软考学习(二十二)
尝试使用AI分析pdf和真题集,总结出一份学习指南。依据《信息安全工程师教程(第2版)》第24章(教材第 526–542 页)整理;第四、五节基于真题集 965 题中筛选出的约 10 道本章相关真 2026-8-30 02:24:0 Author: nobb.site(查看原文) 阅读量:1 收藏

尝试使用AI分析pdf和真题集,总结出一份学习指南。

依据《信息安全工程师教程(第2版)》第24章(教材第 526–542 页)整理;第四、五节基于真题集 965 题中筛选出的约 10 道本章相关真题逐题研读补充(本章真题集中度低,多以震网/乌克兰事件为载体跨章出现)。本章是”工控协议缺陷 + 电力安全分区”章节,选择题考工控漏洞分类与威胁归类,”安全分区、网络专用、横向隔离、纵向认证”是案例必背。


一、工控系统安全威胁与需求分析(24.1)

工业控制系统概念及组成(缩写配对必背)

工业控制系统(ICS)是由控制组件、监测组件、数据处理与展示组件共同构成的对工业生产过程进行控制和监控的业务流程管控系统;分为离散制造类和过程控制类两大类。

组件 全称 职责
SCADA Supervisory Control And Data Acquisition 数据采集与监视控制系统 以计算机为基础对远程分布运行的设备进行监控(数据采集、参数测量和调节);由主终端控制单元 MTU+通信线路和设备+远程终端 RTU 组成
DCS Distribution Control System 分布式控制系统 对生产过程分布控制、集中管理;含现场控制级、系统控制级和管理级层次
PCS Process Control System 过程控制系统 实时采集被控设备状态参数(温度、压力、流量、液位等)调节,保持特定状态;通常采用反馈控制(闭环控制)
PLC Programmable Logic Controller 可编程逻辑控制器 执行运算、顺序控制、定时等指令,控制工业生产装备动作,是工控系统的基础单元
MTU Master Terminal Unit 主终端设备 部署在调度控制中心,生产过程信息收集和监测,与 RTU 保持通信
RTU Remoter Terminal Unit 远程终端设备 生产过程信息采集、自动测量记录和传导,与 MTU 通信
HMI Human-Machine Interface 人机界面 为操作者和控制器之间提供操作界面和数据通信的软硬件平台
工控通信网络 传统采用专用协议构建封闭网络;常见工控专用协议=OPC、Modbus、DNP3;TCP/IP 逐步应用到智能设备、智能楼宇、智能工厂

安全威胁五方面

自然灾害及环境(洪水、雷电、台风,特别是室外工控设备);②内部安全威胁(人为错误或疏忽——命令输入错误、操作不当);③设备功能安全故障(质量不合格,磁盘/服务器硬件故障);④恶意代码(网络蠕虫、特洛伊木马、勒索软件;针对 PLC 攻击的网络蠕虫已经出现,简称 PLC Worm);⑤网络攻击(工控高价值成为攻击目标——威胁组织 Dragonfly 针对电力运营商、发电企业、石油管道运营商和能源设备供货商进行网络间谍活动)。

标志性事件”震网”病毒(Stuxnet,2010 年首次发现):利用微软操作系统至少 4 个 0-day 漏洞,攻击伊朗核电站西门子 SIMATIC WinCC 系统,目的是掩盖故障情况造成管理部门决策误判,使离心机运行失控(真题多次以震网命题:属”基于软件漏洞攻击硬件实体”,详见第 5 章;本章从工控安全事件视角掌握其”0-day+WinCC+离心机”要素)。2015 年乌克兰停电=BlackEnergy 病毒通过网络钓鱼植入(详见第 14/17 章)。

八类安全隐患(”属于哪类”真题考过)

