XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx

上传人:b****5 文档编号:7538766 上传时间:2023-05-11 格式:DOCX 页数:15 大小:20.76KB
下载 相关 举报
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第1页
第1页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第2页
第2页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第3页
第3页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第4页
第4页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第5页
第5页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第6页
第6页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第7页
第7页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第8页
第8页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第9页
第9页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第10页
第10页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第11页
第11页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第12页
第12页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第13页
第13页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第14页
第14页 / 共15页
XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx_第15页
第15页 / 共15页
亲,该文档总共15页,全部预览完了,如果喜欢就下载吧!
下载资源
资源描述

XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx

《XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx》由会员分享,可在线阅读,更多相关《XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx(15页珍藏版)》请在冰点文库上搜索。

XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本.docx

XX工控安全产品在煤炭矿井的应用实施项目解决方案定稿范本

 

XX工控安全产品在煤炭矿井的

 

应用解决方案

 

1.项目背景

 

1.1前言

 

煤炭矿井综合自动化系统是指在工业生产、管理、经营过程中,经过信息基础设

 

施,在集成平台上,实现煤炭信息的收集、信息的传输、信息的办理以及信息的综合利

 

用等。

将先进和自动控制、通信、信息技术和现代化管理技术联合,将企业的生产过程

 

控制、运转与管理作为一个整体进行控制与管理,以实现煤炭企业优化运转、控制和管

 

理。

而煤炭自动化系统作为整个矿井安全生产监控系统信息的集成,需要一个快速、安

 

全、靠谱的网络平台为大批的信息流动供给支撑,同时要有一个安全生产信息应用系统

 

为矿井安全保价护航。

 

而煤炭综合自动化系统中的工业控制系统(以下简称工控系统)是煤炭基础设备

 

的重要构成部分,也是煤炭中基础设备的中心,有着可用性和及时性要求高,系统生命

 

周期长的特色,因为我国关于工业安全领域的相关研究还处于起步阶段,防范能力和应

 

急办理能力低,大部分煤矿基本没有任何防范理念和安全措施。

且我国工控系统大批使

 

用外国产品,要点系统的安全性受制于人,煤炭行业的安全存在必定的难度。

特别是近

 

年来工控系统安全事件频发,比方“震网”“火焰”“毒区”等APT攻击的出现,充分反

 

映出煤炭工控系统信息安全所面对,一旦工业控制系统信息安全出现漏洞,将对煤炭企

 

业正常的生产运转和经济安全造成重要隐患。

 

1.2煤炭自动化系统简介

 

煤炭系统整体结构分为管理层(信息层)、控制层、设备层三层结构,各子系统主

 

体传输平台为工业以太网。

此中管理层为矿地面局域网系统;控制称以工业以太环网为

 

数据传输平台,主要由整个监控中心设备及环网组层;设备层多采纳现场总线,保证了

 

现场子系统的及时性和靠谱性,主要由个自动化子系统设备组层。

 

在管理层,经过矿局域网系统,在各台计算机上,可以在一致的界面下依据权限

 

和登记查察全矿的全部信息,将本部门的信息向管理网宣告,实现全矿安全生产的信息

 

化管理。

如视频监控系统、大屏控制系统等

 

控制层是在工业以太环网上接入操作站、工程师站上,经过综合自动化软件平台

 

向设备层的控制器发送控制指令,并实现对整个子系统设备的会合控制。

如:

井下中央

 

变电所排水系统、通风控制系统等,或对全部设备和环境参数的检测。

如瓦斯检测系统、

 

辅助运输信息等。

 

设备层主要包含设备操作台、PLC控制箱、开关柜、传感器、履行器、行程开关

 

等现场设备,是详尽控制设备的履行者。

 

1.3煤炭工控系统信息安全现状及风险

 

煤炭和其余行业的工控主站系一致般处于相对封闭的专用网络,经过专用隔断装

 

置与外界交互。

跟着“两化”(信息化与工业化)的深度交融,工控系统正愈来愈多的使

 

用通用协议、通用操作系统、通用硬件和软件。

因为以太网、无线设备无处不在,整个

 

