轨道交通行業工控安(an)全解決(jue)方案
行業現状
随着信息化與轨道交通自動化的深度(du)融合,轨道交通(tong)自動化與控製網絡也向着(zhe)分布式、智能化的方向迅速发展,越來越多基於(yu)TCP/IP的(de)通(tong)信协議和接口被采用,从而實現了(le)自管理信息層(ceng)延伸至現場設備的一致性识別、通訊和(he)控製。然而(er),在轨道交通(tong)系統越來越開放的同(tong)時,也削弱了其控製系統與外(wai)界的隔离和安(an)全保護,越來(lai)越多的病(bing)毒、木馬向控製(zhi)網絡(luo)不断擴散,轨(gui)道(dao)交通控製系統的安全隐患問題日益嚴峻。
由於轨道交通自動(dong)控製系統融合了(le)通信、網絡、計(ji)算機等現代化信息技術以及大量(liang)工業自動化技術,仅依靠傳統信息安全已无法满足(zu)其日(ri)益增长的安全需求。作為國(guo)家關(guan)键信息基礎設施,城市轨道交通(tong)網絡安全建設已迫在眉睫。
安全隐患
結合目前(qian)轨道交通綜合监控系(xi)統特點及发展状况,轨道交通綜合监控系統存在以(yi)下安全風险:
遵循標準
國家與行業標準:
•《GB/T 22239網(wang)絡安全等級保護基本要求》
•《GB 50157-2013地鐵設計規範》
•《關键信息基礎(chu)設施確定指南》(試行(xing))
•《工業控製(zhi)系統信息(xi)安全防護指南》
法律依據:
《中華人民共(gong)和國網(wang)絡安全法》第三十一条:“國家對公共通信和信(xin)息服務、能源、交通、水利、金(jin)融(rong)、公共(gong)服(fu)務、電子(zi)政務等重要行業和领(ling)域,以及其他(ta)一旦遭到(dao)破坏、喪失功能或者数據泄(xie)露,可(ke)能(neng)嚴重危害國家安全、國(guo)計民生、公共利益的關键信息基礎設(she)施,在網絡安(an)全等級保護製度(du)的基礎上,實行重點保護。”
解決方案
•物理隔离
在中心機房與TTC及其它第三方之間部署工(gong)業網闸(zha)進行物理隔离。通過“2+1”物理結構、私有安全协議(yi)以(yi)及基於Linux操作系統開发的OPC采(cai)集和轉发功能和工控协議應用層指令級“4S”深(shen)度防護技術,實現多種工業协議、数據的安全可信轉发。
•边界與區域隔离
在监控大(da)厅、中心機房(fang)、骨(gu)干網、车站綜合监控系(xi)統、培(pei)訓管理系統、維(wei)護管理系統部署工業防火牆。利用“4s”安全防護技術以及“白名單”機製,對工(gong)控指令、数據進行深度檢測和(he)過滤(lv),及時发現可疑(yi)指令和恶意数據,保障(zhang)控製指令及生產数(shu)據安全。同時阻止區域(yu)間的越權访問,病毒、蠕虫擴散(san)和入(ru)侵,將危险源控製在有限(xian)範(fan)围内。
•重要設備隔离
在BAS中PLC等工(gong)控設備或系統前端(duan)部署工業防火牆,對PLC等工控設備或系統進行重點防護,對重要(yao)設備工控协議、数據的完整性、功能碼、地址範围和工藝參数範围進(jin)行深度(du)解析,发現异常指(zhi)令、告警可疑操作、隔离(li)威胁数據,同時阻止操作(zuo)員或工程師有意无意的非法操作(zuo)。
•主機安全防護
采用(yong)工業安全(quan)主機衛士,對(dui)工業主機软件運行(xing)以及系統配置進行安全加固,阻(zu)止非法软件的滋生與(yu)傳播。
•運維安全審計
在工(gong)業控製網絡(luo)核心交换機部署工業運維審計系統,對本地及第三方運維行(xing)為進行安全審(shen)計,防(fang)止病毒、木馬以及恶意攻(gong)擊通過運維過程带入工(gong)業網絡,對(dui)工業業務產生影(ying)響。
•工控網絡监測與審計
分別在监控網核心(xin)交换機和分廠交换機處部署工業安全審(shen)計监測系統,進(jin)行全局监測和區域监測,實現从區域到(dao)全局的(de)分層、分級(ji)监控體系,及時发現各種(zhong)违規行為和(he)病毒、黑客的(de)攻(gong)擊行為。
•統一安全管理
通過工業安全管理平臺實現對工控安(an)全設備的集中(zhong)管理、拓扑管理、設備状態监控、安全告警、安全配置及(ji)安全策略(lve)管理,並通過(guo)安全威胁、事件归(gui)一(yi)化處理和關聯分析,實現對全局工控(kong)安全的事件追(zhui)溯、態勢感知(zhi)和動態響應。