工控安全产品在煤矿应用解决方案.doc





《工控安全产品在煤矿应用解决方案.doc》由会员分享,可在线阅读,更多相关《工控安全产品在煤矿应用解决方案.doc(13页珍藏版)》请在淘文阁 - 分享文档赚钱的网站上搜索。
1、工控安全产品在煤矿应用解决方案2015年06月5日第 10 页修 订 记 录 类别:A 增加 M 修改 D 删除版本日期制定类别批准描述(注明修改的条款或页)2015-06-5A1.项目背景1 引言1 煤炭自动化系统简介2 煤炭工控系统信息安全现状及风险22.煤炭行业工控安全解决方案3 工控安全解决方案简介3 工控安全思路简介3 工控安全产品简介4 工控安全煤炭行业系统架构8 总体系统架构图8 总体系统架构说明8 各子系统架构说明(以选煤厂控制子系统为例)91. 项目背景1.1 引言煤炭矿井综合自动化系统是指在工业生产、管理、经营过程中,通过信息基础设施,在集成平台上,实现煤炭信息的采集、信息
2、的传输、信息的处理以及信息的综合利用等。将先进与自动控制、通讯、信息技术与现代化管理技术结合,将企业的生产过程控制、运行与管理作为一个整体进行控制与管理,以实现煤炭企业优化运行、控制与管理。而煤炭自动化系统作为整个矿井安全生产监控系统信息的集成,需要一个快速、安全、可靠的网络平台为大量的信息流动提供支撑,同时要有一个安全生产信息应用系统为矿井安全保价护航。而煤炭综合自动化系统中的工业控制系统(以下简称工控系统)是煤炭基础设施的重要组成部分,也是煤炭中基础设施的核心,有着可用性与实时性要求高,系统生命周期长的特点,因为我国关于工业安全领域的相关研究还处于起步阶段,防护能力与应急处置能力低,大部分
3、煤矿基本没有任何防护理念与安全措施。且我国工控系统大量使用国外产品,关键系统的安全性受制于人,煤炭行业的安全存在一定的难度。特别是近年来工控系统安全事件频发,比如“震网”“火焰”“毒区”等APT攻击的出现,充分反映出煤炭工控系统信息安全所面临,一旦工业控制系统信息安全出现漏洞,将对煤炭企业正常的生产运行与经济安全造成重大隐患。1.2 煤炭自动化系统简介煤炭系统总体结构分为管理层(信息层)、控制层、设备层三层结构,各子系统主体传输平台为工业以太网。其中管理层为矿地面局域网系统;控制称以工业以太环网为数据传输平台,主要由整个监控中心设备及环网组层;设备层多采用现场总线,保证了现场子系统的实时性与可
4、靠性,主要由个自动化子系统设备组层。在管理层,通过矿局域网系统,在各台计算机上,可以在统一的界面下根据权限与登记查看全矿的所有信息,将本部门的信息向管理网公布,实现全矿安全生产的信息化管理。如视频监控系统、大屏控制系统等控制层是在工业以太环网上接入操作站、工程师站上,通过综合自动化软件平台向设备层的控制器发送控制指令,并实现对整个子系统设备的集中控制。如:井下中央变电所排水系统、通风控制系统等,或对所有设备与环境参数的检测。如瓦斯检测系统、辅助运输信息等。设备层主要包括设备操作台、PLC控制箱、开关柜、传感器、执行器、行程开关等现场设备,是具体控制设备的执行者。1.3 煤炭工控系统信息安全现状
5、及风险煤炭与其他行业的工控主站系统一般处于相对封闭的专用网络,通过专用隔离装置与外界交互。随着“两化”(信息化与工业化)的深度融合,工控系统正越来越多的使用通用协议、通用操作系统、通用硬件与软件。由于以太网、无线设备无处不在,整个煤炭控制系统都可以与远程终端进行互连,病毒、木马、蠕虫等信息网络安全问题直接延伸到工控系统。煤炭工控系统几个重要环节面临的信息安全风险如下。1) 在数据采集环节,煤炭工控系统终端设备一般长时间运行在自然条件恶劣的地下,不仅容易出现物理安全问题,而且受限于设备自身的计算资源 终端设备难以全面应用各种信息安全防护技术,易遭受仿冒、窃听与篡改等攻击。2) 在数据传输环节,
6、绝大部分工控系统都采用国际标准的专有通信协议进行传输, 此类协议绝大部分缺乏有效的身份鉴别与访问控制机制,并以明文方式进行传输,导致重要的控制命令、参数设置等信息面临被窃听、篡改的风险。3) 在数据处理环节,工控系统更多采用标准化的工控机或嵌入式系统,以及通用的数据处理技术与协议,包括Modbus,S7、NDP3等,这些协议与技术从设计阶段主要考虑实时性与可用性,基本没有考虑安全因素,导致无法进行一般意义上的安全修补,对工控系统造成日益严重的威胁。2. 煤炭行业工控安全解决方案2.1 工控安全解决方案简介2.1.1 工控安全思路简介公司没有简单照搬传统 IT 安全思维,而是以工控系统安全的视角
7、,针对工控系统对可靠性、稳定性、业务连续性的严格要求,以及工控系统软件与设备更新不频繁,通信与数据较为特定的特点,提出了建立工控系统安全生产与运行的“可信网络白环境”以及“软件应用白名单”概念,进而构筑工业控制系统的网络安全“白环境”:l 只有可信任的设备,才能接入控制网络;l 只有可信任的消息,才能在网络上传输;l 只有可信任的软件,才允许被执行;本设计思路无需大量改造现有工控网络与频繁升级工控系统,技术可靠实用,可落地性强。其主要优点包括:l 杜绝终端后门隐患工控安全产品能够帮助涉密单位、关系国计民生的大型工控企业对工控网络工作站、服务器进行安全防护与安全加固,杜绝安全后门隐患,响应国家信
8、息安全国产化政策及号召。l 解决主机安全问题,减少安全生产事故工控安全产品具备先进白名单防护技术,能够有效抵御病毒、木马、恶意软件、零日攻击、高级持久威胁(APT)攻击对工控网络工作站、服务器的攻击与破坏行为,真正帮助企业发现工控网络攻击,解决安全问题,使企业的安全投入物有所值。l 提高工控系统稳定性,减少系统停车时间工控安全产品能够有效检测到操作员针对工作站、服务器的违规、异常操作并加以阻止,进而避免工控系统的意外停车事故。同时,基于白名单技术的解决方案无需对工控网络结构进行改造,避免频繁升级工控系统,减少系统维护停车时间。方案的拓扑图如下:2.1.2 工控安全产品简介1) 可信边界网关简介
9、:公司可信边界网关主要为保护工业控制网与管理信息网之间的边界而设计,支持对OPC等数采协议的深度解析,阻止来自管理信息网的安全威胁,保护数据采集系统的安全。可信边界网关基于业界领先的软、硬件体系架构,其工控协议深度包解析技术不仅对二层三层网络协议进行解析,更进一步解析到工控网络包的应用层,对OPC等协议进行深度分析,防止应用层协议被篡改或破坏。利用可信边界网关可以建立可信任的数采通信的模型,采用黑白名单互补的安全策略,过滤一切非法访问,保证只有可信任的设备才可以接入工控网络,只有可信任的流量才可以在网间传输。为控制网与管理信息网的连接提供安全保障。其主要优势包括:l 支持私有协议的开发平台接口
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 安全产品 煤矿 应用 解决方案

限制150内