煤炭控制系统都可以和远程终端进行互连,病毒、木马、蠕虫等信息网络安全问题直接

 

延伸到工控系统。

煤炭工控系统几个重要环节面对的信息安全风险以下。

 

1)在数据收集环节,煤炭工控系统终端设备一般长时间运转在自然条件恶劣的地

 

下,不但简单出现物理安全问题,并且受限于设备自己的计算资源终端设备难以全面应用各种信息安全防范技术,易遭到仿冒、窃听和篡改等攻击。

 

2)在数据传输环节,绝大部分工控系统都采纳国际标准的专有通信协议进行传输,此类协议绝大部分缺少有效的身份鉴别和接见控制系统,并以明文方式进行传

 

输,以致重要的控制命令、参数设置等信息面对被窃听、篡改的风险。

 

3)在数据办理环节,工控系统更多采纳标准化的工控机或嵌入式系统,以及通用的数据办理技术和协议,包含Modbus,S7、NDP3等,这些协讲和技术从设计阶段主要考虑及时性和可用性,基本没有考虑安全要素,以致没法进行一般意义上的安全维修,对工控系统造成日趋严重的威迫。

 

2.煤炭行业工控安全解决方案

 

2.1工控安全解决方案简介

 

工控安全思路简介

 

企业没有简单照搬传统IT安全思想,而是以工控系统安全的视角,针对工控系

 

统对靠谱性、稳固性、业务连续性的严格要求,以及工控系统软件和设备更新不屡次,

 

通信和数据较为特定的特色,提出了成立工控系统安全生产与运转的“可信网络白环境”

 

以及“软件应用白名单”看法,从而修建工业控制系统的网络安全“白环境”:

 

只有可相信的设备,才能接入控制网络;

 

只有可相信的信息,才能在网络上传输;

 

只有可相信的软件,才同意被履行;

 

本设计思路无需大批改造现有工控网络和屡次升级工控系统,技术靠谱适用,可

 

落地性强。

 

其主要长处包含:

 

杜绝终端后门隐患

 

工控安全产品可以帮助涉密单位、关系国计民生的大型工控企业对工控网络工作

 

站、服务器进行安全防范和安全加固,杜绝安全后门隐患,响应国家书息安全国产化政

 

策及号召。

 

解决主机安全问题,减少安全生产事故

 

工控安全产品具备先进白名单防范技术,可以有效抵挡病毒、木马、歹意软件、

 

零日攻击、高级长远威迫(APT)攻击对工控网络工作站、服务器的攻击与破坏行为,真切

 

帮助企业发现工控网络攻击,解决安全问题,使企业的安全投入物有所值。

 

提升工控系统稳固性,减少系统泊车时间

 

工控安全产品可以有效检测到操作员针对工作站、服务器的违规、异常操作并加

 

以阻挡,从而防范工控系统的不测泊车事故。

同时,基于白名单技术的解决方案无需对

 

工控网络结构进行改造,防范屡次升级工控系统,减少系统保护泊车时间。

 

方案的拓扑图以下:

 

工控安全产品简介

 

1)可信界限网关简介:

 

企业可信界限网关主要为保护工业控制网与管理信息网之间的界限而设计,支持

 

对OPC等数采协议的深度分析,阻挡来自管理信息网的安全威迫,保护数据收集系统的安全。

可信界限网关基于业界当先的软、硬件系统架构,其工控协议深度包分析技术不

 

仅对二层三层网络协议进行分析,更进一步分析到工控网络包的应用层,对OPC等协议进行深度分析,防范应用层协议被篡改或破坏。

 

利用可信界限网关可以成立可相信的数采通信的模型,采纳黑白名单互补的安全策略,过滤全部非法接见,保证只有可相信的设备才可以接入工控网络,只有可相信的流量才可以在网间传输。

为控制网与管理信息网的连接供给安全保障。

 

其主要优势包含:

 

支持私有协议的开发平台接口

 

可信界限网关供给SDK,开放的平台接口可以方便客户自行扩展支持私有协议,

 

以及做定制化的二次开发。

 

高性能般配算法

 

工控系统对及时性要求异常苛刻,可信界限网关具备先进的硬件设计,采纳专用

 

