Lesson 20 · 约 18 分钟

可用性优先:工控安全需求分析与保护工程

本课目标:分清 SCADA / DCS / PLC / RTU;背住「可用 > 完整 > 机密」;秒判震网与协议明文;掌握电力十六字方针与边界防护;下午卷能写分区隔离 + 加固对策。

开场:云守完了,工厂生产线怎么守?

第 19 课守的是云上业务;工厂、电网、水厂用的是工业控制系统(ICS)——管阀门、电机、离心机,停一秒都可能出事。 考点核心不是「再套一遍 IT 防火墙」,而是:先保能用,再谈保密;协议往往无认证、明文;边界常用工业防火墙 / 网闸。 教材对应第 24 章;与第 12 课等保扩展要求(工业控制)直接挂钩。

零、先复习再开新

R1 · 等保等级测评与网络安全风险评估是同一件事吗?
答案 B。等保测评 = 符合性判定;风险评估 = R=f(资产,威胁,脆弱性)。第 18 课易错点。
R2 · 云计算形态做等保时,正确表述是?
答案 B。云对象 = 通用 + 云扩展。本课工控对象同理:通用 + 工控扩展。

一、工控是什么:两大类 + 核心组件

ICS(Industrial Control System)由控制、监测、数据处理与人机展示等组件构成,通常分离散制造(装配线、机床)与过程控制(炼油、化工、电力)两大类。

组件全称关键词一句话
SCADA数据采集与监视控制远程分布设备监控;中心 MTU + 现场 RTU + 通信
DCS分布式控制系统现场分布控制、中心集中管理(过程工业常用)
PLC可编程逻辑控制器执行运算、顺序、定时;控制装备动作的基础单元
RTU远程终端单元现场采集、测量、上传;与 MTU 通信
MTU主终端单元调度中心侧:收集与监测,指挥 RTU
HMI人机界面操作员与控制器之间的界面与数据交互
PCS过程控制系统按温度/压力等参数闭环调节,保持设定状态

常见工控协议:Modbus、OPC、DNP3 等;早期多封闭专用网,现逐步叠加 TCP/IP,暴露面变大。

口诀(工控核心组件分工):远看 SCADA 采监视,近控 DCS 分布管,PLC 做动作,RTU 采现场
易错:SCADA 偏远程监视调度;DCS 偏厂内分布控制、集中管理——别把名字对调。

二、最大考点:可用 > 完整 > 机密

系统类型安全需求优先序为什么
传统 IT机密性 → 完整性 → 可用性先防泄密,再防篡改
工控 ICS可用性 → 完整性 → 机密性停产、伤人、断电代价极大

因此:补丁要先离线验证;扫描要低影响;杀毒多用白名单——不能为了「打补丁」随便停关键产线。

口诀(工控安全需求优先序):先保能用再保完整,机密性排在最后(可用 > 完整 > 机密)。

三、威胁与隐患(选择题素材)

标志性案例:2010 年 Stuxnet(震网)——针对伊朗核设施西门子工控,利用多枚 0-day,破坏离心机物理过程。

威胁五类(教材口径):自然灾害与环境 · 内部误操作 · 设备功能安全故障 · 恶意代码 · 网络攻击。

隐患高频点:

易错:设备质量/功能故障(功能安全)≠ 网络入侵(信息安全)——案例题要先分清类别。
口诀(工控特有安全隐患):协议明文缺认证,开放接入供应链

四、保护机制:边界、认证、远程、加固

机制考点要点
物理与环境工程师站/服务器区域门禁与监控;封 USB/光驱等不必要接口
安全分区与边界开发/测试/生产分离;物理隔离或逻辑隔离;工业防火墙、工业网闸、单向隔离
身份与访问关键系统多因素;最小特权;改默认口令;证书不乱共享
远程访问原则上禁对公网开 HTTP/FTP/Telnet;确需则 VPN + 限时 + 日志
恶意代码离线充分验证的杀软或程序白名单
监测与应急协议深度检测;预案演练;关键设备冗余(电源/设备/网络)

