• <del id="qqie6"><sup id="qqie6"></sup></del>
  • <tfoot id="qqie6"></tfoot>
  • <ul id="qqie6"></ul>
  • 行業產品

    • 行業產品

    上海科坤工業科技發展有限公司


    當前位置:上海科坤工業科技發展有限公司>公司動態>【深入解讀】安全儀表系統(SIS)的網絡安全

      暫無信息

    經營模式:生產廠家

    商鋪產品:25條

    所在地區:上海上海市

    聯系人:汪文學 (經理)

    公司動態

    【深入解讀】安全儀表系統(SIS)的網絡安全

    閱讀:63發布時間:2021-11-25

            當企業開始實施安全儀表系統SIS)項目時,利益相關者必須做出的個決策就是選擇系統架構。通過遵循國際網絡安全標準(例如IEC 62443(ANSI/ISA 62443系列標準)以及國際過程工業自動化用戶協會(NAMUR)指南等),使得采用接口或集成的SIS架構更好的強化系統成為可能。了解每種體系結構背后的*優勢和注意事項,對于做出明智決定,以便的滿足企業需求來說至關重要。
      了解標準
      網絡安全標準提供了區分安全關鍵和非安全關鍵部件的指南。根據ISA準則,必須將安全關鍵資產與非安全關鍵資產,從邏輯或物理上劃分為多個區域。
      NAMUR在工作表NA163“SIS的安全風險評估"中,也提供了一組相似的準則。該準則定義了3個邏輯區域——核心SIS、擴展SIS和控制系統結構(NAMUR稱之為“外圍設備"),并指出它們在物理上或邏輯上必須是分開的(圖1)。

    圖1:NAMUR提供了與ISA62443網絡安全標準類似的一套指南,其中SIS功能分為3個區域:核心SIS、擴展SIS和控制系統體系結構(NAMUR稱之為“外圍設備")。本文圖片來源:艾默生
      核心SIS由執行安全功能所需的器件組成(邏輯求解器、輸入/輸出(I/O)器件、傳感器和終端執行器)。擴展的SIS,包含執行安全功能不需要的安全系統器件(例如,工程師站)。外圍設備是諸如基本過程控制系統(BPCS)之類的器件和系統,它們不會直接或間接分配給SIS,但可以在安全功能的情境中使用。安全功能可能包括來自基本過程控制系統的重新發送請求,或在人機界面中顯示安全功能。
      兩種標準都沒有明確定義所需的體系結構。用戶必須決定如何地構建SIS網絡,并確保在最終設計中,基本過程控制系統和SIS之間提供足夠的邏輯和物理隔離。通常,企業有3種選擇來構建SIS網絡:
      ●隔離的SIS(separated SIS):與基本過程控制系統*斷開連接并與之獨立;
      ●接口的SIS(interfaced SIS):通過工業協議(通常是Modbus)將接口SIS連接到基本過程控制系統;
      ●集成的SIS(integrated SIS):連接到基本過程控制系統的集成SIS,但需要充分隔離以符合網絡安全標準。
      有些人可能認為,部署隔離的SIS比其它類型的SIS都更安全。但是,只要預先定義安全架構并在安全系統設計、實施和維護期間強制實施,所有列出的體系結構都可以提供強化的安全架構。盡管很重要,但SIS體系架構只是安全系統在定義安全性的一個方面。
      利用縱深防御
      保護SIS需要縱深防御方法。由于網絡攻擊每年都在增加,僅有一層保護對安全關鍵資產是不夠的。網絡管理員正采用多層安全保護——防病毒、用戶管理、多因素身份驗證、入侵檢測/預防、白名單、防火墻等,以確保未經的用戶面臨不可逾越的進入障礙。縱深防御策略的目標,是增加訪問控制保護機制。這可以通過添加相互補充的保護層來完成。
      隔離系統
      保護SIS的方法之一,是將系統*隔離,從而在核心SIS功能和基本過程控制系統之間產生“隔離帶"(圖2)。這種方法的好處顯而易見。如果SIS與其它系統分開,則默認會強化安全以預防入侵的發生。

