工控信息安全产业联盟有前景吗

你现在的位置:
工业控制系统信息安全问题引起关注
中国工业报
&&更新日期:
&&&&&& 近年来,工业控制系统及产品越来越多的与企业管理网、互联网等公共网络连接,其系统本身的漏洞也在频繁曝光,“信息安全问题越来越突出”,工业和信息化部信息安全协调司副司长欧阳武日前在工业信息安全用户高峰论坛上表示担忧。
  据悉,这一论坛召开的背景是为推广工业信息安全相关的知识、产品和技术,教育并完善工业控制系统信息安全市场。会议主题是“加强信息安全管理,促进工业行业发展”。论坛由工业和信息化部电子科学技术情报研究所和工控网联合举办。
  安全防护能力薄弱
  会上,欧阳武用“形势严峻”来形容中国当前的工业控制系统。他说,我国工业控制系统信息安全起步相对较晚,安全防护能力比较薄弱。加快工业控制系统信息安全的制度建设,制定工业控制系统信息安全标准,以及提升工业控制系统信息安全的保障能力,需要政府、企业、中介机构等部门和行业的共同努力。
  近年来,我国每年发生在工业控制系统的安全事件数量越来越多,黑客入侵的手段越来越先进,影响也越来越大。
  据相关数据统计,2011年国家信息安全漏洞共享平台就收录了100余个对我国影响广泛的工业控制系统软件安全漏洞,较2010年大幅增长近10倍。
  2011年,就曾有媒体报道,我国高铁电网控制系统疑被放置“蠕虫”,致使京沪高铁曲阜至彭州东至枣庄间下行线接触网发生故障,后据抢修电网的高级工程师透露,此次事件很有可能是遭遇恶意软件的入侵。
  欧阳武表示,工业和信息化部已于2011年9月印发了《关于加强工业控制系统信息安全管理的通知》,从网络连接、总网、配置、设备选择和升级、应急各个方面对重点领域工业信息控制系统的安全提出了要求。
  2012年工业和信息化部又组织开展对全国重点领域网络与信息安全的检查工作,第一次将工业控制系统的安全纳入这次检查当中。他透露,调查与检查结果并不乐观,目前各企业对工业控制系统信息安全的认识还普遍存在认识不到位,重视不够的现象。
  信息安全市场增长可期
  在这次高峰论坛上,工控网和工业和信息化部一所联合发布了《2013年中国工业控制系统(ICS)信息安全市场研究报告》。
  工业和信息化部电子科技情报所副所长李新社认为,我国工控信息安全主要面临以下挑战:
  一是信息共享缺失,长期以来,很多原因造成了我国信息系统缺失比较严重,从工业控制安全角度来讲,对我国安全机制的建立影响非常大。
  二是缺乏一个统一的信息发布平台,如果有信息过来,谁去发布、怎么发布、格式如何,何时发布,目前尚不明确。
  他表示,从信息技术的角度来讲,我国跟欧美发达国家相比还存在着一些差距。如果信息技术的核心产品和知识产权不掌握在自己手里,未来我们必将受制于人。
  工控网市场研究业务总监胡?认为,在工业控制信息安全系统领域目前主要的安全和防范措施服务包括局域网隔离、电路增强、路线检测、路线防护、杀毒软件、专用防火墙及第三方安全审计、咨询和运营服务等。
  他说,随着信息安全市场的发展,第三方的服务,如安全审计和运营服务将会迎来越来越大的发展空间,而安全防范措施中所占比例最大的防火墙等硬件则更多的是作为一个平台。
  在谈及未来市场展望中,他分析中国工业控制系统信息安全相关市场规模2012年为11亿元左右,未来五年有望保持15%左右的增长。其中电网、油气、石化、化工行业信息安全应用比例最高,交通将会成为发展最快的领域之一。
  随着国家对工业控制系统安全的重视,胡?预测,中国的工业网络有望在2015年超过20亿元人民币的市场规模,并将以每年超过30%的复合增长率增长。&
&&我要评论
免责声明:凡注明来源本网的所有作品,均为本网合法拥有版权或有权使用的作品,欢迎转载,注明出处。非本网作品均来自互联网,转载目的在于传递更多信息,并不代表本网赞同其观点和对其真实性负责。
该新闻目前暂无评论,快来抢第一个沙发吧!
版权所有 中国电器工业协会
北京市丰台区南四环西路188号12区30号楼 邮编:100070长按上图二维码关注更多信息 有问题 找博思 做调研 更专业 &&&&聚焦最新、最热、最有价值的产业资讯,追踪全球最热行业市场分析,提供最全面实时调研数据,全面提升您个人及企业的核心竞争力,一切尽在博思数据。在微信公众账号中搜索&博思网&,或用手机扫描左方二维码。
全文链接: 上传我的文档
 下载
 收藏
粉丝量:38
该文档贡献者很忙,什么也没留下。
 下载此文档
浅谈工业控制系统信息安全现状及趋势
下载积分:645
内容提示:浅谈工业控制系统信息安全现状及趋势
文档格式:PDF|
浏览次数:43|
上传日期: 13:06:14|
文档星级:
全文阅读已结束,如果下载本文需要使用
 645 积分
下载此文档
该用户还上传了这些文档
浅谈工业控制系统信息安全现状及趋势
关注微信公众号工控系统信息安全威胁的主要表现形式
查看: 436|
摘要:   在信息安全领域,威胁被广泛理解为利用脆弱性的威胁实体所带来的危险。其中,威胁实体也被称之为威胁主体,即可以对资产施加不利行为的实体,通俗地讲,威胁主体是实施威胁的威胁源。在针对工业控制系统制定的信息安全标准IEC 62 ...
