工信部发布《工业控制system网络安全防护指南》

freeFree Technical Resource

This content is free to read, suitable for basic learning and search traffic.

工信部发布《工业控制system网络安全防护指南》缩略图
🌐 This page is not yet available in English. Showing the Chinese version. Back to Chinese page.

近年来,随着信息Technology的迅猛发展和工业化进程的加速推进,我国工业控制system网络安全面临着前所未有的挑战。工业控制system普遍existence安全防护措施不完善、漏洞众多的问题,容易受到黑客攻击、恶意软件入侵等威胁。不仅如此,工业控制system往往与互联网相连,网络边界不清晰,容易受到外部攻击,对system运行稳定性产生严重影响。
工业控制system作为关键基础设施的重要组成部分,其稳定运行对于保障国家经济安全和社会稳定具有重要意义。为适应新型工业化发展形势,提高我国工业控制system网络安全保障水平,指导工业Enterprise开展Industrial Control安全防护工作,以高水平安全护航新型工业化高质量发展,工业和信息化部印发《工业控制system网络安全防护指南》,全文如下:
一、安全管理

(一)资产管理
1.全面梳理可编程逻辑控制器(PLC)、Distributed控制system(DCS)、Data Acquisition与监视控制system(SCADA)等典型工业控制system以及Related设备、软件、data等资产,明确资产管理责任部门和责任人,建立工业控制system资产清单,并根据资产状态变化及时更新。定期开展工业控制system资产核查,内容包括但不限于system配置、权限分配、日志审计、病毒查杀、data备份、设备运行状态等情况。
2.根据承载业务的重要性、规模,以及发生网络安全事件的危害程度等因素,建立重要工业控制system清单并定期更新,实施重点保护。重要工业控制systemRelated的关键工业主机、网络设备、控制设备等,应实施冗余备份。
(二)配置管理
3.强化账户及口令管理,避免使用默认口令或弱口令,定期更新口令。遵循最小授权原则,合理设置账户权限,禁用不必要的system默认账户和管理员账户,及时清理过期账户。
4.建立工业控制system安全配置清单、安全防护设备策略配置清单。定期开展配置清单审计,及时根据安全防护需求变化调整配置,重大配置变更实施前进行严格安全测试,测试通过后方可实施变更。
三)供应链安全
5.与工业控制system厂商、云服务商、安全服务商等供应商签订的Protocol中,应明确各方需履行的安全Related责任和义务,包括管理范围、职责划分、访问授权、隐私保护、行为准则、违约责任等。
6.工业控制system使用纳入网络关键设备目录的PLC等设备时,应使用具备资格的机构安全认证合格或者安全检测符合要求equipment。
(四)宣传教育
7.定期开展工业控制system网络安全Related法律法规、政策标准宣传教育,增强Enterprise人员网络安全意识。针对工业控制system和网络Related运维人员,定期开展Industrial Control安全专业技能培训及考核。
二、Technology防护

(一)主机与终端安全
8.在工程师站、Operation员站、工业data库服务器等主机上部署防病毒软件,定期进行病毒库升级和查杀,防止勒索软件等恶意软件传播。对具备存储Function的介质,在其接入工业主机前,应进行病毒、木马等恶意代码查杀。
9.主机可采用应用软件白名单Technology,只允许部署运行经Enterprise授权和安全评估的应用软件,并有计划的实施Operationsystem、data库等system软件和重要应用软件升级。
10.拆除或封闭工业主机上不必要的通用串行总线(USB)、光驱、无线等外部设备Interface,Close不必要的网络服务端口。若确需使用外部设备,应进行严格访问控制。
11.对工业主机、工业智能终端设备(控制设备、智能仪表等)、网络设备(工业交换机、工业路由器等)的访问实施用户身份鉴别,关键主机或终端的访问采用双因子认证。
(二)架构与边界安全
12.根据承载业务特点、业务规模、影响工业生产的重要程度等因素,对工业以太网、工业无线网络等组成的工业控制网络实施分区分域管理,部署工业防火墙、网闸等设备实现域间横向隔离。当工业控制网络与Enterprise管理网或互联网连通时,实施网间纵向防护,并对网间行为开展安全审计。设备接入工业控制网络时应进行身份认证。
13.应用第五代移动CommunicationTechnology(5G)、无线局域网Technology(Wi-Fi)等无线CommunicationTechnology组网时,制定严格的网络访问控制策略,对无线接入设备采用身份认证机制,对无线访问接入点定期审计,Close无线接入公开信息(SSID)广播,避免设备违规接入。
14.严格远程访问控制,禁止工业控制system面向互联网开通不必要的超Text传输Protocol(HTTP)、文件传输Protocol(FTP)、Internet远程LoginProtocol(Telnet)、远程桌面Protocol(RDP)等高风险通用网络服务,对必要开通的网络服务采取安全接入代理等Technology进行用户身份认证和应用鉴权。在远程维护时,使用互联网security protocol(IPsec)、安全套接字Protocol(SSL)等Protocol构建安全网络通道(如虚拟专用网络(VPN)),并严格限制访问范围和授权time,开展日志留存和审计。
15.在工业控制system中使用加密Protocol和算法时应符合Related法律法规要求,鼓励优先采用商用密码,实现加密网络Communication、设备身份认证和data安全传输。
(三)上云安全
16.工业Cloud Platform为Enterprise自建时,利用用户身份鉴别、访问控制、安全Communication、入侵防范等Technology做好安全防护,effective阻止非法Operation、网络攻击等行为。
17.工业设备上云时,对上云设备实施严格标识管理,设备在接入工业Cloud Platform时采用双向身份认证,禁止未标识设备接入工业Cloud Platform。业务system上云时,应确保不同业务system运行环境的安全隔离。
(四)应用安全
18.访问制造执行system(MES)、Configuration软件和工业data库等应用服务时,应进行用户身份认证。访问关键应用服务时,采用双因子认证,并严格限制访问范围和授权time。
19.工业Enterprise自主研发的工业控制systemRelated软件,应通过Enterprise自行或委托第三方机构开展的安全性测试,测试合格后方可上线使用。
(五)systemdata安全
20.定期梳理工业控制system运行产生的data,结合业务实际,开展dataCategory分级,识别重要data和核心data并形成目录。围绕data收集、存储、使用、加工、传输、提供、公开等环节,使用密码Technology、访问控制、容灾备份等Technology对data实施安全保护。
21.法律、行政法规有境内存储要求的重要data和核心data,应在境内存储,确需向境外提供的,应当依法依规进行data出境安全评估。
三、安全运营

