网站首页 行业供求 行业产品 行业公司
行业资讯 行业网站 链接交换 网友收藏
行业资讯 >> 资讯展示:

石油化工自动化系统网络安全的设计探索

时间:2018-03-05   类别: 行业动态
  随着21世纪的到来,中国石化行业进入了跨越式的发展阶段。多个千万吨炼油和百万吨乙烯的炼化一体化工厂陆续在中国建成并投入商业化运行。石油化工行业的飞速发展为石油化工自动化和信息化提供了非常好的基础。笔者曾参加和主持了中国石化的多套乙烯和炼化一体化的全厂自动化系统的设计、建设、开车、投产运行。对石油化工自动化系统网络安全设计有些心得体会,在这里和大家分享。
  
  石油化工要求自动化系统安全、可靠、实时、可用。石油化工生命周期一般是15-20年。全生命周期当中,有必要探索网络管理、网络安全和网络运维。自动化系统的处理能力和通信协议,网络的边界条件及体系结构,工控网络和IT网络不完全一样。
  
  1、石油化工自动化工控网络安全现状
  
  (1)随着工业互联网生态系统的构建,传统封闭独立的系统环境逐渐向开放式的系统演变;
  
  (2)工控系统规模越来越大,要求越来越高;
  
  (3)工控系统与信息管理系统集成技术不断提高;
  
  (4)与传统工业控制系统不同,越来越多的工控系统采用标准的通用软硬件技术;
  
  (5)工控系统与信息系统网络安全性要求更高;
  
  (6)工控系统网络要求长周期连续、实时响应;
  
  (7)工业控制系统网络安全意识欠缺。
  
  2、工控网络安全风险
  
  (1)工控网络策略及管理程序欠缺;
  
  (2)缺乏**的物理安全防护和访问控制策略;
  
  (3)TCP/IP协议栈的广泛使用给工控网络安全带来挑战;
  
  (4)通用工作站采用Windows平台,尚未安装补丁系统;
  
  (5)工控系统服务器、工作站等易遭受网络攻击和病毒入侵
  
  (6)网络内部各层次和系统间相互干扰,攻击事件无法追踪。
  
  3、石油化工自动化系统集成
  
  集成后的石油化工自动化系统与单一的分散控制系统(DCS)或者单一的安全仪表系统(SIS)不同,通常包括:
  
  (1)分散控制系统(DCS)
  
  (2)现场总线控制系统(FCS)
  
  (3)安全仪表系统(SIS)
  
  (4)可编程序逻辑控制器(PLC)
  
  (5)智能设备管理系统(IDM)
  
  (6)压缩机组控制系统(CCS)
  
  (7)可燃/有毒气体检测系统(GDS)
  
  (8)转动设备监视系统(MMS)
  
  (9)罐区自动化系统(TAS)
  
  (10)先进报警管理系统(AAS)
  
  (11)操作数据管理系统(ODS)
  
  (12)先进过程控制系统(APC)
  
  (13)操作员仿真培训系统(OTS)
  
  (14)无线仪表系统(WIS)
  
  DCS、SIS、FCS、IDS、PLC、CCS、GDS等系统是涉及石油化工工厂正常安全运转的系统。MMS、TAS、ODS、AAS、APC、OTS、WIS等系统属于生产精益管理的系统。
  
  4、石油石化自动化系统网络架构
  
  石油化工自动化系统网络架构按照IEC62443标准进行设计,网络架构的设计原则是:纵向分层、横向分域。
  
  石油化工自动系统纵向分成4层,分别为实时控制层、监视控制层、操作管理层、安全数据缓冲层和调度管理层。
  
  石油化工自动系统横向分域是指按照生产装置分局域网1到局域网N。小生产装置或公用工程共用局域网。这里非常重要的设计原则是保证每个生产装置和单元能独立开停车。
  
  4.1 实时控制层(L1)
  
  (1)L1层网络包括控制器、I/O总线、I/O模件、通信模件、电源模件;
  
  (2)L1层数据通信采用专有协议;
  
  (3)L1层网络节点核心设备控制站传输实时数据和各种操作指令;
  
  (4)L1层网络节点存在工控协议、TCP/IP协议漏洞,用户越权非法用户访问等;
  
  (5)该层实行优先级通信,确保控制信息传输可靠。
  
  4.2 监视控制层(L2)
  
  (1)监视控制层包括现场机柜间(FAR)和中央控制室(CCR)两个区域,采用冗余单模光纤相连接;
  