工控协议安全——设计之初缺乏安全设计,无安全认证、加密、审计;仅需一个合法 Modbus 地址和合法功能码即可建立 Modbus 会话;明文传递易被捕获解析;②工控系统技术产品安全漏洞——PLC、SCADA、HMI、DCS 产品漏洞(西门子、施耐德、研华、罗克韦尔、欧姆龙);③基础软件安全漏洞——通用操作系统、嵌入式操作系统、实时数据库;④工控系统算法安全漏洞——控制算法缺陷(状态估计算法缺失容忍攻击保护→估计不准确);⑤设备固件漏洞——如 BIOS 漏洞(真题答案:属于工控系统设备固件漏洞的是 BIOS 漏洞);⑥设备硬件漏洞——如 CPU 漏洞;⑦开放接入漏洞——无物理安全隔离措施情况下接入互联网(DDoS、漏洞扫描、敏感信息泄露、恶意代码传播;互联网专用工控设备扫描平台 Shodan 可实时发现在线工控设备及漏洞);⑧供应链安全——关键设备或组件无法提供服务则工控系统可能中断。

安全需求(IT 与工控 CIA 顺序差异,必背)

传统 IT 网络信息安全侧重”保密性→完整性→可用性“需求顺序;工控系统偏重”可用性→完整性→保密性”需求顺序(电力等关键基础设施首要保可用,真题关联:可用性至关重要)。等保 2.0 已将工控系统列为保护对象;技术安全要求=安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心;管理安全要求=安全管理制度、机构、人员、建设管理、运维管理。依据标准:GB/T 22239—2019、GB/T 1390.5—2017《等级保护基本要求第 5 部分:工业控制系统安全扩展要求》、《工业控制系统信息安全防护指南》(工信部印发)。知名工控安全国际标准=IEC 62443 系列(共 12 个文档),涵盖术语概念模型、信息安全程序建立与运行、补丁更新管理、制造商认证、信息安全技术、区域和通道保障等级、系统安全要求、产品开发要求、产品安全技术要求。


二、工控系统安全保护机制与技术(24.2)

《工业控制系统信息安全防护指南》十项要求+产品技术:

