工信部印发《工业控制系统网络安全防护指南》

2024/02/01 17:27工信部网络安全管理局

近日,工信部印发《工业控制系统网络安全防护指南》(以下简称《防护指南》),围绕安全管理、技术防护、安全运营、责任落实四方面,提出33项指导性安全防护基线要求。

工业控制系统作为工业生产运行的基础核心,其网络安全事关企业运营和生产安全、事关产业链供应链安全稳定、事关经济社会运行和国家安全。《防护指南》定位于面向工业企业做好网络安全防护的指导性文件,坚持统筹发展和安全,围绕安全管理、技术防护、安全运营、责任落实四方面,提出三十三项指导性安全防护基线要求,推动解决走好新型工业化道路过程中工业控制系统网络安全面临的突出问题。

在安全管理方面主要从四方面着手。一是资产管理。全面梳理可编程逻辑控制器(PLC)、分布式控制系统(DCS)、数据采集与监视控制系统(SCADA)等典型工业控制系统以及相关设备、软件、数据等资产,明确资产管理责任部门和责任人,建立工业控制系统资产清单,并根据资产状态变化及时更新。定期开展工业控制系统资产核查,内容包括但不限于系统配置、权限分配、日志审计、病毒查杀、数据备份、设备运行状态等情况。根据承载业务的重要性、规模,以及发生网络安全事件的危害程度等因素,建立重要工业控制系统清单并定期更新,实施重点保护。重要工业控制系统相关的关键工业主机、网络设备、控制设备等,应实施冗余备份。

二是配置管理。强化账户及口令管理,避免使用默认口令或弱口令,定期更新口令。遵循最小授权原则,合理设置账户权限,禁用不必要的系统默认账户和管理员账户,及时清理过期账户。建立工业控制系统安全配置清单、安全防护设备策略配置清单。定期开展配置清单审计,及时根据安全防护需求变化调整配置,重大配置变更实施前进行严格安全测试,测试通过后方可实施变更。

三是供应链安全。工业控制系统厂商、云服务商、安全服务商等供应商签订的协议中,应明确各方需履行的安全相关责任和义务,包括管理范围、职责划分、访问授权、隐私保护、行为准则、违约责任等。工业控制系统使用纳入网络关键设备目录的PLC等设备时,应使用具备资格的机构安全认证合格或者安全检测符合要求的设备。

四是宣传教育。定期开展工业控制系统网络安全相关法律法规、政策标准宣传教育,增强企业人员网络安全意识。针对工业控制系统和网络相关运维人员,定期开展工控安全专业技能培训及考核。

在技术防护方面主要从五方面着手。一是主机与终端安全。在工程师站、操作员站、工业数据库服务器等主机上部署防病毒软件,定期进行病毒库升级和查杀,防止勒索软件等恶意软件传播。对具备存储功能的介质,在其接入工业主机前,应进行病毒、木马等恶意代码查杀。主机可采用应用软件白名单技术,只允许部署运行经企业授权和安全评估的应用软件,并有计划的实施操作系统、数据库等系统软件和重要应用软件升级。拆除或封闭工业主机上不必要的通用串行总线(USB)、光驱、无线等外部设备接口,关闭不必要的网络服务端口。若确需使用外部设备,应进行严格访问控制。对工业主机、工业智能终端设备(控制设备、智能仪表等)、网络设备(工业交换机、工业路由器等)的访问实施用户身份鉴别,关键主机或终端的访问采用双因子认证。

二是架构与边界安全。根据承载业务特点、业务规模、影响工业生产的重要程度等因素,对工业以太网、工业无线网络等组成的工业控制网络实施分区分域管理,部署工业防火墙、网闸等设备实现域间横向隔离。当工业控制网络与企业管理网或互联网连通时,实施网间纵向防护,并对网间行为开展安全审计。设备接入工业控制网络时应进行身份认证。应用第五代移动通信技术(5G)、无线局域网技术(Wi-Fi)等无线通信技术组网时,制定严格的网络访问控制策略,对无线接入设备采用身份认证机制,对无线访问接入点定期审计,关闭无线接入公开信息(SSID)广播,避免设备违规接入。严格远程访问控制,禁止工业控制系统面向互联网开通不必要的超文本传输协议(HTTP)、文件传输协议(FTP)、Internet远程登录协议(Telnet)、远程桌面协议(RDP)等高风险通用网络服务,对必要开通的网络服务采取安全接入代理等技术进行用户身份认证和应用鉴权。在远程维护时,使用互联网安全协议(IPsec)、安全套接字协议(SSL)等协议构建安全网络通道(如虚拟专用网络(VPN)),并严格限制访问范围和授权时间,开展日志留存和审计。在工业控制系统中使用加密协议和算法时应符合相关法律法规要求,鼓励优先采用商用密码,实现加密网络通信、设备身份认证和数据安全传输。

