中国工信息安全技术标准体系

上传人:博****1 文档编号:567945875 上传时间:2024-07-22 格式:PPT 页数:30 大小:3.91MB
返回 下载 相关 举报
中国工信息安全技术标准体系_第1页
第1页 / 共30页
中国工信息安全技术标准体系_第2页
第2页 / 共30页
中国工信息安全技术标准体系_第3页
第3页 / 共30页
中国工信息安全技术标准体系_第4页
第4页 / 共30页
中国工信息安全技术标准体系_第5页
第5页 / 共30页
点击查看更多>>
资源描述

《中国工信息安全技术标准体系》由会员分享,可在线阅读,更多相关《中国工信息安全技术标准体系(30页珍藏版)》请在金锄头文库上搜索。

1、中国工控信息安全技术标准体系中国工控信息安全技术标准体系梅恪梅恪机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEI)全国工业过程测量控制和自动化标准化技术委员会(全国工业过程测量控制和自动化标准化技术委员会(SAC/TC124)2014年年9月月q 工控技术发展与信息安全势态工控技术发展与信息安全势态q 国际工控信息安全技术标准情况国际工控信息安全技术标准情况q 国家工控信息安全技术标准情况国家工控信息安全技术标准情况q 技术标准体系的构建技术标准体系的构建q 面临的问题面临的问题q 总结总结2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综

2、合技术经济研究所(ITEIITEI)2024/7/222024/7/22技术发展需求2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)以智能制造为主导的第四次工业革命正在兴起技术发展需求工控系统的发展方向工控系统的发展方向全球互联、嵌入式智能、自组织全球互联、嵌入式智能、自组织传统系统封闭式系统演变到开放式的网络系统传统系统封闭式系统演变到开放式的网络系统开放的硬件体系开放的硬件体系开放的协议体系开放的协议体系过程控制和企业信息系统的集成过程控制和企业信息系统的集成供给链集成供给链集成企业间协同企业间协同无线技术的广泛应用无线技术的广泛

3、应用2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)2024/7/222024/7/22安全势态2010年年2011年年2012年年伊朗政府核电站员工感染Stuxnet病毒,严重威胁核反应堆安全运营黑客入侵数据采集与监控系统,使美国伊利诺伊州城市供水系统的供水泵遭到破坏两座美国电厂遭USB病毒攻击,感染了每个工厂的工控系统,可被窃取数据微软警告称最新发现的“Duqu”病毒可从工业控制系统制造商收集情报数据发现攻击多个中东国家的恶意程序Flame火焰病毒,它能收集各行业的敏感信息工控系统信息安全势态:我国:2010年齐鲁石化、2011年

4、大庆石化炼油厂,某装置控制系统分别感染Conficker蠕虫病毒,都造成控制系统服务器与控制器通讯不同程度地中断2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)企业分层模型以以MES制造执行系统层分界制造执行系统层分界向上为传统向上为传统IT领域领域向下为工控领域向下为工控领域传统信息系统:保密性传统信息系统:保密性完整性完整性可用性可用性仪控系统:可用性仪控系统:可用性完整性完整性保密性保密性IT系统与工控系统的需求比较2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)IT系

5、统系统工控系统工控系统可用性允许短时间/周期性的间断或维护要求24h/7d/365d模式的可用性时间敏感性允许一定时延要求实时响应系统生命周期3-5年5-20年信息安全意识及准备较好没有基础保密性较高要求较低设备类型较少较多无线技术应用很多刚刚起步VDI/VDEBSI GrundschutzNISTRoadmap to Secure Control Systems in the Energy SectorIEC 62351IEC TC 57 WG15SACTC 124DKECommitteesAssociationsStandardsGuidelinesDHSChemSecRoadmapNER

6、C-CIPISO/IEC15408WIB M-2784 ISO/IEC 2700x IEC 62443 / ISA-99IACS IS信息安全标准2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)IEC62443系列标准框架2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)102024/7/22102024/7/2210IEC/TC65组织结构图2024/7/22全国工业过

