0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

如何在布建工業(yè)以太網(wǎng)絡(luò)同時兼顧信息安全問題

jf_N389wp6y ? 來源:IGX工業(yè)物聯(lián)網(wǎng)研究院 ? 作者:IGX工業(yè)物聯(lián)網(wǎng)研究 ? 2022-11-28 09:44 ? 次閱讀

工業(yè)物聯(lián)網(wǎng)架構(gòu)中,制造端與管理端的訊息必須無縫鏈結(jié),因此以太網(wǎng)絡(luò)的高兼容性成為工業(yè)物聯(lián)網(wǎng)架構(gòu)中極重要的一環(huán),不過在消費(fèi)性領(lǐng)域困擾用戶的信息安全問題,工業(yè)應(yīng)用也未能避免,如何在布建工業(yè)以太網(wǎng)絡(luò)同時,兼顧信息安全問題,已成系統(tǒng)業(yè)者與廠方的重要課題。

工業(yè)以太網(wǎng)絡(luò)的共通的接口,雖然讓溝通更為順暢,但也由于各類設(shè)備的互操作性,讓信息安全成為相當(dāng)復(fù)雜的學(xué)問,而面對多元化的惡意攻擊,也不僅只于預(yù)防病毒而已,如何避免外界的惡意攻擊,也成為系統(tǒng)智能化的重要課題。

智能工廠、工業(yè)4.0概念的崛起,讓自動化設(shè)備有了與以往截然不同的改變,過去的自動化設(shè)備多為獨(dú)立運(yùn)作,彼此之間的互聯(lián)較少,“智能化”因講究整合,無論是軟硬件的虛實整合,或機(jī)臺與機(jī)臺之間的相互串連,都已成為新世代自動化系統(tǒng)的必要設(shè)計,而不軟是機(jī)臺或軟硬件的整合,都必須高度倚賴通訊技術(shù),在此趨勢下,工業(yè)以太網(wǎng)絡(luò)順勢崛起,成為自動化系統(tǒng)的骨干支柱。

工業(yè)以太網(wǎng)絡(luò)已成首選

以太網(wǎng)絡(luò)技術(shù)在工業(yè)環(huán)境的應(yīng)用優(yōu)勢,主要來自于其兼容性,由于訊息的快速、無縫流動,是智能工廠的首要條件,在企業(yè)的管理端,以太網(wǎng)絡(luò)通常是通訊主要技術(shù),但制造現(xiàn)場以往的通訊架構(gòu)則多為工業(yè)通訊標(biāo)準(zhǔn),要使前后端訊息可以無縫鏈結(jié),制造現(xiàn)場的工業(yè)以太網(wǎng)絡(luò)導(dǎo)入成為必須,以使后端管理層與現(xiàn)場層的數(shù)據(jù)傳輸規(guī)格一致,用戶只需要掌握單一網(wǎng)絡(luò)技術(shù)即可互連,但同樣的,標(biāo)準(zhǔn)化網(wǎng)絡(luò)結(jié)構(gòu)也因其透明度而帶來風(fēng)險,也因此讓系統(tǒng)產(chǎn)生更大的挑戰(zhàn)。

相較于過去僅是一般終端使用者及辦公室環(huán)境,在以太網(wǎng)絡(luò)與網(wǎng)絡(luò)通訊的蓬勃發(fā)展,過去像是工廠自動化這類無需考慮信息安全問題的系統(tǒng),也成為觀察的重點之一。

除此之外,過去由于工業(yè)現(xiàn)場系統(tǒng)多是以現(xiàn)場總線進(jìn)行通訊,除非像是以國家戰(zhàn)略思維侵入如油、水、電等重要設(shè)施來進(jìn)行攻擊之外,否則難度甚高;但在工業(yè)以太網(wǎng)絡(luò)普及導(dǎo)入之后,這類攻擊不但漸趨容易,而類似的攻擊也漸趨增加。

