5G+工业互联网元信任安全解决方案介绍

5G+工业互联网元信任安全解决方案介绍

最佳答案 匿名用户编辑于2023/12/19 10:10

下面从身份可信、网络可信、终端可信、数 据可信、应用可信、AI 可信、软件供应链可信、运营可信、“元信任”网络安全保 险 9 个方面提供了“元信任”安全技术实现方案。

1.身份可信保障

“元信任”安全解决方案身份认证防护体系提供可信的来访身份核验能力和 入口级保障。基于移动核心网+SIM 卡安全芯片为工业互联网用户及相关设备提 供便捷、安全的号卡身份准入认证。结合安全网关先认证后连接、动态访问控制 等特性,建立可信通信链路并分配对应的访问权限,未经授权不能访问业务信息, 利用通信网络全链路可管、可控的特点,实现身份可信、过程可溯源的安全需求, 身份准入认证流程采用二次认证机制,可分为设备准入认证与网关访问鉴权两部 分:

设备准入认证(一次认证):设备入网阶段,工业互联网设备中的 SIM 卡与运营商移动网核心网关启动 AKA 鉴权认证,并通过安全网关连接统一身份认证 平台,识别并获取 SIM 卡关联的设备标识,完成设备准入认证。 网关访问鉴权(二次认证):在设备准入认证完成后,此时设备尚未能与业 务系统建立连接,而需根据设备身份验证凭据,通过数据流传递到安全网关侧, 再次与统一身份认证平台确认凭据有效性,确权通过后建立可信通信链路,同时 分配权限策略与访问范围,完成二次认证。

2.网络可信保障

“元信任”安全解决方案在工业互联网电信设备网元级可信保障中,通过安全 加固、安全校验、安全监控、安全响应机制,确保电信设备全生命周期安全。

1、安全加固 安全根技术:硬件芯片安全(硬件安全根、芯片自身安全),系统安全(指 令安全、安全保护),开源组件安全(开源组件管理、漏洞追踪管理),数据安 全(可信计算/机密计算、证书/密钥管理)。 安全左移:安全全面融入开发流程,通过明确责任、开展培训、开发工具和 建立流程确保安全战略执行到位。最小裁剪:冗余代码裁剪、冗余端口关闭、冗余账号删除、低安全级别加密 功能去除等。

2、安全校验 软件校验:确保软硬件被正确按照设计集成。通过硬件可信根逐层校验,对 固件、操作系统、虚拟化软件和电信软件、补丁等进行校验,判断是否被正确的 加载,确保没有被篡改。 远程校验:确保软硬件被正确按照预期运行。进程运行状态,静态数据库链 接/动态数据库链接状态,内核模块运行状态的校验和比对。 配置核查:确认设备安全功能按照设计配置。提供安全配置工具,确保安全 功能被正确开启,保证设备满足安全合规。

3、安全监控 系统层面:系统内部数据,文件、进程、端口、账号按需访问,精细化控制。 基于业务需要,对于账户、文件、进程进行按需白名单创建和访问监控,提供系 统内部的操作系统级别的安全监控。 网络层面:设备、网元、虚拟机的 TCP/IP 层面按需访问,精细化控制。基 于业务需要,对于通信端口进行白名单访问监控,网络层访问层面微隔离按需访 问。 信令层面:网元信令(应用层)按需访问,精细化控制。基于业务需要和特 征,对于信令流量进行白名单访问监控,实现信令层面安全保护。

4、安全响应 威胁处置:网元层面发现威胁,安全管理模块根据业务需要和特征提出可信 检验、异常分析、威胁处置建议。威胁同步:上送中国移动安全中台,安全中台决策通过 SOAR 机制,决定安 全事件威胁成立方式。 漏洞通知:发现安全漏洞,会基于自身漏洞管理体系,进行漏洞纰漏,并且 给出修改建议,提升运维效率。

