一区二区三区三上|欧美在线视频五区|国产午夜无码在线观看视频|亚洲国产裸体网站|无码成年人影视|亚洲AV亚洲AV|成人开心激情五月|欧美性爱内射视频|超碰人人干人人上|一区二区无码三区亚洲人区久久精品

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

一種 IT 和 OT 安全融合的思路

jf_09010900 ? 來源:jf_09010900 ? 作者:jf_09010900 ? 2024-05-09 11:16 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

摘要

數字化、網絡化、智能化加速發(fā)展,使得信息技術(Information Technology,IT)與操作技術(Operation Technology,OT)融合成為工業(yè)數字化轉型和制造業(yè)高質量發(fā)展的關鍵。與此同時,網絡風險也不斷向工業(yè)領域滲透蔓延。從多個維度分析當前 IT 和 OT 融合的現狀,科學論證其帶來的網絡安全風險,尤其是對工業(yè)控制系統關鍵組件的影響。針對現狀和問題,從技術維度提出一種 IT 和 OT 安全融合的思路,并給出相應建議。

內容目錄

1IT 和 OT 融合發(fā)展現狀

1.1IT 和 OT 概述

1.2IT 和 OT 融合現狀

2IT 和 OT 融合網絡安全風險

3IT 和 OT 安全融合思路

3.1安全基礎技術融合

3.2數據融合

3.3態(tài)勢融合

4結語

在工業(yè)數字化轉型浪潮下,“云、大、物、移、智”等新技術在工業(yè)領域不斷應用,使 IT和 OT 深度融合,產生了以工業(yè)互聯網為代表的數字化應用,促進了工業(yè)生產管理、運營決策與制造執(zhí)行等各方面的“顛覆式”變革 。同時,從互聯網傳進來的各種網絡風險逐漸滲透到 OT系統,近年來,IT 和 OT 結合導致的工業(yè)生產安全風險逐漸加劇,如 2018 年臺積電遭病毒入侵導致重要產線停擺 ,2019 年委內瑞拉電力控制系統連續(xù)多次遭受網絡攻擊,2020 年鋼鐵制造商 EVRAZ 遭到勒索軟件攻擊導致多家工廠停產 ,2021 年美國最大輸油管線遭勒索軟件攻擊,嚴重影響國內多地燃油供應 。因此,必須采取有效的、針對性的 IT 和 OT 安全融合措施,以保障工業(yè)生產安全運行。

1

IT 和 OT 融合發(fā)展現狀

1.1IT 和 OT 概述

Gartner 關于 OT 的定義是“直接監(jiān)控和 / 或控制工業(yè)設備、資產、流程和事件來檢測物理過程或使物理過程產生變化的硬件和軟件。”。按照概念,OT 強調“直接”作用,其實就是可編 程 邏 輯 控 制 器(Programmable Logic Controller,PLC)、分布式控制系統(Distributed Control System,DCS)、監(jiān)控和數據采集系統(Supervisory Control andData Acquisition,SCADA)等工業(yè)控制系統及其應用軟件的總稱,包含數據采集和自動控制技術。IT 主要用于企業(yè)管理的硬件、軟件、網絡、通信技術以及存儲、處理和向企業(yè)各個部門傳輸信息的系統。制造執(zhí)行系統(Manufacturing Execution System,MES)/ 制 造 運 營 管 理 系 統(Manufacturing Operations Management,MOM)處于 IT 和 OT 之間。

簡而言之,IT 和 OT 都是為工業(yè)企業(yè)服務。目前,OT 部分主要用于控制和分析企業(yè)生產過程,促進進一步改善生產;IT 部分重點處理企業(yè)各類數據和信息,并維護企業(yè)所制造產品的質量。歷史上這二者是相互獨立的,隨著技術的發(fā)展,IT 和 OT 相互融合必將顯著改善企業(yè)運營情況,能夠進一步增強工業(yè)企業(yè)管理者監(jiān)控運行和過程的能力,促進工業(yè)企業(yè)提質增效,主要體現在以下幾個方面:

(1)降低工業(yè)資源和人力成本。引入 IT 側的云化和虛擬化技術,在不影響 OT 側各控制系統正常運行的情況下,將各生產區(qū)的服務器上云,減少了企業(yè)在設備成本方面的開支,并且基于云平臺的統一操作入口也易于工作人員實施設備更新,簡化了工業(yè)操作。

(2)提高工業(yè)設備安全性與預測性維護。OT 側借助物聯網傳感器和流量探針等 IT 基礎設施,實時監(jiān)測工業(yè)設備的狀態(tài)和生產過程,并利用人工智能和大數據技術對采集的數據進行建模分析,有效識別設備異常狀態(tài)并預測潛在的安全風險邊界。

