冶金钢铁行业应用案例方案概述
发布时间:2026-04-09   作者:小编

冶金钢铁行业应用案例方案概述

一、  项目背景

目前大部分钢铁企业仅在与办公信息网连接的边界只用普通防火墙防护,对于生产网络内部则没有任何安全措施,因为无法识别工控专用协议,无法识别到自动化数据,也无法针对应用层数据进行安全防护也没有相应的二次安全管理制度,一旦突破边界防火墙产品则生产控制系统门户洞开,后果不堪设想。

二、  解决方案

按照钢铁企业布局将厂区划分为多个采集子站,各子站根据现场能源种类和工艺布局选择采集和检测设备,配置各种通讯方式实现网络的总体建设规划和实施,实时地进行数据采集。

依据工信部2016年发布的《工业控制系统信息安全防护指南》中提出的要求,钢铁企业生产控制网络的安全防护主要从主机安全软件的选择与管理、配置与补丁管理、边界安全防护、物理和环境安全防护、身份认证、远程访问安全、安全监测与应急预案演练、资产安全、数据安全、供应链管理等多个维度进行考虑,其内容与等保制度的物理安全、网络安全、主机安全、应用安全和数据安全相对应。

网络安全建设以安全防护理念为出发点,按照监、审、防三个维度进行钢铁公司工业控制系统网络安全设计,保证在一个网络环境里,数据的保密性、完整性及可使用性受到保护。整体拓扑图如下:

冶金.png

                             

Ø  网络边界安全防护

对工业控制系统的逻辑隔离和访问控制的安全设备,在重要控制设备或重要控制网络边界部署工业防火墙,对已经部署但不符合政策的架构和安全隐患进行技术改造。其主要功能作用描述如下:

在操作员站与过程控制网络之间部署工业防火墙主要实现操作员站与PLC之间的逻辑隔离和访问控制功能;可实现与PLC之间的数据集中、数据转发、协议转换、逻辑隔离、安全防护的功能和作用。通过部署工业防火墙可以实现工业控制系统内部分层分域的安全防护,提高安全等级,更好的满足合规性的要求。

Ø  网络异常监控

对于工业控制系统网络内部,《防护指南》中对网络安全防护提出了综合监控和审计的要求,涵盖网络、主机、数据库等多方面。应在控制网络内部部署异常监测系统,其主要功能作用描述如下:

部署一台工业异常监测审计装置在生产控制系统内部网络中,利用生产网交换机的镜像端口,实现对内部网络的数据采集、分析和审计,发现生产网内部不应有的网络异常流量、异常的数据包和APT攻击的试探,是钢铁企业综合监控的重点。异常监测系统应能对工业以太网和现场总线等多个网络实现同时监测。实现对网络数据包的监控、解析,对工程师和操作员的操作行为进行解析,多网络中的异常进行记录、监测和报警。

Ø  工控设备运维审计

现场运维是工业控制系统引入风险的主要原因之一,如何对工业控制系统现场运维人员进行有效的安全管理,在技术上一直是个空白。同时,工信部协[2011]451号《关于加强工业控制系统信息安全管理的通知》,也对现场运维安全提出了具体的要求。也就是说,工业设备运维审计装置,不仅可以解决运维安全管理上技术措施的空白,而且可以落实国家的要求。

移动便携式串联部署在工业控制系统前端,可对现场运维人员起到震慑、操作过程全景追溯等作用。

(1)  解决现场运维管理与技术漏洞

现场运维管理无论在管理上,还是在技术上,都长期存在监控不到的漏洞,通过现场运维审计装置,不仅可以对运维人员进行管理,还可以对运维行为进行安全隔离和全程记录,对现场运维安全形成完整的闭环。

(2)  落实工业控制系统现场设备对运维人员的管理要求

信息系统安全等级保护和涉密信息系统安全分级保护,都对现场运维管理提出了要求。但没有承载现场运维安全管理的技术,那么现场运维管理就不能够很好的落地,对操作人员的人工审计也是不客观的,借助现场运维审计系统可以有效落实工业控制系统对现场运维的管理要求。

Ø  工业入侵检测系统

工业入侵检测系统是对防火墙有益的补充,工业入侵检测系统被认为是防火墙之后的第二道安全闸门。工业入侵检测系统能够对内部攻击、外部攻击和误操作的实时监控,同时大大提高了动态保护网络的安全性。

工业入侵检测系统主要有以下特点:

事前警告:工业入侵检测系统能够在入侵攻击对网络系统造成危害前,能够及时检测到入侵攻击的行为,并进行报警;

事中防御:入侵攻击发生时,工业入侵检测系统可以通过与防火墙联动、TCP Killer等方式进行报警及动态防御;

事后取证:被入侵攻击后,工业入侵检测系统可以提供详细的攻击信息,便于取证分析。

Ø  安全监控预警

除了实现钢铁公司工业控制系统的纵深防护和多重监测审计安全措施以外,还需要部署工业安全监控预警平台,实现以下功能:

(1)  对众多安全防护设备进行监控、管理、策略下发;

(2)  对工业控制系统的安全相关事件进行存储、展示和关联分析;

(3)  对工业控制系统的安全报警进行确认;

(4)  对工业控制系统的安全态势进行趋势预测;

(5)  指导工业控制系统的安全应急响应;

(6)  对安全防护的效果进行数量评估,为下一步工作指明方向。

将不同区域中的安全相关数据和事件发送到安全监控预警平台,产品部署时需要重点考虑如下问题:

(1)   新产生安全相关数据和事件流量不能在原有DCS等网络上传输,以免对原有网络造成影响;

(2)   尽量避免新建网络,按政策要求也不允许采用无线网络,以免引入新的不安全因素。

Ø  主机安全防护

针对工控网络中的主机与服务器,按照《防护指南》中要求,应选择经过严格测试的基于进程白名单的主机防护软件或防病毒软件,主要业务服务器等安装部署主机加固或防病毒软件,终端操作主机安装部署主机防护软件,实现主机安全防护。

Ø  单向安全隔离网闸

对于工业控制网络与上层管理网络之间只有数据单向传输的环境,建议部署工业单向隔离网闸,保证控制网络的安全等级更高。实现两大区安全隔离、实时信息交换、协议分析、内容检测、访问控制,安全决策等多种安全功能为一体。

三、  项目效果

ü  符合国家政策要求、法律法规要求、国家和行业标准要求以及本集团各级管理制度要求;

ü  做到工控安全的监测和防护并重,实现监控二者协调统一;

ü  做到网络安全的管理:层次化、边缘化、单纯化和透明化;

ü  保证能源系统经济价值和网络安全应用。

四、  应用产品

ü  工业防火墙

ü  单向隔离网闸

ü  工业异常审计装置

ü  工业设备运维审计

ü  工业安全监控预警平台

ü  工业入侵检测

ü  日志审计分析系统

ü  主机防护软件