7、程测量和控制标准化技全国工业过程测量和控制标准化技术委员会(术委员会(SAC/TC124SAC/TC124)11SystemsDevicesISA Secure测试验证12嵌入式嵌入式设备安全保安全保证(EDSA)软件开件开发安全安全评估估(SDSA)功能性安全功能性安全评估估(FSA)通信健壮性通信健壮性测试(CRT)检测和避免系和避免系统设计错误审核供应商的软件开发和维护程序确保组织机构遵照稳定和安全的软件开发程序检测执行行错误/疏忽疏忽按照目标安全等级的要求对组件的安全功能进行审核确保产品能够达到安全功能要求鉴别网网络和和设备缺陷缺陷根据通信健壮性要求测试组件的通信健壮性基于4层OSI参

8、考模型进行缺陷测试ISA Secure嵌入式设备测试2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)l NIST: SP800-82工业控制系统信息安全指南l WIB M2784过程控制领域中对供应商的信息安全要求l 其他国家及技术组织标准其他国家及技术组织标准2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)l IEC/TC65发布65/569/DC,建立一个协调Safety和Security的特别工作组(AD-HOC Group),以提出建议和新项目提案工作组的研究内容包括

9、:1、现有相关标准;2、 Safety和Security的区别;3、 Safety和Security的共性;4、协调Safety和Security的限制;5、可能的协调方法;6、紧急情况下的权衡与取舍;7、建议和新项目提案的范围。现向各国征集意见并召集专家(截至9月5日)第一次会议定于2014.10.28-29 德国法兰克福2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)协调工作组2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)IECEE认证IECEE-工业自动化认证INDA

10、T工业设备电气安全(物理安全)IEC 61010-2-201: 控制系统:例如, PLC, DCS, PACIEC 61010-2-20a: 独立电源IEC 61010-2-20b: 包含运动的执行器:例如,旋转,线性阀门IEC 61010-2-20c: 不包含运动的执行器IEC 61010-2-20d: 人机接口功能安全IEC 61508: 通用电气控制系统IEC 62061: 机械电气控制系统IEC 61511: 过程电气控制系统IEC 61131-6: 功能安全PLC 工业信息安全ISA积极推进工控系统信息安全我国的标准工作组2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业

11、仪器仪表综合技术经济研究所(ITEIITEI)机械工业仪器仪表综合技术经济研究所、中国电子技术标准化研究所、浙机械工业仪器仪表综合技术经济研究所、中国电子技术标准化研究所、浙江大学、北京和利时系统工程有限公司、中国核电工程有限公司、中国电江大学、北京和利时系统工程有限公司、中国核电工程有限公司、中国电力科学研究院、清华大学、西南大学、重庆邮电大学、华中科技大学、上力科学研究院、清华大学、西南大学、重庆邮电大学、华中科技大学、上海自动化仪表股份有限公司、东土科技股份有限公司、西门子(中国)有海自动化仪表股份有限公司、东土科技股份有限公司、西门子(中国)有限公司、施耐得电气(中国)有限公司、罗克韦

12、尔自动化(中国)有限公限公司、施耐得电气(中国)有限公司、罗克韦尔自动化(中国)有限公司、中国仪器仪表学会、北京海泰方圆科技有限公司、华北电力设计院工司、中国仪器仪表学会、北京海泰方圆科技有限公司、华北电力设计院工程有限公司、北京国电智深控制技术有限公司、中国科学院沈阳自动化研程有限公司、北京国电智深控制技术有限公司、中国科学院沈阳自动化研究所、横河电机(中国)有限公司北京研发中心、青岛多芬诺信息安全技究所、横河电机(中国)有限公司北京研发中心、青岛多芬诺信息安全技术有限公司、北京力控华康科技有限公司、华为数字技术(都)有限公司、术有限公司、北京力控华康科技有限公司、华为数字技术(都)有限公司

