幻灯片 1

Similar documents
第 期 曹 源 等 形式化方法在列车运行控制系统中的应用

目 錄 第 一 章 緒 論... 1 第 二 章 研 究 方 法... 3 第 三 章 研 究 發 現... 6 第 一 節 指 南 路 二 段... 6 第 二 節 木 柵 市 場 第 三 節 保 儀 路 地 區 第 四 節 貓 空 地 區 : 貓 茶 町 第

上海地区进出口饲料和饲料添加剂经营单位备案名单

申 请 挂 牌 公 司 声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主

东吴证券有限责任公司关于

<4D F736F F D20B9F0D5FEB0ECB7A2A3A A3A93835BAC52E646F63>

山西省人工影响天气公共服务

评估报告共四册




64 [ 46 ] (p297) 1924 :? [ 47 ] (p570) ; ; ; ; ; ; ; ; ; ; ; [ 11 ]; [ 35 ] [ 49 ] [ 32 ] ( ) [ 48 ] (p 425) [ 50 ] (p 670 6

untitled

untitled

1406.indd

上图专刊2006-3AAA.doc

衡山靈學創始人 超越時代的靈學明師 許衡山 老師 許衡山老師 出生於西元 1942 年 於 1980 年代啟發先天眼竅 自證其道 了悟真理 許 老師首先發現 人人皆可開發出第三眼能力與靈性能量 並藉由系統化的研究 將種種 生命現象與宇宙真理做深入淺出的剖析 並為生命的最終意義指出一條明路 現代文明昌

第53期内页.cdr

슬로시티번역,더빙 등 보고서(중문)_두현.hwp


?



EP.pdf

合金投资年报正文.PDF

从 宾 馆 到 又 一 城 是 十 五 分 钟, 从 又 一 城 到 邵 逸 夫 是 十 分 钟, 去 时 一 路 上 坡 很 辛 苦, 回 时 一 路 下 坡 很 轻 松, 很 像 上 小 学 时 的 心 情, 这 是 最 初 几 天 最 深 的 感 受 有 段 时 间 很 少 走 校 内 的 路


yy.xls

13. 下 列 植 物 的 向 性 或 運 動, 哪 些 是 受 到 生 長 素 作 用 的 影 響?(5-4) 甲. 睡 蓮 的 花 到 了 晚 上 會 合 起 來 ; 乙. 黃 瓜 的 捲 鬚 攀 附 竹 竿 向 上 生 長 ; 丙. 含 羞 草 的 葉 經 碰 觸 後 閉 合 ; 丁. 紅 豆

人体解剖实习指导.doc

硕士论文正文


穨finaldiss.doc


第十二章 角色转换 走向成功

16 标 本 缓 急 的 护 理 原 则 不 包 括 ( 扶 正 祛 邪 法 ) 17 顺 从 疾 病 假 象 而 进 行 护 理 的 方 法 为 ( 反 护 法 ) 18 下 列 属 于 正 护 法 的 是 ( 虚 则 补 之 ) 19 因 中 气 不 足 脾 阳 不 运 而 致 的 腹 胀 便

???p???????????i?h?h?D???N_?s_

國立和美實驗學校103學年度第1次教師甄選簡章

3. 透 過 團 體 小 組 分 別 設 計 出 一 套 自 行 車 伸 展 操 4. 教 師 介 紹 騎 乘 自 行 車 上 座 方 法 煞 車 及 踩 踏 等 要 領. 練 習 自 行 車 運 動 中 基 本 的 上 座 平 衡 直 行 轉 彎 煞 車 等 動 作 ( 二 ) 自 行 車 運 動

104 年 度 推 廣 校 園 正 確 用 藥 教 育 模 式 中 心 學 校 成 果 報 告 書 學 校 : 桃 園 市 中 心 學 校 田 心 國 民 小 學 壹 計 畫 目 的 一 凝 聚 本 市 中 心 學 校 與 重 點 種 子 學 校 正 確 用 藥 教 育 推 廣 共 識, 期 能 培

