如何提升工业领域云安全防护力?

如何提升工业领域云安全防护力?

最佳答案 匿名用户编辑于2024/09/02 09:41

构建五维模型,提升工业领域云安全防护力。

1.治理维度:构建工业领域云安全治理体系

主动与全球云安全监管合规标准对齐,构建全面系统化的云安全 管理框架,覆盖 IT 和 OT 层面,推动外部法规的内部化落地。一是 明确云安全总体策略,包括制定企业云安全工作的总体目标,工作原 则和安全框架等,为云安全体系建设提供顶层指导。在总体目标方面, 明确对云端、边缘层资产的机密性、完整性和可用性,确保业务连续 性和合规性等方面目标,为后续云安全工作推动提供总体指引;在云 安全工作原则方面,明确云安全工作的基本原则,至少应包括最小权 限原则、身份验证与访问控制原则、深度防御原则、持续监控与风险 评估、业务连续性与恢复处置原则,以确保相关安全措施符合最佳实 践和行业标准;在云安全框架方面,制定针对云端基础设施、主机安 全、数据安全、应用安全以及边缘层安全的管理框架和控制措施,为 云安全体系建设过程中提供更具体的指导和依据。

二是梳理适用的云 安全合规要求,结合企业自身情况,明确具体云安全管理要求。企业 需要明确适用不同国家/地区的法律法规和工业领域的监管要求,覆 盖云上网络安全、数据安全等内容,例如欧盟 GDPR、CCPA(California Consumer Privacy Act,加利福尼亚州消费者隐私保护法案)、HIPAA (Health Insurance Portability and Accountability Act,健康保险携带和 责任法案),以及中国信息安全等级保护要求和关键信息基础设施安 全保护要求等;同时结合自身实际需求,如工业控制数据会随着业务 流程或生产过程在多云间进行流转等特点,梳理云安全管理基线,为 云安全管理活动中的各类内容建立统一管理制度,提出基本的安全管理要求。

2.组织维度:构建工业领域云安全组织架构

充分考虑云计算带来的网络化组织结构,构建人员完备、责任清 晰、结构设置合理的 IT/OT 信息安全组织架构,提供坚实的组织保障 与人员支撑。在工业领域,跨国公司虽然能享有全球供应链与采购网 络带来的成本优势,但跨国团队的云应用升级、扩展和迁移等运营管 理操作却面临诸多不便。为克服时差、协作不便等挑战,需要建立一 个责任清晰、结构合理的组织架构。云安全组织架构建设包含组织结 构和安全责任两个维度。组织结构维度,一是,确保配备专职的云安 全管理岗位及人员,如系统管理员、安全管理员和审计管理员等,负 责监控和应对云安全威胁,及时采取必要的安全措施,确保企业在云 环境中的数据与应用得到充分的保护;二是,加强云安全管理组织同 集团管理层、业务部门负责人、各职能部门及各供应商的沟通与合作,定期召开工作协调会议;三是,加强内部云安全管理部门同业界专家、 外部安全组织、监管机构的合作与沟通,建立外联单位清单。安全责 任维度,内部责任划分方面,上云前明确云安全管理部门的工作内容 和应承担的安全职责,定义各部门尤其是关键岗位的云安全责任,落 实问责制度;外部责任划分方面,工业领域 PaaS 和 SaaS 类云服务较 多,为明确与不同云服务商之间的安全责任划分,企业应与云服务商 达成明确的责任划分协议。

3.技术维度:构建工业领域云安全技术体系

建立符合业界标准、适用 IT 与 OT 结合的云安全技术体系,以 保障云上业务系统安全运行。在工业上云的过程中,横跨 IT 和 OT 基 础设施,连接人、机、物和系统等各种对象,因此需要针对工业环境 的独特性和复杂性,从边缘防护、基础设施防护、平台应用防护三个 维度建立一个适应工业需求的云安全技术体系。

