工控设备安全现状

工业控制系统是支撑国民经济的重要设施,是工业领域的神经中枢。现在工业控制系统已经广泛应用于电力、通信、化工、交通、航天等工业领域,支撑起国计民生的关键基础设施。

随着传统的工业转型,数字化、网络化和智能化的工业控制系统逐渐接入互联网,病毒、木马、蠕虫、僵尸网络等常见威胁也威胁到工业控制系统的安全。近几年,勒索病毒的出现,在企业损失大量数据的情形下,也对企业造成了不可估量的经济损失。

目前,企业会在工业控制系统的外围建立防火墙、入侵检测系统、入侵防御系统等技术控制手段,同时也会采用不必要的设备不连接网络;需要更新设备图纸资料时,中间传输设备多层管控,包括设置专用设备、设备病毒扫描查杀等行政控制手段。多种控制方式之下,狡猾的攻击者仍旧能够绕过重重防护措施,攻击工控机和机台,侵害企业利益。

工控设备安全需求

针对专用的生产设备,企业为了使业务持续运行,更多的选择外围的控制措施,对于工控机和机台等终端设备,反而不会进行保护。

首先,专用设备的系统不同于普通的操作系统,无法安装常规的杀毒软件。

其次,杀毒软件可能会影响到系统内业务系统的正常运行,针对不联网的设备,杀毒软件的病毒库也无法做到实时更新,无法应对新型病毒。

再者,生产设备上业务系统的更新,尤其是供应商的远程更新,也存在有一定的风险。供应商通过网络连接到企业内部网络,该网络通道不仅仅可供供应商连接,攻击者也会通过该网络通道进行攻击。脆弱的工控机和机台设备直接暴露在网络上,安全难以保障。

解决方案

针对工业控制系统的终端安全防护,深信达推出CBS赛博锁工控安全防护系统。

深信达CBS赛博锁工控安全防护系统是从保护数据角度出发,通过对操作系统镜像快照,从镜像快照中提取工作场景、业务数据访问行为、业务场景等,建立安全容器,对主机操作系统和业务程序进行签名加固,对数据的访问进行验证审计,杜绝非法数据使用,以不变应万变的白名单模式,对操作系统和数据进行保护,杜绝勒索病毒以及其他病毒、黑客的攻击行为。

CBS赛博锁工控安全防护模块示意图

CBS赛博锁主机加固解决方案颠覆了传统安全防御理念。即使在丢失了系统管理员权限后,仍能进行有效防御,确保数据及业务系统的安全,从而实现最后一米的防御机制。

CBS赛博锁主机加固系统分为管理控制中心,服务器加固模块(CBS-S),员工终端和产线设备终端加固模块(CBS-C)三部分。系统架构图如下:

CBS赛博锁系统架构图

管理控制中心对整个系统的防护策略进行管理,并可实时查看各防范引擎的日志和风险追朔。

CBS-S是针对业务服务器进行加固的模块,对业务服务器进行最后一米安全防护,保证服务器不被病毒和黑客骚扰。

CBS-C是根据员工终端和产线主机的特性,分别进行针对性病毒防入侵和数据保护加固。

产品介绍

CBS-S服务器加固

CBS-S服务器主机加固模块主要是通过系统加固快照技术,智能提取业务场景和相关特征,建立安全容器,容器内实现程序可信、场景白名单、文件保护、数据库保护四个防御模型,并通过灵活的策略调配,实现安全防护。各功能模块既能相互独立使用,也可以结合起来实现多层的安全防护。

1)可信系统

通过独有的内核级签名校验技术, 对操作系统内核以及系统应用做签名认证,实现未经签名的进程或签名不一致的进程(伪造进程)无法运行,杜绝病毒,木马的运行,确保OS层安全。

2)场景白名单

用于限制进程的启动。通过白名单机制限制当前场景下允许执行的进程。

使用场景: 在已稳定运行且安全的业务服务器上,可以通过该机制配置白名单策略(只放业务逻辑用到的进程),从而将服务器及数据被破坏的风险降至最低。

3)文件防护

根据最小化权限原理设计,对磁盘卷、目录、文件逐次进行深层防护,只允许指定的应用程序读/写指定的文件,确保文件层安全,如果发现数据文件变更行为立即进行拦截并向管理控制中心报警。

4)数据库防护

对数据库进行三个维度的防护:

首先对数据库存储文件进行访问控制保护,只允许数据库服务程序访问数据库实体文件;其次,对数据库服务监听的端口进行保护,只允许业务应用才能连接该端口,禁止非信任程序连接该端口;最后,对连接数据库的业务SQL语句进行解析过滤,拦截风险SQL语句。

CBS-S服务器加固的使用场景:

对于Web服务器,可以将网页所在的敏感数据所在目录保护起来,只放开对应的web服务进程访问,即使黑客登陆到服务器上也无法访问或修改敏感数据。同时对网页数据文件开启监控,进一步防止被篡改的可能性。如果网页是动态的,需要对数据库进行读写保护,实现网页防篡改功能。

对于文件服务器,通过策略设定,对于指定格式的文件(如.docx、.pptx等文档格式文件、dwg等图纸格式文件)进行进程访问验证控制,只允许合法的安全进程访问,禁止陌生的不安全进程使用。这样即使主机有病毒木马,数据一样安全,可以有效杜绝勒索病毒篡改数据、加密文件等行为。

