一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

自動化系統(tǒng)的網(wǎng)絡(luò)安全

伺服與運動控制 ? 來源:控制工程中文版 ? 2023-02-28 10:10 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

網(wǎng)絡(luò)安全風險在各個行業(yè)都很常見,尤其是在自動化系統(tǒng)中。意識到共同的挑戰(zhàn),并在解決方案上進行合作,是確保當前和未來關(guān)鍵資產(chǎn)安全的有效方式。

近20年來,保護自動化系統(tǒng)(尤其是關(guān)鍵基礎(chǔ)設(shè)施中的自動化系統(tǒng))免受網(wǎng)絡(luò)攻擊,一直是當務(wù)之急。很多行業(yè)協(xié)會和組織已經(jīng)制定了相關(guān)標準、實踐和指南。一些國家的政府機構(gòu)和國家實驗室,也制定了相關(guān)的框架、指南和法規(guī)。

傳統(tǒng)的自動化公司已經(jīng)對其產(chǎn)品和服務(wù)進行了重組,以更加關(guān)注安全性。新的公司則提供技術(shù)和服務(wù)來滿足預期需求。盡管進行了所有這些活動和投資,但很多專家表示,距離確保這些關(guān)鍵系統(tǒng)的安全,我們還有很長的路要走。到底是什么阻礙了我們?

問題的答案,與具體情況一樣多。但是,它們?nèi)杂幸恍┕餐黝}。許多資產(chǎn)所有者發(fā)現(xiàn),如果沒有具體和緊迫風險的證據(jù),很難定義改變其安全實踐的商業(yè)案例??捎玫闹改霞?,看起來龐大、令人困惑且可能相互矛盾,其他人可能難以從中進行選擇。許多中、小型公司根本沒有必要的員工或?qū)I(yè)知識,來充分滿足對網(wǎng)絡(luò)安全計劃的需求。

01

通用標準還是行業(yè)特定標準?

其中一個更有趣的討論主題是:標準和指南應該是廣泛而通用的,還是應針對特定行業(yè)量身定制。多年來,它一直在工業(yè)網(wǎng)絡(luò)安全界引起激烈的爭論?;谛袠I(yè)相似性多于差異性的現(xiàn)狀,應制定適用于各個行業(yè)的標準和實踐,這一主張已經(jīng)引發(fā)了一系列回應,具體取決于個人的觀點。這里有一個與 Kübler-Ross 模型的有趣類比,也被稱為“悲傷階段”,它描述了與創(chuàng)傷相關(guān)的情緒狀態(tài)的不同階段(圖 1)。

9677ca22-b119-11ed-bfe3-dac502259ad0.png

▲圖 1:對共同標準和實踐的回應。

雖然這個模型可能并不完全適合這種情況,但它確實提供了一個背景和步驟,使討論超越了特定指南的適用性問題,轉(zhuǎn)向降低網(wǎng)絡(luò)風險需求。目標必須是從可用的指導和實際案例中獲取最大價值,而不是僅僅因為這些信息來自不同行業(yè)就被忽視。

02

類似的風險和后果

行業(yè)之間當然存在差異,但與潛在網(wǎng)絡(luò)攻擊或缺陷相關(guān)的風險卻相當相似。風險,通常被定義為威脅、脆弱性和后果的函數(shù),還有對可能性的估計。為了全面評估行業(yè)和公司之間的相似性,有必要研究每個因素。

對工業(yè)系統(tǒng)的威脅有多種形式,從直接攻擊到利用這些系統(tǒng)的特性及其通過互聯(lián)網(wǎng)的可用性或可訪問性而進行的非特定攻擊。雖然許多資產(chǎn)所有者認為,他們并不是什么知名的公司,沒人會攻擊他們,但當互聯(lián)網(wǎng)上出現(xiàn)惡意軟件時,他們很容易成為附帶受害人。最近勒索軟件攻擊的案例,就非常清楚地說明了這一點。發(fā)布此軟件的人可能并沒有考慮個人目標,而只是尋找可以利用的漏洞,來加密數(shù)據(jù)并要求為其付費。

