安全系统(SIS)和控制系统(DCS)集成更安全 or 独立更安全?

图片来源 :CEChina

作者 | Sergio Diaz

选择独立的架构并不比选择设计得当的集成系统更安全。集成控制和安全系统可以为制造商提供简化和强大的网络安全措施。

越来越多的企业开始接受数字化转型, 他们也逐渐意识到集成对于安全性、 效率和扩展性至关重要。相同的思路也适用于工厂中最关键的系统——基本过程控制系统(BPCS)和安全仪表系统(SIS)。

许多企业认为,通过接口体系结构将控制系统和安全系统隔离会更安全,因为可以避免“将所有鸡蛋都放在同一个篮子里”。但是,“篮子”越多,也就意味着会增加潜在的风险敞口。其实关键问题不是篮子的数量, 而是每个篮子的保护程度。

将安全和控制系统集成,就可以更容易、更安全的保护整个体系结构。集成不会导致分布式控制系统(DCS)和SIS之间隔离的丧失。SIS和 DCS仍然是彼此隔离的,但可以简化安全防护措施。

独立的系统不一定安全 

企业选择独立系统来分别实现控制和安 全,最常见的原因是希望提升安全性。从表面上看,这个想法似乎不错。因为系统是分开的,坏人似乎更难利用 BPCS中的漏洞在 SIS中造成问题。然而,独立并不意味着有效的隔离。SIS通常与 DCS相连,为攻击者提供了3 个可能的目标:1)SIS系统,2) DCS系统,3)SIS和 DCS之间的接口,以及与 SIS 的任何其它接口。

除了需要在接口系统中实现隔离之外, SIS系统还需要其它保护措施。良好安全态势的最关键要素是纵深防御,它可以在系统周围创建保护层,以帮助防御外部和内部干扰。在 SIS系统的每个潜在接入点,都需要多层防护。

图 1 :接 口 系 统 架 构 需 要 同 时 防 御 D C S 和 S I S , 很 可 能 会 在 工 程 接 口 中 留 下 漏 洞 。图 片 来 源 :艾 默 生

DCS 和 SIS 系统的漏洞修复 

为何必须保护接入点?一个重要的因素就是SIS系统上的操作,比如维护旁路,通常是在 DCS上设置的。除非有防止未经授权操作的机制,否则入侵 DCS的攻击者可能会设置旁路,从而破坏安全功能。SIS系统可能认为这些操作是有 效的,并继续进行。接口系统不一定能提 供更多的保护来对付这种威胁。

系统安全性通常取决于其最薄弱的环节。除非得到适当保护(例如使用纵深防御方法),任何与 SIS 的接口都可能是最弱的元素。“独立”系统通 常通过开放协议(例如 Modbus 或 OPC)连 接。这些开放协议的安全性取决于协议在这两个系统上安全性的正确配置,可能会增加产生接入漏洞的可能性。

将 SIS和 DCS系统独立只会增加接口的复杂性,而不会给网络安全带来其它实质性好处。实际上,隔离会增加界面的复杂性, 从而增加网络安全风险,并会限制系统的灵活性和可扩展性,而这对工厂从数字化转型中获得最大收益至关重要。

接口系统可以得到适当的保护 ;但是,独 立系统意味着为每个系统维护独立的纵深防御 体系结构,并且可能需要针对系统之间的工程 接口采取其它措施。每个系统上的某些防御层 (例如防病毒)将完全相同,因此拥有两个独立 的系统,不会比一个系统提供更多的保护,而 且意味着需要更多的安装和维护工作。

图 2 :集 成 系 统 可 以 共 享保护层,同时仍保 持控制与安全系统之 间的连接性和独立的 安全性。

适当的集成可提高安全性 

集成并不意味着减少隔离。安全关键组件仍与系统的其余部分分开。DCS组件接口就是通过基于专有协议的内置接口实现的。通过精心设计的集成系统,安全关键组件的接入点数量比大多数接口系统都要少。

SIS系统的接口通常比用户意识到的要多。除了DCS接口外,SIS还可以连接到资产管理系统(AMS)、过程信息管理系统(PIMS)和安全生命周期管理系统(SLMS)。尽管可以保护所有这些接口,但需要付出很大的努力。在一个集成系统中,通常与SIS系统只有一个接口。所有其它系统都可以通过 BPCS 进行通信。

一个SIS接口意味着企业可以采用集成架构管理统一的纵深防御系统,以保护控制和安全系统。这种简化的架构可缩短安装时间并简化管理。

更灵活的实现纵深防御 

控制和安全系统架构不仅需要获得运营团队的许可,而且还必须符合信息技术(IT)和运营技术(OT)部门已建立的架构和标准。弥合这一差距是数字化转型的关键驱动力。对于复杂的体系结构,两个独立系统之间的工程接口更难以保护,这会增加IT和 OT管理的负担,导致原始项目以及后期任何更改的实施和批准周期更长。

集成的控制和安全系统消除了许多使IT 和 OT系统难以实施和管理的障碍。直观的配置和管理工具,使集成系统更易于适应IT 和OT策略和实践,并在系统老化和需要扩展时,简化变更管理。大多数集成系统为监视和管理工具,提供了开箱即用的安全代理访问。

