網(wǎng)絡(luò)安全已成為所有行業(yè)和領(lǐng)域的一個(gè)至關(guān)重要的問題。隨著生活智能化和工業(yè)數(shù)字化、自動(dòng)化的發(fā)展,物理網(wǎng)絡(luò)系統(tǒng)在交通、物流、電網(wǎng)、家居等各行業(yè)日益普及的應(yīng)用,導(dǎo)致網(wǎng)絡(luò)病毒和惡意攻擊的威脅和影響隨之增加。21世紀(jì)以來,陸續(xù)發(fā)生的制造業(yè),以及能源、電力、交通、水利、醫(yī)療等關(guān)鍵信息基礎(chǔ)設(shè)施行業(yè)的網(wǎng)絡(luò)安全事件,讓眾多網(wǎng)絡(luò)安全廠商和研究機(jī)構(gòu)針對(duì)重大民生基礎(chǔ)設(shè)施的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)與應(yīng)對(duì)策略進(jìn)行研究。自2013年開始,國際電工組織委員會(huì)(IEC)陸續(xù)發(fā)布了IEC 62443系列標(biāo)準(zhǔn),其目標(biāo)是致力于從根本上減少工控網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的發(fā)生,降低工控網(wǎng)絡(luò)安全風(fēng)險(xiǎn)的影響。
第一章:什么是IEC 62443?
1. IEC 62443起源和發(fā)展
2005年,國際自動(dòng)化學(xué)會(huì)(International Society of Automation)ISA成立了ISA99 -工業(yè)自動(dòng)化和控制系統(tǒng)安全委員會(huì),負(fù)責(zé)制定工業(yè)自動(dòng)化和控制系統(tǒng) (Industry Automation & Control System)的網(wǎng)絡(luò)安全標(biāo)準(zhǔn)。2007年,ISA99與IEC TC 65 WG 10成立聯(lián)合工作組,共同制定并繼續(xù)開發(fā)ISA/IEC 62443系列標(biāo)準(zhǔn)和技術(shù)報(bào)告(Technical Report,TR),并陸續(xù)發(fā)布了IEC 62443系列標(biāo)準(zhǔn)。2018年底,聯(lián)合國歐洲經(jīng)濟(jì)委員會(huì)(UNECE)在其年會(huì)上確認(rèn),將把廣泛使用的ISA/IEC 62443系列納入其即將推出的網(wǎng)絡(luò)安全共同監(jiān)管框架(CRF)。CRF將作為聯(lián)合國在歐洲的官方政策立場(chǎng)聲明,為歐盟貿(mào)易市場(chǎng)內(nèi)的網(wǎng)絡(luò)安全實(shí)踐建立一個(gè)共同的立法基礎(chǔ)。IEC 62443 逐漸成為國際通行的工控網(wǎng)絡(luò)安全標(biāo)準(zhǔn),并在不同工業(yè)行業(yè)和領(lǐng)域?qū)崿F(xiàn)了應(yīng)用。
2. IEC 62443范圍和目的
為實(shí)現(xiàn)廣泛應(yīng)用,IEC 62443-1-1對(duì)工業(yè)自動(dòng)化和控制系統(tǒng)(IACS)和安全(Security)做出了說明。其中工業(yè)自動(dòng)化和控制系統(tǒng)(IACS),包括了用于制造業(yè)和流程工業(yè)的控制系統(tǒng)、樓宇控制系統(tǒng)、地理上分散的操作諸如公共設(shè)施(例如: 電力、天然氣和供水)、管道和石油生產(chǎn)及分配設(shè)施、其他工業(yè)和應(yīng)用如交通運(yùn)輸網(wǎng)絡(luò),那些使用自動(dòng)化的或遠(yuǎn)程被控制或監(jiān)視的資產(chǎn)。而安全(Security)是指防止非法或有害的滲透,有意或無意的妨礙正常的和預(yù)期的運(yùn)行、或不適宜的訪問IACS的保密信息。同時(shí)IEC 62443系列標(biāo)準(zhǔn)的讀者包括所有的IACS用戶(包括設(shè)施運(yùn)行、維護(hù)、施工和用戶組織公司的一部分)、生產(chǎn)者、供應(yīng)商、政府組織在內(nèi)的、被影響的、控制系統(tǒng)計(jì)算機(jī)安全、控制系統(tǒng)實(shí)踐者和安全實(shí)踐者。
