CN112749405A - 一种网络安全防护方法、系统、电子设备及存储介质 - Google Patents

一种网络安全防护方法、系统、电子设备及存储介质 Download PDF

Info

Publication number
CN112749405A
CN112749405A CN202110092509.3A CN202110092509A CN112749405A CN 112749405 A CN112749405 A CN 112749405A CN 202110092509 A CN202110092509 A CN 202110092509A CN 112749405 A CN112749405 A CN 112749405A
Authority
CN
China
Prior art keywords
different
data
security protection
user
network security
Prior art date
Legal status (The legal status is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the status listed.)
Pending
Application number
CN202110092509.3A
Other languages
English (en)
Inventor
周显敬
刘虎
Current Assignee (The listed assignees may be inaccurate. Google has not performed a legal analysis and makes no representation or warranty as to the accuracy of the list.)
Wuhan Zhuoer Information Technology Co ltd
Original Assignee
Wuhan Zhuoer Information Technology Co ltd
Priority date (The priority date is an assumption and is not a legal conclusion. Google has not performed a legal analysis and makes no representation as to the accuracy of the date listed.)
Filing date
Publication date
Application filed by Wuhan Zhuoer Information Technology Co ltd filed Critical Wuhan Zhuoer Information Technology Co ltd
Priority to CN202110092509.3A priority Critical patent/CN112749405A/zh
Publication of CN112749405A publication Critical patent/CN112749405A/zh
Pending legal-status Critical Current

Links

Images

Classifications

    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/606Protecting data by securing the transmission between two devices or processes
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/60Protecting data
    • G06F21/62Protecting access to data via a platform, e.g. using keys or access control rules
    • G06F21/6218Protecting access to data via a platform, e.g. using keys or access control rules to a system of files or objects, e.g. local or distributed file system or database
    • G06F21/6245Protecting personal data, e.g. for financial or medical purposes
    • GPHYSICS
    • G06COMPUTING; CALCULATING OR COUNTING
    • G06FELECTRIC DIGITAL DATA PROCESSING
    • G06F21/00Security arrangements for protecting computers, components thereof, programs or data against unauthorised activity
    • G06F21/70Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer
    • G06F21/71Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information
    • G06F21/74Protecting specific internal or peripheral components, in which the protection of a component leads to protection of the entire computer to assure secure computing or processing of information operating in dual or compartmented mode, i.e. at least one secure mode

Landscapes

  • Engineering & Computer Science (AREA)
  • Theoretical Computer Science (AREA)
  • Computer Hardware Design (AREA)
  • Physics & Mathematics (AREA)
  • Software Systems (AREA)
  • Computer Security & Cryptography (AREA)
  • Health & Medical Sciences (AREA)
  • General Health & Medical Sciences (AREA)
  • General Engineering & Computer Science (AREA)
  • General Physics & Mathematics (AREA)
  • Bioethics (AREA)
  • Mathematical Physics (AREA)
  • Medical Informatics (AREA)
  • Databases & Information Systems (AREA)
  • Storage Device Security (AREA)

Abstract

本发明提供一种网络安全防护方法、系统、电子设备及存储介质,方法包括:将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施;对于任一个工作层,将所述任一个工作层划分为多个不同的自动化单元区域,采用防火墙对所述多个不同的自动化单元区域进行区域隔离防护。本发明将企业工业信息系统进行分层,对每一个分层采取不同的安全防护措施以及隔离防护,保证了企业工业信息系统的数据传输安全。