13、、欧姆龙上海有限公司欧姆龙上海有限公司R&DR&D中心、北京四方继保自动化股份有限公司、中心、北京四方继保自动化股份有限公司、中国电子产品可靠性与环境试验研究所信息安全研究中心、启明星辰、电中国电子产品可靠性与环境试验研究所信息安全研究中心、启明星辰、电子科技集团三十所子科技集团三十所 工控信息安全标准起草工作组成员单位工控信息安全标准起草工作组成员单位2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)工作组成员2024/7/22已发布国家标准(已发布国家标准(2项):项):GB/T30976.1-2014工控系统信息安全工控系统信息安

14、全第第1部分:评估规范部分:评估规范GB/T30976.2-2014工控系统信息安全工控系统信息安全第第2部分:验收规范部分:验收规范国家标准计划项目(国家标准计划项目(6项):项):20120829-T-604 工业通信网络工业通信网络网络和系统安全网络和系统安全第第2-1部分(部分(等同等同IEC62443-2-1:2010)(10月送审)月送审)20130783-T-604集散控制系统(集散控制系统(DCS)安全防护标准()安全防护标准(10月送审)月送审)20130784-T-604集散控制系统(集散控制系统(DCS)安全管理标准()安全管理标准(10月送审)月送审)20130785-

15、T-604集散控制系统(集散控制系统(DCS)安全评估标准()安全评估标准(10月送审)月送审)20130786-T-604集散控制系统(集散控制系统(DCS)风险与脆弱性检测标准(风险与脆弱性检测标准(10月送审)月送审)20130787-T-604可编程逻辑控制器(可编程逻辑控制器(PLC)安全要求(安全要求(10月送审)月送审) 行业标准计划项目(行业标准计划项目(3 3项)项)JB/T11960-2014工业过程测量和控制安全工业过程测量和控制安全网络和系统安全网络和系统安全IEC/TR62443-3:2008JB/T11962-2014工业通信网络工业通信网络网络和系统安全网络和系统

16、安全第第1-1部分:术语、概念和模型部分:术语、概念和模型IEC/TS62443-1-1:2009JB/T11962-2014工业通信网络工业通信网络网络和系统安全网络和系统安全第第3-1部分:工业自动化和控制系统用安全技术部分:工业自动化和控制系统用安全技术IEC/TR62443-3-1:2009机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)我国标准研制进程 授权和认证技术 过滤/阻塞/访问控制技术 加密技术和数据有效性确认 管理、审记、监控和检测工具信息安全的标准要素需求需求技 术管 理 信息安全管理体系ISO2700x对象对象系统和设备人员和机

17、构 DCS、SCADA、FCS 等 IPC、PLC、交换设备、智能仪表等 资质、培训 等 评审、认可、制度等2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI) 管理等级管理等级 基于基于ISO27002ISO27002的管理要求;的管理要求; 基于基于WIBWIB; 三级划分;三级划分; 系统能力等级系统能力等级 基于基于IEC62443-3-3IEC62443-3-3技术要求;技术要求; 四级划分;四级划分; 信息安全等级信息安全等级 管理要求与技术要求加权;管理要求与技术要求加权; 四级划分。四级划分。信息安全等级信息安全等级 20

18、24/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI) 系统能力等级 信息安全等级管理等级CL1CL2CL3CL4ML1SL1SL1SL1SL1ML2SL1SL2SL2SL3ML3SL1SL2SL3SL4确定评估目标制定评估计划选择评估方法获取必备信息高级风险评估详细风险评估综合评估结果改进措施建议识别工况环境措施风险分析措施具体实施风险处置方案整改实施计划安全措施验证系统完整性验证IACS生命周期评估验收IACS安全周期V模型安全态势分析常规分析与报告定期审计与措施重新评估与验收2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪

19、器仪表综合技术经济研究所(ITEIITEI)IACS安全周期V模型2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)PLC系统信息安全要求系统信息安全要求 定义了从现场设备层到运营定义了从现场设备层到运营管理层的信息安全要求。管理层的信息安全要求。主要描述风险内容、安全技主要描述风险内容、安全技术要求、安全管理要求、检测术要求、安全管理要求、检测与验收等。与验收等。包括系统生命周期内的设计包括系统生命周期内的设计开发、安装、运行维护、退出开发、安装、运行维护、退出使用等各阶段与系统相关的所使用等各阶段与系统相关的所有活动。有活动。PLC

