http://www.kadhoai.com.cn 2026-04-08 04:06:22 來源:控製工程
編者語:伴隨著自動化控製係統與基於Internet網絡的IT商業係統之間的連通性越來越多,最棘手的便是SCADA係統的安全問題。特別明顯的缺點是SCADA係統的最初工程設計並未預想到與Internet網絡的連接,為什麼呢?SCADA係統是從私人的產品發展而來的,它應用開放式的、基於Internet網wang絡luo的de技ji術shu,具ju有you眾zhong所suo周zhou知zhi的de操cao作zuo性xing能neng和he安an全quan缺que陷xian。為wei了le達da到dao因yin經jing營ying規gui模mo擴kuo大da而er得de到dao的de經jing濟ji節jie約yue,對dui於yu多duo種zhong重zhong要yao基ji礎chu設she施shi,現xian在zai銷xiao售shou商shang通tong常chang應ying用yong同tong一yi係xi列lie的de控kong製zhi係xi統tong元yuan件jian產chan品pin。
雖然廣泛應用的Internet網wang絡luo技ji術shu已yi經jing帶dai來lai了le效xiao率lv和he生sheng產chan力li發fa展zhan的de新xin機ji會hui,但dan它ta同tong時shi也ye帶dai來lai了le很hen大da的de風feng險xian,比bi如ru網wang絡luo係xi統tong易yi受shou攻gong擊ji。對dui控kong製zhi工gong程cheng師shi和he管guan理li人ren員yuan來lai說shuo,在zai滿man足zu普pu通tong商shang業ye需xu求qiu的de同tong時shi,如ru何he隔ge離li和he保bao護hu監jian控kong和he數shu據ju采cai集ji(SCADA)係統免受Internet的攻擊,這是一個關鍵的問題。在工業中利用的控製係統包括SCADA係統、分布式控製係統(DCS)、可編程邏輯控製器(PLC),這些我們都稱為SCADA係統。
伴隨著自動化控製係統與基於Internet網絡的IT商業係統之間的連通性越來越多,最棘手的便是SCADA係統的安全問題。特別明顯的缺點是SCADA係統的最初工程設計並未預想到與Internet網絡的連接,為什麼呢?SCADA係統是從私人的產品發展而來的,它應用開放式的、基於Internet網wang絡luo的de技ji術shu,具ju有you眾zhong所suo周zhou知zhi的de操cao作zuo性xing能neng和he安an全quan缺que陷xian。為wei了le達da到dao因yin經jing營ying規gui模mo擴kuo大da而er得de到dao的de經jing濟ji節jie約yue,對dui於yu多duo種zhong重zhong要yao基ji礎chu設she施shi,現xian在zai銷xiao售shou商shang通tong常chang應ying用yong同tong一yi係xi列lie的de控kong製zhi係xi統tong元yuan件jian產chan品pin。
威脅的存在
在許多行業中,已經發生了對SCADA係統的攻擊,比如在油/氣、電力、水、造紙和製造業的控製係統都遭受過影響。這些行業中,多數
要求具有保密性。但是一些已經被泄露,其中包括:
(1)、在亞洲損失了1000MW的水電;
(2)、在澳洲的一個汙水處理廠,因為排出閥的數據被計算機黑客隨意刪改,導致釋放了數百萬公升的汙水;
(3)、計算機網絡蠕蟲病毒Slammer和Blaster攻擊了許多電力和供水設備的控製係統,包括美國俄亥俄州的Davis-Besse核動力設備,以及其它的工業製造業的控製係統。
安全攻擊是存在的,威脅也是存在的,現在是回顧SCADA安全要素的時侯了。
為了使SCADA係xi統tong安an全quan運yun行xing,它ta必bi須xu和he外wai界jie的de消xiao極ji影ying響xiang相xiang隔ge離li。這zhe些xie消xiao極ji影ying響xiang可ke能neng包bao括kuo從cong一yi個ge工gong程cheng師shi需xu要yao的de大da量liang數shu據ju到dao由you電dian腦nao黑hei客ke的de蠕ru蟲chong病bing毒du產chan生sheng的de大da規gui模mo的de電dian子zi郵you件jian傳chuan輸shu。
