尝试使用AI分析pdf和真题集,总结出一份学习指南。
依据《信息安全工程师教程(第2版)》第24章(教材第 526–542 页)整理;第四、五节基于真题集 965 题中筛选出的约 10 道本章相关真题逐题研读补充(本章真题集中度低,多以震网/乌克兰事件为载体跨章出现)。本章是”工控协议缺陷 + 电力安全分区”章节,选择题考工控漏洞分类与威胁归类,”安全分区、网络专用、横向隔离、纵向认证”是案例必背。
工业控制系统(ICS)是由控制组件、监测组件、数据处理与展示组件共同构成的对工业生产过程进行控制和监控的业务流程管控系统;分为离散制造类和过程控制类两大类。
| 组件 | 全称 | 职责 |
|---|---|---|
| SCADA | Supervisory Control And Data Acquisition 数据采集与监视控制系统 | 以计算机为基础对远程分布运行的设备进行监控(数据采集、参数测量和调节);由主终端控制单元 MTU+通信线路和设备+远程终端 RTU 组成 |
| DCS | Distribution Control System 分布式控制系统 | 对生产过程分布控制、集中管理;含现场控制级、系统控制级和管理级层次 |
| PCS | Process Control System 过程控制系统 | 实时采集被控设备状态参数(温度、压力、流量、液位等)调节,保持特定状态;通常采用反馈控制(闭环控制) |
| PLC | Programmable Logic Controller 可编程逻辑控制器 | 执行运算、顺序控制、定时等指令,控制工业生产装备动作,是工控系统的基础单元 |
| MTU | Master Terminal Unit 主终端设备 | 部署在调度控制中心,生产过程信息收集和监测,与 RTU 保持通信 |
| RTU | Remoter Terminal Unit 远程终端设备 | 生产过程信息采集、自动测量记录和传导,与 MTU 通信 |
| HMI | Human-Machine Interface 人机界面 | 为操作者和控制器之间提供操作界面和数据通信的软硬件平台 |
| 工控通信网络 | — | 传统采用专用协议构建封闭网络;常见工控专用协议=OPC、Modbus、DNP3;TCP/IP 逐步应用到智能设备、智能楼宇、智能工厂 |
①自然灾害及环境(洪水、雷电、台风,特别是室外工控设备);②内部安全威胁(人为错误或疏忽——命令输入错误、操作不当);③设备功能安全故障(质量不合格,磁盘/服务器硬件故障);④恶意代码(网络蠕虫、特洛伊木马、勒索软件;针对 PLC 攻击的网络蠕虫已经出现,简称 PLC Worm);⑤网络攻击(工控高价值成为攻击目标——威胁组织 Dragonfly 针对电力运营商、发电企业、石油管道运营商和能源设备供货商进行网络间谍活动)。
标志性事件”震网”病毒(Stuxnet,2010 年首次发现):利用微软操作系统至少 4 个 0-day 漏洞,攻击伊朗核电站西门子 SIMATIC WinCC 系统,目的是掩盖故障情况造成管理部门决策误判,使离心机运行失控(真题多次以震网命题:属”基于软件漏洞攻击硬件实体”,详见第 5 章;本章从工控安全事件视角掌握其”0-day+WinCC+离心机”要素)。2015 年乌克兰停电=BlackEnergy 病毒通过网络钓鱼植入(详见第 14/17 章)。
①工控协议安全——设计之初缺乏安全设计,无安全认证、加密、审计;仅需一个合法 Modbus 地址和合法功能码即可建立 Modbus 会话;明文传递易被捕获解析;②工控系统技术产品安全漏洞——PLC、SCADA、HMI、DCS 产品漏洞(西门子、施耐德、研华、罗克韦尔、欧姆龙);③基础软件安全漏洞——通用操作系统、嵌入式操作系统、实时数据库;④工控系统算法安全漏洞——控制算法缺陷(状态估计算法缺失容忍攻击保护→估计不准确);⑤设备固件漏洞——如 BIOS 漏洞(真题答案:属于工控系统设备固件漏洞的是 BIOS 漏洞);⑥设备硬件漏洞——如 CPU 漏洞;⑦开放接入漏洞——无物理安全隔离措施情况下接入互联网(DDoS、漏洞扫描、敏感信息泄露、恶意代码传播;互联网专用工控设备扫描平台 Shodan 可实时发现在线工控设备及漏洞);⑧供应链安全——关键设备或组件无法提供服务则工控系统可能中断。
