律师免费在线法律咨询服务_厚德汇法网
  • 网站首页
  • 法律常识
    • 咨询指南
    • 婚姻家庭
    • 刑事案件
    • 劳动纠纷
    • 网络电商
    • 知识产权
    • 交通事故
    • 债权债务
    • 损害赔偿
    • 合同法律
    • 房产地产
    • 司法典型案例
  • 诉讼指南
    • 诉讼常识
    • 民事诉讼
    • 刑事诉讼
    • 行政诉讼
    • 司法鉴定
    • 证据规则
    • 法院执行
  • 企业法务
    • 工商财税
    • 股权
    • 公司治理
  • 律师推荐
    • 婚姻律师
    • 律师业务
  • 法律文书
    • 合同范本
    • 律师函
    • 起诉书
    • 辩护词
    • 表格函件
  • 法律法规
    • 法律条文释义
    • 证券期货法律法规
    • 民商法
    • 刑法
    • 社会法
    • 行政法
    • 经济法
    • 司法解释
    • 党纪法规
    • 地方法规规章
  • 法律资讯
  • 关于我们
专业律师团队提供免费在线法律咨询
    主页 > 法律法规 > 民商法 > 网络信息法 > >

工业控制系统网络安全防护指南

2024-04-04 14:18 admin
发文机关: 工业和信息化部
发文字号: 工信部网安〔2024〕14号
发文日期: 2024年01月19日
 

工业控制系统网络安全防护指南


工信部网安〔2024〕14号

工业控制系统是工业生产运行的基础核心。为适应新时期工业控制系统网络安全(以下简称工控安全)形势,进一步指导企业提升工控安全防护水平,夯实新型工业化发展安全根基,制定本指南。
 
使用、运营工业控制系统的企业适用本指南,防护对象包括工业控制系统以及被网络攻击后可直接或间接影响生产运行的其他设备和系统。
 
一、安全管理
 
(一)资产管理
 
1.全面梳理可编程逻辑控制器(PLC)、分布式控制系统(DCS)、数据采集与监视控制系统(SCADA)等典型工业控制系统以及相关设备、软件、数据等资产,明确资产管理责任部门和责任人,建立工业控制系统资产清单,并根据资产状态变化及时更新。定期开展工业控制系统资产核查,内容包括但不限于系统配置、权限分配、日志审计、病毒查杀、数据备份、设备运行状态等情况。
 
2.根据承载业务的重要性、规模,以及发生网络安全事件的危害程度等因素,建立重要工业控制系统清单并定期更新,实施重点保护。重要工业控制系统相关的关键工业主机、网络设备、控制设备等,应实施冗余备份。
 
(二)配置管理
 
3.强化账户及口令管理,避免使用默认口令或弱口令,定期更新口令。遵循最小授权原则,合理设置账户权限,禁用不必要的系统默认账户和管理员账户,及时清理过期账户。
 
4.建立工业控制系统安全配置清单、安全防护设备策略配置清单。定期开展配置清单审计,及时根据安全防护需求变化调整配置,重大配置变更实施前进行严格安全测试,测试通过后方可实施变更。
 
(三)供应链安全
 
5.与工业控制系统厂商、云服务商、安全服务商等供应商签订的协议中,应明确各方需履行的安全相关责任和义务,包括管理范围、职责划分、访问授权、隐私保护、行为准则、违约责任等。
 
6.工业控制系统使用纳入网络关键设备目录的PLC等设备时,应使用具备资格的机构安全认证合格或者安全检测符合要求的设备。
 
(四)宣传教育
 
7.定期开展工业控制系统网络安全相关法律法规、政策标准宣传教育,增强企业人员网络安全意识。针对工业控制系统和网络相关运维人员,定期开展工控安全专业技能培训及考核。
 
二、技术防护
 
(一)主机与终端安全
 
8.在工程师站、操作员站、工业数据库服务器等主机上部署防病毒软件,定期进行病毒库升级和查杀,防止勒索软件等恶意软件传播。对具备存储功能的介质,在其接入工业主机前,应进行病毒、木马等恶意代码查杀。
 
9.主机可采用应用软件白名单技术,只允许部署运行经企业授权和安全评估的应用软件,并有计划的实施操作系统、数据库等系统软件和重要应用软件升级。
 
10.拆除或封闭工业主机上不必要的通用串行总线(USB)、光驱、无线等外部设备接口,关闭不必要的网络服务端口。若确需使用外部设备,应进行严格访问控制。
 
11.对工业主机、工业智能终端设备(控制设备、智能仪表等)、网络设备(工业交换机、工业路由器等)的访问实施用户身份鉴别,关键主机或终端的访问采用双因子认证。
 
(二)架构与边界安全
 
12.根据承载业务特点、业务规模、影响工业生产的重要程度等因素,对工业以太网、工业无线网络等组成的工业控制网络实施分区分域管理,部署工业防火墙、网闸等设备实现域间横向隔离。当工业控制网络与企业管理网或互联网连通时,实施网间纵向防护,并对网间行为开展安全审计。设备接入工业控制网络时应进行身份认证。
 