這類智能化系統(tǒng)面對不斷演變的信息安全威脅環(huán)境,其中一項最大的挑戰(zhàn)就是APT進(jìn)階持續(xù)性滲透攻擊(Advanced Persistent Threats;APT),它是針對“特定組織”所作出復(fù)雜且多方位的攻擊,這樣的攻擊也逐漸進(jìn)化,成為系統(tǒng)必須關(guān)注的主要議題。

APT來勢洶洶

過去的對現(xiàn)場端的 APT,多像是 2009 年美國使用“震網(wǎng)”(Stuxnet)病毒來攻擊伊朗地下核設(shè)施,讓離心機(jī)的轉(zhuǎn)速與顯示讀數(shù)不同來干擾制程等國家戰(zhàn)略行為,但現(xiàn)在的思維的確開始走向“商業(yè)利益”。

從管理端到現(xiàn)場端 惡意攻擊無所不在

根據(jù)統(tǒng)計,有超過2/3的企業(yè)系統(tǒng)受到過 APT的荼毒,而且更嚴(yán)重的問題是,多數(shù)企業(yè)在被攻擊時根本渾然不知,更遑論如何防范,而且由于APT攻擊已成為黑客愛用的主流手法,不達(dá)目的絕不善罷干休,而其難以偵測的特性也讓人防不勝防,而當(dāng)這些攻擊者對工業(yè)控制系統(tǒng)的了解程度愈來愈深時,APT 范圍也會愈來愈廣。

就信息安全范圍來看,工業(yè)現(xiàn)場環(huán)境的信息安全防護(hù),有時挑戰(zhàn)更比在企業(yè)端辦公室的防護(hù)來得大,這與兩者的設(shè)置思維有關(guān),由于工業(yè)現(xiàn)場系統(tǒng)要求以「穩(wěn)定」為最優(yōu)先,在沒有必要的情況下是毋須變動也幾乎不允許變動,這樣的既定思維,也持續(xù)影響一般使用者對現(xiàn)場端設(shè)備的態(tài)度。

相較于辦公室應(yīng)用端的系統(tǒng)可以允許軟件升級、補(bǔ)缺安全漏洞,以及增加許多軟件來進(jìn)行系統(tǒng)監(jiān)控,甚至在萬不得已的情況下,對于系統(tǒng)重開機(jī)這類狀況也有較大的容忍彈性;工業(yè)現(xiàn)場端絕對無法允許如此情況發(fā)生,尤其是隨時隨地的軟件升級這類做法相當(dāng)戒慎恐懼,而在傳統(tǒng)系統(tǒng)控制應(yīng)用上,除了在系統(tǒng)整合或擴(kuò)充的情況下,系統(tǒng)升級的確也并非必要,不過在工廠智慧化需求導(dǎo)入后,狀況已然改變。

習(xí)慣不同造成缺漏 信息安全問題影響深遠(yuǎn)

業(yè)界人士指出,工廠智慧化的最基本要求,就是現(xiàn)場端的數(shù)據(jù)挖掘、監(jiān)控與分析,一般而言多是以整合PC端的SCADA來進(jìn)行,這些系統(tǒng)的操作系統(tǒng)仍多是以嵌入式的Windows等系統(tǒng)做為底層架構(gòu),傳統(tǒng)認(rèn)知的現(xiàn)場端在連上線后,并非想象中封閉,但使用者卻仍多以過去現(xiàn)場總線的認(rèn)知來操作,自然會忘記了這類系統(tǒng)的缺漏,甚至連系統(tǒng)管理權(quán)限都仍然是默認(rèn)密碼的情況下,自然就形成漏洞,如果仔細(xì)觀察,會發(fā)現(xiàn)世界上使用同一家軟件系統(tǒng)的廠商,控怕都有相同的漏洞,而且這些問題通常是積習(xí)難返,多數(shù)廠商都認(rèn)為,這將是工廠智慧化后帶來的最大問題。

