DCS系统网络安全防护策略
2020-08-21孙强
炼油与化工 2020年3期
关键词:管理
孙强
(中国石油大庆石化公司炼油厂,黑龙江大庆163711)
某石化生产装置DCS通过OPC接口连接到MES的缓冲服务器上,再通过缓冲服务器连到HONEYWELL的实时数据库PHD上,PHD为MES上层模块提供基础数据,实现了MES信息网络与DCS控制网络之间的数据交换。DCS从封闭到开放,病毒入侵、黑客攻击等风险增加。目前流行的IT商业防火墙、防病毒等技术主要集中在MES信息层面上防护。根据工信部《工业控制系统信息安全防护指南》的要求对本套DCS开展工控安全防护工作[1]。
1 DCS漏洞扫描及病毒检查
某装置在大检修期间对DCS进行漏洞扫描及病毒排查。对DCS操作站及服务器的主机硬盘进行全盘备份,保留原盘,对备份硬盘进行检查测试[2]。操作系统见表1,系统网络见图1。

表1各主机操作系统

图1 DCS网络
利用Nessus扫描工具和系统自带的杀毒软件扫描服务器及操作员站主机,扫描到3个conficker病毒[3]。此病毒利用微软SVCHOST服务漏洞来感染计算机并进行传播,也能通过移动存储介质(如U盘)或利用文件共享功能在局域网中传播。
针对conficker病毒,安装微软补丁KB971029,修复MS08-067漏洞。
2 DCS系统网络风险识别
服务器一旦受到病毒感染或攻击,会对整个系统运行安全造成威胁[4]。DCS安全防护见图2。

图2 DCS安全防护
纵向看,DCS与MES网上数据交换链路间没有防护设备,可能遭受上层网络的病毒攻击。
横向看,系统防病毒软件升级迟缓,一旦DCS感染病毒会很快扩散,造成局域网络全面感染。
3 网络安全防护解决方案
在DCS与上层MES数据通讯链路中增设Guard工业防火墙,防火墙内置多种工业协议和常规控制网络模型,可对OPC等通讯提供深度检查和管控;……
登录APP查看全文
