산업용 컴퓨터의 보안은 정보 보안과 산업 제어의 교차점을 찾습니다.

Jan 03, 2022

메시지를 남겨주세요

산업용 컴퓨터 제어 시스템의 정보 보안 기술의 발전은 산업 자동화 시스템의 발전과 함께 끊임없이 진화하고 있습니다. 자동화 시스템 개발의 현재 추세는 디지털화, 지능화, 네트워킹 및 인간의{0}컴퓨터 상호작용이며, 동시에 기존의 논리 제어 및 디지털 제어에 더 많은 IT 기술이 적용됩니다. 미래에 산업 제어 시스템의 정보 보안 기술은 전통적인 IT 기술에 더욱 의존하여 보다 지능적이고 네트워크화되어 제어 시스템의 필수 불가결한 부분이 될 것입니다. 전통적인 IP 인터넷의 정보 보안 제품 RD 경로와 유사하게 산업 제어 시스템 정보 보안 제품은 정보 보안과 산업 생산 제어 사이의 수렴점을 찾아 안전한 입력의 산업 제어 시스템의 독특한 기능을 가진 제품 시스템을 형성하고, 보안 제어 및 안전한 출력. .
산업 제어 보안은 기능, 물리적 및 정보 보안을 고려합니다.
일반적으로 산업 제어 시스템 보안은 기능 보안, 물리적 보안 및 정보 보안의 세 가지 측면으로 나눌 수 있습니다.

기능적 안전은 장비 및 공장 안전 기능을 달성하기 위해 보호 및 제어되는 장비의{0}안전 관련 부품이 기능을 올바르게 수행해야 하며, 고장 또는 오작동이 발생하더라도 장비 또는 시스템이 계속 유지되어야 하는 것입니다. 안전한 상태 또는 안전한 상태를 입력하십시오.

물리적 안전은 감전, 화재, 방사선, 기계적 위험 및 화학적 위험과 같은 요인으로 인한 위험을 줄이는 것입니다.

The definition of information security for industrial control systems in IEC 62443 is: "The measures taken to protect the system; the system state obtained by establishing and maintaining the measures to protect the system; the ability to be free from unauthorized access to system resources and unauthorized or accidental change, destruction or loss; based on the ability of the computer system, it can ensure that unauthorized personnel and systems can neither modify the software and its data, nor access system functions, but ensure that authorized personnel and systems are not blocked; prevent access to industrial control systems Unlawful or harmful intrusion, or interference with its proper and planned operation."

세 가지 유형의 보안에 대한 정의와 의미는 상당히 다릅니다.
기능 안전, 안전 무결성 수준의 개념은 거의 20년 동안 사용되었습니다. 기능 안전 사양은 구성 요소 또는 시스템의 안전이 일반적으로 단일 숫자로 표시되어야하며이 숫자는 인간의 건강, 생산 안전 및 환경 안전을 보호하기 위해 제안 된 구성 요소 또는 시스템의 고장률을 기반으로 한 보호 계수입니다.

물리적 보안, 보호 요소는 주로 일련의 안전 생산 작업 사양으로 정의됩니다. 정부, 기업 및 산업 조직은 일반적으로 완전한 안전 생산 운영 절차를 통해{0}산업 시스템의 현장 운영 표준화를 제한하고 사고의 추적 가능성을 보장하며 관련 인력의 책임을 명확히 합니다. 관리 및 제도적 요인은 물리적 보안을 보호하는 주요 방법입니다. .

산업 제어 시스템 정보 보안의 평가 방법은 기능 안전 평가와 다릅니다. 모두 사람의 건강, 생산 안전 또는 환경 안전을 보호하기 위한 것이지만 기능 안전 사용 안전 무결성 수준은 구성 요소 또는 시스템 오류의 임의 하드웨어 오류 가능성을 기반으로 계산되며 정보 보안 시스템은 적용 범위가 더 넓습니다. , 그리고 더 많은 가능한 원인과 결과. 정보보안에 영향을 미치는 요인은 매우 복잡하고 단순한 숫자로 설명하기 어렵습니다. 그러나 기능적 안전의 전체 수명 주기 보안 개념은 정보 보안에도 적용되며 정보 보안의 관리 및 유지도 주기적으로 수행되어야 합니다.

산업 제어 보안과 네트워크 정보 보안의 차이점

산업 제어 시스템 정보 보안과 기존 IP 정보 네트워크 보안의 차이점은 다음과 같습니다. 1. 서로 다른 보안 요구 사항, 2. 보안 패치와 업그레이드 메커니즘 간의 차이점, 3. 실시간{3}} 성능의 차이점, 4. 보안 보호 우선 순위, 5. 보안 보호 기술의 적응성의 차이.

