一区二区精品免费_国产午夜手机精彩视频_黄色片子在线观看_亚洲久久久久久久_中文字幕在线看高清电影_韩国三级丰满少妇高潮_自拍偷拍你懂的_国产福利在线观看视频_国产在视频线精品视频_国产三级在线观看完整版_少妇高潮一区二区三区喷水

首頁 行業 活動 項目 快訊 文娛 時尚 娛樂 科技 汽車 綜合 生活

IEC 62443系列標準:如何防御基礎設施網絡攻擊

2023-08-05 06:13:22 來源:電子工程世界

摘要

本文探討了IEC 62443系列標準的基本原理和優勢。該標準包含了旨在確保網絡安全韌性并保護關鍵基礎設施和數字工廠的一系列協議。這一領先標準提供了一個全面的安全層;不過也為尋求認證的相關人員帶來了一些挑戰。本文將詳細闡釋安全IC如何為需達成工業自動化控制系統(IACS)組件認證目標的組織提供必要的幫助。

簡介


(資料圖片僅供參考)

盡管網絡攻擊的潛在威脅日益增加,但工業自動化控制系統(IACS)在采納安全措施方面進展緩慢。部分原因在于此類系統的設計人員和運營人員缺乏共同的參照標準。IEC 62443系列標準為構建更安全的工業基礎設施提供了一條途徑,但企業必須學會如何應對其復雜性,并理解這些新挑戰,以成功地加以應用。

工業系統面臨風險

供水、污水處理和電網等關鍵基礎設施進行了數字化轉型,因此不間斷訪問這些關鍵基礎設施對于日常生活至關重要。然而,網絡攻擊仍在給這些系統帶來威脅,且其攻擊能力預計還會提高1。

工業4.0需要高度互聯的傳感器、執行器、網關和聚合器。而這種更高程度的互聯進一步增加了潛在網絡攻擊的風險,因此實施安全措施比以往任何時候都更加重要。美國網絡安全和基礎設施安全局(CISA)等組織的成立體現了保護關鍵基礎設施、確保在防御網絡攻擊時具備強韌的恢復能力的重要性,同時也進一步表明了對此目標的決心2。

為什么需要IEC 62443?

2010年,Stuxnet的出現凸顯了工業基礎設施的脆弱性3。Stuxnet是首個全球范圍內廣為人知的網絡攻擊病毒,這次事件也表明從遠處針對IACS發起攻擊是可行的。隨后的攻擊再次強化了大眾對于網絡病毒的認識,人們由此確認針對特定類型設備的遠程攻擊也可能會對工業基礎設施造成損害。

于是,政府機構、公用事業公司、IACS用戶和設備制造商很快意識到:IACS需要得到保護。政府和用戶理所當然地傾向于在組織層面采取安全相關措施并制定政策,而設備制造商則是針對硬件和軟件研究了可能的反制措施。然而,由于以下原因,安全措施的采納進展緩慢:

? 基礎設施的復雜性

? 利益相關方的利益點和關注點不同

? 實施方案和選項過于多樣

? 缺乏可衡量的目標

總的來說,利益相關方難以確定目標的安全級別,需要謹慎權衡防護強度與成本。

為圍繞ISA99倡議建立共同參照標準,國際自動化協會(ISA)成立了相關工作組,最終共同發布了IEC 62443系列標準。該標準目前分為四個級別和類別,如圖1所示。IEC 62443標準涉及面廣,包含了組織政策、程序、風險評估以及硬件和軟件組件的安全性。該標準涵蓋安全防護的方方面面,切合當前實際需求,具有的超強適應性。此外,ISA采取綜合方法來應對IACS涉及的所有利益相關方的各種利益問題。一般來說,不同利益相關方的安全關注點各不相同。以IP盜竊為例,IACS運營商會特別關注如何保護制造工藝,而設備制造商則可能更在意如何保護人工智能(AI)算法,使其免遭逆向工程。

圖1.IEC 62443是一項全面的安全標準

此外,由于IACS本質上很復雜,因此必須全盤考慮安全的各個方面。如果沒有安全設備的支持,僅靠程序和政策是不夠的。另一方面,如果程序沒有正確規定如何安全使用組件,那么再堅固耐用的組件也將毫無用處。

圖2中的圖表顯示了IEC 62443標準通過ISA認證的采用率情況。正如預期的那樣,行業主要利益相關方定義的標準加速了安全措施的實施。

圖2.ISA認證數量隨著時間推移不斷增加4

符合IEC 62443標準:復雜的挑戰

IEC 62443是一個非常全面而有效的網絡安全標準,但其復雜性可能超乎我們的想象。該文件本身長達近1000頁。要清楚地了解該網絡安全協議,就需要花時間學習。除了掌握技術語言之外,還必須注意將IEC 62443的每個小部分放在整體的上下文中進行考慮,因為各個概念都是相互依存的(如圖3所示)。

