icon工业控制系统网络安全现状icon
icon工控系统与传统IT系统区别icon
icon工控安全专用产品标准化现状icon
icon什么是监测审计系统?icon
监控摄像头
一种监测与记录装置,设置在十字路口旁边,检查车辆车牌号和车辆违反交通法规的行为,并留存监控视频。当发现违规车牌或违法行为时,报警并留存视频。
监测审计系统
一种网络监测审计设备,部署在核心交换机旁路,检查报文内容和违反网络基线的行为,并留存网络会话日志。当发现非法报文或违规连接时,告警并记录日志。
icon监控摄像头与监测审计概念对照icon
部署位置 十字路口——核心交换机
城市交通的十字路口是车辆来往最繁华的地段,大部分车辆都会经过十字路口;核心交换机是网络中东西南北流量交换的场所,网络中大部分流量都会流经核心交换机。
判断依据
违规车辆——非法报文: 非法报文指不允许在网络上传输的报文,可以由用户自定义,也可以在系统中预设。 交通法规——网络基线: 违规车辆不允许在道路上通行,违反交通法规的车辆行为需要及时告警和记录,网络基线就像交通法规,如不允许通行的连接就像闯红灯。
 
 
监测对象 车流车辆——流量报文
车辆有品牌、车型、尺寸、车牌号等信息,车流有流向、流动和停止等状态;报文有IP地址、MAC地址、包大小、有效载荷等信息,流量有建立连接、断开连接、谁与谁连接等状态。
核心能力
识别违规车辆——协议报文解析: 违规车辆不允许在道路上通行,就像非法报文不允许在网络上流通,监测审计要具备协议报文解析的能力,能够识别非法报文。 车辆行为规范——网络行为基线: 车辆行驶不能违反交通法规,例如闯红灯是被禁止的,网络行为基线类似于交通法规,定义了网络行为的白名单,违反白名单的行为将触发告警。 留存监控视频——保存网络会话日志: 监控摄像头可以留存监控视频,为未来的事故溯源提供依据,监测审计可以留存所有网络会话相关日志,为未来的威胁溯源提供依据。
icon什么是工控监测审计系统?icon
 
针对工业控制系统环境设计开发的监测审计系统;
产品功能更适合工控场景,具备多种专为工控场景开发的监测功能;
支持40多种常用工业协议进行深度报文解析,可针对工业现场业务交互制定专业的安全规则;
实时监测工控网络内部的网络连接,发现异常及时告警并记录。
icon工控安全监测与审计系统设计标准icon

国标GB/T 37941-2019明确了使用在工业控制系统中的网络审计产品所要具备的功能,与传统的网络审计产品不同,工控审计除常规的流量审计能力外,国标特别强调了基于工业协议解析的审计和监测能力、基于白名单的防护策略。产品应用在工业场景中,需要适应苛刻的物理环境,产品要具备IP40防护等级、抗跌落、抗振动、抗冲击、CE、FCC、CB等资质,才能保障产品长久稳定运行。

icon威努特工控安全监测与审计系统核心卖点icon
icon工控安全监测与审计系统应用场景icon
企业资源层入侵攻击和异常连接检测

监测审计系统内置10000条入侵检测规则,在企业资源层检测从外网渗透的攻击。 对重要服务器进行通信状态监测,出现链路断连、服务重连等事件时及时告警。 监测全网发生的扫描行为,防止内网资产暴露攻击面。

过程监控层异常通讯行为检测

基于智能学习模式,自动建立通信模型基线,对不符合通信模型基线的通信行为进行告警。 监测过程监控层设备的流入流出流量,并设置基线值,超出基线值将产生告警。 对工控系统工程师站组态变更、操控指令变更、PLC下装、所有写操作、负载变更等关键事件进行实时监控。

