艾默生带领用户全面实现IEC62443标准的工业网络安全体系建设#流程工业新闻#
“数字化智能工厂转型”已经是当今工业自动化行业的热门话题和发展潮流,从传统工厂到数字化工厂的转型升级是顺应时代发展的必然趋势。

在数字化转型的道路上,业内也伴随着“工业物联网、互联网+、IT\OT融合等”出现各种层出不穷的概念与体系。但“数字化转型,网络安全先行”从始至终为各方所共同认可的工厂数字化转型的基石。数字化转型中的工业网络安全如何落地也成为了工业用户关注的焦点。

而针对工业自动化的OT领域,IEC 62443系列标准定义了工业控制系统应如何开发、部署及维护的要求准则,以实现显著增强已安装系统的网络安全。IEC 62443系列目前作为工业自动化网络安全的国际最权威标准,一直为各大工业自动化厂商、工业安全厂商、最终用户所推崇的目标。

IEC62443系统标准为工业自动化领域引入了非常经典的各种核心的安全理念,比如:安全分级体系SL (Security Level) 、安全需求的FR(Foundational requirement)-SR(System requirement)-RE(Requirement enhancement)体系,以及区域(Zone)及管道(Conduit)的核心概念及模型、安全产品开发管理体系SM(Security Management)等等,皆为广大业内人士奉为权威的经典理论。

在实际的工业网络安全项目中,相关的厂商及用户往往也会重点关注上述内容,但最后能成功为用户落地完善的工业网络安全体系的项目少之又少,往往会出现如下的现象:

· 机械化的追求堆叠各类网络安全设备:目前网络安全行业产品种类繁多,功能眼花缭乱,往往会令用户陷入“买设备就可以解决一切”的误区。

· 浮于通过认证和应付审计:各类工业网络安全产品或体系认证往往成为评判用户和厂商的标准之一。但也容易让用户和厂商陷入只为了通过更多认证和审计,而忽视了本质的安全目标。

· 忽视生命周期管理体系的建设:工业自动化系统的生命周期管理是保障数字化工厂的运行的核心,而工业网络安全亦是一个生命周期管理的过程。现场往往存在只为上网络安全项目而忽视了结合工业自动化系统的生命周期管理的整体规划,导致各个项目点无法由点及面的实现价值。

因此在IEC62443的标准体系中,其中一个核心的概念即为网络安全生命周期模型,而这也往往是实际网络安全项目落地所容易缺失的重要部分。

网络安全的生命管理模型分为三个主要的阶段:

§ 风险分析(Assess Phase)

§ 风险解决(Develop and implement phase)

§ 监测维护(Maintain Phase)

在IEC62443的CSMS(Cyber Security Management System)模型中,又对应该三个阶段细化为了19个要素,贯穿了整个工业自动化系统安全管理的生命周期:

因此,作为IEC62443标准订制的参入者之一,艾默生网络安全产品及服务解决方案自初始便属于艾默生生命周期服务体系之中。致力于艾默生分布式控制系统生命周期服务与网络安全服务的结合,服务覆盖了IEC 62443网络安全生命周期模型中各阶段的各个元素,带领用户建立完善的工业自动化网络安全体系,为用户奠定智能工厂数字化转型的基础。

风险分析(Assess Phase):

艾默生工业网络安全生命周期服务建议工业用户开始于对工业自动化系统的网络安全评估及风险分析。

o 专业的服务团队将利用数字化的评估工具Cybersecurity Service APP为用户进行更针对工业自动化系统的网络安全风险评估服务。

o 网络安全服务专家将与用户共同就评估报告进行风险的分析与改进方法的落地

o 风险分析不限于对网络安全控制点的评估,而是结合整体DCS控制系统的全面评估。

o 若在评估中涉及到控制系统本身的维护及操作有可能对网络安全带来隐患或风险。可结合更多艾默生DCS运行现场评估服务(Site Evaluation)\回路诊断服务(Loop Service)\报警管理服务(Alarm Management Service)等综合的为用户进行详细的现场风险评估与规划。

风险解决(Develop and implement phase)

作为全球首家通过IEC 62443 标准体系ISA Secure SSA 认证的厂商,艾默生生命周期服务团队具备强大的网络安全产品及服务解决方案,致力于解决在风险评估阶段发现的风险隐患和问题:

