论文部分内容阅读
摘要:以基建行业内代表性企业的信息化应用为基础,总结了行业内信息化技术应用的典型场景;根据应用场景特点及关键技术,分析了各应用场景的网络安全脆弱点。根据传统网络安全的安全机制、安全技术,结合近年来发展起来的新技术,对基建行业网络安全技术方向作了展望。
关键词:新基建;信息化技术;网络安全
1.引 言
关键信息基础设施安全是国家关键信息基础设施重要组成部分,网络安全形势更为严峻复杂。在基建行业中,不仅重要的工业互联网资产面临国家级网络安全威胁,大量涉及敏感信息的关键信息系统也面临着不同层级黑客的攻击,网络安全形势变得愈加复杂严峻。近年来,国家级、有组织的网络攻击日益加剧,如“震网”病毒、WannaCry勒索病毒等对能源、金融、医疗等国家关键信息基础设施进行攻击,造成严重后果,影响国家网络安全。
随着“新基建”概念的提出和相关应用场景的逐步落地,以中国中铁为代表的传统基建企业作为新基建应用的主要载体,其新机遇主要蕴藏在以智慧工程为代表的“融合基础设施”中。互联网、云计算大数据、物联网、人工智能等新技术目前已在传统工程建设的各个阶段有初步应用,随着技术的发展和应用的加深,将产生一大批应用场景。新技术的应用,以及新场景的产生,意味着曾经不存在的或是封闭的系统向互联网的开放程度不断增大,因而也使基建行业企业面临着多种网络安全威胁。
2.三维协同设计
网络通信、计算机领域的新技术在勘察设计阶段的集中应用主要表现为三维协同设计。
在建筑工程的勘察设计阶段,运用GIS(Geographic Information System,地理信息系统)技术与BIM(Building Information Modeling,建筑信息模型)技术,实现地理、地质、建筑结构信息的三维数字可视化,解决大区域空间规划、多因素分析、复杂自由曲面空间的定位关系,准确呈现设计结构、有效规避二维图纸表述困难的问题;基于BIM的三维模型碰撞检测和协同设计理念,实时优化和检查多专业设计工作,为各专业设计人员打通交流通道。
2.1. 业务流程
三维协同设计旨在解决设计阶段的核心问题:1.压缩设计周期;2.减少设计工作中的“错、漏、碰、缺”等问题,提高设计质量;3.提升设计工作协同度,从而实现正向设计,以下为典型业务流程。
基于BIM的工程正向设计区别于传统二维CAD设计,是基于BIM三维技术,以项目周边三维实景地形及地质数据为依据,充分利用其可视化设计的优势,按照工作设计顺序依次展开规划设计[1]。可在三维环境下进行项目的总体规划设计,并以规划设计模型为参考进行后续各个子专业的专业设计(如:建筑、结构、机电、装饰等等)。整体过程与CAD传统二维设计大体类似,但在正向设计的过程中,需要各专业人员进行密切的协调和配合,以及各设计成果频繁、精确的交互和發布。
2.2. 主要脆弱点
(1)三维协同设计相关软件种类单一,相同软件在设计企业中使用广泛,因此针对设计类企业的网络攻击将具有很大影响范围。
(2)设计企业大多数协同设计系统缺少有效的数据审计策略,且设计人员网络安全意识普遍不强,工作电脑缺乏有效防护,恶意程序易通过设计文件广泛传播并且不能被及时发现。
(3)业务系统网络、办公网络缺乏网络间和区域间的安全隔离手段,一旦感染病毒木马,将在内网用户间广泛传播。
(4)系统对可用性要求极高,因此易成为恶意勒索软件的目标(如2019年多家大型设计院遭受勒索软件攻击)。
(5)系统中敏感数据对保密性要求高,同时三维构件库和案例库也是设计企业的核心数字资产,但系统缺乏对数据保密性的保护措施(如:数据防泄漏、防盗用等)。
3.构件生产厂
在构件生产阶段,主要涉及混凝土拌合站、质检站、构件生产厂(如:梁场、铁路道岔生产厂、盾构管片生产厂、装配式建筑构件生产厂等)等环节,在此类场景中涉及大量工控网络和自动化设备,以下为某构件生产企业场景。
