n
这篇FAQ分为以下几部分。n
安全性
西门子提供与工业安全相关的产品和解决方案,可应用于工厂生产,行业解决方案,机械,设备或网络。它们是综合工业安全 理念中的重要元素。西门子的产品与解决方案在工业安全领域持续发展,我们建议您关注这方面的产品升级资讯。为了安全的操作西门子相关的产品和解决方案,采用正确的安全策略(单元保护概念,比如)和在最新的安全理念下集合所有组件来实现整个工业安全都是非常必 须的。这同样也包含了第三方产品的使用。更多关于工业安全的信息可参考:http://www.siemens.com/industrialsecurity. n
为了能够保证咨询的及时性,推荐订阅我们的产品咨询,具体可见:n
http://support.automation.siemens.com.n
简介
以下是关于如何阻止非法访问过程控制系统IT环境的措施。这里不仅考虑单台计算机,而且考虑了包括网络组件的整个IT环境。取决于现有的配置情况,首先要组合不同的安全措施以使整个过程系统IT环境达到一个可接受的安全等级。n
实际上,无意或者非法访问可能有很多方式。可以分为以下两类:n
- 本地访问(直接在计算机上)n
- 网络访问 n
- 本地网络 (有限范围内的网络访问,比如LAN)n
- 非本地网络 (扩展范围内的网络访问,比如Internet)
注意
对于PCS 7而言,工厂总线上不能使用IWLAN (工业无线局域网)。终端总线上的操作限制在一定范围内。n
硬件访问
非法硬件访问通常是通过以下接口对计算机的机械/电子入侵:n
- USB 接口n
- 闪存n
- CD/DVDn
- 硬盘
恶意代码(比如木马或病毒)会通过这些接口安装在计算机上并执行。
代码的执行通过或者不通过用户的操作都可以完成:n
- 用户主动操作n
- 程序安装 n
- 打开PDF,画面,声音文件或类似文件n
- 打开e-mail附件n
- 打开网络页面
- 某分区内容以表格显示n
- 在网页浏览时产生的被称作"drive-by attack" 或 "drive-by infection"n
- "Man-in-the-middle"攻击
软件访问
软件的恶意代码意味着以下几种方式:n
- 程序接口的使用(比如,服务器服务)n
- 在已感染系统上的特定动作(比如,关机)n
- 在其他系统,本地或非本地网络上的动作执行
通过这些方式,即便没有系统密码,或者没有访问权限,系统的数据和程序仍会被攻击。n
推荐配置
以下是在SIMATIC PCS7和WinCC环境中防止恶意进攻的推荐配置。n
硬件
SIMATIC PCS 7 工业工作站
为了防止SIMATIC PCS 7工业工作站通过硬件接口被非法访问,推荐在一个可以锁住的柜子中安装计算机系统(比如,办工桌、控制柜),将前门锁住。钥匙需要交给可靠人员保管,比如管理员。n
外部计算机系统
为了阻止外部计算机系统的硬件被非法访问,可以将计算机放在锁住的柜子和房间里(比如,计算机室或者服务器柜)。钥匙需要交给可靠人员保管,比如管理员。只有授权用户才能访问这些计算机和服务器。n
另外,按照如下操作组态计算机BIOS。n
- 密码保护BIOS,密码应该只有管理员才知道。n
- 将硬盘在启动顺序中设置为第一启动媒介。这样的话,系统很难从别的媒介启动。n
- 如果不需要USB接口(比如,鼠标,键盘等等),可以在BIOS设置中禁止这些接口。
操作系统
- 条目http://support.microsoft.com/kb/967715/en提供了如何在Windows操作系统中禁止自动运行功能的方法。这样可以防止外部数据媒介上的程序自动运行。n
- 根据最小化原则分配Windows用户权限。权限分配仅要满足用户需求。关于用户权限的更多信息请参考条目号22229786。标准的用户权限可以满足PCS 7和WinCC的操作要求。n
- 使用微软发布的安全补丁包定期更新操作系统。和SIMATIC PCS 7兼容的安全补丁包请见条目号18490004。n
- 使用杀毒软件保护系统。条目号2334224提供了PCS 7中可以使用的杀毒软件。n
- 使用称为白名单的技术提供系统的程序保护,文档 ID: 88653385介绍了如何使用。n
- 条目http://support.microsoft.com/kb/555324/en 提供了关于如何使用ADM模板的描述。通过合适的模板可以定义用户/用户组的规则,比如,USB接口,CD/DVD的锁定。n
- 根据最小化原则在项目文件夹中分配访问权限。
工程师站和操作员站
- 对于OS服务器和客户端,用户登陆后应该自动激活WinCC运行程序。关于这点的具体描述请参考条目号23061262。n
- 根据最小化原则分配操作员权限。权限分配只要满足用户需求即可。n
- 权限如何分配具体参考手册
- "SIMATIC Process Control System PCS 7 Operator Station (V8.0 SP1)",章节 "Setting User rights"
- "WinCC: Working with WinCC",章节 "Creating a User Administrator"