现场控制层异常操作指令检测

监测现场控制层设备流量,当设备出现端口、软件、网络、协议故障导致无流量时,产生告警信息。 基于工控协议通信记录,智能学习通信关系、功能码和参数,对正常通信行为建模,实现违规行为监测审计。 详细记录网络中的连接信息,包括开始时间、结束时间、源MAC、目的MAC、报文数(上行、下行)、字节数(上行、下行)、端口号、功能码等。

icon威努特工控安全监测与审计系统硬件规格-SMA5600系列icon
icon威努特工控安全监测与审计系统硬件规格-SMA5610Uicon
icon威努特工控安全监测与审计系统软件架构icon
icon威努特工控安全监测与审计系统功能全景icon
icon核心能力:网络+工业协议白名单基线icon
事前
流量采集与协议深度解析,全量收集工业现场中存在的各类指令与功能码。 通过智能自学习建立网络通信行为基线,包括网络连接基线与工业协议白名单基线,构建判定异常行为的依据。
事中
对比现网流量与通信行为基线模型,对偏离白名单的行为、超出基线的波动进行实时告警。
事后
支持实时、历史流量的图形化统计,多维度告警事件统计、关联分析和回溯。
icon白环境建立-三重白名单固化icon
icon第一重固化-网络连接基线icon

针对源和目的之间的正常流量建立基线,有效识别出攻击或异常导致的流量变化。

icon第二重固化-工业协议白名单基线icon

针对工业控制现场的特点,能够对工业协议做到识别和深度解析,目前支持10000+种工业协议的识别、40+种的工业协议的深度解析,对于Modbus TCP/RTU、S7、OPC DA/UA等常见的工业协议,能够做到值域级细粒度的访问控制。

icon第二重固化-工业协议的深度钻取分析(值域级)icon
icon第二重固化-串口白名单icon

工业通信网络的发展历程经历了从串口通信到工业以太网通信的过程,应用广泛的Modbus协议也可分成基于串口通信的Modbus RTU和基于以太网通信的Modbus TCP。串口通信由于布线简单、运维成本低、安装便捷的优势,适用于机房、机站动力、环境监控系统、低压配电监控系统、电能数据监控系统、工厂机器设备、生产线运行状态监控系统、生产信息采集系统等应用场景,时至今日串口通信在工业领域的应用依然非常广泛。

icon第二重固化-串口白名单icon

解决问题:工业场景下串口通信行为的监测审计。 功能介绍: 我司工控安全监测与审计在硬件上提供2个RS-232/422/485串行总线接口,支持Modbus RTU协议的深度解析,可对Modbus RTU数据进行语法检查,做到值域级的细粒度行为审计,支持串口白名单的自学习。 工业现场应用方式: 支持1路Modbus RTU业务的深度解析; 支持通过“手牵手”接线方式接入多个串行接口设备。

icon第二重固化-串口白名单icon

接口说明: 我司设备串口使用凤凰端子进行接线,可根据串口类型灵活更改接线顺序,适应更多场景。 部署方式: 将工控安全监测与审计系统部署在工业上位机/控制器与PLC等设备之间,分别接入设备上的一对串口。

icon第二重固化-串口白名单icon
icon第二重固化-工业协议自定义开发引擎icon

通过特征模型化提高新协议适配效率, 通过将工业协议的签名、指纹、偏移量等各种特征抽象提炼成为各种标准化的语义标签,只要对照协议进行“填空”即可快速适配新的工业控制协议,大大简化新协议扩展过程。无论是冷门还是私有协议,在威努特自研的“伏羲引擎”加持下原先数月的适配时间统统压缩到数周,这不仅为第二层固化过程提供了坚实的技术保障,同时也为第三层业务白名单的建立铺平道路。

icon第三重固化-业务工艺行为基线icon
icon第三重固化-业务工艺行为基线icon
icon第三重固化-业务工艺行为基线icon
icon白名单建立-启发式白名单自学习icon