由此我們可以看出:IEC 62443系列標(biāo)準(zhǔn)對(duì)工業(yè)自動(dòng)化和控制系統(tǒng)的網(wǎng)絡(luò)安全定義是與工業(yè)過程運(yùn)行有關(guān)的人員、硬件和政策、程序以及流程等因素的集合,這些因素將會(huì)影響工業(yè)過程的安全性和可靠性。IEC 62443系列標(biāo)準(zhǔn)不僅提出了對(duì)IACS的軟硬件的技術(shù)要求,同時(shí)為確保IACS的安全性、完整性、可用性和保密性,對(duì)其所需的人員和流程也做出了規(guī)定。這也是為什么IEC 62443系列標(biāo)準(zhǔn)更加全面、更加適用,被視為工業(yè)自動(dòng)化和控制系統(tǒng)網(wǎng)絡(luò)安全的最佳實(shí)踐的原因。
IEC 62443系列標(biāo)準(zhǔn)提供了一個(gè)清晰、靈活且全面的框架,以減少和解決工業(yè)自動(dòng)化和控制系統(tǒng)(IACS)中現(xiàn)有和未來的安全漏洞。IEC 62443系列標(biāo)準(zhǔn)為我們提供了一個(gè)有效的、系統(tǒng)的、完整的方法應(yīng)對(duì)網(wǎng)絡(luò)安全挑戰(zhàn),可以彌合運(yùn)營技術(shù)網(wǎng)絡(luò)安全(OT Cybersecurity)和信息技術(shù)網(wǎng)絡(luò)安全(IT Cybersecurity)的差距,以及實(shí)現(xiàn)網(wǎng)絡(luò)安全和功能安全的融合。
3. IEC 62443 安全框架
IEC 62443系列標(biāo)準(zhǔn)的文件包括四個(gè)分屬類別,分別是:通用、政策和程序、系統(tǒng)、組件。
通用:該類別(IEC 62443-1-x)的部分包括四份文件,描述了工業(yè)自動(dòng)化和控制系統(tǒng)(IACS)網(wǎng)絡(luò)安全的通用方面的內(nèi)容,如術(shù)語、概念、模型、縮略語、系統(tǒng)符合性度量及工控設(shè)備的安全生命周期。
政策和程序:該類別(IEC 62443-2-x)的部分包括五份文件,詳細(xì)規(guī)定了IACS安全管理系統(tǒng)的要求、安全管理系統(tǒng)實(shí)施指南、IACS環(huán)境中補(bǔ)丁更新管理以及對(duì)資產(chǎn)所有者和服務(wù)提供商的安全程序(SP)要求。
系統(tǒng):該類別(IEC 62443-3-x)的部分包括三份文件,提供了系統(tǒng)安全要求、安全等級(jí)和安全風(fēng)險(xiǎn)管理以及系統(tǒng)設(shè)計(jì)的基本指導(dǎo)和原則。包括將整體工業(yè)自動(dòng)化和控制系統(tǒng)設(shè)計(jì)分配到各個(gè)區(qū)域(Zone)和管道 (Conduit) 的方法,以及安全等級(jí)(Security Level)的定義和要求。
組件:該類別(IEC 62443-4-x)的部分包括兩份文件,IEC 62443-4-2部分詳細(xì)規(guī)定了系統(tǒng)組件的技術(shù)安全要求,IEC 62443-4-1部分規(guī)定了安全產(chǎn)品開發(fā)生命周期要求。
--參考ISAGCA-Security Lifecycles in the ISA/IEC 62443 Series Security of Industrial Automation and Control Systems,Oct 2020.