- 操作员不应该有Windows桌面的访问权限(比如,启动一个程序)。具体描述参考条目号332356。
注意
安全概念必须由计算机网管(IT管理员)和自动化网络(自动化工程师)共同设计管理。哪些计算机的哪些应用程序需要哪些权限、程序和进程,网络结构如何搭建,这些安全措施都需要明确达成一致。n
白皮书,手册和FAQ | 章/节 | 条目ID |
Manual - SIMATIC Process Control System PCS 7 Compendium Part F - Industrial Security (V8.0) | 77507462 | |
Manual - SIMATIC Process Control System PCS7 Security Concept PCS 7 & WinCC (Basic) | 60119725 | |
Manual - PCS7 and WinCC Security Concept (Detail) - Administration of Virus Scaers | 38625951 | |
Manual - SIMATIC Process Control System PCS7 Operator Station (V8.0 SP1) | Setting user rights | 68157026 |
Manual - WinCC: Working with WinCC | Creating a User Administrator | 73506085 |
FAQ - How can you automatically log in a default user after a Runtime reboot without using the SIMATIC Login Box? | 19141675 | |
FAQ - With Windows Server 2000/2003, Windows 2000 Professional,Windows XP Professional and Windows Vista, what should you do if disabling the key combinations is ineffective in WinCC? | 332356 | |
FAQ - How can you lock key combinations in WinCC V7.0 SP2 and higher, and in WinCC (TIA Portal) with Windows 7 or Windows Server 2008? | 44027453 | |
FAQ - How can you have the current picture continued to be shown when you log out of WinCC Runtime? | 16626380 | |
FAQ - Which Microsoft Security Patches have been tested for compatibility with SIMATIC PCS 7? | 18490004 | |
FAQ - Which Microsoft Security Patches have been tested for compatibility with SIMATIC WinCC? | 18752994 | |
FAQ - Compatibility Tool for Automation and Drive Technology | 64847781 | |
FAQ - How do you configure the WinCC AutoStart? | 23061262 | |
FAQ - How do you configure the Windows AutoLogin? | 23598260 | |
Updates - Using whitelisting protection mechanisms with SIMATIC products | 49382928 | |
Using white listing with McAfee Application Control in the PCS 7 / WinCC environment | 88653385 |
Microsoft 条目 | 链接 |
HOWTO: Use Group Policy to disable USB, CD-ROM, Floppy Disk and LS-120 drivers | http://support.microsoft.com/kb/555324/en |
How to disable the Autorun functionality in Windows | http://support.microsoft.com/kb/967715/en |
关键词:
网络结构,安全设置,病毒感染,DMZ,工厂安全,USB设备
原创文章,作者:ximenziask,如若转载,请注明出处:https://www.zhaoplc.com/plc326116.html