• 
    

    
    

      99热精品在线国产_美女午夜性视频免费_国产精品国产高清国产av_av欧美777_自拍偷自拍亚洲精品老妇_亚洲熟女精品中文字幕_www日本黄色视频网_国产精品野战在线观看 ?

      核電工控系統(tǒng)信息安全的密碼應用研究

      2018-03-19 16:05:42趙爽馬陟
      電腦知識與技術(shù) 2018年4期
      關(guān)鍵詞:核電

      趙爽 馬陟

      摘要:為實現(xiàn)核電工控系統(tǒng)信息安全防護,提出了一種使用密碼應用的研究方法。論文首先介紹了國家工控系統(tǒng)信息安全密碼應用前景和常用密碼技術(shù),然后闡述了核電工控系統(tǒng)密碼應用框架與思路,最后結(jié)合本研究的特點做了總結(jié)。

      關(guān)鍵詞:核電;工控系統(tǒng);密碼應用

      中圖分類號:TP311 文獻標識碼:A 文章編號:1009-3044(2018)04-0035-02

      1 概述

      2015年3月,中共中央辦公廳、國務院辦公廳聯(lián)合發(fā)布《關(guān)于加強重要領(lǐng)域密碼應用的指導建議》,強調(diào)充分認識加強重要領(lǐng)域密碼應用的重要性和緊迫性,其中重要領(lǐng)域就包括了重要工業(yè)控制系統(tǒng)。要求電力系統(tǒng)、水利樞紐等重要工業(yè)控制系統(tǒng)將國產(chǎn)密碼應用納入信息化建設整體規(guī)劃;實現(xiàn)國產(chǎn)密碼在數(shù)據(jù)采集與監(jiān)控系統(tǒng)、分布式控制系統(tǒng)、過程控制系統(tǒng)、可編程邏輯控制器等工業(yè)控制系統(tǒng)中的深度應用。

      目前,我國工業(yè)控制系統(tǒng)商用密碼應用在智能電網(wǎng)領(lǐng)域得到快速發(fā)展,而在同屬電力行業(yè)的核電發(fā)電領(lǐng)域還有待進一步推進。

      核電集團作為國家關(guān)鍵基礎設施企業(yè),其工業(yè)控制系統(tǒng)的面臨的信息安全威脅不容忽視。為落實國家對工業(yè)控制系統(tǒng)的相關(guān)要求,加強核電行業(yè)工業(yè)控制系統(tǒng)信息安全工作,采用密碼技術(shù)解決核電工控系統(tǒng)信息安全問題是大勢所趨。

      然而,我國核電工控系統(tǒng)在設計之初較少考慮信息安全,更沒有應用很多密碼技術(shù)。如果想要將密碼技術(shù)應用到核電工控系統(tǒng)中,一種方法是在工控網(wǎng)絡中串接密碼機為通信的消息進行加密、解密操作,但是會嚴重影響工控系統(tǒng)的實時性,這往往是不可接受的;另一種方式是通過在核電控制器和儀器、儀表等設備中嵌入密碼芯片,通過硬件機制高效完成密碼應用。

      現(xiàn)有的核電工控系統(tǒng)較少使用密碼技術(shù),只普遍采用CRC算法校驗數(shù)據(jù)和文件的完整性,使用MD5校驗超大文件的完整性。但對于敏感文件和數(shù)據(jù)流的保密性保障不足,所以根據(jù)資產(chǎn)的安全級別,需要分別采用合適的國產(chǎn)密碼算法代替。例如,現(xiàn)場控制與過程監(jiān)控層以及過程監(jiān)控層向上傳輸?shù)臄?shù)據(jù)流,操作員站以及工程師站上的敏感文件等。

      2 密碼應用技術(shù)體系

      密碼是按特定法則編成,用以對通信雙方的信息進行明密變換的符號。換而言之,密碼是隱蔽了真實內(nèi)容的黑客密碼符號序列。就是把用公開的、標準的信息編碼表示的信息通過一種變換手段,將其變?yōu)槌ㄐ烹p方以外其他人所不能讀懂的信息編碼,這種獨特的信息編碼就是密碼。密碼算法提供安全性服務包括:保密性服務、完整性服務、驗證服務、非否認服務。常用的密碼算法有對稱密鑰加解密算法、非對稱密鑰加解密算法、單向散列算法等。

