无障碍 关怀版
评论

浅谈核电DCS系统安全

1、引言

2003年的一起事件中,俄亥俄州Davis-Besse核电站的一名工程师在家中使用虚拟专用网络连接访问核电站。虽然这名工程师使用的是加密连接,但他的家用电脑被感染了监狱蠕虫病毒(Slammer Worm),从而使核电站的计算机遭到感染,导致一个关键的安全控制系统失效。2006年还发生了一起更加严重的事故,阿拉巴马州Browns Ferry核电站的核反应堆核心几近熔毁。核事故影响无国界,核应急管理无小事。本文将从核电仪控系统着手,探究核电DCS系统的安全问题。

2、典型核电DCS系统结构(西门子TELEPERM XP

由上图可见,该DCS管理层网络和现场设备层网络均采用环网结构,并且环网之间的连接采用了冗余措施,最大限度的保障了网络的可用性。

3、各系统简介

OM系统:承担整个电站的过程控制、过程信息以及过程管理任务。操作员可以通过人机接口(MMI)对电站做操作控制以及状态监视。

ES系统:ES系统为过程控制提供全范围的设计和组态功能,如硬件设计、局域网LAN设计。

AS系统:即自动控制系统。自动化系统根据预先组态并定义的控制规律,自动执行测量数据采集、开环、闭环等控制功能。

其他组件:WINCC主要为操作员站的终端机,PU为数据交互处理服务器。

4、各系统的漏洞信息:

5、国内核电站安全状况

电厂数字化控制系统存在以下信息安全风险:首先,工控计算机和工业以太网,可能遭到与攻击民用/商用计算机和网络手段相同的攻击。例如通过U盘传播恶意代码和网络蠕虫,伊朗布舍尔核电厂遭到Stuxnet病毒攻击就是一个典型的例子。其次,针对工业控制系统中的组态及系统配置管理软件的攻击,可以改变控制系统内在逻辑,从根本上破坏控制系统应用功能。Stuxnet病毒就是攻击西门子SIMATIC WinCC系统,造成了这样的危害。再次,核电厂数字化控制系统与其他系统接口通常采用基于RS-485、232的现场总线(如Profibus、Modbus等),极易遭到窃听和恶意攻击,如果不考虑信息安全防护措施,将成为极易被攻击的薄弱点。此外,核电厂数字化控制系统实时性高,且要求连续运行,不能采用目前传统的加密、解密设备,从而无法保障信源认证、消息完整性检验和信息内容保密。常规防病毒软件也会极大的损害核电厂控制系统的实时性。所以从信息安全角度来讲,以当前国内核电厂数字化控制系统的现状,信息安全风险极高。

6、解决方案

既然物理隔离以及杀毒软件无法完全杜绝威胁入侵,那么,我们如何防范?作为国内首家提出工业网络安全“白环境”解决方案体系的工控安全厂商,威努特迄今已为上百家关键行业客户建立自主可控、安全可靠的工控安全整体防护体系。

针对核电行业的高安全性的要求,我们推出了一套完整的解决方案。具体如下:

目前核电厂数字化控制系统的信息安全标准尚无专门标准规范进行规定,为此也无专门设计的防御策略。在此根据核电厂工艺系统“纵深防御”模型,设计核电厂控制系统信息安全纵深防御模型。

1、边界防护

我国的核安全法规HAF102《核动力厂设计安全规定》要求核电厂必须具有纵深防御的措施。所以我们在核电厂信息安全解决方案中也引入了这个概念,对核电厂内的数字设备进行分层,建立信息安全多层的纵深防御模型。

该方案部署对工业协议深度解析的工业防火墙实现网络分层分区,边界访问控制,隔离阻断装置,实现基于通信“白环境”边界攻击防御和过滤。保证所有的网络设施处于保护区域内,非授权人员无法访问网络。同时针对网络威胁提供最高等级的防护。

2、主机防护

在各个系统如ES、AS、OM的服务器、操作员站部署工控主机卫士,有效阻断通过U盘传播恶意代码和网络蠕虫。其次,针对工业控制系统中的组态及系统配置管理软件,建立可执行文件 “白名单”,阻止恶意软件执行,甚至是0-day漏洞的利用。从根本上保护控制系统应用功能。再次,核电厂数字化控制系统实时性高,且要求连续运行,常规防病毒软件会极大的损害核电厂控制系统的实时性。所以我们选择基于白名单机制的工控主机卫士,占用系统资源极少,最大程度的保障工控系统安全、稳定、高效的运行。

