北京東土科技股份有限公司
東土科技工控安全監(jiān)測審計系統(tǒng)是針對工業(yè)控制網絡設計的信息安全產品,監(jiān)測審計系統(tǒng)提供網絡監(jiān)測、協(xié)議分析和安全審計功能,廣泛應用于電力、石油、石化、軌道交通、煙草、煤炭、鋼鐵及*制造等行業(yè)。
通過對工控網絡流量進行采集、分析和監(jiān)測,并結合特定的安全策略,監(jiān)測審計系統(tǒng)可快速識別網絡中的異常、攻擊行為,并實時告警;同時記錄所有網絡通信行為,為工業(yè)控制系統(tǒng)的安全事故調查提供堅實的基礎。
監(jiān)測審計系統(tǒng)采用“監(jiān)測審計終端+安全監(jiān)管平臺”方式統(tǒng)一管理,采用旁路部署,對工業(yè)生產過程“”影響,廣泛應用于各類網絡應用環(huán)境。
監(jiān)測審計系統(tǒng)的硬件采用了工業(yè)級芯片、IP40防護、無風扇、電源冗余重負荷鋁合金全封閉設計,使產品滿足了下列要求:
- 工業(yè)級的可靠性、穩(wěn)定性、實時性要求。
- 具備架構高擴展性和兼容性。
- 支持工作寬溫-40℃ ~ +85℃,并具備三防(防潮濕、防鹽霧、防霉菌)和抗電磁*力。
- 支持機架式安裝方式,滿足工業(yè)現(xiàn)場環(huán)境惡劣性要求。
監(jiān)測審計系統(tǒng)的軟件支持IEC61850、IEC60870-5-104、DNP3、OPC、S7Comm、S7Comm PLus、Modbus-TCP、Profinet、CIP等眾多工業(yè)協(xié)議字段級的深度解析,有效實現(xiàn)在線監(jiān)測審計分析。
產品架構
工控安全監(jiān)測審計系統(tǒng)由監(jiān)測審計引擎和監(jiān)測審計平臺組成,一個監(jiān)測審計平臺可以管理多臺監(jiān)測審計引擎。
工控安全監(jiān)測審計系統(tǒng)架構
- 工控安全監(jiān)測審計引擎
工控安全監(jiān)測審計引擎通過旁路部署在交換機側,實時系統(tǒng)內數據。工控安全監(jiān)測審計平臺對監(jiān)測審計引擎反饋的數據進行記錄、分析、展現(xiàn),并對工業(yè)控制系統(tǒng)網絡拓撲進行可視化管理。監(jiān)測審計平臺支持白名單、黑名單策略推送機制,通過對實際現(xiàn)場數據流量進行機器學習、大數據分析,自動創(chuàng)建生成防護策略,生成的策略可以推送到各監(jiān)測審計引擎,用于現(xiàn)場通信數據包的實時監(jiān)測。
- 工控安全監(jiān)測審計平臺
工控安全監(jiān)測審計平臺由應用服務、WEB服務和前端頁面組成,負責管理多個工控安全監(jiān)測審計引擎。
應用服務對各公開檢測與審計引擎的審計和報警數據進行匯總分析,進而生成統(tǒng)計報表和拓撲數據,同時也進行各單元的策略下發(fā)。
WEB服務對外提供審計、報警、拓撲、策略、協(xié)議、設備等數據的訪問接口,便于前端頁面的數據展示和操作。
前端頁面從WEB服務獲取各類數據進行展示,同時提供必要的操作入口方便用戶對數據進行操作和修改。
產品部署
工控安全監(jiān)測審計系統(tǒng)采用旁路部署方式,深度解析交換機鏡像端口流量,識別工控網絡異常通信;系統(tǒng)采用無IP設計,對工控系統(tǒng)網絡“零擾動”。系統(tǒng)典型部署如下:
工控安全監(jiān)測審計系統(tǒng)產品部署
產品功能
- 流量監(jiān)測
監(jiān)測審計系統(tǒng)采用被動方式從網絡采集數據包,通過解析工控網絡流量、深度分析工控協(xié)議、與系統(tǒng)內置的協(xié)議特征庫和設備對象進行智能匹配,實現(xiàn)實時流量監(jiān)測及異?;顒痈婢?,幫助用戶實時掌握工控網絡運行狀況,發(fā)現(xiàn)潛在的網絡安全問題。
- 關鍵事件監(jiān)測與告警
基于工控協(xié)議解析和工控通信特征庫,監(jiān)測審計系統(tǒng)可實現(xiàn)對組態(tài)變更、異常操控指令、PLC程序下裝等關鍵事件進行識別和告警。如:在變電站中,可通過對IEC61850協(xié)議簇、IEC 104協(xié)議等進行深度解析,分析對應場景下的關鍵操作行為(遙控操作、改定值操作)等。監(jiān)測審計系統(tǒng)可針對常見工業(yè)場景設置通用行業(yè)場景,深度解析Modbus TCP、S7 Comm等常見協(xié)議規(guī)約。
- 網絡狀態(tài)監(jiān)測與告警
監(jiān)測審計系統(tǒng)支持網絡流量及狀態(tài)白名單基線,當有未知設備接入網絡或網絡故障時,可觸發(fā)實時告警信息。
用戶可通過圖標排列的方式顯示系統(tǒng)設備的在線狀態(tài)和工作狀態(tài)。
- 動態(tài)資產管理