3.终端可信保障

“元信任”安全解决方案在保障工业互联网终端安全可信方面,考虑了工业控 制系统专用设备的安全防护,也做好通用 PC、服务器的安全防护,面向终端设 备实施分层分域安全策略,构建多技术融合安全防护体系。 终端设备安全:对于智能终端设备可采用“元信任”安全解决方案中本质内生 的号、卡及通信安全体系加强终端设备身份鉴别与访问控制,同时采用固件安全 增强、漏洞修复等安全策略,确保终端设备自身的安全。对于传统 PC、服务器 等终端,也可采用轻量级无 UI、无感知终端代理的终端安全防护方案,通过白名 单、身份认证、安全基线检测和终端安全事件审计等技术进行智能终端的安全防 护;对于传感器、专用工控设备、物联网终端等可采用轻量化标识密钥技术,通过设备专用标识,进行工业互联网资产标识识别、接入安全认证,通过设备标识、 违规介入管控等,实现工业互联网专用终端设备的资产梳理和可信接入管理。 终端控制安全:通过采取控制协议安全机制、终端内置控制软件安全加固、 指令安全审计、确保控制软件安全和控制协议安全。通过采用专用通信协议、密 码技术进行身份认证、数据加密技术确保控制系统执行的控制命令来自合法用户, 对通信双方进行身份认证,未经认证的控制命令不被执行。在控制协议通信过程 中加入身份认证,避免攻击者通过截获报文获取合法地址建立会话,影响控制过 程安全。保证通信双方的信息不被第三方非法获取,业务运行环境安全可靠。

终端通信安全:通过通信双方的双向设备认证、数据源真实性与完整性认证、 数据的安全传输、数据的安全共享,终端设备指纹识别等技术,对工控网络内部 各类应用数据的采集与监控,保障通信网络设备可信接入。对于自主可控终端, 在方案设计时可考虑采用标识密码技术,使接入网络的设备具有唯一性标识,网 络应对接入的终端设备进行身份认证,保证合法接入和合法连接,对非法终端设 备的接入行为进行阻断与告警,形成通信可信接入机制。对于服务器、通用 PC 等终端设备可采用先认证后连接的入网管控方式,对于终端设备接入进行验证的 管理,实现终端设备安全接入认证、传输加密、安全基线扫描、环境感知数据上 报等,保证接入终端的可靠性,数据传输的机密性和完整性。实现在终端访问应 用资源的动作是一个安全的、可溯源的、可管可控的过程。 通过终端设备自身安全、终端控制安全、终端通信安全,确保接入到网络中 的设备具有唯一标识、违规接入进行管控等,实现工业互联网终端设备资产梳理 和统一管理。

4.数据可信保障

在 5G+工业互联网场景下,数据的生命周期包括数据采集、数据传输、数据 存储、数据处理、数据交换和数据销毁六个阶段。不同生命周期阶段面临不同的 安全风险,“元信任”安全解决方案采取不同的技术手段应对安全风险。 数据采集:在组织机构内部系统中新生成数据,或从外部收集数据的过程。 5G+工业互联网中的数据主要分为三部分:各类生产资料的实时工况数据、各类 信息化系统产生的数据、各类产品的设计研发数据。可通过开展数据采集合规性 检查,部署工业防火墙、数据标识与溯源、传感器可信安全检测等能力来降低数 据被劫持、控制指令被恶意篡改、传感器失效导致数据失真等风险。 数据传输:数据依托 5G 传输网络、工业现场总线、工业以太网等信道资源, 数据在组织机构内部,从一个实体流动到另一个实体的过程,进而通过传输实现 数据的迁移、汇聚、扩散等功能。可通过部署 VPN、加密机、工业防火墙、完整 性校验、工业防病毒等能力来降低传输数据被嗅探、被攻击者拦截和传输数据包 被修改等风险。

数据存储:数据以任何数字格式进行物理存储或云存储的持久化阶段。可通 过部署工业防火墙、身份认证与访问控制、数据脱敏、工业审计、存储数据加密、 数据水印、数据灾备等能力来降低工业数据被嗅探和窃取、未授权访问、云平台 数据泄露和被篡改等风险。 数据处理:在 5G+工业互联网系统内针对数据进行计算、分析、可视化等操 作的阶段。可通过部署存储数据加密、机密计算、身份认证与访问控制、IDS 等 能力来降低数据被未授权查看、使用、恶意篡改、伪造、分析处理算法和模型解 析等活动带来不准确的风险。

数据交换:数据由工业组织机构与外部组织机构或个人交互的阶段。可通过 部署隐私计算服务、数据水印、数据脱敏等能力来降低工业数据被逾期交易、共 享数据未授权交易、数据合作共享使用等风险。 数据销毁:对数据及数据的存储介质通过相应的操作,使数据彻底消除且无 法恢复。具体的安全应对措施包括使用专业多次逻辑擦除工具、效果检查工具, 完善数据销毁流程管理制度,做好数据销毁过程记录等来降低数据被刻意恢复、 数据销毁不彻底等风险。