  在信息安全领域,威胁被广泛理解为利用脆弱性的威胁实体所带来的危险。其中,威胁实体也被称之为威胁主体,即可以对资产施加不利行为的实体,通俗地讲,威胁主体是实施威胁的威胁源。在针对工业控制系统制定的信息安全标准IEC 62443中,对威胁的定义进行了延伸,具体表述为:
  存在一种情况、能力、行为或是事件,具有破坏信息安全或者引起伤害的可能性。通过比较不难发现,在工业控制领域,对威胁起因的定义更为明确,可以是情况、能力、行为或事件;而由威胁导致的后果,不仅仅是对信息安全资产的破坏,更有可能是生产事故等伤害。总体上,工业控制系统中关于威胁的定义是在传统信息安全基础上的延伸和扩展。
  在针对威胁的分类上,在德国BSI的《IT 基线保护手册》中,对近百种已被定义的威胁作出了以下五种分类:
  ·不可抗力 Force Majeure
  ·组织缺陷Organizational
  ·人为故障 Human Failure
  ·技术故障 Technical Failure
  ·蓄意行为 Deliberate Acts
  而在《信息安全风险评估——探索与实践》中对威胁的分类也有相应的描述和分析。其在结合OCTAVE(可操作的关键威胁、资产和薄弱点评估)中有关威胁的表述方法的基础上,将威胁划分为以下几类:
  ·通过网络进入信息系统的行为人:这种威胁在分类上被归为对组织重要资产的基于网络的威胁,是行为人的故意的或意外的行为。
  ·通过物理方式接近信息系统的行为人:这种威胁在分类上被归位对组织重要资产的物理威胁。是行为人的故意的或意外的行为。
  ·系统问题:这种威胁在分类上被归为组织信息技术系统的问题,包括硬件缺陷、软件缺陷、相关系统的不可用、重要基建(远程通信、等)的不可用,如电力中断、水管爆裂等(人员编制缺乏,IT专业技能缺乏,此部分对系统的影响较大)。
  ·病毒、恶意代码问题:目前已经成为影响系统安全运行的重要因素。
  ·自然灾害:这种威胁在分类中属于组织范围之外的问题和情况。这种威胁类包括自然灾害(诸如洪水、地震或风暴等)
  借鉴上述针对威胁的分类,结合工业控制系统的自身特点,安全威胁可能有以下几种表现形式:
  1)心怀不满的在职员工的恶意行为:了解工艺,能接触到各种设备,但是计算机能力一般。对于破坏行为希望能够掩饰。
  2)无特殊诉求的黑客:计算机能力较强,但是难以直接接触到各种设备,对工厂情况了解不多,对破坏行为和过程不一定要掩饰。
  3)心怀不满的离职员工恶意行为:了解工艺,不一定能接触到各种设备,但可能利用制度漏洞在离职后仍然保有网络接入或直接接触设备的可能。计算机能力一般,对破坏行为希望能够掩饰。
  4)经济罪犯的恶意行为:目标明确,希望劫持控制系统后换取经济利益。
  5)恐怖分子的恶意行为:目标明确,希望劫持控制系统后造成重大社会影响。
  6)敌对势力或敌对国家的恶意行为:目标明确,资源丰富,可以执行各种攻击。
  7)在职员工误操作:在设备接线、和功能操作上可能会出现错误的操作
  8)硬件缺陷:硬件自身信息安全能力较弱,或被敌对势力预先植入后门。
  9)软件开发缺陷:软件开发的不严谨造成的问题。
  10)自然灾害:信息系统遭到雷击、电击、震动等原因导致接线变动。此类灾害随机性大,目标不明确,后果难预料
  11)重要基建失效:能源等公共服务供应失效。
  为了便于表述和研究,可以将这11种威胁源(或威胁主体)按照有意/无意,或是组织内/组织外的方法在表格中表示:
  研究工控系统信息安全威胁的意义
  对于工业控制系统信息安全威胁的研究,其意义主要表现在:通过识别工业控制系统中的安全威胁,可有助于对工控安全需求的定义。同时,无论是对于工业控制系统信息安全目标的制定,还是安全要求的提取,都需要明确资产的威胁,以此作为定义工控信息安全需求的关键要素之一。在关于保护轮廓和安全目标的产生指南(GB/Z 20283)中,对此已经做了明确要求。
  通过上述一系列论述和研究,最终的目的还是要回到如何强化工业控制系统信息安全上。针对前面总结出的11种威胁,结合NIST的相关文件,从管理、操作、技术三个方面着手,针对不同种类的威胁源,总结出一个可以直接对抗威胁源的安全策略矩阵,以此提供一些参考和建议。
  例如,通过访问控制可以提供仅供授权用户进行操作的机制,加强系统的安全能力,尤其是程序、信道等的接入点和入口,在一定程度上阻止来自普通黑客的威胁。
  在“中国制造2025”和“工业4.0”的大背景下,信息和网络技术在工业控制领域扮演着越来越重要的角色,就目前情况来看,我国工业基础设施仍将长期处于脆弱状态,且伴随着“互联网+”的发展,其面临的安全风险将进一步加大。对此,针对工业控制系统的安全威胁进行研究不仅重要,也十分有意义。&
上一篇:下一篇:
Powered by &
这里是—这里可以学习 —这里是。
栏目导航:

我要回帖

更多关于 工控网络信息安全 的文章

 

随机推荐