《工业控制系统信息安全防护指南》解读
发布时间: 2016-11-08 来源:信息化和软件服务业司
工业控制系统信息安全(以下简称“工控安全”)是国家网络和信息安全的重要组成
部分, 是推动中国制造 2025 、制造业与互联网融合发展的基础保障。 2016 年 10 月,工业和
信息化部印发《工业控制系统信息安全防护指南》 (以下简称《指南》),指导工业企业开
展工控安全防护工作。
一、背景情况
工控安全事关经济发展、社会稳定和国家安全。近年来,随着信息化和工业化融合的
不断深入, 工业控制系统从单机走向互联,从封闭走向开放, 从自动化走向智能化。在生产
力显著提高的同时, 工业控制系统面临着日益严峻的信息安全威胁。 为贯彻落实 《国务院关
于深化制造业与互联网融合发展的指导意见》(国发〔 2016 〕28 号)文件精神,应对新时
期工控安全形势,提升工业企业工控安全防护水平,编制本《指南》。
二、总体考虑
《指南》坚持“安全是发展的前提,发展是安全的保障”,以当前我国工业控制系统
面临的安全问题为出发点, 注重防护要求的可执行性, 从管理、 技术两方面明确工业企业工
控安全防护要求。编制思路如下:
(一)落实《国家网络安全法》要求
《指南》所列 11 项要求充分体现了《国家网络安全法》中网络安全支持与促进、网络
运行安全、 网络信息安全、监测预警与应急处置等法规在工控安全领域的要求,是 《国家网
络安全法》在工业领域的具体应用。
(二)突出工业企业主体责任
《指南》根据我国工控安全管理工作实践经验, 面向工业企业提出工控安全防护要求,
确立企业作为工控安全责任主体, 要求企业明确工控安全管理责任人, 落实工控安全责任制。
(三)考虑我国工控安全现状
《指南》编制以近五年我部工控安全检查工作掌握的有关情况为基础,充分考虑当前
工控安全防护意识不到位、管理责任不明晰、访问控制策略不完善等问题,明确了《指南》
的各项要求。
(四)借鉴发达国家工控安全防护经验
《指南》参考了美国、欧盟、日本等发达国家工控安全相关政策、标准和最佳实践做
法,对安全软件选择与管理、 配置与补丁管理、 边界安全防护等措施进行了论证, 提高了 《指
南》的科学性、合理性和可操作性。
(五)强调工业控制系统全生命周期安全防护
《指南》涵盖工业控制系统设计、选型、建设、测试、运行、检修、废弃各阶段防护
工作要求, 从安全软件选型、访问控制策略构建、 数据安全保护、 资产配置管理等方面提出
了具体实施细则。
三、内容详解
《指南》坚持企业的主体责任及政府的监管、服务职责,聚焦系统防护、安全管理等
安全保障重点,提出了 11 项防护要求,具体解读如下:
(一)安全软件选择与管理
1. 在工业主机上采用经过离线环境中充分验证测试的防病毒软件或应用程序白名单软
件,只允许经过工业企业自身授权和安全评估的软件运行。
解读: 工业控制系统对系统可用性、实时性要求较高,工业主机如 MES服务器、 OPC
服务器、 数据库服务器、 工程师站、 操作员站等应用的安全软件应事先在离线环境中进行测
试与验证, 其中, 离线环境指的是与生产环境物理隔离的环境。 验证和测试内容包括安全软
件的功能性、兼容性及安全性等。
2. 建立防病毒和恶意软件入侵管理机制,对工业控制系统及临时接入的设备采取病毒
查杀等安全预防措施。
解读: 工业企业需要建立工业控制系统防病毒和恶意软件入侵管理机制,对工业控制
系统及临时接入的设备采用必要的安全预防措施。
原创力文档

文档评论(0)