(3)提高經營決策效率。通過業(yè)務指揮調度平臺和綜合態(tài)勢感知平臺聯動,全面分析管理流程、工業(yè)業(yè)務流程和生產過程數據,進一步優(yōu)化企業(yè)信息共享方式,快速響應客戶訂單需求,高效完成產品的開發(fā)和集成 。

1.2IT 和 OT 融合現狀

整體來說,目前多數工業(yè)企業(yè)主要從以下 3個維度開展 IT 和 OT 融合。

(1) 架 構 融 合 。企 業(yè) 的 IT 和 OT 部 分在物理層面多是分區(qū)域的,架構也相對獨立,當前業(yè)界主要通過建設類似工業(yè)互聯網平臺的云架構來實現 IT 和 OT 的融合,基于平臺實現SCADA系統等在云端部署應用,實現 IT 和 OT各類軟硬件資源及容器等開發(fā)工具的接入、控制和應用,實現各類多源異構設備的數據采集、傳輸和交互。

(2)數據融合。通過智能傳感器、數據采集設備等對產品在設計、研發(fā)、生產過程及在相關業(yè)務環(huán)節(jié)中產生的全域數據進行實時采集,同時整合銷售運營數據、供應鏈管理數據、財務會計數據等工業(yè)大數據資源,并利用機器學習深度學習等技術進行模型訓練與綜合分析,打通從 OT 到 IT 的全流程,實現企業(yè)生產流程優(yōu)化及內部精細化運營管理。

(3)虛實融合 。當前數字孿生技術廣泛應用在智慧水廠、汽車生產、礦山智能巡檢及自動化立體倉庫等工業(yè)場景中,通過將物理場景中產生的大量數據在云端進行存儲、管理和建模分析,實現全生產鏈要素的高度互聯,有效解決各領域面臨的信息孤島統籌難、集中監(jiān)管難度大、信息反饋不及時、運營維護成本高等痛點問題。

2

IT 和 OT 融合網絡安全風險

IT 和 OT 融合已成為必然趨勢,使得工業(yè)網絡結構、形態(tài)、協議及通信方式均在發(fā)生改變,IT 降低了攻擊成本,部分 OT 系統自身也變成了聯網設備,諸多因素導致 IT 和 OT 融合引發(fā)了更多的網絡安全風險,主要體現在平臺 / 系統的應用、網絡、設備、數據等方面。

(1)應用層面。應用主要以設計、生產、管理、服務等工業(yè)業(yè)務運行 App 的方式服務于用戶,有些還集成了設備狀態(tài)分析、能耗分析優(yōu)化等創(chuàng)新應用。工業(yè)互聯網使得上述應用變得共享和開放,企業(yè)內諸多業(yè)務邏輯均暴露于網絡中,攻擊者極易通過掃描開放應用端口并利用開放服務在身份鑒別、訪問控制、安全接口和安全審計等方面的漏洞和缺陷進入網絡服務器等核心基礎設施,同時以辦公網為跳板對控制網進行滲透和攻擊,直接威脅安全生產。

(2)網絡層面。因 IT 和 OT 各自用到的網絡通信協議或網絡架構的安全性存在差異性,IT 和 OT 網絡互聯后,安全風險將互相滲透,加大了網絡風險暴露面。例如在工業(yè)現場的安全風險,一是大量物聯網終端使用全球移動通信系 統(Global System for Mobile Communication,GSM)網卡,而 GSM 存在單向認證缺陷,面臨移動用戶的數據信息被偽基站截獲的風險;二是很多現場設備采用Modbus、Profinet 等傳統工業(yè)協議進行有線傳輸,這些協議自身缺乏身份認證、授權及加密等安全機制,黑客極易利用這些漏洞對設備下達惡意指令。在網絡邊界,諸多邊緣設備采用了具有非授權組網特性的LoRa協議,其面臨報文偽造、惡意擁塞、身份偽造等安全風險。如今,“5G+ 工業(yè)互聯網”得到深入應用,相比于 3G 和 4G,5G 雖然在網絡架構上進行了全新設計,在網絡安全方面進行了增強,但 5G 采用的公鑰加密接入認證算法仍存在隱私泄露的風險。