Description

一种网络安全防护方法、系统、电子设备及存储介质
技术领域
本发明涉及网络安全防护领域,更具体地,涉及一种网络安全防护方法、系统、电子设备及存储介质。
背景技术
企业工业信息系统中包含有很多重要和私密的数据,因此,对企业工业信息系统的安全防护显得尤为重要,达到保护企业数据的目的。
目前对于企业工业信息系统的安全防护的主要手段是对系统中的数据进行加密处理,当需要对系统中的数据进行访问时,需要对加密的数据进行解密。目前,采用数据加密的方式,只是对其中的数据进行了保护,且保护方式单一,并没有从其它方面采取防护措施。
发明内容
本发明提供一种克服上述问题或者至少部分地解决上述问题的一种网络安全防护方法、系统、电子设备及存储介质。
根据本发明的第一方面,提供了一种网络安全防护方法,包括:将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施;对于任一个工作层,将所述任一个工作层划分为多个不同的自动化单元区域,采用防火墙对所述多个不同的自动化单元区域进行区域隔离防护。
在上述技术方案的基础上,本发明还可以作出如下改进。
可选的,将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施包括:每一个工作层采用自定义协议进行数据传输,通过自定义协议与标准协议之间的转换实现不同工作层之间的数据传输。
可选的,所述将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施包括:对于任一个工作层,均设置访问控制的用户白名单,所述用户白名单是指仅有用户白名单中的用户能够访问控制对应的工作层。
可选的,所述将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施包括:对于任一个工作层,接收上一工作层传输的数据报文,所述数据报文中携带有用户身份信息;将所述数据报文中携带的用户身份信息到用户白名单中进行匹配,若在所述用户白名单中能够匹配,则允许该用户访问控制所述任一个工作层,否则,不允许该用户访问控制所述任一个工作层。
可选的,所述数据报文中还携带有请求操作;相应的,所述将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施包括:判断所述请求操作是否满足预设操作条件,如果满足,接收所述数据报文,如果不满足,则阻拦所述数据报文。
可选的,还包括:对接收的所述数据报文进行数据过滤,将所述数据报文中的非法数据过滤掉,保留正常数据。
可选的,还包括:将不同工作层的数据存储于不同的存储区间,将每一个存储区间划分为多个隔离的子存储区间,多个子存储区间用于存储同一个工作层的不同自动化单元区域的数据。
根据本发明的第二方面,提供一种网络安全防护系统,包括:第一防护模块,用于将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施;第二防护模块,用于对于任一个工作层,将所述任一个工作层划分为多个不同的自动化单元区域,采用防火墙对所述多个不同的自动化单元区域进行区域隔离防护。
根据本发明的第三方面,提供了一种电子设备,包括存储器、处理器,所述处理器用于执行存储器中存储的计算机管理类程序时实现网络安全防护方法的步骤。
根据本发明的第四方面,提供了一种计算机可读存储介质,其上存储有计算机管理类程序,所述计算机管理类程序被处理器执行时实现网络安全防护方法的步骤。
本发明提供的一种网络安全防护方法、系统、电子设备及存储介质,将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施;对于任一个工作层,将所述任一个工作层划分为多个不同的自动化单元区域,采用防火墙对所述多个不同的自动化单元区域进行区域隔离防护。本发明将企业工业信息系统进行分层,对每一个分层采取不同的安全防护措施以及隔离防护,保证了企业工业信息系统的数据传输安全。
附图说明
图1为本发明提供的一种网络安全防护方法流程图;
图2为本发明提供的一种网络安全防护系统结构图;
图3为本发明提供的一种可能的电子设备的硬件结构示意图;
图4为本发明提供的一种可能的计算机可读存储介质的硬件结构示意图。
具体实施方式
下面结合附图和实施例,对本发明的具体实施方式作进一步详细描述。以下实施例用于说明本发明,但不用来限制本发明的范围。
图1为本发明提供的一种网络安全防护方法流程图,如图1所示,方法包括:101、将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施;102、对于任一个工作层,将所述任一个工作层划分为多个不同的自动化单元区域,采用防火墙对多个不同的自动化单元区域进行区域隔离防护。
可以理解的是,企业工业信息系统中包含有很多重要和私密的数据,因此,对企业工业信息系统的安全防护显得尤为重要,基于此,本发明提供了一种对企业工业信息系统的网络安全防护方法,主要是将企业工业信息系统划分为不同的工作层,对于每一个工作层,均采用对应的安全防护措施对其进行安全防护,确保每一个工作层的安全。同时,对于任一个工作层,将任一个工作层划分为多个不同的自动化单元区域,采用防火墙对多个不同的自动化单元区域进行区域隔离,避免不同自动化单元区域之间的相互干扰。
本发明将企业工业信息系统进行分层,对每一个分层采取不同的安全防护措施以及隔离防护,保证了企业工业信息系统的数据传输安全。
在一种可能的实施例方式中,将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施包括:每一个工作层采用自定义协议进行数据传输,通过自定义协议与标准协议之间的转换实现不同工作层之间的数据传输。
可以理解的是,对于划分后的每一个工作层,均采用自定义协议进行组装数据,对于不同工作层之间的数据传输,通过将自定义协议数据转换为标准协议数据,实现不同工作层之间的数据安全传输。由于每一个工作层的数据组装由自定义协议组装的,能够起到数据保护作用。
在一种可能的实施例方式中,将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施包括:对于任一个工作层,均设置访问控制的用户白名单,用户白名单是指仅有用户白名单中的用户能够访问控制对应的工作层。