計算風險的另外一個主要因素是脆弱性。正是在這里,我們看到了不同應用之間最大程度的共性。幾乎所有基于計算機或自動化系統(tǒng)的行業(yè)都使用來自相同主流供應商的產(chǎn)品。近年來,主要供應商的數(shù)量有所減少,它們基本上都使用相同的商用現(xiàn)成技術(shù)來生產(chǎn)數(shù)據(jù)庫、操作系統(tǒng)和網(wǎng)絡(luò)設(shè)備等組件。這就造成了單一技術(shù),因此自動化解決方案固有的漏洞對所有用戶來講往往都是共同的。

漏洞緩解,要求資產(chǎn)所有者盡快更新或修補其已安裝的系統(tǒng)。在修補不可行甚至不可能的情況下,通常需要采用補償性對策或控制措施來緩解漏洞。案例包括使用各種隔離方法,直至將系統(tǒng)與網(wǎng)絡(luò)斷開連接。工業(yè)防火墻和單向網(wǎng)關(guān)等產(chǎn)品可實現(xiàn)此功能。

96a22646-b119-11ed-bfe3-dac502259ad0.png

▲圖 2:美國國家標準與技術(shù)研究院網(wǎng)絡(luò)安全框架 (NISTCSF)已被廣泛接受為表征有效網(wǎng)絡(luò)安全響應的通用框架。

在威脅計算中,最重要的組成部分也許是系統(tǒng)受損的潛在后果。這些后果可能遠遠超過自動化系統(tǒng)停機,甚至會導致無法查看或控制受控過程。在某些情況下,如果沒有自動化,就很難或不可能安全地操作這些過程,這樣就會依賴自動化安全系統(tǒng),將其移至安全狀態(tài)或?qū)崿F(xiàn)安全停機。正如最近的事件所表明的那樣,即使是安全系統(tǒng)本身也容易受到網(wǎng)絡(luò)攻擊。

盡管這些后果的細節(jié)因行業(yè)而異,但它們的性質(zhì)即使不同,通常也是相似的:從損失產(chǎn)品或服務(wù),到爆炸、釋放有毒材料直至設(shè)備損壞。也許最常見的基于潛在后果的行業(yè)分組,是所謂的關(guān)鍵基礎(chǔ)設(shè)施組成部門。

基于上述分析,不同行業(yè)面臨的風險似乎比人們想象的更相似,這反過來又會讓人們得出結(jié)論:更多的跨行業(yè)共享可能是有益的。

03

自動化系統(tǒng)的共同挑戰(zhàn)

還有很多因素經(jīng)常限制為工業(yè)系統(tǒng)創(chuàng)建有效的網(wǎng)絡(luò)安全計劃。這在很多行業(yè)應用中都很常見。

標準的復雜性:通常行業(yè)標準都是使用非常精確的結(jié)構(gòu)和術(shù)語來編寫的,以允許創(chuàng)建合適的一致性規(guī)范。對于那些不是該主題專家的人來說,這種語言晦澀難懂。不幸的是,這意味著對那些試圖在實際情況中應用這些文件的人來講,這些文件令人生畏,甚至難以理解。這反過來會影響接受和采用程度。很明顯單憑標準本身,不足以促進采用經(jīng)過驗證的有效做法。

缺乏實際案例:盡管標準通常記錄已被接受的工程實踐,但它們也是收集案例研究和用例的起點。案例研究描述特定應用的方法和結(jié)果;而用例則側(cè)重于主題的特定方面。在這兩種情況下,重要的是要識別和描述構(gòu)成有效響應基礎(chǔ)的共同原則和基本概念,而不管所涉及的是哪個行業(yè)。

