从合规视角看工控安全防护体系建设.docx

上传人:lao****ou 文档编号:265563 上传时间:2023-07-07 格式:DOCX 页数:5 大小:71.04KB
下载 相关 举报
从合规视角看工控安全防护体系建设.docx_第1页
第1页 / 共5页
从合规视角看工控安全防护体系建设.docx_第2页
第2页 / 共5页
从合规视角看工控安全防护体系建设.docx_第3页
第3页 / 共5页
从合规视角看工控安全防护体系建设.docx_第4页
第4页 / 共5页
从合规视角看工控安全防护体系建设.docx_第5页
第5页 / 共5页
亲,该文档总共5页,全部预览完了,如果喜欢就下载吧!
资源描述

《从合规视角看工控安全防护体系建设.docx》由会员分享,可在线阅读,更多相关《从合规视角看工控安全防护体系建设.docx(5页珍藏版)》请在第一文库网上搜索。

1、从合规视角看工控安全防护体系建设编者按工业生产企业应该严格按照相关的安全合规要求,开展企业的工控安全规划与建设。目录编者按1前言11 .工控安全法规政策梳理11. 1.国家层面21. 1.1,网络安全法21.1.2.数据安全法与个人信息保护21.1.3.网络安全等级保护制度2.021. 1.4.关键信息基础设施保护条例21.2. 产业层面31.3. 行业层面32 .工控安全防护体系建设33 .结语4前言近年来,我国工控安全领域的政策法规建设在不断完善,合规监管已经成为工控安全市场发展的主要推动因素之一。而工控安全领域的合规需求包括国家法律、行业规范要求和行业标准要求等。工业生产企业应该严格按照

2、相关的安全合规要求,开展企业的工控安全规划与建设。1.工控安全法规政策梳理我国工控安全领域的法规政策主要包括国家、产业、行业三个层面:国家同络安全法4K信息保笏法产北皿雌够嫉信息矽算拜两猱警皎信息赴舞萝力皿或题类短疑(试行)1.1.国家层面从国家层面来看,工控安全法规多是通过具体法律、条例中的规章,以管理维度要求工业生产企业在信息化过程中需要注意的事项。1.1.1.网络安全法2017年,我国颁布中华人民共和国网络安全法,标志着我国网络安全建设有法可依。网络安全法中,关键信息基础设施作为独立一节,体现了我国对关键信息基础设施的重视。而工业网络、工业系统承担着国家安全、国计民生、公共利益的职责,因

3、此被认为是关键信息基础设施的一部分。1.1.2.数据安全法与个人信息保护中华人民共和国数据安全法和中华人民共和国个人信息保护法,对关键信息基础设施运行过程中所产生的业务数据、个人隐私数据、运行数据等做出细化的防护规定。1.1. 3.网络安全等级保护制度2.02019年,网络安全等级保护制度2.0标准正式发布并实施。在GBT22239.2019信息安全技术网络安全等级保护基本要求中,除安全通用要求外,还提出了工业控制系统安全扩展要求,通过分析OT网络与IT网络的区别,进行了针对安全防护要求。等保2.0的安全扩展要求主要针对于生产管理层、过程监控层、现场控制层和现场设备层。其中生产管理层和过程监控

4、层注重对网络通讯和网络隔离进行要求,现场控制层和现场设备层作为OT网络的主体,包含了从设备、到资产再到网络通讯的全方位安全要求。1.1.4. 关键信息基础设施保护条例2023年9月1日,关键信息基础设施安全保护条例(以下简称“条例”)实施,定义了从国家网信部门统筹,公安部监督,各级人民政府、各行业主管单位配合的监管体系。条例细化了网络安全法中对关键信息基础设施的要求。条例更注重的是从架构层面的建设问题,要求工控企业具备的基本能力,并明确了如果没有达到要求时相应的处罚。这些要求及能力如何具体落地,工业企业还需根据等保2.0相关标准进行执行。1.2. 产业层面从产业层面看,产业主管部门基于国家法律

5、规定,将工控安全要求细化成可落地建设的指南,对在安全技术应用、实现防护要求的具体方法进行指导,并依据指导意见建立考核点,以检查落地的成效。2011年10月,工信部发布关于工业控制安全的关于加强工业控制系统信息安全管理的通知(以下简称“通知”),从四个方面提出工控安全建设要求:加强对工业安全重要性的认识;落实工控安全中的六项管理要求;建立健全工控安全监管机制;强化工控系统安全组织领导工作。2016年10月,工信部印发工业控制系统信息安全防护指南,从十一个方面要求工控企业做好安全防护工作。工业控制系统信息安全防护指南给出了第一个细化的工控安全落实管理、技术架构。指南共十一条,对工业系统的安全建设从

