近年、情報技術の急速な発展と工業化プロセスの加速に伴い、中国の産業制御システムのネットワークセキュリティは前例のない課題に直面しています。産業用制御システムは、不完全なセキュリティ保護対策と多数の脆弱性の問題を抱えており、ハッカー攻撃やマルウェア侵入などの脅威に対して脆弱です。また、産業用制御システムはインターネットに接続されていることが多く、ネットワーク境界が不明確で、外部からの攻撃に対して脆弱であり、システムの運用安定性に深刻な影響を及ぼします。
産業用制御システムは、重要インフラの重要な部分として、国家経済安全保障と社会の安定を確保する上で重要な役割を果たします。新しい工業化の発展状況に適応し、中国の産業制御システムのネットワークセキュリティレベルを向上させ、産業企業が産業制御安全保護作業を実施するよう指導し、新しい工業化の高品質な発展を高レベルのセキュリティで護衛するために、工業情報技術部は“産業制御システムのネットワークセキュリティ保護ガイドライン”を発行しました。
I.セキュリティ管理
(1)アセットマネジメント
1.プログラマブルロジックコントローラ(PLC)、分散型制御システム(DCS)、データ収集と監視制御システム(SCADA)などの典型的な産業制御システム及び関連設備、ソフトウェア、データなどの資産を全面的に整理し、資産管理責任部門と責任者を明確にし、産業制御システム資産リストを確立し、資産状態の変化に応じて適時に更新する。システム構成、権限割り当て、ログ監査、ウイルス検出、データバックアップ、機器の稼働状況などを含むが、これらに限定されない産業用制御システムの資産検証を定期的に実施する。
キャリア事業の重要性、規模、サイバーセキュリティインシデントの危険度などに応じて、重要な産業用制御システムのリストを確立し、定期的に更新し、重要な保護を実施します。重要な産業用制御システムに関連する重要な産業用ホスト、ネットワーク機器、制御機器などは、冗長バックアップを実施する必要があります。
(2)構成管理
3.アカウントとパスワード管理を強化し、デフォルトパスワードや弱いパスワードの使用を避け、定期的にパスワードを更新する。最小権限の原則に従い、アカウント権限を合理的に設定し、不要なシステムデフォルトアカウントと管理者アカウントを無効にし、期限切れのアカウントをタイムリーにクリーンアップします。
4.産業制御システムの安全構成リストと安全保護機器ポリシー構成リストを確立します。定期的に構成リスト監査を実施し、セキュリティ保護ニーズの変化に応じて構成を調整し、重大な構成変更を実施する前に厳格なセキュリティテストを実施し、テストに合格した後に変更を実施する。
(3)サプライチェーンのセキュリティ
5.産業用制御システムメーカー、クラウドサービスプロバイダー、セキュリティサービスプロバイダーなどのサプライヤーと締結した契約では、管理範囲、責任分担、アクセス許可、プライバシー保護、行動規範、違反責任など、すべての当事者が履行すべきセキュリティ関連の責任と義務を明確にする必要があります。
6.産業用制御システムがネットワーククリティカル機器カタログに含まれるPLCなどの機器を使用する場合は、資格のある機関の安全認証または安全試験の要件を満たす機器を使用する必要があります。
(4)教育の普及
7.産業制御システムのサイバーセキュリティに関する法規制、政策基準の普及と教育を定期的に実施し、企業のサイバーセキュリティ意識を高めます。産業制御システムとネットワーク関連の運用および保守担当者に対して、定期的に産業制御安全専門スキルトレーニングと評価を実施します。
II.技術的保護
(1)ホストと端末のセキュリティ
8.エンジニアステーション、オペレータステーション、産業データベースサーバなどのホストコンピュータにアンチウイルスソフトウェアを配備し、定期的にウイルスベースのアップグレードと駆除を行い、ランサムウェアなどのマルウェアの拡散を防止します。ストレージ機能を持つメディアは、産業用ホストに接続する前に、ウイルス、トロイの木馬などの悪意のあるコードをチェックする必要があります。