13.应用第五代移动通信技术(5G)、无线局域网技术(WiFi)等无线通信技术组网时,制定严格的网络访问控制策略,对无线接入设备采用身份认证机制,对无线访问接入点定期审计,关闭无线接入公开信息(SSID)广播,避免设备违规接入。
 
14.严格远程访问控制,禁止工业控制系统面向互联网开通不必要的超文本传输协议(HTTP)、文件传输协议(FTP)、Internet远程登录协议(Telnet)、远程桌面协议(RDP)等高风险通用网络服务,对必要开通的网络服务采取安全接入代理等技术进行用户身份认证和应用鉴权。在远程维护时,使用互联网安全协议(IPsec)、安全套接字协议(SSL)等协议构建安全网络通道(如虚拟专用网络(VPN)),并严格限制访问范围和授权时间,开展日志留存和审计。
 
15.在工业控制系统中使用加密协议和算法时应符合相关法律法规要求,鼓励优先采用商用密码,实现加密网络通信、设备身份认证和数据安全传输。
 
(三)上云安全
 
16.工业云平台为企业自建时,利用用户身份鉴别、访问控制、安全通信、入侵防范等技术做好安全防护,有效阻止非法操作、网络攻击等行为。
 
17.工业设备上云时,对上云设备实施严格标识管理,设备在接入工业云平台时采用双向身份认证,禁止未标识设备接入工业云平台。业务系统上云时,应确保不同业务系统运行环境的安全隔离。
 
(四)应用安全
 
18.访问制造执行系统(MES)、组态软件和工业数据库等应用服务时,应进行用户身份认证。访问关键应用服务时,采用双因子认证,并严格限制访问范围和授权时间。
 
19.工业企业自主研发的工业控制系统相关软件,应通过企业自行或委托第三方机构开展的安全性测试,测试合格后方可上线使用。
 
(五)系统数据安全
 
20.定期梳理工业控制系统运行产生的数据,结合业务实际,开展数据分类分级,识别重要数据和核心数据并形成目录。围绕数据收集、存储、使用、加工、传输、提供、公开等环节,使用密码技术、访问控制、容灾备份等技术对数据实施安全保护。
 
21.法律、行政法规有境内存储要求的重要数据和核心数据,应在境内存储,确需向境外提供的,应当依法依规进行数据出境安全评估。
 
三、安全运营
 
(一)监测预警
 
22.在工业控制网络部署监测审计相关设备或平台,在不影响系统稳定运行的前提下,及时发现和预警系统漏洞、恶意软件、网络攻击、网络侵入等安全风险。
 
23.在工业控制网络与企业管理网或互联网的边界,可采用工业控制系统蜜罐等威胁诱捕技术,捕获网络攻击行为,提升主动防御能力。
 
(二)运营中心
 
24.有条件的企业可建立工业控制系统网络安全运营中心,利用安全编排自动化与响应(SOAR)等技术,实现安全设备的统一管理和策略配置,全面监测网络安全威胁,提升风险隐患集中排查和事件快速响应能力。
 
(三)应急处置
 
25.制定工控安全事件应急预案,明确报告和处置流程,根据实际情况适时进行评估和修订,定期开展应急演练。当发生工控安全事件时,应立即启动应急预案,采取紧急处置措施,及时稳妥处理安全事件。
 
26.重要设备、平台、系统访问和操作日志留存时间不少于六个月,并定期对日志备份,便于开展事后溯源取证。
 
27.对重要系统应用和数据定期开展备份及恢复测试,确保紧急时工业控制系统在可接受的时间范围内恢复正常运行。
 
(四)安全评估
 
28.新建或升级工业控制系统上线前、工业控制网络与企业管理网或互联网连接前,应开展安全风险评估。
 
29.对于重要工业控制系统,企业应自行或委托第三方专业机构每年至少开展一次工控安全防护能力相关评估。
 
(五)漏洞管理
 
30.密切关注工业和信息化部网络安全威胁和漏洞信息共享平台等重大工控安全漏洞及其补丁程序发布,及时采取升级措施,短期内无法升级的,应开展针对性安全加固。
 
31.对重要工业控制系统定期开展漏洞排查,发现重大安全漏洞时,对补丁程序或加固措施测试验证后,方可实施补丁升级或加固。
 
四、责任落实
 
32.工业企业承担本企业工控安全主体责任,建立工控安全管理制度,明确责任人和责任部门,按照“谁运营谁负责、谁主管谁负责”的原则落实工控安全保护责任。
 
33.强化企业资源保障力度,确保安全防护措施与工业控制系统同步规划、同步建设、同步使用。
 
 
标签: 网络安全 工业控制
上一篇:关于开展农业特色互联网小镇建设试点的指导意见

下一篇:互联网群组信息服务管理规定

网络信息法相关文章:

  • ​关于调整网络安全专用产品安全管理有关事项的公告

    【颁布时间】2023-4-12 【颁布单位】国家互联网信息办公室 工业和信息化部 公安部等 关于调整网络安全专用产品安全管理有关事项的公告 2023年第1号 为加强网络安全专用产品安全管理...