目前應(yīng)用最多的子標(biāo)準(zhǔn),介紹如下:
IEC 62443-1-1:術(shù)語、概念和模型,該技術(shù)規(guī)范介紹了整個(gè)IEC 62443系列標(biāo)準(zhǔn)所使用的概念和模型,特別描述了IEC 62443系列標(biāo)準(zhǔn)所涉及的基礎(chǔ)要求,用來組織整個(gè)系列的技術(shù)要求。
IEC 62443-2-1:建立工業(yè)自動(dòng)化和控制系統(tǒng)安全程序,該國際標(biāo)準(zhǔn)規(guī)定了對(duì)IACS資產(chǎn)所有者的要求,如何實(shí)施安全有效的安全程序。安全程序必須適用于IACS安全操作的安全功能,這些安全功能的實(shí)施通常需要服務(wù)提供商和產(chǎn)品供應(yīng)商的支持。然而,資產(chǎn)所有者仍然對(duì)IACS的安全負(fù)責(zé)。
IEC 62443-2-4 IACS服務(wù)提供商的安全程序要求,該國際標(biāo)準(zhǔn)為集成或維護(hù)IACS相關(guān)的所有類型的服務(wù)提供商詳細(xì)規(guī)定了一套全面的安全能力要求。由于多數(shù)安全要求與具體行業(yè)和領(lǐng)域相關(guān),該標(biāo)準(zhǔn)提供了“配置文件”的開發(fā),可用于解決具體行業(yè)和領(lǐng)域特定環(huán)境的安全特征。
IEC 62443-3-2 系統(tǒng)設(shè)計(jì)的安全風(fēng)險(xiǎn)評(píng)估,該國際標(biāo)準(zhǔn)規(guī)定了設(shè)計(jì)IACS系統(tǒng)的要求,將系統(tǒng)(SuC)劃分為區(qū)域(Zone)和管道(Conduit),評(píng)估每個(gè)區(qū)域和管道的風(fēng)險(xiǎn),并建立各自的目標(biāo)安全等級(jí)。
IEC 62443-3-3 系統(tǒng)安全要求和安全等級(jí),該國際標(biāo)準(zhǔn)定義了適用于自動(dòng)化和控制系統(tǒng)的網(wǎng)絡(luò)安全要求。這些安全要求基于IEC 62443-1-1中定義的7個(gè)基本要求(FR1-7),包括①標(biāo)識(shí)和鑒別控制;②使用控制;③系統(tǒng)完整性;④數(shù)據(jù)保密性;⑤受限的數(shù)據(jù)流;⑥對(duì)事件的及時(shí)響應(yīng);⑦資源可用性。IEC 62443-3-3中的安全等級(jí)(Security Level)是IEC 62443-3-2網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估的輸出。
IEC 62443-4-1 安全產(chǎn)品的開發(fā)生命周期要求, 該國際標(biāo)準(zhǔn)描述了與工業(yè)自動(dòng)化和控制系統(tǒng)環(huán)境中適用的產(chǎn)品、網(wǎng)絡(luò)安全有關(guān)的產(chǎn)品的開發(fā)生命周期要求。該標(biāo)準(zhǔn)中涉及的產(chǎn)品生命周期包括安全管理、安全需求、安全設(shè)計(jì)、安全實(shí)施、驗(yàn)證和確認(rèn)、缺陷管理、安全升級(jí)/補(bǔ)丁管理和安全指南等注意事項(xiàng)。
IEC 62443-4-2 IACS組件的技術(shù)安全要求,該國際標(biāo)準(zhǔn)將IEC 62443-3-3中提出的安全要求和安全等級(jí)應(yīng)用于IACS組件,這些組件類型包括應(yīng)用軟件、嵌入式設(shè)備(如PLC)、網(wǎng)絡(luò)設(shè)備(如防火墻)、主機(jī)設(shè)備。該標(biāo)準(zhǔn)的目的是規(guī)定組件的安全能力,以減輕特定安全級(jí)別的威脅,而無需額外采取特定的安全補(bǔ)償措施和對(duì)策。
第二章: 如何運(yùn)用IEC 62443?
IEC 62443系列標(biāo)準(zhǔn)在工業(yè)自動(dòng)化和控制系統(tǒng) (IACS)整個(gè)生命周期中,采用基于風(fēng)險(xiǎn)的和基于設(shè)計(jì)安全的理念,以提高IACS系統(tǒng)的安全性、完整性、可用性和保密性。
通過下圖,我們可以看到各標(biāo)準(zhǔn)之間的關(guān)系,特別是風(fēng)險(xiǎn)評(píng)估(IEC 62443-3-2)的基礎(chǔ)性和重要性。
--參考ISAGCA-Security Lifecycles in the ISA/IEC 62443 Series Security of Industrial Automation and Control Systems,Oct 2020.
IEC 62443系列標(biāo)準(zhǔn),面向資產(chǎn)所有者、服務(wù)提供商、產(chǎn)品供應(yīng)商,對(duì)工業(yè)自動(dòng)化和控制系統(tǒng)(IACS)各層級(jí)的系統(tǒng)、產(chǎn)品及產(chǎn)品供應(yīng)商所采用的安全開發(fā)生命周期進(jìn)行安全要求,典型的如DCS、SCADA等IACS系統(tǒng),以及應(yīng)用軟件、嵌入式設(shè)備、網(wǎng)絡(luò)設(shè)備、主機(jī)設(shè)備等IACS組件。
企業(yè)可基于自身提供的服務(wù)類型、IACS系統(tǒng)和組件類型,采用不同標(biāo)準(zhǔn)中的網(wǎng)絡(luò)安全要求。如何運(yùn)用IEC 62443系列標(biāo)準(zhǔn),需要理解不同角色、控制系統(tǒng)、自動(dòng)化解決方案和IACS之間的基本關(guān)系。下圖為SGS工業(yè)服務(wù)工控網(wǎng)絡(luò)安全團(tuán)隊(duì)總結(jié)的關(guān)系圖示:
--參考 IEC 62443-4-1:2018 Security for industrial automation and control systems Part 4-1: Secure product development lifecycle requirements,15th Jan 2018.