( ) 5. 自 行 車 有 吱 吱 喳 喳 的 聲 音 可 能 是 什 麼 原 因 所 造 成?(1) 鈴 號 的 聲 音 (2) 螺 栓 ( 帽 ) 鬆 動 (3) 腳 踏 板 磨 損 ( ) 6. 下 列 敘 述 何 者 是 對 的?(1) 輪 胎 的 胎 壓 是 愈 高 愈 好, 所 以 填

学做一体手册,餐饮.doc

ZW.PDF

cm 50.5cm

外科手术基础概述


Slide 1


PowerPoint 演示文稿

2.2.6 掌握信息安全等级保护各个关键环节, 理解和掌握 5 个安全等级的基本要求 ; 熟悉 IT 服务项目管理 ; 理解和掌握信息技术基础知识 3. 考试题型 3.1. 信息安全服务工程师 ( 满分 100 分,60 分及格 ) 单项选择题 简答题

untitled

提案

12320 专 家 在 线 前 列 腺 癌 术 后 指 标 升 高 咋 办 宝 鸡 读 者 蔡 先 生 问 : 我 今 年 78 岁 今 年 3 月 体 检 时 发 现 前 列 腺 特 异 抗 原 (PSA) 高 达 31.22, 被 诊 断 为 前 列 腺 癌, 随 后 行 根 治 术 术 后 有


上 海 市 锦 天 城 律 师 事 务 所 关 于 上 海 合 晟 资 产 管 理 股 份 有 限 公 司 申 请 股 票 在 全 国 中 小 企 业 股 份 转 让 系 统 挂 牌 并 公 开 转 让 之 ( 一 ) (2015) 沪 锦 律 非 证 项 字 第 526 号 致 : 上 海 合 晟

PowerPoint 演示文稿

WDR 2010 EAP booklet CH.indd

数字电子技术 数字电子技术 数字电子技术 数字电子技术 数字电子技术 (A) (A) (A) (A) (A) 电力系统暂态分析 有机化学及实验 有机化学及实验 有机化学及实验 有机化学及实验 大学英语 大学英语 大学英语 大学英语 大学英语 大学英语 (1) 临潼校区重修上课安排

<4D F736F F D20B9FAB1EACEAFD7DBBACF3739BAC5A3A8B9D8D3DAD3A1B7A2A1B6B1EAD7BCBBAFCAC2D2B5B7A2D5B9A1B0CAAEB6FECEE5A1B1B9E6BBAEA1B7B5C4CDA8D6AAA3A9>

<4D F736F F D20BCC6CBE3BBFAD0C5CFA2CFB5CDB3B0B2C8ABB5C8BCB6B1A3BBA4B9DCC0EDD2AAC7F32E646F63>

1 项目来源

编制说明 一 编制的目的和意义 [2011] 41 [2014]63 二 编制过程

11. 信息安全技术智能联网设备口令保护指南 杭州海康威视数字技术股份有限公司 中国电子技术标准化院 北京信息安全测评中心等 12. 信息安全技术汽车电子系统网络安全要求 中国电子技术标准化院 东软集团股份有限公司 电子科技大学 中国信息安全测评中心 公安部第三所 中国第一汽车集团公司 上海汽车集团

2010第六期.indd

Microsoft Word - 第5章.doc

<4D F736F F F696E74202D20D1EEBDA8BEFC5FD0C5CFA2B0B2C8ABB9FABCD2B1EAD7BCD6C6D0DEB6A9C7E9BFF6BDE9C9DC2E >

<4D F736F F D20CBAEC0FBD0C5CFA2CFB5CDB3BFC9D1D0B1A8B8E6B1E0D6C6B9E6B7B6A3A8B1A8C5FA2E646F63>


甘肃省水功能区划成果报告

技术七级 技术七级 优秀 技术十级 优秀 技术十级 优秀 技术十级 优秀 优秀 技术十级

<4D F736F F D20BEB0B5C2D5F2B4ABCDB3D6C6B4C9B9A4D2D5352E33302E746373>


九江学院 2014年度毕业生就业质量报告

目 录 前 言... II 1 范 围 规 范 性 引 用 文 件 术 语 和 定 义 认 证 专 业 方 向 与 级 别 认 证 要 求 基 本 要 求 初 次 申 请 资 格 条 件 扩

