工厂过程控制系统安全管理分析

来源 :科学与技术 | 被引量 : 0次 | 上传用户:shijunfengmm
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  摘要:本文对工厂过程控制系统安全管理理念和目标进行分析讨论,对控制系统安全管理措施和实施进行详细分析说明,给出了工厂过程控制系统安全管理具体建议。提出安全管理措施需要得到有效、准确的实施,并且不断加强和优化,才能从长远上确保工厂过程控制系统的安全稳定。
  关键词:过程控制系统;安全管理;策略
  一、概述
  工厂过程控制系统承担着对工厂生产过程的实时监视和控制功能,当前技术条件下,基于市场上某种成熟的控制系统平台所构建的全数字化工厂过程控制系统一般均具有高数字化、集成化的特点,并具有可接入众多第三方仪控系统和数据链的能力,同时能够通过专用接口实现工厂控制系统向外部监管管理系统报送工厂实时过程数据的功能。本文將结合笔者在相关项目上的过程控制系统调试经验,对一种基于Ovation平台所构建的工厂过程控制系统所采取的内部、外部安全管理措施进行详细分析,并给出工厂控制系统安全管理方面的相关建议。
  二、控制系统内部安全管理
  2.1内部安全策略
  过程控制系统内部安全管理采取的主要措施是实施严格的内部访问控制,即建立一套与工厂实际管理完全匹配的内部用户管理法,防止系统被“非法”登录或“越权”操作。
  基于Ovation 3.3.1平台所构建的过程控制系统通过采用“域”的概念来实现这一内部安全管理措施。在某个域中,通过建立一个或一组域控制器对所有其他域成员进行集中的安全管理,所有域成员共享一套安全管理平台。工厂一般按照其设施或车间为单位来创建控制系统的域,其中域控制器一般均为冗余配置,域成员包括该过程控制系统内所有的分布式控制站点。
  2.2内部安全配置实施
  在使用Ovation 3.3.1平台构建的过程控制系统中,使用其专用的Security Manager来执行整个控制系统的安全配置和管理工作。需要执行的安全配置工作包括:
  1、创建域并启用域管理员
  在对某个项目的控制系统实施初始配置的过程中,一旦建立域,则系统会立即生成一个默认的域管理员权限的帐号,后续对该域的所有安全配置和管理工作均需通过域管理员来实施。
  2、创建域内的组策略
  创建组策略主要是对控制平台工作站的操作系统的操作规则和操作权限进行预先分组定义,以实现不同权限的用户登录工作站后,其所面对的操作系统界面和可操作功能与其权限相匹配。
  3、创建和分配点安全分组
  将过程控制系统数据库中的I/O点按照预定的用户角色进行分类并创建各种不同的点安全分组,在进行用户角色设置时可以绑定允许该用户操作的点安全分组,这样可以实现不同用户角色只能对其角色允许的特定系统进行操作。
  4、创建系统用户角色
  系统用户角色的创建是指将特定用户授权执行的控制系统操作功能进行分组,预先创建出一个个具备不同系统功能的用户角色,以用于计算机或用户帐号创建时进行选择,从而实现不同的控制系统操作授权功能。
  5、创建域的全局策略
  域的全局策略是适用于整个域内的所有成员,包括计算机、用户帐号的管理策略,包括默认域策略和默认域控制器策略两种配置,其中默认域策略规定了域内所有用户帐号密码的管理规则。
  6、分配域内的计算机、用户权限,创建帐号密码
  上述系统安全配置工作完成后,可以根据工厂实际要求创建各级用户帐号,并根据工厂实际管理要求,为各用户帐号分配与之授权相对应的组策略和系统用户角色,确保该用户只能执行授权范围内的操作,包括对操作系统和过程控制系统的操作权限以及电厂系统控制权限。
  三、控制系统外部安全管理
  3.1外部安全策略
  控制系统外部安全管理的主要目标是防止控制系统软硬件和数据受到控制系统网络外部的入侵或破坏,以避免由此可能导致的工厂工艺控制异常。
  为了实现这一目标,控制系统一般采用两种主要安全措施,一是与外部网络执行安全隔离;二是对外部访问和数据进行安全防护。
  3.2外部安全管理实施
  1、与外部网络的安全隔离