(3)設備層面。融合之前設備存在的安全風險在融合之后依然存在,主要包括:一是利用U 盤等移動介質進行攻擊,只要移動介質連接到工業(yè)控制設備,惡意程序就會自動運行,病毒在全網進行傳播,影響 IT 側的正常業(yè)務辦公和管理決策等,竊取企業(yè)核心數據,并針對 OT 側的各控制系統實施惡意指令下發(fā),影響安全生產;二是設備自身的漏洞缺陷,包括操作系統、設備上的應用軟件及其插件、設備硬件接口等,容易被攻擊者利用;三是安全管理層面,硬件設備接口未做安全防護、軟件補丁更新不及時、采用弱口令、“零”或者弱安全認證機制。

(4)數據層面。一是融合后擴大了針對海量多源異構數據的攻擊面,現有基于用戶身份或角色的訪問控制策略難以滿足大規(guī)模數據的細粒度訪問控制要求;二是產品全生命周期產生的各類數據包含大量敏感信息,在設備與云端進行通信時,若 OT 側的探針采集的數據未經加密,攻擊者可通過監(jiān)聽的方式獲取設備敏感信息,此外,數據基于平臺進行流通和共享時,存在數據濫用、隱私泄露等安全威脅。

具體以典型工業(yè)控制系統 SCADA、人機界面(Human Machine Interface,HMI) 和 PLC 為例來分析 IT 和 OT 融合后面臨的安全挑戰(zhàn)。

(1)SCADA 系統安全。SCADA 系統可看成 IT 和 OT 的分界。一方面,未授權非法訪問、工業(yè)控制標準協議和通用技術的開放性、工業(yè)控制軟硬件產品自身缺陷、從業(yè)人員等綜合因素加劇了網絡安全風險;另一方面,SCADA 系統上云后,伴生由云安全延伸的安全風險。

(2)HMI 和 PLC 安全。HMI 是上位機,從屬于控制系統,界面實時顯示現場系統狀態(tài)。HMI 對現場系統進行控制和監(jiān)視,實際上是HMI 編程人員將每個指示器和按鈕編程到 PLC的指定寄存器地址中,而這個控制過程通常帶有密碼設置,極易被黑客破譯,使得操作員失去對人機操作界面的視圖控制權,典型攻擊案例是 2015年烏克蘭電網事件 。

一旦網絡攻擊滲透到 PLC,會直接影響到現場設備。同時,PLC 需要與控制中心通信,其自身安全是整個工業(yè)信息安全的最后防線,但當前 PLC 多是基于裁剪的嵌入式系統,加之基于掃描的工作方式和面向命令的工控協議,存在較大的安全風險隱患,以協議中的自定義命令字為例來說明,Modbus 協議的從機診斷命令會造成從機 PLC 切換到偵聽模式,通用工業(yè)協議(Common Industrial Protocol,CIP)部分命令字會造成從機 PLC 直接重啟,S7 協議的 StopCPU 功能會導致 PLC 程序運行停止 。

3

IT 和 OT 安全融合思路

針對 IT 和 OT 融合現狀及面臨的諸多網絡安全風險,建議企業(yè)從管理、技術和運營等方面進行綜合加強,其中技術方面重點從安全基礎技術、數據和態(tài)勢 3 個方面開展安全融合。

3.1安全基礎技術融合

融合安全技術成為 IT 和 OT 融合的必然選擇。從安全自主可控角度出發(fā),通過采用輕量級的國產密碼技術及安全可信技術等,實現安全加密防護技術與 PLC/ 遠程終端設備(Remote Terminal Unit,RTU)等工控核心部件深度融合,形成一體化的安全 PLC/ 安全 RTU,在滿足工業(yè)控制系統實時性和環(huán)境適應性的前提下,實現自身與上位機通信的加密保護,網絡通信的協議識別和內容檢測,以及對自身存儲固件和數據完整性的保護等,本質上實現了內生安全,既能防護 OT 內部威脅,也能防護 IT 威脅。

3.2數據融合

數據融合工作主要從數據采集層面和數據處理層面開展。

(1)數據采集層流量探針功能融合。IT 探針主要采集通用網絡設備、安全設備以及終端等的數據;OT 探針主要采集現場工業(yè)控制設備、自動化設備、控制監(jiān)控系統以及終端等的數據。以上數據構成了涵蓋網絡原始流量數據、資產數據、終端行為數據、審計數據和元數據等各種信息的工業(yè)信息安全大數據源。此時有兩種方法實現融合:一是研究分析 IT 和 OT 數據在資產、事件、漏洞以及告警等方面的共性與特性,形成獨立于網絡協議 / 工控場景的工控網絡數據統一表征方法,并開發(fā)一款具備此方法的“前置探針”,即實現融合功能的前置,同時采集 IT和 OT 的數據;二是 IT 和 OT 在采集時仍然使用各自常用的探針,但是采集之后對數據進行功能層面的融合分析,抽象共性功能和特性功能。

