信息安全技術(shù) 工業(yè)控制系統(tǒng)網(wǎng)絡(luò)審計(jì)產(chǎn)品安全技術(shù)要求-編制說明_第1頁
信息安全技術(shù) 工業(yè)控制系統(tǒng)網(wǎng)絡(luò)審計(jì)產(chǎn)品安全技術(shù)要求-編制說明_第2頁
信息安全技術(shù) 工業(yè)控制系統(tǒng)網(wǎng)絡(luò)審計(jì)產(chǎn)品安全技術(shù)要求-編制說明_第3頁
信息安全技術(shù) 工業(yè)控制系統(tǒng)網(wǎng)絡(luò)審計(jì)產(chǎn)品安全技術(shù)要求-編制說明_第4頁
信息安全技術(shù) 工業(yè)控制系統(tǒng)網(wǎng)絡(luò)審計(jì)產(chǎn)品安全技術(shù)要求-編制說明_第5頁
已閱讀5頁,還剩7頁未讀 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

工作簡(jiǎn)況任務(wù)來源2014年,經(jīng)國標(biāo)委批準(zhǔn),全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)(SAC/TC260)主任辦公會(huì)討論通過,研究制訂《信息安全技術(shù)工業(yè)控制系統(tǒng)網(wǎng)絡(luò)審計(jì)產(chǎn)品安全技術(shù)要求》國家標(biāo)準(zhǔn),國標(biāo)計(jì)劃號(hào):2014bzzd-WG5-004。該項(xiàng)目由全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)提出,全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)歸口,由珠海市鴻瑞軟件技術(shù)有限公司負(fù)責(zé)主編。協(xié)作單位在接到《信息安全技術(shù)工業(yè)控制系統(tǒng)網(wǎng)絡(luò)審計(jì)產(chǎn)品安全技術(shù)要求》標(biāo)準(zhǔn)的任務(wù)后,珠海市鴻瑞軟件技術(shù)有限公司立即與測(cè)評(píng)機(jī)構(gòu)、工業(yè)控制廠商進(jìn)行溝通,并得到了多家單位的積極參與和反饋。最終確定由公安部第三研究所(公安部計(jì)算機(jī)信息系統(tǒng)安全產(chǎn)品質(zhì)量監(jiān)督檢驗(yàn)中心)、北京和利時(shí)系統(tǒng)工程有限公司等單位作為標(biāo)準(zhǔn)編制協(xié)作單位。編制的背景目前工業(yè)控制系統(tǒng)已廣泛應(yīng)用于我國電力、水利、石化、交通運(yùn)輸、制藥以及大型制造行業(yè),工控系統(tǒng)已是國家安全戰(zhàn)略的重要組成部分,一旦工控系統(tǒng)中的數(shù)據(jù)信息及控制指令被攻擊者竊取篡改破壞,將對(duì)工業(yè)生產(chǎn)和國家經(jīng)濟(jì)安全帶來重大安全風(fēng)險(xiǎn)。隨著計(jì)算機(jī)和網(wǎng)絡(luò)技術(shù)的發(fā)展,特別是信息化與工業(yè)化深度融合,逐步形成了管理與控制的一體化,導(dǎo)致生產(chǎn)控制系統(tǒng)不再是一個(gè)獨(dú)立運(yùn)行的系統(tǒng),其接入的范圍不僅擴(kuò)展到了企業(yè)網(wǎng)甚至互聯(lián)網(wǎng),從而面臨著來自互聯(lián)網(wǎng)的威脅。同時(shí),隨著工控系統(tǒng)產(chǎn)品越來越多地采用通用協(xié)議、通用硬件和通用軟件,病毒、木馬等威脅正在向工控系統(tǒng)擴(kuò)散,工控系統(tǒng)信息安全問題日益突出,因此如何將工控系統(tǒng)與管理系統(tǒng)進(jìn)行安全防護(hù)已經(jīng)破在眉捷,必須盡快建立安全標(biāo)準(zhǔn)以滿足國家信息安全的戰(zhàn)略需要。編制的目的在標(biāo)準(zhǔn)制定過程中,堅(jiān)持以國內(nèi)外產(chǎn)品發(fā)展的動(dòng)向?yàn)檠芯炕A(chǔ),對(duì)工控審計(jì)產(chǎn)品的安全技術(shù)要求提出規(guī)范化的要求,并結(jié)合工業(yè)控制系統(tǒng)安全防護(hù)中產(chǎn)品的使用,制定切實(shí)可行的產(chǎn)品標(biāo)準(zhǔn)。