  工厂过程控制系统集成了大量数据,并且向外部监管用户提供工厂实时数据,在与外部网络接口过程中,控制系统需要采取可靠的单项隔离措施,确保控制系统网络与外部网络的隔离。例如某工厂控制系统与外部网络的接口和采取的隔离措施如下:
  a)外部接口:OPC
  用途:将实时数据通过OPC协议传输给监管层的信息系统和指挥中心系统。
  外部接口隔离措施:使用控制系统服务器站点作为OPC数据服务器,在OPC数据服务器与外部OPC客户端之间设置防火墙和单向隔离网闸。
  b)外部接口:企业数据服务器接口
  用途:将实时数据通过企业数据服务器系统传输给工厂其他设施内的非生产用监视站点。
  外部接口隔离措施:使用控制系统工作站作为企业数据服务器数据源,通过单向隔离系统Waterfall TX-Waterfall RX将数据传输至企业数据服务器,再由企业数据服务器通过防火墙向外部企业数据客户端提供数据。
  c)外部接口:专用应用程序接口
  用途:将经过控制系统应用服务器和专用应用程序监视服务器处理后的专用应用程序计算数据传输给外部服务器。
  外部接口隔离措施:使用专用应用程序监视服务器作为数据源,通过单向隔离系统Waterfall TX-Waterfall RX和防火墙将数据传输给外部服务器,同时数据再次经过局域网防火墙提供给外部。
  2、对外部访问和数据的安全防护
  控制系统对外部访问具有严格限制,首先,根据前文的内部授权控制措施,只有获得最高权限组策略的用户,才具备使用控制系统服务器或工作站外部数据端口;其次,工厂的控制系统一般均会规定所有外部数据只能使用光盘介质传递,只使用专用的防病毒服务器的特定光驱接口执行数据读写操作。
  四、控制系统安全管理建议
  上文分析可见,工厂的过程控制系统一般均会在其内部、外部执行一系列安全管理措施,针对控制系统已采取的安全管理措施,笔者建议还需注意以下几方面:
  1、对控制系统用户进行授权并做好授权管理工作
  工厂应该根据各自实际情况制定控制系统安全管理程序,明确各级授权用户的具体权限和授权资质要求;其次应由控制系统工程技术人员根据工厂管理程序对系统安全管理配置定期进行清查,确保安全配置与管理目标一致。
  2、对控制系统外部接口单向隔离措施定期进行安全检查
  对于控制系统外部接口,尤其是单向隔离措施的可用性,建议进行定期安全检查,确保单向隔离措施的可靠。
  3、禁用控制系统所有不需要的外部端口
  禁用工作站、服务器相关服务通讯端口,同时对工作站、服务器的外部物理端口,如USB、光驱等进行禁用,这种禁用需要非常慎重,以避免对系统正常运行产生影响。
  4、定期对控制系统安装补丁
  根据设计及供方要求,对工作站服务器OS补丁,控制系统补丁包括专用应用程序补丁以及防病毒系统补丁,修复系统漏洞并提升系统安全性能。
  五、总结
  通过本文分析可见,工厂过程控制系统一般均会在内外部安全管理方面采取一系列技术和管理措施,从而有效实现其内部用户访问控制和与外部的安全隔离的安全目标,通过这些措施也确实使控制系统的安全得到了保障。但也要注意任何为工厂过程控制系统所设计的安全管理措施都只有在得到有效、准确的实施,并且通过日常维护不断进行加强和优化,才能从长远上确保整个系统的安全和稳定。
  参考文献
  [1] OPC基金会.《OPC数据存取接口定义规范》
  [2] 艾默生.《Managing Security in Ovation 3.3 OW330_40》
其他文献
摘要:增程式电动汽车,作为从传统汽车向纯电动汽车过度的车型,因为这种车型的转换效率高,结构紧凑,可以减少故障等优点得到了广泛关注。本文针对增程式电动汽车的动力性和经济性指标要求,通过对比分析国内外的相关技术方案,对增程式电动汽车的动力系统进行参数设计和性能匹配,在此基础上进行了动力系统的动力性、经济性和排放特性的仿真分析,验证了参数设计的合理性,为增程式电动汽车的开发提供理论指导。  关键词:增程
期刊