9.ホストコンピュータはアプリケーションソフトウェアホワイトリスト技術を採用でき、企業の認可とセキュリティ評価を受けたアプリケーションソフトウェアのみを展開して実行でき、オペレーティングシステム、データベースなどのシステムソフトウェアと重要なアプリケーションソフトウェアのアップグレードを計画的に実施できる。
10.産業用ホストコンピュータ上の不要なユニバーサルシリアルバスUSB、光学ドライブ、ワイヤレスなどの外部デバイスインターフェイスを取り外したり閉じたりして、不要なネットワークサービスポートを閉じたりします。外部デバイスを使用する場合は、厳格なアクセス制御が必要です。
11.産業用ホスト、産業用インテリジェント端末機器(制御機器、スマートメーターなど)、ネットワーク機器(産業用スイッチ、産業用ルータなど)へのアクセスにユーザー認証を実装し、重要なホストや端末へのアクセスには2要素認証を使用します。
(2)国境警備と国境警備
12.キャリア業務の特徴、業務規模、工業生産に影響を与える重要度などの要因に応じて、産業用イーサネット、産業用無線ネットワークなどで構成される産業用制御ネットワークのパーティション分割領域管理を実施し、産業用ファイアウォール、ネットワークゲートなどの設備を配置してドメイン間の水平分離を実現します。産業用制御ネットワークが企業管理ネットワークまたはインターネットに接続されている場合、ネットワーク間の垂直保護を実装し、ネットワーク間の動作のセキュリティ監査を実施します。産業用制御ネットワークに接続する機器は認証されます。
13.No.5世代移動通信技術(5 G)、無線ローカルエリアネットワーク技術(Wi-Fi)などの無線通信技術ネットワークを適用する場合、厳格なネットワークアクセス制御ポリシーを策定し、無線アクセス機器に認証メカニズムを採用し、無線アクセスアクセスポイントの定期的な監査を行い、無線アクセス公開情報(SSID)放送をオフにし、機器の違反アクセスを避ける。
14.リモートアクセス制御を厳格にし、産業制御システムがインターネット向けに不要なハイパーテキスト転送プロトコル(HTTP)、ファイル転送プロトコル(FTP)、インターネットリモートログインプロトコル(Telnet)、リモートデスクトッププロトコル(RDP)などのリスクの高い汎用ネットワークサービスを開通することを禁止し、必要な開通ネットワークサービスに対してセキュアアクセスプロキシなどの技術を採用してユーザーの身分認証とアプリケーション認証を行う。リモート保守時には、インターネットセキュリティプロトコルIPsecやSSL Secure Sockets Protocolなどのプロトコルを使用して、仮想プライベートネットワークVPNなどのセキュアなネットワークチャネルを構築し、アクセス範囲や許可時間を厳しく制限してログ保持や監査を行います。
15.産業用制御システムにおける暗号化プロトコル及びアルゴリズムの使用は、関連法規の要件を遵守し、暗号化ネットワークCommunication、機器認証及びデータの安全な伝送を実現するために、商用パスワードの優先的な使用を奨励する必要がある。
(3)クラウドセキュリティ
16.産業用クラウドプラットフォームが企業のために構築された場合、ユーザー識別、アクセス制御、セキュアCommunication、侵入防止などの技術を使用してセキュリティ保護を行い、違法操作やネットワーク攻撃などの行為を効果的に防止します。
17.産業機器がクラウド上にある場合、クラウド上の機器に厳格な識別管理を実施し、機器は産業クラウドプラットフォームに接続する際に双方向認証を使用し、識別されていない機器が産業クラウドプラットフォームにアクセスすることを禁止します。業務システムをクラウド上に置く場合は、異なる業務システム運用環境を安全に分離する必要があります。
(4)アプリケーションセキュリティ
18.製造実行システム(MES)、構成ソフトウェア、産業用データベースなどのアプリケーションサービスにアクセスする際には、ユーザー認証を行う必要があります。重要なアプリケーションサービスにアクセスする場合は、2要素認証を使用し、アクセス範囲と許可時間を厳しく制限します。
