PSL工業(yè)網(wǎng)絡(luò )隔離技術(shù)在物理層采用了兩個(gè)獨立高性能嵌入式主機波烘,雙主機之間采用基于總線(xiàn)通信的隔離卡實(shí)現兩個(gè)安全區之間的非網(wǎng)絡(luò )方式的數據交換暇鸦;數據鏈路層和應用層采用私有通信協(xié)議,數據流全部進(jìn)行128位加密處理,在保證安全隔離的前提下,實(shí)現數據的高速交換蚂会。通過(guò)物理硬件和軟件邏輯的共同作用,截斷了穿透性的TCP連接,同時(shí)實(shí)現對工業(yè)協(xié)議數據的定向采集和轉發(fā),達到數據完全自我定義、自我解析挑围、自我審查,傳輸機制具有不可攻擊性鸭驮,從根本上杜絕了非法數據的通過(guò),確保控制網(wǎng)絡(luò )不受攻擊和入侵。
提供測點(diǎn)管控模式和隧道管控模式兩種數據擺渡模式。測點(diǎn)管控模式針對工業(yè)現場(chǎng)數據通信需要,提供測點(diǎn)數據的解析和安全保護迅翠;隧道管控模式使用自主開(kāi)發(fā)的安全數據傳輸方式支持數據庫、視頻等常規IT流量等更為多樣化的網(wǎng)絡(luò )環(huán)境中的數據擺渡。
工控信息安全產(chǎn)品支持各種主流的工業(yè)通信標準和工業(yè)控制設備鹉究,包括Modbus、OPC荔寞、DNP3夏漏、DLT 645、IEC 60870-5-104旋廷、西門(mén)子S7系列PLC、AB PLC涨醋、GE PLC等顽椎,同時(shí)還可以提供協(xié)議的定制開(kāi)發(fā)。提供OPC、S7、MODBUS、Ethernet/IP拘央、IEC60870-5-104、CIP享秒、DNP3等工業(yè)協(xié)議深度解析及過(guò)濾。
可以對工業(yè)協(xié)議進(jìn)行解析,提取其中的數據元素阴汇,可以作到針對測點(diǎn)一級的訪(fǎng)問(wèn)控制。例如:對于OPC標準可以控制到Item(項)一級朽催,對于Modbus協(xié)議可以控制到寄存器。產(chǎn)品可以對測點(diǎn)進(jìn)行可見(jiàn)范圍和讀寫(xiě)權限兩方面的控制。
提供了專(zhuān)用的配置管理工具蓄揭。該配置管理工具部署在信息端簸喂,可以對網(wǎng)絡(luò )中多臺安全設備進(jìn)行遠程的管理,方便用戶(hù)進(jìn)行集中化管控锭硼。配置管理工具具有設備自發(fā)現的功能,可以自動(dòng)查找網(wǎng)絡(luò )中的安全設備冗茸,可以遠程監控設備的網(wǎng)絡(luò )狀態(tài)、對設備進(jìn)行工程配置和管理眷射、查看各測點(diǎn)數據狀態(tài)悼嵌、讀取和分析設備日志恢苔。
工業(yè)網(wǎng)絡(luò )對于數據的連續性要求極高,針對工業(yè)網(wǎng)絡(luò )中這種特有的要求,工控信息安全系列產(chǎn)品開(kāi)發(fā)了斷線(xiàn)緩存功能貌面。該功能可以在網(wǎng)絡(luò )暫時(shí)性中斷的情況下,將數據緩存在本地千荡,并不斷檢測網(wǎng)絡(luò )的連通性狀態(tài)毕骡,一旦網(wǎng)絡(luò )連通則會(huì )將緩存的數據補報到上位系統中,保證數據的連續性巫邻。另外,產(chǎn)品還支持雙機熱備功能,在關(guān)鍵的網(wǎng)絡(luò )通道上可以使用雙機熱備功能來(lái)保證數據鏈路的可靠性和持續性。
