零信任网络助力工业互联网安全体系建设

作者&投稿:只刚 (若有异议请与网页底部的电邮联系)
~

随着云计算、大数据、物联网、5G、边缘计算等IT技术的快速发展,支撑了工业互联网的应用快速落地。作为“新基建”的重点方向之一,工业互联网发展已经进入快轨道,将加速“中国制造”向“中国智造”转型,并推动实体经济高质量发展。

新型 IT 技术与传统工业 OT 技术深度融合,使得工业系统逐步走向互联、开放,也加剧了工业制造面临的安全风险,带来更加艰巨的安全挑战。CNCERT 发布的《2019 年我国互联网网络安全态势综述》指出,我国大型工业互联网平台平均攻击次数达 90 次/日。

工业互联网连接了大量工业控制系统和设备,汇聚海量工业数据,构建了工业互联网应用生态、与工业生产和企业经营密切相关。一旦遭入侵或攻击,将可能造成工业生产停滞,波及范围不仅是单个企业,更可延伸至整个产业生态,对国民经济造成重创,影响 社会 稳定,甚至对国家安全构成威胁。

近期便有重大工业安全事件发生,造成恶劣影响,5 月 7 日,美国最大燃油运输管道商 Colonial Pipeline 公司遭受勒索软件攻击,5500 英里输油管被迫停运,美国东海岸燃油供应因此受到严重影响,美国首次因网络攻击而宣布进入国家紧急状态。

以下根据防护对象不同,分别从网络接入、工业控制、工业数据、应用访问四个层面来分析 5G 与工业互联网融合面临的安全威胁。

01

网络接入安全

5G 开启了万物互联时代,5G 与工业互联网的融合使得海量工业终端接入成为可能,如数控机床、工业机器人、AGV 等这些高价值关键生产设备,这些关键终端设备如果本身存在漏洞、缺陷、后门等安全问题,一旦暴露在相对开放的 5G 网络中,会带来攻击风险点的增加。

02

工业控制安全

传统工业网络较为封闭,缺乏整体安全理念及全局安全管理防护体系,如各类工业控制协议、控制平台及软件本身设计架构缺乏完整的安全验证手段,如数据完整性、身份校验等安全设计,授权与访问控制不严格,身份验证不充分,而各类创新型工业应用软件所面临的病毒、木马、漏洞等安全问题使原来相对封闭的工业网络暴露在互联网上,增大了工控协议和工业 IT 系统被攻击利用的风险。

03

数据传输及调用安全

云计算、虚拟化技术等新兴IT技术在工业互联网的大规模应用,在促进关键工业设备使用效率、提升整体制造流程智能化、透明化的同时,打破原有封闭自治的工业网络环境,使得安全边界更加模糊甚至弱化,各种外来应用数据流量及对工厂内部数据资源的访问调用缺乏足够透明性及相应监管措施,同时各种开放的 API 接口、多应用的的接入,使得传统封闭的制造业内部生产管理数据、生产操作数据等,变得开放流动,与及工厂外部各类应用及数据源产生大师交互、流动和共享,使得行业数据安全传输与存储的风险大大增加。

04

访问安全

工业互联网核心的各类创新型场景化应用,带来了更多的参与对象基础网络、OT 网络、生产设备、应用、系统等,通过与 5G 网络的深度融合,带来了更加高效的网络服务能力,收益于愈发灵活的接入方式,但也带来的新的风险和挑战,应用访问安全问题日益突出。

针对上面工业互联网遇到的安全问题,青云 科技 旗下的 Evervite Networks 光格网络面向工业互联网行业,提出了工业互联网 SD-NaaS(software definition network & security as a service 软件定义网络与安全即服务)解决方案,依托统一身份安全认证与访问控制、东西向流量、南北向流量统一零信任网络安全模型架构设计。工业互联网平台可以借助 SD-NaaS 构建动态虚拟边界,不再对外直接暴露应用,为工业互联网提供接入终端/网络的实时认证及访问动态授权,有效管控内外部用户、终端设备、工厂工业主机、边缘计算网关、应用系统等访问主体对工业互联网平台的访问行为,从而全面提高工业互联网的安全防护能力。帮助企业利用零信任网络安全防护架构建设工业互联网安全体系,让 5G、边缘计算、物联网等能力更好的服务于工业互联网的发展。

基于光格网络 SD-NaaS 架构的工业互联网安全体系大体可以分四个层面:

