联系电话烟草安全防护应用案例方案概述
一、 安全挑战
随着产业数字化的不断深入,对于生产数据的分享会越来越重要,而随之而来的安全风险也越来越高。在烟草行业的实际业务场景中,多种知名品牌的PLC等控制设备被验证存在大量的安全漏洞,可通过控制网、管理网间接连接到互联网,此外,多数工业控制系统在安全防护、审计、运维等方面均存在诸多安全隐患。某卷烟厂工业控制系统种类繁多,烟草行业工业控制系统生产流程包括制丝、卷接和包装三个大的环节,目前其面临的主要安全问题如下:
ü 生产管理层与企业资源层之间没有安全防护设备,导致生产管理层直接与互联网相连;
ü 过程监控层无边界访问控制和审计措施;
ü 现场控制层没有按照产线划分安全区域,无边界访问控制和审计措施;
通过系统地进行安全方案建设来加强某卷烟厂的工控安全防护,已经迫在眉睫。
二、 解决方案
通过对某卷烟厂的工控系统、工控网络及信息化系统的现状进行整体评估后,网络安全建设思路为重点解决目前在工业控制系统存在的突出网络安全问题,同时结合等保2.0对工控系统安全的防护要求,统筹进行安全建设规划,以系统工程的思想来做安全建设,既通过技术手段加强安全防护措施,又要通过安全管理加强整体防护水平。
(1)首先对原有工控网络进行安全域划分,按照产线分工,把不同产线划分为不同安全域,把中心机房划分为一个单独的安全域,这样针对不同的安全域制定统一的安全防护策略;
(2)在安全域的边界处部署工业安全隔离和信息导入装置用于在OPCServer和MES以及其它OPCClient软件之间实现数据的单向摆渡传输,防止非安全域对安全域的反向控制(遥控和遥调),以最大限度减少偶然操作和旁路控制的风险,同时不影响信息的互联互通和两化融合的进一步深入。
(3)在安全域内部部署工业主机安全防护系统、工业网络审计系统,对区域内网络流量进行全方位审计,保证主机不受病毒侵害、防止非法访问、及时发现网络行为和网络流量异常。

三、 客户价值
ü 实现了安全域划分,每一个安全域都有安全策略实施起来清楚明了;
ü 完成了边界防护,严格的物理隔离和单向传输,OPC数据只能由可信区域向非可信区域单向摆渡;
ü 实现了不同区域的网络流量审计,为管理人员提供事后取证的依据;
ü 通过工业安全预警平台实现安全设备集中管理、安全日志集中分析,实现了网络安全统一管理,提升了整体运营水平。