  1. 物理及环境安全防护:对重要工程师站、数据库、服务器等核心工业控制软硬件所在区域采取访问控制、视频监控、专人值守等物理安全防护措施;拆除或封闭工业主机上不必要的 USB、光驱、无线等接口——若确需使用,通过主机外设安全管理技术手段实施严格访问控制
  2. 安全边界保护:将工业控制系统划分为若干安全域——开发、测试和生产分别提供独立环境,避免把开发测试环境的安全风险引入生产系统;安全隔离类型分为物理隔离、网络逻辑隔离;常见边界防护设备=工业防火墙、工业网闸、单向隔离设备及企业定制的边界安全防护网关;按实际在不同安全区域边界之间部署,实现安全访问控制、阻断非法网络访问(教材图示:工控防火墙将运营管理层与监督控制层进行安全逻辑隔离
  3. 身份认证与访问控制:常见认证手段=口令密码、USB-Key、智能卡、人脸、指纹、虹膜;为防范口令撞库攻击及敏感认证信息泄露不同系统和网络环境下禁止使用相同的身份认证证书信息;对工业控制设备、SCADA 软件、工业通信设备设定不同强度的登录账户及密码并定期更新,避免默认口令或弱口令;内部威胁防护遵循最小特权原则、系统账户权限分配最小化。《防护指南》四条要求:①工业主机登录、应用服务资源访问、工业云平台访问等过程使用身份认证管理,关键设备、系统和平台的访问采用多因素认证;②合理分类设置账户权限,以最小特权原则分配;③强化登录账户及密码、定期更新口令;④加强身份认证证书信息保护,禁止在不同系统和网络环境下共享
  4. 远程访问安全原则上严格禁止工业控制系统面向互联网开通 HTTP、FTP、Telnet 等高风险通用网络服务;确需远程访问的,采用数据单向访问控制等策略加固、对访问时限进行控制并采用加标锁定策略;确需远程维护的,采用**虚拟专用网络(VPN)**等远程接入方式;保留相关访问日志并对操作过程进行安全审计
  5. 工控系统安全加固:通过安全配置策略、身份认证增强、强制访问控制、程序白名单控制等多种技术措施,对工程师站、SCADA 服务器、实时数据库等工控组件安全增强、减少系统攻击面;原则上禁止工业控制系统开启高风险通用网络服务 Telnet、FTP、TFTP、HTTP,减少网络攻击途径
  6. 工控安全审计:部署安全审计设备,保留工业控制系统设备、应用等访问日志并定期备份;通过审计人员账户、访问时间、操作内容等日志信息,追踪定位非授权访问行为
  7. 恶意代码防范(震网病毒、火焰病毒是典型威胁):①工业主机采用经过离线环境中充分验证测试的防病毒软件或应用程序白名单软件——只允许经过工业企业自身授权和安全评估的软件运行;②建立工业控制系统防病毒和恶意软件入侵管理机制,对工控系统及临时接入的设备(临时接入 U 盘、移动终端等外设)采取安全预防措施——定期扫描病毒和恶意软件、定期更新病毒库、查杀临时接入设备;③密切关注重大工控安全漏洞及其补丁发布,及时补丁升级——补丁安装前需进行严格的安全评估和测试验证
  8. 工控数据安全:工业数据五类=研发数据(研发设计、开发测试)、生产数据(控制信息、工况状态、工艺参数、系统日志)、运维数据(物流、产品售后服务)、管理数据(系统设备资产信息、客户与产品信息、产品供应链数据、业务统计)、外部数据(与其他主体共享的数据);目标=保障数据全生命周期的可用性、完整性、保密性和时效性,防止未授权泄露、修改、移动、销毁,特别是防止实时数据延缓滞后。依据工信部《工业数据分类分级指南(试行)》:①对静态存储和动态传输过程中的重要工业数据保护——静态加密存储+访问控制、动态加密传输+VPN 隔离,按风险评估结果分级分类管理;②定期备份关键业务数据——工艺参数、配置文件、设备运行数据、生产数据、控制指令等;③测试数据保护(安全评估数据、现场组态开发数据、系统联调数据、现场变更测试数据、应急演练数据)——签订保密协议、回收测试数据
  9. 工控安全监测与应急响应:部署网络安全监测设备,及时发现病毒、木马、端口扫描、暴力破解、异常流量、异常指令、伪造工控协议包等网络攻击行为并识别、报警、记录;应急响应预案应包括应急计划的策略和规程、应急计划培训、应急计划测试与演练、应急处理流程、事件监控措施、应急事件报告流程、应急支持资源、应急响应计划。《防护指南》五条:①工控网络部署网络安全监测设备;②重要工业控制设备前端部署具备工业协议深度包检测功能的防护设备,限制违法操作;③制订工控安全事件应急响应预案——出现异常或故障时立即采取紧急防护措施防止事态扩大,逐级报送直至属地省级工业和信息化主管部门,同时保护现场以便调查取证;④定期对应急响应预案进行演练,必要时修订;⑤对关键主机设备、网络设备、控制组件等进行冗余配置。2017 年工信部发布《工业控制系统信息安全事件应急管理工作指南》
  10. 工控安全管理:①资产清单——信息资产、软件资产、硬件资产;明确资产责任人、资产使用及处置规则,定期安全巡检、审计使用记录、检查运行状态;②冗余配置——冗余电源、冗余设备、冗余网络;③安全软件选择与管理——离线环境指与生产环境物理隔离的环境,验证测试内容包括安全软件的功能性、兼容性及安全性;④配置和补丁管理——建立工业控制系统配置清单(VLAN 隔离、端口禁用等网络配置,远程控制管理、默认账户管理等主机配置,口令策略合规性等设备配置),定期配置审计;重大配置变更=重大漏洞补丁更新、安全设备的新增或减少、安全域的重新划分——制定变更计划并影响分析、实施前严格安全测试、形成分析报告、离线环境中安全性验证;密切关注 CNVD、CNNVD 等漏洞库及设备厂商发布的补丁;⑤供应链管理——选择规划、设计、建设、运维或评估服务商时优先考虑具备工控安全防护经验的企事业单位,以合同明确安全责任义务;以保密协议(约定保密内容、保密时限、违约责任)防范工艺参数、配置文件、设备运行数据、生产数据、控制指令等敏感信息外泄;⑥落实责任——建立工控安全管理机制、成立由企业负责人牵头的、信息化/生产管理/设备管理等部门组成的工业控制系统信息安全协调小组,负责全生命周期安全防护体系建设和管理

