行业背景

油气管网作为国家能源战略的生命通道,为国家和人民输送各种类型的油气燃料。截至目前我国油气国内、国外长输管线总里程达到16.5万公里,其中原油管线为3.1万公里,成品油管线3.2万公里,天然气管道10.2万公里,已基本形成网。国内原油和成品油运输管网已实现西油东送、北油南下、海油上岸;天然气则实现了西气东输、川气出川、北气南下。但是近年来,针对油气管道的网络攻击行为时有发生。2016 年,某国有大型油田管道公司下属某站的控制网络遭到DOS攻击,导致其控制器以太网通讯故障,造成压缩机停机;2021年5月,美国最大成品油管道运营商 ColonialPipeline受到勒索软件攻击,被迫关闭其美国东部沿海各州供油的关键燃油网络。针对上述工控安全事件,以及工控网络安全的发展态势,国务院及国家各部委颁布了关于网络安全的法律、法规、标准,包括《工业控制系统信息安全防护指南》、《中华人民共和国网络安全法》、《网络安全等级保护2.0》、《关键信息基础设施安全保护条例》等以应对不断恶化的网络安全环境。

需求分析
  • 主机安全防护需求
  • 安全态势感知需求
  • 网络安全审计需求
  • 网络边界防护需求
  • 运维安全审计需求
  • 集中安全管理需求
调度中心和各站场主机、服务器缺乏终端防护措施,需要针对不同操作系统(包括Windows、Linux)的主机和服务器提供内核级进程防护和外联设备的安全管控,并进行主机安全策略加固。
需要从整体上把握网络安全状态,并通过各站场及调度中心的安全设备采集网络安全数据进行多维度关联性分析,从安全数据统计层面对现在和未来的安全趋势进行把控。
调度中心和各站场缺乏安全流量审计措施,需要对进出调度中心和各站场的网络流量进行实时监测,及时发现网络中存在的异常流量、违规操作和入侵行为,并进行审计记录。
未对调度中心和各站场(包括分输站、输油站、压气站、原油站、成品油站等)进行安全域划分,调度中心和各站场出口处缺乏有效的隔离防护措施,容易遭到网络入侵。
各站场中生产自动化设备较多,且很多需要第三方运维,需要对被运维设备进行实时保护,并对运维权限和运维过程进行有效管控,避免恶意代码通过运维路径进行传播。
由于油气管网中各站场位置分散,且距离较远,对部署于各站场的网络安全设备需要在调度中心进行统一管理,较少针对网络安全设备的运维成本,提高安全防护效率。
  • 主机安全防护需求
    调度中心和各站场主机、服务器缺乏终端防护措施,需要针对不同操作系统(包括Windows、Linux)的主机和服务器提供内核级进程防护和外联设备的安全管控,并进行主机安全策略加固。
  • 安全态势感知需求
    需要从整体上把握网络安全状态,并通过各站场及调度中心的安全设备采集网络安全数据进行多维度关联性分析,从安全数据统计层面对现在和未来的安全趋势进行把控。
  • 网络安全审计需求
    调度中心和各站场缺乏安全流量审计措施,需要对进出调度中心和各站场的网络流量进行实时监测,及时发现网络中存在的异常流量、违规操作和入侵行为,并进行审计记录。
  • 网络边界防护需求
    未对调度中心和各站场(包括分输站、输油站、压气站、原油站、成品油站等)进行安全域划分,调度中心和各站场出口处缺乏有效的隔离防护措施,容易遭到网络入侵。
  • 运维安全审计需求
    各站场中生产自动化设备较多,且很多需要第三方运维,需要对被运维设备进行实时保护,并对运维权限和运维过程进行有效管控,避免恶意代码通过运维路径进行传播。
  • 集中安全管理需求
    由于油气管网中各站场位置分散,且距离较远,对部署于各站场的网络安全设备需要在调度中心进行统一管理,较少针对网络安全设备的运维成本,提高安全防护效率。
解决方案
安全区域边界

根据生产系统的业务功能划分不同安全域;同时,调度中心出口路由器以及各站场出口路由器外部部署具备VPN功能的工业防火墙,以实现各安全域的边界防护。

安全态势感知

在调度中心中设置安全管理中心,并部署威胁感知平台,对采集的海量安全数据进行关联分析,对安全趋势进行预警,并通过大数据融合可视化技术对整体安全态势进行实时展示。

安全监测审计

在调度中心核心交换机处,以及各站场汇聚交换机处采用旁路方式,部署工控网络安全审计系统,实现人员异常操作行为挂空、安全事件实时审计、入侵行为实时告警,提供安全追溯。

安全管理中心

在调度中心系统网络中,建立安全管理中心,并部署工控集中安全管理平台,对各站场的安全设备进行集中化的设备管理、策略管理、配置下发、安全数据采集存储、处理分析等。

安全计算环境

在调度中心和各站场的主机和服务器内部,部署主机安全防护系统,通过身份认证、应用防护、外设防护、文件防护以及安全策略加固等技术措施,实现终端设备的安全运行。

运维安全管控

在各站场部署运维安全审计系统,通过账号集中管理、细粒度访问权限、操作审计,使运维人员的操作处于可管、可控、可见、可审的状态,规范系统升级运维操作。

相关安全产品
主机安全加固系统
查看产品
工业防火墙
查看产品
工控安全审计系统
查看产品
日志审计与分析系统
查看产品
运维安全审计系统
查看产品
工控集中安全管理系统
查看产品
工业安全管理与态势分析系统
查看产品