不幸的是在自動化系統(tǒng)中,通常很難找到實用且具有代表性的案例研究。資產(chǎn)所有者可能不愿分享他們認為是專有或其它敏感的信息,或者他們可能只是沒有時間和資源來準備和發(fā)布此類文件。最常見的情況是供應商發(fā)布案例研究,其中大部分識別信息被編輯,但這些可能被視為特定產(chǎn)品和解決方案的隱晦廣告。

需要工作流程指導:有一種特定類型的指南,似乎有特別高的需求。資產(chǎn)所有者和其它希望建立有效網(wǎng)絡(luò)安全計劃的人,非常希望了解他們的同行是如何將此類計劃整合到正常工作流程中的。有充分的證據(jù)和經(jīng)驗表明,使用項目來實現(xiàn)網(wǎng)絡(luò)安全的方法,長期來看是不可持續(xù)的。就像其它安全策略一樣,網(wǎng)絡(luò)安全必須成為正常流程和程序的一個組成部分。

多重能力:還有一個問題是需要哪些技能或能力來充分應對網(wǎng)絡(luò)安全風險。顯而易見的需求包括:管理和保護信息,以及信息所在的系統(tǒng)和網(wǎng)絡(luò)方面的專業(yè)知識。但在處理自動化系統(tǒng)時,這些還不夠。還必須徹底了解受控過程以及用于影響控制的策略和邏輯。這種專業(yè)知識只能從自動化和類似的工程專業(yè)中獲得。信息、系統(tǒng)和網(wǎng)絡(luò)安全與工程專業(yè)知識的結(jié)合,是全面解決問題所必需的。

到目前為止,風險的威脅和脆弱性對每個企業(yè)來說基本相同,雖然詳細后果可能有所不同,但對于被認為是關(guān)鍵基礎(chǔ)設(shè)施一部分的部門,潛在影響非常相似。那些試圖有效應對網(wǎng)絡(luò)風險的人所面臨的挑戰(zhàn)也大致相同。此外,通過更多地分享實踐和經(jīng)驗,也可以更有效地應對絕大部分挑戰(zhàn)。

04

應對措施的要素

鑒于行業(yè)之間存在如此多的共性,很明顯,更多的合作將有助于解決改善操作系統(tǒng)網(wǎng)絡(luò)安全的需求。這種合作應包括幾個基本的要素:

背景信息:首先,必須有共同背景信息,用其來確定響應的組成部分,并建立彼此之間的關(guān)系。

概念和術(shù)語:必須有一套共同的概念和術(shù)語,跨行業(yè)和跨專業(yè)的有效協(xié)作和合作才有可能。盡管對于自動化行業(yè)中的功能元素以及網(wǎng)絡(luò)和安全專業(yè)中的系統(tǒng)元素已經(jīng)存在,但當各專業(yè)必須協(xié)同工作時,有時會遇到困難。隨著他們彼此之間變得更熟悉,這種情況正在改善。

規(guī)范性要求:只有對期望的未來狀態(tài)有清晰明確的描述,才能做出有效的響應。通常,這以一組規(guī)范性要求和相關(guān)補充指南的形式出現(xiàn)。重要的是,這些要求僅限于定義要做什么,而不對如何實現(xiàn)做出假設(shè)或斷言。

推薦實踐:要求(即使附有支持或解釋性的理由)也是是不夠的,因為它們經(jīng)常以允許定義一致性標準的形式使用廣義或通用術(shù)語。推薦的做法是遵循這些要求,并使用更適合特定環(huán)境的術(shù)語來重新定義。因此,可能存在基于單一標準的多種實踐,每種實踐都針對特定場景。

案例研究和用例:對于系統(tǒng)集成商和資產(chǎn)所有者來說,這可能是最有用的資源,因為它們描述了在先前的工況下哪些是有效的,哪些是無效的。

在創(chuàng)建、審查和共享上述資源時,所有相關(guān)專業(yè)和利益相關(guān)者都必須參與其中。供應商必須與系統(tǒng)集成商、資產(chǎn)所有者和服務(wù)提供商密切合作,以應對生命周期各個階段的活動:從規(guī)范和開發(fā)到實施、運營和支持。利用所有相關(guān)和受影響專業(yè)的專業(yè)知識也很重要。例如,自動化系統(tǒng)的風險評估,必須包括熟悉底層流程和可能后果的工程師和運行人員的輸入。