    圖2:具有緩沖區的基礎結構,將安全關鍵和非安全關鍵SIS分開,但額外增加了維護工作,以維護兩個不同系統上的縱深防御安全層。
      但是,即使是隔離的系統也無法幸免于網絡攻擊。用戶最終需要從外部訪問系統來執行任務,例如提取事件記錄以進行事件分析、旁路、覆蓋、驗證測試記錄或執行配置,更改以及應用安全更新。USB驅動器,通常用于實現這些更新,更不容易對其進行保護。
      由于對外部媒體存在依賴性,這就是為什么隔離的SIS,仍然需要額外的保護層的主要原因之一(正如用于保護基本過程控制系統的保護層)。適當的系統強化,使用戶可以管理兩組獨立的縱深防御體系結構。這樣就有可能增加工作時間,延長兩次停機之間的時間,并增加應對由于疏忽而在保護層所留下的漏洞的緩沖區域。
      接口系統
      接口系統的功能類似于隔離系統。在隔離系統中,安全相關功能與非安全相關功能在物理上是分開的(圖3)。接口系統的區別在于,基本過程控制系統器件和SIS的核心功能,通過具有工業開放協議的工程鏈接進行連接。通常,防火墻或其它安全硬件和軟件會限制基本過程控制系統和SIS之間的流量。

    圖3:接口體系架構在物理上將SIS與基本過程控制系統分開,但是與基本過程控制系統有連接。此配置通常需要維護多個工程連接和縱深防御系統。
      由于核心SIS和擴展SIS在物理上與外圍設備是分開的,因此接口系統可提供足夠的保護,以滿足ISA和NAMUR的標準。但是,就像在隔離的系統中一樣,需要保護SIS硬件和軟件。用戶必須確保與擴展SIS的連接,使之不會損害核心SIS。
      為了獲得這種保護,接口系統要求在多個系統上復制縱深防御安全層。在某些情況下,必須監視的多個網絡安全實例,可能會增加維持足夠安全性所需的工作量。最終用戶還應確保基本過程控制系統和SIS之間連接的配置,不會將系統暴露在風險之下。
      集成系統
      實施隔離系統的另一種選擇是集成SIS(圖4)。在這種方法中,SIS已集成到基本過程控制系統,但是核心SIS與擴展SIS之間存在邏輯和物理隔離。通常,這種隔離是使用開箱即用的嵌入式網絡安全專有協議來實現的。這消除了由于手動設計SIS與基本過程控制系統之間的連接而產生的許多安全風險。