5.应用可信保障

基于中国移动云网的内生安全能力,“元信任”安全解决方案从安全扫描、安 全监测、安全防护、安全可视化四个方面建设覆盖应用系统全生命周期的可信防 护体系。

安全扫描:在保证应用系统正常对外提供服务的前提下,建立定期“漏洞扫 描+人工稽核”应用安全评估机制,提前发现应用系统隐藏的安全隐患,及时打补丁修复。 安全监测:利用分布式拨测节点,为应用提供多维度的带外安全监测,监测 能力覆盖网页篡改监测、DNS 劫持检测、钓鱼网站检测等多个维度,实现对业务 平台安全风险的实时预警。 安全防护:分析应用系统的流量特征,通过高级威胁检测引擎,识别并拦截 恶意攻击请求,保证正常的业务流量安全到达业务服务器。 安全可视化:面向应用系统提供态势感知、安全报表及攻击溯源功能,满足 多样化安全运营管理要求。

6.工业 AI 可信保障

人工智能技术广泛地应用于预测维护、过程优化、质量控制、自动化机器人、 智能监控等领域。人工智能技术在工业互联网中有助于提高生产效率、降低成本、 提高安全性和可持续性,从而推动工业领域的数字化转型和智能化。然而由于人 工智能技术自身的脆弱性,“元信任”安全解决方案通过增强模型算法鲁棒性、防 范模型算法窃取攻击和防范模型算法篡改攻击三种技术手段保障工业互联网中 人工智能技术的安全性。

增强模型算法鲁棒性:在开发阶段,采取预防措施,包括进行对抗性训练、 过滤恶意样本等,以增强模型的防御能力;在测试阶段,综合使用含有对抗噪声、 自然噪声、系统噪声、伪造、模仿、随机、无意义等类型的数据以测试算法的鲁 棒性;在运行阶段,持续监控和修复模型的漏洞,以确保其稳定和可靠地运行。 防范模型算法窃取攻击:防范非法获取,加密存储和传输模型文件,设置权 限和访问控制,定期检测模型保护措施,防止非法获取,实施安全保障和审计日 志,并定期检测安全系统和防护配置;防范逆向攻击,限制信息反馈量,遵循最小特权原则,设置算法探测频率限制。 防范模型算法篡改攻击:防范后门攻击,设计输入预处理方案,过滤可能触 发后门攻击的输入,引入算法应用预处理模块,对输入进行预处理,建立后门检 测机制,定期扫描和检测算法后门。

7.软件供应链可信保障

面向工业互联网软件供应链安全挑战,“元信任”安全解决方案通过提供软 件供应链资产透明化,安全漏洞检测精准化、知识产权合规化和运行监测动态化 四大技术能力,实现软件源头清晰化、使用过程标准化、运行监测动态化。

透明化的软件资产:支持以“最小化元素清单”为单位,提取供应链开源软 件的成分单元,输出软件物料清单(SBOM),理清源头资产清单,包括软件成 分中各种依赖关系(包括直接依赖、间接依赖、多层依赖),并支持生成完整的 软件成分全量树,确保软件供应链资产透明化、可视化和完整性。 精准化的漏洞检测:依托指纹识别、模糊 Hash 匹配、关键污染源调用等 核心检测技术,实现对供应链开源软件精准化的安全检测,保障供应链开源软件 的安全性,同步实现对检出漏洞提供全路径定位信息和详细的修复方案,为安全 漏洞精准定位和快速修复提供保障。

合规化的软件许可:实现基于软件物料清单对供应链软件成分中的软件许 可协议的全面梳理,理清软件成分中的许可协议,针对高风险开源软件许可成分及时替换或隔离,做到工业互联网软件许可风险的提前卡位布局。 动态化的运行监测:与 CVE、CNNVD、CNVD 等权威情报机构和知名社 区进行联动,定时收集各类漏洞信息,动态化的对软件物料清单中的开源软件成 分进行轮询,根据安全漏洞等级发出不同等级的预警,实现威胁常态化的监测与 漏洞“一键式”排查,精准定位到产品/责任人,助力提升安全运维效率。

8.运营可信保障

“元信任”安全解决方案在运营可信方面,遵循 NIST IPDRR 理念,从风险识 别、安全防御、安全检测、安全响应和安全恢复五个方面建设覆盖应用系统全生 命周期的可信运营体系。 风险识别:整合设备自身信息以及与业务资产的相关信息,实现对全口径业 务资产信息的精确获取和深入识别,形成企业端口级精准资产清单。在此基础上, 结合基线管理平台通过对设备软硬件配置、系统漏洞、网络行为等多维度信息进 行巡检,实时、动态发现并防范潜在的安全威胁,提高企业风险应对的时效性和 精确性。

