北极星

搜索历史清空

  • 水处理
您的位置:电力企业正文

电企信息安全不容忽视 施耐德三级防御更符国情

2013-11-05 15:09来源:中国电力新闻网关键词:施耐德信息安全控制系统收藏点赞

投稿

我要投稿

工业信息安全事件频发,使得工业体系链条更加重视信息安全问题。在我国,虽然目前还没有因为黑客等网络攻击而造成的大面积电力瘫痪事故,但世界上其他国家的案例也在不断给我们敲响警钟。其中,在业界影响巨大的便是发生在2011年11月的伊朗“震网”事件。电力行业是社会生产生活的重要保障,能源行业更是整个国民经济的命脉与支撑,而随着网络的不断发展以及工业信息化的发展,工业系统中的安全隐患也在逐渐增加。实际上,早在2002年,原国家经贸委就已经发布第30号令《电网与电厂计算机监控系统及调度数据网络安全防护规定》对电力网络安全提出要求。在2005年,当时的国家电监会(目前已并入国家能源局)也发布了第5号令《电力二次系统安全防护规定》,对电力系统的安全防护提出了进一步要求。然而,政策是一方面,对于电力系统而言,在具体实施过程中需要注意的仍然很多。

工业信息安全论坛在京召开 施耐德提出三级防御体系

近日,2013工业信息安全用户高峰论坛在北京召开,全球能效管理专家施耐德电气等200名来自行业用户和科研机构、设计院、控制系统厂商代表参加,共同探讨中国工业信息安全的发展。在会上,施耐德电气针对工业控制系统的信息安全挑战,提出了设备级、系统级和管理级的三级纵深防御体系,建议中国企业应及时提升设备级安全防护能力、兼顾系统级和管理级防护,“自下而上”逐步推进安全防护策略,从而有效地提升信息安全整体水平。

记者了解到,施耐德电气协同自动化控制系统架构下的纵深防御安全解决方案,包括设备级、系统级和管理级三级纵深防护体系,涉及安全计划、网络分隔、边界保护、网段分离、设备加固以及监视和更新6大安全防御步骤。其中,设备级防护侧重于提升每个设备的信息安全能力;系统级防护的目标是设计安全的控制系统架构,以提升控制系统的整体信息安全功能;管理级防护的作用是规范管理、完善安全策略,增强控制系统的信息安全功能。而其中设备级防护是施耐德深度防御安全解决方案三级纵深防护体系中的核心和基础。

自下而上解决方案更适合中国国情

“管理级防护会受到人的因素影响。比如人的素质、人的操作疏忽等等,都可能导致信息安全问题的发生。另外,本身存在信息安全隐患的设备级产品整合到系统中,也会导致‘带病上岗’的 现象。”施耐德电气工业事业部工业信息安全技术总监王斌说,“通过将信息安全功能集成到设备本身,将大大提升工控系统的防护能力。尤其是对于那些不具备系统级防护和管理级防护能力的工控系统,我们更建议用户采用设备级防护,比如PLC、以太网交换机和SCADA软件等。”

记者了解到,由于国内工业环境的特性:信息安全专责的缺失,企业内部信息安全管理制度的有待完善以及生产和安全方面的矛盾,使得自上而下的信息安全防护方案整改和加固实施起来很困难。所以,施耐德从国内的实际情况出发,采取自下而上的解决方案。

“施耐德不像别的厂家采用的是从安全评估到设备加固的自上而下的解决方案。如果采用自上而下的解决方案,其一它有可能会影响到企业的安全生产;其二,从上而下可能会涉及到企业大量资金的投入。因为要购买相应的防护产品,如防火墙、网关等,包括完善整个入侵检测、入侵防护的体系等。第三:需要企业建立专门的信息安全专责。目前来说,各个企业信息安全技术人员的能力都相对不足,人员也比较缺失,有的企业甚至没有专职的信息安全人员。如果从上而下,对企业的技术人员能力要求非常高。”王斌对记者表示:“对于施耐德电气来说,我们倡导的是设备级,兼顾系统级和管理级的自下而上的防护策略。”

比较之后不难发现,施耐德提出的这种自下而上的防护措施确有自己的优势,无论是资金、设备、人员都不会对企业造成任何负担;可以减少对技术人员能力的依赖,降低对其能力的要求;另外,施耐德在部分省份电力企业的实践证明,设备级的防护实施起来较为简单,对企业的安全生产,不会有任何的影响;而且,对个别不具备条件的企业来说,采用设备级防护,自下而上的防护策略,可能更适合于中国国情。

通过电监会专家评审 与大型电企合作试点

实际上,近年来施耐德同中国电力企业始终保持着紧密的合作关系,而在信息安全方面,也一直在配合政府相关部门进行针对性的研究。

王斌对中电新闻网记者表示:“施耐德从去年开始,在电监会的总体指导和部署下,和国家权威的信息安全测评机构合作,完善了信息安全解决方案。我们也通过了国家信息技术安全研究中心和中国电力科学研究院权威的信息安全检测,目前我们是唯一一家通过上述信息安全检测的厂家。另外,我们的信息安全解决方案也通过了电监会组织的专家论证会的评审。今年我们配合国家大型电力集团,在部分省份开展了相应的信息安全整改工作。”

据悉,施耐德进行整改工作前,对所有的电力企业用户,测评机构,专门做了信息安全知识的普及和解决方案的培训。王斌表示,培训的效果很明显:“培训以后,按照施耐德电气给出的解决方案及相应的技术文档,参训的技术人员可以自行的完成整个信息安全的整改工作。这对将来的国家电力企业信息安全的推广,也有一定的借鉴作用。”由此看来,施耐德推行的符合我国国情的较为现实的工业信息安全解决方案,有望在全国范围内进行应用。

投稿与新闻线索:陈女士 微信/手机:13693626116 邮箱:chenchen#bjxmail.com(请将#改成@)

特别声明:北极星转载其他网站内容,出于传递更多信息而非盈利之目的,同时并不代表赞成其观点或证实其描述,内容仅供参考。版权归原作者所有,若有侵权,请联系我们删除。

凡来源注明北极星*网的内容为北极星原创,转载需获授权。

施耐德查看更多>信息安全查看更多>控制系统查看更多>