A.3;78% B.3.5;78% C.4.5;89% D.5.5;92% 答 案 C 进 入 新 世 纪, 中 国 公 民 出 境 旅 游 人 数 增 速 迅 猛,2009 年 已 达 到 4766 万 人 次, 是 2000 年 的 4.5 倍, 其 中 因 私 出 境 已 达 到 出 境 总

序号 17 类别 文件编号 CNAS-CC11: CNAS-CC12: CNAS-CC13: CNAS-CC14: CNAS-CC18: CNAS-CC41: CNAS-CC105: 专 CNAS-CC

<4D F736F F D20D5FEB8AED4DAD0C5CFA2B0B2C8ABB9A4D7F7BFAAD5B9C7E9BFF65F56312E315F2E646F63>

附件3:

目 录 1. 大 红 袍 品 种 概 况 品 种 简 介 母 树 大 红 袍 大 红 袍 地 理 标 志 商 标 大 红 袍 品 种 及 分 类 大 红 袍 品 种 特 征 大 红


Microsoft PowerPoint - BSI_ISSM_presentation.ppt

非法集资活动研究

CNAS 认证机构认可规范文件清单 基 14 本准 CNAS-CC03:2014 则 序类发布日期实施日期被代替文件文件编号文件名称号别注 : 有效文件发布实施日期文件编号 / 文件名旧文件废止时间 备注 1 CNAS-R01:2017 认可标识使用和认 CNAS-R01:201

信息安全风险评估(运营商)-售前方案

111123, Job 97

Microsoft PowerPoint - ISMS-ITSMS.ppt

公开课培训计划 北京 号课程名称天数 1. 审核员资格 ( 第一 / 第二 / 第三方审核员 ) 价格 ( 人民币含税 ) 一月二月三月四月五月六月七月八月九月十月十一月十二月 IATF 第一 / 第二方审核员资格 IATF 第一 / 第二方审核员考试

<4D F736F F D20D5E3D6AAB7A2B9DCA1B A1B33432BAC5B9D8D3DAD7E9D6AFBFAAD5B C4EACAA1D7A8C0FBCABEB7B6C6F3D2B5C9EAB1A8D3EBB8B4BACBB9A4D7F7B5C4CDA8D6AA2E646F63>

,4 :20..,5 ( )..,1. :..,2..,2..,10..,3.., ,1..,3..,12..,1..,2 :..,..,2 :..,3..,6..,4 ( )..,4.,.,3 6..,3 :..,3..,1 :..

PowerPoint 演示文稿

untitled

示范校建设工作汇报

考试时间课程名称级人数考试地点 机械工程 17 级卓越 1 30 D-386 机械工程 17 级卓越 2 30 D-386 自动化 17 级 1 30 D-3108 自动化 17 级 2 30 D-3108 电子信息工程 17 级 1 32 C-170 电子信息工程 17 级 2 32 C-242

Rethinking the Iron Girls: Gender and Labor in China during the Cultural Revolution

縱橫十里洋場,雄姿英發:

嘉義縣交通局故宮南院聯外道路專案稽核報告目錄

ttian

! "#$%& $()*+#$, $(-.&,./.+#/(-.&01( &-#&(&$# (&2*(,#-3.,14& $ +()5(*-#5(-#/-/#(-1#&-+)(& :;<<= > A B?

9202reply-s.doc

FZ1.s92

Transcription:

工控安全标准解读与标准评估 科学 公正 诚信 服务 工业和信息化部电子工业标准化研究院全国信息安全标准化技术委员会秘书处 2016 年 11 月 2 日

目 录 1. 工业控制系统安全控制应用指南 解读 2. 工业控制系统关键标准评估

目 录 1. 工业控制系统安全控制应用指南 解读 2. 工业控制系统关键标准评估

一 工业控制系统安全控制应用指南 标准发布背景 2016 年 8 月 29 日, 全国信息安全标准化技术委员会归口的 信息安全技术工业控制系统安全控制应用指南 信息安全技术信息技术产品供应方行为安全准则 信息技术安全技术信息安全控制实践指南 等 24 项国家标准正式发布 该标准将于 2017 年 3 月 1 日正式实施, 可指导工业控制系统建设 运行 使用 管理等相关方开展工业控制系统安全的规划和落地, 也可供工业控制系统安全测评与安全检查工作作为参考依据 2016 年 9 月, 在北京工业控制系统信息安全峰会上, 部分解读了该标准的主要内容