可以理解的是,对于每一个工作层,可以从用户权限控制方面进行安全防护,比如,对于任一个工作层,可以设置能够访问控制该工作层的用户,为每一个工作层维护一个访问控制的用户白名单,用户白名单中的用户才能够访问控制对应的工作层。
在不同的工作层之间传输数据时,对于任一个工作层,接收上一工作层传输的数据报文,数据报文中携带有用户身份信息;将数据报文中携带的用户身份信息到用户白名单中进行匹配,若在用户白名单中能够匹配,也就是用户身份信息在用户白名单中,则允许该用户访问控制任一个工作层,否则,不允许该用户访问控制任一个工作层。
在一种可能的实施例方式中,数据报文中还携带有请求操作;相应的,将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施包括:判断请求操作是否满足预设操作条件,如果满足,接收所述数据报文,如果不满足,则阻拦所述数据报文。
可以理解的是,对于不同的工作层,对每一个工作层的操作权限进行设置,当前工作层接收到上一工作层的数据报文时,提取其中的请求操作,当前工作层判断该请求操作是否满足预设操作条件,如果满足,则允许该数据报文的传输,如果不满足,则不允许该数据报文的传输。对每一个工作层的操作权限进行控制,能避免对工作层的任意操作。
在一种可能的实施例方式中,还包括:对接收的数据报文进行数据过滤,将数据报文中的非法数据过滤掉,保留正常数据。
可以理解的是,当对数据报文的请求操作进行了判断后,当请求操作满足预设操作条件时,允许数据报文的传输,此时,对数据报文中的数据进行过滤操作,过滤掉其中的非法数据,比如,造假数据,或者一些不合规范的数据,对传输的数据报文中的数据进行安全防护。
在一种可能的实施例方式中,还包括:将不同工作层的数据存储于不同的存储区间,将每一个存储区间划分为多个隔离的子存储区间,多个子存储区间用于存储同一个工作层的不同自动化单元区域的数据。
可以理解的是,在前述各实施例提供的对企业工业信息系统进行多方面的安全防护,为了保护企业工业信息系统中数据的安全性,将不同工作层的数据存储于不同的存储区间,以便将不同国祚层的数据进行隔离。同样的,将每一个存储区间划分为多个互相隔离的子存储区间,其中,将同一个工作层的多个不同自动化单元区域的数据存储于相互隔离的子存储区间,以实现不同自动化单元区域的数据的隔离。
图2为本发明提供的一种网络安全防护系统结构图,如图2所示,一种网络安全防护系统,包括第一防护模块201和第二防护模块202,其中:第一防护模块201,用于将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施;第二防护模块202,用于对于任一个工作层,将所述任一个工作层划分为多个不同的自动化单元区域,采用防火墙对所述多个不同的自动化单元区域进行区域隔离防护。
可以理解的是,本发明提供的网络安全防护系统与前述各实施例提供的网络安全防护方法相对应,网络安全防护系统的相关技术特征可参考网络安全防护方法的相关技术特征,在此不再重复说明。
请参阅图3,图3为本发明提供的电子设备的实施例示意图。如图3所示,本发明提了一种电子设备,包括存储器310、处理器320及存储在存储器320上并可在处理器320上运行的计算机程序311,处理器320执行计算机程序311时实现以下步骤:将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施;对于任一个工作层,将任一个工作层划分为多个不同的自动化单元区域,采用防火墙对所述多个不同的自动化单元区域进行区域隔离防护。
请参阅图4,图4为本发明提供的一种计算机可读存储介质的实施例示意图。如图4所示,本实施例提供了一种计算机可读存储介质400,其上存储有计算机程序411,该计算机程序411被处理器执行时实现如下步骤:将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施;对于任一个工作层,将任一个工作层划分为多个不同的自动化单元区域,采用防火墙对所述多个不同的自动化单元区域进行区域隔离防护。
需要说明的是,在上述实施例中,对各个实施例的描述都各有侧重,某个实施例中没有详细描述的部分,可以参见其它实施例的相关描述。
本领域内的技术人员应明白,本申请的实施例可提供为方法、系统、或计算机程序产品。因此,本申请可采用完全硬件实施例、完全软件实施例、或结合软件和硬件方面的实施例的形式。而且,本申请可采用在一个或多个其中包含有计算机可用程序代码的计算机可用存储介质(包括但不限于磁盘存储器、CD-ROM、光学存储器等)上实施的计算机程序产品的形式。
本申请是参照根据本申请实施例的方法、设备(系统)、和计算机程序产品的流程图和/或方框图来描述。应理解可由计算机程序指令实现流程图和/或方框图中的每一流程和/或方框、以及流程图和/或方框图中的流程和/或方框的结合。可提供这些计算机程序指令到通用计算机、专用计算机、嵌入式计算机或者其他可编程数据处理设备的处理器以产生一个机器,使得通过计算机或其他可编程数据处理设备的处理器执行的指令产生用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的装置。
这些计算机程序指令也可存储在能引导计算机或其他可编程数据处理设备以特定方式工作的计算机可读存储器中,使得存储在该计算机可读存储器中的指令产生包括指令装置的制造品,该指令装置实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能。
这些计算机程序指令也可装载到计算机或其他可编程数据处理设备上,使得在计算机或其他可编程设备上执行一系列操作步骤以产生计算机实现的处理,从而在计算机或其他可编程设备上执行的指令提供用于实现在流程图一个流程或多个流程和/或方框图一个方框或多个方框中指定的功能的步骤。
尽管已描述了本申请的优选实施例,但本领域内的技术人员一旦得知了基本创造概念,则可对这些实施例作出另外的变更和修改。所以,所附权利要求意欲解释为包括优选实施例以及落入本申请范围的所有变更和修改。
显然,本领域的技术人员可以对本申请进行各种改动和变型而不脱离本申请的精神和范围。这样,倘若本申请的这些修改和变型属于本申请权利要求及其等同技术的范围之内,则本申请也意图包括这些改动和变型在内。