根據(jù)上圖左側(cè)內(nèi)容,IEC 62443系列標(biāo)準(zhǔn)涉及的角色包括:
資產(chǎn)所有者,對(duì)IACS負(fù)責(zé)的組織。資產(chǎn)所有者也是IACS和受控設(shè)備的使用、操作、運(yùn)營方。
服務(wù)提供商,根據(jù)為自動(dòng)化解決方案不同生命周期提供服務(wù)類型,可以分為集成服務(wù)商和運(yùn)維服務(wù)商。
產(chǎn)品供應(yīng)商,是生產(chǎn)硬件和/或軟件產(chǎn)品的組織。產(chǎn)品可以包括IACS系統(tǒng)和IACS系統(tǒng)組件,包括應(yīng)用軟件、嵌入式設(shè)備、網(wǎng)絡(luò)設(shè)備、主機(jī)設(shè)備。
IEC 62443系列標(biāo)準(zhǔn)雖然定義區(qū)分了不同的角色,但應(yīng)該注意的是,一個(gè)組織可能具有多個(gè)角色,角色的職責(zé)也可以由多個(gè)組織承擔(dān)。在具體實(shí)施過程中,可由資產(chǎn)所有者定義服務(wù)提供商和產(chǎn)品供應(yīng)商的角色和職責(zé)。
IEC 62443 系列標(biāo)準(zhǔn)應(yīng)用于自動(dòng)化解決方案、控制系統(tǒng)和產(chǎn)品,根據(jù)上圖右側(cè)內(nèi)容,這些自動(dòng)化解決方案、系統(tǒng)和產(chǎn)品包括:
組件(Components),由產(chǎn)品供應(yīng)商提供,分為:
控制系統(tǒng) (Control Systems)/子系統(tǒng), 由一系列組件組成的集成套件。
自動(dòng)化解決方案( Automation Solution),是控制系統(tǒng)和產(chǎn)品在特定環(huán)境、設(shè)施或項(xiàng)目的具體實(shí)現(xiàn)。它包括功能安全功能和控制功能等基本功能,以及歷史記錄和工程配置等其他輔助功能。自動(dòng)化解決方案由資產(chǎn)所有者指定的集成服務(wù)商提供。
工業(yè)自動(dòng)化和控制系統(tǒng)(IACS) 包括自動(dòng)化解決方案,以及支持該解決方案所需的操作和維護(hù)政策與程序。它由資產(chǎn)所有者操作,并由資產(chǎn)所有者和/或維護(hù)運(yùn)維服務(wù)商維護(hù)和運(yùn)營。
上圖最右側(cè)部分,闡述了不同角色涉及的IACS系統(tǒng)/產(chǎn)品類型所匹配的IEC62443子標(biāo)準(zhǔn)。同時(shí),根據(jù)IEC 62443系列標(biāo)準(zhǔn),我們將工業(yè)自動(dòng)化和控制系統(tǒng)生命周期劃分為需求階段、設(shè)計(jì)階段、實(shí)施階段、驗(yàn)證&確認(rèn)階段、運(yùn)行階段、維護(hù)階段以及退役階段。在應(yīng)用IEC 62443 系列標(biāo)準(zhǔn)時(shí),SGS工業(yè)服務(wù)工控網(wǎng)絡(luò)安全團(tuán)隊(duì)建議,企業(yè)可以結(jié)合自身在工業(yè)自動(dòng)化和控制系統(tǒng)生命周期的角色和職責(zé),考慮標(biāo)準(zhǔn)的具體應(yīng)用:
第三章: 運(yùn)用IEC 62443的收益?
