工业安全
随着工业工厂和设备的连接性和数字化程度不断提高,所有涉及的组件都面临着更大的需求挑战。工业安全涉及保护工厂和设备免受故意或无意的故障。
1.什么是工业安全?
主要目标是确保工厂和设备的可用性和可靠性,以及机器数据和过程的机密性和完整性。威胁可能很大,影响范围也很广。因此,需要一个协调的、整体的安全措施方法,涵盖所有相关领域:设备、系统、工厂和设备、过程和员工。
可能的安全漏洞和弱点
一家公司的安全链条只取决于其最薄弱的环节。漏洞可能存在于许多地方,如下列表所示。
- 员工
- 网络基础设施
- 生产车间和机器
- IT 设备(PC、HMI、笔记本电脑、打印机、平板电脑、智能手机)
- 指南和规定
潜在威胁
- 机器安全受损
- 由于恶意软件导致的生产力中断和停机时间
- 生产设施的破坏
- 数据或应用程序的操纵
- 未经授权使用
可能的影响
- 生产损失
- 产品质量下降
- 知识产权损失
- 人员危险
- 经济或形象损害
影响工业安全的趋势
- 物联网(IoT)- 电子设备的网络兼容性和在线通信
- 远程访问工厂和设备
- 无线技术的使用(WiFi,移动无线电)
- 云计算
2. 安全措施和建议
本章包括推荐的安全措施,以保护您的系统免受威胁。建议被分为三部分:系统安全、网络安全和工厂安全,然后相互补充形成一个整体概念。
2.1 系统安全,系统加固
系统安全是指针对工厂的一部分或系统的措施。除了上述建议外,您还可以在列出的链接中找到更多特定系统的加固建议。
系统加固描述了减少系统中潜在攻击点的技术和实践。这包括调整交付状态的设置,禁用不必要的服务并实施指导方针。由于其广泛的应用范围,Bucher Automation 产品不会提供完整的系统加固。
网络服务和端口
激活的服务存在风险。为了降低风险,应停用不必要的服务(例如 Web 服务器、telnet、远程维护等)。
不必要的软件
软件使用系统资源。因此,不必要的软件应该卸载或停用。此外,新软件的来源和安装介质必须无病毒。
加密数据传输
为了防止数据被未授权查看和篡改,应该使用加密方法进行传输、认证和签名。
- 基于 PKI 的非对称加密
- 哈希
- 对称加密
用户账户和密码
每个激活的用户账户都允许系统访问,因此是一个潜在的风险。因此,建议采取以下措施:
- 将激活的用户账户数量减少到所需的最小数量
- 使用非特权账户执行进程
- 使用现有账户的安全访问数据
- 在安装调试期间更改默认密码
- 定期更改密码
- 定期检查用户帐户
本地防火墙
防火墙控制着进出系统的网络流量。建议激活本地防火墙,并仅允许必要的网络流量。
病毒扫描器
病毒扫描器的应用不应干扰生产装置的操作。因此,其在工业装置组件上的应用应满足以下要求:
必须能够安装病毒扫描器而无需任何其他依赖,例如防火墙
- 病毒扫描器客户端可以根据产品或任务划分并配置成组
- 在检测到病毒时,不执行自动操作(删除、隔离等)的消息配置选项
- 停用签名和更新分发的选项
- 必须能够手动和成组地执行系统或文件扫描
- 服务器的日志选项
- 抑制本地消息以避免掩盖系统消息
补丁
建议保持系统更新。系统功能 WSUS(Windows 服务器更新服务)由微软提供,适用于基于 Windows 的系统。WSUS 支持管理员在大型本地网络中分发微软更新。
进一步加固建议
- 德国联邦信息安全办公室(BSI):Windows 10 加固指南
- 检查表
- NIST 存储基础设施安全指南
- 澳大利亚网络安全部:操作系统指南
2.2 网络安全,网络分段
网络安全性是保护措施的核心。这涉及到将工厂网络划分为子区域,并全面限制通信,从而创建保护区域。这也有助于检测网络流量异常,然后相应地限制流量。
网络区域的定义和配置
在工厂中将网络划分为不同的区域(分段)是有用的,因为并非每个区域都有相同的保护需求。关键的生产设施和设备应与非关键设施分开。相关的网络区域应具有相似的通信特性。此外,定义全面的通信规则也很重要。通过合理的分段,潜在不安全的系统(过时的操作系统等)也可以通过完全与其他区域隔离开来继续运行。
防火墙系统实现隔离
在最简单的情况下,隔离是通过一个控制和限制网络之间通信的防火墙系统来实现的。
隔离通过 DMZ 网络实现
进一步增强安全性是通过阻止生产网络和企业网络之间的直接通信来实现的。在这种情况下,通过一个单独的 DMZ 网络进行耦合,并通过 DMZ 网络中的(终端)服务器间接进行通信。
状态检测包检查(SPI)和下一代防火墙
防火墙可以通过检查数据包并包括连接状态来阻止不必要的网络流量。虚拟补丁还可以减少尚未-known 的漏洞并阻止其利用。入侵预防可以用来阻止攻击者进行的入侵尝试。(注:原文中“not yet known”部分保留了英文,因为这是一个固定表达,直译为“尚未-known”更为自然。)
使用 IPSec 的 VPN 进行远程维护
加密和身份验证可以创建一个安全隧道,使系统中的数据无法被截获或篡改。这允许从安全环境中进行远程维护。
2.3 工厂安全
工厂安全代表了外层的防御环。它包括物理保护措施、流程和指南。
关键区域的物理保护
建议保护公司地点以及生产与工厂区域,防止未经授权人员进入。可以通过以下措施提高物理安全性:
- 保护公司场所的看守和监控
- 安保人员和入口控制
- 由公司员工陪同外部人员在所有时间
- 生产区域的访问控制
- 在可锁控制柜中安装关键组件和控制单元
- 监控并报警封闭区域
- 将无线范围限制在指定区域
- 实施在控制组件上使用数据载体(USB 闪存驱动器)和 IT 设备的指导方针