  (2)L2层网络包括服务器、工程师站、操作员站、交换机等节点,提供监视、管理、操作、控制功能,点对点通信,实时数据、历史数据采集等;
  
  (3)L2层网络封闭,软件和协议专有化;
  
  (4)L2层网络工程师站、操作员站、服务器以及网络设备等主机漏洞、病毒等;
  
  (5)L2层实行优先级通信,确保监控信息传输冗余可靠;
  
  (6)网络边界配置防火墙/交换机,安装主机安全软件,配置专用U盘,配置工控安全监测系统。
  
  4.3 操作管理层(L3)
  
  (1)操作管理层(L3)包括带路由功能核心交换机、防火墙,通过星形连接方式将L2层网络汇聚起来,L3层位于CCR;
  
  (2)L3层网络节点:全局工艺工程师站、全局DCS工程师站、中心服务器、终端工作站(TS)、历史服务器、网络安全监控站;
  
  (3)L3层网络执行全局操作管理,对L2层分区组态维护、采集,查看和调用各分区实时数据、画面、趋势和报警。
  
  4.4 生产调度层(L4)
  
  (1)安全数据缓冲层(DMZ)(L3.5)包括交换机、防火墙、ODS中心服务器、WEB服务器、防病毒服务器等;
  
  (2)L3.5层是操作管理层(L3)与生产调度层(L4)之间的缓冲区,加强L3、L4层进行信息交换的安全策略,保护L3层不受来自外部的攻击;
  
  (3)所有来自L4层的外部访问只能访问L3.5层,确保L3、L2、L1层正常安全运行,安装防火墙,有三个网络接口,第1个口接L3层(内部网络),第2个口接L4层(以太网),第3个口接DMZ边界网络。
  
  (4)生产调度层(L4)包括防火墙、交换机、生产调度站、ODS客户端、WEB客户端等管理节点,通过防火墙访问L3.5层服务器,获取过程信息、画面、报表等。
  
  5、网络安全策略
  
  5.1安全隔离
  
  划分清晰的网络和安全区域边界,制定准确严格的访问控制策略;通过部署工控防火墙,限制非法用户对控制器的访问,减轻控制器负载,防止控制器遭受大规模数据包攻击。
  
  5.2 病毒防护
  
  病毒防护采用软件白名单方式;
  
  只允许在白名单范围内的程序运行,工控系统安装的程序单一稳定,适合软件白名单方式运行。
  
  5.3 安全审计
  
  日志审计和流量监控,网络设备、主机系统的日志收集。
  
  5.4 身份识别
  
  制定严格的身份认证机制,针对不同角色设定不同的身份鉴别方式。
  
  5.5设备自身保护
  
  网络设备加固:关闭不需要的服务,限制远程管理地址,使用加密方式进行远程管理;
  
  主机操作系统加固:安装系统补丁,关闭多余服务,删除多余系统组件;
  
  工控系统自身防护:采用合适软件开发模式,启用身份鉴别和用户权限控制机制等。
  
  5.6 边界完整性
  
  严格控制非授权设备接入,加强对移动介质的管理,及时对输入数据进行扫描查杀,防止数据泄露;
  
  DCS、SCADA使用无线网络传输数据,必须对无线信号加密,接入设备认证,无线-有线网络间使用工控防火墙或网关隔离等。
  
  5.7 控制网络的拓扑为星型结构,每个设备的接入带宽完全独享,单点的通讯故障不影响其它设备通讯。
  
  5.8 控制网络完全冗余,BUS1和BUS2同时工作,数据设差错检验,确保两网数据完全一致。
  
  5.9控制器防火墙只允许与控制器有关信息通过,控制、I/O通信、点对点通信保证确定性。
  
  6、网络安全待解决问题
  
  (1)培养兼顾通用软硬件技术和网络安全的复合型人才;
  
  (2)工控系统制造商和信息安全制造商应深度合作研发适用的工控系统安全解决方案;
  
  (3)工控系统信息安全产品可靠性、可用性、工业环境运行等待提高;
  
  (4)自动控制人员加强网络安全知识学习、培训、应用,总结经验;
  
  (5)尽快编制工控系统网络安全管理策略及程序。
自动化系统:http://articles.e-works.net.cn/scada/

资讯来源:http://articles.e-works.net.cn/scada/  
友情提示:
    信息由用户自行发布,采用请谨慎,我们鼓励您当面交易。如有不符合法规或造成侵权,请及时通知本站更正或删除,具体联系方式见页面底部联系我们。名站在线只为传递信息,我们不做任何双方证明,也不承担任何法律责任。 信息转载,请标明来源于www.fwol.cn ,谢谢。

