炼化企业MES系统实时数据采集安全方案分析.docxVIP

炼化企业MES系统实时数据采集安全方案分析.docx

  1. 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
  2. 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  3. 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
  4. 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
  5. 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们
  6. 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
  7. 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
PAGE 1 PAGE 1 炼化企业MES系统实时数据采集安全方案分析 该文以Honeywell公司MES系统在石化企业的实施应用为背景,针对两网融合给掌握网带来的安全威逼,论文从当前的MES业务应用和信息技术发呈现状动身,分析了MES系统实时数据采集中的安全需求以及当前典型的安全防护产品,提出了石化企业MES系统实时数据采集的安全方案。 1研究背景 随着生产执行系统(简称MES)在我国炼油与化工企业的实施应用,大部分石化企业逐步实现了数据采集自动化、操作日志电子化、生产管理精细化、绩效考核标准化等目标,MES系统渐渐成为炼化企业生产运行不可或缺的信息平台,深受广阔生产管理人员的欢迎。另一方,MES系统的实施推进了管理网与生产网的两网融合,企业网络应用的范围不断扩大,网络越来越开放,安全问题也日加突出和严峻,各种安全问题诸如病毒攻击、网络入侵和数据泄露等已广泛引起各国政府和企业管理层的高度重视,尤其对对生产掌握系统的安全构成了重大威逼。 2011年9月,工信部下发了045号文件《关于加强工业掌握系统信息安全管理的通知》,明确要求工业掌握系统与公共网络连接时,必需设置防火墙、单向隔离等措施,确保系统自身安全,避免对工业生产带来重大损失。 2现状分析 2.1安全隐患突出 随着信息化的不断发展,基于PC架构的计算机应用越来越普及,Windows平台也广泛应用;MES系统管理实时数据的实时数据库、实时数据采集服务器(BUFFER机)、OPCServer机、DCS系统等均为Windows平台,这些平台相互之间存在TCP/IP协议的双向数据通讯,给病毒攻击带来了可能。 Honeywell公司MES中PHD的Buffer-Shadow架构体系(如图1)导致Buffer机必需开放1521、3100等网络通讯端口。尽管管理网与生产网之间有防火墙等网络安全设备,但由于通讯端口的开放,Buffer机也存在感染计算机病毒的可能。 OPCServer与Buffer通讯使用Microsoft的DCOM协议,OPCServer机须开放135远程访问端口(病毒经常攻击的端口);在Buffer机中毒的状况下,OPCServer机(工程师站)很简单被病毒攻击,从而导致工业掌握系统(DCS等)反应滞后或死机,甚至感染病毒,给生产带来安全隐患。 图1MES系统BufferShadow结构图 这样的安全事故特别多。2010年9月伊朗的布什尔核电站受到针对工业掌握系统编写的破坏性Stuxnet震网病毒攻击,Stuxnet利用对Windows系统和西门子自动掌握系统的默认密码,绕过漏洞程序进行攻击。2011年11月黑客通过一台位于俄罗斯的电脑入侵了美国伊利诺伊州斯普林菲尔德市(Springfield)的公共供水网络系统,毁掉了一个向数千户家庭供水的水泵。 2.2主流的安全防护技术 目前,网络安全技术、入侵检测技术(IDS)、虚拟专用网络(VPN)、防病毒、防火墙等,均不能实现网络在OSI7层上的完全隔离,不能有效保证MES对DCS掌握系统不造成安全性风险。当前,业内主要是采用网络隔离技术解决两个不同安全域网络的互联问题,各国政府和跨国型企业都在大力研发和应用该技术。网络隔离技术经过长期的发展和应用,目前已经发展到了第五代。第一代隔离技术采取的是肯定的物理隔离,将不同网络从物理上隔开,从而产生了信息孤岛;第二代网络隔离技术采用的是硬件卡;第三代隔离技术采用将数据包进行转发;第四代网络隔离技术中引进了空气开关进行隔离;最新的第五代隔离技术采用的是安全通道隔离技术。第五代网络隔离技术使用专用通信硬件,采用私有安全协议来实现内部网络与外部网络的隔离和数据传递,这种方式解决了前几代隔离技术的不足,不但安全地将内部外部网络分别,同时还保证了两网之间数据传递的高效安全,已成为当前隔离技术的主流发展方向。这种数据传输技术的核心是采用信息摆渡,物理传输信道只是在传输进行时建立,信息传输时先由信息源所在区域一端传输到中间缓存区域,同时物理上断开中间缓存区域与信息目的地所在区域的网络连接,然后连通中间缓存区域与信息目的地所在区域的数据传输信道,将信息安全传输至目的区域,此时在信道上物理断开信息源所在区域与中间缓存区域的连接。这保证了在任意时刻,中间缓存区域只与一个区域安全相连。与防火墙技术相比,防火墙技术是在保证信息传输的状况下,尽力保证系统的安全性;而网络隔离技术正好与之相反,是在保证系统安全的状况下,实现与外部的数据交换,一旦出现担心全的情形则断开连接,网络隔离的任务是解决和防范当前信息系统存在中的各种安全隐患:操作系统漏洞、TCP/IP漏洞、应用协议漏洞

文档评论(0)

136****4256 + 关注
实名认证
文档贡献者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档