近年来,随着信息技术的迅猛发展和工业化进程的加速推进,我国工业控制系统网络セキュリティ面临着前所未有的挑战。工业控制系统普遍存在セキュリティ防护措施不完善、漏洞众多的問題,容易受到黑客攻击、恶意软件入侵等威胁。不仅如此,工业控制系统往往与互联网相连,网络边界不清晰,容易受到外部攻击,对系统运行稳定性产生严重影响。
工业控制系统作为关键基础设施的重要组成部分,其稳定运行对于保障国家经济セキュリティ和社会稳定具有重要意义。为适应新型工业化发展形势,提高我国工业控制系统网络セキュリティ保障水平,指导工业企业开展工控セキュリティ防护工作,以高水平セキュリティ护航新型工业化高质量发展,工业和信息化部印发《工业控制系统网络セキュリティ防护ガイド》,全文如下:
一、セキュリティ管理
(一)资产管理
1.包括的梳理可プログラミング逻辑コントローラーは(PLC)、分布式控制系统(DCS)、データの収集与监视控制系统(SCADA)等典型工业控制系统以及相关デバイス、软件、データ等资产,明确资产管理责任部门和责任人,建立工业控制系统资产清单,并根据资产ステータス变化及时更新。定期开展工业控制系统资产核查,内容包括但不限于系统設定、权限分配、日志审计、病毒查杀、データ备份、デバイス実行状態の状態等情况。
2.根据承载业务的重要性、规模,以及发生网络セキュリティ事件的危害程度等因素,建立重要工业控制系统清单并定期更新,实施重点保护。重要工业控制系统相关的关键工业マスター、网络デバイス、控制デバイス等,应实施冗余备份。
(二)設定管理
3.强化账户及口令管理,避免使用デフォルト口令或弱口令,定期更新口令。遵循最小認証原则,合理設定账户权限,無効不必要的系统デフォルト账户和管理者のこと账户,及时清理过期账户。
4.建立工业控制系统セキュリティ設定清单、セキュリティ防护デバイス策略設定清单。定期开展設定清单审计,及时根据セキュリティ防护需求变化调整設定,重大設定变更实施前进行严格セキュリティ测试,测试経由后方可实施变更。
(三)供应链セキュリティ
5.与工业控制系统厂商、云服务商、セキュリティ服务商等供应商签订的协议中,应明确各方需履行的セキュリティ相关责任和义务,包括管理範囲、职责划分、アクセス認証、隐私保护、行为准则、违约责任等。
6.工业控制系统使用纳入网络关键デバイス目录的PLC等デバイス时,应使用具备资格的机构セキュリティ认证合格或者セキュリティ检测符合要求的デバイス。
(四)宣传教育
7.定期开展工业控制系统网络セキュリティ相关法律法规、政策標準宣传教育,增强企业人员网络セキュリティ意识。针对工业控制系统和网络相关运维人员,定期开展工控セキュリティ专业技能培训及考核。
二、技术防护
(一)マスター与终端セキュリティ
8.在エンジニア站、操作员站、工业データベースの種類サーバー·サーバー等マスター上部署防病毒软件,定期进行病毒库アップグレード和查杀,防止勒索软件等恶意软件传播。对具备存储功能的介质,在其接入工业マスター前,应进行病毒、木马等恶意代码查杀。
9.マスター可采用应用软件ホワイトリスト。技术,只允许部署运行经企业認証和セキュリティ评估的应用软件,并有计划的实施オペレーティングシステム、データベースの種類等系统软件和重要应用软件アップグレード。
10.拆除或封闭工业マスター上不必要的通用串行バス(USB)、光驱、无线等外部デバイス接口,关闭不必要的网络サーバー側。口。若确需使用外部デバイス,应进行严格アクセス控制。
11.对工业マスター、工业智能终端デバイス(控制デバイス、智能仪表等)、网络デバイス(工业スイッチ交換機、工业ルータの設置等)的アクセス实施用户身份鉴别,关键マスター或终端的アクセス采用双因子认证。
(二)架构与边界セキュリティ
12.根据承载业务特点、业务规模、影响工业生产的重要程度等因素,对工业イーサネット(イーサネット)、工业无线网络等组成的工业控制网络实施分区分域管理,部署工业ファイアウォール、网闸等デバイス実装域间横向絶縁。当工业控制网络与企业管理网或互联网连通时,实施网间纵向防护,并对网间行为开展セキュリティ审计。デバイス接入工业控制网络时应进行身份认证。
13.应用第五代移動通信技術は(5G)、无线局域网技术(Wi-Fi)等无线通信技術は组网时,制定严格的网络アクセス控制策略,对无线接入デバイス采用身份认证机制,对无线アクセス接入点定期审计,关闭无线接入公开信息(SSID)broadcast,避免デバイス违规接入。
