1. e-works数字化企业网
  2. 文章频道
  3. IT基础架构
  4. 网络与安全

筑牢防线,捍卫工业信息安全

2020年06月30日 来源:e-works 作者:e-works  杨培  
关键字:工业控制系统  工业互联网  工业大数据  信息安全  
当前,随着我国两化融合深入推进、智能制造步伐加快,以5G、工业互联网、人工智能与大数据、云计算与边缘计算等为代表的新兴技术加快向工业生产领域渗透融合,在带来工业生产体系与运营模式等的变革,为工业生产发展注入强劲动力的同时,也对工业信息安全等带来新的挑战,使得工业信息安全风险持续攀升,工业信息安全事件层出不穷,工业信息安全形势日趋严峻。

二、工业信息安全的形势与挑战

    与传统网络安全相比,工业信息安全有很大的不同。工业系统的目标价值更高,其安全系统的复杂程度也远远高于传统的IT网络系统,在保障目标对象、安全需求等方面也具有其特殊性,其保护需求往往融合考虑了信息安全、功能安全和生产安全等多种安全需求,更侧重于维护生产运行过程的可靠稳定。此外,其风险来源更多,发生安全事件造成的后果也更为严重,不仅能造成设备故障、系统瘫痪、生产停滞,甚至还能引发安全事故,造成环境污染,导致人员伤亡。当前,随着工业数字化、网络化、智能化与服务化的加速发展,工业信息安全整体面临的形势与挑战也日趋严峻。

    1.工业信息安全相关标准仍有缺失。过去几年,虽然我国相继发布和实施了一批工业控制系统基础类安全标准,填补了我国在工业控制系统安全标准上的空白,但是工业信息安全标准仍存在缺失。比如,工业互联网安全的标准化工作还处于起步阶段,工业互联网的网络安全、数据安全、平台安全等标准仍在制定中;工业和信息化部近期发布了《关于工业大数据发展的指导意见》,提出了加快数据汇聚、推动数据共享、深化数据应用、完善数据治理,强化数据安全、促进产业发展、加强组织保障等多方面要求,但工业大数据相关安全标准仍有待完善;而且也尚未有正式发布的工业信息安全体系框架类标准,难以有效指导工业信息安全建设。

绝大多数工业企业并未就OT安全防护做好准备

绝大多数工业企业并未就OT安全防护做好准备
来源:IBM全球安全事业部威胁情报防御产品经理谢明君《从行业安全到OT安全——OT风险与安全管理》

    2.信息安全重视程度不够。工业企业普遍存在重发展、轻安全的现象,对工业信息安全缺乏足够的重视,大多仅停留在表面以及口号上,缺乏有效的信息安全管理机制与应对措施,资金与人员投入也不足,造成工业信息安全防护能力滞后于工业发展能力。IBM Scecurity曾针对370家拥有OT环境的工业企业进行了调研,结果显示有74%的受访者没有进行OT风险评估;78%的受访者没有针对OT系统的特定安全策略;还有81%的受访者没有OT特定的安全事件响应计划。这意味着绝大多数工业企业都并未就如何应对OT网络安全风险做好准备,一旦遭遇网络威胁和攻击,很容易因此受到严重影响。

    3.IT与OT分属不同部门管理,难以实现有效协同。在很多工业企业中,IT与OT设备及系统通常分属于不同的部门来管理,彼此独立,各自为政,造成IT与OT技术人员的安全技能与动机存在显著的差异。IT技术人员对软件创新、编程的力量和过程充满热情,但对如何将这些应用到工厂车间热情不足;而OT技术人员具有工程或制造背景,并且在保持机器运行方面倾向于实用性。这也导致在IT与OT系统加速融合的背景下,工业企业的IT与OT部门在工业信息安全防护上难以实现有效的协同。

    4.安全人才缺乏,安全技能有限。一方面,既懂信息安全又熟悉工业系统环境的专业人员严重匮乏,制约着信息安全意识与防护技术的提升;另一方面由于工控设备须保证7×24小时高可用性,往往不允许频繁调试,即使发生了设备故障或者安全事故也必须在极短的时间内恢复;众多工控系统在设计之初又有天然的缺陷,不仅普遍存在安全漏洞,而且控制协议、控制软件等也缺少诸如认证、授权、加密等安全功能,加之安全防护技能有限,也增加了工业信息安全防护上的困难。