3.1. 典型场景现状
该生产基地具有工业控制设备27台,用于生产加工作业,网络链接设备149台,工业控制软件1套,其中绝大多数设备均为国外品牌,厂内网络拓扑如下。
生产车间网络与办公网络间通过核心交换机连接,在网络层进行了简单的逻辑隔离。生产控制网络主要分为了三个层级,L1基础自动化级、L2生产控制、L3企业管理级。在企业管理级主要部署了PLM、ERP、私有云平台等系统,L2网主要部署了MES系统、私有云平台等,L1过程控制主要通过西门子、FANUC等PLC对数控设备进行过程控制。
3.2. 主要脆弱点
该类系统安全的主要脆弱点如下:
(1)车间现场及管理网络中的设备大多采用国外品牌,面临着厂商运维时重要数据如生产数据、NC(数控程序文件)文件泄露的风险,且网络中缺乏流量内容检查策略或设备,不能及时发现和阻断数据泄露。
(2)工控网络与管理网络直接连接或简单隔离,企业管理网络的安全问题也将增加工控网络的风险。
(3)诸多工厂缺少数据摆渡手段,使用U盘或网络将NC文件传入高精类数控设备,可能会被传染病毒或恶意代码进而严重影响生产的产量、质量及效率。
(4)第三方人员(尤其是远程的国外)在维护设备时直接接入内网,普遍缺少控制和审查手段。
(5)操作站主机及服务器端安全配置缺失,使得一旦被接触或访问,则被攻击的成功率很高。
(6)无线网络接入的认证措施不足,使得很容易在车间中被人盗取或滥用。
除此之外,基建行业的此类生产厂在管理方面也存在诸多问题,如物理访问控制、安全管理人员、供应链安全管理等策略的缺失。 4.智慧工地
工程建造阶段最具代表性的场景为智慧工地类应用系统,也是互联网技术在工程行业应用最丰富的场景。在理想情况下,智慧工地系统将承担数据设计在施工过程中的深化和丰富,并最终形成现实工程项目在数字化世界中的数字孪生,并成功流转至运维阶段,智慧工地系统是工程全寿命数据承上启下的核心环节。
4.1. 技术框架
不同类型施工项目的智慧工地系统运用的软硬件、技术、规模等差别较大,但最终目的都为规范管理工程建造全过程涉及的人员、机械、材料、工法、环境,从而实现对项目成本、进度、质量的控制。以下为典型智慧工地系统的技术框架。
智慧工地系统一般作为施工项目实现数字化管理的核心平台,集成了各个厂商提供的子系统,为项目管理提供综合管控的平台;提供的基础功能主要有:人员定位、环境监测、视频监控、施工进度管理、工程机械管理、施工监测管理等。各个功能之间的交叉调用,以及人工智能、物联网技术等的应用,又形成了大量新的应用,如:劳务实名制管理、施工人员危险行为告警、材料自动计量、小型场景自动化施工、施工进度自动识别、智能安防等等。
4.2. 主要脆弱点
(1)现有的智慧工地系统绝大多数为自主开发,由于成本和技术的限制,在应用安全方面大多数情况糟糕,漏洞较多,且缺少有效的后期更新服务,极易在应用层面被攻击提权。
(2)智慧工地系统多数部署在工程项目部,此类系统在网络层基本无安全防护手段,对网络攻击不能及时发现和阻断。
(3)用户安全意识较差,易泄露系统敏感信息,如:物理地址、系统IP、账号口令等。
(4)大型系统对调用的第三方服务接口以及集成的物联网设备缺乏有效的安全防护,且设备分布的范围广,防护难度高,针对本身开发较规范的大型系统,网络攻击可能从物联网设备和第三方接口入手。
5.项目运维
工程项目运维是整个工程全寿命过程中周期最长的阶段,不同类型项目的运维系统差异巨大,具有典型代表的有:工程健康管养系统、智慧楼宇系统、城市交通信号灯系统、轨道交通信息系统等。随着项目功能的扩展,运维系统中会逐渐增加相应的功能、设备或子系统等,因而运维系统一般是类型各异、结构复杂、动态调整的庞大系统。
5.1. 典型架构
以下为某城市轨道交通综合监控系统场景。
