天地和兴-新一代工业网络安全白皮书-2020.12-42页_17mb
报告摘要
新一代工业网络安全白皮书总结
核心内容
《新一代工业网络安全白皮书》全面分析了当前工业网络安全的发展背景、内涵、总体架构及未来发展方向。白皮书指出,随着“新基建”战略的推进、IT/OT融合趋势的加强以及现实网络安全威胁的加剧,工业网络安全的重要性日益凸显,其发展也面临前所未有的挑战和机遇。
主要观点
1. 背景概述
- “新基建”带来新的网络安全挑战
新基建的网络化、数字化和智能化特征,推动了工业网络的广泛连接,但也带来了新的安全风险,如供应链安全、系统集成风险等。网络安全从伴生协同向内生智能演进。 - 合规需求推动工业网络安全升级
国家法律法规(如《网络安全法》、《关键信息基础设施安全保护条例》等)对工业网络安全提出了明确的合规要求。合规性不再是唯一目标,企业需构建动态综合防御体系。 - IT/OT融合趋势需要融合的网络安全
随着IT与OT的深度融合,传统的网络安全策略已不能满足需求。攻击路径从IT到OT再到IT,攻击面扩大,需构建统一的防御体系。 - 网络空间现实威胁推动工业网络安全加速发展
工业网络成为地缘政治争斗的主战场,需构建以态势感知、监测预警和应急响应为核心的防护体系,实现多方协同治理。
2. 新一代工业网络安全的内涵
- 工业网络安全的定义
新一代工业网络安全旨在保护工业系统的全生命周期,包括设备、控制、网络、应用和数据,强调安全的全面覆盖与深度结合。 - 安全利益攸关方
包括资产所有者、产品供应商、集成服务提供商、维护服务提供商、安全能力供给方和攻击方。这些角色在安全治理中各司其职。 - 安全目标
包括保密性、完整性、可用性、可靠性、弹性和隐私,涵盖工业系统的各个方面。 - 安全模型与安全设计
安全模型包括识别评估、架构设计、网络安全、态势监测、端点安全和响应恢复六个步骤。安全设计需遵循体系化、纵深防御、弹性增强等原则。
3. 新一代工业网络安全的总体架构
- 设计原则
- 体系化原则:确保防御措施覆盖所有系统组件。
- 纵深防御原则:构建多层次的防御体系。
- 弹性增强原则:提升系统在攻击或故障后的恢复能力。
- 攻击检测易实现:简化检测流程,提升响应效率。
- 攻击后果极小化:减少攻击带来的影响。
- 总体架构视角
- 监管视角:推动立法、政策、标准的制定与执行。
- 攻击视角:识别攻击路径,如初始突破、命令执行、持久潜伏等。
- 防御视角:涵盖设备、控制、网络、应用、数据、供应链和人的因素。
- 风险视角:识别风险,评估资产、威胁和漏洞,制定相应控制措施。
4. 安全成熟度级别
- 新一代工业网络安全的成熟度分为六级:无、起步、制定中、明确的、可管理的、优化的。
- 引入成熟度模型有助于企业逐步提升安全能力,实现从被动防御到主动管理的转变。
关键信息
-
安全能力体系
- 核心技术:包括OT可见性增强、功能安全与网络安全融合、ICS深度包检测、工业蜜罐、可信计算等。
- 基础能力:涵盖安全咨询、风险评估、渗透测试、等保建设、安全运维、应急响应等。
- 安全模型:结合NIST CSF框架、CISA最佳实践、信通院安全架构等,构建全面的工业网络安全模型。
- 安全设计:需考虑身份认证、会话管理、日志审计、访问控制、隐私保护等。
-
安全实践
- 架构安全:采用网络隔离、创建DMZ区、使用安全协议等。
- 物理安全:控制设备存放环境、使用电子锁定、多因素认证等。
- 主机安全:补丁管理、应用白名单、禁用未使用端口等。
- 访问控制:严格管理流量、远程访问、设备接入等。
- 风险管理和安全治理:建立资产清单、制定安全政策、培训员工等。
- 安全监测:使用IDS、日志分析、威胁检测等。
- 供应链安全:优化采购流程,管理外包服务,确保数据安全与保密。
- 人的因素:通过培训和文化建设提升员工安全意识,减少人为失误。
未来展望
1. 设计安全
- 从产品设计阶段就融入安全思维,采用最佳实践方法,如身份认证、访问控制、日志审计等,确保安全的可落地性和可持续性。
2. 密码应用
- 密码技术在工业网络安全中起着基础支撑作用,涵盖设备、控制、网络、数据和应用层,用于身份认证、数据加密、签名验证等。
3. 可信计算
- 可信计算技术可构建安全可信的计算环境,实现对资源的可信管理。其覆盖范围包括终端设备、系统边界、远程验证等,是工业网络安全的重要组成部分。
4. 自主可控
- 在中美关系紧张的背景下,自主可控成为工业网络安全的重要方向。需加强国产软硬件生态建设,推动安全产品与服务的本土化。
5. 工业免疫
- 工业免疫是一种基于AI的自学习系统,可检测工业网络中的威胁与漏洞,实现自动适应和响应。它适用于多种工业协议,不影响系统正常运行。
6. 安全文化
- 安全文化是网络安全的长期战略,需将安全意识融入员工行为,形成主动防御和持续改进的组织文化。
总结
新一代工业网络安全强调全生命周期防护、融合安全设计、动态防御机制和安全文化构建。随着IT/OT的深度融合,工业网络安全将从传统的边界防御转向内生安全和智能响应,形成政产学研用一体化的产业生态。未来,安全厂商需加强技术研究,推动密码应用、可信计算、工业免疫等技术发展,以实现对工业网络的全面、智能和自主可控的保护。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载