工控安全政策系列导读:国际标准IEC 62443标准系列

IEC 62443由ANSI/ISA提出,被ISO/IEC采纳,所以该标准会以不同的名字出现,包括:ANSI/ISA-99,ISA-99,ISA 62443,ISO/IEC 62443,ISO 62443,IEC 62443。其中IEC 62443-2-1已等同采纳为国标,于2016年10月发布,标准编号为GB/T 33007。

IEC 62443是在国际上被广泛采纳和认可的工控系统标准。各国、各行业制定工控相关标准政策都会参考和吸收该标准提供的概念、方法、模型。不论是想系统地了解工控安全问题及其应对措施,还是想了解部分内容,都可以从该标准入手。

IEC 62443标准中的工控系统是指IACS (industrial automation and control system)。IEC 62443标准是一个系列,规划如下:

图中5个标星号的是已发表的部分,具体情况如下:

IEC 62443-2-1已等同采纳为国标GB/T 33007(作者已经有此前介绍过该部分内容)。GB/T 33007标准引用了IEC 62443-1-1术语、概念与模型中的内容,IEC 62443-1-1暂时还没被采纳为国标,了解IEC 62443-1-1对从事工控安全的朋友非常有意义。所以下面重点介绍62443-1-1。

62443-1-1对工控安全相关的一百多个名词进行了解释,分析了工控系统的应用现状,基于脆弱性、安全威胁、资产的风险分析模型分析了工控系统的安全风险,对工控系统与通用信息系统在安全需求上的不同进行了比较。基于能力成熟度模型分析了工控系统安全项目。介绍了策略、安全域、安全等级、安全等级的生命周期管理等信息安全概念与方法。

62443-1-1给出了IACS、SCADA的概念模型、资产模型、安全域模型。

概念模型:

该模型是从企业控制系统通用模型派生出来的,根据功能对工控系统进行分层管理,对每一层提出安全要求。

资产模型:

资产模型描述了资产之间的关系。工控系统的资产(设备)在不同层有不同的信息交换与通信需求。

安全域模型1:

该模型中,整个企业是一个大的安全域,进行统一管理,其中划分了若干子域,子域下还有子域,每个子域要执行上一级安全域的安全策略。车间安全域是企业网的子域,车间的控制域是车间安全域的子域。

安全域模型2:

该模型中,每个安全域都是独立的,执行独立的安全策略。

阅读体会

笔者阅读了国内外工控安全的资料,系统全面描述工控安全问题的,只有两个来源,一是IEC 62443,二是SP 800-82,两者有一个共同的源头ISA-99。仪器仪表、自动控制、过程测量与控制重视工控系统安全由来已久,但对工控安全的关注局限在专业领域。

当自动控制系统被广泛地应用于能源、交通等基础设施以后,SCADA系统大量出现,工控系统的规模变大,分布变广泛,对国家、社会安全产生巨大影响,从而引起广泛关注。SP 800-82由于重点关注国家的关键基础设施安全,非常重视SCADA系统安全问题,而且具有鲜明的美国国家特色。对于国内的制造业来说,工控安全更多的是DCS的安全,IEC 62443非常适用。

该标准突出了供应商在工控安全领域的重要作用。工控系统安全问题比通用信息系统安全问题相比,涉及到更多的专业性,因此,严重依赖供应商。对于自动化设备的供应商来说,是机遇,也是挑战。对于用户来说,要充分意识到工控系统安全,从规划、设计、建设、使用管理等生命周期的各环节,是需要供应商互动的过程。

标准还提出了信息中转(CONDUITS)与流转通道(CHANNELS)的概念。虽然没有做非常充份的阐述,而且多有含混之处,但已经隐约提出了应对工控系统安全的两项必然措施,一是信息交换与边界的管控,二是从应用安全着手。

阅读建议

建议每个从事工控安全、有英语基础的人员阅读62443-1-1。没有英语基础的朋友可以找一找相关中文资料,并关注该标准被采纳为国标的进展情况。

建议从事制造业工控安全的朋友阅读GB/T 20720.1,深入了解制造业的运行规律与工控系统,才能做好制造业工控系统安全工作。IACS概念模型是从企业控制系统通用模型派生出来的,企业控制系统通用模型来源于IEC 62264-1,国内GB/T 20720.1等同采纳IEC 62264-1,标准名称为《企业控制系统集成 第1部分:模型和术语》。企业控制系统通用模型专门分析制造组织有关联的功能层次和控制域层次,组织内的功能流和数据流,描述可能穿越企业或控制系统边界的信息类别。

本文转自d1net(转载)

时间: 2024-08-02 15:05:22

工控安全政策系列导读:国际标准IEC 62443标准系列的相关文章

工控安全政策系列导读:信息安全技术 工业控制系统安全控制应用指南

2016年8月29日,国家质量监督检验检疫总局.国家标准化管理委员会正式发布<GB/T 32919 信息安全技术 工业控制系统安全控制应用指南>.(http://www.bz.bzko.com/bzxx/48889.html) 该标准由全国信息安全标准化委员会(SAC/TC260)提出,全国信息安全标准化技术委员会归口管理.适用于工业控制系统拥有者.使用者.设计实现者以及信息安全管理部门,为工业控制系统信息安全设计.实现.整改工作提供指导,也为工业控制系统信息安全运行.风险评估和安全检查工作提

