国家信息化专家咨询委员会委员沈昌祥院士呼吁:建立工业控制系统信息安全等级保护制度

来源 :中国计算机报 | 被引量 : 0次 | 上传用户:booksky
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  面对目前全球网络攻击已从传统的“软攻击”,升级为直接攻击电力、金融、交通、核设施等核心要害系统的“硬摧毁”现状,以及一旦基础工业控制系统遭破坏后,对国家安全、社会稳定、经济发展、人民生活安定可能带来的严重损害,强烈呼吁社会各界,尤其是从事网络运维安全、工业控制系统安全的管理和专业人士,当前的首要工作重点是要“做好工业控制系统的信息安全等级保护工作”。
  2013年 8月23日,在由中国电子信息产业发展研究院主办,《信息安全与技术》杂志社和赛迪智库信息安全研究所承办的“2013 中国信息安全技术大会”上,国家信息化专家咨询委员会委员、中国工程院院士沈昌祥发出了以上呼吁。沈昌祥院士同时强调,要落实2011年工业和信息化部发布的《关于加强工业控制系统安全管理的通知》精神,做好重点领域工业控制系统信息安全的管理工作,对连接、组网、配置、设备选择与升级、数据、应急等管理方面的要求,要逐一落实。
  可信、可控、可管
  沈昌祥院士认为,随着信息化不断深入,工业控制系统已从封闭、孤立的系统走向互联体系的IT系统,采用以太网、TCP/IP网及各种无线网,控制协议已迁移到应用层;采用的标准商用操作系统、中间件与各种通用软件,已变成开放、互联、通用和标准化的信息系统。因此,安全风险也等同于通用的信息系统。工业控制系统网络架构是依托网络技术,将控制计算节点构建成为工业生产过程控制的计算环境,是属于等级保护信息系统范围。信息安全等级保护是我国信息安全保障的基本制度,从技术和管理两个方面进行安全建设,做到可信、可控、可管,使工业控制系统具有抵御高强度连续攻击(APT)的能力。
  就工业控制系统等级保护技术框架而言,沈昌祥院士认为,信息安全等级保护要做到三点:可信——针对计算资源(软硬件)构建保护环境,以可信计算基(TCB)为基础,层层扩充,对计算资源进行保护;可控——针对信息资源(数据及应用)构建业务流程控制链,以访问控制为核心,实行主体(用户)按策略规则访问客体(信息资源);可管——保证资源安全必须实行科学管理,强调最小权限管理,尤其是高等级系统实行三权分离管理体制,不许设超级用户。针对工业控制特点,要按GB/17859要求,构建在安全管理中心支持下的计算环境、区域边界、通信网络三重防御体系是必要的且可行的,具体设计可参照GB/T25070-2010,以实现通信网络安全互联、区域边界安全防护和计算环境的可信免疫。
  坚持自主创新、纵深防御
  沈昌祥院士特别强调,做好工业控制系统的信息安全等级保护工作,更要坚持自主创新、纵深防御。
  他认为,工业控制系统是定制的运行系统,其资源配置和运行流程具唯一性和排它性特点,用防火墙、杀病毒、漏洞扫描不仅效果不好,而且会引起新的安全问题;坚持自主创新,采用可信计算技术,使每个计算节点、通信节点都有可信保障功能,系统资源就不会被篡改,处理流程就不会被干扰破坏,系统能按预定的目标正确运行,“震网”、“火焰”等病毒攻击不查即杀。
  坚持纵深防御,就是要扭转“封堵查杀”被动局面。加强信息系统整体防护,建设区域隔离、系统控制三重防护、多级互联体系结构;重点做好操作人员使用的终端防护,把住攻击发起的源头,做到操作使用安全;加强处理流程控制,防止内部攻击,提高计算节点自我免疫能力,减少封堵;加强技术平台支持下的安全管理,基于安全策略,与业务处理、监控及日常管理制度有机结合。(作者系《信息安全与技术》主编)
  沈昌祥院士认为:
  信息安全等级保护要做到三点:可信——针对计算资源(软硬件)构建保护环境,以可信计算基(TCB)为基础,层层扩充,对计算资源进行保护。可控——针对信息资源(数据及应用)构建业务流程控制链,以访问控制为核心,实行主体(用户)按策略规则访问客体(信息资源)。可管——保证资源安全必须实行科学管理,强调最小权限管理,尤其是高等级系统实行三权分离管理体制,不许设超级用户。
其他文献
每50份通过网络传输的文件中就有1份包含机密数据;50%的USB盘中包含机密信息;80%的公司在丢失笔记本电脑后会发生泄密事件;数据泄漏导致客户流失的比例正在以每年11%的速率上升……这些令人触目惊心的数字透露出一个事实——企业的信息泄露风险大幅提升。  DLP(Data Loss Prevention,数据丢失防护)正面临新兴技术带来的挑战:移动互联网、大数据和云计算等新兴技术让企业的信息更加丰