為了實現這個隔離,所有和SCADA原函數關聯的機器必須依靠一個公共的網絡—工廠控製網絡(PCN),應用一個內部的防火牆把它和其它的網絡保護起來。
建jian立li防fang火huo牆qiang是shi為wei了le管guan理li防fang火huo牆qiang內nei部bu機ji器qi和he防fang火huo牆qiang外wai部bu機ji器qi的de連lian接jie。可ke以yi編bian寫xie防fang火huo牆qiang的de規gui則ze允yun許xu任ren何he網wang絡luo通tong信xin,或huo是shi對dui指zhi定ding的de設she備bei和he應ying用yong限xian製zhi網wang絡luo通tong信xin。
需要向SCADA係統發送數據的係統類型將根據應用而變化。實驗室信息係統(LIS)就是一個很好的例子,在現代的精煉廠操作中,它和精煉廠的SCADA係統周期性的交換有關產品質量和產量的數據。在假定情況下,我們把稱得上網絡的LIS看作工廠信息網絡(PIN)。
為了和SCADA係統軟件代理商發生數據轉換,需要與LIS軟件通信或建立一個連接。新的防火牆規則應明確識別LIS係統,因此僅僅它能應用這個規則。
許多公司發現在數據進入SCADA控製係統進行計算之前,允許人員外在的檢查與確認是最優方法。為了完成他們的職責,幾乎每個雇員都需有權使用企業電子郵件和Internetwangluo。jinxinglianggewangluolianjieshibushenjiangbingduhuozhejisuanjiwangluoruchongyinrudaokongzhiwangluo,bianhuichuxianhenduodewenti。fanghuoqiangguizebixushilaizikongzhiwangluoleixingdefangwen,yejiangkaifangkongzhiwangluo,shiqichongmanyoubingduhejisuanjiwangluoruchongchanshengdedaliangdeyouhaishuju,jibiankongzhiwangluoshangdejisuanjimeibeiganranbingdu。yingbimianleisishijiandefasheng。
為了給操作員提供企業電子郵件和Internet網絡功能但又不危及PCN網絡的安全,和PIN網絡分開的連接應該對所有地點工作的操作員都是適用的。僅僅連接到PIN網絡的工作站能提供操作員訪問電子郵件和Internet網絡功能,分離PCN網絡,以便其免受來自Internet的危險。
保持暢通
對dui遠yuan程cheng設she備bei的de軟ruan件jian上shang載zai和he係xi統tong診zhen斷duan,大da多duo數shu銷xiao售shou商shang更geng喜xi歡huan應ying用yong調tiao製zhi解jie調tiao器qi進jin行xing訪fang問wen。在zai這zhe種zhong情qing況kuang下xia,在zai要yao求qiu服fu務wu之zhi前qian,與yu調tiao製zhi解jie調tiao器qi連lian接jie的de電dian話hua線xian應ying該gai是shi暢chang通tong的de,銷xiao售shou商shang一yi旦dan結jie束shu連lian接jie,線xian路lu也ye應ying該gai是shi暢chang通tong的de。當dang銷xiao售shou商shang需xu要yao進jin行xing診zhen斷duan時shi,就jiu適shi當dang的de安an全quan策ce略lve和he安an全quan實shi施shi而er言yan,如ru果guo公gong司si在zai現xian場chang有you工gong作zuo人ren員yuan,這zhe可ke能neng是shi一yi個ge可ke以yi接jie受shou的de方fang法fa。