三是上云安全。工业云平台为企业自建时,利用用户身份鉴别、访问控制、安全通信、入侵防范等技术做好安全防护,有效阻止非法操作、网络攻击等行为。工业设备上云时,对上云设备实施严格标识管理,设备在接入工业云平台时采用双向身份认证,禁止未标识设备接入工业云平台。业务系统上云时,应确保不同业务系统运行环境的安全隔离。

四是应用安全。访问制造执行系统(MES)、组态软件和工业数据库等应用服务时,应进行用户身份认证。访问关键应用服务时,采用双因子认证,并严格限制访问范围和授权时间。工业企业自主研发的工业控制系统相关软件,应通过企业自行或委托第三方机构开展的安全性测试,测试合格后方可上线使用。

五是系统数据安全。定期梳理工业控制系统运行产生的数据,结合业务实际,开展数据分类分级,识别重要数据和核心数据并形成目录。围绕数据收集、存储、使用、加工、传输、提供、公开等环节,使用密码技术、访问控制、容灾备份等技术对数据实施安全保护。法律、行政法规有境内存储要求的重要数据和核心数据,应在境内存储,确需向境外提供的,应当依法依规进行数据出境安全评估。

在安全运营方面主要从五方面着手。一是监测预警。在工业控制网络部署监测审计相关设备或平台,在不影响系统稳定运行的前提下,及时发现和预警系统漏洞、恶意软件、网络攻击、网络侵入等安全风险。在工业控制网络与企业管理网或互联网的边界,可采用工业控制系统蜜罐等威胁诱捕技术,捕获网络攻击行为,提升主动防御能力。

二是运营中心。有条件的企业可建立工业控制系统网络安全运营中心,利用安全编排自动化与响应(SOAR)等技术,实现安全设备的统一管理和策略配置,全面监测网络安全威胁,提升风险隐患集中排查和事件快速响应能力。

三是应急处置。制定工控安全事件应急预案,明确报告和处置流程,根据实际情况适时进行评估和修订,定期开展应急演练。当发生工控安全事件时,应立即启动应急预案,采取紧急处置措施,及时稳妥处理安全事件。重要设备、平台、系统访问和操作日志留存时间不少于六个月,并定期对日志备份,便于开展事后溯源取证。对重要系统应用和数据定期开展备份及恢复测试,确保紧急时工业控制系统在可接受的时间范围内恢复正常运行。

四是安全评估。新建或升级工业控制系统上线前、工业控制网络与企业管理网或互联网连接前,应开展安全风险评估。对于重要工业控制系统,企业应自行或委托第三方专业机构每年至少开展一次工控安全防护能力相关评估。

五是漏洞管理。密切关注工业和信息化部网络安全威胁和漏洞信息共享平台等重大工控安全漏洞及其补丁程序发布,及时采取升级措施,短期内无法升级的,应开展针对性安全加固。对重要工业控制系统定期开展漏洞排查,发现重大安全漏洞时,对补丁程序或加固措施测试验证后,方可实施补丁升级或加固。

在责任落实主要从两方面着手。一是工业企业承担本企业工控安全主体责任,建立工控安全管理制度,明确责任人和责任部门,按照“谁运营谁负责、谁主管谁负责”的原则落实工控安全保护责任。二是强化企业资源保障力度,确保安全防护措施与工业控制系统同步规划、同步建设、同步使用。