上述大部分內(nèi)容已經(jīng)存在,盡管來源不唯一。這可能會導致需求信息的人缺乏意識和理解。需要更多的合作才能將各個部分組合在一起,并提供全方位的必要指導。此外,還需要提高對現(xiàn)成資源的認識和了解。

美國國家標準與技術(shù)研究院網(wǎng)絡(luò)安全框架 (NIST CSF) 已推出數(shù)年。盡管它是美國推出的,但它也反映了世界其它地區(qū)的貢獻,并已被廣泛接受為表征有效網(wǎng)絡(luò)安全響應的一般框架。此外,NIST 還發(fā)布了符合制造業(yè)目標和行業(yè)最佳實踐的網(wǎng)絡(luò)安全框架制造配置文件的實施指南。

一些組織以各種形式處理了工業(yè)網(wǎng)絡(luò)安全概念、模型和術(shù)語;然而,ISA 和 IEC 聯(lián)合開發(fā)了可以說是該領(lǐng)域最全面的標準集。ISA/IEC 62443 標準不是針對某個行業(yè),而是基于活動、資產(chǎn)和后果標準的組合來定義其范圍(圖 3)。

96bea942-b119-11ed-bfe3-dac502259ad0.png

▲ISA/IEC 62443 范圍標準。

ISA/IEC 62443標準的優(yōu)勢在于:這些標準不受特定行業(yè)或部門的約束或限制。雖然最初是針對過程工業(yè)開發(fā)的,但它們已成功應用于軌道交通和采礦等行業(yè)。開發(fā)這些應用最常見的方法,涉及在相關(guān)行業(yè)背景下解釋概念和要求,并將這種解釋用作更集中的推薦實踐的基礎(chǔ)。

網(wǎng)絡(luò)安全風險在各個行業(yè)都很常見,尤其是在自動化系統(tǒng)中。對這種風險的有效應對應當是建立在多學科知識基礎(chǔ)上的。意識到挑戰(zhàn),并在解決方案上進行合作,是確保當前和未來關(guān)鍵資產(chǎn)安全的有效方式。





審核編輯:劉清

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • ISA
    ISA
    +關(guān)注

    關(guān)注

    0

    文章

    56

    瀏覽量

    44090
  • 自動化系統(tǒng)
    +關(guān)注

    關(guān)注

    3

    文章

    264

    瀏覽量

    30055
  • IEC
    IEC
    +關(guān)注

    關(guān)注

    2

    文章

    212

    瀏覽量

    29535

原文標題:自動化系統(tǒng)的網(wǎng)絡(luò)安全: 通用標準 vs. 特定標準?

文章出處:【微信號:伺服與運動控制,微信公眾號:伺服與運動控制】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    數(shù)據(jù)驅(qū)動安全,AI賦能智造——2025工業(yè)自動化安全大會成功召開

    北京?2025年6月3日?/美通社/ -- 2025年5月28日,由工業(yè)控制系統(tǒng)信息安全產(chǎn)業(yè)聯(lián)盟平臺、工業(yè)控制系統(tǒng)安全標準與測評工業(yè)和信息部重點實驗室、智能制造推進合作創(chuàng)新聯(lián)盟主辦,
    的頭像 發(fā)表于 06-03 16:27 ?188次閱讀
    數(shù)據(jù)驅(qū)動<b class='flag-5'>安全</b>,AI賦能智造——2025工業(yè)<b class='flag-5'>自動化</b><b class='flag-5'>安全</b>大會成功召開

