核电厂仪控系统网络安全协调要求.docxVIP

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
  1引言随着现代工业技术的发展,工业化与信息化正在不断融合,工业控制系统越来越多采用通用的通信协议和软硬件系统,并且以各种方式接入网络,从而打破了这些系统原有的封闭性和专用性,造成病毒、木马等安全威胁向工控领域迅速扩散。   工业控制系统所面临的信息安全问题日益严重,而且呈现出诸多与传统系统不同的特点。   核电厂作为国家关键基础设施,是关注的核心,重中之重。   仪控系统作为核电厂的神经中枢、关键数字资产,是重点保护对象。   而仪控系统从功能安全角度已有完整的法规标准和技术。   如何在不降低安全的情况下考虑加强信息安全,有必要提出协调功能安全和信息安全的整体框架。   2安全和网络安全协调要求21基本原则。   数字式仪控系统整体结构层面应考虑以下原则1网络安全措施不能影响核电厂安全目标。   网络安全措施不应损害仪控系统架构实施的多样性和纵深防御的有效性。   2首先按照61513的要求,进行仪控系统功能初次分配,并进行仪控系统架构总体设计,然后考虑可能影响整体系统架构的网络安全要求。   通过迭代设计过程,将可能影响系统架构的网络安全要求整合到一起。   3网络安全功能不得对安全重要功能所要求的性能、有效性、可靠性和可操作性产生不利影响。   4安全重要系统增加的网络安全特征应进行失效模式和后果分析,并考虑预防、控制或缓解措施。   5当两种架构设计有相同等级的安全性时,优先考虑具备网络安全防范特性的设计。   但应避免不必要的复杂设计,因为复杂设计既不利于功能安全也不利于网络安全。   22网络安全区域划分原则。   为了更切实地实施分级方法,需要将仪控系统中的基于计算机的和基于数字逻辑的系统划分为若干安全区域,分级保护原则适用于各个安全区域。   区域允许将在安全和设备功能方面有着相似重要性的系统分为一组,以管理并应用保护措施。   定义安全区域的标准可能包括组织问题、本地化、架构或技术方面。   划分网络安全区域应考虑如下原则1网络安全区域的划定应考虑和利用为加强安全目的而引入的独立性和物理隔离要求;2划定网络安全区域应同时考虑数据通信、地理物理隔离以及独立性等方面;3除非能够从网络安全防范角度有效的过滤和监测分隔之间的通信,否则由多个子列组成的仪控系统应划分到同一个网络安全区域中。   23共因故障处理原则。   在某些情况下,共因故障的措施,有利于网络安全防范。   具体情况需由负责网络安全人员基于特定场景可能的恶意攻击和潜在威胁进行评估。   多样性手段在网络安全防范中使用,利弊需要具体分析。   以串联方式可以增加网络安全效果,但是会引入复杂性;以并联方式则可能增加系统接入路径和漏洞。   对于集成到系统中的网络安全防范措施,应分析其可能在多样性系统间引入共因故障的潜在风险。   存在风险时,应考虑替代措施,在保证充分的网络安全的同时,降低共因故障风险。   24隔离原则。   隔离设计在某些情况下也可用于网络安全防范。   应由负责网络安全的人员按照场景进行分析,利用隔离措施促进安全防范。   功能安全相关标准所提出的用于支持类功能的控制系统的独立性要求,对网络安全是有益的,应针对具体场景进行评估和验证,以便在网络安全防范中纳入这些措施。   这些控制系统的独立性要求包括1对于那些仅用于检测或保护目的的类信号,对同时用于控制系统无论其类别的类系统信号需要予以特别关注。   这是由于传感器故障可导致控制系统的测量值超出需求容许值,并产生不安全的控制动作,同时还会方案保护系统对不安全工况的探测。   2保护系统和控制系统应设计成如下的形似和对两个系统之间所传递的信号,假设单一故障包括了后继故障,不能引发事故或要求安全动作的瞬态,同时,也不能引发类系统不可接受的降级。   3当类系统内的一个单一随机故障及其后任何后续故障可引发一个控制系统动作,从而成为导致一个要求安全动作的工况时,即使此时有第二个随机故障使得类系统降级,类系统仍应有提供安全动作的能力。   应采取措施,无论任何原因,包括测试或维修目的,使得部件或组建旁通或退出运行,系统都应满足这一要求。   4即使有效的旁通、传感器和设备有测试证据证明的高可靠性,对提供控制信号的二取一表决的保护系统将要求比较论证和证明。   如果在维护期间使用了合适的旁通措施,则采用故障安全的设备和自动探测故障传感器的三取二系统能够满足要求。   3结语在核电厂仪控系统设计时,考虑功能安全和信息安全的协调要求,使仪控系统在保证安全性的同时也具备适当的信息安全特性,为确保电站安全稳定运行、免受网络攻击提供了有力保障。   参考文献[1]王小山,杨安,石志强,孙利民工业控制系统信息安全新趋势[]信

文档评论(0)

kanghao1 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档