综合监控系统按两级管理(中央、车站)、三级控制(中央、车站及就地)的原则进行设计。综合监控系统作为一个综合信息化平台,集成了多个子系统的中央级功能,并同信号、自动售检票等系统的中央级互联,掌握全线设备的运行情况,负责管辖范围内设备监控与调度。
分级设计的综合监控系统主要完成对各个车站设备的监控、调度、控制等功能,并承担自动售票、设备的维护管理、防灾救援指挥等功能,是轨道交通站点正常运行的核心系统。
5.2. 安全現状
由于轨道交通项目是涉及到国家安全的关键基础设施,因此安全防护规格高,近几年新建的轨道交通项目在建设之初就对综合监控系统的安全防护进行了考虑,并且对设备国产化率有一定要求(此案例中要求设备国产化率达到70%),其安全水平在基建行业中处于较高水平。
该案例中,对综合监控系统做了安全体系建设,安全方案如下。
采取的具体安全措施有:
(1)主机安全加固:在综合监控系统、AFC系统的主机、服务器上进行安全加固,部署白名单工业主机安全防护软件。
(2)纵向分层隔离:中央综合监控系统与车站级综合监控系统的边界处进行网络隔离,部署工业安全网关。
(3)横向分区隔离:在综合监控系统与其它系统边界处进行网络隔离,部署工业安全网关。
(4)移动介质防护:针对综合监控系统、AFC中使用专用安全U盘,专网专用,避免病毒通过U盘传播。
(5)网络安全审计:在综合监控网络核心交换机处,部署工业安全审计设备,进行协议审计、流量审计,监控网络安全信息。
(6)无线入侵防御:部署无线入侵防御系统,监控非法热点和可能的无线入侵,防止车地WIFI通信被恶意入侵。
(7)安全运营:部署工业安全运营中心,对综合监控系统网络流量进行分析,收集各安全设备的日志,结合定期导入威胁情报大数据,进行威胁分析和整体安全运营。
(8)定期检查:配备临检工具箱,定期对封闭网络的安全运营状况进行检查。
6.总体安全现状及展望
关键基础设施网络安全,特别是交通、能源等关键基础设施的网络安全事关国家经济安全[1]。
关键信息基础设施安全是国家关键信息基础设施重要组成部分,网络安全形势极为严峻复杂。在基建行业中,不仅重要的工业互联网资产面临国家级网络安全威胁,大量涉及敏感信息的关键信息系统也面临着不同层级黑客的攻击,网络安全形势变得愈加复杂严峻。近年来,国家级、有组织的网络攻击日益加剧,如“震网”病毒、WannaCry勒索病毒等对能源、金融、医疗等国家关键信息基础设施进行攻击,造成严重后果,影响国家网络安全。
6.1. 主要威胁
工业终端安全
目前国内外均处于传统工控网络向工业互联网建设的过渡期,传统工业是以机械化设备为主,与外部的网络是完全隔离的,在过去从未考虑过安全问题,因此基本不具备防范网络攻击的能力。但随着海量工业互联网设备集成到平台中,传统设备在设计上存在的安全漏洞将直接暴露在网络攻击之下,一旦被攻击,木马病毒将以指数级增长的方式在设备之间传播[2]。
网络安全
1.互联网透明的通信协议。当前互联网采用的TCP/IP等协议是公开和透明的,网络黑客和犯罪分子的攻击方法和手段成熟,攻击门槛大大降低,其较低的安全防范性能难以抵御网络攻击。 2.工厂内外网打通使网络变得复杂。工厂内部局域网也与工厂外部互联网逐步打通,网络拓扑架构将更加复杂多变,传统的企业网络安全域划分方法和防护策略面临着灵活性和动态化的挑战[3]。
3.无线网络安全。越来越多的领域使用了无线通信技术,因其需要满足工业实时性需求,难以实现复杂和兼容的安全机制,因此极易受到外部的非法入侵攻击。
数据安全
工業互联网业务结构复杂,通常需要采集工厂内部的生产管理数据、生产操作数据以及工厂外部的业务数据、企业管理数据等,数据在工厂内外双向流动共享。数据种类多、体量大,数据流方向和路径更为复杂,而且个性化定制、产品服务延伸等涉及大量用户隐私数据,用户隐私数据泄露风险增大,保护需求也各不相尽,导致数据保护难度增大。工业互联网不仅承载着大量重要的工业数据,也是高端制造生态的重要竞争力,极易被窃取篡改,造成国家重要数据资源的流失[4]。