工控安全典型产品五类:①防护类型——工控防火墙(区别于传统防火墙:对网络数据包深度分析、可解读工控协议数据包内容,实现对 IP、工控协议功能码、操作行为的访问控制)、工控加密(VPN、加密机)、工控身份认证(双因素、生物认证)、工控可信计算、系统安全加固;②物理隔离类型——网闸、正反向隔离装置;③审计与监测类型——工控安全审计(日志采集存储、异常告警、场景还原及电子取证)、工控入侵检测 IDS(工控数据包深度解析或系统日志关联分析,基于特征或异常检测);④检查类型——工控漏洞扫描、工控漏洞挖掘(协议分析、软件逆向分析、模糊安全测试)、工控安全基线检查(合规检查);⑤运维和风险管控类型——工控堡垒机(集中运维与审计)、工控风险管理系统(资产、威胁、漏洞及影响管理)。


三、工控系统安全综合应用案例分析(24.3)

电力监控系统安全总体方案(必背十六字)

依据《电力监控系统安全防护规定》(国家发改委令第 14 号)、《电力行业信息系统安全等级保护基本要求》(电监信息〔2012〕62 号)、《电力行业网络与信息安全管理办法》(国能安全〔2014〕317 号)、《电力行业信息安全等级保护管理办法》(国能安全〔2014〕318 号)等。安全策略=”安全分区、网络专用、横向隔离、纵向认证”

  1. 安全分区:电力监控系统安全区域分生产控制大区管理信息大区;生产控制大区细分控制区(安全区 I)和非控制区(安全区 II),管理信息大区根据需要设立若干业务安全区控制区与非控制区之间应采用逻辑隔离措施——实现两个区域的逻辑隔离、报文过滤、访问控制等功能,其访问控制规则应当正确有效;生产控制大区应当选用安全可靠的硬件防火墙,其功能、性能、电磁兼容性必须经过国家相关部门的检测认证
  2. 网络专用:电力监控系统的调度控制网络采用专用网络(电力调度数据网),以满足电力控制实时性及高可信要求
  3. 横向隔离:电力二次安全防护体系的横向防线。采用不同强度的安全设备隔离各安全区生产控制大区与管理信息大区之间必须设置经国家指定部门检测认证的电力专用横向单向安全隔离装置隔离强度应当接近或达到物理隔离——作为两区之间必备的边界防护措施,是横向防护的关键设备;生产控制大区内部的安全区之间应当采用具有访问控制功能的网络设备、防火墙或相当功能的设施实现逻辑隔离;安全接入区与生产控制大区相连时,应当采用电力专用横向单向安全隔离装置进行集中互联
  4. 纵向认证:纵向加密认证是电力监控系统安全防护体系的纵向防线。采用认证、加密、访问控制等技术措施实现数据的远方安全传输以及纵向边界的安全防护;对于重点防护的调度中心、发电厂、变电站,在生产控制大区与广域网的纵向连接处应当设置经过国家指定部门检测认证的电力专用纵向加密认证装置或者加密认证网关及相应设施,实现双向身份认证、数据加密和访问控制安全接入区内纵向通信应当采用基于非对称密钥技术的单向认证等安全措施,重要业务可以采用双向认证

水厂工控安全集中监控

旁路部署方式(不改变网络结构):在工业交换机旁路部署工业集中监控管理平台——通过私有安全协议建立安全加密的长连接,实现对工业防火墙及工业监控设备的集中管理和监控,对异常行为、恶意代码攻击、威胁行为告警等集中管理及预防;在工业以太网交换机及控制网交换机旁路部署 ICS 信息安全监控设备——实现网络结构风险和活动的即时可见,对可疑/攻击行为报警,对网络通信行为进行翔实的审计记录、定期生成统计报表用于分析展示。