通過協(xié)議分析和龐大的資產庫資源,監(jiān)測審計系統(tǒng)可快速識別工控網絡中的設備,自動生成通訊拓撲圖,在界面上對整個工控網絡資產進行可視化展現(xiàn)(包括IP地址、通訊節(jié)點間使用的工業(yè)協(xié)議等),并對設備的資源狀況、端口工作狀況等進行監(jiān)測。
- 工控網絡審計
基于工控協(xié)議解析結果,對工控網絡中的所有活動提供協(xié)議和流量審計,并生成完整記錄。
- 策略管理
監(jiān)測審計系統(tǒng)支持策略集中管理和在線下裝。
系統(tǒng)支持黑名單導入和白名單自學習功能,黑名單可實時檢測工控系統(tǒng)安全風險,白名單實現(xiàn)信任管理,通過智能學習技術,自動生成白名單庫。
- 日志與報表
監(jiān)測審計系統(tǒng)自動將各類告警數據(如:黑名單告警、白名單告警、關鍵事件告警等)和系統(tǒng)操作數據生成日志,并支持以Excel表格形式導出日志。監(jiān)測審計系統(tǒng)為審計日志、黑名單告警、白名單告警、關鍵事件等信息提供多種格式的報表輸出,提供與第三方系統(tǒng)日志信息采集接口。
行業(yè)應用
工控安全監(jiān)測審計系統(tǒng)可應用于多個行業(yè)、不同工控廠商設備中,支持主流的多達50種工控系統(tǒng)的通信協(xié)議的應用場景。
工控安全監(jiān)測審計系統(tǒng)可應用于以下行業(yè):
城市軌道交通
發(fā)電廠、輸配電變電站
石油開采、石油管道、石化煉油
煤礦開采、煤化工
煙草制絲、卷包
鋼鐵煉化、軋鋼
生產制造業(yè)、數控機床
全面的異常監(jiān)測
記錄發(fā)送到現(xiàn)場設備或來源于現(xiàn)場設備的所有指令和指令執(zhí)行結果,進行全面的異常行為檢測和深度分析,提供現(xiàn)場設備故障報警和惡意入侵活動報警。
支持眾多工控協(xié)議
支持50余種工業(yè)協(xié)議的深度報文解析,如IEC60870-5-101/104、Modbus TCP/RTU、IEC61850、S7Comm、S7Comm-Plus、Profinet、DNP3、MMS、EtherNet/IP、CIP、OPC-DA、OPC-UA、OMRON-FINS、DDE等協(xié)議。
白名單策略基線自學習
系統(tǒng)基于機器學習及大數據技術,對工業(yè)控制系統(tǒng)運行一段時間的網絡數據進行智能分析和自主學習,一鍵自動創(chuàng)建白名單策略;持續(xù)監(jiān)視網絡流量,自動識別合規(guī)數據,及時發(fā)現(xiàn)違規(guī)行為并實施告警。
基于通信流量的網絡拓撲圖
系統(tǒng)基于網絡通信數據的深度分析繪制*的工控網絡拓撲圖,可直觀展示工控網絡中各個設備節(jié)點間的通信連接情況,便于發(fā)現(xiàn)工業(yè)資產,并提供可視化的異常展示與告警。當存在潛在威脅時,節(jié)點間的連線高亮顯示?;诠た叵到y(tǒng)應用實際,拓撲圖繪制具有以下特點:
基于通訊數據做資產發(fā)現(xiàn)(主要針對工控設備)。
針對工控系統(tǒng)中多IP資產,有特殊的管理方式。
靈活的資產成組視圖,實現(xiàn)不同維度的拓撲展現(xiàn)。
強大的工控漏洞庫入侵檢測能力
內置海量已知工控漏洞庫,當監(jiān)測到發(fā)生工控漏洞入侵行為時自動產生告警并提醒系統(tǒng)運營人員。另外,系統(tǒng)支持與多個第三方安全信息和事件管理平臺無縫集成,便于實時分析網絡數據。
實時的資產發(fā)現(xiàn)與管理
基于通訊數據的資產自動發(fā)現(xiàn)和自動鏈路繪制,識別國內外主流的IT設備和工控設備,并通過通訊拓撲和報表兩種方式進行展示。同時對工控網絡中的多IP資產提供特殊管理方式,真實呈現(xiàn)工控網絡實際情況。
支持用戶自定義協(xié)議
專業(yè)用戶只需在界面上進行協(xié)議配置即可實現(xiàn)對該協(xié)議的深度解析和規(guī)則匹配,操作靈活,且保證了用戶私有協(xié)議的隱私性和安全性。
強大的橫向擴展能力
工控安全監(jiān)測審計平臺既支持單機部署也支持集群化部署,通過橫向擴展可支持任意數據規(guī)模,用戶可在實際項目中根據數據規(guī)模的大小靈活選擇部署方式。
單個工控安全監(jiān)測審計引擎支持任務橫向擴展,可以滿足千兆以太網高流量數據報文的實時深度解析和告警。
大數據與云計算
系統(tǒng)中審計數據采集、存儲、分析等多環(huán)節(jié)使用大數據處理技術,提高系統(tǒng)的數據處理能力和效率。
系統(tǒng)支持云部署,支持存儲、計算資源的動態(tài)擴容。
自我管理及數據加密
系統(tǒng)具有完善的自我管理功能,包括用戶管理、權限管理、日志管理、告警管理、報表管理等。
所有的審計數據在網絡中傳輸均采用加密方式,確保審計數據在傳輸過程中不被篡改和竊取。