奇安信網(wǎng)神工業(yè)防火墻(以下簡(jiǎn)稱工業(yè)防火墻)專用于工控場(chǎng)景進(jìn)行邊界安全邏輯隔離。產(chǎn)品采用四重白名單的深度防御和一體化引擎機(jī)制,既實(shí)現(xiàn)了工業(yè)安全的深度安全要求,又滿足工業(yè)安全的低時(shí)延要求。硬件層面上,具有全封閉、無(wú)風(fēng)扇、冗余電源等特性,滿足工業(yè)級(jí)可靠性和穩(wěn)定性要求,有效確保了工業(yè)網(wǎng)絡(luò)內(nèi)外部的邊界安全。該產(chǎn)品廣泛應(yīng)用于電力、石油石化、軌交、煤炭、鋼鐵、水務(wù)、煙草、智能制造等工業(yè)場(chǎng)景。
四重白名單一體化防護(hù),構(gòu)建工業(yè)生產(chǎn)安全環(huán)境
針對(duì)網(wǎng)絡(luò)層、應(yīng)用層、規(guī)約指令層、規(guī)約數(shù)據(jù)層進(jìn)行四重白名單過濾的一體化縱深防護(hù),將各種黑流量、灰流量進(jìn)行過濾,滿足不同場(chǎng)景下不同協(xié)議的精細(xì)化安全訪問控制需求。同時(shí),系統(tǒng)采用一體化的數(shù)據(jù)處理架構(gòu),保證在四重防護(hù)情況下不影響數(shù)據(jù)流的時(shí)延,滿足工業(yè)實(shí)時(shí)性的要求。
白名單規(guī)則自學(xué)習(xí),建立完整準(zhǔn)確防護(hù)基線
采用白名單機(jī)制設(shè)置安全策略,以適應(yīng)工控網(wǎng)絡(luò)通訊特點(diǎn)。設(shè)備實(shí)時(shí)網(wǎng)絡(luò)之間的流量,通過自學(xué)習(xí)機(jī)制生成流量基線,由此建立白名單。
三段式運(yùn)行模式,穩(wěn)妥漸進(jìn)實(shí)現(xiàn)防護(hù)目標(biāo)
提供學(xué)習(xí)、告警和防護(hù)三段式運(yùn)行模式,幫助用戶穩(wěn)妥漸進(jìn)部署安全策略,以確保不誤阻斷正常流量,避免生產(chǎn)事故。學(xué)習(xí)模式即對(duì)工業(yè)協(xié)議流量進(jìn)行分析學(xué)習(xí)建立白名單,不做任何阻斷處理;告警模式,就是對(duì)學(xué)習(xí)建立的白名單進(jìn)行測(cè)試驗(yàn)證,對(duì)于違反策略的流量發(fā)出告警,但不阻斷;防護(hù)模式,經(jīng)過告警模式的觀察磨合,確認(rèn)安全策略已*符合管理要求后,最終切換到該模式。
多種硬件形態(tài)適用工業(yè)環(huán)境
充分考慮工業(yè)環(huán)境的特點(diǎn),支持導(dǎo)軌式和機(jī)架式安裝,寬溫、無(wú)風(fēng)扇設(shè)計(jì)。支持硬件Bypass和冗余電源設(shè)計(jì),保障生產(chǎn)連續(xù)性。
工控協(xié)議深度解析
精準(zhǔn)的工控協(xié)議指令級(jí)控制,深度數(shù)據(jù)包解析引擎,對(duì)工控協(xié)議做到實(shí)時(shí)精準(zhǔn)識(shí)別和合規(guī)性、畸形包檢查,支持Modbus、S7、OPC、FINS、BACNet等十幾種主流工控協(xié)議。
IT/OT一體化防護(hù)
針對(duì)工控網(wǎng)絡(luò)中IT/OT流量進(jìn)行安全防護(hù),通過應(yīng)用識(shí)別、深度數(shù)據(jù)包解析以及一體化安全策略進(jìn)行安全過濾,結(jié)合白名單、入侵防御、病毒檢測(cè)等技術(shù)進(jìn)行安全威脅檢測(cè)和防護(hù),保障工控網(wǎng)絡(luò)安全。
工業(yè)安全網(wǎng)關(guān)可以部署在生產(chǎn)管理層(L3)與過程監(jiān)控層(L2)之間,作為控制網(wǎng)邊界的道防線,用來(lái)阻止來(lái)自企業(yè)管理信息網(wǎng)、生產(chǎn)管理網(wǎng)的病毒、木馬、網(wǎng)絡(luò)入侵等安全威脅。也可以部置在過程監(jiān)控層(L2)和現(xiàn)場(chǎng)控制層(L1)內(nèi)各個(gè)功能區(qū)域間,幫助用戶根據(jù)業(yè)務(wù)和功能特性對(duì)控制網(wǎng)絡(luò)劃分安全域。繼而根據(jù)各區(qū)域的安全特點(diǎn)有針對(duì)性的為該區(qū)域提供安全防護(hù)策略,控制病毒或攻擊事件擴(kuò)散。
工業(yè)防火墻可以部署在企業(yè)網(wǎng)絡(luò)層(L 4)與生產(chǎn)管理層(L 3)之間,作為控制網(wǎng)邊界的道防線。也可以部署在生產(chǎn)管理層(L 3)和過程監(jiān)控層(L 2)之間,用于保護(hù)過程監(jiān)控層網(wǎng)絡(luò)及現(xiàn)場(chǎng)控制層網(wǎng)絡(luò)。還可部署于過程監(jiān)控層(L 2)和現(xiàn)場(chǎng)控制層(L 1)之間,用于進(jìn)行生產(chǎn)區(qū)域間隔離防護(hù)。工業(yè)防火墻可由管理平臺(tái)進(jìn)行統(tǒng)一安全管理。
邊界隔離防御,提升工業(yè)網(wǎng)絡(luò)穩(wěn)定性
通過對(duì)不同邊界采取縱深防御的邏輯隔離防護(hù),并借助四重白名單一體化的精細(xì)化管控方式,提升邊界防御的整體能力,從而保障工業(yè)生產(chǎn)網(wǎng)的網(wǎng)絡(luò)穩(wěn)定性。
滿足政策合規(guī)要求,降低安全責(zé)任風(fēng)險(xiǎn)
通過對(duì)邊界的安全隔離措施,滿足等保和行業(yè)安全的基本合規(guī)要求,并可對(duì)日志進(jìn)行回溯查詢,從而降低安全責(zé)任風(fēng)險(xiǎn)。
集中式的統(tǒng)一運(yùn)維,降低運(yùn)維成本,提升運(yùn)維效率
通過對(duì)設(shè)備的集中運(yùn)維管理,實(shí)現(xiàn)設(shè)備的策略統(tǒng)一下發(fā)和異常監(jiān)控,有效降低運(yùn)維人員要求,并大大提升日常的運(yùn)維效率。