安全防御:基于访问控制、数据安全、安全策略、安全运维等技术,对工业 互联网资产进行安全防御。如实施严格的访问控制,详细记录和管理所有在网络 中流转的数据,在必要时对其进行限制。 安全检测:聚类多个主流安全厂商设备来源的安全告警信息,实现数据标准 化,并通过 AI 技术实现告警精准聚合,对事件进行智能分析与研判,保证企业 网络安全实时性。 安全响应:基于先进的自动化编排技术,对接处置平台和安全设备,自动下 达与执行处置指令,如 IP 封堵和流量清洗等。通过自动化响应操作大幅提升应急速度,减少人为错误,提高企业安全防护效能。 安全恢复:综合根据系统重要程度,制定安全恢复分级实施方案。如关键级 系统可采用虚拟补丁技术或者热补丁技术,尽快恢复服务并确保数据的完整性。 针对一般级失陷系统,正常按照进行离网、杀毒、重装、恢复。

9.“元信任”网络安全保险

2023 年 7 月,工业和信息化部、国家金融监督管理总局联合印发了《关于 促进网络安全保险规范健康发展的意见》(工信部联网安 [2023] 95 号),指导 通信行业、网络安全企业、保险公司开展网络安全保险创新工作,鼓励面向网络 安全产品开发网络安全专门保险。 在工业和信息化部的指导下,中国移动联合中国人民财产保险股份有限公司 以“元信任”解决方案为核心,创新打造“元信任”网络安全保险标准化产品,通过 “元信任”安全技术+保险金融的组合模式全面兜底工业互联网企业安全风险,本 章节重点从“元信任”网络安全保险的风险评估模型、保险责任描述以及特点三个方面重点阐述。 “元信任”网络安全保险风险评估模型:“元信任”安全解决方案为工业互联 网企业极大削减自身网络安全风险,但是工业互联网企业遗留网络安全风险仍具 有一定复杂性和动态性。为保证遗留风险识别的准确性,为保险责任提供详细的 数据支持,依托行业风险态势、攻击面管理、成熟度评估以及网络安全风险量化 等模型在投保前对被保企业进行遗留网络安全风险分析和评估。

“元信任”网络安全保险责任:“元信任”网络安全保险方案涵盖了七项责任, 旨在全面补偿因网络安全事故造成的各项损失。

“元信任”网络安全保险特点:相对比行业已有基于传统安全防护产品或安 全服务的网络安全保险,“元信任”网络安全保险在面向工业互联网企业提供全程 全网的安全防护基础上,还具备以下三大优势: 一是更全面的保障,“元信任”网络安全保险为工业互联网企业在中国移动“元 信任”安全解决方案保障之外附加保险金融补偿方案,重点保障工业互联网企业 因网络安全事件所造成的营业中断、网络安全勒索、网络安全诈骗、网络安全责 任、保密责任、事故响应费用、数据修复费用和硬件改善费用共计 7 个方面的损 失。 二是更可靠的守护,市场上常规网络安全保险业务,被保企业客户无法进行 专业的风险防护,面向不可预见、日益复杂的网络安全攻击态势,全部依赖保险 公司提供的网络安全保险进行“兜底”承担,以致保险金融方案与企业网络安全需 求形成对抗的局面。而在“元信任”网络安全保险责任框架之下,被保企业不仅可以享受中国移动全程全网的可靠防护,提升企业网络安全风险管理水平,被保企 业也以更低的费率获得更高的保额以及更加便捷的网络安全保险投保流程。 三是更多的增值服务,相较于市场上常规网络安全保险业务,在“元信任”网 络安全保险可为被保企业提供保前、保中,保后全流程增值服务,如企业网络信 息系统安全风险筛查、企业网络信息系统安全成熟的评估、7x24 小时网络安全 风险监测、网络安全风险咨询以及安全加固建议等系列增值服务。

参考报告REPORT

2023年5G+工业互联网一体化全程可信,“元信任”安全解决方案白皮书.pdf

2023年5G+工业互联网一体化全程可信,“元信任”安全解决方案白皮书。当前,以5G、工业互联网为代表的新技术和新型基础设施,谱写着各自的使命与能力,不断推动数字经济与实体经济进一步融合。近期,工业和信息化部在“2023全球工业互联网大会”公布了我国5G+工业互联网产业规模基本情况,截至2023年10月,“我国5G行业虚拟专网超2万个,工业互联网核心产业规模超1.2万亿元”,充分说明5G+工业互联网融合创新模式已经成为新型工业化的关键基础设施和重要驱动力量。5G大带宽、低时延、海量连接等特性极大丰富了工业互联网的功能和场景...

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

用户解答榜
分享至