煤炭行(xing)業工業網絡安全建設方(fang)案
行業現状
随着(zhe)信息(xi)技術、網絡(luo)技術(shu)、自動化技(ji)術、視頻技術、傳感器(qi)技術等一(yi)系列先進技術的快速发展和融合,煤矿企業信息(xi)網(wang)絡建設也取得了豐碩成果。目前國内大(da)、中型煤矿(kuang)企業基本上都(dou)已經構建和裝備了企業互聯網、工業以太網、监測监控(kong)、人員定位、工業控製(zhi)等信息系統,这些信息系(xi)統已(yi)經深入到煤矿安全生產的各個方面,而且許多工業系統自(zi)動化(hua)程度非常高,例如(ru)提升系統、選煤(mei)系統等已經實現了无人(ren)操作,远(yuan)程開停、故障闭锁等,操作人員只需要對運行的參数進行觀測和(he)記錄,大大提高了人員工作效率、增(zeng)強了企業的核心(xin)竞争力。
伴随(sui)着煤矿企業从傳統的密集型(xing)、重體力生(sheng)產模式向(xiang)“采掘機械化、生產(chan)自動化(hua)、管理信息化(hua)”模式轉變(bian),有力(li)提升煤矿行業管理效率,加速煤矿(kuang)企業轉型升級(ji)的同時,煤矿企業在工業網絡中隐藏(cang)的安全風险也逐渐浮現。因此為保障企業(ye)的安全生產(chan),將網(wang)絡風险降至(zhi)最低,做(zuo)好煤矿行業工業網絡安全就顯(xian)得尤為重要。
安全隐患
目前國内煤(mei)矿企業的網絡建設普遍采用以太網的環冗余技術(shu)。通過調度中心與兩個環網進(jin)行数據聯(lian)通。對現(xian)今大部分煤炭企業的工控系統(tong)網絡設計情况進行分析,发現其中存在(zai)許多問題:
遵循標準
政策性文件:
•《國務院關於大力推進信息化发展(zhan)和切實保障網絡安全的若干意见》(國发【2012】23號)
•《關於(yu)加強工業控製系統網絡安全管理的通(tong)知》(工信部【2011】451號)
•《國務院關於深(shen)化製造業與(yu)互聯網融合发展的指导意见》(國发〔2016〕28號)
•《信息化和工業化融(rong)合发(fa)展規劃(2016-2020年)》
•《工業控製系統信息安全(quan)防(fang)護指南》
•《中華人民共和國計算機信息系統安全保護条(tiao)例》(國務院(yuan)令第147號)
•《2016新版煤矿安全規程》
標準規範類:
•GB/T51272-2018 《煤炭工業智(zhi)能化矿井(jing)設計標準》
•GB/T30976.1-2014 《工業(ye)控(kong)製系統網絡安全第1部分:評估規範》
•GB/T30976.2-2014 《工業(ye)控(kong)製系統網絡安全第2部分:驗收規範》
•GB/T32919-2016 《信息安全技術 工業控製系統安全應用指南》
•GB/T33007-2016 《工業(ye)通信網(wang)絡 網絡和系統(tong)安全(quan) 建立工業自動化(hua)和控製系統安全程序(xu)》
GB/T 25070-2019 《信息安全技術 網(wang)絡安全等級保護安全設計技術要(yao)求》
GB/T 22239-2019 《信息安全技術 網絡安全等級保護基本要求》
解決方案
•物理隔离生產網與外部網(wang)絡(辦公網與互聯網),避免外部網絡將(jiang)病毒傳入生產網。
•逻輯隔离工業電視系(xi)統、安全监測系統、調度中心、機(ji)房與井上井下環網,劃分生產(chan)網的内部網絡區域,避免病毒的大範围连續感染(ran),可將病毒攻擊(ji)控製在單個系統區域之内。
•逻輯隔离調(diao)度中心與井上井下的關键(jian)重要的廠房、工藝段的網絡,更細致劃(hua)分網絡安全域,進一步(bu)將病毒感染(ran)範围縮小,降低损失。
•對(dui)核心交换(huan)機的镜像流量進行審計监測,洞悉調度中心與環網之(zhi)間的数據(ju)傳輸與流量變化,實時記(ji)錄網絡安全事件(jian),並(bing)記(ji)錄日志便於事后追溯。
•通過白名單技術對工控機與服務器進行安全防護,摆脱杀毒软件更新病毒库與误杀(sha)误報的弊端(duan),合理根治工控機或者(zhe)服務器感染病毒而出現頻繁藍(lan)屏死機的問題。
•通過工業(ye)安全運維審計系統,實現远程管理或者第三方運維的單點(dian)登錄(lu),从而進行身份認證與權限管(guan)理,並對操作過(guo)程進行記錄。實(shi)現安全管理以及事后根(gen)據日志追溯的目的,从而使整個管理或者運維(wei)過程安(an)全透明。
•在核(he)心交换機部(bu)署工業安全管理平臺,可以統(tong)一管理配置各處安全產品。統(tong)一下发安全策略以及更新系統。减少繁琐工作量的同時,能够將各個網絡區域的(de)安全態勢(shi)聯動,更(geng)清晰看清(qing)整個網絡中的安全状態。