標(biāo)準(zhǔn)可用于該類產(chǎn)品的研制、開發(fā)、測(cè)試、評(píng)估和產(chǎn)品的采購,有利于規(guī)范化、統(tǒng)一化。主要編制過程2.1成立編制組2014年12月接到標(biāo)準(zhǔn)編制任務(wù),組建標(biāo)準(zhǔn)編制組,由珠海鴻瑞、公安三所檢測(cè)中心(以下檢測(cè)“公安部檢測(cè)中心”、北京和利時(shí)聯(lián)合編制。珠海鴻瑞的編制人員主要為審計(jì)產(chǎn)品研發(fā)人員,工業(yè)控制系統(tǒng)安全工程實(shí)施負(fù)責(zé)人,公安部檢測(cè)中心的編制組成員均具有資深的審計(jì)產(chǎn)品檢測(cè)經(jīng)驗(yàn)、有足夠的標(biāo)準(zhǔn)編制經(jīng)驗(yàn)、熟悉CC、熟悉工業(yè)控制安全;其他廠商的編制成員均為工控審計(jì)產(chǎn)品的研發(fā)負(fù)責(zé)人及主要研發(fā)人員。公安部檢測(cè)中心人員包括鄒春明、沈清泓、陸臻、田原、王志佳、孟雙、顧健等;其它廠商包括劉智勇、陳敏超、王弢等。2.2制定工作計(jì)劃編制組首先制定了編制工作計(jì)劃,并確定了編制組人員例會(huì)安排以便及時(shí)溝通交流工作情況。2.3參考資料該標(biāo)準(zhǔn)編制過程中,主要參考了:GB/T5271.8-2001信息系統(tǒng)詞匯第8部分:安全GB17859-1999計(jì)算機(jī)信息系統(tǒng)安全保護(hù)劃分準(zhǔn)則GB/T18336.3-2015信息技術(shù)安全技術(shù)信息技術(shù)安全性評(píng)估準(zhǔn)則第3部分:安全保證要求GB/T20271-2006信息安全技術(shù)信息系統(tǒng)通用安全技術(shù)要求GB/T20945-2013信息安全技術(shù)信息系統(tǒng)安全審計(jì)產(chǎn)品技術(shù)要求和測(cè)試評(píng)價(jià)方法IEC62443工業(yè)過程測(cè)量、控制和自動(dòng)化網(wǎng)絡(luò)與系統(tǒng)信息安全GA/T695-2014信息安全技術(shù)網(wǎng)絡(luò)通信審計(jì)產(chǎn)品技術(shù)要求近幾年到本檢測(cè)中心所送檢的相關(guān)網(wǎng)絡(luò)審計(jì)產(chǎn)品、工控審計(jì)產(chǎn)品及其技術(shù)資料2.4確定編制內(nèi)容經(jīng)標(biāo)準(zhǔn)編制組研究決定,以GB/T20945-2013國標(biāo)內(nèi)容為理論基礎(chǔ),結(jié)合工業(yè)控制系統(tǒng)的需求特點(diǎn),以GB17859-1999《計(jì)算機(jī)信息系統(tǒng)安全保護(hù)等級(jí)劃分準(zhǔn)則》和GB/T18336-2015《信息技術(shù)安全技術(shù)信息技術(shù)安全性評(píng)估準(zhǔn)則》為主要參考依據(jù),完成《信息安全技術(shù)工業(yè)控制系統(tǒng)網(wǎng)絡(luò)審計(jì)產(chǎn)品安全技術(shù)要求》標(biāo)準(zhǔn)的編制工作。2.5編制工作簡(jiǎn)要過程按照項(xiàng)目進(jìn)度要求,編制組人員首先對(duì)所參閱的產(chǎn)品、文檔以及標(biāo)準(zhǔn)進(jìn)行反復(fù)閱讀與理解,查閱有關(guān)資料,編寫標(biāo)準(zhǔn)編制提綱,在完成對(duì)提綱進(jìn)行交流和修改的基礎(chǔ)上,開始具體的編制工作。2015年2月,完成了對(duì)工控審計(jì)產(chǎn)品的相關(guān)技術(shù)文檔和有關(guān)標(biāo)準(zhǔn)的前期基礎(chǔ)調(diào)研。