工控防火墙 vs 传统防火墙:前者能深度解析工控协议(如 Modbus),可做指令级白名单;后者主要认通用 IT 协议。

口诀(工控边界防护设备):工业防火墙能解析,网闸单向隔内外
口诀(工控远程访问原则):公网高危服务先关掉,确需远程走 VPN

五、等保 2.0:通用 + 工控扩展

与云一样:定级对象是工业控制系统时 = 安全通用要求 + 工业控制系统安全扩展要求。 技术侧仍落在「一中心、三重防护」框架:物理环境 · 通信网络 · 区域边界 · 计算环境 · 安全管理中心;管理侧五大类照旧。

认名即可:GB/T 22239—2019;工控扩展相关要求(如 GA/T 1390.5 系列表述);国际常提 IEC 62443

口诀(等保工控扩展要求):通用不够再加工控,分区隔离要到位

六、下午卷神器:电力监控「十六字方针」

四句含义
安全分区生产控制大区 / 管理信息大区;控制区与非控制区再细分
网络专用生产控制用专用网络,不与互联网混用
横向隔离控制大区与管理大区用横向单向安全隔离装置(接近物理隔离)
纵向认证上下级之间用认证、加密、访问控制做纵向边界防护
口诀(电力监控安全十六字方针):安全分区网络专,横向隔离纵向认(字头:分专横纵)。

七、动手练一练

Q1 · 工控系统相对传统 IT,安全需求优先序通常是?
答案 A。工控停机代价大 → 可用 > 完整 > 机密。
Q2 · 对远程分布设备做数据采集与监视调度,典型系统是?
答案 A。SCADA = Supervisory Control And Data Acquisition。
Q3 · 执行顺序控制与定时指令、控制装备动作的基础单元是?
答案 B。PLC 是工控基础控制单元;HMI 是界面,MTU 在调度中心侧。
Q4 · 2010 年针对核设施离心机工控的标志性恶意代码是?
答案 B。震网(Stuxnet)是工控物理破坏标志案例。
Q5 · 电力监控系统安全总体方案的十六字方针是?
答案 B。分 · 专 · 横 · 纵:安全分区、网络专用、横向隔离、纵向认证。
Q6 · 工控防火墙相对传统防火墙,最核心差异通常是?
答案 B。解析 Modbus 等协议、指令级控制,是工控防火墙考点。
Q7 · ICS availability usually comes before?(英文题)
答案 B。工控优先可用性,机密性通常排在后面(availability before confidentiality)。
附加题(下午卷风格)· 点击展开答案

某水厂 SCADA 曾对公网开放维护端口,现场 PLC 使用默认口令,办公网与控制网仅用普通防火墙隔离。请:(1)指出主要风险;(2)给出至少 5 条整改措施。

(1)主要风险
· 公网暴露 → 扫描、入侵、远程恶意指令。
· 默认口令 → 未授权登录 PLC/HMI。
· 普通防火墙难解析工控协议 → 恶意控制指令可能漏过。
· 可用性受威胁:误操作或攻击可导致供水中断。

(2)整改措施(示例)
安全分区:办公/管理与生产控制分域;开发测试生产分离。
边界加固:工业防火墙 / 网闸 / 单向隔离;禁止控制网直连互联网。
身份访问:改默认口令;关键操作多因素;最小特权。
远程运维:确需则 VPN + 限时 + 全程审计;关闭 Telnet/FTP 等。
主机防护:离线验证的白名单/杀软;封多余 USB。
监测应急:协议深度检测、日志审计、预案演练、关键节点冗余。
合规:等保通用 + 工控扩展
答题模板:先讲可用优先 → 再写分区隔离 → 身份/远程/白名单/监测

八、今日任务(约 35 分钟)

  1. 精读第 24 章(20 分钟):阅读第 24 章 工控安全,对照工控安全速查卡背组件与十六字方针。
  2. 口述自测(10 分钟):不看笔记,说出:可用优先序;SCADA vs DCS vs PLC;震网是什么;电力十六字;工控防火墙差异;等保怎么叠。
  3. 睡前回忆(5 分钟):按考点背——① 优先序:先保能用再保完整;② 组件:远看 SCADA、近控 DCS、PLC 做动作;③ 十六字:安全分区网络专,横向隔离纵向认;④ 边界:工业防火墙能解析,网闸单向隔内外;⑤ 等保:通用不够再加工控。

九、本课知识从哪来