CN111835680A - 一种工业自动制造的安全防护系统 - Google Patents

一种工业自动制造的安全防护系统 Download PDF

Info

Publication number
CN111835680A
CN111835680A CN201910313695.1A CN201910313695A CN111835680A CN 111835680 A CN111835680 A CN 111835680A CN 201910313695 A CN201910313695 A CN 201910313695A CN 111835680 A CN111835680 A CN 111835680A
Authority
CN
China
Prior art keywords
network
industrial
safety
safety protection
protection system
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN201910313695.1A
Other languages
English (en)
Inventor
李柯建
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Sichuan Weiding Xinke Information Technology Co ltd
Original Assignee
Sichuan Weiding Xinke Information Technology Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Sichuan Weiding Xinke Information Technology Co ltd filed Critical Sichuan Weiding Xinke Information Technology Co ltd
Priority to CN201910313695.1A priority Critical patent/CN111835680A/zh
Publication of CN111835680A publication Critical patent/CN111835680A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/02Network architectures or network communication protocols for network security for separating internal from external traffic, e.g. firewalls
    • H04L63/0227Filtering policies
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1408Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic by monitoring network traffic
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1433Vulnerability analysis
    • HELECTRICITY
    • H04ELECTRIC COMMUNICATION TECHNIQUE
    • H04LTRANSMISSION OF DIGITAL INFORMATION, e.g. TELEGRAPHIC COMMUNICATION
    • H04L63/00Network architectures or network communication protocols for network security
    • H04L63/14Network architectures or network communication protocols for network security for detecting or protecting against malicious traffic
    • H04L63/1441Countermeasures against malicious traffic
    • H04L63/145Countermeasures against malicious traffic the attack involving the propagation of malware through the network, e.g. viruses, trojans or worms

Landscapes

  • Engineering & Computer Science (AREA)
  • Computer Security & Cryptography (AREA)
  • Computer Hardware Design (AREA)
  • Computing Systems (AREA)
  • General Engineering & Computer Science (AREA)
  • Computer Networks & Wireless Communication (AREA)
  • Signal Processing (AREA)
  • Health & Medical Sciences (AREA)
  • General Health & Medical Sciences (AREA)
  • Virology (AREA)
  • Computer And Data Communications (AREA)

Abstract

本发明涉及工业系统安全防护技术领域,提供一种工业自动制造的安全防护系统,包括生产网络和车间控制网络,生产网络与外部网络的边界部署有防御检测系统,防御检测系统可对是外部网络的网络威胁进行检测与报警、分析;车间控制网络的出口位置部署工业防火墙,控制外来访问,车间生产网络的核心交换机部署安全审计系统,审计系统对生产网络中的网络攻击行为的实时监控与分析,并与安全管理平台的工控行为追溯系统共享数据;本发明旨在提供一种应用于工业控制系统信息安全的全面防护系统。