【零值守】白名单自动化学习,无需现场工程师关注学习进度,节约人力投入。 【自判断】启发式智能学习,避免完全依赖工程师经验导致过度学习和学习遗漏问题。 【高效率】在保证学习质量的情况下最少化学习时间开销,尽快发挥产品安全能力。

icon给工业协议自学习加上“进度条”icon

自从工业协议自学习被广泛应用,运维人员建立白名单基线再也不用一条一条手动添加了,极大地减轻了运维负担,但没有启发式的自学习,就像是一个没有进度条的加载loading……

icon启发式白名单自学习功能分析icon

白名单自学习规律分析: 学习早期进度快,涌现出大量协议指令;学习中期进度放缓,新指令出现逐渐减少;学习末期仅余长周期指令; 整个学习过程的前两个阶段可学习到全部合法指令的95%以上; 最后5%的合法指令要占用总学习过程的三分之一个阶段,造成时间资源的浪费;

icon启发式白名单自学习功能说明icon

功能详情: 1、设定学习周期,支持固定周期和动态周期两种模式; 2、提供学习趋势图看到学习趋势和近期学习内容; 3、自动提醒切换模式,快速释放安全能力; 功能价值: 长周期指令可在告警模式下发现,尽快上线提供安全能力。

icon白名单建立-基于组态工程文件直接生成白名单icon
icon认清家底-内网资产安全分析icon

被动资产识别:基于通讯数据,自动发现通讯节点,动态识别工控网络中的设备属性信息。

icon工业IDS-白环境技术的补充icon
 
支持10000条黑名单规则库,包含工控和非工控类规则,并支持规则库升级; 能够对攻击程序和有害代码进行有效拦截,如PLC蠕虫、组态数据篡改、运行数据篡改、 勒索软件、DoS、DDoS、暴力猜解、端口扫描、嗅探、木马等; 黑名单规则库支持的事件类型多达28种,协议类型多达32种,基本覆盖目前针对OT和IT系统的攻击事件和恶意代码。
icon镜像转发-解决交换机镜像接口不足的问题icon
 
工控安全监测与审计系统设备具备流量镜像转发功能。可以在不影响监测审计设备对原始报文正常处理的情况下,将其复制一份,并通过镜像接口发送给监控设备,从而判断网络中运行的业务是否正常。
icon网络异常行为监测与异常告警icon
icon网络通信记录审计和回溯icon

支持对工控网络通信记录进行回溯,根据时间、 IP地址、端口号、功能码等条件查询通信记录,为工业控制系统的安全事故调查提供详实的依据。

icon某电厂DCS宕机事故icon

事故过程: 1.某电厂开展#1、#2机组DCS(Ovation)系统网络安全改造; 2.某安全厂商技术人员将一台IDS同时连接至两机组DCS的核心交换机,准备开始接收镜像流量; 3.结果造成两机组DCS因网络流量相互干扰而宕机,损失出力57万千瓦。 根本原因: 交换机镜像口对接的IDS设备接口并非单向接收报文,也能转发报文,造成了两个DCS机组互通(#1、#2机组网络流量互相窜扰),机组因信号冲突而宕机。