目录 一 工业控制系统安全控制应用指南 1 前言与引言 目录 CONTENTS 2 3 4 5 范围 规范性引用文件 术语和定义 缩略语 安全控制概述 基线及其设计 选择与规约 选择过程应用 工业控制系统面临的安全风险 工业控制系统安全控制列表 6 工业控制系统安全控制基线

一 工业控制系统安全控制应用指南 安全控制选择与规约 针对工业控制系统存在的脆弱性, 分析面临的威胁, 评估风险发生的可能性以及风险发生可能造成的影响和危害, 制定风险处置原则和处置计划, 将工业控制系统安全风险控制在可接受的水平

一 工业控制系统安全控制应用指南 附录 B 工业控制系统安全控制 技术 包含 4 个族,58 个安全控制项涉及访问控制 系统和通讯保护 标识和鉴别 管理 包含 5 个族,42 安全控制项涉及安全评估与授权 规划 系统和服务获取等 运维 包含 9 个族,86 个安全控制项涉及人员安全 介质保护 事件响应 应急计划等

一 工业控制系统安全控制应用指南

一 工业控制系统安全控制应用指南 B.3 风险评估 需结合组织自身实际情况, 制定风险评估策略与规程,. 定期评审更新 组织应定期开展风险评估, 评审评估结果, 并在需要时对风险评估进行调整 依据相关规定, 对 ICS 进行分类, 并对结果进行审核确认 定期对系统和主机进行脆弱性扫描, 分析扫描结果, 依据风险评估, 修补脆弱性.

一 工业控制系统安全控制应用指南 B.4 系统与服务获取 相关政策 相关系统获取 相关服务获取 系统与服务获取策略和 规程资源分配 安全工程原则 生存周期支持系统文档用户安装软件软件使用限制可信赖性关键系统部件 服务获取 外部系统服务 供应链保护

一 工业控制系统安全控制应用指南 B.8 应急计划 (CP) 制定并发布正式的应急策略 制定并发布 ICS 应急计划和 ICS 灾难恢复计划 制定应急培训计划, 并对相关人员进行培训 测试和演练工业控制系统的应急计划

一 工业控制系统安全控制应用指南 B.9 配置管理 (CM) 配置管理策略和规程 配置管理计划 基线配置 配置监控 制定并发布正式的配置管理策略和规程 定时对配置管理方针策略及规程进行评审和更新 开发 ICS 的配置管理计划, 建立相应的文档并实现该计划 制定并维护 ICS 当前的配置基线 定时或在系统发生重大变更后, 对基线配置进行评审和更新 实施工业控制系统中所使用产品的配置 评估 ICS 组件与已设配置存在的偏差 监控配置设置项的变更 保留旧版本 ICS 基线配置, 以便必要时恢复配置 对配置设置进行集中管理 应用和验证 对被检测事件的追踪 监视 纠正

一 工业控制系统安全控制应用指南 B.13 事件响应 (IR) 建立并有效实施事件响应策略与规程 信息系统变更时或按照一定的频率向人员或角色提供应急响应培训 按定义时间进行测试确保应急响应计划的有效性并确定该计划潜在的弱点 对演练进行记录 提供信息帮助台 援助团体 并在需要时获得证据方面的支持服务 制定 审批事件响应计划 按一定时间间隔或系统变更更新计划 保证计划的受控性