14.严格远程アクセス控制,禁止工业控制系统面向互联网开通不必要的超文本传输协议(HTTP)、文件传输协议(FTP)、Internet远程ログイン协议(Telnet)、远程桌面协议(RDP)等高风险通用网络服务,对必要开通的网络服务采取セキュリティ接入代理等技术进行用户身份认证和应用鉴权。在远程维护时,使用互联网セキュリティプロトコル(IPsec)、セキュリティ套接字协议(SSL)等协议构建セキュリティ网络通道(如虚拟专用网络(VPN)),并严格限制アクセス範囲和認証时间,开展日志留存和审计。
15.在工业控制系统で使用する。加密協定と算法时应符合相关法律法规要求,鼓励优先采用商用パスワード,実装加密网络通信、デバイス身份认证和データセキュリティ传输。
(三)上云セキュリティ
16.工业クラウド·プラットフォーム为企业自建时,利用用户身份鉴别、アクセス控制、セキュリティ通信、入侵防范等技术做好セキュリティ防护,有效阻止非法操作、网络攻击等行为。
17.工业クラウド上の機器时,对上云デバイス实施严格标识管理,デバイス在接入工业クラウド·プラットフォーム时采用双向身份认证,禁止未标识デバイス接入工业クラウド·プラットフォーム。业务系统上云时,应确保不同业务系统运行环境的セキュリティ絶縁。
(四)应用セキュリティ
18.アクセス制造执行系统(MES)、组态ソフトウェア和工业データベースの種類等应用服务时,应进行用户身份认证。アクセス关键应用服务时,采用双因子认证,并严格限制アクセス範囲和認証时间。
19.工业企业自主研发的工业控制系统相关软件,应経由企业自行或委托第三方机构开展的セキュリティ性测试,测试合格后方可上线使用。
(五)系统データセキュリティ
20.定期梳理工业控制系统运行产生的データ,结合业务实际,开展データカテゴリ分级,识别重要データと核心データ并形成目录。围绕データ收集、存储、使用、加工、传输、提供、公开等环节,使用パスワード技术、アクセス控制、容灾备份等技术对データ实施セキュリティ保护。
21.法律、行政法规有境内存储要求的重要データと核心データ,应在境内存储,确需向境外提供的,应当依法依规进行データ出境セキュリティ评估。
三、セキュリティ运营
(一)监测预警
22.在工业控制网络部署监测审计相关デバイス或プラットフォーム,在不影响系统稳定运行的前提下,及时发现和预警系统漏洞、恶意软件、网络攻击、网络侵入等セキュリティ风险。
23.在工业控制网络与企业管理网或互联网的边界,可采用工业控制系统蜜罐等威胁诱捕技术,捕获网络攻击行为,提升主动防御能力。
(二)运营中心
24.有条件的企业可建立工业控制系统网络セキュリティ运营中心,利用セキュリティ编排自動化与レスポンス(SOAR)等技术,実装セキュリティデバイス的统一管理和策略設定,包括的监测网络セキュリティ威胁,提升风险隐患集中トラブルシューティング和事件快速レスポンス能力。
(三)应急处置
25.制定工控セキュリティ事件应急预案,明确报告和处置流程,根据实际情况适时进行评估和修订,定期开展应急演练。当发生工控セキュリティ事件时,应立即启动应急预案,采取紧急处置措施,及时稳妥処理セキュリティ事件。
26.重要デバイス、プラットフォーム、系统アクセス和操作日志留存时间不少于六个月,并定期对日志备份,便于开展事后溯源取证。
27.对重要系统应用和データ定期开展备份及恢复测试,确保紧急时工业控制系统在可接受的时间範囲内恢复正常运行。
(四)セキュリティ评估
28.新建或アップグレード工业控制系统上线前、工业控制网络与企业管理网或互联网连接前,应开展セキュリティ风险评估。
29.对于重要工业控制系统,企业应自行或委托第三方专业机构每年至少开展一次工控セキュリティ防护能力相关评估。
(五)漏洞管理
30.密切フォロー工业和信息化部网络セキュリティ威胁和漏洞信息共享プラットフォーム等重大工控セキュリティ漏洞及其补丁程序发布,及时采取アップグレード措施,短期内无法アップグレード的,应开展针对性セキュリティ強化。
31.对重要工业控制系统定期开展漏洞トラブルシューティング,发现重大セキュリティ漏洞时,对补丁程序或加固措施测试验证后,方可实施补丁アップグレード或加固。
四、责任落实
32.工业企业承担本企业工控セキュリティ主体责任,建立工控セキュリティ管理制度,明确责任人和责任部门,按照“谁运营谁负责、谁主管谁负责”的原则落实工控セキュリティ保护责任。
33.强化企业リソース保障力度,确保セキュリティ防护措施与工业控制系统同步规划、同步建设、同步使用。
Leave a Reply