在調(diào)研期間,主要對(duì)公安部檢測(cè)中心歷年檢測(cè)產(chǎn)品的記錄、報(bào)告以及各產(chǎn)品的技術(shù)文檔材料進(jìn)行了篩選、匯總、分析,對(duì)國內(nèi)外相關(guān)產(chǎn)品的發(fā)展動(dòng)向進(jìn)行了研究,對(duì)相關(guān)產(chǎn)品的技術(shù)文檔和標(biāo)準(zhǔn)進(jìn)行了分析理解。2015年2月完成了標(biāo)準(zhǔn)草稿的編制工作。以編制組人員收集的資料為基礎(chǔ),在不斷的討論和研究中,完善內(nèi)容,最終形成了本標(biāo)準(zhǔn)草案(第一稿)。2015年3月,編制組邀請(qǐng)濟(jì)南華漢、上海三零衛(wèi)士等廠商對(duì)標(biāo)準(zhǔn)草案進(jìn)行研討。2015年6月,根據(jù)各廠商意見對(duì)標(biāo)準(zhǔn)草案(第一稿)進(jìn)行修訂,明確了白名單方式對(duì)審計(jì)進(jìn)行分析、接口安全等要求。形成了標(biāo)準(zhǔn)草案(第二稿)。2015年10月,編制組在公安部檢測(cè)中心內(nèi)部對(duì)標(biāo)準(zhǔn)草案(第二稿)進(jìn)行了討論。刪除了分級(jí)部署、組件間傳輸加密等要求,形成了標(biāo)準(zhǔn)草案(第三稿)。2016年6月,編制組在北京以研討會(huì)形式邀請(qǐng)綠盟科技、啟明星辰、海天煒業(yè)、力控華康、匡恩、沈陽自動(dòng)化所等以及崔書昆、韓博懷等工業(yè)控制領(lǐng)域和信息安全領(lǐng)域的廠商代表和專家進(jìn)行現(xiàn)場(chǎng)征求意見,根據(jù)反饋意見,增加了工業(yè)控制協(xié)議解釋深度要求、異常事件識(shí)別等要求,形成草案(第四稿)。2016年8月,編制組在北京以研討會(huì)形式邀請(qǐng)綠盟科技、啟明星辰、海天煒業(yè)、網(wǎng)康、匡恩、華為等以及顧建國、許玉娜、李健、張格、范科峰、孫婭萍等工業(yè)控制領(lǐng)域和信息安全領(lǐng)域的廠商代表和專家進(jìn)行現(xiàn)場(chǎng)征求意見,根據(jù)反饋意見,細(xì)化了審計(jì)策略、事件分級(jí)分類,增加產(chǎn)品描述等。形成草案(第五稿)。2016年8月,通過WG5秘書處,向山西天地科技、南京中新賽克等成員單位廣泛征求意見,并根據(jù)反饋意見進(jìn)行了修改,主要包括,增加引用標(biāo)準(zhǔn)GB/T30976.1-2014并參考其中的術(shù)語定義和縮略語;修改環(huán)境適應(yīng)性要求等。形成草案(第六稿)。2016年8月25日,在WG5組織的標(biāo)準(zhǔn)推薦會(huì)上,編制組向與會(huì)專家匯報(bào)了標(biāo)準(zhǔn)進(jìn)展情況、標(biāo)準(zhǔn)的主要內(nèi)容以及意見匯總處理情況。與會(huì)專家并提出了相關(guān)意見,編制組根據(jù)專家意見進(jìn)行修訂,并通過組內(nèi)投票。形成征求意見稿。2.6起草人及其工作標(biāo)準(zhǔn)編制組具體由鄒春明、沈清泓、陸臻、田原、王志佳、孟雙、顧健、劉智勇、陳敏超、王弢等人組成。鄒春明全面負(fù)責(zé)標(biāo)準(zhǔn)編制工作,包括制定工作計(jì)劃、確定編制內(nèi)容和整體進(jìn)度、人員的安排;沈清泓、田原、王志佳主要負(fù)責(zé)標(biāo)準(zhǔn)的前期調(diào)研、現(xiàn)狀分析、標(biāo)準(zhǔn)各版本的編制、意見匯總的討論處理、編制說明的編寫等工作;陸臻、孟雙負(fù)責(zé)標(biāo)準(zhǔn)校對(duì)審核等工作;顧健主要負(fù)責(zé)標(biāo)準(zhǔn)編制過程中的各項(xiàng)技術(shù)支持和整體指導(dǎo)。編制原則及思路3.1編制原則為了使工控審計(jì)產(chǎn)品標(biāo)準(zhǔn)的內(nèi)容從一開始就與國家標(biāo)準(zhǔn)保持一致,本標(biāo)準(zhǔn)的編寫參考了其他國家有關(guān)標(biāo)準(zhǔn),主要有GB/T17859-1999、GB/T20271-2006、GB/T20945-2013、IEC62443和GB/T18336-2015。本標(biāo)準(zhǔn)符合我國的實(shí)際情況,遵從我國有關(guān)法律、法規(guī)的規(guī)定。