    时间:2023-11-27阅读:70标签: 网络安全 安全管理 专用产品

  • 关于开展网络安全服务认证工作的实施意见

    【颁布时间】2023-3-15 【发文号】国市监认证规〔2023〕3号 【颁布单位】国家市监总局 中央网信办 工信部等 关于开展网络安全服务认证工作的实施意见 国市监认证规〔2023〕3号 各省、...

    时间:2023-11-25阅读:91标签: 网络安全 认证

  • 网络安全审查办法(2022年最新版全文)

    【颁布时间】2021-12-28 【发文号】令第8号 【颁布单位】国家互联网信息办公室 国家发展和改革委员会 工业和信息化部等 【法规来源】http://www.cac.gov.cn/2022-01/04/c_1642894602182845.htm 网络安...

    时间:2022-03-31阅读:394标签: 网络安全

  • 关于开展网络安全技术应用试点示范工作的通知

    发文机关: 工业和信息化部办公厅等 发文字号: 工信厅联网安函〔 2023 〕360号 发文成文日期: 2023年12月15日 工业和信息化部等十四部门办公厅(办公室、秘书局、综合司) 关于开展网络...

    时间:2024-04-04阅读:170标签: 网络安全 技术应用

  • 习近平总书记在网络安全和信息化工作座谈会上的讲话

    新华社北京4月25日电 在网络安全和信息化工作座谈会上的讲话 (2016年4月19日) 习近平 今天,我们召开一个网络安全和信息化工作座谈会。这个会,我一直想开。党的十八大以来,我国...

    时间:2018-05-21阅读:258标签: 网络安全 信息化 座谈会 讲话

  • 关于加强国家网络安全标准化工作的若干意见

    【颁布单位】中央网络安全和信息化领导小组办公室 国家质量监督检验检疫总局国家标准化管理委员会 【发文字号】中网办发文〔2016〕5号 【颁布时间】2016年8月12日 中央网络安全和信...

    时间:2018-07-25阅读:136标签: 网络 安全 意见 标准化 国家

  • 通信网络安全防护管理办法

    【颁布单位】工业和信息化部 【发文字号】工业和信息化部令第11号 【颁布时间】2010-1-21 工业和信息化部通信网络安全防护管理办法 工业和信息化部令第11号 第一条 为了加强对通信网...

    时间:2018-07-16阅读:138标签: 管理办法 通信网络 安全防护

  • 中华人民共和国网络安全法

    【颁布单位】全国人民代表大会常务委员会 【发文字号】主席令12届第53号 【颁布时间】2016-11-7 中华人民共和国网络安全法 《中华人民共和国网络安全法》已由中华人民共和国第十二届...

    时间:2018-05-29阅读:261标签: 网络安全法

  • 国家网络安全事件应急预案

    【颁布单位】中央网络安全和信息化领导小组办公室 【发文字号】中网办发文〔2017〕4号 【颁布时间】2017-1-10 中央网信办国家网络安全事件应急预案 目 录 1 总则 2 组织机构与职责 3 监...

    时间:2018-05-26阅读:256标签: 网络 应急预案 安全事件

  • 互联网网络安全信息通报实施办法

    【颁布单位】工业和信息化部 【发文字号】工信部保[2009]156号 【颁布时间】2009-4-13 互联网网络安全信息通报实施办法 工信部保[2009]156号 第一条 为规范通信行业互联网网络安全信息通...

    时间:2018-04-25阅读:157标签: 网络安全 互联网 信息通报 实施办法

热门内容

  • 网购退货最新法律规定-网络购买商
  • 中华人民共和国个人信息保护法全
  • 互联网接入服务规范
  • 中华人民共和国电子商务法(全文
  • 中华人民共和国数据安全法
  • 中华人民共和国法律援助法(全文
  • 最高人民法院关于互联网法院审理
  • ​网络主播行为规范(网络直播主
  • 关于加快推进“互联网+政务服务”
  • 关于进一步严格管理切实防止未成

最新资讯

  • 网络反不正当竞争暂行规定
  • 中华人民共和国个人信息保
  • 中华人民共和国电子签名法
  • 电信网络诈骗及其关联违法
  • 会计师事务所数据安全管理
  • 互联网跟帖评论服务管理规
  • 互联网弹窗信息推​送服务
  • 网络暴力信息治理规定(全文

推荐内容

热门标签

    审判 工资 实施细则 公安机关 举证 租赁合同 职业病 办法 立功 刑事犯罪 监督 企业并购

 粤ICP备17072420号  粤公网安备 44030902000124号 工商网监备  

深圳市厚德汇法信息技术有限公司网络中心制作

声明:本站部分文章和图片系作者结合相关法律法规、政府官网及互联网相关知识整合。如若侵权请发邮件到494483749@qq.com投诉提交信息,我们将按照规定及时处理。