· 艾默生网络安全服务团队提供了包括各类安全产品在工业控制系统上的解决方案应用并为用户提供相关的维护和管理服务。

· 所有网络安全解决方案都与工业控制系统进行深度的兼容性测试,确保不会影响到控制系统本身的运行

· 不同于常规的工业安全厂商,艾默生提供全生命周期的网络安全服务,更致力于从控制系统本身深层次的消除网络安全风险的根源。例如对于老旧的DCS系统,将采取升级的方式更新到最新版本的操作系统和DCS软件以从根本上减少系统中的网络安全漏洞。而对于生产操作中某些人为误操作可能会带来的数据丢失或触发漏洞的风险,除了采用相对应的网络安全解决方案之外,另外也将利用艾默生强大的COP(Control Operator Performance)控制及操作优化解决方案,对生产工艺的操作进行优化,进而提升控制优化效率,减少人为误操作的概率。

监测维护(Maintain Phase)

最终工业网络安全的项目能否成功落地实现价值,关键的因素在于系统的日常运维和管理。艾默生除了可以提供强大的SOC (Security Operations Center)解决方案协助用户打造安全运营中心。更将工业网络安全的预测性监测维护结合进入了DCS的生命周期维护方案-SureService服务包中。艾默生SureService 服务包是一组不同等级的生命周期服务包组合。从基础至高级的不同等级的服务组合为用户提供了选择服务的灵活性,使得用户能够在系统维护、可靠性和性能需求等方面更灵活地选择艾默生本地服务。SureService产品还有助于用户与高级技术专家更深入地沟通交流。艾默生将为用户提供咨询服务,以帮助提高DeltaV系统的可靠性,并更好地管理这些系统的生命周期。

结束语

在工厂数字化转型的趋势下,工业网络安全也已进入了一个新的阶段,传统工厂理念下仅仅依靠部署基础网络安全设施而“一劳永逸”的做法已经不再适合数字化智能工厂的需求。在IT\OT深度融合的趋势下,网络安全威胁比以往更普遍。工厂的管理者时刻要保持警惕,尽快检测并应对可能出现的网络安全威胁。而这意味着您需要拥有合适的工具、人员和程序。艾默生拥有全面的网络安全生命周期解决方案和策略组合,旨在帮助工厂用户评估和降低风险级别,建立完善的工业网络安全体系,为用户的数字化智能工厂转型奠定安全基础,筑牢安全防线,确保更多数字化应用平台安全落地,高效运行!

本文来源于艾默生系统及方案生命周期服务——陈向,本文编辑张圣洁,本期校对许飞

2022年4月20日,Rapid7在Baxter Healthcare生产的两个支持TCP/IP的医疗设备中发现了漏洞。

总共四个缺陷影响了公司的SIGMA Spectrum输液泵和SIGMA WiFi电池。

在 Rapid7 首次向 Baxter 报告这些问题近五个月后,两家公司现在透露,他们已经合作讨论了这些漏洞的影响、解决方案和协调响应。

Rapid7 在一份新的披露报告中详细介绍了调查结果,该公司表示,SIGMA 漏洞是由 Rapid7 的首席物联网(物联网)研究员 Deral Heiland 发现的。

举例来说,百特的SIGMA输液泵通常被医院用于将药物和营养直接输送到患者的循环系统中。这些是支持 TCP/IP 的机器,旨在向医疗保健提供者提供数据,以实现更有效的护理。

Rapid7发现的第一个漏洞(跟踪的 CVE-2022-26390)导致当电池单元连接到主输液泵并且输液泵通电时,泵将 WiFi 凭证传输到电池单元。

另一方面,第二个漏洞(跟踪的 CVE-2022-26392)在 Baxter SIGMA WiFi 电池固件版本16上运行telnet会话时发现命令“hostmessage”格式化字符串漏洞。

第三个漏洞(跟踪的 CVE-2022-26393)也是 WiFi 电池软件版本 20 D29 上的格式字符串漏洞,第四个漏洞(跟踪的 CVE-2022-26394)涉及 WiFi 电池单元(版本 16、17 和 20 D29)允许远程未经身份验证更改 SIGMA GW IP 地址(用于配置设备操作的后端通信服务)。#物联网# #漏洞# #网络安全#

【卡迪夫大学2022博士论文】《智能家居物联网生态系统中网络攻击的检测和防御》221页

物联网(IoT)设备简化了日常工作并使之自动化,但它们也带来了巨大的安全漏洞。目前的安全措施不足,使物联网成为侵入安全基础设施的最薄弱环节之一,可能会产生严重的后果。因此,本论文的动机是需要开发和进一步加强新的机制,以加强物联网生态系统的整体安全基础设施。

