行业背景

石油炼化行业作为国家能源安全与经济发展的核心支柱产业,承担着原油加工、成品油及化工产品生产供应的战略使命,其生产运行的稳定性、连续性直接关系到能源保障、产业链安全乃至社会公共利益。近年来,石油炼化行业在数字化浪潮与“智能制造”战略的双重驱动下,加速推进信息化与工业化深度融合,工业控制系统从传统分散控制逐步接入工业互联网平台,融入5G、边缘计算、大数据、人工智能等新技术,形成了覆盖生产调度、过程控制、能耗管理等业务的智能控制体系。

 

在地缘政治博弈、经济利益驱动等多重因素的影响下,石油炼化行业因其战略价值与经济属性,已成为网络攻击的高价值目标,攻击手段从传统病毒传播升级为APT攻击、勒索软件入侵、恶意代码注入等精准化攻击,一旦防护体系被突破,可能导致控制系统参数被篡改、生产流程中断、核心数据泄露等严重后果,甚至引发高温高压设备爆炸、有毒有害物质泄漏等重大安全事故。

 

防护对象:

本方案防护对象为石油炼化企业工业控制系统,该系统是用于生产过程控制、生产装置安全保护的软硬件系统和平台的集合,包括 DCS、PLC、SIS、SCADA 等系统。

定级说明:

石油炼化企业工业控制系统通常按照“等保三级”进行建设。

需求分析
  • 安全分区与边界隔离需求
  • 工业协议感知与安全监测需求
  • 终端设备安全防护需求
  • 运维管控与安全管理需求
需根据不同的安全等级、业务属性对石油炼化企业网络进行分区分域,在不同安全域之间建立清晰、可控、可审计的网络边界防护机制。一方面,需要实现工业控制网络与其他网络之间的有效隔离,防止非生产业务流量和潜在攻击进入控制系统;另一方面,对于工业控制网内部不同安全域,应通过安全隔离、访问控制和协议过 滤等手段,实现最小必要的受控通信。
需具备对工业控制系统关键行为的全面记录与追溯能力,审计对象应覆盖工业协议通信、控制指令下发、系统登录与操作、配置和参数变更等关键活动,确保重要操作和异常行为“可记录、可追溯、可分析”。需针对工业控制系统面临的定向攻击、非法访问、恶意扫描、数据窃取或篡改、APT 入侵等威胁,建立面向工业协议和工艺特性的监测机制,发现安全事件后能够及时告警。
需对工业主机进行安全加固,规范操作系统与应用系统安全基线配置,关闭高危端口和服务,强化账号权限与口令策略,降低系统被攻击风险;需对 USB 等外设接口实施精细化管控,限制非授权外设接入,进行文件病毒查杀,防范移动介质带来的病毒传播与数据泄露;需建立漏洞管理与修复机制,定期开展漏洞识别、评估与分 级处置,在确保业务连续性的前提下及时完成修复,提升工业主机整体安全防护水平。
需建立统一的运维管控与安全管理体系,对系统运行日志、操作日志及安全日志进行集中采集与审计分析,实现事件可追溯、责任可核查;加强运维审计,对人员访问、操作过程和关键变更实施全过程管控;建设集中安全管理平台,实现资产、安全策略、账号权限和安全设备的统一纳管,夯实安全管理基础;构建态势感知体系, 对多源安全数据进行关联分析与可视化展示,实现风险的提前感知和主动防御。
  • 安全分区与边界隔离需求
    需根据不同的安全等级、业务属性对石油炼化企业网络进行分区分域,在不同安全域之间建立清晰、可控、可审计的网络边界防护机制。一方面,需要实现工业控制网络与其他网络之间的有效隔离,防止非生产业务流量和潜在攻击进入控制系统;另一方面,对于工业控制网内部不同安全域,应通过安全隔离、访问控制和协议过 滤等手段,实现最小必要的受控通信。
  • 工业协议感知与安全监测需求
    需具备对工业控制系统关键行为的全面记录与追溯能力,审计对象应覆盖工业协议通信、控制指令下发、系统登录与操作、配置和参数变更等关键活动,确保重要操作和异常行为“可记录、可追溯、可分析”。需针对工业控制系统面临的定向攻击、非法访问、恶意扫描、数据窃取或篡改、APT 入侵等威胁,建立面向工业协议和工艺特性的监测机制,发现安全事件后能够及时告警。
  • 终端设备安全防护需求
    需对工业主机进行安全加固,规范操作系统与应用系统安全基线配置,关闭高危端口和服务,强化账号权限与口令策略,降低系统被攻击风险;需对 USB 等外设接口实施精细化管控,限制非授权外设接入,进行文件病毒查杀,防范移动介质带来的病毒传播与数据泄露;需建立漏洞管理与修复机制,定期开展漏洞识别、评估与分 级处置,在确保业务连续性的前提下及时完成修复,提升工业主机整体安全防护水平。
  • 运维管控与安全管理需求
    需建立统一的运维管控与安全管理体系,对系统运行日志、操作日志及安全日志进行集中采集与审计分析,实现事件可追溯、责任可核查;加强运维审计,对人员访问、操作过程和关键变更实施全过程管控;建设集中安全管理平台,实现资产、安全策略、账号权限和安全设备的统一纳管,夯实安全管理基础;构建态势感知体系, 对多源安全数据进行关联分析与可视化展示,实现风险的提前感知和主动防御。
解决方案
安全区域与边界隔离

在过程监控层与生产执行层网络之间部署边界安全隔离设备,建议采用物理隔离手段,禁止生产执行层直接访问工业控制网络,实现非实时数据摆渡;在工业控制系统内部各区域边界建议采用逻辑隔离设备,通过安全隔离、访问控制和协议过滤等手段,实现最小必要的受控通信。

业协议感知与安全监测

在工业控制系统重要网络节点部署安全监测类设备,例如工控安全审计、数据库审计、工控入侵检测以及高级持续性威胁预警等系统,一方面审计网络中敏感的工业操作指令,另一方面检测网络中存在的网络入侵、恶意攻击、病毒传播、数据泄露等安全事件并及时告警。

终端设备安全防护

针对工业主机,通过部署主机安全加固系统,采用安全标记、访问控制、完整性保护等策略提升操作系统整体安全防护能力;通过部署 USB 安全管理系统,对移动存储介质进行管控与病毒查杀;通过部署漏洞扫描系统,定期检测工业主机中存在的各种脆弱性问题并进行漏洞修复或针对性防护。

运维管控与安全管理

通过部署网络安全管理设备,建设统一的运维管控与安全管理体系,实现工业控制系统网络的资产发现与拓扑管理、日志集中采集与审计分析、运维权限管控与行为审计、安全集中管理与策略统一下发、威胁监测与态势感知、事件告警与应急响应等功能,全面提升工业控制系统整体网络安全管控水平。

相关安全产品
第二代防火墙
查看产品
工业安全隔离与信息交换系统
查看产品
工控安全审计系统
查看产品
工控入侵检测系统
查看产品
日志审计与分析系统
查看产品
运维安全审计系统
查看产品
工控集中安全管理系统
查看产品
工业安全管理与态势分析系统
查看产品