辽宁省《基于蜂窝网络的工业无线通信安全规范》地方标准已经通过技术审查并形成报批稿,拟对外正式发布,现公开征求意见。意见反馈邮箱:lnzjbzhc@163.com,截止时间2023年5月29日前。
本文件按照gb/t 1.1-2020《标准化工作导则 第1部分:标准化文件的结构和起草规则》的规定起草。参考gb/t 17626(所有部分) 电磁兼容 试验和测量技术;gb/t 17799.1-2017 电磁兼容 通用标准 居住、商业和轻工业环境中的抗扰度;gb/t 17799.2-2003 电磁兼容 通用标准 工业环境中的抗扰度试验等文件编制。
本文件规定了基于蜂窝网络的工业无线通信总体安全要求、物理环境安全、通信网络安全、区域边界安全、计算环境安全和建设运维安全等。本文件适用于以应用场景为重点的工业蜂窝网络安全的建设运维和监督管理。
总体安全要求:
工业蜂窝网络安全要求涉及工业蜂窝网络基本要求、蜂窝网络安全要求、工业蜂窝网络设备电磁兼容性要求及工业蜂窝网络应用场景的安全要求。
工业蜂窝网络基本要求应满足gb/t 42126.1-2022中的要求;4g蜂窝网络安全应满足yd/t 2910-2015中的要求;5g蜂窝网络安全要求参考附录a。
工业蜂窝网络设备电磁兼容性应满足gb/t 17626(所有部分)、gb/t 17799.1-2017、gb/t17799.2-2003、gb 17799.3-2012、gb 17799.4-2012、gb/t 17799.5-2012、gb/t 18268.1-2010、gb/t19286-2015、gb/t 19287-2016、gb/t 22451-2008、cispr 16-1-1、cispr 16-2-1、iec 61000-4-1、iec 61000-4-2、iec 61000-4-3、iec 61000-4-4、iec 61000-4-5、iec 61000-4-6、iec 61000-4-7、iec 61000-4-8、iec 61000-4-9、iec 61000-4-10、iec 61000-4-11、iec 61000-4-12、iec 61000-6-1、iec 61000-6-2、iec 61000-6-3、iec 61000-6-4等标准中的要求。
工业蜂窝网络应用场景应首先满足工业网络信息安全的规定,如iec ts 62443-1-1:2009,iec62443-2-1:2010,iec tr 62443-2-3:2015,iec 62443-2-4:2015,iec 62443-2-4:2015+amd1:2017 csv,iec 62443-2-4:2015/amd1:2017 ,iec 62443-2-4:2015/cor1:2015, iec 62443-3-2:2020,iec tr62443-3-1:2009,iec 62443-3-3:2013,iec 62443-3-3:2013/cor1:2014,iec 62443-4-1:2018,iec62443-4-2:2019,iso 27001,iso/iec 27002,iso/iec 27005等标准中的要求,以及网络安全等级保护的要求,如gb/t 22240-2020、gb/t 22239-2019等标准中的要求。此外,还应满足本文件所提出的物理环境安全、通信网络安全、区域边界安全、计算环境安全以及建设运维安全等要求。
网络架构:
工业控制系统网络架构应满足如下要求:
a)工业控制系统与企业其他系统之间应划分为不同区域,区域间应采用技术手段实现安全隔离;工业控制系统内部应根据业务特点划分为不同的安全域,安全域之间应采用技术手段实现安全隔离;
b)涉及实时控制和数据传输的工业控制系统,应使用独立的网络设备组网,在物理层面上实现与其他数据网及外部公共信息网的安全隔离;
c)对重要生产系统,应在无线蜂窝网络的边界采用屏蔽或干扰手段,隔离物理边界外对无线蜂窝网络的访问;
d)应在工业控制系统与企业其他系统之间部署访问控制设备,配置访问控制策略,禁止任何穿越区域边界的 e-mail,web、telnet、rlogin 及 ftp 等通用网络服务;
e)应在工业控制系统内安全域和安全域之间的边界防护机制失效时,及时进行报警;
f)蜂窝网络接入设备应开启接入认证功能,并支持采用认证服务器认证或国家密码管理机构批准的密码模块进行认证;
g)对重要生产系统,宜采用单向隔离数据交换产品。
蜂窝网络使用控制:
工业蜂窝网络使用控制应满足如下要求:
a)应对所有参与蜂窝网络通信的用户(人员、软件进程或者设备)提供唯一性标识和鉴别;
b)应对所有参与蜂窝网络通信的用户(人员、软件进程或者设备)进行授权以及执行使用进行限制;
c)应对蜂窝网络通信采取传输加密的安全措施,实现传输报文的机密性保护;
d)对采用蜂窝网络通信技术进行控制的工业控制系统,应能识别其物理环境中发射的未经授权的蜂窝网络设备,报告未经授权试图接入或干扰控制系统的行为。
入侵防范:
工业网络入侵防范应满足如下要求:
a)终端节点应能够限制与终端节点通信的目标地址,以避免对陌生环境的攻击行为;
b)终端节点应能够限制与网关节点通信的目标地址,以避免对陌生环境的攻击行为;
c)应能够检测到非授权蜂窝网络接入设备和非授权移动终端的接入行为;
d)应能够检测到针对蜂窝网络接入设备的网络扫描、ddos 攻击、密钥破解、中间人攻击和欺骗攻击等行为;
e)应能够阻断非授权蜂窝接入设备或非授权移动终端;
f)对重要生产系统应采用探针和异常检测技术对网络行为进行实时检测;
g)对重要生产系统宜部署态势感知及蜜罐系统进行持续监控,并对网络攻击行为进行捕获。
安全审计:
工业蜂窝网络区域边界安全审计应满足如下要求:
a) 应在网络边界、重要网络节点进行安全审计,审计覆盖到每个用户,对重要的用户行为和重要安全事件进行审计;
b) 审计记录应包括事件的日期和时间、用户、事件类型、事件是否成功及其他与审计相关的信息;
c) 应对审计记录进行保护,定期备份,避免受到未预期的删除、修改或覆盖等;
d) 应能对远程访问的用户行为、访问互联网的用户行为等单独进行行为审计和数据分析。
更多详情请见附件。
相关资料下载:
基于蜂窝网络的工业无线通信安全规范.pdf
盘根的使用
北京美华仪为您介绍电力谐波测试仪的功能特点
潍坊洗浴中心空调安装解决方案
如何正确使用罗斯蒙特变送器?有哪些技巧?
中药二氧化硫测定仪的使用方法介绍
辽宁省《基于蜂窝网络的工业无线 通信安全规范》征求意见
液晶屏电瓶车充电桩的功能和安装尺寸图
污水处理厂流量计,酸性水处理流量计
个人空气采样泵采用了人体工程学,使用户在使用时感觉舒适
电子天平应按照标准要求进行安装
Occludin蛋白,在冠状病毒的细胞间传播中起着关键作用
万万没想到可乐易拉罐灌装机特点那么多
活性炭环保箱的特点和使用方法
上海安锐流量计性能
453-9976美国cat压力传感器正确安装方法
液动插板阀之主要特点及其技术参数性能
知道超声波焊接机的优势
5吨商业综合体食物垃圾破粹机器价格表
磨削力和比磨削能试验研究木
怎么快速正确地选择好的加工中心