可用性优先:工控安全需求分析与保护工程
开场:云守完了,工厂生产线怎么守?
第 19 课守的是云上业务;工厂、电网、水厂用的是工业控制系统(ICS)——管阀门、电机、离心机,停一秒都可能出事。 考点核心不是「再套一遍 IT 防火墙」,而是:先保能用,再谈保密;协议往往无认证、明文;边界常用工业防火墙 / 网闸。 教材对应第 24 章;与第 12 课等保扩展要求(工业控制)直接挂钩。
零、先复习再开新
一、工控是什么:两大类 + 核心组件
ICS(Industrial Control System)由控制、监测、数据处理与人机展示等组件构成,通常分离散制造(装配线、机床)与过程控制(炼油、化工、电力)两大类。
| 组件 | 全称关键词 | 一句话 |
|---|---|---|
| SCADA | 数据采集与监视控制 | 远程分布设备监控;中心 MTU + 现场 RTU + 通信 |
| DCS | 分布式控制系统 | 现场分布控制、中心集中管理(过程工业常用) |
| PLC | 可编程逻辑控制器 | 执行运算、顺序、定时;控制装备动作的基础单元 |
| RTU | 远程终端单元 | 现场采集、测量、上传;与 MTU 通信 |
| MTU | 主终端单元 | 调度中心侧:收集与监测,指挥 RTU |
| HMI | 人机界面 | 操作员与控制器之间的界面与数据交互 |
| PCS | 过程控制系统 | 按温度/压力等参数闭环调节,保持设定状态 |
常见工控协议:Modbus、OPC、DNP3 等;早期多封闭专用网,现逐步叠加 TCP/IP,暴露面变大。
二、最大考点:可用 > 完整 > 机密
| 系统类型 | 安全需求优先序 | 为什么 |
|---|---|---|
| 传统 IT | 机密性 → 完整性 → 可用性 | 先防泄密,再防篡改 |
| 工控 ICS | 可用性 → 完整性 → 机密性 | 停产、伤人、断电代价极大 |
因此:补丁要先离线验证;扫描要低影响;杀毒多用白名单——不能为了「打补丁」随便停关键产线。
三、威胁与隐患(选择题素材)
标志性案例:2010 年 Stuxnet(震网)——针对伊朗核设施西门子工控,利用多枚 0-day,破坏离心机物理过程。
威胁五类(教材口径):自然灾害与环境 · 内部误操作 · 设备功能安全故障 · 恶意代码 · 网络攻击。
隐患高频点:
- 协议缺安全设计:无认证、无加密、明文、难审计
- 产品 / OS / 固件漏洞:PLC、SCADA、HMI、DCS 及底层软件
- 开放接入:无隔离直接上互联网 → 扫描、DoS、蠕虫摆渡
- 供应链:多厂商设备与维保,后门与补丁滞后风险
四、保护机制:边界、认证、远程、加固
| 机制 | 考点要点 |
|---|---|
| 物理与环境 | 工程师站/服务器区域门禁与监控;封 USB/光驱等不必要接口 |
| 安全分区与边界 | 开发/测试/生产分离;物理隔离或逻辑隔离;工业防火墙、工业网闸、单向隔离 |
| 身份与访问 | 关键系统多因素;最小特权;改默认口令;证书不乱共享 |
| 远程访问 | 原则上禁对公网开 HTTP/FTP/Telnet;确需则 VPN + 限时 + 日志 |
| 恶意代码 | 离线充分验证的杀软或程序白名单 |
| 监测与应急 | 协议深度检测;预案演练;关键设备冗余(电源/设备/网络) |
工控防火墙 vs 传统防火墙:前者能深度解析工控协议(如 Modbus),可做指令级白名单;后者主要认通用 IT 协议。
五、等保 2.0:通用 + 工控扩展
与云一样:定级对象是工业控制系统时 = 安全通用要求 + 工业控制系统安全扩展要求。 技术侧仍落在「一中心、三重防护」框架:物理环境 · 通信网络 · 区域边界 · 计算环境 · 安全管理中心;管理侧五大类照旧。
认名即可:GB/T 22239—2019;工控扩展相关要求(如 GA/T 1390.5 系列表述);国际常提 IEC 62443。
六、下午卷神器:电力监控「十六字方针」
| 四句 | 含义 |
|---|---|
| 安全分区 | 生产控制大区 / 管理信息大区;控制区与非控制区再细分 |
| 网络专用 | 生产控制用专用网络,不与互联网混用 |
| 横向隔离 | 控制大区与管理大区用横向单向安全隔离装置(接近物理隔离) |
| 纵向认证 | 上下级之间用认证、加密、访问控制做纵向边界防护 |
七、动手练一练
附加题(下午卷风格)· 点击展开答案
某水厂 SCADA 曾对公网开放维护端口,现场 PLC 使用默认口令,办公网与控制网仅用普通防火墙隔离。请:(1)指出主要风险;(2)给出至少 5 条整改措施。
· 公网暴露 → 扫描、入侵、远程恶意指令。
· 默认口令 → 未授权登录 PLC/HMI。
· 普通防火墙难解析工控协议 → 恶意控制指令可能漏过。
· 可用性受威胁:误操作或攻击可导致供水中断。
(2)整改措施(示例)
① 安全分区:办公/管理与生产控制分域;开发测试生产分离。
② 边界加固:工业防火墙 / 网闸 / 单向隔离;禁止控制网直连互联网。
③ 身份访问:改默认口令;关键操作多因素;最小特权。
④ 远程运维:确需则 VPN + 限时 + 全程审计;关闭 Telnet/FTP 等。
⑤ 主机防护:离线验证的白名单/杀软;封多余 USB。
⑥ 监测应急:协议深度检测、日志审计、预案演练、关键节点冗余。
⑦ 合规:等保通用 + 工控扩展。
答题模板:先讲可用优先 → 再写分区隔离 → 身份/远程/白名单/监测。
八、今日任务(约 35 分钟)
- 精读第 24 章(20 分钟):阅读第 24 章 工控安全,对照工控安全速查卡背组件与十六字方针。
- 口述自测(10 分钟):不看笔记,说出:可用优先序;SCADA vs DCS vs PLC;震网是什么;电力十六字;工控防火墙差异;等保怎么叠。
- 睡前回忆(5 分钟):按考点背——① 优先序:先保能用再保完整;② 组件:远看 SCADA、近控 DCS、PLC 做动作;③ 十六字:安全分区网络专,横向隔离纵向认;④ 边界:工业防火墙能解析,网闸单向隔内外;⑤ 等保:通用不够再加工控。
九、本课知识从哪来
- 《信息安全工程师教程(第 2 版)》第 24 章 工控安全需求分析与安全保护工程(清华大学出版社)
- 备考笔记整理:博客园·第 24 章工控安全
- 等保基本要求:GB/T 22239—2019(含扩展要求场景)
- 速查:工控安全速查 · 第 20 课口诀 · 第 12 课 等保 2.0 · 第 19 课 云计算