基于统一身份认证的网络安全接入

首先 SD-NaaS 平台引入零信任安全理念,对接入工业互联网的各类用户及工控终端,启用全新的身份验证管理模式,提供全面的认证服务、动态业务授权和集中的策略管理能力,SD-NaaS 持续收集接入终端日志信息,结合身份库、权限数据库、大数据分析,身份画像等对终端进行持续信任评估,并基于身份、权限、信任等级、安全策略等进行网络访问动态授权,有力的保障了 5G+ 工业互联网场景下的终端接入的安全。

最小权限,动态授权的工业安全控制

其次针对工业互联网时代下的工控网络面临的安全隐患,SD-NaaS 零信任网络平台提出全新的控制权限分配机制, 基于“最小化权限,动态授权”原则,控制权限判定不再基于简单的静态规则(IP 黑白名单,静态权限策略等),而是基于工控管理员、工程师和操作员等不同身份及信任等级,控制服务器、现场控制设备和测量仪表等不同终端的安全策略,不同工控指令权限,结合大数据安全分析进行动态评估及授权,实现工业边界最小授权,精细化的访问控制。以此避免工业控制网络受到未知漏洞威胁,同时还可以有效的阻止操作人员异常操作带来的危害。

端到端加密,精细化授权的数据防护

工业生产中会产生海量的工业数据包括研发设计、开发测试、系统设备资产信息、控制信息、工况状态、工艺参数等,平台各应用间有大量的数据共享与协同处理需求,SD-NaaS 平台提供更强壮的端到端数据安全保护方法,通过实时信任检测、动态评估访问行为安全等级,建立安全加密隧道以保障数据在应用间流动过程的安全可靠。同时生产质量控制系统、成本自动核算系统、生产进度可视系统等各类工业系统之间的 API 交互,数据库调用等行为,SD-NaaS 平台可实现细颗粒度的操作权限控制,对所有的增删改查等动作进行行为审计。

采用应用隐藏和代理访问的应用防护

最后 SD-NaaS 平台采用 SDP 安全网关和 MSG 微分段技术实现工业互联网平台的应用隐身和安全访问代理,有效管理工业互联网平台的网络边界及暴露面,并基于工程师、操作员、采购、销售、供应链等不同身份进行最细颗粒度的动态授权(如生产数据,库存信息,进销存管理等),对所有的访问行为进行审计,构建全方位全天候的应用安全防护屏障。

基于光格网络 SD-NaaS 解决方案,我们在工业视觉、智能巡检、远程驾驶、AI 视频监控等场景实现安全可靠落地;帮助企业在确保安全的基础上,打造支撑制造资源泛在连接、弹性供给、高效配置的工业云平台,利用工业互联网平台 探索 工业制造业数字化、智能化转型发展新模式和新业态。

SD-NaaS 最佳实践:

申请使用光格网络产品解决方案

点击申请使用光格网络产品解决方案




电子商务对现代生活的影响
在这种网络互动式营销中卖方和买方可以随时随地进行互动式双向交流。企业和客户之间的关系变得非常紧密,甚至牢不可破,这就使“一对一”的营销成为可能,这种网络整合营销的营销框架,体现了以客户为出发点及企业和客户不断交互的特点,它的营销管理决策过程是双向的。二、电子商务解决了生产方式的工业化...

怎样看待网络暴力议论文
网络上说某某知名企业生产的饮料含有工业明胶,人们便不约而同地唾弃它:报道中说国产奶粉质量不好,人们便对“国奶”敬而远之,纷纷追逐“洋奶”……总之,只要网络上、报告中说某某食品有问题,奉劝大家不要购买,人们便将其当成是至理名言,奉行到底,也不管其是否真实可靠。这样的人是愚蠢而悲哀的!愚蠢就在于面对流言...

介绍一下产业集群理论
与工业园区不同,产业集群强调产业之间的紧密联系,是依靠内力发展的理论。但是,在有的工业园区内,企业之间的联系非常密切,形成了产业集群。因此,工业园区为产业集群形成提供了空间,能否形成产业集聚则要看企业之间的联系状况。 产业集群对区域发展的作用 产业集群依靠内部联系网络,有力推动了当地区域经济的迅速发展。很多...

民间资本特点是什么
社会资本是指个体或团体之间的关联――社会网络、互惠性规范和由此产生的信任,是人们在社会结构中所处的位置给他们带来的资源。社会资本是社会学家首先使用...问题八:明清初民间工业发展的特点及原因。 5分 (1)特点:①纺织、制瓷等行业民营手工业超过官营手工业,占据全社会手工业生产的主导地位。②地区性分工日益...

