工業(yè)控制系統是國家關(guān)鍵基礎設施的重要組成部分,其安全關(guān)系到國家的戰略安全。隨著(zhù)《中國制造2025》和“互聯(lián)網(wǎng)+”等國家戰略的實(shí)施,工業(yè)控制系統逐步實(shí)現人、機、物、環(huán)境、信息的智能化感知、互聯(lián)、協(xié)同和處理,使我國工業(yè)行業(yè)自動(dòng)化、網(wǎng)絡(luò )化、智能化水平得到快速發(fā)展的同時(shí),也引入了諸多互聯(lián)網(wǎng)信息安全威脅,工業(yè)安全隱患日益嚴峻。尤其近年來(lái),作為信息技術(shù)與工業(yè)深度融合發(fā)展的產(chǎn)物,發(fā)展工業(yè)互聯(lián)網(wǎng)、推進(jìn)智能制造,已經(jīng)成為當前各發(fā)達國家重塑工業(yè)發(fā)展新優(yōu)勢、搶占競爭制高點(diǎn)的戰略選擇。在此趨勢下,工業(yè)安全又將迎來(lái)哪些全新挑戰?本期特邀中國科學(xué)院沈陽(yáng)自動(dòng)化研究所研究員尚文利帶來(lái)獨到見(jiàn)解。
功能安全與信息安全相結合,實(shí)現工業(yè)系統的兩安融合
以移動(dòng)互聯(lián)網(wǎng)、物聯(lián)網(wǎng)、云計算、大數據、人工智能等為代表的新一代信息技術(shù)風(fēng)起云涌,加速了IT和OT技術(shù)全方位的深度融合發(fā)展。與此同時(shí),工業(yè)互聯(lián)網(wǎng)等新興業(yè)態(tài)的安全環(huán)境復雜多樣,導致了工業(yè)安全問(wèn)題日益凸顯。
工業(yè)互聯(lián)網(wǎng)是IT和OT技術(shù)融合的結果,目前還處于起步階段,云計算與邊緣計算正逐漸成為支撐工業(yè)互聯(lián)網(wǎng)的兩大支柱。針對工業(yè)系統而言,對應云計算和邊緣計算,可以從工業(yè)互聯(lián)網(wǎng)平臺安全和邊緣安全角度分析工業(yè)安全的未來(lái)發(fā)展趨勢。
從工業(yè)互聯(lián)網(wǎng)平臺安全角度來(lái)看,國內工業(yè)互聯(lián)網(wǎng)平臺廠(chǎng)商的信息安全架構、體系較全面,與國外差別不大;SaaS層較完善的廠(chǎng)商考慮了與業(yè)務(wù)系統相結合的信息安全機制,但PaaS層較完善的廠(chǎng)商則結合較少;國內在SaaS層、PaaS層、IaaS層自主可控軟件較少,無(wú)法解決后門(mén)等問(wèn)題,這也是重要的信息安全隱患之一;國內信息安全總體技術(shù)水平上與國外發(fā)達國家還存在差距。同時(shí)國內工業(yè)物聯(lián)網(wǎng)本身安全問(wèn)題的安全測評、風(fēng)險評估、風(fēng)險設施保護等尚未落地,急需解決。
從邊緣安全角度來(lái)看,國內邊緣計算產(chǎn)業(yè)聯(lián)盟(ECC)與工業(yè)互聯(lián)網(wǎng)產(chǎn)業(yè)聯(lián)盟(AII)共同研究編寫(xiě)并發(fā)布了《邊緣計算安全白皮書(shū)》,這也是全球首個(gè)系統性研究邊緣計算安全領(lǐng)域的研究報告。白皮書(shū)梳理了邊緣安全面臨的12大挑戰、5大需求特征,并制定了包含3大價(jià)值場(chǎng)景、4種安全類(lèi)型、5+1層次及29個(gè)安全能力模塊的邊緣安全參考框架,總結了邊緣安全涉及的十大關(guān)鍵技術(shù)。該白皮書(shū)也是對工業(yè)系統邊緣計算安全技術(shù)的發(fā)展趨勢展望。
針對企業(yè)內部而言,工業(yè)安全主要包括設備安全、網(wǎng)絡(luò )安全、數據安全、業(yè)務(wù)安全等幾個(gè)層面?,F有工業(yè)安全多從信息安全角度出發(fā),沒(méi)有與業(yè)務(wù)系統結合,隨著(zhù)信息物理融合系統(Cyber Physical System, CPS)的發(fā)展,未來(lái)發(fā)展趨勢是將功能安全與信息安全相結合,以業(yè)務(wù)系統功能安全(safety)的可用性為目標和約束,再考慮信息安全,通過(guò)迭代優(yōu)化設計,消除沖突,實(shí)現工業(yè)系統的兩安融合,降低信息物理融合帶來(lái)的信息安全風(fēng)險。目前國內外已經(jīng)開(kāi)始從設備、網(wǎng)絡(luò )、數據、應用等層面上考慮兩安融合問(wèn)題,從標準制定、建模方法、體系結構、任務(wù)調度等角度開(kāi)展相關(guān)研究工作。
從工業(yè)安全產(chǎn)品角度來(lái)看,目前國內外工業(yè)控制系統信息安全產(chǎn)品種類(lèi)多、覆蓋面廣,包括內生安全工控設備類(lèi)、工控檢測防御類(lèi)、工控安全監管類(lèi)、工控安全平臺類(lèi)、工控安全評估類(lèi)、工控安全實(shí)訓類(lèi)、工控攻防演練類(lèi)等,存在的主要問(wèn)題包括各家產(chǎn)品功能相近,區分度不大;通用類(lèi)產(chǎn)品多,行業(yè)專(zhuān)用類(lèi)產(chǎn)品少;OPC、Modbus等以太網(wǎng)協(xié)議層工控產(chǎn)品應用多,總線(xiàn)控制、實(shí)時(shí)控制環(huán)節工控產(chǎn)品應用少;與工藝數據結合工控產(chǎn)品更少;深度檢測與防護能力和技術(shù)指標仍需提升;與5G/6G、TSN、SDN、人工智能等新技術(shù)融合的信息安全機制、產(chǎn)品和解決方案還需加強完善。
來(lái)源:摘自《自動(dòng)化博覽》2020年2月刊