      2.1 國產(chǎn)密碼算法概述

      為了保障商用密碼安全,國家商用密碼管理辦公室制定了一系列密碼標準。包括SSF33、SM1、SCB2、SM2、SM3、SM4、SM7、SM9、祖沖之密碼算法那等等。其中SSF33、SM1、SM4、SM7、祖沖之密碼是對稱算法,SM2、SM9是非對稱算法,SM3是哈希算法。目前已經(jīng)公布算法文本的包括祖沖之序列密碼算法、SM2橢圓曲線公鑰密碼算法、SM3密碼雜湊算法、SM4分組密碼算法等。

      2.2 密鑰管理流程概述

      密鑰管理包括,從密鑰的產(chǎn)生到密鑰的銷毀的各個方面。主要表現(xiàn)于管理體制、管理協(xié)議和密鑰的產(chǎn)生、分配、更換和注入等。對于軍用計算機網(wǎng)絡系統(tǒng),由于用戶機動性強,隸屬關(guān)系和協(xié)同作戰(zhàn)指揮等方式復雜,因此,對密鑰管理提出了更高的要求。

      2.3 核電工控系統(tǒng)密碼應用概述

      密碼可以為核電工控系統(tǒng)提供或增強身份認證、消息認證、存儲加密以及安全事件追溯的能力。

      密碼應用中需要注意的一些問題:

      (1) 加解密過程以及加密使消息變大對工控系統(tǒng)實時性有影響,一般鏈路密碼機方式帶來的延時為數(shù)十毫秒級,嵌入式方式帶來的延時為毫秒級。

      (2) 不能對消息和地址都進行加密,使得消息不可能路由在多點網(wǎng)絡。

      (3) 密碼技術(shù)引入密鑰管理問題,也需要周期性的密鑰更換。一個比較有效的防護是引入一套完整、成熟的密鑰管理系統(tǒng)。

      核電工控密鑰管理系統(tǒng),需要符合核電工控系統(tǒng)實時性要求,可視化管理以及方便管理,要支持多種國產(chǎn)密碼算法。負責對工控系統(tǒng)密鑰產(chǎn)生、密鑰分發(fā)、密鑰存儲、密鑰更新、密鑰銷毀、密鑰使用等過程的管理,密鑰管理系統(tǒng)具有對稱密鑰、非對稱密鑰的管理功能,同時能實現(xiàn)證書的生產(chǎn)、發(fā)放等功能。

      對稱密碼算法需要管理有效的密鑰發(fā)布機制和有效的密鑰管理辦法;非對稱加密算法的管理則依賴于公鑰基礎設施PKI和密鑰管理基礎設施KMI;散列函數(shù)一般不需要特定的管理。

      3 核電工控系統(tǒng)密碼應用框架與思路

      下文針對典型核電項目非安全級數(shù)字化DCS控制系統(tǒng)架構(gòu),描述了密碼在核電工控系統(tǒng)中的應用框架。圖1為非安全級數(shù)字化DCS控制系統(tǒng)架構(gòu)圖。

      非安全級數(shù)字化DCS控制系統(tǒng)設計上遵循可靠性、可維護性、完整性與安全性等基本原則。核電應用系統(tǒng)架構(gòu)為傳統(tǒng)的四層結(jié)構(gòu)。DCS 范圍在1 層和2 層之中,并包括與0 層,3 層,第三方儀控系統(tǒng)的接口設備。

      l 0 層:工藝系統(tǒng)接口層,包括測量設備(如傳感器、變送器、限位開關(guān)等)和執(zhí)行器接口設備(先導閥及附屬接口繼電器、電動-氣動轉(zhuǎn)換器,執(zhí)行裝置,開關(guān)柜等)。

      l 1 層:自動控制和保護層,包括信號采集,調(diào)制和處理設備,負責不同電廠系統(tǒng)的監(jiān)控。

      l 2 層:操縱和信息管理層。包括可以使人員能夠操縱電廠(手動控制和信息手段),監(jiān)督電廠狀態(tài),并對I&C 實施運行服務的常規(guī)設備和計算機設備。

      l 3 層:全廠技術(shù)管理層,包括支持現(xiàn)場管理應用以及場外設施通訊的計算機設備。

      在此系統(tǒng)架構(gòu)中,現(xiàn)場控制站根據(jù)功能、分區(qū)和安全等級的不同分布在不同的房間內(nèi),所有控制站間的通訊連接均采用RJ45 或光纖跳線進行連接。序列A 和序列B網(wǎng)絡在結(jié)構(gòu)上獨立,分別連接各自的現(xiàn)場控制站,并通過兩個網(wǎng)絡之間的通訊接口進行數(shù)據(jù)交換。網(wǎng)絡機柜和網(wǎng)絡設備均達到安全設備等級要求,從而保證整個網(wǎng)絡的安全等級符合要求。一層控制網(wǎng)絡為基于HOLLiAS-N 系列平臺現(xiàn)場控制站提供通訊接口,二層信息網(wǎng)絡為工作站提供通訊接口。實時服務器作為一層和二層之間的數(shù)據(jù)橋梁,為二層提供顯示和相關(guān)計算的實時數(shù)據(jù)。