具體原則與要求如下:1)先進(jìn)性標(biāo)準(zhǔn)是先進(jìn)經(jīng)驗(yàn)的總結(jié),同時(shí)也是技術(shù)的發(fā)展趨勢(shì)。目前,國家管理機(jī)構(gòu)及用戶單位工業(yè)控制系統(tǒng)信息安全越來越重視,我國工控審計(jì)產(chǎn)品處于快速發(fā)展階段,要制定出先進(jìn)的產(chǎn)品國家標(biāo)準(zhǔn),必須參考國內(nèi)外先進(jìn)技術(shù)和標(biāo)準(zhǔn),吸收其精華,才能制定出具有先進(jìn)水平的標(biāo)準(zhǔn)。本標(biāo)準(zhǔn)的編寫始終遵循這一原則。2)實(shí)用性標(biāo)準(zhǔn)必須是可用的,才有實(shí)際意義,因此本標(biāo)準(zhǔn)的編寫是在對(duì)國內(nèi)外標(biāo)準(zhǔn)的相關(guān)技術(shù)內(nèi)容消化、吸收的基礎(chǔ)上,結(jié)合我國的實(shí)際情況,廣泛了解了市場(chǎng)上主流產(chǎn)品的功能,吸收其精華,制定出符合我國國情的、可操作性強(qiáng)的標(biāo)準(zhǔn)。3)兼容性本標(biāo)準(zhǔn)既要與國際接軌,更要與我國現(xiàn)有的政策、法規(guī)、標(biāo)準(zhǔn)、規(guī)范等相一致。編制組在對(duì)標(biāo)準(zhǔn)起草過程中始終遵循此原則,其內(nèi)容符合我國已經(jīng)發(fā)布的有關(guān)政策、法律和法規(guī)。3.2編制思路GB17859為我國信息安全工作的綱領(lǐng)性文件,據(jù)此對(duì)產(chǎn)品進(jìn)行分等級(jí)要求;GB/T18336對(duì)應(yīng)國際標(biāo)準(zhǔn)《信息技術(shù)安全評(píng)估通用準(zhǔn)則》(即CC),為信息安全產(chǎn)品領(lǐng)域國際上普遍遵循的標(biāo)準(zhǔn)。本標(biāo)準(zhǔn)引用了其第三部分安全保證要求,并參考了其PP的生成要求;標(biāo)準(zhǔn)格式上依據(jù)GB/T1.1進(jìn)行編制;廣泛征集工業(yè)控制廠商、信息安全廠商及用戶單位意見。標(biāo)準(zhǔn)主要內(nèi)容4.1安全功能要求安全功能要求是對(duì)工業(yè)控制系統(tǒng)網(wǎng)絡(luò)審計(jì)產(chǎn)品應(yīng)具備的安全功能提出具體要求,包括審計(jì)數(shù)據(jù)采集、審計(jì)數(shù)據(jù)還原、審計(jì)記錄、審計(jì)識(shí)別和分析、事件響應(yīng)和報(bào)警、審計(jì)查閱和報(bào)表、審計(jì)記錄存儲(chǔ)、時(shí)間同步、標(biāo)識(shí)和鑒別、安全管理、審計(jì)日志。具體內(nèi)容和等級(jí)劃分如表4-1所示。表4-1安全功能要求等級(jí)劃分安全功能要求基本級(jí)增強(qiáng)級(jí)審計(jì)數(shù)據(jù)采集采集策略***網(wǎng)絡(luò)流量監(jiān)測(cè)***審計(jì)數(shù)據(jù)還原網(wǎng)絡(luò)層通信協(xié)議還原***工業(yè)控制協(xié)議還原***事件辨別擴(kuò)展接口——*審計(jì)數(shù)據(jù)生成**審計(jì)數(shù)據(jù)外發(fā)——*審計(jì)記錄記錄內(nèi)容***數(shù)據(jù)庫支持**審計(jì)識(shí)別和分析基于白名單規(guī)則分析白名單規(guī)則定義**白名單方式識(shí)別**異常事件異常事件識(shí)別***自定義識(shí)別規(guī)則**基于白名單規(guī)則自動(dòng)生成——*事件分類分級(jí)**基于統(tǒng)計(jì)的分析——*關(guān)聯(lián)分析——*事件響應(yīng)和報(bào)警事件響應(yīng)——*事件告警**告警方式***審計(jì)查閱和報(bào)表常規(guī)查閱**有限查閱**可選查閱**審計(jì)報(bào)表**審計(jì)記錄存儲(chǔ)存儲(chǔ)安全**存儲(chǔ)空間耗盡處理***時(shí)間同步**標(biāo)識(shí)和鑒別唯一性標(biāo)識(shí)**管理員屬性定義**管理員角色——*基本鑒別***多鑒別**超時(shí)鎖定或注銷——*鑒別失敗處理**鑒別數(shù)據(jù)保護(hù)**安全管理接口及安全管理**管理信息傳輸安全——*安全狀態(tài)監(jiān)測(cè)***分布式部署——*審計(jì)日志審計(jì)日志生成***審計(jì)日志內(nèi)容**審計(jì)日志存儲(chǔ)**注:“*”表示具有該要求,“**”表示要求有所增強(qiáng),“——”表示不適用。