(2)數據分析處理模型融合。IT 和 OT 都需要將各自的數據進行統一清洗、入庫。對于數據分析的技術和方法,也都采用關聯分析、機器學習等技術,并根據各自不同的特征向量和使用場景進行訓練,構建專用規(guī)則模型,再結合各自威脅情報庫,進行異常行為分析和風險研判??梢妼τ跀祿治鰧樱琁T 和 OT 采用的技術類同,只是數據模型、規(guī)則和協議不同,可建立通用分析模型。

(3)威脅情報庫融合。IT 和 OT 網絡威脅情報分別揭示了 IT 和 OT 網絡資產可能存在或出現的風險、威脅,并給出相關聯的環(huán)境、機制、指標、內涵及可付諸行動的建議,可為企業(yè)響應相關威脅或風險提供決策幫助。但目前,IT和 OT 各自網絡威脅情報庫還未很好地共享,難以實現安全威脅的協同感知和統一處置,可對IT 和 OT 各自情報庫的情報類別、條目以及數據結構等內容抽象分離,設計統一的數據結構,進行兩套情報庫的格式轉換、統一存儲和發(fā)布,以實現對安全事件和威脅事件的深度識別 。

3.3態(tài)勢融合

IT 系統和 OT 系統在呈現層均有對企業(yè)系統資產、漏洞、威脅、日志、告警和態(tài)勢等情況的展示,功能類同,主要以可視化界面為主,可融合為統一的展示效果,對高安全風險進行協同響應和處置。同時,可向上預留應用接口,滿足國家部委網絡安全監(jiān)管需求,實現統一數據上報及統一威脅情報的接收。

4

結語

IT 和 OT 融合作為推動制造業(yè)轉型升級的重要抓手,目前仍處于艱難的探索階段,當下還無非常成熟的模式。針對 IT 和 OT 的安全融合,建議考慮具體行業(yè)的實際需求,加強 IT 和OT 技術融合的標準化建設。另外,加強安全保障體系建設。IT 和 OT 融合必須具備 IT 安全、OT 安全以及 IT 和 OT 融合安全技術,如安全PLC、工業(yè)虛擬專用網、工業(yè)網絡地址轉換、工業(yè)入侵檢測、工控網絡接入控制、無須依賴外部特征庫的 AI 智能分析與檢測等才能滿足融合安全建設目標。建議高效實施系統防護,加大對重要資產的保護力度,從融合系統中分離網絡通信功能及加強 AI 技術在融合安全方面的賦能作用。

引用格式:萬喬喬 , 鐘一冉 , 周恒 , 等 . 一種 IT 和 OT 安全融合的思路 [J]. 信息安全與通信保密 ,2023(1):79-86.

審核編輯 黃宇

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規(guī)問題,請聯系本站處理。 舉報投訴
  • IT
    IT
    +關注

    關注

    2

    文章

    892

    瀏覽量

    64437
  • 網絡安全
    +關注

    關注

    11

    文章

    3343

    瀏覽量

    61483
  • 工業(yè)數字化

    關注

    0

    文章

    29

    瀏覽量

    6653
  • 數字化轉型
    +關注

    關注

    0

    文章

    330

    瀏覽量

    9439
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    一種高效智能的光伏電站管理平臺

    體化(集成多種儲能管理功能等)。用戶根據自身場景和需求,選擇合適光伏電站管理平臺及功能應用配置,從而實現發(fā)電效率最大化、運維成本最小化及碳中和目標。 光伏電站管理平臺作為一種智能光伏管理系統,通過光伏智能管理
    的頭像 發(fā)表于 07-18 09:20 ?164次閱讀
    <b class='flag-5'>一種</b>高效智能的光伏電站管理平臺

    使用 Claroty SRA 優(yōu)化第三方 OT 遠程訪問

    到客戶的 OT 環(huán)境。從基于 VPN 的選項到 OEM 特定的工具,此類解決方案幾乎不適用于 OT 環(huán)境,而是適用于 IT 環(huán)境。OT 和 IT 環(huán)境有其獨特的組成,服務于不同的目的,并具有各自的
    的頭像 發(fā)表于 06-17 16:11 ?189次閱讀
    使用 Claroty SRA 優(yōu)化第三方 <b class='flag-5'>OT</b> 遠程訪問