应用安全
工业互联网商业模式、创新模式、新业态的出现导致工业应用种类和程序复杂化,面临着诸如木马病毒感染、网络攻击等安全威胁,安全需求多种多样且对安全防范能力提出了更高要求。
6.2. 技术趋势
伴随着网络环境从I到C的演化(从Internet 到Cyberspace),网络安全防护的范围明显扩大、网络边界逐渐模糊,传统的安全技术对新兴场景的适用性越来越差,因此出现了“内生安全”“零信任”“主动防御”等概念。综合近几年业界提出的各种新理念、新技术,安全服务的核心主要为以下几方面:1.风险发现更早;2.威胁分析更快;3.响应处理更快。
AI、大数据、云技术将在安全服务中发挥巨大作用,安全服务整体上有以下发展趋势:建立有效的安全基线,实施更具针对性的安全评估服务;融合威胁情报、攻击案例、攻击流量样本等数据,利用AI技术使安全防御策略对业务进行更精确的匹配,对攻击者进行更准确的画像;建立云端安全服务平台,安全能力云化,输出更及时、灵活和高效的安全服务等。
随着智能设备的爆发式应用,边缘计算安全、无线安全、控制安全等相关的新技术近年来是网络安全技术发展的热点,未来在基建行业网络安全产业中将成为技术制高点。
由于BIM、GIS数据的敏感性越来越受到重视,此类数据的加密存储、加密传输、数据溯源等技术将是基建行业特别需求的安全技术。
参考文献(References):
[1]刘晓曼,杜霖,杨冬梅. 2019年工业互联网安全态势简析[J].保密科学技术,2019(12):27-31.
[2]蒋融融, 翁正秋, 陈铁明. 工业互联网平台及其安全技术发展[J]. 电信科学, 2020, v.36(03):7-14.
[3]李鸿培,李强.工业互联网的安全研究与实践[J].电信网技术,2016 (8):20-26.
[4]龚炳铮.简析智能工业与信息安全的关键要素[J].信息技术与网络 安全,2015,34(9):12-14.
关键词:新基建;信息化技术;网络安全
1.引 言
关键信息基础设施安全是国家关键信息基础设施重要组成部分,网络安全形势更为严峻复杂。在基建行业中,不仅重要的工业互联网资产面临国家级网络安全威胁,大量涉及敏感信息的关键信息系统也面临着不同层级黑客的攻击,网络安全形势变得愈加复杂严峻。近年来,国家级、有组织的网络攻击日益加剧,如“震网”病毒、WannaCry勒索病毒等对能源、金融、医疗等国家关键信息基础设施进行攻击,造成严重后果,影响国家网络安全。
随着“新基建”概念的提出和相关应用场景的逐步落地,以中国中铁为代表的传统基建企业作为新基建应用的主要载体,其新机遇主要蕴藏在以智慧工程为代表的“融合基础设施”中。互联网、云计算大数据、物联网、人工智能等新技术目前已在传统工程建设的各个阶段有初步应用,随着技术的发展和应用的加深,将产生一大批应用场景。新技术的应用,以及新场景的产生,意味着曾经不存在的或是封闭的系统向互联网的开放程度不断增大,因而也使基建行业企业面临着多种网络安全威胁。
2.三维协同设计
网络通信、计算机领域的新技术在勘察设计阶段的集中应用主要表现为三维协同设计。
在建筑工程的勘察设计阶段,运用GIS(Geographic Information System,地理信息系统)技术与BIM(Building Information Modeling,建筑信息模型)技术,实现地理、地质、建筑结构信息的三维数字可视化,解决大区域空间规划、多因素分析、复杂自由曲面空间的定位关系,准确呈现设计结构、有效规避二维图纸表述困难的问题;基于BIM的三维模型碰撞检测和协同设计理念,实时优化和检查多专业设计工作,为各专业设计人员打通交流通道。
2.1. 业务流程