例如,根據IEC 62443-4-2,必須針對整個IACS開展風險評估,評估結果將決定設備的目標安全級別5。

圖3.認證過程概要視圖

設計符合IEC 62443標準的設備

硬件實現的最高安全級別要求

IEC 62443以直白的語言定義了安全級別,如圖4所示。

圖4.IEC 62443安全級別

IEC 62443-2-1要求進行安全風險評估。在此過程的結果中,每個組件都將被分配一個目標安全級別(SL-T)。

根據圖1和圖3,標準的某些部分與流程和程序相關,而IEC 62443-4-1和IEC 62443-4-2則側重于組件的安全性。根據IEC 62443-4-2,組件類型包括軟件應用、主機設備、嵌入式設備和網絡設備。對于各個組件類型,IEC 62443-4-2根據其滿足的組件要求(CR)和增強要求(RE)定義了能力安全級別(SL-C)。表1總結了SL-A、SL-C、SL-T及三者之間的關系。

表1.安全級別總結

定義 根據系統級風險評估,設備應達到的安全級別 依照IEC 62443-4-2,根據設備支持的CR,設備能夠實現的安全級別

設備達到的安全級別

目標 SL-T ≥ 風險評估定義的水平 SL-C ≥ SL-T SL-A ≥ SL-T

以聯網的可編程邏輯控制器(PLC)為例。網絡安全要求對PLC進行身份驗證,避免其成為攻擊的入口。基于公鑰的身份驗證是一項廣為人知的技術。根據IEC 62443-4-2標準:

? 1級不考慮公鑰加密

? 2級要求使用普遍采用的流程,例如證書簽名驗證

? 3級和4級要求對身份驗證過程中使用的私鑰進行硬件保護

從2級安全開始,設備需要具備許多安全功能,包括基于秘鑰或私鑰的加密機制。對于3級和4級安全,設備在多數情況下需要具備基于硬件的安全保護或加密功能。在這方面,統包式安全IC將為工業組件設計人員帶來許多優勢,此類IC嵌入了基本安全機制,例如:

? 安全密鑰存儲

? 側信道攻擊防護

? 負責執行功能的命令,例如

■ 消息加密

■ 數字簽名計算

■ 數字簽名驗證

有了這些統包式安全IC,IACS組件開發人員便無需將資源投入到復雜的安全原語設計中。安全IC的另一個好處是可以從本質上讓通用功能與專用安全功能之間形成自然隔離。當安全功能集中在某個部分中而不是遍布整個系統時,將能更容易地評估安全功能的強度。這種隔離還可以帶來的好處在于,無論如何修改組件的軟件和/或硬件,都可以得到保留安全功能的驗證。無需重新評估完整安全功能即可執行升級。

此外,安全IC供應商可以實施PCB級或系統級無法實現的超強保護技術。比如加固的EEPROM或閃存或物理不可克隆功能(PUF),這些技術可以實現更高等級的防御能力,從而抵御更復雜的攻擊。總體而言,安全IC是構建系統安全性的重要基礎。

保護邊緣安全

工業4.0意味著隨時隨地進行檢測,因此需要部署更多邊緣設備。IACS邊緣設備包括傳感器、執行器、機械臂、帶有I/O模塊的PLC等。每個邊緣設備都連接到高度網絡化的基礎設施,也成為了黑客的潛在切入點。不僅攻擊面隨設備數量成比例地擴大,而且設備的多元化也不可避免地提高了攻擊途徑的多樣性。應用安全和滲透測試供應商SEWORKS的首席技術官Yaniv Karta表示:“現有平臺存在許多可行的攻擊途徑,而且端點和邊緣設備的風險敞口也都在增加。”例如,在復雜的IACS中,并非所有傳感器都來自同一供應商,這些傳感器的微控制器、操作系統或通信協議棧等也未共享相同的架構。每種架構本身都可能存在弱點。如此一來,所有這些漏洞不斷積累在IACS之中,導致風險大大增加,如MITRE ATT&CK數據庫6或ICS-CERT公告7所示。

