您當前的位置:首頁(yè) > 新聞資訊 > 行業(yè)新聞行業(yè)新聞
我國工控系統安全防護問(wèn)題及對策分析
2015-04-13 14:57:57 新聞來(lái)源:深圳市澤創(chuàng )偉業(yè)科技有限公司
我國正處在從工業(yè)大國向工業(yè)強國的關(guān)鍵轉型發(fā)展期,工業(yè)控制系統(簡(jiǎn)稱(chēng)"工控系統")的安全保障能力是我國打造工業(yè)強國的核心競爭力之一,必須提升到戰略高度予以重視。
工控系統面臨的安全形勢日益嚴峻
我國工控系統存在嚴重安全隱患。根據綠盟科技結合美國CVE(公共漏洞和暴露)、ICS-CERT(美國國土安全部工業(yè)控制系統和計算機應急響應小組)以及中國國家信息安全漏洞共享平臺所發(fā)布的數據,截至2014年6月,共有549個(gè)與工業(yè)控制系統相關(guān)的公開(kāi)安全漏洞,其中128個(gè)涉及西門(mén)子產(chǎn)品,占28%;46個(gè)涉及施耐德電氣產(chǎn)品,占10%;37個(gè)涉及研華科技產(chǎn)品,占8%;31個(gè)涉及GE產(chǎn)品,占7%。上述廠(chǎng)商的產(chǎn)品在我國工控系統中有著(zhù)極為廣泛的應用,甚至部分產(chǎn)品在某些行業(yè)處于市場(chǎng)壟斷地位,我國工控系統的安全脆弱性不容忽視。
我國工控系統安全防護的三大問(wèn)題
一、逆向發(fā)展過(guò)程中標準難落地。為應對工控系統的安全風(fēng)險,近年來(lái)我國參考國外標準體系,制定并頒布了多項行業(yè)安全管理和技術(shù)標準,對產(chǎn)業(yè)的發(fā)展起到了顯著(zhù)的規范和引導作用。但國外標準體系是在大量應用實(shí)踐基礎上總結而來(lái)的,我國則是先有標準,再發(fā)展滿(mǎn)足市場(chǎng)需求且成本合理的解決方案,是一個(gè)逆向發(fā)展的過(guò)程,突出的挑戰在于標準如何能夠落地,這對于安全廠(chǎng)商的技術(shù)能力和用戶(hù)企業(yè)的應用水平都有較高要求,需要大量經(jīng)驗豐富、精通工控和安全技術(shù)的研發(fā)和應用人才。
二、工業(yè)企業(yè)應用安全解決方案過(guò)程中輕視安全管理。面對工控系統的安全隱患,用戶(hù)企業(yè)延續信息安全防護的舊思路,認為工控系統安全屬于純技術(shù)問(wèn)題,要求工控系統廠(chǎng)商提供整改方案,或者轉向第三方廠(chǎng)商購買(mǎi)安全解決方案。但安全防護不只是技術(shù)問(wèn)題,更重要的是通過(guò)流程制度對安全脆弱性進(jìn)行控制,并保證人員對流程制度的堅決執行。很多情況下,安全事故的發(fā)生和關(guān)鍵信息的泄露,人的因素至關(guān)重要。如何使安全管理融入到日常管理的流程,并強化落實(shí)流程的執行,加強人員的管理,是工業(yè)企業(yè)必須認真思考和解決的問(wèn)題。
三、安全廠(chǎng)商開(kāi)發(fā)解決方案過(guò)程中忽視安全治理體系。在能源、電力等關(guān)鍵部門(mén)迫切的工控系統安全整改需求推動(dòng)之下,我國工控系統安全市場(chǎng)快速擴大,吸引了大量傳統IT信息安全廠(chǎng)商的進(jìn)入。工控系統安全防護是一個(gè)綜合治理體系,既強調保障工控系統的高可用性和高可靠性,還要防范安全事件可能對工業(yè)基礎設施以及人員生命安全帶來(lái)的威脅。