三维协同设计旨在解决设计阶段的核心问题:1.压缩设计周期;2.减少设计工作中的“错、漏、碰、缺”等问题,提高设计质量;3.提升设计工作协同度,从而实现正向设计,以下为典型业务流程。
基于BIM的工程正向设计区别于传统二维CAD设计,是基于BIM三维技术,以项目周边三维实景地形及地质数据为依据,充分利用其可视化设计的优势,按照工作设计顺序依次展开规划设计[1]。可在三维环境下进行项目的总体规划设计,并以规划设计模型为参考进行后续各个子专业的专业设计(如:建筑、结构、机电、装饰等等)。整体过程与CAD传统二维设计大体类似,但在正向设计的过程中,需要各专业人员进行密切的协调和配合,以及各设计成果频繁、精确的交互和發布。
2.2. 主要脆弱点
(1)三维协同设计相关软件种类单一,相同软件在设计企业中使用广泛,因此针对设计类企业的网络攻击将具有很大影响范围。
(2)设计企业大多数协同设计系统缺少有效的数据审计策略,且设计人员网络安全意识普遍不强,工作电脑缺乏有效防护,恶意程序易通过设计文件广泛传播并且不能被及时发现。
(3)业务系统网络、办公网络缺乏网络间和区域间的安全隔离手段,一旦感染病毒木马,将在内网用户间广泛传播。
(4)系统对可用性要求极高,因此易成为恶意勒索软件的目标(如2019年多家大型设计院遭受勒索软件攻击)。
(5)系统中敏感数据对保密性要求高,同时三维构件库和案例库也是设计企业的核心数字资产,但系统缺乏对数据保密性的保护措施(如:数据防泄漏、防盗用等)。
3.构件生产厂
在构件生产阶段,主要涉及混凝土拌合站、质检站、构件生产厂(如:梁场、铁路道岔生产厂、盾构管片生产厂、装配式建筑构件生产厂等)等环节,在此类场景中涉及大量工控网络和自动化设备,以下为某构件生产企业场景。
3.1. 典型场景现状
该生产基地具有工业控制设备27台,用于生产加工作业,网络链接设备149台,工业控制软件1套,其中绝大多数设备均为国外品牌,厂内网络拓扑如下。
生产车间网络与办公网络间通过核心交换机连接,在网络层进行了简单的逻辑隔离。生产控制网络主要分为了三个层级,L1基础自动化级、L2生产控制、L3企业管理级。在企业管理级主要部署了PLM、ERP、私有云平台等系统,L2网主要部署了MES系统、私有云平台等,L1过程控制主要通过西门子、FANUC等PLC对数控设备进行过程控制。
3.2. 主要脆弱点
该类系统安全的主要脆弱点如下:
(1)车间现场及管理网络中的设备大多采用国外品牌,面临着厂商运维时重要数据如生产数据、NC(数控程序文件)文件泄露的风险,且网络中缺乏流量内容检查策略或设备,不能及时发现和阻断数据泄露。
(2)工控网络与管理网络直接连接或简单隔离,企业管理网络的安全问题也将增加工控网络的风险。
(3)诸多工厂缺少数据摆渡手段,使用U盘或网络将NC文件传入高精类数控设备,可能会被传染病毒或恶意代码进而严重影响生产的产量、质量及效率。
(4)第三方人员(尤其是远程的国外)在维护设备时直接接入内网,普遍缺少控制和审查手段。
(5)操作站主机及服务器端安全配置缺失,使得一旦被接触或访问,则被攻击的成功率很高。
(6)无线网络接入的认证措施不足,使得很容易在车间中被人盗取或滥用。
除此之外,基建行业的此类生产厂在管理方面也存在诸多问题,如物理访问控制、安全管理人员、供应链安全管理等策略的缺失。 4.智慧工地
工程建造阶段最具代表性的场景为智慧工地类应用系统,也是互联网技术在工程行业应用最丰富的场景。在理想情况下,智慧工地系统将承担数据设计在施工过程中的深化和丰富,并最终形成现实工程项目在数字化世界中的数字孪生,并成功流转至运维阶段,智慧工地系统是工程全寿命数据承上启下的核心环节。
4.1. 技术框架