    5.涉及主体复杂,安全防护与监管责任难划分。工业互联网、工业大数据、工业云等涉及的安全责任主体众多,一旦发生信息安全事件,各方的安全责任难以界定;而且监管职能分散于多个行业主管部门,缺乏责权清晰的监管体系。比如,工业互联网业务和数据在设备层、数据采集层、基础网络层、IaaS层、工业互联网平台层、工业应用层等多个层级间流转,安全责任主体涉及工业企业、设备供应商、基础电信运营商、IaaS网络服务商、工业互联网平台运营商、工业应用提供商等。而且,在监管层面,由于工业互联网涉及制造、能源、水务等众多行业,涵盖设备安全、控制安全、网络安全、平台安全、数据安全等,在这种融合状态下,安全管理、协调等诸多层面的监管职能分散于多个行业主管部门,缺乏责权清晰的监管体系。

    6.大规模、高强度的工业信息安全事件频发,工业领域成为网络攻击重灾区。据国家工信安全中心统计,2017-2018年,工业领域公开报道的勒索病毒攻击事件高达17起,其中制造业是攻击的重点目标。而据《2018年数据泄露调查报告》统计,全球制造业的数据泄露事件多达536起,行业排名第6,其中涉及大型企业事件375起,行业排名居首位。随着工业企业价值密度增大、网络依赖性提升,将愈发成为勒索者的“理想目标”。

2018-2019年工业信息安全十大事件

2018-2019年工业信息安全十大事件
来源:国家工信安全中心《2019年工业信息安全态势展望报告》

责任编辑:杨培
本文为e-works原创投稿文章,未经e-works书面许可,任何人不得复制、转载、摘编等任何方式进行使用。如已是e-works授权合作伙伴,应在授权范围内使用。e-works内容合作伙伴申请热线:editor@e-works.net.cn tel:027-87592219/20/21。
您可以:
排行榜
  1. 丽台 Quadro P5000 专业显卡评测报告
  2. 已有ERP和MES,为什么还需要质量管理系统(QMS)?-(1)提高供应商质量
  3. 西门子MES里面有质量模块,为什么还要收购质量管理软件(QMS)?
  4. 中外主流PCB设计软件大盘点(2011版)
  5. 数据库实时同步技术解决方案
  6. 工厂管理心得
  7. 车间管理方法
  8. 基于Solidworks有限元静应力分析使用要点综述
  9. 格力:携手浪潮,让世界爱上中国造
  10. 华为数智引擎,驱动长安汽车智造革新之路
编辑推荐
• 工厂人必看!MES和WMS别再傻傻分不清
• “超级生产团队”上线:懂生产,更懂怎么干
• 安徽芯纪元:打造具有中国“魂”的DSP“芯”
• 西门子EDA:构建数字化创新“底座”,驱动智能...
• 从定制化到高多层,嘉立创持续引领PCB创新时代
• 别把生命当“公测”:造车新生代狂飙下的安全...
• PTC:高科技企业数字化转型的4个案例
• 会叠衣服的中美机器人,谁离具身智能更近?
• 钣金加工企业数字化管理系统的研究与应用
• 疲劳仿真:产品寿命的“预言家”
• 什么是线束设计?
• 大型PLC市场萎缩,但头部企业仍在死磕国产化?
新闻推荐
• PTC深化与Garrett Motion的合作关系,加速新产品开发转型
• 对话Gian Paolo:SOLIDWORKS 2026创新密码与AI战略
• Fortinet 发布安全人工智能数据中心解决方案
• 智算时代,企业需要怎样的AI基础设施?
• 2025年第十六届德国工业4.0考察正式启航
• 艾默生公布 2025 财年第四季度和全年业绩,并对 2026 财年做出初步展望
• 和利时智能仪表与XMagital®智能系统解决方案交流会圆满落幕
• ManageEngine卓豪:聚力IT管理革新,驱动企业数智升级
• ABB电气连续21年荣登中国电气工业百强榜,多领域斩获十强殊荣
• 中国经济增速继续领跑 制造业将现跃迁式提升
• 中国绿色转型进入新阶段 “系统战”路径明晰
• 开源欧拉社区将于2025年底正式上线支持超节点的操作系统

系列微信

数字化企业网
PLM之神
e-works制信科技
MES百科
工业自动化洞察
智能制造IM
AI智造圈
智能工厂前线
工业机器人洞察
智造人才圈
工业软件应用
智能制造网博会
ERP之家
供应链指南针
© 2002-2025  武汉制信科技有限公司  版权所有  ICP经营许可证:鄂B2-20030029-1(于2003年首获许可证:鄂B2-20030029)
鄂公网安备:420100003343号 法律声明及隐私权政策     投诉举报电话:027-87592219

关于我们    |    联系我们    |    隐私条款

ICP经营许可证:鄂B2-20080078
(于2003年首获许可证:鄂B2-20030029)
鄂公网安备:420100003343号
© 2002-2025  武汉制信科技有限公司  版权所有
投诉举报电话:027-87592219

扫码查看