为了估计一个中枢能够在多大程度上改善生态系统的整体安全,本论文提出了一个新型安全物联网中枢的设计和原型实现,包括各种内置的安全机制,满足适用于一系列设备的关键安全属性(如认证、保密性、访问控制)。在一个部署了流行网络攻击的智能家居物联网网络中,对该枢纽的有效性进行了评估。

https://t.cn/A6SOD6ms


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 放一张很喜欢的草稿[坏笑][给力]大家强烈的情感让人难以忽视这个在别人看来只是个普通周日的日子,本想昨晚趁着感情泛滥f属性大爆发时敲敲打打下一些以后看着也许会难
  • 但是我看到如此文字我知道我是没有的,但是我又不知道我不能放下的到底是什么,是最终那个不如意的数字,还是在这个过程中你从未完全享受独属于你的青春或者你从未真正寻得
  • TL发文艾特IG:能告诉T1我们在MSI上对卫冕冠军做了什么吗[笑而不语]TL官推更新内容:嘿IG,能告诉T1我们在MSI上对卫冕冠军做了什么吗?在2019年M
  • 好那個。。。小時候沒感覺 長大後重看這裡的輝路我吻了上來。。。 什麼意思針島你什麼意思。。。這裡基本配平產品都確定關係了吧 輝安都我可以為你而死山盟海誓也同居一
  • 我看到了老百姓在暴雨中互帮互助,没有从天而降的英雄,只有冲锋在前的普通人! 几名大姐看在眼里痛在心里,她们不能上到前线去参加救援,但是总想做点什么,当看到消防员
  • #日常穿搭##日常碎片plog##之昂张张的穿搭#朋友早上从东莞来广州,不得不早上早早起床去锻炼,#记录一下# 快速练胸摸鱼半小时结束[泪][泪][泪]#健身打
  • ● 婚关:一指般‬婚姻不顺,晚婚离,‬婚,甚至无婚有,‬的童子命的经人‬常处对不象‬能成,功‬受感情事的‬困扰,日终‬伤心难过。● 厄关:叫也‬倒mei关,这犯
  • 5.有人说灾难不幸可以使人性高贵,这句话并不对;叫人做出高尚行动的有时候反而是幸福得意,灾难不幸在大多数情况下只能使人们变得心胸狭小、报复心更强。日子不是用来将
  • #陈天润[超话]#[蛋糕]#陈天润 末至晰遂 十七恰如# 十七岁的天润,你好呀[彩虹屁]这是陪你一起过的第四个生日啦~[打call]印象中的小小少年已经长大,时
  • 从症状来看,孩子以咳嗽为主,痰色白,偶然间还有咽喉部的发痒,但是不疼,部分孩子还伴随着流清涕的表现,治疗宜宣肺止咳。#宝宝咳嗽##中医##关爱儿童健康##微博健
  • 110【My Favorite Bookstore】与好书相遇,在我喜欢的书店里。078【Books & My Life】与那些塑造了我的书籍的邂逅。
  • 她有着自己坚持的内在秩序,非常有条理,间歇式爱干净,比如,有一滴奶滴在了手上都得赶紧让我擦掉,稀饭洒在桌子上也得赶紧处理掉;正是因为有着很强的内在秩序,所以圆圆
  • 一边重写一遍内耗,反问自己一个作业真的这么重要吗,少写两个鉴别疾病对于一个学生来说也很正常吧,大不了被老师纠错说一说。还有那些纯真的人,他们可能会做一些无知的事
  • (来源:中国新闻网)#桂林身边事# #焕新桂林show经典# 【广西桂林今年首趟“银发”旅游专列开行 200多名旅客奔赴山海关】5月22日9时许,200多名来自
  • 俄罗斯向中国提供大量土地的决定,不仅标志着两国经济合作迈出了新的步伐,更预示着双方在更多领域,将展开更深入的合作与交流。这一举措不仅展现了俄罗斯对农业领域发展的
  • 这些人是否意识到,抹黑这些国产品牌只会帮助国外品牌,最终笑到了最后呢?不管多么努力,总会有失败的时候、犯错的时候、总会有不满意的时候。
  • 算命先生说不收你钱,是在委婉的告诉你,你的命已经符合了以上的三种条件之一:要么阳寿将尽,要么大难将来而无法避免,要么后运越来越差!算命中关于收费的行规:一、富贵
  • ①岳阳司法类亲子鉴定,要求鉴定机构出具的报告有法律效力才行,所以需要选择岳阳司法鉴定所或者司法鉴定中心;②岳阳个人亲子鉴定可以选择社会上的生物公司,基因公司等机
  • 10多年之后人们发现,虽然石英表物美价廉,并且在使用的头几年走时很准,但那些在使用10年后仍然能保持着美妙的“铮铮”金属音儿,并且走时准确、运转顺畅的,无一例外
  • 所以今天想写个啥,好乱,分享开心与不开心,答辩结束开心,珍惜现在,重在体验,自己是一个矛盾体焦虑了不行,麻木了也不行不开心,有想改变的想法但是做不到不开心。就好