责任编辑:Yaodl

买车卖车 养车维修 疑难故障 学大招

扫码加群 BOSS团同行好友等你交流

|收藏本文
  该内容由行业企业、终端个体、第三方机构提供,本网仅起到传播该信息的目的,如有任何疑问请与转载来源机构联系解决,感谢支持。如发现侵权,本网编辑部将协助进行处理或撤稿。
相关阅读

工信部:2024年度中小企业数字化转型典型案例征集工作启动

7月29日,工信部发布关于征集《2024年度中小企业数字化转型典型案例》的通知,聚焦制造业重点行业领[详细]2024-07-29 13:55

工信部最新发声涉及未来产业、“5G+工业互联网”、新一轮工业设备更新机遇……

7月5日上午,国务院新闻办公室举行“推动高质量发展”系列主题新闻发布会。工业和信息化部部长金壮龙今日[详细]2024-07-05 15:28

5G商用牌照发放五周年,“数”说里程碑

攀登珠峰、深入矿井、横跨东西、穿越地表、“布网”陆水空……这是在过去五年间,5G建设者遍布祖国各地的足迹,也是我国“5G+”赋能千行百业的例证。 2024年6月6日将迎来5G商用牌照发放五周年。过去这五年,5G发展经历了基础设施不断完善、技术创新不断突破、行业应用不断丰富的过程,也诞生出了诸多里程碑式的成果。 高度:6500米 在珠峰建成全球海拔最高5G基站 “这将是中国移动又一次被记入史册的一个项目;但紧接着,我就意识到这也是异常艰难的一个工程……”中国移动西藏公司网络部无线优化室负责人李崇明在回忆珠峰6500米营地5G基站建设过程时如是说。 从工程建设到技术验证,再到饮食起居,在“魔鬼营地”建设5G基站,每一个环节的挑战都非同小可。 由于5800米和6500米营地都是山路,无法通车,基站和供电等设备是由46头牦牛组成的运输队驮运上山的。为了不破坏珠峰核心区域的自然生态环境,团队在设计建设方案时,采取了对自然环境破坏最小的铠装光缆布放的方式进行建设。从海拔5300米的珠峰大本营布放到6500米前进营地所需的25公里传输光缆,全都需要靠人工扛上山。一盘3公里的铠装光缆重达700kg,需要40多人同时肩扛。 “回想整个建设过程,我们遇到了许多困难,其中最具挑战性的是运输不便、熔纤困难和电力不足。通往山上的是仅有三四十厘米宽的碎石路,越往上走石块越大、坡度越陡,普通人每走一步都极为困难。”中国移动西藏公司日喀则分公司网络部网络运维班长拉平告诉央广网记者,为避免风雪吹进熔接机,他们将冰冷的熔接机揣到怀中给熔接机升温,反复开关机,常常熔接1处就要耗时3个多小时。 气喘吁吁、步履蹒跚是这群珠峰5G基站建设者们当时的真实写照,心怀敬畏、一往无前,是他们的心路历程。 “经过20多天艰苦卓绝工作,最终成功在海拔6500米的前进营地,正式开通了全球海拔最高的5G基站。我永远忘不了那一刻的激动和自豪!”拉平说。 “5G上珠峰”专项工作不仅是又一次在人类生命禁区的极限挑战,更为后期拓展珠峰5G智慧旅游、科考5G通信保障打下了坚实的基础。 深度:超1000米 打造5G智慧矿井 “我们经历过煤矿职工出井时‘只有牙齿是白的’生产体验。”中国移动河南公司平顶山分公司副总经理孙小东告诉央广网记者,作为土生土长的平顶山人,他与煤矿职工有着深厚的情感。“作为属地的通信企业,我们希望通过5G技术、信息化、数智化的手段为煤炭企业赋能,改变广大煤矿职工的生产环境。” 基于这样一份愿景,中国移动联合平煤神马集团成立了项目组。 