威斯尼斯人(wns2299cn·China认证)官网-Make Life Better

经典案例 | 威斯尼斯人wns2299cn石化行业工控安全解决方案

2021-09-17 来源:威斯尼斯人wns2299cn

      随着两化深度融合战略的持续推进,以及物联网等新兴技术在工业领域的应用,互联网技术正快速渗透到工业控制系统的各环节,工业现场相对封闭的系统运行环境逐渐被打破,越来越多的工业控制系统可以通过互联网、移动终端等直接或间接访问,这在提高信息化程度的同时,也使得病毒、木马等传统网络安全威胁通过互联网逐渐向工业控制系统扩散,为工业控制系统安全保障工作带来了新的挑战。

      面对日益严峻的工业控制系统安全局势,根据2018年4月中国石化化工集团公司开展的内部安全大检查以及中国石化化工集团公司-中国石化生【2017】292号文件《关于加强工业控制系统安全防护的指导意见》要求:“企业应定期开展工业控制系统网络安全风险评估,制定针对性的安全防护策略,总结防护经验,完善防护措施,不断提升防御水平”。

现状分析

      中石化某炼化企业拥有数百万吨/年常减压蒸馏、数百万吨/年重油催化裂化、数百万吨/年延迟焦化等22套生产装置,是油、化、纤一体化生产企业。化工、化纤部分通过挖潜改造,核心产品己内酰胺的生产能力已经达到数万吨/年。

      各装置工控系统在安全区域边界、安全通信网络、安全计算环境、安全管理中心上均存在网络安全技术防护措施不足,需要通过合理部署工控网络安全防护产品提升各方面的防护能力。

建设方案

      依据等保2.0、关基等关键标准要求,设计在炼化厂化工环保系统、循环水系统、空分系统、聚合系统、包装系统等装置的工控系统上分别部署工控主机卫士、工业网闸、工业监测审计、统一安全管理平台,构建炼化厂工控系统网络安全防护体系,从而提升工控系统的纵深防御能力、主动防御能力,避免遭受病毒、木马等恶意代码的攻击。

微信图片_20211109105405.jpg

  • 在生产装置核心交换旁路分别部署1台工业监测审计系统,对外部入侵的行为和内部人员的操作行为进行安全审计。通过协议的深度解析(DPI)和UEBA用户行为分析技术,及时发现网络当中的异常流量、违规操作、误操作、指令异常、非法连接等现象,生成当前生产网络的行为日志和运行日志,弥补现有站控系统无安全日志的空白,便于事件追溯和分析。


  • 在生产装置终端主机、服务器分别部署1套工控主机卫士,采用轻量级“白名单”方式实现对工业主机的防护。综合运用文件白名单、外设管理、系统完整性保护等多层次立体式防护手段,可以有效阻止包括WannaCry勒索病毒、永恒之蓝恶意程序等在内的工控恶意程序或代码在工控主机上的感染、执行和扩散,提升操作系统整体的安全保护能力。


  • 在现场控制层与MES管理区边界部署工业网闸,通过物理隔离、协议隔离、内容隔离等措施使安全域间非授权数据无法通过,并通过白名单的防护机制保护业务系统免于遭受各种已知安全风险及未知安全隐患,从而提供安全域间的访问控制能力。

  • 在安全管理区部署统一安全管理平台,实现对方案所设计的安全防护设备进行统一管理,实现报警日志、访问日志等集中展示,并通过平台的大数据关联分析技术实现海量日志关联分析,及时发现威胁源、攻击链等。


建设成果 

      对于中石化某炼化企业网络安全防护项目的建设,从整体上提升了合规性、安全防护能力、安全管理能力等。


  • 满足安全合规要求

    本次项目立足于满足工信部451号文、《安全防护指南》及等保2.0的相关要求,结合企业的生产业务特点,在基于威斯尼斯人wns2299cn安全防护框架的指导下开展企业信息网络及工业控制系统安全防护建设。

  • 避免经济损失

    保证工业控制系统在数字化转型过程中安全、稳定运行,免受病毒、木马等攻击事件发生,造成经济损失、安全事故等。

  • 全面提高网络安全防护能力

    可为企业相关信息网络、工业控制系统网络安全稳定运行提供基础保障,实现病毒、木马等恶意程序的防护,可防范内外部人员攻击、软件后门利用等多种威胁,显著加强企业自身工控系统在当前愈加恶劣的网络环境下防范和预警感知能力,有效保障企业及国民经济的稳定发展。


ISO9001

质量管理体系认证

ISO14001

环境管理体系认证

ISO27001

信息安全管理体系认证

ISO20000

信息技术服务管理体系认证

信息系统

安全运维服务资质