      密碼在核電工控系統(tǒng)中的應用主要體現(xiàn)在身份認證、消息認證、數(shù)據(jù)加密和安全事件追溯上。

      身份認證體現(xiàn)在現(xiàn)場監(jiān)控層人員對于監(jiān)控主機和服務器進行操作時,必須進行的身份驗證過程,授權(quán)或禁止操作人員的行為以及保證操作的不可抵賴性。

      消息認證體現(xiàn)在現(xiàn)場控制層與現(xiàn)場設備層對于下達的控制指令的源,必須進行合法性驗證的過程,并且保證了消息的完整性。

      數(shù)據(jù)加密體現(xiàn)在權(quán)限管理服務器上對于人員賬號信息的保密性管理,以及工程師站上總要系統(tǒng)參數(shù)、配置信息、組態(tài)程序的完整性保障。

      安全事件追溯體現(xiàn)在根據(jù)操縱者的數(shù)據(jù)簽名,結(jié)合時間戳可以準確查找到安全事件責任人和相關(guān)資源。

      關(guān)于算法的選取,核電工控系統(tǒng)監(jiān)控網(wǎng)絡的傳輸加密應采用國產(chǎn)輕量級對稱加密算法;可采用公鑰密碼模塊中的公鑰密碼算法完成分組密碼算法中會話密鑰的安全分發(fā)或完成對明文摘要的數(shù)字簽名和認證。

      存儲加密采用國產(chǎn)對稱加密算法和雜湊算法。

      除此之外,核電工控系統(tǒng)用戶的身份認證和VPN技術(shù)也應采用國產(chǎn)加密算法。

      4 結(jié)論

      本文提出了在核電工控系統(tǒng)典型環(huán)境下實施密碼技術(shù)的框架及思路,為密碼技術(shù)進一步服務于核電工控系統(tǒng)信息安全防護指明道路。電力行業(yè)其他發(fā)電企業(yè)也可借鑒此思路,在設計階段就充分考慮到結(jié)合密碼技術(shù)的信息安全防護。

      參考文獻:

      [1] IEC62443《工業(yè)過程測量、控制和自動化網(wǎng)絡與系統(tǒng)信息安全》

      [2] 黃愷,彤劉曄. 國產(chǎn)密碼算法在電網(wǎng)信息安全中的應用研究[J].信息安全與通信保密,2015(10).

      猜你喜歡
      核電
      第四代核電 高溫氣冷堆
      中國核電(2021年3期)2021-08-13 08:56:26
      百年初心精神 點亮核電未來
      中國核電(2021年3期)2021-08-13 08:55:56
      我國核電裝機容量突破5000萬千瓦
      2020年核電活動安排
      中國核電(2020年2期)2020-06-24 03:33:28
      中國核電等待重啟
      能源(2018年8期)2018-09-21 07:57:24
      中國核電十大新聞2017
      中國核電(2018年1期)2018-04-09 03:49:36
      走進核電全產(chǎn)業(yè)鏈
      能源(2017年10期)2017-12-20 05:54:05
      韓國去核電背后
      能源(2017年8期)2017-10-18 00:47:54
      核電鏈接
      中國核電(2017年1期)2017-05-17 06:10:16
      中國核電生長
      財經(jīng)(2017年6期)2017-03-29 20:21:46
      松溪县| 亳州市| 阳西县| 纳雍县| 西昌市| 柯坪县| 永寿县| 维西| 九龙城区| 滦南县| 于田县| 板桥市| 大城县| 长治市| 闻喜县| 天镇县| 高要市| 南丹县| 都兰县| 类乌齐县| 龙胜| 宣化县| 旬邑县| 大邑县| 临邑县| 庐江县| 松原市| 西盟| 仲巴县| 紫金县| 五峰| 新和县| 天镇县| 衡阳市| 潞城市| 开鲁县| 阿拉善右旗| 丘北县| 惠水县| 万山特区| 婺源县|