Description

一种工业自动制造的安全防护系统
技术领域
本发明涉及工业系统安全防护技术领域,具体涉及一种工业自动制造的安全防护系统。
背景技术
SCADA、DCS、PCS、PLC等工业控制系统广泛运用于工业、能源、交通、水利以及市政等领域,用于控制生产设备的运行。一旦工业控制系统信息安全出现漏洞,将对工业生产运行和国家经济安全造成重大隐患;我国工业控制系统信息安全管理工作中仍存在不少问题,主要是对工业控制系统信息安全问题重视不够,管理制度不健全,相关标准规范缺失,技术防护措施不到位,安全防护能力和应急处置能力不高等,威胁着工业生产安全和社会正常运转。
随着计算机和网络技术的发展,特别是信息化与工业化深度融合以及物联网的快速发展,工业控制系统产品越来越多地采用通用协议、通用硬件和通用软件,以各种方式与互联网等公共网络连接,病毒、木马等威胁正在向工业控制系统扩散,工业控制系统信息安全问题日益突出。
发明内容
解决的技术问题
针对现有技术的不足,本发明提供了一种工业自动制造的安全防护系统,旨在提供一种应用于工业控制系统信息安全的全面防护系统。
技术方案
为实现以上目的,本发明通过以下技术方案予以实现:
一种工业自动制造的安全防护系统,包括生产网络和车间控制网络,所述生产网络与外部网络的边界部署有防御检测系统,所述防御检测系统可对是外部网络的网络威胁进行检测与报警、分析;所述车间控制网络的出口位置部署工业防火墙,控制外来访问,所述车间生产网络的核心交换机部署安全审计系统,所述审计系统对所述生产网络中的网络攻击行为的实时监控与分析,并与安全管理平台的工控行为追溯系统共享数据。
更进一步地,所述防御检测系统用文件静态检测技术和动态检测技术相结合的方式,使用虚拟执行技术,虚拟化出多种格式文件的真实运行环境,分析文件执行过程中是否有尝试漏洞利用攻击的行为。
更进一步地,所述防御检测系统网络空间的攻防和安全形势可视化,对安全事件关联分析,发现网络中的异常行为,并基于时间线的方式生成安全预警。
更进一步地,所述防御检测系统可识别主流的网络协议HTTP、SMTP、POP3、IMAP、FTP,SMB/CIFS从而确保识别所有通过网络传输的文件。
更进一步地,所述网络攻击行为包括网络威胁、违规操作、异常流程等。
更进一步地,所述安全审计系统对工控设备做指令集审计,精确识别、解码和分析各种网络通讯协议实时监测网络流量、实时告警;对工控网络通信记录进行回溯并生成日志。
更进一步地,所述工业防火墙还可对工业网络协议的内容和数据进行细致的合规性检查和安全过滤。
更进一步地,所述车间控制网络的工程站与安全管理平台设置有USB安全隔离装置,移动存储设备在接入时进行病毒查杀隔离。
更进一步地,所述USB安全隔离装置可在与所述移动存储设备数据交互过程对传输的数据进行实时的加解密,并记录移动存储设备接入后的操作记录、执行动作和执行结果。
有益效果
本发明提供了一种工业自动制造的安全防护系统,与现有公知技术相比,本发明的具有如下有益效果:
本发明通过在生产网络与外部网络的边界部署有防御检测系统,可实现对未知恶意代码攻击、嵌套式攻击、隐蔽通道等多类型0day/Nday漏洞利用攻击行为的检测,并通过分析通信数据挖掘各种木马通信痕迹、识别已知/未知木马特征和行为;并通过及时发现和阻断网络攻击、异常事件、非法接入等行为,并在关键通道部署网络隔离,为整个控制系统提供独立网络环境,提升了企业对于系统运行过程的威胁感知与安全防护能力,保证工业信息安全。