4.2安全保障要求安全保障要求針對(duì)工業(yè)控制系統(tǒng)網(wǎng)絡(luò)審計(jì)產(chǎn)品的開發(fā)和使用文檔的內(nèi)容提出具體的要求,例如開發(fā)、指導(dǎo)性文檔、生命周期支持、測(cè)試、脆弱性評(píng)定等。具體內(nèi)容和等級(jí)劃分如表4-2所示。表4-2安全保障要求等級(jí)劃分安全保障要求基本級(jí)增強(qiáng)級(jí)開發(fā)安全架構(gòu)**功能規(guī)范***實(shí)現(xiàn)表示——*產(chǎn)品設(shè)計(jì)***指導(dǎo)性文檔操作用戶指南**準(zhǔn)備程序**生命周期支持配置管理能力***配置管理范圍***交付程序**開發(fā)安全——*生命周期定義——*工具和技術(shù)——*測(cè)試測(cè)試覆蓋***測(cè)試深度——*功能測(cè)試**獨(dú)立測(cè)試**脆弱性評(píng)定***注:“*”表示具有該要求,“**”表示要求有所增強(qiáng),“——”表示不適用。4.3環(huán)境適應(yīng)性要求若產(chǎn)品全部或部分組件部署在工業(yè)控制現(xiàn)場(chǎng),應(yīng)根據(jù)實(shí)際需求滿足相應(yīng)的環(huán)境適應(yīng)性要求,包括工作溫度、相對(duì)濕度、電磁兼容性等。該部分不做強(qiáng)制性要求,只作為資料性附錄提出要求。與有關(guān)的現(xiàn)行法律、法規(guī)和強(qiáng)制性國家標(biāo)準(zhǔn)的關(guān)系建議本標(biāo)準(zhǔn)推薦性實(shí)施。本標(biāo)準(zhǔn)不觸犯國家現(xiàn)行法律法規(guī),不與其他強(qiáng)制性國標(biāo)相沖突。重大分歧意見的處理經(jīng)過和依據(jù)本標(biāo)準(zhǔn)編制過程中,如標(biāo)準(zhǔn)編制組內(nèi)部出現(xiàn)重大意見分歧時(shí),由標(biāo)準(zhǔn)編制組組長(zhǎng)組織召開內(nèi)部調(diào)解會(huì)解決;如標(biāo)準(zhǔn)編制單位之間出現(xiàn)重大意見分歧,由標(biāo)準(zhǔn)編制承擔(dān)單位公安部計(jì)算機(jī)信息系統(tǒng)安全產(chǎn)品質(zhì)量監(jiān)督檢驗(yàn)中心組織召開參編單位調(diào)解會(huì)解決。如征求意見過程中,各廠家,特別是各部委意見與標(biāo)準(zhǔn)編制組之間出現(xiàn)重大意見分歧,由全國信息安全標(biāo)準(zhǔn)化技術(shù)委員會(huì)組織召開協(xié)調(diào)會(huì)解決,并認(rèn)真聽取專家意見進(jìn)行修改。國家標(biāo)準(zhǔn)作為強(qiáng)制性國家標(biāo)準(zhǔn)或推薦性國家標(biāo)準(zhǔn)的建議建議將本標(biāo)準(zhǔn)作為國家標(biāo)準(zhǔn)在全國推薦性實(shí)施。貫徹國家標(biāo)準(zhǔn)的要求和措施建議該國標(biāo)為生產(chǎn)、測(cè)試和評(píng)估工控審計(jì)產(chǎn)品提供指導(dǎo)性意見,建議在全國推薦性實(shí)施。在具體貫徹實(shí)施該標(biāo)準(zhǔn)時(shí),首先可要求不同的產(chǎn)品測(cè)試機(jī)構(gòu)使用

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

最新文檔

評(píng)論

0/150

提交評(píng)論