工业互联网安全框架-工业互联网产业联盟-2018.2-38页-1mb
报告摘要
工业互联网安全框架总结
核心内容概述
工业互联网安全框架是为应对工业互联网快速发展带来的安全挑战而提出的系统性指导文件,旨在构建覆盖设备、网络、控制、应用和数据五大防护对象的安全体系。该框架融合了传统网络安全框架与国外工业互联网安全框架的先进理念,强调技管结合、动静互补,支持动态、持续的安全防护机制。
主要观点
- 工业互联网的定义与特点:工业互联网是新一代信息技术与制造业深度融合的关键基础设施,具有低时延、高可靠、广覆盖等特点,其发展对信息安全、功能安全与物理安全提出了综合要求。
- 安全框架的三大视角:
- 防护对象视角:涵盖设备、控制、网络、应用和数据五大安全重点。
- 防护措施视角:包括威胁防护、监测感知和处置恢复三个环节,形成动态闭环防护机制。
- 防护管理视角:强调基于安全目标的持续改进管理机制,包括风险评估、安全策略制定与实施、安全事件响应与恢复等。
- 安全目标与特性:工业互联网安全需实现保密性、完整性、可用性、可靠性、弹性和隐私六大目标。
- 安全措施与实施:涵盖设备安全、控制安全、网络安全、应用安全和数据安全,具体措施包括固件安全增强、协议加固、漏洞修复、访问控制、数据加密、备份恢复等。
- 安全发展趋势:
- 安全防护智能化,实现持续智能响应。
- 工业互联网平台安全地位提升,成为安全防护重点。
- 工业大数据分类分级保护、审计与流动追溯成为防护热点。
- 现场设备安全监测与威胁处置要求增强。
- 信息共享与联动处置机制日益重要。
关键信息
防护对象视角
- 设备安全:包括操作系统/应用软件安全与硬件安全,需部署固件增强、漏洞修复、恶意软件防护等。
- 控制安全:涵盖控制协议、控制软件与控制功能安全,需加强身份认证、访问控制、协议加密、健壮性测试、补丁升级等。
- 网络安全:涉及内部网络、外部网络与标识解析系统,需优化网络结构、实施边界防护、加强接入认证与通信保护。
- 应用安全:包括工业互联网平台与工业应用程序安全,需进行代码审计、漏洞发现、审核测试、行为监测、安全隔离等。
- 数据安全:涵盖数据收集、传输、存储与处理,需实现数据加密、访问控制、数据脱敏、备份恢复等措施。
防护措施视角
- 威胁防护:部署主被动安全措施,如漏洞修复、补丁升级、恶意软件防护等。
- 监测感知:包括数据采集、收集汇聚、特征提取、关联分析与状态感知,用于实时发现安全风险。
- 处置恢复:建立响应决策、备份恢复、分析评估等机制,确保安全事件发生后能及时处置并恢复系统。
防护管理视角
- 安全目标:包括保密性、完整性、可用性、可靠性、弹性和隐私,需结合工业需求进行设定。
- 风险评估:定期评估工业互联网系统中的资产、脆弱性和威胁,制定相应的风险处置策略。
- 安全策略:需构建覆盖全生命周期的动态安全防护体系,实现“预警、检测、响应”的闭环管理。
- 管理流程:需结合技术措施与管理手段,形成科学、系统的安全防护管理流程。
框架设计与实施建议
- 设计思路:借鉴传统与国际框架,结合我国工业互联网实际,形成覆盖全面、灵活可扩展的安全体系。
- 实施重点:针对五大防护对象采取具体安全措施,同时加强监测感知与处置恢复机制的部署。
- 动态防护机制:强调对安全风险的持续监测与响应,确保安全防护体系具备动态适应能力。
- 管理与技术结合:通过制度建设、人员培训、技术手段等多方面协同,提升安全防护能力。
总结
工业互联网安全框架为我国工业互联网企业提供了一套系统、全面的安全防护指导体系,涵盖防护对象、措施与管理三大视角,强调动态防护与技管结合。未来,随着工业互联网的持续发展,安全框架需不断更新完善,以应对日益复杂的网络安全威胁,提升工业互联网整体安全水平。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载