附图说明
为了更清楚地说明本发明实施例或现有技术中的技术方案,下面将对实施例或现有技术描述中所需要使用的附图作简单地介绍,显而易见地,下面描述中的附图仅仅是本发明的一些实施例,对于本领域普通技术人员来讲,在不付出创造性劳动的前提下,还可以根据这些附图获得其他的附图。
图1为本发明的安全防护系统示意图。
具体实施方式
为使本发明实施例的目的、技术方案和优点更加清楚,下面将结合本发明实施例中的附图,对本发明实施例中的技术方案进行清楚、完整地描述,显然,所描述的实施例是本发明一部分实施例,而不是全部的实施例。基于本发明中的实施例,本领域普通技术人员在没有作出创造性劳动前提下所获得的所有其他实施例,都属于本发明保护的范围。
实施例:
本实施例的一种工业自动制造的安全防护系统,参照图1:包括生产网络和车间控制网络,生产网络与外部网络的边界部署有防御检测系统,防御检测系统可对是外部网络的网络威胁进行检测与报警、分析。
其中,防御检测系统用文件静态检测技术和动态检测技术相结合的方式,使用虚拟执行技术,虚拟化出多种格式文件的真实运行环境,分析文件执行过程中是否有尝试漏洞利用攻击的行为。
防御检测系统网络空间的攻防和安全形势可视化,对安全事件关联分析,发现网络中的异常行为,并基于时间线的方式生成安全预警;防御检测系统可识别主流的网络协议HTTP、SMTP、POP3、IMAP、FTP,SMB/CIFS从而确保识别所有通过网络传输的文件,可实现对全面的流量监测。
车间控制网络的出口位置部署工业防火墙,控制外来访问,以实现重要工控装置的单体设备级安全防护;工业防火墙还可对工业网络协议的内容和数据进行细致的合规性检查和安全过滤。
车间生产网络的核心交换机部署安全审计系统,审计系统对生产网络中的网络攻击行为(其中网络攻击行为包括网络威胁、违规操作、异常流程等)的实时监控与分析,并与安全管理平台的工控行为追溯系统共享数据。
本实施例的安全审计系统7×24小时不间断对网络数据流进行旁路监听;可对工控设备做指令集审计,精确识别、解码和分析各种网络通讯协议实时监测网络流量、实时告警;对工控网络通信记录进行回溯并生成日志。
车间控制网络的工程站与安全管理平台设置有USB安全隔离装置,移动存储设备在接入时进行病毒查杀隔离;USB安全隔离装置可在与移动存储设备数据交互过程对传输的数据进行实时的加解密,并记录移动存储设备接入后的操作记录、执行动作和执行结果。
需要说明的是,在本文中,诸如第一和第二等之类的关系术语仅仅用来将一个实体或者操作与另一个实体或操作区分开来,而不一定要求或者暗示这些实体或操作之间存在任何这种实际的关系或者顺序。而且,术语“包括”、“包含”或者其任何其他变体意在涵盖非排他性的包含,从而使得包括一系列要素的过程、方法、物品或者设备不仅包括那些要素,而且还包括没有明确列出的其他要素,或者是还包括为这种过程、方法、物品或者设备所固有的要素。在没有更多限制的情况下,由语句“包括一个……”限定的要素,并不排除在包括所述要素的过程、方法、物品或者设备中还存在另外的相同要素。
以上实施例仅用以说明本发明的技术方案,而非对其限制;尽管参照前述实施例对本发明进行了详细的说明,本领域的普通技术人员应当理解:其依然可以对前述各实施例所记载的技术方案进行修改,或者对其中部分技术特征进行等同替换;而这些修改或者替换,并不使相应技术方案的本质脱离本发明各实施例技术方案的精神和范围。