其它相似链接:
相册制作时如需烫金压痕需知的注意事项
需要烫金或是压痕的相册一般来说都主要针对企业公司做的,个人类的相册制作时,几乎都不会涉及到烫金或是压痕,不管是个人还是企业做,只要客户有相关的制作需求,那么就非常有了解制作时需知的注意事项。 1时间――需要压痕烫金,不管是皮质还是纸质的封面,都需要事先制好所用的模版,然后在做下一步的加工,通常这类都是单独找外加工的,因此时间要比平常常规做的要长,尤其是纸面封面需要烫金的比皮质的工艺更复杂工序更多,一...

海淀区专业安装卷帘门维修卷帘门
北京恒瑞腾达136-8364-1985公司专业制作安装各种系列卷帘门电动卷帘门,网状卷帘门,普通卷帘门,欧式卷帘门,铝合金卷帘门,水晶卷帘门,不锈钢钢管卷帘门,不锈钢方片卷帘门,彩板卷帘门,镀锌卷帘门,防爆卷帘门,抗风卷帘门澳式卷帘门。手动卷帘门电动卷帘门。制作安装各种有框无框玻璃门,钢化玻璃门,感应玻璃门,伸缩门,防盗门,电动门,工业滑升门等。铁艺围栏,艺术大门,楼梯隔断,护窗防盗门,阳光板采光工程及各种不锈...

海淀区安装电动卷帘门防火卷帘门更专业
北京136-8364-1985定做安装防火卷帘门北京恒瑞腾达防火门业有限公司通过了ISO9001质量管理体系。具有开发、设计、生产、销售及安装、服务的综合配套能力。 我中心产品选材严格,加工精细,结构牢固,外观精美。参照国际标准和先进工艺,相继研制开发了木质防火门、不锈钢防火门、防火隔音门、防火窗、钢质防火卷帘门、不锈钢防火卷帘门、无机防火卷帘门、带应急逃生防火卷帘门、侧向钢质防火卷帘门、水平防火卷帘门、无限跨度防火...

朝阳区安装卷帘门
北京恒瑞腾达153-1326-5943电动门维修中心常年在外从事维修保养服务,对于各大厂家的产品不在保修范围内的客户,或者联系不上原安装厂家单位的,采取低价,高质量的服务,得到顾客的一致好评。本中心工作人员熟悉各大电动门产品结构性能,精于对电动门及相关产品的研究,维修经验丰富,各类电动门的开门机、控制器、显示屏、摇控器、轨道、皮带、导向轮、驱动轮等配件齐全,所用配件达千种以上。是一家自主研发电动卷帘门、设计、生...

山东临沂哪家化妆培训学校**啊
临沂千卉化妆美甲摄影培训机构是致力于培养高端时尚造型师人材时尚美甲设计师,**摄影师的专业培训机构,是为演艺明星和高端客户群提供整体形象设计、高端美甲美化妆造型设计、舞台造型设计、影楼化妆造型设计、发型设计,影视拍摄,影楼样片拍摄的专业化妆美甲摄影造型机构。是知名时尚艺术美学导师西子先生创办,由北京多位知名造型设计师化妆培训机构和西子造型工作室以及亮子摄影工作室等部分组成。 学员通过自主升班、自主考...


相关评论:
(欢迎网友发表评论,请注意网络文明)
(不支持 HTML 显示,请勿发HTML代码)
(评论需审核后才能显示)

本站推荐:
SMT工程师专业培训
中铁十一局集团有限公司
潍坊鑫太机械设备有限公司
硅酸铝针刺毯_硅酸铝纤维
zh9255航班查询_深
公差_中华文本库
宜宾同城社区,手机宜宾在
我和你 - 快懂百科
3A21系列铝合金 东泽
河北部队上下床标准石家庄
肇庆优惠的地弹簧铸件批售
废水处理价格|废水处理工
美菱深圳美菱洗衣机售后维
瑞士BUCHI Labo
标志牌玻璃钢拉挤无回收价
高弹性碳纤维罐体生产厂家
广州桔申物流有限公司
小型混凝土泵在高原地区如
西门子PLC模块6ES7
DASD157现货
锯末粉碎机厂家给客户的几
丰台区专业维修马桶疏通管
干洗店经营设备是核心
湖北电梯公寓二次供水由谁
河西区定制电动卷闸门厂家

电脑版

Copyright 2005-2024 名站在线[fwol.cn]版权所有
经营许可证:粤ICP备17047754号