据介绍,在超千米深的矿井中,“高瓦斯、高地压、高地温”的环境条件对5G网络的建设与稳定运行提出了极大的挑战。 “项目团队采取了多项技术措施,比如,基站级联与分布式多天线覆盖技术,实现了高上行容量和速率,解决了信号盲区和设备干扰问题。同时,利用超级上行技术和网络切片应用模式,提升了传输速率,为智能矿山的数据传输提供了速度保障,并预防了信道拥塞问题,确保了5G网络在恶劣环境下的可靠性和可用性。”孙小东介绍道。 基于中国移动联合中国平煤神马集团打造的全国首个千米5G+智慧煤矿项目,构建了全国首套5G+智能选矸、全省首套5G+智能综采、5G+辅助作业等应用场景,助力煤炭企业少人化、无人化。自2021年开始,在全国率先完成了采深超千米井下的5G远程掘进、无人综采、智慧测控三大应用项目。据悉,该项目帮助矿区实现了设备的远程操作和自动化控制,高危工作面人均年产量提升约70%。 此外,针对普遍原煤矸石含量高、不易燃烧的特点,中国移动研发出全球首款5G智能煤矸分选装备系统,融入机器视觉能力,实现块煤与矸石分选精度达97%。 在新旧动能转换的大背景下,矿业行业正迎来数字化转型的新契机。5G技术的赋能使得传统的矿业开始向“智慧矿山”转型,这不仅提高了矿山的科技含量,也为行业的可持续发展提供了新动力。 广度:60.72平方公里 国家级自然保护区中心区域实现5G网络覆盖 可可西里国家级自然保护区总面积4.5万平方公里,是我国目前海拔最高、野生动物资源最丰富的国家级自然保护区之一,被誉为高原野生动物基因库,也是我国第一个为保护藏羚羊而设置的自然保护区。 “离开109国道通往腹地,属于无人区,无信号覆盖,无覆盖区域83-90平方公里。”中国移动青海公司(以下简称“青海移动”)计划建设部沈彬告诉央广网记者。过去,只有保护区南部察日错湖周边5个村落以及109国道沿线有通信信号覆盖,其他区域均无网络覆盖。 为助力提升保护区生态保护实时监控能力,改变以往纯人工巡逻监控的模式,青海移动协同青海铁塔、中兴、华为等单位开展可可西里卓乃湖5G专网建设,通过5G远程视频巡检+现场值守相结合的方式,提升保护站管理效能,保障保护站人员人身安全。 回顾基站建设过程,沈彬说,在一个多月的时间内,青海移动等从技术方案、设备选型到施工组织,综合考虑保护区特殊的自然环境,现场施工人员在5月连续降雪的情况下,克服高寒缺氧、大风气候等困难,首次在无人区采用多跳长距大带宽微波回传,通过主站利旧保护区观测站,3个中继站分别建设3座三角增高架,增大太阳能备电时长,配置容量为普通基站的4倍。最终按时高标准高质量建设开通卓乃湖5G专网,发挥5G超远覆盖技术,卓乃湖保护站周边7公里的地域已接入5G网络,上网传输速率最高可达860Mbps。 2023年5月31日,三江源国家公园可可西里卓乃湖中国移动5G基站开通运行,可可西里腹地有了5G信号,实现了藏羚羊产仔高清视频回传,标志着我国面积最大、海拔最高的世界自然遗产地中心区域可通过5G网络连接全球,三江源国家公园实现智慧化管理迈出的关键一步。 速度:隧道内秒级定位 全球首创地下隧道5G+北斗卫星导航 如今,手机导航App的广泛普及,让大众出行几乎不存在迷路的风险。而在被誉为“8D魔幻城市”的重庆,纵横交错的立交桥、复杂多变的路况,以及车道多、隧道多特点等,给导航精准度带来了挑战。 