Claims (10)

1.一种网络安全防护方法,其特征在于,包括:
将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施;
对于任一个工作层,将所述任一个工作层划分为多个不同的自动化单元区域,采用防火墙对所述多个不同的自动化单元区域进行区域隔离防护。
2.根据权利要求1所述的网络安全防护方法,其特征在于,所述将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施包括:
每一个工作层采用自定义协议进行数据传输,通过自定义协议与标准协议之间的转换实现不同工作层之间的数据传输。
3.根据权利要求1或2所述的网络安全防护方法,其特征在于,所述将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施包括:
对于任一个工作层,均设置访问控制的用户白名单,所述用户白名单是指仅有用户白名单中的用户能够访问控制对应的工作层。
4.根据权利要求3所述的网络安全防护方法,其特征在于,所述将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施包括:
对于任一个工作层,接收上一工作层传输的数据报文,所述数据报文中携带有用户身份信息;
将所述数据报文中携带的用户身份信息到用户白名单中进行匹配,若在所述用户白名单中能够匹配,则允许该用户访问控制所述任一个工作层,否则,不允许该用户访问控制所述任一个工作层。
5.根据权利要求4所述的网络安全防护方法,其特征在于,所述数据报文中还携带有请求操作;
相应的,所述将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施包括:
判断所述请求操作是否满足预设操作条件,如果满足,接收所述数据报文,如果不满足,则阻拦所述数据报文。
6.根据权利要求4或5所述的网络安全防护方法,其特征在于,还包括:
对接收的所述数据报文进行数据过滤,将所述数据报文中的非法数据过滤掉,保留正常数据。
7.根据权利要求1所述的网络安全防护方法,其特征在于,还包括:
将不同工作层的数据存储于不同的存储区间,将每一个存储区间划分为多个隔离的子存储区间,多个子存储区间用于存储同一个工作层的不同自动化单元区域的数据。
8.一种网络安全方法系统,其特征在于,包括:
第一防护模块,用于将企业工业信息系统划分为不同的工作层,对于不同的工作层采用对应的安全防护措施;
第二防护模块,用于对于任一个工作层,将所述任一个工作层划分为多个不同的自动化单元区域,采用防火墙对所述多个不同的自动化单元区域进行区域隔离防护。
9.一种电子设备,其特征在于,包括存储器、处理器,所述处理器用于执行存储器中存储的计算机管理类程序时实现如权利要求1-7任一项所述的网络安全防护方法的步骤。
10.一种计算机可读存储介质,其特征在于,其上存储有计算机管理类程序,所述计算机管理类程序被处理器执行时实现如权利要求1-7任一项所述的网络安全防护方法的步骤。
CN202110092509.3A 2021-01-24 2021-01-24 一种网络安全防护方法、系统、电子设备及存储介质 Pending CN112749405A (zh)

Priority Applications (1)

Application Number Priority Date Filing Date Title
CN202110092509.3A CN112749405A (zh) 2021-01-24 2021-01-24 一种网络安全防护方法、系统、电子设备及存储介质