工控安全防护厂商方案(青岛某企业)

四部分组成:①InTrust 工控可信计算安全平台——可信计算与系统加固,中国自主的可信计算模块及加密算法、智能的可信度量与管控白名单、提高系统免疫力、阻止一切非可信进程运行、抗病毒抗恶意攻击;②Guard 工业防火墙——内置 50 多种工业协议和常规控制网络模型,可对 OPC、Modbus TCP 等通信提供基于工业协议的深度检查和管控;③中央管理平台(CMP,Central Management Platform)——窗口化系统及数据库,用于 Guard 工业防火墙的配置、组态和管理(可远程甚至跨国使用、实时在线调整安全配置策略);④安全管理平台(SMP)——以底层工业防火墙及其他第三方网络设备为探针,利用内置**”工业控制网络通信行为模型库”核心模块智能监控分析控制网络行为,及时检测工业攻击、非法入侵、设备异常,应用数据库存储分析挖掘技术智能预警**、提供决策支持。


四、真题补充考点(教材未细讲,但真题反复考)

1. 电力工控系统主要威胁(真题原题)

“电力工控系统安全面临的主要威胁不包括( )”→ 设备损耗(正确威胁=内部人为风险、黑客攻击、病毒破坏;”设备损耗”不属于网络安全威胁——真题答案 C)。

2. 工控漏洞分类配对(真题原题)

BIOS 漏洞=工控系统设备固件漏洞CPU 漏洞=硬件漏洞;状态估计算法缺陷=算法安全漏洞;无物理隔离接入互联网=开放接入漏洞——四项配对是 8230 题原题选项。

3. 工控 IDS 的分工(与第 10/22 章联动)

按应用对象 IDS 分 Web IDS、数据库 IDS、工控 IDS:工控 IDS 通过获取工控设备、工控协议相关信息,根据工控漏洞攻击检测规则、异常报文特征和工控协议安全策略检测工控系统攻击行为(工控协议深度包检测是关键能力)。

4. 震网与乌克兰事件(跨章必联)

“震网”=2010 年、至少 4 个 0-day、西门子 WinCC、离心机失控——第 5 章归”基于软件漏洞攻击硬件实体”、第 14 章归工控恶意代码、本章为工控安全标志性事件;乌克兰停电=BlackEnergy 经网络钓鱼植入(第 17 章应急、本章电力工控案例背景)。

5. 工控等保扩展要求(与第 4/23 章联动)

等保 2.0 扩大对象范围将工业控制系统列入(与云计算、移动互联、物联网并列——案例标准答案原文);工控扩展要求标准=GB/T 1390.5—2017。


五、真题高频考法与案例分析题型

综合知识选择题高频问法

考点 真题问法与答案要点
工控漏洞配对 “属于工控系统设备固件漏洞的是”→ BIOS 漏洞(CPU=硬件漏洞、算法缺陷=算法漏洞、无隔离上网=开放接入漏洞)
电力工控威胁 主要威胁不包括设备损耗(内部人为风险/黑客攻击/病毒破坏是)
威胁归类 “震网”病毒=基于(控制系统)软件漏洞攻击硬件实体(考过 4 次,见第 5 章)
工控 IDS 工控 IDS 检测=工控协议相关攻击;数据库口令攻击归数据库 IDS、Webshell 归 Web IDS
CIA 顺序 工控系统偏重可用性→完整性→保密性;传统 IT=保密性→完整性→可用性
工控协议 OPC、Modbus、DNP3=工控专用协议;Modbus 无认证加密审计

案例分析题型(真题集相关案例考法)