Claims (9)

1.一种工业自动制造的安全防护系统,其特征在于,包括生产网络和车间控制网络,所述生产网络与外部网络的边界部署有防御检测系统,所述防御检测系统可对是外部网络的网络威胁进行检测与报警、分析;所述车间控制网络的出口位置部署工业防火墙,控制外来访问,所述车间生产网络的核心交换机部署安全审计系统,所述审计系统对所述生产网络中的网络攻击行为的实时监控与分析,并与安全管理平台的工控行为追溯系统共享数据。
2.根据权利要求1所述的一种工业自动制造的安全防护系统,其特征在于,所述防御检测系统用文件静态检测技术和动态检测技术相结合的方式,使用虚拟执行技术,虚拟化出多种格式文件的真实运行环境,分析文件执行过程中是否有尝试漏洞利用攻击的行为。
3.根据权利要求1所述的一种工业自动制造的安全防护系统,其特征在于,所述防御检测系统网络空间的攻防和安全形势可视化,对安全事件关联分析,发现网络中的异常行为,并基于时间线的方式生成安全预警。
4.根据权利要求3所述的一种工业自动制造的安全防护系统,其特征在于,所述防御检测系统可识别主流的网络协议HTTP、SMTP、POP3、IMAP、FTP,SMB/CIFS从而确保识别所有通过网络传输的文件。
5.根据权利要求1所述的一种工业自动制造的安全防护系统,其特征在于,所述网络攻击行为包括网络威胁、违规操作、异常流程等。
6.根据权利要求1所述的一种工业自动制造的安全防护系统,其特征在于,所述安全审计系统对工控设备做指令集审计,精确识别、解码和分析各种网络通讯协议实时监测网络流量、实时告警;对工控网络通信记录进行回溯并生成日志。
7.根据权利要求1所述的一种工业自动制造的安全防护系统,其特征在于,所述工业防火墙还可对工业网络协议的内容和数据进行细致的合规性检查和安全过滤。
8.根据权利要求1所述的一种工业自动制造的安全防护系统,其特征在于,所述车间控制网络的工程站与安全管理平台设置有USB安全隔离装置,移动存储设备在接入时进行病毒查杀隔离。
9.根据权利要求2所述的一种工业自动制造的安全防护系统,其特征在于,所述USB安全隔离装置可在与所述移动存储设备数据交互过程对传输的数据进行实时的加解密,并记录移动存储设备接入后的操作记录、执行动作和执行结果。
CN201910313695.1A 2019-04-18 2019-04-18 一种工业自动制造的安全防护系统 Pending CN111835680A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN201910313695.1A CN111835680A (zh) 2019-04-18 2019-04-18 一种工业自动制造的安全防护系统

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN201910313695.1A CN111835680A (zh) 2019-04-18 2019-04-18 一种工业自动制造的安全防护系统

Publications (1)

Publication Number Publication Date
CN111835680A true CN111835680A (zh) 2020-10-27

Family

ID=72914787

Family Applications (1)

Application Number Title Priority Date Filing Date
CN201910313695.1A Pending CN111835680A (zh) 2019-04-18 2019-04-18 一种工业自动制造的安全防护系统

Country Status (1)

Country Link
CN (1) CN111835680A (zh)

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112543123A (zh) * 2020-12-17 2021-03-23 云南昆钢电子信息科技有限公司 工业自动控制系统安全防护及预警系统
CN112738063A (zh) * 2020-12-25 2021-04-30 山东钢铁集团日照有限公司 一种工业控制系统网络安全监测平台
CN112799358A (zh) * 2020-12-30 2021-05-14 上海磐御网络科技有限公司 一种工业控制安全防御系统
CN112910921A (zh) * 2021-03-02 2021-06-04 中核武汉核电运行技术股份有限公司 一种工控边界网络安全防护方法
CN113259202A (zh) * 2021-06-28 2021-08-13 四川新网银行股份有限公司 一种监控不安全文件共享的方法与系统
CN115001738A (zh) * 2022-04-19 2022-09-02 中国核电工程有限公司 一种核电站工业控制系统网络安全纵深防御体系及方法

Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2006107712A2 (en) * 2005-04-04 2006-10-12 Bae Systems Information And Electronic Systems Integration Inc. Method and apparatus for defending against zero-day worm-based attacks
CN203149581U (zh) * 2013-03-28 2013-08-21 安徽励图信息科技股份有限公司 Usb隔离设备
CN108846278A (zh) * 2018-07-10 2018-11-20 北京网藤科技有限公司 一种usb安全隔离设备及其隔离方法
CN109474607A (zh) * 2018-12-06 2019-03-15 连云港杰瑞深软科技有限公司 一种工业控制网络安全保护监测系统
CN109522760A (zh) * 2018-10-29 2019-03-26 北京博衍思创信息科技有限公司 一种基于硬件控制逻辑的数据转发控制方法及系统
CN109561071A (zh) * 2018-10-29 2019-04-02 北京博衍思创信息科技有限公司 一种数据流量控制的外接式终端防护设备及防护系统