Applications Claiming Priority (1)

Application Number Priority Date Filing Date Title
CN202110092509.3A CN112749405A (zh) 2021-01-24 2021-01-24 一种网络安全防护方法、系统、电子设备及存储介质

Publications (1)

Publication Number Publication Date
CN112749405A true CN112749405A (zh) 2021-05-04

Family

ID=75652992

Family Applications (1)

Application Number Title Priority Date Filing Date
CN202110092509.3A Pending CN112749405A (zh) 2021-01-24 2021-01-24 一种网络安全防护方法、系统、电子设备及存储介质

Country Status (1)

Country Link
CN (1) CN112749405A (zh)

Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101953110A (zh) * 2007-05-24 2011-01-19 国际商业机器公司 经由服务器端分析和实现的糅合组件隔离
CN102438026A (zh) * 2012-01-12 2012-05-02 冶金自动化研究设计院 工业控制网络安全防护方法及系统
CN103036886A (zh) * 2012-12-19 2013-04-10 珠海市鸿瑞软件技术有限公司 工业控制网络安全防护方法
CN103491108A (zh) * 2013-10-15 2014-01-01 浙江中控研究院有限公司 一种工业控制网络安全防护方法和系统
CN109507975A (zh) * 2018-12-28 2019-03-22 飞马智科信息技术股份有限公司 一种工业大数据的采集网络系统

Patent Citations (5)

* Cited by examiner, † Cited by third party
Publication number Priority date Publication date Assignee Title
CN101953110A (zh) * 2007-05-24 2011-01-19 国际商业机器公司 经由服务器端分析和实现的糅合组件隔离
CN102438026A (zh) * 2012-01-12 2012-05-02 冶金自动化研究设计院 工业控制网络安全防护方法及系统
CN103036886A (zh) * 2012-12-19 2013-04-10 珠海市鸿瑞软件技术有限公司 工业控制网络安全防护方法
CN103491108A (zh) * 2013-10-15 2014-01-01 浙江中控研究院有限公司 一种工业控制网络安全防护方法和系统
CN109507975A (zh) * 2018-12-28 2019-03-22 飞马智科信息技术股份有限公司 一种工业大数据的采集网络系统

Similar Documents

Publication Publication Date Title
Kobara Cyber physical security for industrial control systems and IoT
CN101404056B (zh) 一种软件的保护方法、装置及设备
CN109995796B (zh) 工控系统终端安全防护方法
CA3018708C (en) Industrial security agent platform
CN111143880B (zh) 数据处理方法和装置、电子设备、可读介质
CN109976239B (zh) 工控系统终端安全防护系统
CN103490895A (zh) 一种应用国密算法的工业控制身份认证方法及装置
CN104769606A (zh) 提供安全的计算机环境的系统和方法
CN102801717B (zh) 登录验证方法及系统
CN103839011A (zh) 涉密文件的保护方法及装置
EP3192226B1 (de) Vorrichtung und verfahren zur steuerung eines kommunikationsnetzwerks
CN111191217B (zh) 一种密码管理方法及相关装置
CN101561855B (zh) 一种计算机对usb设备进行访问的控制方法和系统
CN112769808A (zh) 用于工业局域网的移动堡垒机及其运维方法、计算机设备
CN101593252A (zh) 一种计算机对usb设备进行访问的控制方法和系统
CN107563221A (zh) 一种用于加密数据库的认证解码安全管理系统
WO2013008351A1 (ja) データ分散保管システム
KR20140054158A (ko) 임베디드 소프트웨어 코드의 보호를 위한 시스템
CN112749405A (zh) 一种网络安全防护方法、系统、电子设备及存储介质
US10867077B2 (en) Method of accessing functions of an embedded device
CN106992978A (zh) 网络安全管理方法及服务器
CN114024767B (zh) 密码定义网络安全体系构建方法、体系架构及数据转发方法
EP3794482A1 (en) Method for securing an automated system
EP4031949B1 (en) Methods and systems for providing data from an internal data processing system of an industrial plant to an external data processing system
CN109189559A (zh) 一种虚拟机安全通信方法、装置、设备及存储介质

Legal Events

Date Code Title Description
PB01 Publication
PB01 Publication
SE01 Entry into force of request for substantive examination
SE01 Entry into force of request for substantive examination
RJ01 Rejection of invention patent application after publication

Application publication date: 20210504

RJ01 Rejection of invention patent application after publication