2025-06-20
智能制造丨烟草制造企业卷包系统工控安全解决方案
》》背景概述《《
随着工业4.0时代的来临,工业自动化与控制网络也向着分布式、智能化的方向迅速发展,越来越多基于TCP/IP的通信协议和接口被采用。然而,在工控系统越来越开放的同时,也同步削弱了控制系统与外界的隔离和安全保护。为加强行业工业控制系统安全建设工作,卷烟厂、物流分拣中心、复烤厂、醋酸纤维公司、烟机公司需要重新梳理工业控制系统的类别与范围,确定安全等级进行相对应的安全防护工作。
烟草制造行业工控系统的智能化建设极有可能引入信息安全风险,且烟草制造行业工控安全建设往往滞后于智能化、智慧化建设,无法应对日益增长的网络威胁,可能导致其遭受网络攻击而使生产停滞。因此需加快烟草制造行业工控安全建设,保障烟草制造行业工控系统安全稳定运行。

》》需求分析《《
01/ 标准合规性需求
烟草制造行业要加快完成工控安全防护体系的建设工作,使之符合《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019)、《工业控制系统信息安全防护指南》及烟草制造行业工控安全相关要求。

02/ 业务安全性需求
从烟草制造行业生产管理层、过程控制层、现场控制层等3个层面进行需求分析:
过程控制层及现场控制层
  • 有烟草制造行业的工控系统种类较多,如卷接包装连接机、风送系统、除尘系统、喂丝机、废烟处理系统、提升机、条烟输送封装箱系统、滤棒成型系统、储丝柜系统等。这些系统在建设初期主要考虑易用性和快速部署,因此存在数据流向不清晰、隔离措施不完善、隔离强度不达标等问题,容易引发各跨网交换非授权访问风险以及系统间病毒横向传播风险。
  • 各工控系统的上位机、服务器等主机,可能存在系统及工控应用漏洞、管理员不允许打补丁、身份鉴别过于单一等情况;同时主机无针对已知、未知病毒的防护措施,容易发生误操作、非法攻击、勒索病毒感染等安全事件,烟草制造企业迫切需要提升工控主机安全防御能力。
  • 各工控系统内部缺少对工业流量监测审计的手段,无法针对工控系统协议层面存在的恶意攻击、异常流量进行审计,更无法对工控指令攻击和控制参数篡改进行实时监测和告警,极易产生网络入侵事件,最终导致安全生产事故的发生。
生产管理层
生产管理层中运行着管理应用系统、实时数据库系统等重要业务系统。企业资源层运行OA等系统,同时连接互联网。因此需加强边界安全、入侵检测、日志审计、终端保护、运维审计、态势分析等防护能力。

》》解决方案《《
针对烟草制造企业的网络架构特点及相关标准规范要求,进行分层、分区、划域,各层次、区域之间采用合理的安全防护措施。

烟草制造企业工控安全防护拓扑示意图

01/ 现场控制层
卷接包装连接机、风送系统、除尘系统、喂丝机、废烟处理系统、提升机、条烟输送封装箱系统、滤棒成型系统、储丝柜系统、卷包机管理终端、喂丝机管理终端、风送系统终端、除尘系统终端、条输系统终端、封装箱系统终端、质量管理终端。

  1. 采用工业应用审计系统对整体工控网络及锅炉控制系统交换机中的全流量通信、操作行为、异常行为等进行审计及预警;通过部署入侵检测系统实时监测工控网络异常流量,对异常的、入侵行为的数据进行检测和报警。对异常操作行为与数据进行实时检测和报警。
  2. 在生产线操作员站部署的工控主机等部署工控主机卫士软件。以白名单方式阻止非法进程运行及非法USB等外设接入,防止工业主机被破坏。
02/ 过程监控层
  1. 分别在过程监控层到生产管理层边界部署工业防火墙,精准按域进行防护。
  2. 在过程监控层操作员站、工程师站、服务器、工作站等部署工控主机卫士软件。以白名单方式阻止非法进程运行及非法USB等外设接入,防止工业主机被破坏。

03/ 生产管理层
  1. 分别在生产管理层到企业资源层边界部署工业网闸,提升外联安全接入区隔离强度,实现接近于物理隔离的高安全隔离目标。
  2. 在生产管理层操作员站、工程师站、服务器、工作站等部署工控主机卫士软件,以白名单方式阻止非法进程运行及非法USB等外设接入,防止工业主机被破坏。

04/ 安全管理中心
建设烟草制造企业安全管理中心,实现终端保护、运维安全管控、日志审计、安全管理平台、态势感知等系统。在集团也需要建设态势感知系统与生产管理层安全管理中心联动。对工业生产全景进行安全态势感知、分析、预警及准入控制,并对异常报警行为形成工单分配给人工进行干预处理,同时与相应防护设备进行协同防御。

》》方案收益《《
01/ 满足标准合规性要求
符合《信息安全技术网络安全等级保护基本要求》 (GBT22239-2019)、《工业控制系统信息安全防护指南》等烟草制造企业工控安全相关政策、标准及监管要求。

02/ 构建烟草制造企业体系化安全
通过强化烟草制造企业区域内网络、主机及数据的安全防护,大大增强了烟草制造企业的整体安全防护能力,确保强化烟草制造企业生产可持续运营,构建边界安全、物联设备安全的纵深防护体系。

03/ 提升烟草制造企业生产安全性
方案深度融合有烟草制造企业工控设施,降低烟草制造企业的安全运营风险,提高安全运维效率,为烟草制造企业智能化、智慧化建设提供可靠的安全保障。

04/ 促进烟草制造企业智能化发展
通过建设烟草制造企业工控安全防护体系,可解决烟草制造企业智能化建设过程中带来的信息安全风险,保障烟草制造企业工控设施、智能化系统安全及设备可靠运转的目标。