行业背景

城市供热广泛应用于居民生活、工商业等多个领域,是城市发展不可或缺的服务业务,因此,城市热力系统作为城市基础设施建设的重要组成部分,是城市现代化的重要标志之一。作为国家的关键基础设施之一,在"两化融合"的大背景下,城市热力系统正在往"信息化"、"智能化"的方向大步迈进。

随着城市热力系统的信息化程度越来越高,其工控系统网络也向着分布式、智能化的方向迅速发展,在工控系统越来越开放的同时,也同步削弱了控制系统与外界的隔离和安全保护。因此,热力企业在享受网络互联带来的种种便利的同时,也面临着各种各样的安全威胁,如何应对工业控制系统所带来的信息安全风险成为供热企业未来需要解决的问题。

从《工业控制系统信息安全防护指南》到《中华人民共和国网络安全法》,从"等保"到"关保",我国政府和有关监管部门分别在法律法规、政策、工作要求等方面积极行动,对涉及到关键信息基础设施的信息安全建设已经上升至国家高度。

需求分析
  • 区域边界安全需求
  • 通信网络安全需求
  • 计算环境安全需求
  • 安全管理中心需求
根据市政供热系统调度中心和换热站业务情况划分安全域,不同安全域之间需要有相应的防护设备和攻击检测设备,在不同安全域之间防护设备设置细粒度的访问控制策略,尤其是针对安全域之间专用的工控协议,需要对协议的负载应用进行深度解析,在此基础之上进行访问控制、入侵行为检测、阻止非法访问及攻击行为。
在调度中心和各换热站的网络边界处需部署流量审计设备,对网络中的攻击行为、数据流量、重要操作等进行监测审计,同时对工控协议S7、Modbus TCP、OPC的通信报文进行采集与深度解析,对不符合于工控通信基线的异常行为进行告警,例如异常指令操作、新出现的设备(IP地址)、异常连接行为、异常通信地址、异常通信端口等告警,一旦出现安全事故可进行安全事件回溯。
工业控制系统由于使用环境封闭,大多只重视系统的功能实现,对安全的关注相对缺乏,比如在研发时,工控主机只偏重于功能的实时性和可靠性,对安全攻击缺乏前期设计和有效抵御方法。另外,工业控制系统由于担心系统兼容性问题,通常不升级补丁,系统长期运行后会积累大量的安全漏洞,再加上运维过程中缺乏科学管理和技术防护手段使得工控系统在面对网络安全攻击时极其脆弱,给安全生产带来极大隐患。
市政供热工控系统在安全策略、账户管理、日志管理等方面没有对应的技术手段和管理制度规定,无法做到对日志、监测和报警数据等进行分析、统计、及时发现可疑行为,同时,对网络内的安全设备,同样也需一套安全管理设备对控制网络中的安全产品进行集中管理,实现对全网中各安全设备、系统及主机的统一配置、全面监控、实时告警、流量分析等,降低运维成本、提高事件响应效率。
  • 区域边界安全需求
    根据市政供热系统调度中心和换热站业务情况划分安全域,不同安全域之间需要有相应的防护设备和攻击检测设备,在不同安全域之间防护设备设置细粒度的访问控制策略,尤其是针对安全域之间专用的工控协议,需要对协议的负载应用进行深度解析,在此基础之上进行访问控制、入侵行为检测、阻止非法访问及攻击行为。
  • 通信网络安全需求
    在调度中心和各换热站的网络边界处需部署流量审计设备,对网络中的攻击行为、数据流量、重要操作等进行监测审计,同时对工控协议S7、Modbus TCP、OPC的通信报文进行采集与深度解析,对不符合于工控通信基线的异常行为进行告警,例如异常指令操作、新出现的设备(IP地址)、异常连接行为、异常通信地址、异常通信端口等告警,一旦出现安全事故可进行安全事件回溯。
  • 计算环境安全需求
    工业控制系统由于使用环境封闭,大多只重视系统的功能实现,对安全的关注相对缺乏,比如在研发时,工控主机只偏重于功能的实时性和可靠性,对安全攻击缺乏前期设计和有效抵御方法。另外,工业控制系统由于担心系统兼容性问题,通常不升级补丁,系统长期运行后会积累大量的安全漏洞,再加上运维过程中缺乏科学管理和技术防护手段使得工控系统在面对网络安全攻击时极其脆弱,给安全生产带来极大隐患。
  • 安全管理中心需求
    市政供热工控系统在安全策略、账户管理、日志管理等方面没有对应的技术手段和管理制度规定,无法做到对日志、监测和报警数据等进行分析、统计、及时发现可疑行为,同时,对网络内的安全设备,同样也需一套安全管理设备对控制网络中的安全产品进行集中管理,实现对全网中各安全设备、系统及主机的统一配置、全面监控、实时告警、流量分析等,降低运维成本、提高事件响应效率。
解决方案
安全区域边界解决方案

在供热系统调度中心与换热站边界部署工业防火墙做逻辑隔离,进行安全域之间的访问控制和工业指令的命令集过滤,同时在不同安全域的边界旁路部署工控入侵检测系统对防火墙进行补足,同时实现对入侵攻击防护或拒绝服务攻击防护等。

安全通信网络解决方案

在供热系统调度中心与换热站的关键节点处部署审计系统进行安全监测,实时监测工控网站中的违规行为、异常流量和不明设备接入,实现网络攻击检测和异常行为审计。

安全计算环境解决方案

在供热系统调度中心与换热站等系统网络中的重要工控主机部署主机安全防护系统,实现对移动存储介质使用管理、非法外联控制、软件黑白名单管理、主机安全基线管理、补丁管理、主机审计、主机资产管理等功能。

安全管理中心解决方案

在供热系统调度中心相关区域通过安全监管对网络状态实时监控、智能分析,满足工控网的现实生产环境对工控安全产品的功能要求,及时发现市政供热工控系统存在的脆弱点,感知工控环境的未知风险。

相关安全产品
主机安全加固系统
查看产品
工业防火墙
查看产品
工业安全隔离与信息交换系统
查看产品
工控安全审计系统
查看产品
工控入侵检测系统
查看产品
日志审计与分析系统
查看产品
运维安全审计系统
查看产品
工控集中安全管理系统
查看产品