20、系统信息安全要求工业环境适应性要求工业环境适应性要求气候环境、电磁兼容、电气安全、机械适应性、外壳防护要求等气候环境、电磁兼容、电气安全、机械适应性、外壳防护要求等安全防护安全防护标准中定义了集散控制系统在运行和维护过程中应具备的安全能力和防护技术要求安全评估安全评估标准定义了集散控制系统在运行和维护过程中对系统技术防护能力和安全管理有效性的评估过程和方法。安全管理安全管理标准定义了集散控制系统在运行和维护过程中应具备的安全管理要点和防护管理要求风险与脆弱性检测风险与脆弱性检测标准定义了集散控制系统在运行和维护过程中潜在系统脆弱性和安全风险的检测内容和测试方法DCS系统信息安全要求系统信息安全

21、要求2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)DCS系统信息安全要求2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)信息安全标准现状通过通过11项国家项国家/行业标准的制定,已经初行业标准的制定,已经初步建立了系统级的安全要求标准体系:步建立了系统级的安全要求标准体系:顶层设计:建立了基于技术与管理方法的评顶层设计:建立了基于技术与管理方法的评估规范和验收规范估规范和验收规范;系统设计:建立了系统设计:建立了DCS、现场总线、现场总线、PLC系系统安全设计规范;统安全设

22、计规范;产品设计:即将建立基于嵌入式系统的产品产品设计:即将建立基于嵌入式系统的产品安全规范。安全规范。2024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)技术标准体系工控信息安全标准化:工控信息安全标准化: 层域划分:将工控系统按功能划分层次,按工层域划分:将工控系统按功能划分层次,按工艺划分区域;艺划分区域;要求映射:将技术要求与管理要求映射到不同要求映射:将技术要求与管理要求映射到不同的层域;的层域;定性定量:安全等级、量化风险评估结果等;定性定量:安全等级、量化风险评估结果等;技术标准体系2024/7/22机械工业仪器仪表综合技术

23、经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)标准体系:标准体系: 领域:适应工控系统所有应用领域;领域:适应工控系统所有应用领域;层次:现场设备层到层次:现场设备层到MES层;层;系统:产品全生命周期;系统:产品全生命周期;技术层面的问题技术层面的问题1、面向生产工艺的资产模型与安全决策;、面向生产工艺的资产模型与安全决策;2、探测与侦别异常信息的手段;、探测与侦别异常信息的手段;3、多维联动报警与故障恢复技术;、多维联动报警与故障恢复技术;4、工业级边界防护设备;、工业级边界防护设备;5、工控软件的健壮性设计;、工控软件的健壮性设计;机械工业仪器仪表综合技术经济研究所(

24、机械工业仪器仪表综合技术经济研究所(ITEIITEI)面临的问题机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)面临的问题管理、运维层面的问题管理、运维层面的问题1、安全防控意识应当加强;、安全防控意识应当加强;2、工业现场实施安全防护是一项复杂的系统工程;、工业现场实施安全防护是一项复杂的系统工程;3、安全运维人员的技术素质要求很高;、安全运维人员的技术素质要求很高;工控信息安全是一项长期而艰巨的任务工控信息安全是一项长期而艰巨的任务机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)总结建立政策建立政策+管理管理+技术的模式;技术的模式;有所为,有所不为;有所为,有所不为;工控、工控、IT、等保各领域专家群策群力;、等保各领域专家群策群力;2024/7/222024/7/222024/7/22机械工业仪器仪表综合技术经济研究所(机械工业仪器仪表综合技术经济研究所(ITEIITEI)谢谢 谢!谢!

展开阅读全文
相关资源
正为您匹配相似的精品文档
相关搜索

最新文档


当前位置:首页 > 资格认证/考试 > 自考

电脑版 |金锄头文库版权所有
经营许可证:蜀ICP备13022795号 | 川公网安备 51140202000112号