据了解,重庆解放碑地下环道总长度约7.5公里,是全国首个规模最大的、在繁华中心城区地下建设并通行的停车系统环道工程,路网复杂且处在地下深处,难以接收到导航卫星信号。 针对这一状况,2020年至2023年期间,中国移动重庆公司(以下简称“重庆移动”)分三期工程,率先在重庆解放碑地下环道落地“5G+北斗”室内导航系统的项目。 重庆移动渝中分公司政企客户部经理吴星向央广网记者解释称,“‘5G+北斗’室内导航系统是通过时钟同步技术、幅型天线设计技术等核心技术,攻关遮挡环境下信号难覆盖、地下室内环境定位精度差以及复杂空间分层定位难三大技术难题,解决了解放碑地下环道手机导航定不住、定不准、定到地面上等问题,达到了手机导航过程中精准定位、秒停秒启、精准分层的效果,实现连续稳定、无缝衔接的地下环道精准导航。” 中国移动首次实现了“5G+室内卫星信号”在城市地下道路的全域覆盖,实现隧道内秒级定位,满足车道级、连续稳定无感切换的导航体验,大大提升了地下环道的通行效率。同时,中国移动全球首创5G+北斗室内外融合泛在定位技术,填补了国内地下隧道无卫星导航的技术空白,解决了大众在地下环境中的出行难题,实现北斗在复杂交通场景下的规模应用。 精度:“黑飞”100%监测识别 全球首个城市复杂场景5G-A通感低空连片组网验证 2024年被业界看作是5G-A商用元年。 5G-A是5G的演进和增强,也被称作5.5G,是介于5G和6G之间的一种过渡阶段的移动通信技术。相比5G,5G-A实现了5G网络基础能力10倍的提升。 今年3月28日,中国移动在杭州全球首发5G-A商用部署,公布首批100个5G-A网络商用城市名单,并宣布计划于年内扩展至全国超300个城市,建成最大规模的5G-A商用网络。 如今,中国移动已在浙江完成全球首个城市复杂场景5G-A通感低空连片组网验证,并在杭州奥体中心率先实现无人机飞行轨迹和速度精确感知,做到“黑飞”100%监测识别。 近年来,我国无人机应用场景不断创新丰富,也对低空飞行的安全监测提出了更高要求。中国移动浙江公司率先引入5G-A通信感知一体化技术,构建基于蜂窝移动网络的低空通信+感知能力,在钱塘江畔实现约3平方公里的连片覆盖的通感一体化关键技术验证,突破了通信感知融合、感知连片组网、自适应干扰协同、多模型智能融合,雷视联动等关键技术瓶颈,实现了低空无人机飞行轨迹、速度、经纬度等飞行数据精确感知。 “通感一体是将部分雷达感知能力叠加到通信网,赋予网络对于移动目标的位置和速度的探测能力,挖掘网络潜在价值。感知能力是5G-A引入的最具标志性的新能力。”中国移动浙江公司规划技术部5G技术专家徐林忠告诉央广网记者。 据徐林忠介绍,从概念到落地,看似简单,但实际上还要解决诸多堵点问题,比如覆盖距离要实现从百米到千米的突破、覆盖地面升级为兼顾地面和300米以下低空。在此过程中,中国移动首次提出低频通感技术路线,即不同于过去的感知或者雷达主要是基于毫米波,现在变成了4.9GHz频段。并实现多个低频通感一体技术攻关,早于国际标准构建中国移动自有技术体系。 上天入地、跨越山海,五年来,中国移动全力实施“5G+”计划,开通5G基站超190万个、5G套餐用户近8亿,服务行业客户超2500万,打造智慧工厂、智慧矿山、智慧港口等5G商用案例超3万个,实现了规模应用。期间的每一次技术突破、每一次应用创新,都为助力我国数字经济建设、赋能产业数字化转型升级注入了强劲动能。[详细]2024-06-06 14:49