一 工业控制系统安全控制应用指南 B.14 教育培训 (AT) 教育培训策略和规程 规定了人员的安全教育培训 安全意识培训 培训人员包括管理员 ICS 操作员 高级管理层 承包商 内容主要为信息安全方面安全事件处理技术如攻击防御 威 胁识别 安排在 ICS 授权 新用户培训和按一定时间进行 基于角色的安全培训 根据个人的安全角色和安全责任进行培训, 内容包括 ICS 特定 安全方针策略, 安全操作程序,ICS 安全趋势和安全漏洞 安全培训记录 对安全培训记录, 按规定时限保存记录

一 工业控制系统安全控制应用指南 B.16 访问控制 (AC) 权限管理 访问类型控制 访问 控制 会话控制 系统提示及信息保护

一 工业控制系统安全控制应用指南 B.18 系统及通讯保护 (SC) 系统安全性 : 应用分区 安全功能隔离 边界保护 公共访问保护 系统可用性 : 共享资源中的信息 服务拒绝防护 移动代码等 系统与通讯 保护 资源优先级 通讯安全性 : 传输机密性 密钥建立与管理 密码技术的使用 安全属性的传输 证书管理 通讯可用性 : 传输完整性 网络中断

目 录 1. 工业控制系统安全控制应用指南 解读 2. 工业控制系统关键标准评估

信息安全技术工业控制系统信息安全分级规范工控信息安全标准体系安全等级安全要求安全测评信息安全技术工业控制系统信息安全防护要求与测评方法信息安全技术工业控制系统安全检查指南工业控制系统信息安全要求基本管理要求信息安全技术工业控制系统安全管理基本要求防护技术要求信息安全技术工业控制系统终端安全要求信息安全技术工业控制系统漏洞检测技术要求信息安全技术工业控制系统网络监测安全技术要求和测试评价方法信息安全技术工业控制系统隔离与信息交换系统安全技术要求信息安全技术工业控制系统网络审计产品安全技术要求工业控制系统产品信息安全技术要求安全实施信息安全技术工业控制系统安全控制应用指南信息安全技术工业控制系统风险评估实施指南基本技术要求信息安全技术工业控制系统安全技术基本要求工业工控制系统信息安全第 1 部分评估规范工业工控制系统信息安全第 2 部分验收规范工业控制系统安全控制成熟度模型待制定标准在研标准发布 / 报批标准 1 2 3 4 工业信息安全管理, 工业信息安全检查, 安全防护体系建设可参考 二 工业控制系统关键标准评估 工业控制系统信息安全标准体系

二 工业控制系统关键标准评估 工业控制系统信息安全标准符合性评估系统 工业控制系统信息安全分级规范 工业控制系统信息安全管理基本要求 工业控制系统安全控制应用指南 (GB/T32919-2016) 建立工业信息安全保障体系 安全管理 : 包括企业制度建立及落实 人员安全管理 资产安全管理 供应链安全管理等方面 安全技术 : 包括物理环境安全防护 信息安全防护 网络设备安全防护 安全设备安全防护 重要数据安全防护等方面 安全服务 / 运维 : 包括业务连续性管理制度 信息安全事件应急预案 信息安全事件应急技术支撑 灾难备份恢复 重大信息安全事件处置等方面 共计 186 项安全控制措施 标准实施应用工作服务单位 : 台州第二发电厂 中车株洲电力机车有限公司 沈机昆明机床股份有限公司 太原钢铁集团 对企业工业信息安全保障体系开展标准符合性评估 : 评估手段 : 标准符合性在线评估, 现场证据核查 人员访谈 系统 / 设备安全检测 ; 评估内容 : 企业工业信息安全管理 安全技术防护 安全运维的标准符合性 评估效果 : 提升了企业漏洞发现 隐患防范和风险评估能力, 有效抵御 90% 以上的攻击

二 工业控制系统关键标准评估 工业控制系统信息安全标准符合性评估系统 分任务管理安全评估项目 多用户 : 以多用户方式开展评估业务, 确保不同用户之前数据和业务的独立性 多任务 : 依据用户实际需要, 针对同一用户多套工控系统开展评估任务, 并对不同任务开展持续跟踪处理 数据安全 : 系统上线前开展全面的安全防护测试, 确保用户数据安全 三种评估模式 脆弱性评估 : 依据工控系统设备信息和网络拓扑架构, 智能分析 评测工控系统的脆弱性 标准评估 : 依据工控安全分级 基本要求和控制应用指南等标准, 对工控系统进行标准符合性评估 全面评估 : 综合工控系统资产信息 网络拓扑信息, 结合工控安全相关标准和文件, 对工控系统开展全面评估