為了保證產(chǎn)品可靠性宠斯、穩定性盆犁,工控信息安全系列產(chǎn)品從硬件和軟件設計上進(jìn)行了多方面的優(yōu)化冯循。硬件平臺專(zhuān)門(mén)面向工業(yè)應用場(chǎng)合設計,對PCB、電源乍口、機箱結構惠呼、散熱進(jìn)行全面優(yōu)化霜幼,從設計到生產(chǎn)流程都嚴格遵照工業(yè)品標準進(jìn)行贡珊,以滿(mǎn)足苛刻工業(yè)現場(chǎng)的要求咨察。系統診斷子系統實(shí)時(shí)檢測系統內各進(jìn)程息裸、線(xiàn)程的運行狀態(tài)似炎,當發(fā)現異常時(shí)自動(dòng)產(chǎn)生報警信息舱卡,并在符合條件的情況下啟動(dòng)自動(dòng)恢復邏輯雏搂。I/O通信子系統具備完善的故障自動(dòng)恢復功能卵慰。當發(fā)生網(wǎng)絡(luò )通信中斷的情況時(shí)稚机,I/O通信子系統會(huì )立刻報告通信狀態(tài)的變化酥泛,同時(shí)啟動(dòng)通信重連機制奇唤,當網(wǎng)絡(luò )通信恢復后,能迅速重新建立網(wǎng)絡(luò )連接,恢復數據通信。雙側主機均有獨立的軟件看門(mén)狗和硬件看門(mén)狗,時(shí)刻監視系統狀態(tài)糙捺,保證設備的穩定運行。
根據用戶(hù)自定義設置,留存所有網(wǎng)絡(luò )的原始數據袖筒,可配置為留存六個(gè)月及以上時(shí)間鹅龄。對安全事件進(jìn)行審計,及時(shí)追溯安全事件的軌跡。 對用戶(hù)的操作行為進(jìn)行細粒度審計,方便還原操作的真相技螃。 獨立的告警響應機制羞遭,可定義對不同安全級別的安全事件的響應方式。
工業(yè)主機安全衛士正是專(zhuān)門(mén)為工控環(huán)境打造的終端安全防護產(chǎn)品,它采用了高效苦超、穩定、兼容贼穆、易于設置的終端安全防護技術(shù)。只允許系統操作或運行受信任的對象蛔巾。工業(yè)主機安全衛士還能對特定的對象(關(guān)鍵文件目錄及應用程序巾糠、動(dòng)態(tài)鏈接庫、驅動(dòng)文件等)提供保護,有效阻止惡意程序通過(guò)不同途徑對關(guān)鍵對象的惡意改變。
根據客戶(hù)環(huán)境和平臺業(yè)務(wù)特點(diǎn),采用典型的三層架構(展示層达艘、業(yè)務(wù)層和數據層)對工業(yè)網(wǎng)絡(luò )中的安全產(chǎn)品及安全事件進(jìn)行統一管理识牢,通過(guò)對控制網(wǎng)絡(luò )中的工業(yè)防火墻、工業(yè)安全防護網(wǎng)關(guān)、安全審計、主機衛士等安全產(chǎn)品進(jìn)行集中管理藻雌,實(shí)現對全網(wǎng)中各安全設備的統一配置、全面監控卖毁、實(shí)時(shí)告警、流量分析等,降低運維成本辰狡、提高事件響應效率。
力控工控信息安全解決方案通過(guò)結合企業(yè)的具體情況將企業(yè)系統結構劃分成不同的區域幫助企業(yè)有效地建立“縱深防御”策略,阻止來(lái)自信息網(wǎng)或其它區域的攻擊威脅或病毒擴散,并在區域間進(jìn)行隔離击你,避免不同區域間病毒擴散。在保護工業(yè)控制系統核心資產(chǎn)(DCS、PLC企悦、實(shí)時(shí)數據庫等)安全的同時(shí),不影響這些資產(chǎn)的正常運行,確保控制系統安全穩定運行缅叠。
(1)通過(guò)在信息網(wǎng)與管理網(wǎng)之間部署力控華康ISG工業(yè)防火墻進(jìn)行安全防護,通過(guò)對工業(yè)協(xié)議的深度過(guò)濾及訪(fǎng)問(wèn)控制策略饱舆,從而確保信息網(wǎng)到管理網(wǎng)之間的數據安全。
(2)在管理網(wǎng)與控制網(wǎng)之間部署力控華康PSL工業(yè)安全隔離網(wǎng)關(guān)主要起到在工業(yè)控制網(wǎng)絡(luò )同企業(yè)管理網(wǎng)絡(luò )之間隔離斋泄,安全隔離網(wǎng)關(guān)采用物理單向隔離,有效地把內外部網(wǎng)絡(luò )隔離開(kāi)來(lái),實(shí)現了對基于TCP/IP協(xié)議體系攻擊的阻斷耕挨,而且可實(shí)現了工控數據的單向上傳。
控制網(wǎng)中恃桑,在上位機與各PLC控制設備之間部署力控華康ISG工業(yè)防火墻進(jìn)行安全防護,通過(guò)對工業(yè)協(xié)議的深度過(guò)濾從而確保各PLC控制設備的安全蜜天。