国标GB/T 37941-2019明确了使用在工业控制系统中的网络审计产品所要具备的功能,与传统的网络审计产品不同,工控审计除常规的流量审计能力外,国标特别强调了基于工业协议解析的审计和监测能力、基于白名单的防护策略。产品应用在工业场景中,需要适应苛刻的物理环境,产品要具备IP40防护等级、抗跌落、抗振动、抗冲击、CE、FCC、CB等资质,才能保障产品长久稳定运行。
针对源和目的之间的正常流量建立基线,有效识别出攻击或异常导致的流量变化。
针对工业控制现场的特点,能够对工业协议做到识别和深度解析,目前支持10000+种工业协议的识别、40+种的工业协议的深度解析,对于Modbus TCP/RTU、S7、OPC DA/UA等常见的工业协议,能够做到值域级细粒度的访问控制。
工业通信网络的发展历程经历了从串口通信到工业以太网通信的过程,应用广泛的Modbus协议也可分成基于串口通信的Modbus RTU和基于以太网通信的Modbus TCP。串口通信由于布线简单、运维成本低、安装便捷的优势,适用于机房、机站动力、环境监控系统、低压配电监控系统、电能数据监控系统、工厂机器设备、生产线运行状态监控系统、生产信息采集系统等应用场景,时至今日串口通信在工业领域的应用依然非常广泛。
解决问题:工业场景下串口通信行为的监测审计。 功能介绍: 我司工控安全监测与审计在硬件上提供2个RS-232/422/485串行总线接口,支持Modbus RTU协议的深度解析,可对Modbus RTU数据进行语法检查,做到值域级的细粒度行为审计,支持串口白名单的自学习。 工业现场应用方式: 支持1路Modbus RTU业务的深度解析; 支持通过“手牵手”接线方式接入多个串行接口设备。
接口说明: 我司设备串口使用凤凰端子进行接线,可根据串口类型灵活更改接线顺序,适应更多场景。 部署方式: 将工控安全监测与审计系统部署在工业上位机/控制器与PLC等设备之间,分别接入设备上的一对串口。
通过特征模型化提高新协议适配效率, 通过将工业协议的签名、指纹、偏移量等各种特征抽象提炼成为各种标准化的语义标签,只要对照协议进行“填空”即可快速适配新的工业控制协议,大大简化新协议扩展过程。无论是冷门还是私有协议,在威努特自研的“伏羲引擎”加持下原先数月的适配时间统统压缩到数周,这不仅为第二层固化过程提供了坚实的技术保障,同时也为第三层业务白名单的建立铺平道路。
【零值守】白名单自动化学习,无需现场工程师关注学习进度,节约人力投入。 【自判断】启发式智能学习,避免完全依赖工程师经验导致过度学习和学习遗漏问题。 【高效率】在保证学习质量的情况下最少化学习时间开销,尽快发挥产品安全能力。
自从工业协议自学习被广泛应用,运维人员建立白名单基线再也不用一条一条手动添加了,极大地减轻了运维负担,但没有启发式的自学习,就像是一个没有进度条的加载loading……
白名单自学习规律分析: 学习早期进度快,涌现出大量协议指令;学习中期进度放缓,新指令出现逐渐减少;学习末期仅余长周期指令; 整个学习过程的前两个阶段可学习到全部合法指令的95%以上; 最后5%的合法指令要占用总学习过程的三分之一个阶段,造成时间资源的浪费;
功能详情: 1、设定学习周期,支持固定周期和动态周期两种模式; 2、提供学习趋势图看到学习趋势和近期学习内容; 3、自动提醒切换模式,快速释放安全能力; 功能价值: 长周期指令可在告警模式下发现,尽快上线提供安全能力。
被动资产识别:基于通讯数据,自动发现通讯节点,动态识别工控网络中的设备属性信息。
支持对工控网络通信记录进行回溯,根据时间、 IP地址、端口号、功能码等条件查询通信记录,为工业控制系统的安全事故调查提供详实的依据。
事故过程: 1.某电厂开展#1、#2机组DCS(Ovation)系统网络安全改造; 2.某安全厂商技术人员将一台IDS同时连接至两机组DCS的核心交换机,准备开始接收镜像流量; 3.结果造成两机组DCS因网络流量相互干扰而宕机,损失出力57万千瓦。 根本原因: 交换机镜像口对接的IDS设备接口并非单向接收报文,也能转发报文,造成了两个DCS机组互通(#1、#2机组网络流量互相窜扰),机组因信号冲突而宕机。
工控安全监测与审计系统/入侵检测系统作为旁路部署产品,在特殊场景下也会产生安全风险。
网口侧 “去掉”发包功能,只能被动接收镜像流量; 彻底杜绝设备故障、恶意攻击等情况下旁路设备向交换机镜像口发包(流量倒灌)的问题。
TOP3行业:电力、轨道交通、化工,物理纯单向设备适合所有高安全要求的行业,自动化口负责工控安全的企业更容易接收和认可。
黑客的攻击过程: 1、在“一个中心,三重防护”的安全体系下,黑客攻陷了安全管理平台; 2、安全管理平台上所有安全设备的策略被黑客任意操控; 3、黑客关闭了监测审计的安全策略,生产网络完全暴露在攻击下。
监测审计属于关键安全设备,学习PLC,采用硬件级安全锁,达到物理级保护安全策略不被篡改。 前述提到的攻击情况,在第3步就会碰“钉子”,黑客即使拿下了管理平台,监测审计的策略也是无法篡改,还是能达到检测效果。
威努特将自动控制设备设计理念融入网络安全产品,研发了具备硬件级策略防篡改能力的新一代工控安全监测与审计系统,实现“一机三锁”。
TOP3行业:电力、油气管道、化工, 硬件级策略防篡改功能适合所有高安全要求的行业,自动化口负责工控安全的企业更容易接收和认可。
六方云监管平台是对工业企业网络中的设备资产、安全产品及安全事件进行集中监测管理的产品,有软硬一体和软件版本两种形态。六方云监管平台借鉴“一 个中心、三重防护”的纵深防御模型。采用“一个中心、三重发现”的建设理念, 其中一个中心是指监管平台,三重发现是指发现工控网络区域边界、网络通信、 计算环境安全问题的能力。监管平台中心通过报警防护反馈给厂侧,对厂侧安全防护进行监督。
自身高可靠性保障
丰富的工控知识库
追踪溯源
智能学习
视觉AI安全云平台,既可面向企业内部构建私有云,亦可通过公有云构建SaaS视觉安全应用。一方面是降低企业大规模建设视觉AI云应用的难度和成本;另一方面是降低企业视觉AI安全云应用系统运行与运维管理复杂度。
弹性扩展
数据协同
算法协同
集中管控
天拓四方工业级物联平台,基于工业物联网设备互联互通技术,聚焦设备智能管理和离散制造企业的高效敏捷的云原生微服务SaaS平台,助力实现企业数字化协同和全价值链转型升级。第三方应用可视化部署,容器资源弹性伸缩和自动部署,监控告警,实时监控 。
简化任务
监控告警
数据分析
数据安全