MIPS多查办理器,为低延时、高吞吐的数据办理供给了坚固的基础保障。

此中深度数据

 

包分析引擎在实现稳固靠谱的数据包深度分析的同时,可以做到低延缓,保证了工控系

 

统的及时性要求。

可信界限网关联合软硬件加快能力,即便在开启深度报文检测(DPI)

 

的状况下也可实现30000PPS的吞吐量。

 

高靠谱的软硬件一体化架构

 

可信界限网关集成硬件加密引擎,为数据收集系统的数据传输供给了高性能的保

 

证。

别的,经过对可信网关和后台管理系统之间的全部数据交换进行加密,保证了整个

 

系统的安全性和靠谱性。

同时硬件物料精心选型,并且从电路设计、结构设计、系统冗

 

余、时延、靠谱性、环境要求等方面严格要求,保证硬件的靠谱性。

 

自主可控的智能工控安全操作系统

 

可信界限网关在专用工业级、高性能网络安全硬件平台基础上,修建了自主知识

 

产权的智能工控安全操作系统,此操作系统对流经可信网关的数据流做深度的协议分析

 

和般配,并对数据流做智能调换转发,以及对工控网络流量包的应用层内容做深度检查,

 

为安全功能的扩展供给了坚固的基础保障。

 

工控可信界限网关在传统网关功能的基础上,特地针对工控环境供给了工控协议

 

的管控、基于白名单的接见控制策略、智能学习规则、规则测试模式、日记当地缓存等。

 

化繁为简的使用体验

 

可信界限网关以提升工业控制网络的平常安全管理、信息统计数据的易读性和可

 

操作性为设计中心,降低操作复杂度,防范误操作。

系统充分利用人工智能技术,大幅

 

度简化分析、管理、控制流程,并供给简单易学的用户界面,方便管理人员平常操作管

 

理。

管理系统支持及时可视化体现工控网络链路的连通性和服务状态,供给多类历史监

 

控数据比较分析,系统日记、配置日记、流量日记、攻击日记、接见日记等种类日记的

 

盘问与备份。

 

2)可信地域网关简介:

 

可信地域网关主要保护工业控制网络不一样安全地域间的安全,支持多种工控协议,

 

阻挡来自安全地域外的威迫,克制安全域中的病毒、木马向其余地域流传扩散。

基于业

 

界当先的软、硬件系统架构,其工控协议深度包分析技术不但对二层三层网络协议进行

 

分析,更进一步分析到工控网络包的应用层,对Modbus、DNP3、IEC104、Profinet

 

等进行深度分析,防范应用层协议被篡改或破坏。

 

利用可信地域网关可以成立可相信的工控网络地域间通信模型,采纳黑白名单互

 

补的安全策略,过滤全部非法接见,保证只有可相信的设备才可以接入工控网络,只有

 

可相信的流量才可以在网间传输。

为控制网、生产网内部各地域的连接供给安全保障。

 

可信地域网关为控制网内部各地域间数据接见供给工控协议深度分析、工控指令

 

接见控制、日记审计等综合安全功能。

可信网关采纳了高性能、高稳固性的多核硬件架

 

构,为用户供给高效、稳固的安全保障。

 

其主要优势包含:

 

及时精准的工控协议指令级控制

 

可信界限网关搭载了深度数据包分析引擎,可对工控协议做到及时和精准的鉴别,

 

为解决针对工控网络的安全问题供给了技术基础保障,支持对OPC等数采协议进行快速

 

有针对性的捕捉与深度分析。

可以对OPC等工控协议做到指令级控制,如:

OPC协议

 

只读。

 

支持私有协议的开发平台接口

 

可信界限网关供给SDK,开放的平台接口可以方便客户自行扩展支持私有协议,

 

以及做定制化的二次开发。

 

高性能般配算法

 

工控系统对及时性要求异常苛刻,可信地域网关具备先进的硬件设计,采纳专用

 

MIPS多查办理器,为低延时、高吞吐的数据办理供给了坚固的基础保障。

此中深度数据

 

包分析引擎在实现稳固靠谱的数据包深度分析的同时,可以做到低延缓,保证了工控系

 

