2022-04-07
浅谈工业互联网进程中生产控制系统防护如何落地
随着智能制造2025和互联网+建设进程的不断推进,工业设备智能化、企业两网的深度融合,工业控制网络更加复杂,工业控制网络边界外延,网络安全风险不断增多,除了传统网络自身的信息安全风险,还涉及工业企业生产控制系统安全风险,本文通过安盟信息多年的工控安全技术积累及经验,帮助工业企业降低风险,避免因安全问题带来的诸多困扰。

关键词:生产控制系统;生产调度系统;物理单向采集;安全隔离;数字化转型

在“智能制造2025”、“工业4.0”等大环境的驱动下,工业企业开始进行数字化转型,将OT-IT相互融合,围绕信息化主线深度协作、融合,促进互联互通,建立生产调度系统,以“节能降耗、绿色生产”的思想,推动工业企业技术创新。

本文重点探讨工业企业生产控制系统边界安全问题,围绕边界安全隔离、单向采集等环节,实现生产系统的高可用性,有效降低来自互联网的外部风险,减少对生产系统的攻击。

生产控制系统在生产企业应用

工业企业生产控制系统是工业生产的核心系统,广泛应用于冶炼、矿山、调度、燃气、采油、炼化等企业。以冶炼行业为例,冶炼是以从事金属矿物采选和金属冶炼加工等工业生产活动为主的工业企业,包括金属金、铜、铁、铬、锰等的矿物采选业及其制品业等细分行业,是国家重要的原材料工业之一。冶炼企业属于国家重要的关键基础设施,应用了大量的工业控制系统,其生产调度系统基于生产过程的实时工艺信息和设备运行状态信息,能够降低生产成本、提高生产效率、为企业的生产组织和管理带来全面提升。

生产控制系统存在的风险

工业互联网的安全,涉及制造生产流程数据的采集、传输、存储和分析的整个环节。工业企业的生产系统,一旦接入网络,生产服务、工作站和生产设备就可能会遭到攻击,对生产过程造成破坏和干扰,甚至停车。企业对数据安全的顾虑,严重影响了工业互联网的发展进程,如何在复杂多变的工业环境中保障系统和网络安全、保证数据的安全可信将是巨大的挑战。

生产控制系统防护思路

在冶炼企业实际应用环境中,控制网络都是“敞开的”,生产调度系统、管理网与生产控制系统存在直接的数据信息业务交互,区域边界缺乏有效的单向控制与隔离、安全解析与审计等技术和机制。如何做到冶炼企业生产控制系统数据单向上传,生产调度系统平台安全接收数据,同时做到各生产控制系统安全域间的安全隔离与访问控制,成为工业互联网边界安全防护的主要难点,因此新一代边界防护思路要结合工业数采单向传输+访问控制技术融合设计,以实现对生产调度防护的有效性。

解决方案与实现

第一步:要实现生产控制系统工业数据单向上传(光信号,无反馈)到生产调度系统平台,实现层级边界的访问控制、点位级解析,同时为生产调度系统平台提供工业级数据接口。

方案可采用安盟华御工业数采单向光闸将生产控制区中的各类数据采集汇总,单向导出至外网侧,可对外提供OPC、Modbus TCP等通用数据服务,同时可对接阿里、华为等各类云平台。数据从生产控制系统向调度系统或管理网的单向传输,规避了威胁信息通过其它网络进入生产控制网络的风险。

第二步:要实现各生产控制系统安全域间隔离管控的,推荐部署工业防火墙,阻断域间的无信任访问。

经过对冶炼企业的业务场景梳理、分析,以其业务场景为出发点,以安全、可信、合规为目标,以保护数据安全为核心,多维度提升边界安全能力。

方案价值

(1)无缝兼容

安盟华御工业数采单向光闸产品数采模块支持多类工业协议,能够满足与工控生产系统无缝对接,又能提升整体计算环境的性能和稳定性,实现数据采集与物理单向上传,安全量身定做。

(2)物理单向隔离

利用光模块中发光器和收光器分离的技术特点,设备既保证了生产控制系统数据的单向导出,又实现了办公网无任何反馈信号至生产网,阻止各种已知与未知的安全风险传输到生产系统中。

(3)协议归一

安盟华御工业数采单向光闸可对生产控制系统不同的工业协议类型进行数据采集,以统一的工业协议转发给采集服务器,如OPC DA,MODBUS TCP等。OPC DA协议转发功能具备分离式部署能力,即可保证工业数采单向光闸外网单元与数采服务器间协议隔离,又可省去用户传统OPC配置DCOM的繁琐操作,减轻工作量。

(4)设备自身安全

安盟华御工业数采单向光闸采用SUOS自主操作系统,设备规避了Windows操作系统多漏洞风险,并可屏蔽常规桌面系统的恶意代码,自身安全性高。

结论

工控安全与工业互联网的融合,将加速数字中国、智慧社会建设,加速中国新型工业化进程,为中国经济发展注入新动能。安盟信息结合网联、数联、智联的数字化转型大趋势,研发与应用新一代边界安全产品,以安全、可信、合规为目标,以保护数据安全为核心,多维度提升边界安全能力。推动我国数字经济进入全面发展的新时代,并成为高质量发展的重要引擎。