    DEKRA德凱與仙工智能舉行IEC 62443 ML2工業(yè)網(wǎng)絡(luò)安全項目啟動會

    、DEKRA德凱中國網(wǎng)絡(luò)安全總經(jīng)理羅黎與網(wǎng)絡(luò)安全客戶經(jīng)理張宇等共同出席。 IEC 62443系列目前作為工業(yè)自動化網(wǎng)絡(luò)安全的國際權(quán)威標準,一直是各大工業(yè)
    的頭像 發(fā)表于 05-15 11:31 ?492次閱讀

    飛騰網(wǎng)絡(luò)安全工控機,互聯(lián)網(wǎng)時代的安全衛(wèi)士與堅韌后盾

    網(wǎng)絡(luò)安全工控機?是一種專為工業(yè)環(huán)境設(shè)計的計算機系統(tǒng),主要用于工業(yè)控制與網(wǎng)絡(luò)安全。它融合了計算機技術(shù)、自動化技術(shù)和通信技術(shù),具備高穩(wěn)定性、高可靠性、強實時性以及良好的擴展性。?
    的頭像 發(fā)表于 04-30 09:15 ?185次閱讀

    喜訊 | CET中電技術(shù)通過IEC 62443-4-1網(wǎng)絡(luò)安全體系認證

    近日,CET中電技術(shù)順利通過IEC62443-4-1網(wǎng)絡(luò)安全體系認證。IEC62443-4-1標準是工業(yè)自動化和控制系統(tǒng)網(wǎng)絡(luò)安全標準的重要組成部分,通過認證標志著CET中電技術(shù)在產(chǎn)品設(shè)
    的頭像 發(fā)表于 04-02 18:03 ?486次閱讀
    喜訊 | CET中電技術(shù)通過IEC 62443-4-1<b class='flag-5'>網(wǎng)絡(luò)安全</b>體系認證

    Lansweeper:強化網(wǎng)絡(luò)安全與資產(chǎn)管理

    使用 Lansweeper 全面了解您的 IT 資產(chǎn)清單 保護任何東西的第一步是知道你擁有什么 全可見性 發(fā)現(xiàn)您甚至不知道的資產(chǎn)并消除盲點。 風險緩解 通過審計預防措施預測潛在的網(wǎng)絡(luò)安全攻擊。 威脅
    的頭像 發(fā)表于 02-19 13:59 ?445次閱讀

    海康威視獲得IEC 62443-4-1網(wǎng)絡(luò)安全認證

    近日,??低暢晒νㄟ^了IEC 62443-4-1標準的認證,這一成就標志著該公司在工業(yè)自動化和控制系統(tǒng)網(wǎng)絡(luò)安全領(lǐng)域邁出了堅實的一步。 IEC 62443-4-1標準是工業(yè)自動化和控制
    的頭像 發(fā)表于 02-13 13:57 ?575次閱讀

    自動化電橋系統(tǒng)的優(yōu)勢

    在現(xiàn)代工業(yè)和科研領(lǐng)域,精確的電阻測量是許多應用中不可或缺的一部分。自動化電橋系統(tǒng)作為一種先進的測量技術(shù),已經(jīng)在多個領(lǐng)域展現(xiàn)出其獨特的優(yōu)勢。 1. 高精度測量 自動化電橋系統(tǒng)的核心優(yōu)勢之
    的頭像 發(fā)表于 01-09 10:12 ?412次閱讀

    智能網(wǎng)聯(lián)汽車網(wǎng)絡(luò)安全開發(fā)解決方案

    經(jīng)緯恒潤網(wǎng)絡(luò)安全團隊密切關(guān)注行業(yè)發(fā)展趨勢,致力于為國內(nèi)外客戶提供優(yōu)質(zhì)的網(wǎng)絡(luò)安全咨詢服務(wù)。在智能網(wǎng)聯(lián)汽車電子電氣架構(gòu)(EEA)開發(fā)階段,協(xié)助客戶識別到系統(tǒng)的薄弱點并定義網(wǎng)絡(luò)安全目標,開發(fā)
    的頭像 發(fā)表于 12-19 17:30 ?1114次閱讀
    智能網(wǎng)聯(lián)汽車<b class='flag-5'>網(wǎng)絡(luò)安全</b>開發(fā)解決方案