19.工業企業が独自に開発した産業用制御システム関連ソフトウェアは、企業自身または第三者機関が実施する安全試験に合格し、試験に合格してからオンラインで使用する必要があります。
(5)システムデータセキュリティ
20.産業用制御システムの運用によって生成されるデータを定期的に整理し、ビジネスの現実と組み合わせて、データ分類と分類を行い、重要なデータとコアデータを識別し、カタログを形成します。データ収集、保存、使用、加工、伝送、提供、公開などの環節をめぐって、暗号技術、アクセス制御、災害復旧バックアップなどの技術を用いてデータに対してセキュリティ保護を実施する。
21.法律、行政法規により国内保管要件がある重要データ及びコアデータは国内に保管し、海外に提供する必要がある場合は、法律に従ってデータ出国安全性評価を実施しなければならない。
3.安全な運用
((1)早期警戒のモニタリング
22.産業制御ネットワークに監視監査関連機器やプラットフォームを配置し、システムの安定運用に影響を与えることなく、システムの脆弱性、マルウェア、ネットワーク攻撃、ネットワーク侵入などのセキュリティリスクをタイムリーに発見し、警告します。
23.産業制御ネットワークと企業管理ネットワークまたはインターネットの境界では、産業制御システムハニーポットなどの脅威トラップ技術を使用して、ネットワーク攻撃を捕捉し、積極的な防御能力を向上させることができます。
(2)オペレーションセンター
24.条件の整った企業は産業制御システムのネットワークセキュリティ運用センターを設立し、セキュリティオーケストレーション自動化と対応(SOAR)などの技術を利用して、セキュリティ設備の統一管理とポリシー配置を実現し、ネットワークセキュリティ脅威を全面的に監視し、リスクと隠れた危険の集中的な調査とインシデントの迅速な対応能力を向上させることができる。
(3)緊急対応
25.産業制御安全インシデントの緊急計画を策定し、報告と処理のプロセスを明確にし、実情に応じて適時に評価·改訂し、定期的に緊急訓練を実施する。産業制御安全インシデントが発生した場合は、直ちに緊急計画を開始し、緊急対策を講じ、安全インシデントをタイムリーかつ確実に処理します。
26.重要な機器、プラットフォーム、システムのアクセスおよび運用ログは6 ヶ月以上保持され、定期的にログをバックアップして、事後追跡およびフォレンジックを容易にします。
27.重要なシステムアプリケーションとデータの定期的なバックアップとリカバリテストを実施し、産業用制御システムが許容可能な時間内に正常な動作に戻ることを確認します。
(4)安全性評価
28.産業用制御システムの新規またはアップグレード、産業用制御ネットワークを企業管理ネットワークまたはインターネットに接続する前に、セキュリティリスクアセスメントを実施する必要があります。
29.重要な産業用制御システムについては、企業は少なくともyearに1回、自社または第三者の専門機関に委託して産業用制御安全保護能力の評価を実施する必要があります。
(5)脆弱性の管理
30.産業情報技術部のネットワークセキュリティ脅威と脆弱性情報共有プラットフォームなどの主要な産業制御セキュリティ脆弱性とそのパッチのリリースに細心の注意を払い、タイムリーにアップグレード措置を講じ、短期的にアップグレードできない場合には、ターゲットを絞ったセキュリティ強化を実施する必要があります。
31.重要な産業用制御システムの定期的な脆弱性調査を実施し、重大なセキュリティ脆弱性を発見した場合、パッチプログラムや強化対策をテスト検証した後、パッチのアップグレードや強化を実施できます。
IV.責任の実施
32.工業企業は、企業の産業制御安全の主な責任を負い、産業制御安全管理システムを確立し、責任者と責任部門を明確にし、“誰が運営し、誰が責任を負うか”の原則に従って、産業制御安全保護責任を実施します。
33.企業資源の保護を強化し、安全対策と産業制御システムの同期計画、同期建設、同期使用を確保する。
Leave a Reply