ISO9000 质量管理和质量保证系列国际标准

(一)ISO9000认证的背景国际标准化组织(ISO)是世界上最主要的非政府间国际标准化机构,成立于二次世界大战以后,总部位于瑞士日内瓦.该组织的目的是在世界范围内促进标准化及有关工作的发展,以利于国际贸易的交流和服务,并发展在知识.科学.技术和经济活动中的合作,以促进产品和服务贸易的全球化.ISO组织制定的各项国际标准是在全球范围内得到该组织的100多个成员国家和地区的认可.质量保证标准,诞生于美国军品使用的军标.二次世界大战后,美国国防部吸取二次世界大战中军品质量优劣的经验和教训,决定在军火

烽火18台系列之十五: 工控资产普查与漏洞安全检测

2010年,首个武器级的病毒发现,也是第一个在真实世界中专门针对能源基础设施的病毒,其通过攻击伊朗的铀浓缩设备,令德黑兰的核计划拖后了两年,这个病毒被命名为"震网"(Stuxnet). 2015年,一个名为"黑暗力量"(BlackEnergy)的恶意软件,在诱骗乌克兰电力公司员工运行之后,控制了电力公司的主控电脑,将其与变电站断连,让乌克兰首都基辅的部分地区和乌克兰西部的140万名居民在圣诞节前感受了恐怖的黑暗力量. 当前黑客行为愈发产业化.组织化,网络安全攻防对抗

工控安全漏洞数大爆发,我国企业要如何掘金?

工控系统为代表的关键基础设施领域是一个新兴的安全领域,近年来备受关注.2016年,全球发达国家加快了工业控制网络安全领域发展的步伐,采取了加大资金投入.制定国家层面战略规划和行动计划.成立国家安全机构和学院.组建网络部队等多方面的措施,以提升本国网络安全保障能力.我国也在2016年发布了6项工业控制系统安全相关标准.开展了全国关键信息基础设施网络安全检查和全国工业控制系统安全大检查等一系列行动.如今,工业控制系统已经成为国家关键基础设施的重要组成部分.国家对工控领域的重视,也必然给工控信息安全市

BlackHat上的工控蠕虫病毒 绿盟科技工控研究员用SCL语言编写实现 录像让你亲眼看看

本文将展示的是一种新型的PLC蠕虫病毒,该病毒可以不借助上位PC机,仅通过PLC之间进行互相传播.该病毒的实现思路,适用于多个厂家的PLC设备,并且可以在一定规则范围内相互进行传播.本文采用西门子PLC举例进行说明. 随着"互联网+制造"的工业4.0概念的提出,独立.隔离的传统工控领域迎来了新的大数据互联时代.与此同时,工控安全的问题,也随着互联,被更广泛的暴露在了Internet中.近几年来,越来越多的工控设备被暴露在了互联网上. 在Black Hat2011,Dillon Bere

工控系统信息安全技术国家工程实验室建设取得阶段性成果

工业控制系统信息安全技术国家工程实验室理事会第二次会议暨联合创新成果展日前在北京举行.实验室理事会理事长宋黎定介绍,国家工程实验室挂牌成立一年多以来取得了阶段性成果,目前理事单位已经发展到126家,技术专家委员会发展到135名委员. 工业控制系统信息安全技术国家工程实验室由中国电子信息产业集团有限公司第六研究所承建,是第一家由企业承担建立的国家级信息安全技术实验室,于2014年12月揭牌成立,旨在为解决工业控制系统信息安全问题提供技术支撑.宋黎定告诉记者,目前实验室已建设了工业控制系统安全检测研

工控安全威胁暗流涌动 绿盟科技为关键信息基础设施护航

2010年"震网"破坏伊朗核设施.2012年的超级病毒"火焰".2014年的Havex木马.2015年乌克兰电网停电......一个个针对工业控制系统的攻击不断爆发,工控系统正遭受前所未有的安全威胁.工控系统是国家基础设施的核心,纵观全球,不少国家都出台了针对关键信息基础设施保护的政策法令,包括美国.俄罗斯.日本.德国.加拿大等. 不要以为很少听到来自中国的工控安全事件,就代表没有.事实上,中国是全球网络攻击的严重受害国,据国家互联网应急中心发布的<2016年

创新支撑网络安全 西电捷通8项技术被立为国际标准

网络科技发展迅猛,网络安全越来越受到人们的关注.如何在纷杂的网络市场保证网络信息安全,是人们关注的科技问题.西电捷通作为一家国际领先的网络安全基础技术研究机构,已研发出20余项安全协议技术,涵盖无线局域网(WLAN).有线局域网.近场通信(NFC).射频识别(RFID).移动通信等网络安全领域,目前有8项被立为国际标准. 北京某城区供电公司负责北京某重要区域的供电工作,此前一直通过GPRS通信技术实现控制中心与远方监控箱之间的数据传输,同时也由其进行供电调度的远程控制.后因GPRS技术空口缺乏安

2016网络空间安全态势之工控安全报告

以工控系统为代表的关键基础设施领域是一个新兴的安全领域,近年来备受关注.工控即工业自动化控制,主要是指使用计算机技术,微电子技术,电气手段,使工厂的生产和制造过程更加自动化.效率化.精确化,并具有可控性及可视性,小到随身使用的电子设备,大到电站电网.航空航天等.这些控制系统的正常运行保证了国民经济的正常健康运行,同时保证了人民享受安全舒适的生活环境:而针对工业控制系统的安全事件频发则为自动系统正常稳定运行蒙上了阴影,此类事件往往会影响与国民经济和人民生活密切相关的设施,带来巨大的破坏性,使生产安