6、管理、技术、应急处置、设备资产管理等多方面进行了建议。2017年,工信部办公厅发布了“工业和信息化部关于印发工业控制系统信息安全防护能力评估工作管理办法的通知“,旨在检验工业控制系统信息安全防护指南的实践效果。在通知中,同时发布了工业控制系统信息安全防护能力评估方法,工信部、各行业单位将依照评估办法对部分工控安全企业进行检查。2023年2月,工信部印发工业数据分类分级指南(试行),要求工业和信息化主管部门、工业企业、平台企业等开展工业数据分类分级工作。企业的研发数据、生产数据、运维数据、管理数据、外部数据需要进行分类处理,并依据一旦遭到篡改、破坏、泄露或分发利用后可能产生的潜在影响进行分级处理

7、。1.3.行业层面从行业层面看,主要包括能源、电力、交通运输、生产制造等,由于工业领域各行业安全现状有所不同,各工业系统的安全需求具备差异化,因此各行业主管部门均在根据自身情况,推进行业内的工业安全建设指导,并形成行业标准。2 .工控安全防护体系建设基于工控安全的监管合规要求,工业企业应根据自身生产设备及系统的实际情况,构建一套从工业设备管理、到网络安全防护再到综合安全管理的三层防护体系:安全服务外部安全支撑工业互联网安全监管安全统一管理建设统一管理平台数据分类分级基础安全防护能力建设计算环境安全I访问控制II行为审计I终端安全I边界安全接入安全II边界防护II无线安全I网络通讯安全I传输安全

8、II网络隔离I保证其运行的安全问1、在工业设备管理层面,需要对对工业体系内部的物理设备进行管理,题。针对工业系统及工业设备,企业需通过验证供应商资质、加密合同等方式,构建安全的采购供应链路。对于已部署的工业信息资产,做好设备的梳理工作,明确工控网络、资产、设备等拓扑结构,确保接入到工业系统的设备是可控的。同时还需要从物理安全层面、容灾层面进行考量。2、网络安全防护层则是通过部署安全产品,依照“一个中心三重防护”的安全要求进行。安全防护是进行工控安全体系建设的核心。安全防护能力建设可以分为针对计算环境的安全建设、对边界的安全建设以及对网络通讯的安全建设。需要注意的是,工控网络的安全防护需要做好分

9、层防护,每一层次要根据企业自身的特点做好物理防护、终端防护、网络防护等。随着安全设备数量的增加以及网络拓扑结构复杂度增加,统一安全管理平台将成为必备的安全产品。而由于工业企业安全运营能力的不足,企业需要考虑如何用好这些设备,可通过采购专业的安全服务,例如安全托管服务、安全测试服务、应急响应服务等,快速提升安全防护能力。3、安全管理是指建立相应的组织架构、管理体系,从制度维度做好工控安全防护。工业企业需构建专门的工控安全组织管理部门,明确组织架构,负责对企业内部网络安全的规划、建设、实施。建立相应的安全制度,以做到工业企业内部的人员管理、配置管理及补丁管理,做到记录和审计。构建一套应急响应流程,有效应对安全生产、网络安全、数据安全带来的风险。形成报送机制,有成熟的报送流程、报送格式、报送接口等。3 .结语工业环境的特殊性造成了工业企业的安全建设不能照搬互联网防护。当前,我国工控安全还处于起步阶段,工业领域整体防护水平有待提高,专业的工业安全人才缺乏。近年来,国家颁布的一系列网络安全法律法规一方面对工业安全提出了要求,另一方面也对工业安全的建设提供了指导。工业企业应根据自身的情况,由简入繁,以网络安全提升生产安全,完成两化融合的信息化改造,切实提升企业的生产能力。

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 应用文档 > 汇报材料

copyright@ 2008-2022 001doc.com网站版权所有   

经营许可证编号:宁ICP备2022001085号

本站为文档C2C交易模式,即用户上传的文档直接被用户下载,本站只是中间服务平台,本站所有文档下载所得的收益归上传人(含作者)所有,必要时第一文库网拥有上传用户文档的转载和下载权。第一文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对上载内容本身不做任何修改或编辑。若文档所含内容侵犯了您的版权或隐私,请立即通知第一文库网,我们立即给予删除!



客服