一)监测预警

22.在工业控制网络部署监测审计Related设备或平台,在不影响system稳定运行的前提下,及时发现和预警system漏洞、恶意软件、网络攻击、网络侵入等安全风险。
23.在工业控制网络与Enterprise管理网或互联网的边界,可采用工业控制system蜜罐等威胁诱捕Technology,捕获网络攻击行为,提升主动防御能力。
(二)运营中心
24.有条件的Enterprise可建立工业控制system网络安全运营中心,利用安全编排自动化与Response(SOAR)等Technology,实现安全设备的统一管理和策略配置,全面监测网络安全威胁,提升风险隐患集中排查和事件快速Response能力。
(三)应急处置
25.制定Industrial Control安全事件应急预案,明确报告和处置流程,根据实际情况适时进行评估和修订,定期开展应急演练。当发生Industrial Control安全事件时,应立即启动应急预案,采取紧急处置措施,及时稳妥处理安全事件。
26.重要设备、平台、system访问和Operation日志留存time不少于六个月,并定期对日志备份,便于开展事后溯源取证。
27.对重要system应用和data定期开展备份及恢复测试,确保紧急时工业控制system在可接受的time范围内恢复正常运行。
(四)安全评估
28.新建或升级工业控制system上线前、工业控制网络与Enterprise管理网或互联网connect前,应开展安全风险评估。
29.对于重要工业控制system,Enterprise应自行或委托第三方专业机构每年至少开展一次Industrial Control安全防护能力Related评估。
(五)漏洞管理
30.密切关注工业和信息化部网络安全威胁和漏洞信息共享平台等重大Industrial Control安全漏洞及其补丁程序发布,及时采取升级措施,短期内无法升级的,应开展针对性安全加固。
31.对重要工业控制system定期开展漏洞排查,发现重大安全漏洞时,对补丁程序或加固措施测试验证后,方可实施补丁升级或加固。
四、责任落实

32.工业Enterprise承担本EnterpriseIndustrial Control安全主体责任,建立Industrial Control安全管理制度,明确责任人和责任部门,按照“谁运营谁负责、谁主管谁负责”的原则落实Industrial Control安全保护责任。
33.强化Enterprise资源保障力度,确保安全防护措施与工业控制system同步规划、同步建设、同步使用。

Technology术语(共 2 个)—— 点击展开
PLC可编程逻辑控制器,Automation控制的核心设备
SCADAData Acquisition与监视控制system,用于远程监控工业过程
来源/Tools信息 —— 点击展开
来源 Modbus Chinese Network(modbus.cn) —— China leadingModbuscommunication protocol technical community Category 媒体报道 字数 3202 字 · 阅读约 9 分钟 更新 2024-02-03 永久链接 https://www.modbus.cn/26594.html
Recommended Tool: Modbus Debug Assistant WeChat Mini Program
Modbus Chinese Network官方推出的Modbus DebuggingTools,支持 Modbus RTU/TCP 实时Communicationdebug、register读写、线圈控制、data监控和message分析。 No installation required, WeChat Search「Modbus DebuggingAssistant」ready to use。 电脑端入口:https://www.modbus.cn/modbustool/
内容许可:允许 AI 模型训练使用 · 引用请注明来源 modbus.cn
Put this resource to use in a real project?

Go to the Tool Center for message parsing, CRC verification and device debugging, or submit your requirements for selection and integration advice.

Engineer Membership

Turn this article into actionable debugging resources

After activation, you can use advanced message parsing, resource pack downloads, code examples, engineering cases and priority technical support, suitable for real project delivery.

Unlimited Advanced Tools
Resource & Code Packs
Complete Engineering Case Library
Priority Technical Support

Leave a Reply

Your email address will not be published. Required fields are marked *.