边缘防护保障 IT 与 OT 设备建立安全连接。在工业上云的过程 中,边缘防护需要关注以下几个方面:一是边缘数据处理安全,边缘 计算设备直接与生产现场的设备相连,处理的原始数据可能包含敏感 信息。为了确保数据处理过程的安全和可追溯,采取数据加密、访问 控制和数据水印等技术,保护数据在处理过程中的机密性和完整性, 防止未经授权的访问和数据泄露。二是工控协议设计安全,工控协议 自身的安全设计、协议实现的正确性与安全性、协议与系统的兼容性 以及协议的可扩展性是确保 IT 与 OT 设备间通信安全的必要条件。 因此,在工控协议设计过程中,需要充分考虑上述因素,确保协议能 够有效地保护通信数据的安全性和可靠性。三是数据集成安全,工业 数据集成平台通常连接不同工业设备和系统,需确保平台本身的安全 性、通信协议的安全性和数据处理过程的安全性,通过采用数据加密、 访问控制、审计日志等,保障数据在传输和存储过程中的机密性和完整性。四是接入安全,为了确保只有合法的实体可以接入云边,需要 采用访问控制隔离技术手段,实现准入认证。通过对设备的身份进行 验证和授权,以及实施网络安全隔离等措施,仅通过认证的设备才能 获得访问权限并接入云边,从而确保系统的安全性。

基础设施防护保障信息科技资源安全。在工业上云的过程中,基 础设施防护需要关注以下几个方面:一是机房基础设施安全,机房物 理选址应远离自然灾害高发区,机房物理环境指标如温湿度、空气质 量等处于适宜状态,采取必要的备份供电系统和冗余设备等措施来确 保供电的稳定性,严格限制机房进出人员,对机房内重要设备进行全 天候实时监控。二是虚拟资源安全,保障虚拟计算、存储、网络资源 的安全,及时对虚拟机补丁进行管理,并开展安全更新,定期对虚拟 机备份操作,确保发生安全事件时能够及时恢复数据,通过虚拟网络 隔离实现虚拟机隔离,并对虚拟机间传输的数据进行加密。三是接入 安全,使用多因素身份验证、设置访问权限和角色分配等措施,严格 控制虚拟资源的访问权限。同时,应使用专有网络进行连接,在基础 设施层面限制未经授权的访问以防止潜在的入侵行为,从而保障信息 科技资源的安全性。

平台应用防护保障工业数据流转安全与工业软件研发阶段的安 全。一是数据安全,对设备采集数据、设备运行数据以及业务系统数 据等在采集、存储、传输、使用、交换、销毁等环节引入安全措施。 数据采集过程中,应加强企业敏感数据收集人员、设备的管理,并对 收集来源、时间、类型、数量、频度、流向等进行记录。数据传输过程中,应采用校验技术、密码技术、安全传输通道或者安全传输协议 等措施传输企业敏感数据。数据存储过程中,应采用校验技术、加密 存储等安全存储管控措施,并实施数据容灾备份和存储介质安全管理, 定期开展数据恢复测试。数据使用过程中,应采用数据匿名化、数据 脱敏等技术,防止隐私泄露,并实施必要的权限控制,保障数据在授 权范围内被访问与处理。数据交换过程中,应与数据获取方签订数据 安全协议,对数据获取方数据安全保护能力进行核验,保障企业提供 的敏感数据可安全地进行交换。数据销毁过程中,数据处理者应当建 立数据销毁制度,明确销毁对象、规则、流程和技术等要求,并对销 毁活动进行记录和留存。二是研发安全,在工业软件研发过程中,需 开展安全需求分析和风险消减设计,并对源码进行安全扫描和功能模 块的安全性测试。在应用发布前对安全节点进行检查,以确保研发过 程全生命周期安全。三是安全运营,梳理组织的各类工业资产与云上 资产,完善云上云下资产统一管理体系以减少“影子 IT”,为网络与 应用设置基本安全策略,摸排云上软件基础安全配置,对 IT 和 OT 资 源进行威胁和漏洞管理,从工业软件收集数据进行安全分析、威胁溯 源等,保障工业 PaaS 平台或 SaaS 应用安全运行。四是安全接入,通 过统一设备身份认证,禁止未认证终端接入云端,避免因设备漏洞被 利用而导致的威胁渗透风险。同时,应使用加密通讯保障工业数据在 终端与云端间传输过程的机密性与完整性。

