開啟主選單

求真百科

某油田公司風城油田作業區工控安全加固案例

來自 搜狐網 的圖片

某油田公司風城油田作業區工控安全加固案例近年來,隨着工業控制系統信息安全事件不斷發生,「震網」、「火焰」、「毒區」、「Havex」等惡意軟件嚴重影響了關鍵工業基礎設施的穩定運行,充分反映了工業控制系統信息安全面臨的嚴峻形勢。工控安全威脅長期以來就已存在,但由於信息的曝光度不高,並沒有引起廣泛重視。隨着兩化融合的推進,工業控制系統面臨的安全威脅就更加凸顯。面對越來越嚴峻的信息安全形勢,國家已高度重視工業控制系統信息安全工作,各級政府監管機構和行業組織也相繼發布法規或指南等指導性文件。

風城油田作業區是某油田公司下屬的一個專門從事油氣田開發的二級單位,油區面積 248.3km²,生產戰線長達 128km。2014 年,風城油田生產超稠油 248.3萬噸,成為全國最大的整裝超稠油油田。風城油田作業區一直致力於搭建一套實用有效的安全體系架構,解決採油廠工控網絡信息安全問題。

目錄

典型安全問題

1) 工業控制網絡體量龐大,結構複雜;

2) 工業控制網絡安全[1]防禦等級低、無災備能力;

3) 依據《工業控制系統信息安全防護指南》的相關規定,在安全軟件選擇與管理、配置和補丁管理、邊界安全防護、身份認證、遠程安全訪問、安全監測和應急預案演練等方面都存在不足。

安全解決方案

根據現場的具體安全問題,威努特採用以「白名單」為基礎的工業控制系統安全「白環境」構建理念,對作業區工業控制系統採取「垂直分層、水平分區、邊界控制、主機防護、內部審計」的設計方針。

「垂直分層」即對工業控制系統垂直方向化分為四層:現場儀表層、工業控制層、生產管理層、信息管理層。

「水平分區」指各工業控制系統之間應該按相同安全防護級別,並對相互信任的系統進行分區分域,使整個工業控制系統在信息安全防護建設過程中做到縱向多層防禦,橫向從點到面。

「邊界控制」即對系統邊界各操作站、工程師站、工業控制系統連接處要進行邊界防護和准入控制等。

「主機防護」即對工程師站、操作員站、OPC 服務器等主機系統進行安全防護。

「內部審計」即對工業控制系統內操作人員的操作行為進行事前監控、事中記錄、事後定位,最後將各層面的日誌統一收集起來,進行綜合分析,得出整個工業控制系統信息安全防護態勢,幫助信息安全管理人員對單位內部的安全狀況有個全面而細緻的了解。

設計方案具體內容包含

1) 通過部署工業防火牆對作業區內的多個採油廠工控網絡進行區域隔離,配置不同的訪問控制策略,杜絕非法行為;

2) 在採油廠各工程師[2]站、操作員站上部署工控主機衛士,通過白名單的方式,防止病毒對工業主機、工控網絡造成破壞。配合使用適配於工控主機衛士軟件的安全 U 盤實現數據的安全傳輸及信息防泄露;

3) 在核心交換機上旁路部署監測審計平台,對操作人員的行為進行審計和記錄,便於事後追蹤溯源;

4) 部署統一安全管理平台,對工業控制網絡部署的工業防火牆、監測審計平台和工控主機衛士進行統一的配置和管理,並對其日誌信息進行統一收集、分析和管理。

參考文獻