對那些並不是現場24/7小時都有雇員的公司,這可能是一個主要爭論點,可選擇的折中方法包括:回撥功能的調製解調器——可以對一個指定的銷售商電話號碼回撥,口令保護功能的調製解調器,加密功能的調製解調器,以及安全套接層協議虛擬專用網絡(SSL VPN)連接。
[page_break]
tongchang,huibogongnengdetiaozhijietiaoqishibuqieshijide,yinweitayaoqiuxiaoshoushangshizhongweitongyigedianhuahaomatigongfuwu。ruguonidedianhuaxiannenggouyizhibaochichangtong,mimabaohudetiaozhijietiaoqiyexushibaohuxiaoshoushangfangwendezuidachengbenxiaoyidefangfa。dangshezhiduocizhuceshibaizhihou(通常選擇3次或者4次),密碼保護的調製解調器應該支持帳戶失活,並能處理複雜的密碼。
jiamitiaozhijietiaoqidezhuyaomudeshibaochizailianggetiaozhijietiaoqizhijiandeshujutongxinshijimide。zaizheyangdeqingkuangxia,zhegefangfashixiyinrende,yinweitongyigezhizaoshangbixushiyongtiaozhijietiaoqijianliyigelianjiebinggongxiangtongyigemimayaochi。zhejiudadajianshaoleweishouquanrenyuanlianjiedaozhegeSCADA係統的機會。
深層防禦策略
另外一個以策略製勝電腦黑客的方法是在你的網絡DeMilitarized Zone(DMZ)隔離區設置一個SSL VPN網絡應用,建立DMZ隔離區就是通過一個防火牆隔離兩個網絡。SSL VPN網wang絡luo安an全quan技ji術shu應ying用yong的de訪fang問wen規gui則ze能neng夠gou限xian製zhi銷xiao售shou商shang對dui他ta們men負fu責ze的de特te定ding設she備bei的de訪fang問wen。雖sui然ran這zhe種zhong方fang法fa的de成cheng本ben比bi較jiao高gao,但dan是shi增zeng加jia了le安an全quan係xi數shu,因yin為wei你ni可ke以yi通tong過guo單dan一yi的de網wang關guan切qie斷duan調tiao製zhi解jie調tiao器qi,並bing對dui所suo有you的de銷xiao售shou商shang進jin行xing中zhong央yang管guan理li控kong製zhi。對dui那na些xie在zai控kong製zhi網wang絡luo上shang從cong來lai都dou不bu允yun許xu銷xiao售shou商shang訪fang問wen的de設she備bei,除chu非fei在zai進jin行xing維wei修xiu服fu務wu時shi明ming確que的de授shou權quan他ta們men,而er且qie在zai他ta們men的de操cao作zuo被bei監jian控kong的de情qing況kuang下xia,這zhe是shi一yi個ge最zui優you方fang法fa。
在不同的網絡上,SCADA數據被相關的係統需求,比如早期提到的LIS係統。工廠管理人員通常想要一個高層次的控製
視(shi)窗(chuang)觀(guan)看(kan)發(fa)生(sheng)了(le)什(shen)麼(me),有(you)時(shi)調(tiao)整(zheng)代(dai)理(li)商(shang)要(yao)求(qiu)有(you)權(quan)訪(fang)問(wen)的(de)數(shu)據(ju),比(bi)如(ru)來(lai)自(zi)監(jian)控(kong)係(xi)統(tong)發(fa)出(chu)的(de)數(shu)據(ju)。對(dui)滿(man)足(zu)這(zhe)樣(yang)的(de)商(shang)業(ye)要(yao)求(qiu),這(zhe)個(ge)模(mo)型(xing)工(gong)作(zuo)最(zui)好(hao),它(ta)和(he)我(wo)們(men)應(ying)用(yong)的(de)從(cong)LIS係統到SCADA係統的數據傳送很相似,隻是這次的傳送是顛倒的。