不同类型施工项目的智慧工地系统运用的软硬件、技术、规模等差别较大,但最终目的都为规范管理工程建造全过程涉及的人员、机械、材料、工法、环境,从而实现对项目成本、进度、质量的控制。以下为典型智慧工地系统的技术框架。
智慧工地系统一般作为施工项目实现数字化管理的核心平台,集成了各个厂商提供的子系统,为项目管理提供综合管控的平台;提供的基础功能主要有:人员定位、环境监测、视频监控、施工进度管理、工程机械管理、施工监测管理等。各个功能之间的交叉调用,以及人工智能、物联网技术等的应用,又形成了大量新的应用,如:劳务实名制管理、施工人员危险行为告警、材料自动计量、小型场景自动化施工、施工进度自动识别、智能安防等等。
4.2. 主要脆弱点
(1)现有的智慧工地系统绝大多数为自主开发,由于成本和技术的限制,在应用安全方面大多数情况糟糕,漏洞较多,且缺少有效的后期更新服务,极易在应用层面被攻击提权。
(2)智慧工地系统多数部署在工程项目部,此类系统在网络层基本无安全防护手段,对网络攻击不能及时发现和阻断。
(3)用户安全意识较差,易泄露系统敏感信息,如:物理地址、系统IP、账号口令等。
(4)大型系统对调用的第三方服务接口以及集成的物联网设备缺乏有效的安全防护,且设备分布的范围广,防护难度高,针对本身开发较规范的大型系统,网络攻击可能从物联网设备和第三方接口入手。
5.项目运维
工程项目运维是整个工程全寿命过程中周期最长的阶段,不同类型项目的运维系统差异巨大,具有典型代表的有:工程健康管养系统、智慧楼宇系统、城市交通信号灯系统、轨道交通信息系统等。随着项目功能的扩展,运维系统中会逐渐增加相应的功能、设备或子系统等,因而运维系统一般是类型各异、结构复杂、动态调整的庞大系统。
5.1. 典型架构
以下为某城市轨道交通综合监控系统场景。
综合监控系统按两级管理(中央、车站)、三级控制(中央、车站及就地)的原则进行设计。综合监控系统作为一个综合信息化平台,集成了多个子系统的中央级功能,并同信号、自动售检票等系统的中央级互联,掌握全线设备的运行情况,负责管辖范围内设备监控与调度。
分级设计的综合监控系统主要完成对各个车站设备的监控、调度、控制等功能,并承担自动售票、设备的维护管理、防灾救援指挥等功能,是轨道交通站点正常运行的核心系统。
5.2. 安全現状
由于轨道交通项目是涉及到国家安全的关键基础设施,因此安全防护规格高,近几年新建的轨道交通项目在建设之初就对综合监控系统的安全防护进行了考虑,并且对设备国产化率有一定要求(此案例中要求设备国产化率达到70%),其安全水平在基建行业中处于较高水平。
该案例中,对综合监控系统做了安全体系建设,安全方案如下。
采取的具体安全措施有:
(1)主机安全加固:在综合监控系统、AFC系统的主机、服务器上进行安全加固,部署白名单工业主机安全防护软件。
(2)纵向分层隔离:中央综合监控系统与车站级综合监控系统的边界处进行网络隔离,部署工业安全网关。
(3)横向分区隔离:在综合监控系统与其它系统边界处进行网络隔离,部署工业安全网关。
(4)移动介质防护:针对综合监控系统、AFC中使用专用安全U盘,专网专用,避免病毒通过U盘传播。
(5)网络安全审计:在综合监控网络核心交换机处,部署工业安全审计设备,进行协议审计、流量审计,监控网络安全信息。
(6)无线入侵防御:部署无线入侵防御系统,监控非法热点和可能的无线入侵,防止车地WIFI通信被恶意入侵。
(7)安全运营:部署工业安全运营中心,对综合监控系统网络流量进行分析,收集各安全设备的日志,结合定期导入威胁情报大数据,进行威胁分析和整体安全运营。
(8)定期检查:配备临检工具箱,定期对封闭网络的安全运营状况进行检查。
6.总体安全现状及展望
关键基础设施网络安全,特别是交通、能源等关键基础设施的网络安全事关国家经济安全[1]。