系统定级 二 工业控制系统关键标准评估 T 安全威胁等级 I Ia 第一级 S a =1 I a =1 T a =1.732 0 Ta 受侵害潜在影响程度 S a =2 I a =2 T a =2 第二级 N SL S a =3 I a =3 T a =3 安全风险影响等级 第三级 Sa S a =4 I a =4 T a =4 S 重要性程度 第四级 S a =5 I a =5 T a =5 3.464 5.196 6.928 8.66 N SL 重要性程度特征值 影响程度特征值 信息安全威胁等级 1 2 3 4 5 1 1 第一级第一级第一级第二级第三级 1 2 第一级第一级第二级第二级第三级 1 3 第一级第二级第二级第二级第三级 1 4 第二级第二级第二级第三级第三级 1 5 第三级第三级第三级第三级第四级 2 1 第一级第一级第二级第二级第三级 2 2 第一级第二级第二级第二级第三级 2 3 第二级第二级第二级第三级第三级 2 4 第二级第二级第三级第三级第三级 2 5 第三级第三级第三级第三级第四级 3 1 第一级第二级第二级第二级第三级 3 2 第二级第二级第二级第三级第三级 3 3 第二级第二级第三级第三级第三级 3 4 第二级第三级第三级第三级第四级 3 5 第三级第三级第三级第四级第四级 4 1 第二级第二级第二级第三级第三级 4 2 第二级第二级第三级第三级第三级 4 3 第二级第三级第三级第三级第四级 4 4 第三级第三级第三级第四级第四级 4 5 第三级第三级第四级第四级第四级 5 1 第三级第三级第三级第三级第四级 5 2 第三级第三级第三级第三级第四级 5 3 第三级第三级第三级第四级第四级 5 4 第三级第三级第四级第四级第四级 5 5 第四级第四级第四级第四级第四级

二 工业控制系统关键标准评估 工业控制系统信息安全标准符合性评估系统 明确目标资产, 梳理评估对象

二 工业控制系统关键标准评估 工业控制系统信息安全标准符合性评估系统 物理破坏 拒绝服务 欺骗与假冒 信息安全威胁程度 回放攻击 数据库注入 通信攻击等 受侵害的对象受侵害的程度工业生产运行安全 资产价值 业务使命 潜在影响程度 行业领域 资产重要程度 有效指导企业对工控系统资产进行快速定级, 为后续提出安全要求, 实施安全控制措施提供基础

二 工业控制系统关键标准评估 附录 B 工业控制系统安全控制 配置管理 事件响应 介质保护 教育培训 应急计划 维护 人员安全 安全评估系统与授权与服务获取 规划 物理与环境安全 系统与信息完整性 程序管理 标识与鉴别 系统与通信保护 风险评估 访问控制 审计与问责 管理 技术 运维 本标准从管理 运维 技术三个维度提出了 18 个族,186 项安全控制措施, 范围涵盖访问控制 安全评估 系统与服务获取 风险评估 运维等

二 工业控制系统关键标准评估 工业控制系统信息安全标准符合性评估系统 针对 18 个族,186 个安全控制项, 设计 1000 余个问题, 帮助企业开展安全控制措施的符合性评估

二 工业控制系统关键标准评估 工业控制系统信息安全标准符合性评估系统

下一步设想 1. 开展工控安全体系标准评估 : 根据 信息安全技术工业控制系统安全控制应用指南 (GB/T 32919-2016) 国家标准, 开展标准评估工作, 帮助企业做好工控安全管理和技术防护体系建设 2. 开展工控安全防护体系建设 : 根据工信部等行业主管部分相关政策文件, 开展针对文件的评估工作, 及时发现安全隐患, 形成工控安全有效解决方案, 指导企业提高工控安全保障水平

谢谢!