傳統(tǒng)一般企業(yè)在信息安全面向,仍多依賴防病毒軟件的保護(hù),但在工廠現(xiàn)場端卻甚少考慮此一問題,工廠現(xiàn)場端所使用的軟件系統(tǒng),與辦公室應(yīng)用端系統(tǒng)的差異并不大,但在使用心態(tài)不同下,工廠現(xiàn)場端的信息安全挑戰(zhàn)更為龐大,再加上現(xiàn)場端系統(tǒng)不易更新與升級,也讓防止APT的難度更為提升;相對來說,黑客APT工控系統(tǒng)在如此運(yùn)作模式下,因其「成本」較低,對于現(xiàn)場端的 APT 將會更為提高。

因此現(xiàn)階段要防范惡意攻擊,已經(jīng)不僅只于透過防火墻或防病毒軟件就可達(dá)到目的,由于傳統(tǒng)的阻隔方法仍有漏洞可鉆,因此必須阻斷惡意攻擊在「侵入」、「下載潛伏」到「擴(kuò)散攻擊」的運(yùn)作環(huán)節(jié),才是解決的重點面向,只要阻斷APT的任一環(huán)節(jié),攻擊就會失效,這與過去阻擋病毒進(jìn)入的觀點,有相當(dāng)大的差距,在面對系統(tǒng)的復(fù)雜化,攻擊的多元化的同時,思維的調(diào)整,或許才是最重要的一步。

實體隔絕還是不夠 建構(gòu)標(biāo)準(zhǔn)才能治本

對于網(wǎng)通廠商對于工廠現(xiàn)場端以虛擬專用網(wǎng)絡(luò)(Virtual Private Network;VPN)的方式,透過隔離網(wǎng)段的方式來隔絕外界系統(tǒng)化的APT,多數(shù)業(yè)界人士認(rèn)為這的確是最基本的解決方案,實體隔離絕對是解決APT最實際的辦法,但此一做法卻并非像一般人想象的這么可靠,以工廠智慧化的架構(gòu),一定會與后端辦公室應(yīng)用端連結(jié),才能針對產(chǎn)線進(jìn)行系統(tǒng)化的調(diào)配,雖然這類通訊設(shè)計多是透過軟硬件配置,提供最小限度的授權(quán)讓應(yīng)用端可以與現(xiàn)場端連結(jié);但一般APT通常會經(jīng)由辦公室應(yīng)用端進(jìn)行攻擊,再利用應(yīng)用端與現(xiàn)場端的信任關(guān)系,經(jīng)由雙方的授權(quán)機(jī)制來侵入現(xiàn)場端,除非應(yīng)用端也進(jìn)行實體隔離,否則只要連上因特網(wǎng),就有漏洞可鉆。

雖然「實體隔離」與「最小授權(quán)」的做法可能仍有漏洞,但在現(xiàn)場端的安全防護(hù),這仍是最基礎(chǔ)的必要作法;至于如何確保系統(tǒng)的安全,標(biāo)準(zhǔn)規(guī)范仍是最必要的項目,在工控系統(tǒng)中所強(qiáng)調(diào)的標(biāo)準(zhǔn),多是涉及系統(tǒng)穩(wěn)定的實際安全需求,但對于信息安全部分仍付之闕如,由于工業(yè)以太網(wǎng)絡(luò)的導(dǎo)入,以及實際應(yīng)用環(huán)境的逐漸多元化,信息安全政策的建構(gòu)及系統(tǒng)安全的標(biāo)準(zhǔn),可能是后續(xù)發(fā)展的重點項目,也將會是市場后續(xù)發(fā)展的重要課題。

審核編輯:郭婷

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 以太網(wǎng)
    +關(guān)注

    關(guān)注

    40

    文章

    5452

    瀏覽量

    172190
  • 智能工廠
    +關(guān)注

    關(guān)注

    3

    文章

    1008

    瀏覽量

    42471

原文標(biāo)題:工業(yè)物聯(lián)網(wǎng)下的安全思維

文章出處:【微信號:IGX工業(yè)物聯(lián)網(wǎng)研究院,微信公眾號:IGX工業(yè)物聯(lián)網(wǎng)研究院】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏

