對于DCS控制系統(tǒng)做出以下安全防護建議:
1、在DCS控制系統(tǒng)內(nèi)部署入侵檢測系統(tǒng),用于網(wǎng)絡(luò)內(nèi)攻擊行為的檢測。入侵檢測系統(tǒng)很好的彌補了邊界隔離產(chǎn)品的不足,可有效監(jiān)視交換機上的所有實時傳輸數(shù)據(jù),提供全面專業(yè)入侵檢測能力,通過協(xié)議狀態(tài)檢查和智能關(guān)聯(lián)分析,為DCS系統(tǒng)用戶提供全面的信息展現(xiàn)和安全預(yù)警,為改善用戶網(wǎng)絡(luò)的風(fēng)險控制環(huán)境提供決策依據(jù),是整個網(wǎng)絡(luò)體系中不可或缺的一部分。
2、在DCS控制系統(tǒng)內(nèi)部署安全監(jiān)測與審計系統(tǒng),它采用旁路部署對電廠生產(chǎn)過程“零風(fēng)險”,基于對工業(yè)控制協(xié)議(如Modbus TCP、 OPC、Siemens S7、DNP3和IEC104等)的通信報文進行深度解析(DPI,Deep Packet Inspection),能夠?qū)崟r檢測針對工業(yè)協(xié)議的網(wǎng)絡(luò)攻擊、用戶誤操作、用戶違規(guī)操作、非法設(shè)備接入以及蠕蟲、病毒等惡意軟件的傳播并實時報警,同時詳實記錄一切網(wǎng)絡(luò)通信行為,包括指令級的工業(yè)控制協(xié)議通信記錄,為工業(yè)控制系統(tǒng)的安全事故調(diào)查提供堅實的基礎(chǔ)。
3、在DCS控制系統(tǒng)部署安全運維管理系統(tǒng),安全運維管理系統(tǒng)是集用戶(Account)管理、授權(quán)(Authorization)管理、認(rèn)證(Authentication)管理和綜合審計(Audit)于一體的集中安全運維管理系統(tǒng)。該系統(tǒng)能夠為企業(yè)提供集中的管理平臺,減少系統(tǒng)維護工作量;能夠為企業(yè)提供全面的用戶和資源管理,減少企業(yè)的維護成本;能夠幫助企業(yè)制定嚴(yán)格的資源訪問策略,并且采用強身份認(rèn)證手段,全面保障系統(tǒng)資源的安全;能夠詳細(xì)記錄用戶對資源的訪問及操作,滿足對用戶行為審計的需求。
4、在DCS控制系統(tǒng)的各操作員站、工程師站等主機部署主機安全防護軟件,對于DCS系統(tǒng)主機的病毒防護,目前主要使用“白名單”安全機制進行防護,“白名單”防護機制顛覆了傳統(tǒng)防病毒軟件的“黑名單”思想,采用與其相反的輕量級“白名單”機制,可以有效阻止包括震網(wǎng)病毒、Flame、Havex、BlackEnergy等在內(nèi)的工控惡意程序或代碼在工控主機上的感染、執(zhí)行和擴散。并且不存在誤殺、誤報等影響DCS控制系統(tǒng)正常運行的問題。
SAUTER STEUERUNGSMODUL?, EYZ3 A410
SAUTER STEUERUNGSMODUL?, EYZ3 A409
SAUTER EY-IO 532 I/O-MODUL, EY-IO532F001
FANUC CPU MODULE, IC693CPU363-BG
FANUC ANALOG OUTPUT MODULE, IC693ALG392-CF
FANUC INPUT MODULE, IC693MDL645E
SAUTER EY-CM 731 KOMMUNIKATIONSM?ODUL, EY-CM731F020
FANUC INPUT MODULE, IC693MDL645F
FANUC INPUT MODULE, IC693MDL646G
FANUC INPUT MODULE, IC693MDL646D
SIMATIC PC, GERAETELUEFTER 60MM, PC627, PC677, PCU50
SAUTER EY-RC 504 RAUMAUTOMATIONS?STATION, EY-RC504F001
SIMATIC PANEL OP170B BLUE MODE, 6AV6542-0BB15-2?AX0
SAUTER EY-BUSMODUL, EY3600
SAUTER EY-EM 510 REMOTE I/O MODUL, EY-EM510F001
SINUMERIK 840D/DE CNC-HARDWARE NCU 573.5, 6FC5357-0BB35
SIEMENS SIMODRIVE 660 UMRICHTER 85A, 6SC6608-0AA01