统的及时性要求。

可信地域网关联合软硬件加快能力,设备满配策略条件下时延小于

 

50us。

 

3)可信安全卫士简介:

 

跟着工业4.0及两化交融的趋向到来,传统的工业控制系统网络安全问题已成为

 

企业及国家安全面对的严重挑战。

基于工业应用的特别性,作为工控系统重要构成部分

 

的工作站、服务器等主机终端难以采纳传统的杀毒软件等“黑名单”防范方式对付层出

 

不穷的操作系统漏洞、计算机后门程序、病毒、木马、数据扫描、密钥数据块攻击、黑

 

客攻击等多元化的风险及威迫,采纳更加安全、靠谱、方便的技术对其进行安全加固已

 

经火烧眉毛。

 

可信卫士基于“白名单”主动防守技术的主机安全防范软件,解决了工控系统主

 

机病毒传染、歹意脚本履行、操作系统内核漏洞隐患、应用程序缓冲区溢出攻击等问题,

 

可以与威努特可信地域网关、可信界限网关等共同成立可控、靠谱、可管理的工控网络

 

“白环境”纵深安全防守系统。

 

其主要优势包含:

 

有效防范零日攻击、APT攻击

 

基于“软可信”技术,与“白名单“技术相联合,不依赖于攻击样本收集及攻击

 

特色的提取,可以有效的防守零日攻击、APT攻击等传统杀毒软件力所不及的攻击方式,

 

保护主机终端的连续安全。

 

极致简单,易管理保护,合适工控环境

 

操作极致简单,不需屡次更新威迫特色库来保持对新威迫的防范能力,防范了升

 

级可能造成的系统兼容性风险,易于现场管理保护,特别合适在工业控制系统中使用。

 

系统资源需求量小,亦合适老旧设备

 

不像传统反病毒软件或IDS/IPS设备依赖于一个急剧增加的特色库,可信卫士根

 

据每个客户的详尽生产环境成立一个小规模的白名单,对系统资源占用量小,亦合用于

 

工控环境中老旧设备。

 

2.2工控安全煤炭行业系统架构

 

总系统统架构图

 

总系统统架构说明

 

可信界限网关:

 

方案在信息层和控制层,控制层和设备层之间架设可信界限网关。

并在每一个控

 

制系统中部署可信界限网关,包含大卷皮带控制系统、通风机控制系统等。

 

主要用于监察和控制在信息层与控制层、控制层与设备层之间,以及各个系统之

 

间的通信数据报文,经过“白名单”放行正常的报文,可有效防范信息层和控制层向设

 

备层传递“不行信”的指令。

 

检测并防范来自与局域网和互联网的攻击防范,包含Land、Ping、Teardrop等

 

异常报文和异常流量的攻击。

 

可信局域网关:

 

在设备层的每一个地域需要配置可信局域网关,使其形成逻辑地域。

 

主要用于依据端口和协议特色,深度分析传输的详尽内容,以防范异常的流量、

 

异常的指令、异常的操作、异常的报文等传递至地域网络内,两重保障正确鉴别工业协

 

议报文。

 

可信工作站:

 

可信工作站部署在每一部工程师站、操作站上,经过灵巧配置白名单,加强安全

 

的同时降低保护成本,保证有效抵挡零日攻击及高级长远性威迫(APT);经过授与权限

 

自动追加安装程序,保证不被受权的软件在系统中运转。

 

各子系统架构说明(以选煤厂控制子系统为例)

 

因煤矿所涉及的子系统许多,因此以选煤厂控制子系统为例介绍相关的安全解决

 

方案。

 

在完成一个主要功能的设备群之上部署可信地域网关(硬盘录像机、枪机、球机、

 

云台摄像机等设备主要完成了摄像功能)的每一个地域需要部署可信局域网关,使其形

 

成一个地域。

 

在地域中会依据端口和协议特色,深度分析传输的详尽内容,以防范异常的流量、

 

异常的指令、异常的操作、异常的报文等传递至地域网络内,两重保障正确鉴别工业协

 

议报文。

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 农林牧渔 > 林学

copyright@ 2008-2023 冰点文库 网站版权所有

经营许可证编号:鄂ICP备19020893号-2