CBS-C终端加固

CBS-C是针对员工办公终端和产线管理电脑特点而设计的加固模块,利用快照技术建立安全容器,通过容器内的程序可信和文件保护两个功能模块实现数据安全。

1)程序可信

对操作系统进行加固,只允许安全信任的程序运行。通过独有的内核级签名校验技术, 对操作系统内核以及系统应用做签名认证,实现未经签名的进程和可执行模块一律不能运行或加载,从根源上杜绝病毒,木马的运行,确保操作系统和程序安全。

2)文件保护

通过内核级驱动程序,对指定格式的文件,如docx、pptx、pdf,dwg,产线执行命令文本等,进行绑定可信进程保护,在不影响上述文件正常使用前提下,杜绝非法程序访问这些数据,彻底实现勒索病毒防范。

程序可信和文件保护搭配后,实现二层防护:第一层,不让病毒进来,即使进来也无法运行。第二层,即使能运行,也无法篡改数据,数据是安全的。

工控设备系统加固方案分享相关推荐

  1. 金融科技之:融资租赁业务系统建设方案分享

    今天小编继续与大家分享金融科技方面关于融资租赁业务信息化系统建设的方案,供融资租赁行业的朋友参考借鉴,希望为融资租赁行业的发展贡献一份力量. 融资租赁系统从承租人.供应商.政府机构.融资机构.保险公司 ...

  2. 服务器系统加固经验分享

    ​近期有很多朋友问我,私有服务器,云服务器,各种业务系统服务器得安全怎么做?刚好最近了解到MCK主机加固解决方案,特给大家分享一下,欢迎大家与我讨论. 目前现状 无论是中小企业还是大型企事业单位,均有 ...

  3. 金融科技之:小额贷款业务系统建设方案分享

    小额贷款业务的金融科技发展是促进行业健康合规发展的首要前提.今天小编与大家分享关于小额贷款业务信息化系统建设的方案,供小额贷款行业的朋友参考,希望为行业的发展贡献一份力量. 根据小额贷款公司业务管理需 ...

  4. 【实例解析】某集团BI决策系统建设方案分享

    企业核心竞争能力的提升,需要强壮的运营管理能力,需要及时.准确.全面的业务数据分析作为参考与支撑.  某集团是大型时尚集团,内部报表系统用的QlikView,但是管理分配不够灵活,不能满足数据安全的要 ...

  5. 某集团BI决策系统建设方案分享

    企业核心竞争能力的提升,需要强壮的运营管理能力,需要及时.准确.全面的业务数据分析作为参考与支撑. 某集团是大型时尚集团,内部报表系统用的QlikView,但是管理分配不够灵活,不能满足数据安全的要求 ...

  6. 电力行业服务器加固系统,系统加固

    介绍系统加固的定义.背景.内容.方法.对象和注意事项. 中文名 系统加固 外文名 Security reinforcement别    称 安全加固 应用学科 信息通讯 系统加固定义 语音 安全加固服 ...

  7. 【安全运维】 linux 系统账户,网络,简易安全加固方案(第一部分),经测试可行...

    前言 讲到linux系统账户的管理以及安全,就必须涉及 /etc/passwd   /etc/shadow  这2个文件 这里以截图中文字说明的方式,来分析这2个文件的内容,并且给出一些实用的安全加固 ...

  8. Windows server 2008r2系统基本安全加固方案

    Windows server 2008r2系统基本安全加固方案 一.针对用户配置 (一).账户操作   禁用guest账户.删除无效和到期账户.更改管理员名称都可以直接在"计算机管理&quo ...

  9. centos7 系统安全加固方案

    ****centos7 系统安全加固方案**** 一.密码长度与有效期 1.用户的默认设置文件:/etc/login.defs 2./etc/login.defs文件说明 *设置项* *含义* MAI ...

最新文章

  1. php注释idea设置,IDEA对类生成注释以及自己定义代码生成方式
  2. 【MPI编程】任意数节点的树形求和(高性能计算)
  3. SAP-检查多个关联字段输入,以及有条件地调用模块
  4. Java并发编程的艺术下载
  5. Android 9 (P) Zygote进程启动源码分析指南一
  6. thinkphp5微信公众号支付
  7. HTTP服务端JSON服务端
  8. 手把手教你通过Google Adsense“PIN码验证”
  9. 小白如何进阶学习编程?
  10. Java 处理英文文本标点符号去除
  11. 基于TI AM335X的工业网关参考设计分享
  12. 美国 android手机号码,格式编辑文本为美国电话号码1(xxx)-xxxx你在android中键入?...
  13. 如何改善毛孔粗大,学养颜心经改善毛孔粗大
  14. vue-router路由防卫
  15. sqlserver数据库实验 实验九 触发器的创建与使用
  16. 【Vue3】李南江老师讲解--个人笔记(二)ref 和 reactive详解
  17. 2020最新最好看的热门动漫电影推荐
  18. 小米4手机在win7系统无法安装官方下载驱动的解决办法
  19. CSS in Depth 学习札记之:猫头鹰选择器
  20. 基于EKF的锂离子电池SOC估计——Simulink建模仿真

热门文章

  1. 计算机网络路由器的配置连接不上,路由器设置好了电脑连接不上怎么办
  2. 安化云台山风景区旅游攻略必去的景点
  3. html如何设置超连接的颜色,HTML颜色、超链接设置
  4. MFC创建模态对话框与非模态对话框 执行顺序
  5. 计算机科学 实践调查报告,计算机专业调查报告范文
  6. 我的电脑学习历程.第三章.在那段堕落的岁月里,我终于明白了什么是计算机
  7. 宇宙探路者:揭秘NASA在火星及更远太空上的人工智能大计划
  8. leveldb:数据库recover机制
  9. GoLang封装常用工具方法
  10. 洛谷 P5734 【深基6.例6】文字处理软件 字符串处理