安全策略¶
ICS · 知识域。工控安全体系与策略设计。标签:访问控制策略、身份认证策略、网络分段、安全审计、应急响应计划、安全培训。
触发特征¶
- 方案/评估类赛题:给工控网络拓扑,设计或挑刺安全体系;等级保护 2.0 工控扩展要求是常用基准。
访问控制策略¶
- 最小权限:工程师站/操作员站/管理网职责分离;组态软件账户分级(操作员不可下载工程)。
- 远程访问控制:VPN + 跳板 + 双因子;第三方运维远程通道(高危面)专项管控。
- 物理与逻辑联动:就地控制柜权限(→ 物理安全)。
身份认证策略¶
- 协议层认证缺失的补偿:应用层网关认证、802.1X 准入(设备接入认证)。
- 账户治理:默认口令全量整改(→ 设备漏洞)、共享账户消灭、口令定期轮换的可用性平衡。
网络分段¶
- Purdue 模型落地:企业网/DMZ/生产网/控制系统分层,区域间防火墙(Industrial DMZ 概念:历史库镜像、补丁分发、防病毒更新在此区)。
- 纵深:VLAN 划分按工艺单元(cell/area 分区,ISA/IEC 62443-3-3 SR 分区思想)。
- 单向隔离:生产网 → 管理网单向网闸(数据导出不回流);无线接入(→ IoT-无线安全)单独管控。
- 检查点:跨区流量清单化(例外即风险)、旁路链路(隐藏的拨号/4G 路由)排查。
安全审计¶
- 审计范围:逻辑变更审计、账户操作审计、网络流量留存(等保要求时长)。
- 审计与生产平衡:日志采集不得影响实时性(镜像口而非串接)。
应急响应计划¶
- OT 应急预案:手动接管流程(现场操作卡)、降级生产方案、与 IT 应急的接口(→ 应急响应)。
- 恢复基准:组态工程/固件/配置的黄金基线存档(篡改后比对恢复的依据)。
安全培训¶
- 分层培训:运维人员(工程变更安全流程)、操作员(社工识别,→ 渗透测试-社会工程)、管理层(风险决策)。
- 钓鱼演练与工控场景结合(工程师站邮件投递的场景特殊性)。
转向¶
- 策略落地技术 → 对应知识域;评估执行 → 合规与审计 思路复用