這個模型需要被SCADA係統收集和計算的數據“副本”,這(zhe)個(ge)副(fu)本(ben)是(shi)在(zai)工(gong)廠(chang)和(he)公(gong)司(si)網(wang)絡(luo)較(jiao)低(di)的(de)安(an)全(quan)等(deng)級(ji)建(jian)立(li)的(de)。能(neng)按(an)照(zhao)要(yao)求(qiu)建(jian)立(li)多(duo)個(ge)等(deng)級(ji)或(huo)者(zhe)副(fu)本(ben)。就(jiu)副(fu)本(ben)來(lai)說(shuo),並(bing)不(bu)意(yi)味(wei)著(zhe)精(jing)確(que)的(de)複(fu)製(zhi),但(dan)是(shi)以(yi)SCADA數據庫為基礎的有相關數據的數據庫:5分鍾的平均或者每小時的平均,而不是一個變量的每次時間標記情況。
weilebaochikongzhiwangluodeanquanxing,shujuyinggaizengjiacongkongzhiwangluodaoxiayigejiaodicengdeanquanxing,zhegejiaodicengchangchangshigongchangwangluo。ruguolingwaidecengxuyaoanquanxing,biruhezuohuobanhuozheguanlijigouxuyaodeshuju,nameyinggaizengjiaconggongchangwangluodaoxiayigejiaodicengdeshujuanquanxing。
從曆史數據上說,應用專利代碼已經實現這個模型,但幸運的是,圍繞這個概念,銷售商已經開發出了商業上可利用的產品,比如Wonderware和OSI PI數據庫。
盡可能避免遠程訪問
應該避免操作員的遠程訪問。一旦建立了遠程訪問(除了銷售商推薦的訪問),要保證PCN免受電腦黑客、病毒、計算機網絡蠕蟲和其它的惡毒代碼的攻擊是很困難的。
如果必須應用遠程訪問,那麼首先可供選擇的數據測定方法是從操作員的遠程位置到PCN網(wang)絡(luo)裝(zhuang)設(she)一(yi)個(ge)專(zhuan)用(yong)線(xian)。倘(tang)若(ruo)使(shi)用(yong)一(yi)個(ge)計(ji)算(suan)機(ji)專(zhuan)門(men)進(jin)行(xing)控(kong)製(zhi)功(gong)能(neng)也(ye)是(shi)非(fei)常(chang)合(he)理(li)的(de)。如(ru)果(guo)操(cao)作(zuo)員(yuan)使(shi)用(yong)他(ta)們(men)個(ge)人(ren)的(de)家(jia)用(yong)電(dian)腦(nao),那(na)麼(me)在(zai)某(mou)些(xie)方(fang)麵(mian)將(jiang)受(shou)到(dao)感(gan)染(ran)或(huo)者(zhe)危(wei)及(ji)安(an)全(quan)的(de)可(ke)能(neng)性(xing)也(ye)會(hui)增(zeng)加(jia),而(er)且(qie)可(ke)能(neng)危(wei)及(ji)控(kong)製(zhi)網(wang)絡(luo)的(de)安(an)全(quan)。
如果SCADA的控製功能是激活的網絡瀏覽器,那麼在DMZ隔離區設置一個SSL VPN網絡應用是一個切實可行的方法,它可以對操作員和PCN網絡之間的連接進行加密。為了增加安全性的附加測試,操作員需要高速Internet網絡訪問,也需要對附加的網絡訪問采取措施,比如時常的到期、多次的不成功的登錄上網之後禁止複雜的密碼。這種解決方案的附加值是:除非你允許操作員上載文件到SCADA係統,你已經在操作員的遠程計算機上保護SCADA係統不受惡意代碼或者病毒的攻擊。
