工业控制网络系统等级保护实施流程包括:定级、备案、脆弱性测试、网络完善和实施、测评、日常维护、监督审查。
简单的说,就是先给系统定一个等保级别,然后去测试一下现在的网络系统有什么不完善的地方(类似在役装置诊断,诊断出来以后就写出URS,即工程需要完善的地方),根据不完善的地方去进行项目实施(施工环节),实施完了以后再次测评(相当于工程的验收),然后就是日常维护了,这个类似于SIS的全生命周期过程(SIL定级、SIS设计、SIS施工、SIS验收及SIL验证、SIS运维)。 等级保护分5个级别:一级(自主保护)、二级(指导保护)、三级(监督保护)、四级(强制保护)、五级(专控保护),这个在后续会详细的去讲。
首先定级机构和业主确定一下定级范围并结合实际情况评估出企业的等报等级(定级这个环节主要由风险评估机构和业主共同完成),然后进行专家评审,通过后报批主管部门审核、并去公安机关备案(备案由业主单位负责,二级以上的定级结果需要备案,一级不需要)。备案有固定的格式,参考信息安全等级保护备案实施细则公信安[2007]1360号。
2)脆弱性测试
脆弱性测试由测评机构完成,可以参考《工业自动化和控制系统网络安全 集散控制系统(DCS) 第4部分:风险与脆弱性检测要求》(GBT 33009.4-2016 )来做,主要检测内容如下:
3)网络完善和实施
这个要对照等保2.0的要求,根据不同的等级设置不同的物理和网络安全防护,包括设置网闸、防火墙、入侵检测系统、审计记录系统等。
测评就是对网络安全完善和实施的一个验收,看看是否达到了定级的要求。测评不是测一次就结束了,对于3级系统要每年测评一次,4级要每半年测评一次。
网络安全不能依赖于一次性的测评,还要加强日常的维护,包括机柜间的准入、电脑权限问题、防止内部网络攻击问题、防止U盘插入工控机等问题。
文章打赏
打赏给楼主
积分打赏
现金打赏
积分
友情提示:打赏的积分将从您的工控网积分账号扣除
赏