北京国信冠群技术有限公司(简称“国信冠群”)由国家信息中心一级企业北京国信新创投资有限公司与北京中软冠群软件技术有限公司共同发起成立,是国家电子政务外网上电子文件安全管理技术提供商。  国信冠群是国家信息安全专项——安全电子邮箱项目的重要承担与协作单位之一,同时也是国家电子政务外网安全邮箱运营中心(简称“安邮中心”)重要牵头企业。国信冠群专注信息安全领域十余年,在云计算与移动互联时代,为广大用户提
贵州亨达集团信息安全技术有限公司是贵州省首家专业从事网络与信息安全技术开发、集成、服务与产品推广的高新科技企业。公司秉承“诚信、团结、责任、创新”经营理念,凭借专业的技术水平、优秀的销售服务团队和丰富的系统实施经验,根据客户实际IT环境与建设规划为客户提供IT系统网络信息安全产品研发销售、安全咨询、安全风险评估、安全集成、安全管理、安全支持、安全维护、安全加固、安全培训和信息系统安全保护等安全服务
每个人都是医疗数据库的贡献者。因此,医疗行业的大数据3V特征极为明显:数据量大、数据多样性强、数据量增长速度极快。与此同时,医疗行业直接与民生息息相关——治疗、预防、保健等均需要从数据中获得服务和决策支持。因此,医疗行业成为率先“落地”大数据应用的行业之一。北京嘉和美康信息技术有限公司(简称嘉和美康)和英特尔一起共同发布基于临床数据中心(CDR)的临床信息系统方案,推进针对中国本地医疗行业用户定制
就在今年元旦,珠海市人力资源和社会保障局(下文简称珠海市人社局)信息中心主任钟智与员工们在单位度过了元旦假期,加班加点将原有系统迁移至主机系统。珠海市的快速发展,之前经过了几次系统的迁移都带来了巨大的工作量,不仅如此,迁移之后还要经过适应与调试阶段,钟智的压力可想而知。“而此次采用主机系统,就是看中了它近乎无限级的扩展能力,能够轻松实现随需容量扩充,可帮助原有传统的IT基础架构向云计算平台转移。希
Gartner的数据显示,今年上半年,华为IT解决方案实现了整体突破,尤其是在服务器和存储两条产品线上。华为存储的发货套数居中国市场第一,存储销售收入位列第三;华为服务器在中国区的发货量也跃升至第三位。但是,华为并没有为取得这一系列好成绩而沾沾自喜。“销售数字其实并不是最重要的。”华为IT产品线总裁郑叶来表示,“我们最看重的有两点,一是提供有竞争力的产品和解决方案;二是为客户提供全面的支持。”  
Yann L’Huillier于2010年4月加入利顺金融集团(Tradition Group),当时,他面临三个长期的挑战:为该机构提高电子交易量;除了保持正常运营外还要重新平衡IT预算以支持其交易活动;重组其IT机构。  之前,Yann L’Huillier曾在交易场所绿松石交易平台担任首席信息官。任职期间,他从零开始建立了该公司的交易平台,后来该平台后来被伦敦证券交易收购。而Yann L’H
面对虚拟化、非结构化数据等新挑战,昆腾提出的解决思路其实很简单,也很直接,就是区分不同的数据类型和需要,然后采取不同的更有针对性的保护方式。这其实就是今天人们处理大数据的基本思路。  在云计算、大数据等新概念出现后,主存储,也就是在线存储,其性能、可靠性、可管理性、可扩展性等会得到用户更大的关注;二级存储,也就是备份数据,对它的保护和快速、可靠的访问也必须得到应有的重视。举一个简单的例子,当用户的
中交海德作为业内大型高新软件企业,以交通行业信息化为己任,从工程设计应用软件产品起家,发展到今天,已成为一家专门为交通行业各领域客户提供信息化、智能化应用和全面服务的重点高新技术企业。  上海中交海德交通科技股份有限公司( 简称中交海德)是一家致力于交通信息产业发展的高科技股份制软件企业。公司以中国公路交通信息产业的技术发展为主要研究方向,以为交通行业提供信息化、智能化服务为经营宗旨。  中交海德
2012年度中国  行业信息化  最佳服务奖  阳光雨露自2002年成立以来,一直为国内外企业持续提供不同纬度的IT专业服务。近日,阳光雨露还与中国中小企业信息网签署战略合作协议,旨在共同为中小企业会员提供增值服务及企业级IT服务。  近日,阳光雨露信息技术服务(北京)有限公司(简称阳光雨露),与中国中小企业信息网正式签署战略合作协议。双方以推进和提升企业信息化建设为合作目标,以服务中小企业为前提