7:

  二期综合水系统工控网络安全审计平台部署于综合水控制室;

  二期混床系统工控网络安全审计平台部署于四单元集控室,工控网络安全审计平台终端部署于混床控制室,工控网络安全审计平台终端与工控网络安全审计平台之间可通过备用光纤连接实现中断与平台之间的通讯。

  ②输煤系统工控网络安全审计平台具体部署位置,详见图8:

  输煤系统工控网络安全审计平台部署于输煤集控室。

  ③二期除尘、除灰渣系统工控网络安全审计平台具体部署位置,详见图9:

  二期除尘系统工控网络安全审计平台部署于二期除灰除尘控制室;

  二期除灰渣系统工控网络安全审计平台部署于二期除灰除尘控制室(本系统交换机采用普通商业交换机,需要升级更换为带网管功能的工业交换机)。

  4)主机安全加固

  电厂辅控网操作员站、工程师站、接口机等工控机,一般投用后操作系统及应用软件不会有较大变动,为确保工控系统稳定性很少人为定期更新系统等操作,故采用白名单防护技术的工控安全主机卫士非常适合用来加固工控机,提高主机的防护能力。

  a)部署方式:

  工控安全主机卫士,是以软件形式安装于工控机上。将现有系统使用的所有合法可执行文件添加至白名单列表,并进行固化。所有不在白名单列表内的可执行文件,均无法在此系统上执行。在每台工控机上均安装工控安全主机卫士,安装工控安全卫士后不仅能加固主机,还能对USB接口就行管控,禁止非法外接设备的接入。

  b)部署位置:

  安全I区二期辅控系统内所有操作员站、工程师站及接口机,及安全II区所有主机。

  5)改造后的系统布置情况:

  本项目共使用:5套工业防火墙(综合水处理系统,混床系统,输煤C系统,除尘系统,除灰渣系统),5套工控网络安全审计与监测(综合水处理系统,混床系统,输煤C系统,除尘系统,除灰渣系统),18套工控安全主机卫士(18台工程师站及操作员站),7套网管型工业交换机(具备1:N镜像功能)。

  6)经济效益和社会效益:

  一旦发生网络安全问题,势必造成设备故障,影响机组的稳定运行;而阳城电厂二期辅控网系统作为公用系统一旦遭受网络攻击,势必影响两台机组的运行,按照一台机组一次非停损失50万元计算,两台机组一次非停至少损失100万元,且由于阳城电厂特殊的电气安控措施,2*600MW机组的非停还可能会带来全厂的限出力,从而影响一期6*350MW机组的正常运行,进而带来更大的经济损失。并且,阳城发电厂现总装机容量为3300MW,以专厂、专线、专供的方式送至相距760公里的江苏淮安,同时影响多台机组的负荷也将带来极大的社会负面影响。

  5

  结论

  通过对二期辅控网络划分安全隔离区域,增加网络安全审计功能,增加日志审计功能,增加网络安全监测装置,采用白名单防护技术等手段,提高了辅控网络的安全性能,能有效的防护网络危险,为机组网络安全运行提供强有力的保障。

  1)把电厂辅控网络划分成水系统安全隔离域、灰系统安全隔离域和煤系统安全隔离域,分别在水网、灰网、煤网的子系统网络出口处分别安装工业防火墙,合理配置安全策略,实现逻辑隔离、报文过滤、访问控制等功能,加强了边界之间的安全防护和监控。

  2)安全I区的各个子系统安装工控网络安全审计平台,对操作系统、数据库、业务应用的重要操作进行记录、分析,能及时发现各种违规行为以及病毒和黑客的攻击行为。

  3)电厂辅控网操作员站、工程师站、接口机等工控机,一般投用后操作系统及应用软件不会有较大变动,为确保工控系统稳定性很少人为定期更新系统等操作,故采用白名单防护技术的工控安全主机卫士非常适合用来加固工控机,提高主机的防护能力。

  4)增强网络防护功能、提高网络应对风险的能力,可以保证机组各辅控网子系统的安全运行,为机组正常运行提供强有力的保障。

相关热词搜索:工业互联网安全

上一篇:黑客利用Conti泄露的勒索软件攻击俄罗斯公司
下一篇:Mirai恶意软件利用Spring4Shell感染易受攻击的Web服务器

本站内容除特别声明的原创文章之外,转载内容只为传递更多信息,并不代表本网站赞同其观点。转载的所有的文章、图片、音/视频文件等资料的版权归版权所有权人所有。本站采用的非本站原创文章及图片等内容无法一一联系确认版权者。如涉及作品内容、版权和其它问题,请及时通过电子邮件或电话通知我们,以便迅速采取适当措施,避免给双方造成不必要的经济损失。联系电话:010-82306116;邮箱:aet@chinaaet.com。
分享到: 收藏