传统 IT 网络信息安全侧重”保密性→完整性→可用性“需求顺序;工控系统偏重”可用性→完整性→保密性”需求顺序(电力等关键基础设施首要保可用,真题关联:可用性至关重要)。等保 2.0 已将工控系统列为保护对象;技术安全要求=安全物理环境、安全通信网络、安全区域边界、安全计算环境、安全管理中心;管理安全要求=安全管理制度、机构、人员、建设管理、运维管理。依据标准:GB/T 22239—2019、GB/T 1390.5—2017《等级保护基本要求第 5 部分:工业控制系统安全扩展要求》、《工业控制系统信息安全防护指南》(工信部印发)。知名工控安全国际标准=IEC 62443 系列(共 12 个文档),涵盖术语概念模型、信息安全程序建立与运行、补丁更新管理、制造商认证、信息安全技术、区域和通道保障等级、系统安全要求、产品开发要求、产品安全技术要求。
《工业控制系统信息安全防护指南》十项要求+产品技术:
工控安全典型产品五类:①防护类型——工控防火墙(区别于传统防火墙:对网络数据包深度分析、可解读工控协议数据包内容,实现对 IP、工控协议功能码、操作行为的访问控制)、工控加密(VPN、加密机)、工控身份认证(双因素、生物认证)、工控可信计算、系统安全加固;②物理隔离类型——网闸、正反向隔离装置;③审计与监测类型——工控安全审计(日志采集存储、异常告警、场景还原及电子取证)、工控入侵检测 IDS(工控数据包深度解析或系统日志关联分析,基于特征或异常检测);④检查类型——工控漏洞扫描、工控漏洞挖掘(协议分析、软件逆向分析、模糊安全测试)、工控安全基线检查(合规检查);⑤运维和风险管控类型——工控堡垒机(集中运维与审计)、工控风险管理系统(资产、威胁、漏洞及影响管理)。
依据《电力监控系统安全防护规定》(国家发改委令第 14 号)、《电力行业信息系统安全等级保护基本要求》(电监信息〔2012〕62 号)、《电力行业网络与信息安全管理办法》(国能安全〔2014〕317 号)、《电力行业信息安全等级保护管理办法》(国能安全〔2014〕318 号)等。安全策略=”安全分区、网络专用、横向隔离、纵向认证”:
旁路部署方式(不改变网络结构):在工业交换机旁路部署工业集中监控管理平台——通过私有安全协议建立安全加密的长连接,实现对工业防火墙及工业监控设备的集中管理和监控,对异常行为、恶意代码攻击、威胁行为告警等集中管理及预防;在工业以太网交换机及控制网交换机旁路部署 ICS 信息安全监控设备——实现网络结构风险和活动的即时可见,对可疑/攻击行为报警,对网络通信行为进行翔实的审计记录、定期生成统计报表用于分析展示。
四部分组成:①InTrust 工控可信计算安全平台——可信计算与系统加固,中国自主的可信计算模块及加密算法、智能的可信度量与管控白名单、提高系统免疫力、阻止一切非可信进程运行、抗病毒抗恶意攻击;②Guard 工业防火墙——内置 50 多种工业协议和常规控制网络模型,可对 OPC、Modbus TCP 等通信提供基于工业协议的深度检查和管控;③中央管理平台(CMP,Central Management Platform)——窗口化系统及数据库,用于 Guard 工业防火墙的配置、组态和管理(可远程甚至跨国使用、实时在线调整安全配置策略);④安全管理平台(SMP)——以底层工业防火墙及其他第三方网络设备为探针,利用内置**”工业控制网络通信行为模型库”核心模块智能监控分析控制网络行为,及时检测工业攻击、非法入侵、设备异常,应用数据库存储分析挖掘技术智能预警**、提供决策支持。