企业的安全系统和控制系统必须有适当的安全性,但所使用的架构只是整体安全性的一部分。选择独立的架构并不比选择设计得当的集成系统更安全。两种系统的主要区别在于BPCS和 SIS的连接、配置和安全保障的便利性。集成系统提供了工厂所需的逻辑隔离,同时只需较少的安全维护,就可以拥有更灵活、更直观的选项来实现纵深防御。

关键概念: 

■ 系统集成对于基 本过程控制系统和安全仪表系统至关重要。

■ 选择独立的架构并不比选择设计得当的集成系统更安全

思考一下: 

集成控制系统和安全仪表系统时,贵公司面临的最大挑 战是什么

(0)

相关推荐

  • 为什么装置在有了DCS后还要上SIS?

    导 读 安全仪表系统SIS是由传感单元.逻辑控制单元.执行机构组成的能够行使一项或多项安全仪表功能(SIF)的仪表系统.近年来,功能安全评估成为研究的热点,而中国功能安全评估研究起步较晚,相关标准普及 ...

  • 工控系统概述

    工业控制系统安全-工控系统概述 简短介绍工控系统架构.组成部分.功能以及术语等方面,掌握基本工控系统知识.工控系统指的是工业自动化控制系统,主要利用电子电气.机械.软件组合实现.主要是使用计算机技术, ...

  • 企业信息化建设与创新发展(2)

    2.SIS系统 SIS系统 主要处理实时数据,完成生产过程的监控和管理,故障诊断和分析,性能计算.分析和生产调度等.SIS系统是由多个子系统组成,如网络站监控计算机系统.CRT监控系统.AGC系统.D ...

  • 干货 | 图解七大流程工业仪表控制系统构成及常见品牌

    流程工业仪表控制系统有哪些构成?常见的品牌有哪些?以下这篇文章整理了七大流程工业仪表控制系统构成及常见品牌供大家学习交流. 作者简介:魏毅,现任中国寰球工程有限公司北京分公司电控室副主任.长期从事石油 ...

  • SIS连锁和DCS联锁动作的区别

    SIS系统和DCS系统处于生产装置的不同安全层级,DCS的联锁属于生产过程中经常使用的开关连锁或设备启动停止联锁,属于正常操作:SIS的联锁大多与人员及设备的安全联锁有关(尤其是停车联锁),属于SIL ...

  • 虚拟化——新一代过程控制系统(DCS)的发展方向

    本文图片来源:霍尼韦尔 作者 | Jason Urso " 使用高度集成虚拟环境的过程控制系统,可以将软件和网络融合在一起,从而可以将控制应用程序与物理设备分离.控制器与物理I/O分离.这样 ...

  • 盘点续航200公里以上的5款电动车,哪款性能更强?你更看好哪款?

    近几年,为满足市场需求,各大电动车企业都加大了长续航电动车的研发力度,而由此行业也出现了众多长续航车型.不过,一般车型的续航都局限于200公里以内,而很少有突破200公里的车型.对此,有用户提出了这样 ...

  • 冰箱这样用,寿命更长、电费更省、保鲜效果更好

    家里的冰箱又坏了,上午刚叫了一个售后工人来家里维修.问题并不大,在和工人聊天的过程中,询问了冰箱保养的方法. "冰箱正常用上一二十年都不成问题,出现故障一般都是用户使用错误导致的." ...

  • 比宏光MINI EV更小但续航更长 五菱Nano EV更多信息

    日前,我们从国家工信部获得五菱银标首款纯电动车Nano EV的部分信息,新车基于宝骏E200改造而来,基本上就是将宝骏E200的换了个标,并稍微将外观小幅度修改了一下.所以新车的动力与续航都与宝骏E2 ...

  • 武汉市推出十大提质增效技术指南,助推黄陂农村更美、农民更富

    一.稻-再-油(肥)绿色高效栽培技术 一是增加粮食.应用该技术比种植一季中稻亩均增产 200 多公斤稻谷,有利于稳粮增收,而且综合利用了温.光.水资源,提高了生产效益.二是省工节本.水稻一种两收,既不 ...

  • 6个练习教你正确使用非持拍手,让正手挥拍更顺畅、击球更有力

    在研究学习正手技术时,我们一般只将注意力放在击球手臂上,而常常忽略了非持拍手的作用. 然而非持拍手在正手击球运动中的影响也不小,不正确的非持拍手动作会导致正手发力不顺畅. 那么应该怎样正确使用非持拍手 ...

  • 意大利和西班牙哪个更优秀,实力更强?

    意大利和西班牙哪个更优秀,实力更强?意大利国土面积30多万平方公里,人口6000多万,而西班牙国土面积50多万平方公里,人口5000万,两国基础条件那是差不多的.而一般人看到这两个国家,第一时间会觉得 ...

  • 将中考体育与语数外同分:孩子更累、家长更急、老师更忙

    体育和美育,对学生的作用很重要,要引起学校和家长的重视,这已经是个共识.但在怎么重视的具体操作上,分歧仍然非常大.对于官方来说,分数是最好的"箩筐",重视什么就把什么往里面装. 教 ...