针对有装备智能制造企业的网络架构特点及相关标准规范要求,进行分层、分区,各层次、区域之间采用建设安全防护能力。

装备智能制造业是为经济各部门进行简单生产和扩大再生产提供装备的各类制造业的总称,承担着为国民经济各部门提供工作母机、带动相关产业发展的重任,是支撑国家综合国力的重要基石。装备智能制造企业具备技术含量高、生产工艺精密,组织过程复杂的特点,借助智能制造技术与数字化网络技术,推动产品、技术与服务创新升级,形成了以DNC网络为核心的生产网络。工控系统逐渐从彼此孤立向数据互通、系统互联的数字运营方向发展,网络安全风险和隐患陡然加剧,给装备智能制造业数字化、智慧化转型带来新的安全挑战与风险。
面对种种风险及挑战,国家从战略层面,先后出台了《中华人民共和国网络安全法》、《中华人民共和国密码法》、《关键信息基础设施安全保护条例》等法律法规,在顶层设计对重要行业安全防护工作做出了宏观指引与要求,并明确了相关主体的责任义务。
装备智能制造企业要加快完成工控安全防护体系的建设工作,使之符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)、《信息安全技术信息系统密码应用基本要求》(GB/T 39786-2021)、《工业控制系统信息安全防护指南》及装备智能制造企业网络安全相关要求。
从装备智能制造企业现场控制执行层、生产监控层、生产管理层、办公管理层等多个层面进行需求分析:
现场控制执行层及生产监控层:装备智能制造企业的工控系统种类较多,如SCADA系统、DNC系统、MDC系统、TDM系统等。这些系统在建设初期主要考虑易用性和快速部署,因此存在数据流向不清晰、隔离措施不完善、隔离强度不达标等问题,容易引发各跨网交换非授权访问风险以及系统间病毒横向传播风险。
各工控系统在生产监控层有上位机、服务器等主机,可能存在大量漏洞、管理员不允许打补丁、身份鉴别过于单一等情况;而主机无针对已知、未知病毒的防护措施,容易发生误操作、非法攻击、勒索病毒感染等安全事件,有装备智能制造企业迫切需要提升工控主机安全防御能力。
各工控系统内部缺少对工业流量监测审计的手段,无法针对工控系统协议层面存在的恶意攻击、异常流量进行审计,更无法对工控指令攻击和控制参数篡改进行实时监测和告警,极易产生网络入侵事件,最终导致安全生产事故的发生。
生产管理层及办公管理层:装备智能制造企业生产管理层中运行着计划排产、生产调度、质量管理、设备管理等重要业务系统。在生产管理层有上位机、服务器等主机,可能存在大量漏洞、管理员不允许打补丁、身份鉴别过于单一等情况;而主机无针对已知、未知病毒的防护措施,容易发生误操作、非法攻击、勒索病毒感染等安全事件,装备智能制造企业迫切需要提升工控主机安全防御能力;办公管理层包括ERP、OA、4C、PDM等系统。因此需加强边界安全、入侵检测、日志审计、漏洞发现、运维审计、态势分析等安全能力。
移动互联、物联网接入等新技术大量应用在装备智能制造行业,新技术的应用对装备智能制造企业提出新的安全要求,如巡检机器人、无人机、AGV小车等采用未加密的无线技术传输数据,信息安全风险极高。
针对有装备智能制造企业的网络架构特点及相关标准规范要求,进行分层、分区,各层次、区域之间采用建设安全防护能力。
符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)、《信息安全技术信息系统密码应用基本要求》(GB/T 39786-2021)、《工业控制系统信息安全防护指南》及装备智能制造企业等相关政策、标准及监管要求。
通过强化装备智能制造企业工控网络、主机及数据的安全防护应用,大大增强了工控网的整体安全防护能力,确保装备智能制造企业安全生产、可持续运营,构建以密码应用赋能边界安全、工控系统安全的纵深防护体系。
在保障装备智能制造企业生产管理层和办公管理层安全隔离的同时,采用专有的安全通道,以摆渡的传输方式,形成完整可靠的单向安全隔离防护体系,确保装备智能制造企业用户跨网业务及数据安全稳定高效交换。
方案采用以透明无干扰技术手段,接管数控机床、试验设备的网口、串口、USB,防护针对数控机床的勒索病毒、USB炸弹以及网络入侵攻击,打造装备智能制造企业纵深一体式防护能力,防范因工控安全风险而导致的非计划停产。
以国产密码为安全内生基因,通过多种具备密码能力的产品结合,构筑无线网络终端安全接入的技术基础,切实解决无线终端接入可信性、传输信道的机密性、完整性的保护。
符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)、《信息安全技术信息系统密码应用基本要求》(GB/T 39786-2021)、《工业控制系统信息安全防护指南》及装备智能制造企业等相关政策、标准及监管要求。
通过强化装备智能制造企业工控网络、主机及数据的安全防护应用,大大增强了工控网的整体安全防护能力,确保装备智能制造企业安全生产、可持续运营,构建以密码应用赋能边界安全、工控系统安全的纵深防护体系。
在保障装备智能制造企业生产管理层和办公管理层安全隔离的同时,采用专有的安全通道,以摆渡的传输方式,形成完整可靠的单向安全隔离防护体系,确保装备智能制造企业用户跨网业务及数据安全稳定高效交换。
方案采用以透明无干扰技术手段,接管数控机床、试验设备的网口、串口、USB,防护针对数控机床的勒索病毒、USB炸弹以及网络入侵攻击,打造装备智能制造企业纵深一体式防护能力,防范因工控安全风险而导致的非计划停产。
以国产密码为安全内生基因,通过多种具备密码能力的产品结合,构筑无线网络终端安全接入的技术基础,切实解决无线终端接入可信性、传输信道的机密性、完整性的保护。