icon物理纯单向产品市场需求背景icon

工控安全监测与审计系统/入侵检测系统作为旁路部署产品,在特殊场景下也会产生安全风险。

icon物理层纯单向设计,真正做到零影响icon

网口侧 “去掉”发包功能,只能被动接收镜像流量; 彻底杜绝设备故障、恶意攻击等情况下旁路设备向交换机镜像口发包(流量倒灌)的问题。

icon产品应用场景及营销策略icon

TOP3行业:电力、轨道交通、化工,物理纯单向设备适合所有高安全要求的行业,自动化口负责工控安全的企业更容易接收和认可。

icon集中管理,分布部署icon
过程监控层异常通讯行为检测
基于智能学习模式,自动建立通信模型基线,对不符合通信模型基线的通信行为进行告警。 监测过程监控层设备的流入流出流量,并设置基线值,超出基线值将产生告警。 对工控系统工程师站组态变更、操控指令变更、PLC下装、所有写操作、负载变更等关键事件进行实时监控。
现场控制层异常操作指令检测
监测现场控制层设备流量,当设备出现端口、软件、网络、协议故障导致无流量时,产生告警信息。 基于工控协议通信记录,智能学习通信关系、功能码和参数,对正常通信行为建模,实现违规行为监测审计。 详细记录网络中的连接信息,包括开始时间、结束时间、源MAC、目的MAC、报文数(上行、下行)、字节数(上行、下行)、端口号、功能码等。
icon统一安全管理中心icon
满足合规性要求
对安全计算环境、安全通信网络、安全区域边界进行统一管理,构建“一个中心,三重防护”体系,满足行业政策法规及技术要求。
提高运维效率,降低维护成本
集中管理工控网络中的安全设备或系统,减少管理人员工作量,降低企业人力资源投入。
完善安全防护体系
帮助用户掌握现有安全态势,辅助其完善安全防护体系,如制定安全防护制度,增加安全防护措施等。
icon当黑客攻陷了安全管理平台icon

黑客的攻击过程: 1、在“一个中心,三重防护”的安全体系下,黑客攻陷了安全管理平台; 2、安全管理平台上所有安全设备的策略被黑客任意操控; 3、黑客关闭了监测审计的安全策略,生产网络完全暴露在攻击下。

icon硬件级策略防篡改技术方案icon

监测审计属于关键安全设备,学习PLC,采用硬件级安全锁,达到物理级保护安全策略不被篡改。 前述提到的攻击情况,在第3步就会碰“钉子”,黑客即使拿下了管理平台,监测审计的策略也是无法篡改,还是能达到检测效果。

icon硬件级策略防篡改-自动控制与网络安全的结合icon

威努特将自动控制设备设计理念融入网络安全产品,研发了具备硬件级策略防篡改能力的新一代工控安全监测与审计系统,实现“一机三锁”。

 

icon产品应用场景及营销策略icon

TOP3行业:电力、油气管道、化工, 硬件级策略防篡改功能适合所有高安全要求的行业,自动化口负责工控安全的企业更容易接收和认可。

icon贴合工业场景的工业级硬件平台icon

国内首家基于工业级64位ARM芯片设计的工控安全监测与审计产品,可靠性高,功耗低。 系列产品采用无风扇全封闭设计,工作温度-40~75℃,IP40级防尘。

接口数量多,类型丰富,满足不同场景下的部署需求。 最大可支持22个千兆电口,支持万兆接口,支持RS232/422/485串口。 高性能多核处理器,整机吞吐最大可达10Gbps。

支持飞腾国产化硬件平台,核心元器件实现国产化,100%国产自主可控可信。

icon等保2.0的重要组成icon
icon等保2.0合规秘笈(1)icon
icon等保2.0合规秘笈(2)icon
icon等保2.0合规秘笈(3)icon
icon等保2.0合规秘笈(4)icon
产品推荐 查看更多>>
    六方云 工业监管平台

    六方云监管平台是对工业企业网络中的设备资产、安全产品及安全事件进行集中监测管理的产品,有软硬一体和软件版本两种形态。六方云监管平台借鉴“一 个中心、三重防护”的纵深防御模型。采用“一个中心、三重发现”的建设理念, 其中一个中心是指监管平台,三重发现是指发现工控网络区域边界、网络通信、 计算环境安全问题的能力。监管平台中心通过报警防护反馈给厂侧,对厂侧安全防护进行监督。

    自身高可靠性保障

    丰富的工控知识库

    追踪溯源

    智能学习

    长扬科技工业视觉AI安全能力云平台

    视觉AI安全云平台,既可面向企业内部构建私有云,亦可通过公有云构建SaaS视觉安全应用。一方面是降低企业大规模建设视觉AI云应用的难度和成本;另一方面是降低企业视觉AI安全云应用系统运行与运维管理复杂度。

    弹性扩展

    数据协同

    算法协同

    集中管控

    天拓四方工业级物联平台

    天拓四方工业级物联平台,基于工业物联网设备互联互通技术,聚焦设备智能管理和离散制造企业的高效敏捷的云原生微服务SaaS平台,助力实现企业数字化协同和全价值链转型升级。第三方应用可视化部署,容器资源弹性伸缩和自动部署,监控告警,实时监控 。

    简化任务

    监控告警

    数据分析

    数据安全