摘要:随着我国科学技术的发展,我国煤矿企业安全方面的计量器具的种类也在不断的增多,各种安全计量设备的性能也在不断的增强,这也对我国煤矿的安全计量器的监督管理工作有了更高的要求,然而在实际的管理工作中仍然存在这很多的纰漏之处,本文就我国当前煤矿安全计量器具监督管理工作中存在的问题进行分析,并针对这些问题提出了一些煤矿安全计量器具的监督管理措施,希望能够有效的提高我国煤矿企业的工作效率。  关键词:煤
期刊
摘要:以信号分子的浓度为指标,建立了一类具有时滞的群体感应对信号分子调节的非连续模型,讨论了模型的动力学性质,着重研究了Hopf分歧现象。最后,运用Matlab软件进行数值模拟,支撑了理论结果。  关键词:时滞;非连续模型;滑动模式区域;稳定性;Hopf分歧  1引言  大量的研究[1-3]指出微生物种群群体感应的发生过程具有很强的非连续性。文献[4]的实验結果表明,与AHL的产生相比,信号分子分
期刊
摘要:煤矿工业在我国是属于龙头工业的基础工业,煤矿生产过程是否安全是我国当前的重中之重。煤矿矿井通风的安全对整个煤矿生产会产生巨大的影响,通过对煤矿通风安全的制约因素的全方位的分析,可以有效的提出防范措施,但是这些措施的实施需要各个方面的协调努力,这样才能保证安全生产,解决制约煤矿安全生产的问题,才能保证煤矿顺利生产约束煤矿生产的安全因素主要包括管理因素和自然因素以及人为因素三大因素,只有有效的使
期刊
摘要:近年来,民航作为我国空中运输的重要部分,安全问题更加受到人们的关注。为了防范民航安全风险,我们应该重点完善空中交通管制服务,特别是服务体系中的风险防范制度和风险管理策略。因此本文将简要分析空中交通管制风险防范的重要意义,提出相应的风险防范策略,保障人民出行安全。  關键词:空中交通管制;风险;防范策略  陆地上的交通通常靠信号灯和交警来管理。与陆地交通不同,空中一切交通都要服从空中交通管制系
期刊
摘要:国有企业是我们党执政兴国的重要支柱和依靠力量,是中国特色社会主义的物质基础和政治基础。在这种新形势下,如何在国有企业中坚持党的领导、加强党的建设,铸牢国有企业的“根”和“魂”,发挥国有企业党组织的领导核心和政治核心作用,推动党建工作与企业中心工作深度融合,把党的组织优势和政治优势转化为企业发展优势,为做大做强做优国有企业提供坚强的组织保证,成为摆在国有企业基层党务工作者面前的一个重大课题。 
期刊
摘要:这篇文章主要介绍了民用航空中的空中管制的一些问题,有各个方面对民航的空中管制中的风险和安全做出来各方面的评估和分析探讨,同时,针对民航中出现的空中管制的风险性问题做出科学合理的应对措施,提出解决方案,希望我们对于民航空中管制的研究可以帮助民航对于人为安全风险进行管控,并且降低风险,加强对此的应对方法的思考。  关键词:空中管制;民航;人为安全风险;方法和手段  现代化建设的不断深入,社会科学
期刊
摘要:变电站电气设备故障发生率高,如未给予维护,易导致供电难以连续进行。基于此,本文首先列举了变电站电气设备的常见故障,强调了解决故障的重要性。其次,重点从变压器、高压断路器、互感器三方面出发,归纳了设备的维护方法,并从巡查及技术调整两方面入手,阐述了具体的管理措施。  关键词:变电站;电气设备;维护方法;设备管理  前言  电力系统中,变电站需长期运行,方可确保供电连续。运行期间,受环境、磨损等
期刊
摘要:高职职业院校的中心机房是培养学生实践能力和信息处理能力的重要场所,如何打造优良的机房实训基地是一个十分重要的问题,标准化建设和规范化管理是必须遵守的原则。  关键词:标准化教室 规范化管理 机房 实训基地  我国高等职业教育学校的培养目标是理论加实践型人才,而在现如今的信息时代中,电子信息已经逐渐取代了纸质媒介。所以机房实训基地作为培养现在社会所需人才成为必不可少的媒介。除此之外,高校的机房
期刊
摘要:档案管理是一项机密性、专业性、政策性的管理工作,档案记录着基层卫生院各项工作的始末与进度,可以为基层卫生院提供有利的参考信息,从而能够确保基层卫生院决策工作的准确性、科学性。因此,新时期下,基层卫生院档案管理工作应该改变以往不重视档案管理工作思想,加强科学化档案管理工作模式,从而进一步提升基层卫生院的整体服务水平。  关键词:乡镇卫生院;人事档案管理;现状  前言  人事档案是全面考察了解、
期刊