互联网时代是什么意思?
详情请查看视频回答

南京工业大学浦江学院是几本
同时构建的“正大浦江互助共赢网络服务系统管理平台”,推进“工本位”办学理念落地,全面提高师生社会实践能力、工作把控能力和职业形态认知能力。在专业建设方面,南京工业大学浦江学院响应国家教育部关于应用技术型高校转型的要求,植入“工本位”的办学理念,充分利用正大集团...

什么是关系营销
北欧流派来源于以克伦鲁斯为代表的北欧学者们的研究成果,建立在将工业营销的互动网络原理、服务营销理念以及客户关系经济学相结合的理论基础之上。北美流派则...承诺信任原则 在关系营销中各关系方相互之间都应作出一系列书面或口头承诺,并以自己的行为履行诺言,才能赢得关系方的信任。承诺的实质是一种自信的表现,履行...

工业品企业如何选择正确的品牌战略?
对工业品企业而言,拥有一个强大的公司品牌尤为关键,原因包括以下两个方面。第一,工业品具有采购量大、金额高、技术复杂、服务要求高、面临的风险大、产品对企业经营有重大影响的特性。因此,只有建立在综合实力上的公司品牌才能使采购方建立信任,降低交易风险。第二,只有拥有强大的公司品牌才能够为产品...

网络营销的方法有哪些营销效果是什么
2、电子邮件营销电子邮件营销是以订阅的方式将行业及产品信息通过电子邮件的方式提供给所需要的用户,以此建立与用户之间的信任与信赖关系。大多数公司及网站都...如今的口碑网、360口碑资讯网在这些方面都做的很出色。 14、直复营销直复市场营销起源于美国,现在已席卷了所有的发达国家和新兴工业化国家,被西方营销学家...

网络营销有哪几种形式?
口碑营销、网络广告、媒体营销、事件营销、搜索引擎营销(SEM)、Email营销、网络营销 数据库营销、短信营销、电子杂志营销、病毒式营销、问答营销、QQ群营销、博客营销、微博营销、论坛营销、社会化媒体营销、针对B2B商务网站的产品信息发布以及平台营销等等。战略导向:格外关注对竞争性经营战略的讨论,因为这既...

沽源县13373062574: 什么叫做 发展趋势 ??? ??? ??? -
牧轮非洲: 发展趋势,其意是指事物发展的动向,表示一种向尚不明确的或只是模糊地制定的遥远的目标持续发展的总的运动. 在金融学中,趋势就是市场运动的方向. 据《2017年中国互联网产业发展综述与2018年产业发展趋势报告》报告,2018年的中...

沽源县13373062574: 注射用胸腺法新多少钱一支
牧轮非洲: 1、30007字政盘3.4题材要点公司主营业务是专业智慧城市应用软件的开发和销售... 移动互联网应用安全、运营商网络资源安全、终端安全、数据安全、工业互联网安全等...

沽源县13373062574: 5g建设主要建设哪些方面? -
牧轮非洲: 关于5G新基建至少包括以下内容:一、5G基础网络建设包括常规理解的5G基站、核心网、传输等5G系统的设备研发、网络部署、运营维护等.二、网络架构的升级改造包括推动传统通信机房向数据中心升级改造,通信网络由刚性的传输...

沽源县13373062574: 如何发展先进制造业 加快推进制造强国建设 -
牧轮非洲: 要坚持创新、协调、绿色、开放、共享的发展理念,深入实施《中国制造2025》,加快信息通信业转型发展,支撑制造强国和网络强国建设.当前,我国工业运行下行压力巨大.一是经济减速还没有触底,投资增速降到多年最低点,新开工项目...

沽源县13373062574: 51资金项目网是那一年建立的? -
牧轮非洲: 09年 51资金项目网目前有6大板块:找资金,找项目,资讯,投资机构,政府招商,短期拆借. 找资金:有项目的人寻找资金的板块 找项目:有资金的人寻找想么的板块 资讯:网站辅助板块,将投融资、创业、财经等新闻集中展示的区域 投资...

沽源县13373062574: 企业信息化建设的意义? -
牧轮非洲: 一、企业信息化建设两个方向当代企业的信息化建设不外乎两个方向,第一是电子商务网站,是企业开向互联网的一扇窗户;其次就是管理信息系统,它是企业内部信息的组织管理者.电子商务的发展速度和规模是惊人的,似乎一夜之间,各...

本站内容来自于网友发表,不代表本站立场,仅表示其个人看法,不对其真实性、正确性、有效性作任何的担保
相关事宜请发邮件给我们
© 星空见康网