  1. 电力监控系统十六字方针(案例必背):”安全分区、网络专用、横向隔离、纵向认证”——生产控制大区(控制区/非控制区)与管理信息大区之间电力专用横向单向安全隔离装置(接近或达到物理隔离);纵向加密认证装置实现双向身份认证、数据加密和访问控制。
  2. 等保 2.0 对象范围(15046):工控系统与云计算、移动互联、物联网一并列入等保 2.0 标准范围(答案原文见第 4 章)。
  3. 震网/乌克兰案例背景(跨章采分):工控安全事件案例的背景素材——0-day 漏洞、西门子 WinCC、U 盘摆渡(与第 11 章物理隔离”U 盘摆渡攻击”风险呼应)。
  4. 工控加固方案简答(储备):按”物理防护(拆 USB/光驱)→ 安全域划分+工业防火墙/网闸 → 多因素认证+最小特权 → 禁 HTTP/FTP/Telnet → 白名单防病毒(离线验证)→ 数据分类分级加密备份 → 监测预警+应急预案+冗余配置”组织答案。

复习提示:本章案例核心是”电力十六字方针”与”工控安全产品五类”,均为教材原文;选择题抓”漏洞四配对、威胁五方面、可用性优先”三个固定考点。


备考提示

真题研读后的优先级排序(按出题频次与分值):

  1. 工控漏洞四配对——BIOS=固件、CPU=硬件、算法缺陷=算法漏洞、无隔离接入=开放接入(真题原题)
  2. 电力十六字方针——安全分区、网络专用、横向隔离、纵向认证+横向单向隔离装置(接近物理隔离)
  3. 可用性优先——工控 CIA 顺序=可用性→完整性→保密性;关基系统可用性至关重要
  4. 震网要素——2010 年、4 个 0-day、西门子 WinCC、离心机失控,跨章高频
  5. 工控协议——OPC/Modbus/DNP3 专用协议、无认证加密审计、Shodan 扫描平台
  6. 工控组件缩写——SCADA/DCS/PCS/PLC/MTU/RTU/HMI 全称与职责
  7. 防护指南要点——拆 USB 光驱、白名单软件离线验证、禁 Telnet/FTP/TFTP/HTTP、冗余配置
  8. 工控产品五类——防护/物理隔离/审计监测/检查/运维管控(工控防火墙深度解读工控协议)
  9. 威胁五方面——自然灾害环境、内部、设备功能故障、恶意代码(PLC Worm)、网络攻击(Dragonfly)
  10. IEC 62443——知名工控安全国际标准系列(12 个文档)

易混速记

对比 内容
SCADA vs DCS SCADA=远程分布设备监控(MTU+RTU);DCS=分布控制、集中管理(现场/系统/管理级)
MTU vs RTU MTU=调度控制中心信息收集监测;RTU=现场信息采集测量记录,两者互相通信
PLC vs PCS PLC=执行运算顺序定时指令的基础单元;PCS=反馈(闭环)控制保持特定状态
固件漏洞 vs 硬件漏洞 固件漏洞=BIOS;硬件漏洞=CPU;算法漏洞=控制算法缺陷;开放接入=无物理隔离上网
工控防火墙 vs 传统防火墙 工控防火墙可深度分析并解读工控协议数据包(IP、功能码、操作行为访问控制)
横向隔离 vs 纵向认证 横向=大区之间电力专用横向单向安全隔离装置(接近物理隔离);纵向=纵向加密认证装置(双向认证+加密+访问控制)
控制区 vs 非控制区 同属生产控制大区;控制区=安全区 I(实时控制),非控制区=安全区 II;之间逻辑隔离
白名单 vs 黑名单(工控语境) 工业主机采用离线验证的应用程序白名单软件,只允许授权评估的软件运行
震网 vs BlackEnergy 震网=伊朗核电站离心机(2010,4 个 0-day);BlackEnergy=乌克兰停电(2015,网络钓鱼植入)
工控 CIA vs IT CIA 工控=可用性→完整性→保密性;传统 IT=保密性→完整性→可用性

文章来源: https://nobb.site/2026/08/30/ruankao_24/
如有侵权请联系:admin#unsafe.sh