Patent Citations (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
WO2006107712A2 (en) * 2005-04-04 2006-10-12 Bae Systems Information And Electronic Systems Integration Inc. Method and apparatus for defending against zero-day worm-based attacks
CN203149581U (zh) * 2013-03-28 2013-08-21 安徽励图信息科技股份有限公司 Usb隔离设备
CN108846278A (zh) * 2018-07-10 2018-11-20 北京网藤科技有限公司 一种usb安全隔离设备及其隔离方法
CN109522760A (zh) * 2018-10-29 2019-03-26 北京博衍思创信息科技有限公司 一种基于硬件控制逻辑的数据转发控制方法及系统
CN109561071A (zh) * 2018-10-29 2019-04-02 北京博衍思创信息科技有限公司 一种数据流量控制的外接式终端防护设备及防护系统
CN109474607A (zh) * 2018-12-06 2019-03-15 连云港杰瑞深软科技有限公司 一种工业控制网络安全保护监测系统

Cited By (6)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN112543123A (zh) * 2020-12-17 2021-03-23 云南昆钢电子信息科技有限公司 工业自动控制系统安全防护及预警系统
CN112738063A (zh) * 2020-12-25 2021-04-30 山东钢铁集团日照有限公司 一种工业控制系统网络安全监测平台
CN112799358A (zh) * 2020-12-30 2021-05-14 上海磐御网络科技有限公司 一种工业控制安全防御系统
CN112910921A (zh) * 2021-03-02 2021-06-04 中核武汉核电运行技术股份有限公司 一种工控边界网络安全防护方法
CN113259202A (zh) * 2021-06-28 2021-08-13 四川新网银行股份有限公司 一种监控不安全文件共享的方法与系统
CN115001738A (zh) * 2022-04-19 2022-09-02 中国核电工程有限公司 一种核电站工业控制系统网络安全纵深防御体系及方法

Similar Documents

Publication Publication Date Title
CN111835680A (zh) 一种工业自动制造的安全防护系统
CN106411562B (zh) 一种电力信息网络安全联动防御方法及系统
KR101737726B1 (ko) 네트워크 트래픽에서의 불일치들을 검출하기 위한 하드웨어 자원들의 사용에 의한 루트킷 검출
CN109739203B (zh) 一种工业网络边界防护系统
Sandhu et al. A survey of intrusion detection & prevention techniques
CN113596028B (zh) 一种网络异常行为的处置方法及装置
Eden et al. A forensic taxonomy of SCADA systems and approach to incident response
CN214306527U (zh) 一种燃气管网调度监控网络安全系统
CN113660224A (zh) 基于网络漏洞扫描的态势感知防御方法、装置及系统
Thapa et al. The role of intrusion detection/prevention systems in modern computer networks: A review
CN113839935A (zh) 网络态势感知方法、装置及系统
CN111193738A (zh) 一种工业控制系统的入侵检测方法
CN113411295A (zh) 基于角色的访问控制态势感知防御方法及系统
CN113411297A (zh) 基于属性访问控制的态势感知防御方法及系统
Asiri et al. Investigating usable indicators against cyber-attacks in industrial control systems
KR20160087187A (ko) 사이버 블랙박스 시스템 및 그 방법
Johnson Barriers to the use of intrusion detection systems in safety-critical applications
CN113660222A (zh) 基于强制访问控制的态势感知防御方法及系统
Binnar et al. Cyber forensic case study of waste water treatment plant
KR101767591B1 (ko) 침입탐지 오탐 개선을 위한 시스템 및 방법
KR101871406B1 (ko) 화이트리스트를 이용한 제어시스템의 보안관제 방법 및 이를 위한 시스템
US20230018096A1 (en) Analysis apparatus, analysis method, and non-transitory computer readable medium storing analysis program
CN108667812B (zh) 用于专用主机的多指标评分的白环境可信度分析方法
CN116781380A (zh) 一种校园网安全风险终端拦截溯源系统
Osako et al. Proactive Defense model based on Cyber threat analysis

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
WD01 Invention patent application deemed withdrawn after publication

Application publication date: 20201027

WD01 Invention patent application deemed withdrawn after publication