赋能特色产业发展!根云-工业连接平台荣获特色产业互联网50佳

近日,由国家工信部主管媒体《通信产业报》全媒体“工业互联网世界”主办的2024特色专业工业互联网(第[详细]2024-05-23 11:23

关于遴选数字技术工程师培育项目(工业互联网工程技术人员)等级考试考核站点(第一批)通知

各有关单位: 按照人力资源和社会保障部《关于公布数字技术工程师培育项目第二批评价机构目录的通知》,中国工业互联网研究院(以下简称“工联院”)入选成为数字技术工程师培育项目(工业互联网工程技术人员)评价机构。 为做好数字技术工程师培育项目(工业互联网工程技术人员)评价工作,根据《加快数字人才培育支撑数字经济发展行动方案(2024-2026年)》(人社部发〔2024〕37号)、《专业技术人才知识更新工程数字技术工程师培育项目实施办法》(人社厅发〔2021〕71号)及相关文件要求,工联院将在全国范围内面向社会遴选数字技术工程师培育项目(工业互联网工程技术人员)等级考试考核站点运营单位。有关事项通知如下: 一、遴选类型 数字技术工程师培育项目(工业互联网工程技术人员)等级考试考核站点运营单位。 二、遴选范围及数量 主要面向具备开展工业互联网领域人才考核能力的培训机构、科研院所、企业和社会团体组织等。 遴选数量:各省、自治区、直辖市遴选1-3个考核站点运营单位,承担所属区域工业互联网工程技术人员专业技术等级考核实施任务,考核站点目录向社会公开并动态调整。 三、申报条件 1.在中国境内依法登记的独立法人机构,建有规范的财务制度和管理制度,申报单位及其法人无违法、失信、重大经济纠纷等不良记录,社会信用良好。 2.申报单位应具备开展工业互联网工程技术人员专业技术等级考核工作所需的相应场地、设备和工具(软件)系统以及考核制度文件体系等,能按要求开展相关考核工作;各考核站点配有专职工作人员6名以上。 3.优先遴选已入选各省市数字技术工程师培育项目(工业互联网工程技术人员)培训机构,工业互联网产业龙头企业、院校,以及参与人社部工业互联网工程技术人员国家职业技术技能标准和教材的研制单位等作为考核站点。 4.自愿接受人力资源和社会保障部、地方人力资源社会保障部门和工联院的监督管理。 四、申报材料 1.考核站点申报表; 2.法人登记证书复印件(加盖单位印章); 3.信用中国报告。 4.附件2中所需要的证明材料(包括但不限于专职工作人员劳动合同扫描件,场地和设备台账、图片等)。 五、有关要求 1.具备资质条件的机构可提供相关材料自愿申报。 2.工联院审核确定考核站点目录并在官方平台面向社会公示5个工作日,公示后无异议的,在官方平台公布。 3.请申报单位于2024年5月29日前,根据《数字技术工程师培育项目(工业互联网工程技术人员)等级考试考核站点建设指南》(附件1),填写《数字技术工程师培育项目(工业互联网工程技术人员)等级考试考核站点申报表》(附件2),按要求将加盖公章的书面材料(一式两份)寄送至工联院,电子版材料(申报表提交word格式,其他材料为pdf格式)发送至电子邮件(pxzx@china-aii.com)。[详细]2024-05-15 09:43

+加载更多新闻
热点专题 更多>>
点击排行
海伦哲高空作业车体验

海伦哲高空作业车体验

在时光的长河中,总有一些瞬间,如同星辰般璀璨,照...详情
卡特彼勒用服务提升价值

卡特彼勒用服务提升价值

【第一工程机械网 原创】彼得·德鲁...详情
徐工首席服务专家:程帅

徐工首席服务专家:程帅

【第一工程机械 原创】太行层峦叠嶂,气势磅礴,汾...详情
专访协会租赁分会秘书长

专访协会租赁分会秘书长

2024年已经过半,面对市场的不确定和竞争的白热...详情
欧历胜助力高机租赁企业

欧历胜助力高机租赁企业

【第一工程机械网 原创】当前,中国高机保有量处在...详情
投稿邮箱:news@d1cm.com
服务热线:400-6789-326

CopyRight © 2000- d1cm.com, All Rights Reserved 第一工程机械网 版权所有

京ICP备10026412号-15 京ICP证060286号  京公网安备11010502049281号 网络视听许可证0113658号 广播电视制作许可证

客服电话:400-6789-326 新机业务按 1,二手业务按 2,商务合作按 3

关于我们 | 本网动态 | 会员服务 | 广告服务及报价 | 商务合作 | 招聘英才 | 法律声明 | 网站地图 | 联系我们

远程新能源商用车集团

远程新能源商用车集团成立于2014年,是世界500强企业吉利控股集团的全资子公司。作为中国首个聚焦新能源汽车的商用车集团,远程新能源商用车集团形成了“以研发为先导,聚焦绿色智能”为核心的新一代商用车产品与业务发展方向。2016年推出国内首个专注于新能源领域的商用车品牌远程,2020年完成对汉马科技的前身华菱星马的投资控股,2021年正式宣布收购唐骏欧铃公司,并先后打造了绿色慧联、万物友好、醇氢科技三个市场生态平台,致力于实现“创造智慧互联,引领绿色商用”的企业使命,推动商用车产业变革。
了解更多