北极星

搜索历史清空

  • 水处理
您的位置:电力发电信息化评论正文

安全隐患凸显 电力等工控系统须健全管理制度

2013-09-04 14:59来源:中国工业报关键词:信息安全信息化工业控制系统收藏点赞

投稿

我要投稿

纵深防护应对

中国海洋石油总公司高级工程师郭强在谈到工控系统面临的威胁时说,工业控制系统面临的威胁是多样化的,一方面,敌对政府、恐怖组织、商业间谍、内部不法人员、外部非法入侵者等对系统虎视眈眈;另一方面,系统复杂性、人为事故、操作失误、设备故障和自然灾害等也会对工业控制系统造成破坏。

尽管工业控制系统信息安全问题无法避免,但也有规可循。西门子(中国)有限公司信息安全专家分析近些年出现的工控系统安全问题认为:“除少数特别复杂的攻击外,主要的问题还是集中在工业PC感染IT病毒后导致工业应用失效,或影响到工业拟太网,其次是各种工控设备、应用在部署中普遍采用弱口令、空口令、静态口令,再有就是利用工程师站上网或从事其他无关用途等管理脆弱性所带来的安全问题。”

为了夯实工业控制系统脆弱的防护体系,以西门子和施耐德电气为代表的工业控制系统厂商在2012年都推出了以纵深防御为核心的工业控制系统信息安全解决方案,他们认为纵深防御是实现工业控制系统信息安全的最佳方法。

施耐德电气工业事业部工业信息安全技术总监王斌介绍,纵深防御体系包括设备级、系统级和管理级,涉及安全计划、网络分隔、边界保护、网段分离、设备加固以及监视和更新6大安全防御步骤。

完善管理制度

欧阳武表示,我国的工业控制系统信息安全起步相对较晚,目前工业控制系统的安全防护能力还比较薄弱,有很多工作需要做。加快工业控制系统信息安全的制度建设,制定工业控制系统信息安全的标准,提升工业控制系统信息安全的保障能力等,都是需要着力的工作方面。

缺乏完整有效的安全管理是当前我国工业控制系统的难题之一。记者通过听取多家企业发言发现,虽然国家已经出台了相应的文件或者通知来加强工业控制系统信息安全,包括整改实施工作。但对于很多的企业用户来说,因为目前没有相应明确的法律法规去约束相应的企业加强信息安全的整改,所以很多企业在管理制度建设方面还比较欠缺。

正如王斌在谈到整改和实施过程中的困境时所总结的,“中国企业里面信息安全的专责还没有建立起来。”王斌说,工业控制系统信息安全,是一个交叉的领域,但中国企业面临工业控制系统信息安全技术人员缺失的问题。

“其次是管理制度缺失。”王斌说。有的企业也建立了完善的管理制度去防范信息安全的风险,但这些管理制度并没有真正落到实处。还有的企业管理制度也去落实了,但为了去落实管理制度也为了减少某种风险,却严格地限制了信息安全方面的评估和测试,反而导致信息安全的风险没有被发现。

“第三是生产和安全的矛盾。”王斌表示。很多企业首要的目的是保证生产的连续性,然后才会去考虑其他因素。(任奕奕)

投稿与新闻线索:陈女士 微信/手机:13693626116 邮箱:chenchen#bjxmail.com(请将#改成@)

特别声明:北极星转载其他网站内容,出于传递更多信息而非盈利之目的,同时并不代表赞成其观点或证实其描述,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

凡来源注明北极星*网的内容为北极星原创,转载需获授权。

信息安全查看更多>信息化查看更多>工业控制系统查看更多>