icon工控安全事件icon

工控安全涉及国计民生,安全态势严峻,关键信息基础设施成为网络对抗的主战场。

icon工业防火墙与传统防火墙区别icon
icon防火墙是网络防护体系的第一道防线icon
 
工业防火墙串接在OT网络中,主要部署在生产管理层和过程监控层,以及过程监控层和现场控制曾之间。
该位置属于工控网络核心区域的安全边界,通过对其网络通信内容进行解析、识别与控制,可有效抵御来自内外网对工控设备的攻击以及异常操作行为。
icon等保2.0解决方案icon
icon产品概述icon
 
工业防火墙是面向工业控制网络,进行区域边界安全防护的硬件产品。采用工业级的硬件设计,基于对主流工业协议的深度解析,综合运用工控威胁特征识别技术、机器学习与可信白名单技术,在提供指令级细粒度访问控制能力的同时,也可有效抵御各类针对工控系统的网络攻击和恶意破坏,为生产控制系统的稳定运行提供安全保障。支持X86,ARM,国产化等多种硬件架构,以适应各行各业的实际需求。可广泛应用于电力、石油、石化、烟草、水利、轨道交通、智能制造等领域,为SCADA、DCS、PLC以及智能终端等系统提供高效可靠的安全防护,满足行业政策法规及安全技术要求。
icon产品型号icon
icon国产化icon
icon产品优势icon
全面的工控协议支持
支持30+种工控协议的深度解析,细到值域级的精准控制,支持工控协议文件级操作审计,支持协议自定义,满足私有协议的管控需要。
便捷的访问控制规则构建
采用流量自学习构建白名单访问控制规则,支持白名单自定义,便于快速补充规则,预置1000余种应用协议流量识别。
多层次的安全防护
7000+工控威胁特征识别,抵御已知威胁。白名单式通信管控,抵御未知威胁。21种网络层恶意攻击检测,抵御传统攻击。支持与安管平台进行安全联动,及时封堵威胁。
灵活的部署管理
单机自管理和集中管理同步配置,支持串口、网口多种网络接入防护,支持链路聚合、 VPN、动态路由、策略路由功能。
icon“轻量化”白名单icon
icon工作模式icon

通过学习模式,基于对工控协议的深度解析,分析工控协议通信行为过程,对正常的通信行为建立模型,以此作为可信白名单防护基线,简化配置流程;同时结合特征库,实现对已知威胁的安全防护。 通过测试模式实现正式部署前的测试验证,保证业务的安全。 测试模式通过后,切换到工作模式,实现业务的安全防护。

icon工控协议识别icon

数据包解码主要用来解析数据链路层、网络层和传输层的数据,协议识别主要是根据链路层、网络层、传输层和应用层的数据来识别协议,工控协议深度解析则是根据协议识别的结果,对应用层数据进行深度解析,最后将解析的数据交给业务处理模块进行安全策略部署。 协议识别是数据报文进入后续工控协议深度解析的基础,协议识别的效率、广度和准确性是网络安全设备的一个非常重要的性能指标。 自主研发的协议识别功能模块,采用多种识别技术相结合的方式,更好的适应了工控网络业务应用场景。

icon工控协议深度解析icon

支持Modbus,OPC DA,OPC UA,Siemens S7,S7-Plus,Ethernet/IP,IEC104,DNP3,MMS,Profinet,PNRTDCP,GOOSE,SV,BacNet,Omron Fins,MQTT,EGD,TRDP,RSSP-I,SINEC-H1,PROFIBUS-DP,MELSEC等30多种工控协议的深度解析和细粒度访问控制,粒度可达指令级甚至值域级。

icon多重防护体系icon
icon网络攻击防护icon

系统支持WinNuke、Smurf、Land、TearDrop、V4SumFlag、Syn flood、PingOfDeath和TCPUDP扫描等二十余种网络攻击防护。支持自身攻击防护配置,对系统安全运行进行有效保障。

icon自定义白名单icon

支持Modbus、OPC、S7、BACnet、DNP3、ENIP-TCP/UDP、MMS、Profinet等工控协议白名单的自定义,进行指令级乃至值域级的控制,方便进行精细化配置。白名单规则包括工控协议报文的功能码、地址范围和工艺参数范围等。

icon自定义协议icon

支持模板化自定义新的协议类型,自定义粒度可做到指令和功能码级,可以灵活扩展新的协议。通过直观的页面配置,高效便捷,无需进行二次开发。

icon策略优化icon
icon威胁特征库icon

威胁特征库支持7000+条黑名单规则,包含工控和互联网类规则,基本覆盖目前针对OT和IT网络的攻击和恶意代码,并支持规则库升级。 自定义威胁特征库提供了用户自己添加威胁特征的能力。用户可以根据实际特征进行手动添加,并产生告警、阻断等动作。

icon协议解析灵活控制icon

支持配置30+工业协议,支持通用协议、邮件协议、音视频协议、5G协议等。

icon文件级通讯内容审计icon

支持FTP、MMS、S7、IEC104等工控协议文件级还原,将协议流量中传输的文件进行还原,记录;

icon连接管理icon

保护设备因为连接数超过承载能力而造成的拒绝服务风险

icon报表统计icon

报表统计功能主要对系统内的事件和信息进行统计分析,并分别以柱状图和扇形图方式显示。

icon可靠性icon

软件bypass,实现界面化手动bypass切换; 硬件bypass,当硬件或者应用程序出现故障时,同组业务端口可通过Bypass功能自动物理导通,保证业务不受影响。

iconHA双机热备icon
 
路由模式、透明模式下双机热备
双机配置一键同步
安全策略实时同步
icon安全联动 支持网络安全设备的联动防护icon
icon带宽管理icon
 
支持对已接入的网络设备上行、下行速率(Kbps)进行流量限制
当检测到设备上下行传输速率达到设置值,将产生告警,控制其速率保持在策略范围值内
icon动态路由&策略路由icon