关键信息基础设施安全是国家关键信息基础设施重要组成部分,网络安全形势极为严峻复杂。在基建行业中,不仅重要的工业互联网资产面临国家级网络安全威胁,大量涉及敏感信息的关键信息系统也面临着不同层级黑客的攻击,网络安全形势变得愈加复杂严峻。近年来,国家级、有组织的网络攻击日益加剧,如“震网”病毒、WannaCry勒索病毒等对能源、金融、医疗等国家关键信息基础设施进行攻击,造成严重后果,影响国家网络安全。
6.1. 主要威胁
工业终端安全
目前国内外均处于传统工控网络向工业互联网建设的过渡期,传统工业是以机械化设备为主,与外部的网络是完全隔离的,在过去从未考虑过安全问题,因此基本不具备防范网络攻击的能力。但随着海量工业互联网设备集成到平台中,传统设备在设计上存在的安全漏洞将直接暴露在网络攻击之下,一旦被攻击,木马病毒将以指数级增长的方式在设备之间传播[2]。
网络安全
1.互联网透明的通信协议。当前互联网采用的TCP/IP等协议是公开和透明的,网络黑客和犯罪分子的攻击方法和手段成熟,攻击门槛大大降低,其较低的安全防范性能难以抵御网络攻击。 2.工厂内外网打通使网络变得复杂。工厂内部局域网也与工厂外部互联网逐步打通,网络拓扑架构将更加复杂多变,传统的企业网络安全域划分方法和防护策略面临着灵活性和动态化的挑战[3]。
3.无线网络安全。越来越多的领域使用了无线通信技术,因其需要满足工业实时性需求,难以实现复杂和兼容的安全机制,因此极易受到外部的非法入侵攻击。
数据安全
工業互联网业务结构复杂,通常需要采集工厂内部的生产管理数据、生产操作数据以及工厂外部的业务数据、企业管理数据等,数据在工厂内外双向流动共享。数据种类多、体量大,数据流方向和路径更为复杂,而且个性化定制、产品服务延伸等涉及大量用户隐私数据,用户隐私数据泄露风险增大,保护需求也各不相尽,导致数据保护难度增大。工业互联网不仅承载着大量重要的工业数据,也是高端制造生态的重要竞争力,极易被窃取篡改,造成国家重要数据资源的流失[4]。
应用安全
工业互联网商业模式、创新模式、新业态的出现导致工业应用种类和程序复杂化,面临着诸如木马病毒感染、网络攻击等安全威胁,安全需求多种多样且对安全防范能力提出了更高要求。
6.2. 技术趋势
伴随着网络环境从I到C的演化(从Internet 到Cyberspace),网络安全防护的范围明显扩大、网络边界逐渐模糊,传统的安全技术对新兴场景的适用性越来越差,因此出现了“内生安全”“零信任”“主动防御”等概念。综合近几年业界提出的各种新理念、新技术,安全服务的核心主要为以下几方面:1.风险发现更早;2.威胁分析更快;3.响应处理更快。
AI、大数据、云技术将在安全服务中发挥巨大作用,安全服务整体上有以下发展趋势:建立有效的安全基线,实施更具针对性的安全评估服务;融合威胁情报、攻击案例、攻击流量样本等数据,利用AI技术使安全防御策略对业务进行更精确的匹配,对攻击者进行更准确的画像;建立云端安全服务平台,安全能力云化,输出更及时、灵活和高效的安全服务等。
随着智能设备的爆发式应用,边缘计算安全、无线安全、控制安全等相关的新技术近年来是网络安全技术发展的热点,未来在基建行业网络安全产业中将成为技术制高点。
由于BIM、GIS数据的敏感性越来越受到重视,此类数据的加密存储、加密传输、数据溯源等技术将是基建行业特别需求的安全技术。
参考文献(References):
[1]刘晓曼,杜霖,杨冬梅. 2019年工业互联网安全态势简析[J].保密科学技术,2019(12):27-31.
[2]蒋融融, 翁正秋, 陈铁明. 工业互联网平台及其安全技术发展[J]. 电信科学, 2020, v.36(03):7-14.
[3]李鸿培,李强.工业互联网的安全研究与实践[J].电信网技术,2016 (8):20-26.
[4]龚炳铮.简析智能工业与信息安全的关键要素[J].信息技术与网络 安全,2015,34(9):12-14.