일반적으로 전통적인 IP 정보 네트워크 보안은 산업 제어 시스템에 대한 공격을 방지하고 대응하는 데 도움이 될 수 있는 비교적 성숙한 기술 및 설계 원칙(인증, 액세스 제어, 정보 무결성, 권한 분리 등)으로 발전했습니다. 그러나 전통적으로 컴퓨터 정보 보안 연구는 정보 보호에 중점을 두고 있으며 연구자들은 공격이 평가 및 제어 알고리즘에 어떤 영향을 미치며 궁극적으로 공격이 물리적 세계에 미치는 영향을 고려하지 않습니다.

기존의 다양한 정보 보안 도구는 제어 시스템의 보안에 필요한 메커니즘을 제공할 수 있습니다. 이러한 개별 메커니즘은 심층 보호 제어에 충분하지 않습니다. 제어 시스템과 실제 물리적 세계 간의 상호 작용 프로세스를 깊이 이해함으로써 연구원은 향후 개발해야 할 작업이 다음과 같을 수 있습니다.

1. 공격 결과에 대한 더 나은 이해: 지금까지 공격자가 제어된 네트워크 기기에 무단으로 액세스할 경우{1}}공격자가 초래할 수 있는 피해에 대한 심층 연구는 없었습니다.

2. 새로운 공격 탐지 알고리즘 설계: 물리적 프로세스의 제어 동작을 이해하고 프로세스 제어 명령 및 센서 측정을 기반으로 공격자가 제어 또는 센서 데이터를 방해하려고 하는지 여부를 식별할 수 있습니다.

3. 새로운{1}공격 복원력 알고리즘 및 아키텍처 설계: 산업 제어 시스템 공격 동작이 감지되면 제어 명령을 제때에 변경하여 제어 시스템의 복원력을 높이고 손실을 줄일 수 있습니다.

4. 산업용 SCADA 시스템의 현장 장비에 적합한 신원 인증 및 암호 기술 설계: 현재 일부 성숙하고 복잡하며 강력한 암호 기술은 일반적으로 산업 제어 시스템의 현장 장비에서 액세스 제어 기능을 완료할 수 없습니다. 주된 이유는 암호가 너무 복잡하기 때문입니다. 메커니즘은 비상 시 비상 절차의 신속한 대응을 방해할 위험이 있습니다. 산업 자동 제어 분야의 전문가들은 일반적으로 상대적으로 약한 암호 메커니즘(예: 기본 암호, 고정 암호, 빈 암호 등)이 추측, 전송 등 추가적인 영향을 미치기 쉽다고 생각합니다.

5. 더 강력한 하드웨어 호환성을 갖춘 산업용 SCADA 시스템 보안 보호 기술 개발: ID 인증, 인증, 암호화, 침입 탐지 및 액세스 제어 기술과 같은 기존 IT 데이터 네트워크에서 강력한 보안 보호 기능을 갖춘 기술은 일반적으로 더 많은 네트워크 점유를 강조합니다. , 프로세서 성능 및 메모리 리소스는 원래 특정 현장 작업을 수행하도록 설계된 산업 제어 시스템 장비에서 매우 제한적이며 일반적으로{1}}비용이 저렴한{2}프로세서 기기입니다. 또한 일부 매우 오래된 프로세서(예: 1978년에 제조된 Intel 8088 프로세서)는 석유 및 물 공급과 같은 에너지 산업 시스템의 제어 장치에 여전히 사용됩니다. 따라서, 산업 현장 제어 장치의 성능을 크게 저하시키지 않고 이러한 장치에 주류 정보 보안 보호 기술을 배치하는 것은 어렵습니다.

6. 여러 운영체제 또는 소프트웨어 플랫폼과 호환되는 보안 보호 기술 개발: 주로 Windows, Linux, Unix와 같은 범용 운영체제 플랫폼에서 정보 보안 문제를 해결하기 위한 기존 IT 데이터 네트워크의 정보 보안 기술 메커니즘{1} . 산업용 SCADA 시스템 분야에서{2}}현장 산업용 SCADA 시스템 기기는 일반적으로{3}}독립적으로 개발된 비공개 운영 체제(펌웨어라고도 함), 전용 소프트웨어 플랫폼(GE 등)을 사용합니다. 장비 공급업체(ABB, Siemens, Honeywell 등). iFix 등) 특정 산업 공정 제어 기능을 완료합니다. 따라서 비범용 운영 체제 및 소프트웨어 플랫폼에서 정보 보안 보호 기술을 개발, 배포 및 업그레이드하는 방법{4}은 산업용 SCADA 시스템 정보 보안의 미래에서 해결해야 하는 핵심 문제입니다.

