安全策略

ICS · 知识域。工控安全体系与策略设计。标签:访问控制策略、身份认证策略、网络分段、安全审计、应急响应计划、安全培训。

触发特征

  • 方案/评估类赛题:给工控网络拓扑,设计或挑刺安全体系;等级保护 2.0 工控扩展要求是常用基准。

访问控制策略

  • 最小权限:工程师站/操作员站/管理网职责分离;组态软件账户分级(操作员不可下载工程)。
  • 远程访问控制:VPN + 跳板 + 双因子;第三方运维远程通道(高危面)专项管控。
  • 物理与逻辑联动:就地控制柜权限(→ 物理安全)。

身份认证策略

  • 协议层认证缺失的补偿:应用层网关认证、802.1X 准入(设备接入认证)。
  • 账户治理:默认口令全量整改(→ 设备漏洞)、共享账户消灭、口令定期轮换的可用性平衡。

网络分段

  • Purdue 模型落地:企业网/DMZ/生产网/控制系统分层,区域间防火墙(Industrial DMZ 概念:历史库镜像、补丁分发、防病毒更新在此区)。
  • 纵深:VLAN 划分按工艺单元(cell/area 分区,ISA/IEC 62443-3-3 SR 分区思想)。
  • 单向隔离:生产网 → 管理网单向网闸(数据导出不回流);无线接入(→ IoT-无线安全)单独管控。
  • 检查点:跨区流量清单化(例外即风险)、旁路链路(隐藏的拨号/4G 路由)排查。

安全审计

  • 审计范围:逻辑变更审计、账户操作审计、网络流量留存(等保要求时长)。
  • 审计与生产平衡:日志采集不得影响实时性(镜像口而非串接)。

应急响应计划

  • OT 应急预案:手动接管流程(现场操作卡)、降级生产方案、与 IT 应急的接口(→ 应急响应)。
  • 恢复基准:组态工程/固件/配置的黄金基线存档(篡改后比对恢复的依据)。

安全培训

  • 分层培训:运维人员(工程变更安全流程)、操作员(社工识别,→ 渗透测试-社会工程)、管理层(风险决策)。
  • 钓鱼演练与工控场景结合(工程师站邮件投递的场景特殊性)。

转向

  • 策略落地技术 → 对应知识域;评估执行 → 合规与审计 思路复用

评论