    自動化水廠監(jiān)控系統(tǒng)

    、保障水質(zhì)安全、降低運維成本。 系統(tǒng)構(gòu)成 自動化水廠監(jiān)控系統(tǒng)通常由硬件設(shè)備和軟件系統(tǒng)兩部分組成。硬件設(shè)備包括傳感器、控制器、執(zhí)行機構(gòu)、
    的頭像 發(fā)表于 12-16 16:17 ?610次閱讀

    隧道安全監(jiān)測自動化系統(tǒng)解決方案

    一、背景在現(xiàn)代交通網(wǎng)絡(luò)中,隧道作為連接不同區(qū)域的重要通道,其安全性與運營效率直接關(guān)系到整個交通系統(tǒng)的穩(wěn)定與順暢。隨著科技的飛速發(fā)展,隧道安全監(jiān)測自動
    的頭像 發(fā)表于 09-09 14:46 ?723次閱讀
    隧道<b class='flag-5'>安全</b>監(jiān)測<b class='flag-5'>自動化</b><b class='flag-5'>系統(tǒng)</b>解決方案

    IP風險畫像如何維護網(wǎng)絡(luò)安全

    的重要工具。 什么是IP風險畫像? IP風險畫像是一種基于大數(shù)據(jù)分析和機器學習技術(shù)的網(wǎng)絡(luò)安全管理工具。它通過對IP地址的網(wǎng)絡(luò)行為、流量特征、歷史記錄等多維度數(shù)據(jù)進行深入分析,構(gòu)建出每個IP地址的個性風險畫像,揭示了IP地址
    的頭像 發(fā)表于 09-04 14:43 ?579次閱讀

    網(wǎng)絡(luò)安全技術(shù)商CrowdStrike與英偉達合作

    Falcon網(wǎng)絡(luò)安全平臺幫助開發(fā)人員安全地利用開源基礎(chǔ)模型,加速人工智能的創(chuàng)新。同時雙方還將開發(fā)針對特定行業(yè)的定制網(wǎng)絡(luò)安全解決方案。 業(yè)界認為將NVIDIA加速計算和生成式人工智能
    的頭像 發(fā)表于 08-28 16:30 ?1865次閱讀

    案例分享:某鋼鐵智慧電力綜合自動化系統(tǒng)改造

    、智能管理。系統(tǒng)能夠?qū)崟r監(jiān)測電力設(shè)備的運行狀態(tài),及時發(fā)現(xiàn)潛在的安全隱患,并通過自動化控制手段實現(xiàn)故障的快速隔離和恢復,確保電力供應的穩(wěn)定性和安全
    的頭像 發(fā)表于 08-23 15:01 ?830次閱讀
    案例分享:某鋼鐵智慧電力綜合<b class='flag-5'>自動化</b><b class='flag-5'>系統(tǒng)</b>改造

    人工智能大模型在工業(yè)網(wǎng)絡(luò)安全領(lǐng)域的應用

    僅提升了網(wǎng)絡(luò)安全的防護能力,還推動了工業(yè)網(wǎng)絡(luò)安全的智能轉(zhuǎn)型。本文將從人工智能大模型的基本概念、特點出發(fā),探討其在工業(yè)網(wǎng)絡(luò)安全領(lǐng)域的具體應用、優(yōu)勢以及面臨的挑戰(zhàn)。
    的頭像 發(fā)表于 07-10 14:07 ?1716次閱讀

    IBM和微軟加強在網(wǎng)絡(luò)安全領(lǐng)域的合作

    近日,IBM(紐交所代碼:IBM)和微軟(Microsoft)宣布加強在網(wǎng)絡(luò)安全領(lǐng)域的合作,旨在幫助客戶實現(xiàn)安全運營的簡化和現(xiàn)代,并有效管理和保護混合云身份的安全。
    的頭像 發(fā)表于 07-10 10:45 ?863次閱讀