사전{0}}행사,{1}}행사 및 사후{2}}행사 보호 시스템 구축

산업 제어 시스템 정보 보안의 함축, 요구 사항 및 대상 특성은 일부 특수 정보 보안 기술 및 조치의 필요성을 결정합니다. 산업 생산 공정에서 IED, PLC, RTU, 컨트롤러, 통신 프로세서, SCADA 시스템 및 다양한 실용적인 , 산업 제어의 생산, 제어 및 관리를 보장하는 보안 기능 목표를 달성하기 위해 다양한 유형의 프로그래밍 가능한 디지털 장비에 사용되거나 구성됩니다. 시스템. 모든 자동 제어 시스템의 정보 보안의 기본 기술은 액세스 제어 및 사용자 신원 인증입니다. 이를 기반으로 프로브, 채널 암호화, 데이터 패킷 확인 및 인증을 통해 통신 데이터 패킷의 보안을 보호하기 위한 일부 기술이 개발됩니다. 기능적 안전을 전제로 한 산업 제어 시스템의 정보 보안을 실현하기 위해서는 이벤트 전후에 산업 제어 시스템의 정보 보안을 위한 포괄적인 관리 및 전반적인 보안 보호 기술 시스템을 구축할 필요가 있습니다.

1. 첨단 방어기술
방위 기술은{0}산업 제어 정보 보안 보호 기술 시스템의 중요한 부분입니다. 현재 사용할 수 있는 성숙한 기본 기술이 많이 있습니다. 액세스 제어/산업 제어 전용 방화벽, ID 인증, ID 장비, 생체 인식 기반{1}}식별 기술, 보안 모뎀, 암호화 기술, 공개 키 인프라(PKI) , 가상 근거리 통신망(VPN).

2. 이벤트 대응 기술
IDS(Intrusion Detection) 기술은 내부 오작동과 내부 접근을 시도하는 외부 공격자를 식별하는 데 매우 효과적입니다. 네트워크를 방해하려는 내부 또는 외부 사용자의 의도를 감지하고 식별할 수 있습니다. IDS는 디지털 서명 탐지 시스템과 불규칙 탐지 시스템의 두 가지 일반적인 형태로 제공됩니다. 침입자는 종종 디지털 서명을 공격하여 시스템에 대한 액세스 권한을 얻거나 네트워크의 무결성을 손상시킵니다. 디지털 서명 탐지 시스템은 현재 공격 특성을 알려진 공격 특성 데이터베이스와 비교하고 최종적으로 선택된 민감도에 따라 비교 결과를 결정합니다. 그런 다음 비교 결과에 따라 공격 행위의 발생 여부를 판단하여 공격 행위를 차단하고 시스템 관리자에게 현재 시스템이 공격을 받고 있음을 알립니다. 이상 탐지 기술은 침입 발생 여부를 판단하고 실행 중인 시스템 동작과 정상적인 시스템 동작의 차이를 비교하여 시스템 관리자에게 경고합니다. 예를 들어, IDS는 자정에 비정상적인 시스템 활동이나 외부 네트워크에서 I/O 포트에 대한 과도한 액세스를 감지할 수 있습니다. 비정상적인 활동이 발생하면 IDS는 공격을 차단하고 시스템 관리자에게 경고할 수 있습니다.

위의 IDS 시스템은 모두 장단점이 있지만 감지 감도를 설정하는 방법은 -동일합니다. 민감도가 높으면 잘못된 침입 경보가 발생하고 IDS는 각 침입 경보에 대해 해당 시스템 조치를 취합니다. 따라서 잘못된 침입 경보가 너무 많으면 정상적인 시스템의 일부 필수 기능이 파괴될 뿐만 아니라 시스템에 많은 손상을 줄 수 있습니다. 추가 부담. 낮은 감도는 IDS가 일부 침입 행위의 발생을 감지할 수 없도록 하므로 IDS는 일부 침입 행위에 대해 눈을 감아 침입자가 시스템에 성공적으로 진입하여 예측할 수 없는 손실을 일으킬 수 있습니다.

3. 사후{1}}사건 포렌식 기술
감사 로그 메커니즘은 합법 및 불법 사용자의 인증 정보 및 기타 특성 정보를 기록하는 파일로, 산업 제어 시스템 정보 보안을 위한{0}주요 사건 포렌식 기술 중 하나입니다. 따라서 시스템에 대한 모든 액세스 및 관련 작업을 문서화해야 합니다. 네트워크 전자적 침입 여부를 진단하고 감사할 때 감사일기는 필수적인 판단 기준 중 하나입니다. 또한, 시스템 행위 기록은 산업용 SCADA 시스템의 정보 보안을 위한 공통 기술이기도 합니다.

이것들은 산업용 컴퓨터 제어 시스템의 정보 보안에서 일반적으로 사용되는 기존 기술 중 일부이며 산업용 제어 시스템 정보 보안을 구현하는 과정에서 몇 가지 특수 핵심 기술이 있습니다.

문의 보내기