對策建議
借鑒德國經(jīng)驗,將工控系統安全保障能力建設上升為國家戰略。一是盡快啟動(dòng)現有工控系統的系統性安全評估,落實(shí)成本經(jīng)濟的安全解決方案。二是把工控系統安全保障能力建設納入到制造業(yè)轉型升級戰略體系當中,同步部署,重點(diǎn)推進(jìn),研究制定相關(guān)發(fā)展促進(jìn)政策。三是持續推進(jìn)知識產(chǎn)權保護,加強立法和執法。
以標準為基礎,以市場(chǎng)為導向,支持工控系統安全技術(shù)和解決方案的研發(fā)。一是積極跟蹤并參與國際工控系統安全標準規范和認證管理等方面的工作,加深對工控系統安全標準體系和管理方法的理解,加快工控系統安全國家標準的制定。二是以市場(chǎng)應用為導向,切合實(shí)際需求,支持產(chǎn)學(xué)研單位積極研發(fā)技術(shù)自主、成本經(jīng)濟的工控系統安全解決方案。三是加快培養一批全面掌握工業(yè)控制技術(shù)和相關(guān)安全技術(shù)知識的專(zhuān)業(yè)人才。
培育工控系統安全生態(tài)體系。一是提高工控系統安全的治理水平。二是規范工控系統安全風(fēng)險和脆弱性評估市場(chǎng),盡快建立統一、獨立的國家評估體系。三是加快建立基于行業(yè)的工控系統安全漏洞,形成工控系統和信息安全廠(chǎng)商的協(xié)同機制,加強對工控事件的監測和通報,實(shí)現漏洞信息定期更新。
加強信息安全策略體系建設和流程管理。一是要求工業(yè)企業(yè)加快制定安全管理制度,明確職責、權限,提高對工控系統安全的認識水平和重視程度。二是加強安全教育和管理培訓,督促企業(yè)落實(shí)安全管理制度,定期組織工控系統安全檢查。(來(lái)源:中國經(jīng)濟時(shí)報 作者:工業(yè)和信息化部賽迪智庫 安琳)
工控系統面臨的安全形勢日益嚴峻
我國工控系統存在嚴重安全隱患。根據綠盟科技結合美國CVE(公共漏洞和暴露)、ICS-CERT(美國國土安全部工業(yè)控制系統和計算機應急響應小組)以及中國國家信息安全漏洞共享平臺所發(fā)布的數據,截至2014年6月,共有549個(gè)與工業(yè)控制系統相關(guān)的公開(kāi)安全漏洞,其中128個(gè)涉及西門(mén)子產(chǎn)品,占28%;46個(gè)涉及施耐德電氣產(chǎn)品,占10%;37個(gè)涉及研華科技產(chǎn)品,占8%;31個(gè)涉及GE產(chǎn)品,占7%。上述廠(chǎng)商的產(chǎn)品在我國工控系統中有著(zhù)極為廣泛的應用,甚至部分產(chǎn)品在某些行業(yè)處于市場(chǎng)壟斷地位,我國工控系統的安全脆弱性不容忽視。
我國工控系統安全防護的三大問(wèn)題
一、逆向發(fā)展過(guò)程中標準難落地。為應對工控系統的安全風(fēng)險,近年來(lái)我國參考國外標準體系,制定并頒布了多項行業(yè)安全管理和技術(shù)標準,對產(chǎn)業(yè)的發(fā)展起到了顯著(zhù)的規范和引導作用。但國外標準體系是在大量應用實(shí)踐基礎上總結而來(lái)的,我國則是先有標準,再發(fā)展滿(mǎn)足市場(chǎng)需求且成本合理的解決方案,是一個(gè)逆向發(fā)展的過(guò)程,突出的挑戰在于標準如何能夠落地,這對于安全廠(chǎng)商的技術(shù)能力和用戶(hù)企業(yè)的應用水平都有較高要求,需要大量經(jīng)驗豐富、精通工控和安全技術(shù)的研發(fā)和應用人才。