“电力工控系统安全面临的主要威胁不包括( )”→ 设备损耗(正确威胁=内部人为风险、黑客攻击、病毒破坏;”设备损耗”不属于网络安全威胁——真题答案 C)。
BIOS 漏洞=工控系统设备固件漏洞;CPU 漏洞=硬件漏洞;状态估计算法缺陷=算法安全漏洞;无物理隔离接入互联网=开放接入漏洞——四项配对是 8230 题原题选项。
按应用对象 IDS 分 Web IDS、数据库 IDS、工控 IDS:工控 IDS 通过获取工控设备、工控协议相关信息,根据工控漏洞攻击检测规则、异常报文特征和工控协议安全策略检测工控系统攻击行为(工控协议深度包检测是关键能力)。
“震网”=2010 年、至少 4 个 0-day、西门子 WinCC、离心机失控——第 5 章归”基于软件漏洞攻击硬件实体”、第 14 章归工控恶意代码、本章为工控安全标志性事件;乌克兰停电=BlackEnergy 经网络钓鱼植入(第 17 章应急、本章电力工控案例背景)。
等保 2.0 扩大对象范围将工业控制系统列入(与云计算、移动互联、物联网并列——案例标准答案原文);工控扩展要求标准=GB/T 1390.5—2017。
| 考点 | 真题问法与答案要点 |
|---|---|
| 工控漏洞配对 | “属于工控系统设备固件漏洞的是”→ BIOS 漏洞(CPU=硬件漏洞、算法缺陷=算法漏洞、无隔离上网=开放接入漏洞) |
| 电力工控威胁 | 主要威胁不包括设备损耗(内部人为风险/黑客攻击/病毒破坏是) |
| 威胁归类 | “震网”病毒=基于(控制系统)软件漏洞攻击硬件实体(考过 4 次,见第 5 章) |
| 工控 IDS | 工控 IDS 检测=工控协议相关攻击;数据库口令攻击归数据库 IDS、Webshell 归 Web IDS |
| CIA 顺序 | 工控系统偏重可用性→完整性→保密性;传统 IT=保密性→完整性→可用性 |
| 工控协议 | OPC、Modbus、DNP3=工控专用协议;Modbus 无认证加密审计 |
复习提示:本章案例核心是”电力十六字方针”与”工控安全产品五类”,均为教材原文;选择题抓”漏洞四配对、威胁五方面、可用性优先”三个固定考点。
真题研读后的优先级排序(按出题频次与分值):
| 对比 | 内容 |
|---|---|
| SCADA vs DCS | SCADA=远程分布设备监控(MTU+RTU);DCS=分布控制、集中管理(现场/系统/管理级) |
| MTU vs RTU | MTU=调度控制中心信息收集监测;RTU=现场信息采集测量记录,两者互相通信 |
| PLC vs PCS | PLC=执行运算顺序定时指令的基础单元;PCS=反馈(闭环)控制保持特定状态 |
| 固件漏洞 vs 硬件漏洞 | 固件漏洞=BIOS;硬件漏洞=CPU;算法漏洞=控制算法缺陷;开放接入=无物理隔离上网 |
| 工控防火墙 vs 传统防火墙 | 工控防火墙可深度分析并解读工控协议数据包(IP、功能码、操作行为访问控制) |
| 横向隔离 vs 纵向认证 | 横向=大区之间电力专用横向单向安全隔离装置(接近物理隔离);纵向=纵向加密认证装置(双向认证+加密+访问控制) |
| 控制区 vs 非控制区 | 同属生产控制大区;控制区=安全区 I(实时控制),非控制区=安全区 II;之间逻辑隔离 |
| 白名单 vs 黑名单(工控语境) | 工业主机采用离线验证的应用程序白名单软件,只允许授权评估的软件运行 |
| 震网 vs BlackEnergy | 震网=伊朗核电站离心机(2010,4 个 0-day);BlackEnergy=乌克兰停电(2015,网络钓鱼植入) |
| 工控 CIA vs IT CIA | 工控=可用性→完整性→保密性;传统 IT=保密性→完整性→可用性 |