1704018696
1704018697
在这种情形下,安全访问尤其重要。借助搜索引擎、端口扫描或者自动化的脚本,黑客能够轻易发现不安全的访问节点。这就是通信节点要身份认证,数据的传输需要加密且数据的完整性必须保证的原因,特别是对于工厂的关键基础设施的访问而言。未经授权人员的访问、机密数据的读取和控制命令参数的修改都可能导致相当大的破坏、环境的污染及人员的伤害。
1704018698
1704018699
1704018700
1704018701
1704018702
图7-13 办公网络和工厂网络联网的安全
1704018703
1704018704
VPN机制提供身份认证、加密和完整性保护,是可以提供有效保护的一种措施。西门子的互联网安全产品支持VPN连接,因此可以安全地通过互联网或移动网进行数据传输、控制和访问。
1704018705
1704018706
正常的情况下,设备认证证书和值得信赖的IP地址或域名名称通过防火墙的规则来阻止或允许。VPN设备和SCALANCE S防火墙使用特定用户防火墙规则赋予访问用户权限。在这种情况下,用户使用他们的名字和密码登陆Web界面,由于每个已授权的用户被分配了特殊的防火墙规则,所以该用户根据其访问权限获得相应的访问能力。使用用户防火墙规则的优势在于可以清楚地跟踪特定时间内对系统的访问情况。
1704018707
1704018708
带有三个端口的SCALANCE S623防火墙给系统集成商、OEM和最终用户提供了相应的解决方案。一方面,设备制造商出于远程维护的目的需要访问安装在最终用户那里的机器;但另一方面,最终用户的IT部门不愿意在外部访问工厂机器时连接工厂的整个网络。通过SCALANCE S623,机器可以连接到工厂网络并且使用第三个端口连接防火墙到互联网。这样可以从互联网访问机器而不能从互联网访问该工厂网络。也就是,技术服务人员可以远程访问机器设备但不可以访问工厂网络(见图7-14)。
1704018709
1704018710
1704018711
1704018712
1704018713
图7-14 不能访问工厂网络情况下的远程访问工厂设备
1704018714
1704018715
7.7.4 系统完整性
1704018716
1704018717
系统完整性意味着自动化系统的控制器组件、SCADA和HMI系统等要具备防止未经授权和恶意软件的访问或者需要满足特殊需求(如专有知识等)的保护功能。
1704018718
1704018719
1.在工厂网络中保护基于PC的系统
1704018720
1704018721
就像办公网络的计算机系统为了防止恶意软件的侵袭,通过安装更新补丁来消除操作系统或用户软件的漏洞,在工厂网络中的工业计算机和基于PC的控制系统也需要相应的保护措施。在办公环境中已经证明的保护系统(如病毒扫描器)也可以在工厂网络中使用。因为病毒扫描器无法检测到所有的病毒,也无法阻止最新的病毒,特别在自动化环境中不能及时地更新软件,例如需要7×24操作期,所以应根据情况来选择是否使用病毒扫描器。
1704018722
1704018723
使用一种所谓的白名单软件可以替代病毒扫描器。白名单只允许运行用户定义的程序列表。如果一个用户或恶意软件试图安装一个新的程序,白名单会拒绝,从而防止其对系统的破环。
1704018724
1704018725
(1)系统加固
1704018726
1704018727
系统加固是对操作系统进行适当有效的配置,减少系统受攻击的弱点,主要可以从以下3个方面考虑:
1704018728
1704018729
1)网络服务。
1704018730
1704018731
2)硬件接口。
1704018732
1704018733
3)用户账号。
1704018734
1704018735
(2)网络服务
1704018736
1704018737
有些网络服务存在一些潜在的风险。为了减小风险,所有自动化组件的服务仅在必须使用的情况下才能启用,且应从安全角度考虑被启用的服务(特别是Web服务、FTP、远程访问等)。
1704018738
1704018739
(3)硬件接口
1704018740
1704018741
当未授权的人通过硬件接口访问设备或系统时,硬件接口就成了危险的入口,因此不使用的接口应被禁用(Ethernet/Profinet口、WLAN、Bluetooth、USB等)。同时还可通过禁用或物理隔离硬件接口达到保护作用或禁止其对外部介质的自动引导与自动启动功能。
1704018742
1704018743
(4)用户账号管理
1704018744
1704018745
每个激活的用户账号都可能成为系统的潜在风险。配置实际需要的账户,且对已存在的用户账号应采用安全的数据访问机制。另外,还需要定期检查系统的用户账号,特别是本地配置的用户账号。
[
上一页 ]
[ :1.704018696e+09 ]
[
下一页 ]