3、网络审计

我国的核安全法规HAF102《核动力厂设计安全规定》要求核电厂控制系统必须设置仪器仪表和记录设备,以保证获得必不可少的信息,用于监测重要设备的状况和事故过程。基于这种设计思想,我们的解决方案也积极引入了网络审计的概念。在控制网的系统节点交换机部署工控监测审计平台全程记录维护行为,对恶意维护行为进行取证,对远程维护行为操作进行监测、审计,阻止误操作、恶意操作。

4、统一管理

集中管理安全设备:通过对控制网络中的边界隔离、网络监测、主机防护等安全产品进行集中管理,实现对全网中各安全设备、系统及主机的统一配置、全面监控、实时告警、流量分析等,降低运维成本、提高事件响应效率。

核电安全任重而道远,绝对不能走先发展再治理的道路。威努特愿与核电企业共铸核能发电的安全盔甲,为核电事业添砖加瓦!返回搜狐,查看更多

责任编辑:

平台声明:该文观点仅代表作者本人,搜狐号系信息发布平台,搜狐仅提供信息存储空间服务。
阅读 ()
推荐阅读

PHP网站源码光明seo排名爱联企业网站建设布吉英文网站建设坂田百姓网标王坪地推广网站广州网站优化按天扣费大芬百姓网标王推广罗湖网站定制塘坑网站开发荷坳网站优化布吉百搜词包福田SEO按天收费南山营销网站布吉网站优化按天计费石岩阿里店铺托管石岩外贸网站设计龙华外贸网站制作坪地seo网站推广同乐企业网站改版惠州标王同乐网站优化按天扣费南澳网站推广系统双龙网站建设惠州网站定制坪地网站搭建坪山SEO按天计费东莞网站建设设计福永百度爱采购南澳网页制作光明百度标王歼20紧急升空逼退外机英媒称团队夜以继日筹划王妃复出草木蔓发 春山在望成都发生巨响 当地回应60岁老人炒菠菜未焯水致肾病恶化男子涉嫌走私被判11年却一天牢没坐劳斯莱斯右转逼停直行车网传落水者说“没让你救”系谣言广东通报13岁男孩性侵女童不予立案贵州小伙回应在美国卖三蹦子火了淀粉肠小王子日销售额涨超10倍有个姐真把千机伞做出来了近3万元金手镯仅含足金十克呼北高速交通事故已致14人死亡杨洋拄拐现身医院国产伟哥去年销售近13亿男子给前妻转账 现任妻子起诉要回新基金只募集到26元还是员工自购男孩疑遭霸凌 家长讨说法被踢出群充个话费竟沦为间接洗钱工具新的一天从800个哈欠开始单亲妈妈陷入热恋 14岁儿子报警#春分立蛋大挑战#中国投资客涌入日本东京买房两大学生合买彩票中奖一人不认账新加坡主帅:唯一目标击败中国队月嫂回应掌掴婴儿是在赶虫子19岁小伙救下5人后溺亡 多方发声清明节放假3天调休1天张家界的山上“长”满了韩国人?开封王婆为何火了主播靠辱骂母亲走红被批捕封号代拍被何赛飞拿着魔杖追着打阿根廷将发行1万与2万面值的纸币库克现身上海为江西彩礼“减负”的“试婚人”因自嘲式简历走红的教授更新简介殡仪馆花卉高于市场价3倍还重复用网友称在豆瓣酱里吃出老鼠头315晚会后胖东来又人满为患了网友建议重庆地铁不准乘客携带菜筐特朗普谈“凯特王妃P图照”罗斯否认插足凯特王妃婚姻青海通报栏杆断裂小学生跌落住进ICU恒大被罚41.75亿到底怎么缴湖南一县政协主席疑涉刑案被控制茶百道就改标签日期致歉王树国3次鞠躬告别西交大师生张立群任西安交通大学校长杨倩无缘巴黎奥运

PHP网站源码 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化