    圖4:在集成的SIS架構中,安全關鍵功能在邏輯上和物理上是分開的,但仍位于同一系統上。這樣就無需維護多個縱深防御系統。
      集成SIS需要與隔離系統相同級別的縱深防御保護,但是由于某些安全層需要同時保護基本過程控制系統和SIS,因此集成SIS可以減少監視、更新和維護安全層所花費的時間和精力。這種方法提供的保護超出了普通的安全層。集成SIS還具有旨在保護核心SIS的其它特定安全層。
      通過集成環境消除核心和擴展SIS之間復雜的工程接口,可以使工廠驗收測試(FAT)變得更簡單、更快速,從而有助于更快地使項目聯機并減少返工。
      管理入口點
      仔細考慮縱深防御層,對于提供網絡安全的SIS至關重要,但這還不夠。為了確保SIS網絡具有足夠的安全性,企業還必須限制進入安全關鍵功能的入口點,并采取措施緩解影響上述入口點的任何風險。
      SIS的安全關鍵功能可用的入口點越多,網絡攻擊利用安全層中可能存在的漏洞的機會就越大。雖然有可能充分防御多個入侵點以抵御入侵,但如果只需要防御1個入侵點,那將更容易實現,而且占用的資源也更少。
      NAMUR以接口格式為分區SIS體系結構提供了清晰的指導(圖1)。核心SIS、擴展SIS和控制系統體系結構在各自的區域中正確隔離。 3個區域中架構元素(工程師站,BPCS,工廠信息管理系統,資產管理系統等)之間的工程連接可以創建到核心SIS的多個潛在連接點。
      這些連接點本身并不存在安全風險;一般假設它們獲得足夠的縱深防御。如果每個環節都需要安全防護,可能需要管理5套或更多的安全硬件和軟件。
      集成SIS架構可以提供限制入口點的設計。集成安全儀表系統配置了一個組件,可充當進出關鍵安全功能的所有流量的網關,從而只需要防御一個入口點,就可以使用保護基本過程控制系統相同的縱深防御層以及一些專用于核心SIS的附加保護層。這種設計可以減少維護和監視,同時提供與其它體系結構相同甚至更高水平的標準SIS隔離。
      通常有一個假設,就是說SIS和基本過程控制系統之間更多的物理隔離,意味著更多固有的安全性。但是,與緩沖區一樣,為了確保足夠的縱深防御,更多的物理隔離可能會導致維護和監視開銷增加。對于企業來講,額外的成本限制了隔離網絡(air-gapping)的價值——在達到網絡安全標準的同時尋求性能和生產的優化。并同時嘗試。
      集成和接口的系統可以實現高級別的連接性,同時在實施縱深防御的網絡安全結構方面提供了靈活性。因為兩種體系結構都提供別的安全性,所以在系統的整個生命周期中,尋求維護可防護SIS的實施團隊通常會發現,他們有更多的選項來選擇基本過程控制系統和SIS,以滿足*的企業目標。

    轉自:控制工程網 作者:Sergio Diaz


    儀表網 設計制作,未經允許翻錄必究 .? ? ? Copyright(C)?2021 http://m.caria-chile.com,All rights reserved.

    以上信息由企業自行提供,信息內容的真實性、準確性和合法性由相關企業負責,儀表網對此不承擔任何保證責任。 溫馨提示:為規避購買風險,建議您在購買產品前務必確認供應商資質及產品質量。

    會員登錄

    ×

    請輸入賬號

    請輸入密碼

    =

    請輸驗證碼

    收藏該商鋪

    登錄 后再收藏

    提示

    您的留言已提交成功!我們將在第一時間回復您~
    主站蜘蛛池模板: 国产精品成人免费视频网站| 国产亚洲精品无码成人| 国产成人无码一区二区三区| 成人a视频高清在线观看 | 口国产成人高清在线播放| 99久久国产综合精品成人影院| 成人污视频在线观看| 国产成人久久精品一区二区三区| 99久久精品国产一区二区成人 | 国产成人AV三级在线观看按摩| 亚洲人成人网站在线观看| 成人午夜在线播放| 亚洲av成人一区二区三区在线观看 | 国产成人久久精品二区三区 | 国产成人精品福利网站在线| 国产成人无码精品久久久露脸| www.成人在线| 亚洲国产一成人久久精品| 国产成人麻豆亚洲综合无码精品 | 中文字幕成人在线| 国产成人永久免费视频| 成人免费在线看片| 91成人午夜性a一级毛片| 国产成人综合野草| 无码国产成人av在线播放| 羞羞漫画成人在线| 亚洲成人福利在线| 国产国产成人精品久久| 国产成人综合色视频精品| 欧美成人在线免费| 四虎精品成人免费影视| 国产成人久久精品一区二区三区| 成人影院wwwwwwwwwww| 亚洲国产成人久久精品软件| 国产一级一级一级成人毛片| 午夜成人免费视频| 亚洲欧美成人综合久久久| 亚洲成人一级电影| 久久亚洲色www成人欧美| 欧美日韩国产成人综合在线| 成人欧美一区二区三区黑人|