    評論

    相關(guān)推薦

    以太網(wǎng)速率對網(wǎng)絡(luò)性能的影響

    以太網(wǎng)作為最廣泛使用的局域網(wǎng)技術(shù)之一,其速率的提高對網(wǎng)絡(luò)性能有著直接的影響。從最初的10Mbps發(fā)展到今天的100Gbps甚至更高,以太網(wǎng)速率的提升帶來了更快的數(shù)據(jù)傳輸速度和更高的網(wǎng)絡(luò)
    的頭像 發(fā)表于 11-08 09:11 ?431次閱讀

    工業(yè)以太網(wǎng)的應(yīng)用場景分析

    、濕度、震動和電磁干擾。 實時性 :工業(yè)以太網(wǎng)支持實時通信,確保數(shù)據(jù)傳輸?shù)牡脱舆t,這對于需要快速響應(yīng)的自動化系統(tǒng)至關(guān)重要。 兼容性 :工業(yè)以太網(wǎng)與標(biāo)準(zhǔn)
    的頭像 發(fā)表于 11-07 14:26 ?1035次閱讀

    倍仕得BEISIT RJ45工業(yè)以太網(wǎng)強(qiáng)勢來襲

    工業(yè)環(huán)境的網(wǎng)絡(luò)技術(shù),它基于標(biāo)準(zhǔn)的以太網(wǎng)技術(shù),但經(jīng)過優(yōu)化以滿足工業(yè)環(huán)境的特殊需求。工業(yè)以太網(wǎng)在保持
    的頭像 發(fā)表于 10-29 15:13 ?224次閱讀

    工業(yè)以太網(wǎng)中的網(wǎng)段隔離NAT如何實現(xiàn)

    近年來,隨著“工業(yè)4.0”、“工業(yè)互聯(lián)網(wǎng)”等概念深入人心,自動化與信息化深度融合潮流勢不可擋,工業(yè)以太網(wǎng)成為
    的頭像 發(fā)表于 08-16 16:16 ?366次閱讀
    <b class='flag-5'>工業(yè)</b><b class='flag-5'>以太網(wǎng)</b>中的網(wǎng)段隔離NAT如何實現(xiàn)

    工業(yè)以太網(wǎng)通信協(xié)議的主要類別

    隨著工業(yè)4.0和智能制造的快速發(fā)展,工業(yè)以太網(wǎng)通信協(xié)議與標(biāo)準(zhǔn)在工業(yè)自動化領(lǐng)域扮演著越來越重要的角色。工業(yè)
    的頭像 發(fā)表于 06-28 18:02 ?1135次閱讀

    工業(yè)以太網(wǎng)安全性分析及防護(hù)措施

    隨著信息技術(shù)的飛速發(fā)展,工業(yè)以太網(wǎng)作為工業(yè)自動化領(lǐng)域的關(guān)鍵技術(shù),其應(yīng)用日益廣泛。然而,與此同時,工業(yè)
    的頭像 發(fā)表于 06-28 16:58 ?656次閱讀

    解讀工業(yè)以太網(wǎng)標(biāo)準(zhǔn):Profinet與EtherNet/IP

    隨著工業(yè)自動化技術(shù)的飛速發(fā)展,工業(yè)以太網(wǎng)標(biāo)準(zhǔn)作為連接各種自動化設(shè)備、控制系統(tǒng)和信息系統(tǒng)的重要橋梁,其重要性日益凸顯。在眾多工業(yè)
    的頭像 發(fā)表于 06-28 16:34 ?2147次閱讀

    什么是工業(yè)以太網(wǎng)?有何特點?

