下载本文档
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
工业控制系统信息安全风险评估工业控制系统(以下简称“工控系统”)被誉为工业生产的大脑,是工业行业关键基础设施的重要组成部分,因此工控系统信息安全风险评估是工业行业关键基础设施风险评估中必不可少的一环。做好工业控制系统信息安全风险评估对于保障工业生产高效安全运行具有重要意义。1工控系统信息安全风险评估的目的与依据信息化与工业化深度融合使得工控系统及产品越来越多地采用通用协议、硬件和软件并以各种方式与互联网等公共网络连接。同时,病毒、木马等威胁正在向工控系统扩散,工控系统信息安全问题日益突出。(1)评估目的风险评估作为实现工控系统信息安全纵深防御的前提,其主要作用就是准确地评估工控系统存在的主要信息安全问题和潜在风险,其风险评估结果正是工控系统安全防护与监控策略建立的基础和先决条件。同时,工控系统作为国家关键基础设施应用于各重点行业及领域,在生命周期的不同阶段,其风险评估重点也有所不同。故工控系统的风险评估,应该从设备的采购、运行、维护、报废阶段分别进行。(2)评估依据我国颁布的GB/T32919-2016《信息安全技术工业控制系统安全控制应用指南》和GB/T20984-2007《信息安全技术信息安全风险评估规范》这两项标准较详细及专业地对工业控制系统的风险评估进行了描述,所以,依据这两项标准能够较好地把握风险评估的过程及方法,对工业控制系统进行全面评估。•GB/T32919-2016该标准给出了工控系统安全控制列表、明确了工控系统安全控制选择方法、规范了工控系统安全程序,在上述内容的基础上可以制定具体安全的解决方案。根据已有的安全措施,从环境和人为因素分析工控系统面临的威胁,从技术和管理方面分析工控系统存在的脆弱性,对工控系统的现存风险进行分析,制定风险处置计划,对工控系统的残余风险进行控制。•GB/T20984-2007该标准提出了风险评估的基本概念、要素关系、分析原理、实施流程和评估方法,以及风险评估在信息系统生命周期不同阶段的实施要点和工作形式。该评估规范可为工控系统评估过程的制定以及评估方法的选择提供重要的借鉴。2工控系统信息安全风险评估过程针对工控系统易遭受攻击的特点,依据相关标准规范和政策文件,可制定适合实际情况的信息安全风险评估过程,主要包括风险评估准备、资产识别、威胁识别、脆弱性识别等阶段。2.1风险评估准备为了保证风险评估的顺利进行,风险评估的准备工作必不可少。风险评估结果受到业务战略、业务流程、安全需求、系统规模和结构等方面的影响,同时,针对工控系统的风险评估还应充分考虑到各工业行业的差别以及工业生产连续性、可用性等特点。因此,在风险评估实施前,应:•确定风险评估的目标;•确定风险评估的范围;•组建适当的评估管理与实施团队,通常应同时包含传统信息安全技术人员、工控系统运维人员以及高层管理者等角色;•进行系统调研;•确定评估依据和方法;•获得最高管理者对风险评估工作的支持。2.2资产识别1)资产分类评价资产的三个安全属性包括机密性、完整性和可用性三部分。工控系统信息安全属性排序与传统信息系统安全属性略有差别,工业生产的高度实时性和生产业务的连续性要求工控系统优先考虑可用性,其次是完整性,最后才是机密性,故工控系统资产价值应依据其特点做出相应调整。因此,对系统的资产识别十分有必要。(2)资产赋值结合资产保密性的不同要求,根据资产不同保密程度要求或者泄密时造成不同影响,可将资产分为五个等级。表1提供了一种保密性赋值的参考。结合资产完整性不同要求,可将其分为五个不同的等级,分别对应资产在完整性上缺失时造成的影响。表2提供了一种完整性赋值的参考。结合资产在可用性的不同要求,可将其分为五个不同的等级,具体要求应根据流
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 商业环境中工业互联网的安全挑战与对策
- 河北环境工程学院《中国秘书史》2023-2024学年第一学期期末试卷
- Unit-2-Healthy-Lifestyle【过基础】(学生版)人教版-2019选择性
- 2025年度特殊教育学校入学合同协议书范本全新编制3篇
- 学校室外运动场地规划与设施布局探讨
- 酒店管理工作管理模式解析
- 2024版深圳二手房买卖合同(装修改造)
- 二零二五年度旅游地产广告物料加工合作合同3篇
- 学生体育活动中性别差异的体测数据分析
- 学术研究类汇报中如何运用色彩增强表达力
- 胸腔积液-课件
- 公司设备转让合同协议书
- 2023年全国统一建筑工程预算工程量计算规则完整版
- cn.7a一种酱香型大曲酒固态发酵的生态控制方法
- TLFSA 003-2020 危害分析与关键控制点(HACCP)体系调味面制品生产企业要求
- LY/T 2244.3-2014自然保护区保护成效评估技术导则第3部分:景观保护
- GB/T 8491-2009高硅耐蚀铸铁件
- 供水安全与抢修
- DB31 595-2021 冷库单位产品能源消耗指标
- 第三章果蔬采后生理课件
- 【英语手写体】26英文字母手写体描红书写字帖
评论
0/150
提交评论