IEC 62443系列標(biāo)準(zhǔn)通過提出一系列的安全要求、規(guī)范、準(zhǔn)則,以供資產(chǎn)所有者、服務(wù)供應(yīng)商、產(chǎn)品供應(yīng)商用于確保IACS系統(tǒng)及組件的安全。不同角色通過采用IEC 62443子標(biāo)準(zhǔn),可以獲得切合自身的網(wǎng)絡(luò)安全收益。
資產(chǎn)所有者可以采用的子標(biāo)準(zhǔn)包括: IEC 62443-2-1,IEC 62443-2-3,IEC 62443-2-4,IEC 62443-3-2,IEC 62443-3-3。資產(chǎn)所有者的收益體現(xiàn)在:
服務(wù)提供商可以采用的子標(biāo)準(zhǔn)包括: IEC 62443-2-1,IEC 62443-2-3,IEC 62443-2-4,IEC 62443-3-2,IEC 62443-3-3。服務(wù)供應(yīng)商的收益體現(xiàn)在:
產(chǎn)品供應(yīng)商可以采用的子標(biāo)準(zhǔn)包括:IEC 62443-4-1,IEC 62443-4-2,IEC 62443-3-3,IEC 62443-3-2。產(chǎn)品供應(yīng)商的收益體現(xiàn)在:
第三章:SGS工業(yè)服務(wù)提供的工控網(wǎng)絡(luò)安全服務(wù) ?
SGS 作為網(wǎng)絡(luò)安全的認(rèn)證機(jī)構(gòu),支持您的開發(fā)、實(shí)施和集成安全功能和應(yīng)用程序,通過各種建議和測(cè)試來保護(hù)產(chǎn)品和通信安全。SGS工業(yè)服務(wù)可針對(duì)制造、軌交,能源,石化等多個(gè)領(lǐng)域,提供預(yù)評(píng)估,測(cè)試,評(píng)估,認(rèn)證等全面的網(wǎng)絡(luò)安全服務(wù)?;诠た鼐W(wǎng)絡(luò)安全全球最佳應(yīng)用和實(shí)踐標(biāo)準(zhǔn)IEC 62443,我們可提供標(biāo)準(zhǔn)培訓(xùn),工業(yè)網(wǎng)絡(luò)認(rèn)證工程師(CICSP)人員資質(zhì)培訓(xùn)認(rèn)證,組件級(jí)系統(tǒng)產(chǎn)品認(rèn)證,安全生命周期認(rèn)證,安全咨詢,網(wǎng)絡(luò)安全測(cè)試等一站式服務(wù)。
我們的優(yōu)勢(shì):
關(guān)于SGS 工業(yè)服務(wù)功能安全和工控網(wǎng)絡(luò)安全團(tuán)隊(duì)
依托于強(qiáng)大的SGS全球功能安全能力和工控網(wǎng)絡(luò)安全支持中心和SGS強(qiáng)大的品牌公信力,SGS工業(yè)服務(wù)部建立了一支龐大的、技術(shù)底蘊(yùn)深厚、在各行業(yè)均有豐富經(jīng)驗(yàn)的功能安全和工控網(wǎng)絡(luò)安全專家團(tuán)隊(duì)。為電力能源、石油化工、軌道交通、工業(yè)自動(dòng)化、儲(chǔ)能等多個(gè)領(lǐng)域客戶提供一站式專業(yè)安全解決方案,充盈客戶安全產(chǎn)品的研發(fā)實(shí)力的同時(shí)助力提升企業(yè)在國際市場(chǎng)中的競(jìng)爭(zhēng)力。
SGS是國際公認(rèn)的檢測(cè)、檢驗(yàn)和認(rèn)證機(jī)構(gòu),是全球公認(rèn)的質(zhì)量和誠信的基準(zhǔn)。成立于1878年,總部位于日內(nèi)瓦,至今SGS集團(tuán)在世界各地共有98,000多名員工,分布在2,650多個(gè)分支機(jī)構(gòu)和實(shí)驗(yàn)室,構(gòu)成了全球性的服務(wù)網(wǎng)絡(luò)。
我們最快2小時(shí)內(nèi)聯(lián)系您
*自動(dòng)注冊(cè)會(huì)員,在線查看咨詢進(jìn)度
發(fā)送成功
您的咨詢信息已收到,我們將盡快與您聯(lián)系!
用戶賬號(hào):{{ form.phone || form.email }}
已為您注冊(cè)SGS在線商城會(huì)員
可使用賬號(hào)快捷登陸
到“我的咨詢”查看咨詢進(jìn)度
{{countdownTime}}秒后自動(dòng)跳轉(zhuǎn)
掃碼關(guān)注SGS官方微信公眾號(hào), 回復(fù)“0”贏驚喜禮品!