    工業(yè)以太網(wǎng)(Industrial Ethernet)是一種專為工業(yè)環(huán)境設(shè)計的以太網(wǎng)技術(shù),它具有高可靠性、高實時性、高穩(wěn)定性和高安全性等特點。
    的頭像 發(fā)表于 06-11 10:34 ?3115次閱讀

    工業(yè)以太網(wǎng)和普通以太網(wǎng)區(qū)別在哪

    的應(yīng)用環(huán)境和需求不同。普通以太網(wǎng)主要應(yīng)用于辦公和家庭網(wǎng)絡(luò)環(huán)境,而工業(yè)以太網(wǎng)則是為滿足工業(yè)自動化和控制系統(tǒng)的需求而設(shè)計的。 1.1 環(huán)境適應(yīng)性
    的頭像 發(fā)表于 06-11 10:30 ?2865次閱讀

    工業(yè)以太網(wǎng)的主要協(xié)議及其特點

    設(shè)備之間的互聯(lián)和信息交換,極大地推動了工業(yè)自動化的發(fā)展。本文將詳細(xì)介紹工業(yè)以太網(wǎng)的相關(guān)協(xié)議及其特點,以便讀者能夠更深入地了解這一領(lǐng)域。
    的頭像 發(fā)表于 06-06 11:42 ?946次閱讀

    適用于惡劣工業(yè)環(huán)境下時限通信的可靠以太網(wǎng)物理層解決方案

    操作性挑戰(zhàn)。以太網(wǎng)互聯(lián)工廠通過實現(xiàn)信息技術(shù)(IT)與操作技術(shù)(OT)網(wǎng)絡(luò)之間的連接,可提高生產(chǎn)率,同時提高生產(chǎn)的靈活性和可擴(kuò)展性。這樣,使用一個支持時限通信的無縫、
    的頭像 發(fā)表于 04-24 15:32 ?2358次閱讀
    適用于惡劣<b class='flag-5'>工業(yè)</b>環(huán)境下時限通信的可靠<b class='flag-5'>以太網(wǎng)</b>物理層解決方案

    工業(yè)以太網(wǎng)的基本原理及優(yōu)勢

    工業(yè)以太網(wǎng),作為現(xiàn)代工業(yè)通信的基石,正逐漸改變著傳統(tǒng)工業(yè)網(wǎng)絡(luò)的格局。它以其高效、靈活和可靠的特點,在工業(yè)
    的頭像 發(fā)表于 03-25 14:40 ?757次閱讀

    工業(yè)以太網(wǎng)的基本原理及優(yōu)勢

    主要的工業(yè)以太網(wǎng)標(biāo)準(zhǔn)有以太網(wǎng)/IP、PROFINET、EtherCAT、Modbus/TCP等,這些標(biāo)準(zhǔn)實現(xiàn)了互操作性,應(yīng)用于不同的工業(yè)控制領(lǐng)域。
    的頭像 發(fā)表于 03-06 16:31 ?1304次閱讀
    <b class='flag-5'>工業(yè)</b><b class='flag-5'>以太網(wǎng)</b>的基本原理及優(yōu)勢

    CANopen以太網(wǎng)網(wǎng)關(guān)怎么用?

    網(wǎng)關(guān)的使用方法,包括其功能、配置和應(yīng)用。 一、CANopen以太網(wǎng)網(wǎng)關(guān)的功能 CANopen以太網(wǎng)網(wǎng)關(guān)具有以下主要功能: 1. 數(shù)據(jù)傳輸:CANopen以太網(wǎng)網(wǎng)關(guān)可以實現(xiàn)CANopen網(wǎng)絡(luò)
    的頭像 發(fā)表于 02-02 16:59 ?3416次閱讀

    工業(yè)以太網(wǎng)的特點 工業(yè)以太網(wǎng)的關(guān)鍵技術(shù)包含哪些?

    工業(yè)以太網(wǎng)(Industrial Ethernet)是一種用于工業(yè)自動化領(lǐng)域的網(wǎng)絡(luò)通信技術(shù),它結(jié)合了以太網(wǎng)的高速、低成本和廣泛應(yīng)用的優(yōu)勢,滿
    的頭像 發(fā)表于 01-22 15:41 ?2033次閱讀