二、工業(yè)企業(yè)應用安全解決方案過(guò)程中輕視安全管理。面對工控系統的安全隱患,用戶(hù)企業(yè)延續信息安全防護的舊思路,認為工控系統安全屬于純技術(shù)問(wèn)題,要求工控系統廠(chǎng)商提供整改方案,或者轉向第三方廠(chǎng)商購買(mǎi)安全解決方案。但安全防護不只是技術(shù)問(wèn)題,更重要的是通過(guò)流程制度對安全脆弱性進(jìn)行控制,并保證人員對流程制度的堅決執行。很多情況下,安全事故的發(fā)生和關(guān)鍵信息的泄露,人的因素至關(guān)重要。如何使安全管理融入到日常管理的流程,并強化落實(shí)流程的執行,加強人員的管理,是工業(yè)企業(yè)必須認真思考和解決的問(wèn)題。
三、安全廠(chǎng)商開(kāi)發(fā)解決方案過(guò)程中忽視安全治理體系。在能源、電力等關(guān)鍵部門(mén)迫切的工控系統安全整改需求推動(dòng)之下,我國工控系統安全市場(chǎng)快速擴大,吸引了大量傳統IT信息安全廠(chǎng)商的進(jìn)入。工控系統安全防護是一個(gè)綜合治理體系,既強調保障工控系統的高可用性和高可靠性,還要防范安全事件可能對工業(yè)基礎設施以及人員生命安全帶來(lái)的威脅。
對策建議
借鑒德國經(jīng)驗,將工控系統安全保障能力建設上升為國家戰略。一是盡快啟動(dòng)現有工控系統的系統性安全評估,落實(shí)成本經(jīng)濟的安全解決方案。二是把工控系統安全保障能力建設納入到制造業(yè)轉型升級戰略體系當中,同步部署,重點(diǎn)推進(jìn),研究制定相關(guān)發(fā)展促進(jìn)政策。三是持續推進(jìn)知識產(chǎn)權保護,加強立法和執法。
以標準為基礎,以市場(chǎng)為導向,支持工控系統安全技術(shù)和解決方案的研發(fā)。一是積極跟蹤并參與國際工控系統安全標準規范和認證管理等方面的工作,加深對工控系統安全標準體系和管理方法的理解,加快工控系統安全國家標準的制定。二是以市場(chǎng)應用為導向,切合實(shí)際需求,支持產(chǎn)學(xué)研單位積極研發(fā)技術(shù)自主、成本經(jīng)濟的工控系統安全解決方案。三是加快培養一批全面掌握工業(yè)控制技術(shù)和相關(guān)安全技術(shù)知識的專(zhuān)業(yè)人才。
培育工控系統安全生態(tài)體系。一是提高工控系統安全的治理水平。二是規范工控系統安全風(fēng)險和脆弱性評估市場(chǎng),盡快建立統一、獨立的國家評估體系。三是加快建立基于行業(yè)的工控系統安全漏洞,形成工控系統和信息安全廠(chǎng)商的協(xié)同機制,加強對工控事件的監測和通報,實(shí)現漏洞信息定期更新。
加強信息安全策略體系建設和流程管理。一是要求工業(yè)企業(yè)加快制定安全管理制度,明確職責、權限,提高對工控系統安全的認識水平和重視程度。二是加強安全教育和管理培訓,督促企業(yè)落實(shí)安全管理制度,定期組織工控系統安全檢查。(來(lái)源:中國經(jīng)濟時(shí)報 作者:工業(yè)和信息化部賽迪智庫 安琳)
上一篇:工業(yè)主板品牌廠(chǎng)家背后隱藏潛規則
下一篇:瘦客戶(hù)機為何不瘦反胖?