    一種新型寬帶鞭狀套筒天線

    電子發(fā)燒友網站提供《一種新型寬帶鞭狀套筒天線.pdf》資料免費下載
    發(fā)表于 05-28 14:05 ?0次下載

    關于OT &amp; IIOT系統遠程訪問的零信任安全

    什么是OT & IIOT?—— 工業(yè)領域的“操作基石”與“智能升級” 在工業(yè)數字化轉型的浪潮中,OT(運營技術)與IIoT(工業(yè)物聯網)是兩個核心概念。前者是工業(yè)生產的“神經中樞”,后者是驅動智能
    的頭像 發(fā)表于 05-26 10:27 ?537次閱讀
    關于<b class='flag-5'>OT</b> &amp; IIOT系統遠程訪問的零信任<b class='flag-5'>安全</b>

    一種基于分數階 PID 直流電機調速的 AGV 控制系統

    為設計一種低成本、抗干擾、穩(wěn)定可靠的 AGV,提出一種基于磁帶導航的 AGV 系統。采用 Megawin 公司的80C51單片機為控制核心,以并排對稱設計的霍爾傳感器實現循跡和糾偏,紅外光
    發(fā)表于 03-25 15:10

    戴爾科技助力企業(yè)構建穩(wěn)固可靠網絡安全體系

    近年來,IT與OT融合正加速企業(yè)數字化轉型——根據IoT Analytics的《2024年IT/OT融合洞察報告》預測,到2030年,IT/OT
    的頭像 發(fā)表于 03-11 15:45 ?403次閱讀

    請問ADS5474是一種什么架構?

    請問ADS5474是一種什么架構
    發(fā)表于 01-02 07:27

    融合一體機屬于什么設備

    融合一體機是一種高度集成化的硬件設備,它將計算、存儲和網絡功能融為體,通過軟件定義的方式,提供了高度集成、高可用性、高性能的數據中心解決方案。主機推薦小編為您整理發(fā)布超融合一體機的
    的頭像 發(fā)表于 12-21 10:18 ?788次閱讀

    宜科電子如何實現OT與IT數據融合集成

    服務企業(yè)數字化轉型應用,實現OT與IT數據融合集成,通過數據可視化應用、數據積累與價值挖掘,重構跨部門業(yè)務流程與業(yè)務協同交互模式,實現企業(yè)生產過程管理數字化、設備運維管理數字化、能源管理數字化等數據融合集成應用。
    的頭像 發(fā)表于 11-29 14:51 ?537次閱讀

    一種面向飛行試驗的數據融合框架

    天地氣動數據致性,針對某外形飛行試驗數據開展了典型對象的天地氣動數據融合方法研究。結合數據挖掘的隨機森林方法,本文提出了一種面向飛行試驗的數據融合框架,通過引入地面風洞試驗氣動數據,
    的頭像 發(fā)表于 11-27 11:34 ?857次閱讀
    <b class='flag-5'>一種</b>面向飛行試驗的數據<b class='flag-5'>融合</b>框架

    艾體寶干貨 使用TAP和NPB安全監(jiān)控OT網絡:基于普渡模型的方法

    隨著工業(yè)控制系統和運營技術網絡(ICS/OT)的復雜性與日俱增,保障網絡安全已成為項至關重要的任務。本文深入探討了如何結合TAPs和網絡包分析器(NPBs)來為這些網絡提供更高的可見性與安全
    的頭像 發(fā)表于 11-04 17:07 ?556次閱讀
    艾體寶干貨 使用TAP和NPB<b class='flag-5'>安全</b>監(jiān)控<b class='flag-5'>OT</b>網絡:基于普渡模型的方法

    一種新型電流模式控制集成電路

    電子發(fā)燒友網站提供《一種新型電流模式控制集成電路.pdf》資料免費下載
    發(fā)表于 10-24 10:20 ?0次下載
    <b class='flag-5'>一種</b>新型電流模式控制集成電路

    tft屏幕屬于lcd屏幕的一種

    TFT屏幕確實屬于LCD(液晶顯示器)屏幕的一種。LCD屏幕是一種廣泛使用的顯示技術,它通過液晶分子的排列變化來控制光線的通過,從而實現圖像的顯示。TFT(Thin Film Transistor
    的頭像 發(fā)表于 10-12 10:31 ?3107次閱讀

    一種分立電荷泵的設計

    電子發(fā)燒友網站提供《一種分立電荷泵的設計.pdf》資料免費下載
    發(fā)表于 10-11 10:53 ?1次下載
    <b class='flag-5'>一種</b>分立電荷泵的設計

    壁掛爐OT協議怎么開發(fā)

    壁掛爐OT協議開發(fā)聽說需要加入OT協議會員,會員費是多少?怎么進行C語言開發(fā)?
    發(fā)表于 09-25 15:53