4.流程维度:构建工业领域云安全运营流程

充分考虑云计算为云上系统带来的互联互通性,构建完备的信息安全运营的流程体系,辅助云上安全管理流程的持续改进。安全运营 在维护 IT 和 OT 资产方面发挥至关重要的作用,除了基础的安全防 护技术之外,应考虑为风险管理、安全运维、安全开发、安全审计和 应急响应与处置建立完备的制度体系,促进安全策略、安全组织和安 全技术的深度融合,为工业企业数字化转型提供有力保障。一是风险 管理,梳理受保护的 IT 和 OT 资产,并定期开展资产识别,结合其 对业务安全的影响程度进行分类,根据企业自身风险承受能力,确定 风险偏好和可接受的风险等级,针对不同等级的风险制定相应的处置 策略。二是运维管理,建立包含资产管理、设备维护管理、变更管理、 外包运维管理、配置管理相关制度为云上应用或平台进行运维。资产 管理可实现云上云下各类资产的全生命周期管理,通过定期维护工业 设备,正确配置工业软件,确保整个工业系统的正常运行,在开展变 更时对变更进行合理性审核,对步骤进行记录,便于跟踪和管理。此 外,对外部供应商包括云服务商、工业设备供应商等进行管理与监督, 确保其按照事先约定的要求和标准执行运维任务,并与企业内部的安 全运维体系协同工作。

三是开发管理,制定安全的开发管理规范和流 程,根据工业场景特点,建立安全开发规范,包括安全编码、安全配 置、安全开发工具使用、安全风险消减设计等;在研发过程中,对软 件版本进行控制,对依赖组件与代码进行审查,制定代码审核机制以 及代码合入准则;软件部署上线前,规范发布流程,提供安全回滚和 备份机制。四是监管审查,一方面,对于企业自身而言,定期开展安 全自查和外部审查,检查安全工作落实的有效性,配合政府监管部门开展安全审查或取证。另一方面,对于企业所使用的云服务供应商, 定期对其服务进行合规性评估。五是安全事件应急与处置管理,针对 工业系统中可能出现的各类安全问题,建立安全事件的检测、上报、 评估和响应流程,监督安全事件的处置进度并对其复盘,持续优化和 改进响应流程。

5.生态维度:构建工业领域云安全生态链条

充分考虑云计算为生态间协作带来的便利性,链接工业产业链上 下游企业间的协同合作,实现资源共享和价值创造。建立开放式数字 商业平台,一方面赋能工业用户,提供安全解决方案,另一方面为自 身、工业合作伙伴和安全供应商带来商业价值,通过将产业链上各环 节安全解决方案组合,提供一站式解决方案,协同为工业用户提供安 全服务和产品,充分释放工业企业自身与安全生态伙伴各自优势。一 是打造先进多样的数字化业务组合。一方面,建立安全的开放式数字商业平台底座,保证提供服务的云平台安全。另一方面,验证生态合 作伙伴所提供产品或服务的安全性,共同打造模块化、端到端的数字 化业务组合。二是打造开放互利的生态合作体系。积极引入合作伙伴, 发展协同机制,通过共享安全信息、技术合作、安全风险共担等共同 应对工业安全威胁。三是打造持续迭代的数字商业平台。打造集探索、 教育、交流和交易功能于一体的平台,通过一站式解决方案,向用户 提供更加全面的服务,覆盖产业链上、中、下游,赋能工业用户运营 各环节,提升工业用户体验。

参考报告REPORT

工业领域云安全实践指南.pdf

工业领域云安全实践指南。近年来,随着工业领域数字化转型不断深化,利用云计算进行技术革新、业务按需快速定制等带来的效率提升和成本优势愈发凸显,上云成为企业实现可持续发展目标的关键,通过培育新质生产力,大力推进新型工业化进程。

我来回答

快速提问

海量报告支持,行业专家解读

海量文库支持,行业专家解答

用户解答榜
分享至