支持动态路由和策略路由配置模式,满足灵活组网需求

icon日志上报icon

支持SNMP、SYSLOG格式上报支持 支持电网日志格式

icon网络拓扑icon

支持网络通信拓扑自动生成并支持编辑。

icon其他icon
icon系统工具icon

1、系统内置了PING、TRACERT、命令行管理等多种调试功能。 2、网络通讯原始数据包获取分析。

icon客户价值icon
控制风险 保障生产
有效规避工控网络脆弱性风险,保证生产的安全有序进行,降低工控网络攻击所带来的各种损失,确保企业工业控制系统的正常运行。
简化运 维降低成本
基于自学习的安全基线核查手段,可以有效简化部署运维过程,操作人员的技术要求较低,降低人工成本。
政策合规 满足监管
满足行业对工业控制网络安全的政策法规要求以及相关的安全技术要求。
icon典型应用拓扑icon
(1)部署于过程监控层与现场控制层之间
工业防火墙检测访问关键设备的IP,阻止非业务端口的访问与非法操作指令,记录关键设备的所有访问与操作记录,实现对关键设备的安全防护与流量审计。
(2)部署于生产管理层与过程监控层之间
工业防火墙控制跨层访问并深度过滤区域间的工控协议数据交换,阻断白名单之外的非法操作指令和异常通信。
(3)部署于企业资源层与生产管理层之间
防火墙(第二代)集成多种互联网安全特性,控制生产管理网络与互联网的安全接入与防护。
icon长安汽车某工厂项目icon
安全需求
网络安全风险 缺乏明确的区域划分机制、缺乏网络边界隔离防护机制
解决方案
进行区域划分,在工业环网交换机和各个车间进行区域划分,网络边界隔离采用网工业防火墙进行安全隔离防护,对各车间通讯数据进行边界防护检测,有效防止非法数据对生产车间形成威胁。
icon煤炭行业解决方案icon
安全需求
安全域架构设计缺失(边界不明) 管理网与生产网未考虑区域间安全隔离与控制,这极易导致生产系统和生产数据未经授权的访问、病毒感染,生产业务拒绝式服务攻击等安全风险造成生产核心数据的泄露、加工代码的恶意更改。生产网内部不同生产区域之间的安全防御机制没有建立起来,容易造成某一生产系统遭受到攻击很快就会扩散到整个生产网内部当中。
解决方案
1、增加各区域隔离,全面监测和阻断已知网络攻击和未知入侵渗透风险,防范来自外部和内部多类型攻击。
icon某油气管道SCADA系统防护项目icon
在该项目规划中,将控制区和非控制区进行了边界划分,通过防火墙进行逻辑隔离,实现对控制区SCADA系统的有效边界防护;在调度远程监视终端和控制区安全路由之间以及设备运维终端与控制区安全路由之间部署防火墙进行边界隔离,防止外部网络通过路由访问入侵控制区通讯网络。 通过以上安全网络规划,对控制区网络有效做到了区域划分,边界隔离全方位的防护,能够有效避免恶意攻击,病毒入侵等威胁安全生产的事件发生。
icon典型案例icon
产品推荐 查看更多>>
    深信服物联网防火墙

    深信服物联网防火墙,基于Fuzz测试、Banner信息、漏洞库的漏洞扫描能力,百亿级通用密码词典,分布式动态扫描弱口令。专业的漏洞挖掘团队和实验室,保证针对IoT终端的定向、持续漏洞挖掘能力。通过主动探测方式识别终端是否有多网卡、无线网卡、4G网卡等外联风险。

    摸清家底

    持续升级

    有效防护

    多重管控

    六方云 下一代防火墙NGFW

    下一代防火墙NGFW集硬件、软件为一体,并将应用识别、内容检测、 URL 过滤、入侵检测、病毒识别等多种深度探测技术处理引擎合为一个,采用自 创高效 HFA 正则匹配算法,实现对报文一次匹配,结果多业务共享的高效一次 性处理,降低匹配冗余度,提高应用层处理效率。支持包含 IPS,挂马,AV,文 件控制,URL 防护,数据防护在内各种应用业务。

    安全可靠

    功能完备

    六方云 云盾

    六方云云盾是一款云网络智能微隔离安全防护产品,能够在不依赖于云平台网络引流接口的情况下,实现对云内所有虚拟机进行网络微隔离,针对云内任意虚拟机之间、不同子网之间、逻辑安全域之间的网络流量进行 L2-L7 层的深度威胁检测与防护,同时,能够自动获取云平台内所有虚拟业务资产并绘制出逻辑一致的 3D 网络拓扑,实现对云内虚拟业务资产运行状态、网络流量状态与业务安全态势的全面可视。

    功能完备

    安全可靠