[page_break]
如果上述兩個可選擇的方法都是不可行的,那麼第三個方法是建立普通的眾所周知的3EDS(數據加密標準)或者AES(高級加密標準)的IPSec(IP保護協議) VPN網絡。IPSec是訪問Internet網絡進行封裝通信的相對新的方法,3DES和AES是進行加密信息包公認的加密算法。那些建立的隧道幾乎能保證不讓電腦黑客侵入。
比如選擇SSL VPN網絡遠程訪問技術,這個方法要求在DMZ隔離區有一些昂貴的硬件。和SSL VPN網絡遠程訪問不同,通過遠程計算機,IPSec VPN網絡遠程訪問可能使控製網絡受到惡毒代碼或者未授權訪問的攻擊,除非在操作員應用的計算機上保持嚴格的控製。
當操作員的實際位置不在一個安全的控製室時,對於操作員的鑒定,需要三個要素。前兩個要素是用戶ID和密碼(操作員知道這個密碼)。第三個要素是確認包括USB接口激活標記、智能卡、或者有生命特征的ID比如他的聲音或拇指的指紋。
無線通訊
雖然在精煉廠或化工廠的SCADA操cao作zuo員yuan設she置zhi可ke能neng不bu需xu要yao配pei置zhi無wu線xian通tong訊xun係xi統tong,但dan對dui於yu某mou些xie應ying用yong,比bi如ru生sheng產chan現xian場chang位wei置zhi或huo遠yuan程cheng的de管guan道dao泵beng站zhan,無wu線xian通tong訊xun幾ji乎hu是shi必bi須xu的de。在zai一yi些xie情qing況kuang中zhong,比bi如ru從cong地di理li位wei置zhi上shang分fen布bu式shi的de傳chuan感gan器qi到daoSCADA係統,幾乎沒有其它成本效益的方法來反饋數據點。
在他們現成的產品中,配置簡單容易。無線站點(WAPs—登陸PCN網絡的無線站點)是一個安全的噩夢。他們能接收來自任何方向的信號,如果使用天
線來加強信號強度,客戶端能在很遠的地方接收。任何一個有膝上型電腦或PDA,以及便宜的傳送器和天線的人就能夠有權訪問你的控製係統。
有幾種方法可以使WAPs安全可靠。最不安全的方法是有線對等保密(WEP)。說它缺少安全是因為它在無線客戶端傳感器間的加密通信是薄弱的,而且在數小時內就能被破壞。
在保護你的無線訪問時,動態WEP能做得更好。當一個隨機的字節傳送之後,動態WEP能改變WEP的加密鑰匙,因此使那些試圖破壞WEP的企圖更困難。事實上,在一個無線SCADA係統環境中應用動態WEP應該是必須的。
一個更安全的方法是應用動態WEP加密,在所有的無線傳輸上,它將強製所有來自WAPs的通信都通過一個IPsec 3DES加密驅動程序。但是,這可能是昂貴的,而且對於這個方案通常是不需要的。
第二步應該采取的措施是應用一個WAP,讓你指定允許和它通信的機器地址(MACs)。結合動態WEP,對於這種類型的環境,對指定的MAC地址訪問進行限時常常是足夠安全的。
通過合並以上的措施,如果可能,對那些未獲得授權而通過WAP訪問你的PCN網絡,使用一個行之有效的方法是困難的,但是我們沒
有涉及到電力的幹擾,它可能妨礙傳感器數據的有效性。不管是來自惡毒源碼還是自然發生現象的幹擾,這仍然幹擾從傳感器到SCADA係統的信號,危及控製的安全。為了彌補這個問題,係統說明符應該考慮配置定向的天線、微波或其它的技術來增強來自傳感器信號的強度,以保證WAP僅僅接收來自傳感器的信號。
安全的策略、標準、指導方針
標準是指定的操作或程序,都應該遵循確保網絡安全的策略。例如,比較安全的策略標準可能是 :PCN網絡的所有用戶的IDs必須通過“XYZ”過程的核準。另一方麵,指導方針是專用的操作或程序,都應該遵循確保安全的策略。比如,操作員可能設立這樣的指導方針:對於SCADA係統,用戶的IDs對操作員來說應該從操作程序(OP)開始,對控製工程師來說,應該從芯片啟動(CE)開始。
對於應該開發的安全策略、標準和指導方針的取樣種類應包括鑒定、訪問控製、訪問控製管理、網絡、無線、遠程訪問、應用、係統、加密等。(作者:Jay Abshier and Joe Weiss )