此外,工業物聯網IoT (IIoT)逐漸在邊緣嵌入更多的智能功能8,業界正在開發可做出自主系統決策的設備。鑒于這些決策對于安全、系統運行等至關重要,確保設備硬件和軟件可以被信任就顯得更為關鍵。另外,常常還需要考慮如何保護設備開發人員的研發IP投資免遭盜竊(例如與AI算法相關的成果)。基于此,他們可能會決定采用受統包式安全IC支持的保護措施。

另外一個重要的觀點是,網絡安全防護不足可能會對功能安全產生負面影響。功能安全和網絡安全之間的相互作用關系非常復雜,需要另寫一篇文章才足以詳細說明,但我們可以著重關注以下幾點:

? IEC 61508:“電氣/電子/可編程電子安全相關系統的功能安全”要求根據IEC 62443開展網絡安全風險分析。

? 雖然IEC 61508主要側重于危害和風險分析,但也要求在每次發生嚴重網絡安全事件后,進行后續的安全威脅分析和漏洞分析。

我們列出的IACS邊緣設備是嵌入式系統。IEC 62443-4-2規定了對這些系統的具體要求,例如惡意代碼保護機制、安全固件更新、物理防篡改和檢測、信任根配置以及引導過程完整性。

使用ADI的安全認證器達成IEC 62443目標

ADI公司的安全認證器(也稱為安全元件)專為滿足上述要求而設計,同時還兼顧了易實施性和成本效益。這些固定功能IC帶有用于主機處理器的完整軟件協議棧,屬于全包式解決方案。

采用ADI公司的安全實施方案后,組件設計人員將能更專注于其核心業務。安全認證器本質上是信任根,能夠安全且不可變地存儲根密鑰/秘密和代表設備狀態的敏感數據(如固件哈希值)。安全認證器包含一套全面的加密功能,包括身份驗證、加密、安全數據存儲、生命周期管理和安全引導/更新。

ChipDNA?物理不可克隆功能(PUF)技術利用晶圓制造過程中自然發生的隨機變化來生成加密密鑰,而不是將其存儲在傳統的閃存EEPROM中。該隨機變化非常小,以至于即使是芯片逆向工程領域的高成本、超復雜、侵入性強的技術(掃描電子顯微鏡、聚焦離子束和微探測等)也無法有效地提取密鑰。集成電路之外的任何技術都無法達到這樣的防御水平。

安全認證器還支持證書和證書鏈管理9。

此外,ADI提供高度安全的密鑰和證書預編程服務,以便可以為原始設備制造商(OEM)提供已配置完畢、能夠無縫加入其公鑰基礎設施(PKI)或啟用離線PKI的器件。該器件的穩健加密功能還為安全固件更新和安全引導提供支持。

安全認證器是為現有設計添加高級安全性的上佳之選。不僅有助于減少為安全性而重新設計設備架構的研發工作,而且BOM成本也較低。例如無需更改主微控制器即可使用該器件。舉個例子,DS28S60 和MAXQ1065 安全認證器滿足IEC 62443-4-2的所有級別要求,如圖5所示。

DS28S60和MAXQ1065采用3 mm × 3 mm TDFN封裝,適用于空間非常受限的設計,同時還具有低功耗特性,因此也十分適合于功耗較低的邊緣設備。

表2.DS28S60和MAXQ1065關鍵參數匯總

為滿足IEC 62443-4-2要求,有些IACS組件架構已經配備帶安全功能的微控制器,安全認證器的密鑰和證書分發功能也將讓這些架構大受裨益。OEM或其合同制造商無需再為處理秘密IC憑證購買所需的昂貴制造設施。這種方法還會保護微控制器中存儲的可通過JTAG等調試工具提取的密鑰。

圖5.安全認證器具有符合IEC 62443要求的功能

結論

通過整合并采用IEC 62443標準,IACS利益相關方為構建可信賴且安全性強的基礎設施鋪平了道路。安全認證器為未來打造符合IEC 62443標準的組件打下了堅實基礎,也為這些組件提供了更為穩健的基于硬件的安全性。安全認證器將幫助OEM獲得所需的認證,讓其更有信心地進行設計。

關鍵詞:

上一篇:現在的精英 精英前程

下一篇:最后一頁

責任編輯:

最近更新

點擊排行
推薦閱讀

一区二区精品免费_国产午夜手机精彩视频_黄色片子在线观看_亚洲久久久久久久_中文字幕在线看高清电影_韩国三级丰满少妇高潮_自拍偷拍你懂的_国产福利在线观看视频_国产在视频线精品视频_国产三级在线观看完整版_少妇高潮一区二区三区喷水
黄色工厂在线观看| 美女的奶胸大爽爽大片| 国产中文字幕一区二区| 成人三级视频在线观看| 中文人妻一区二区三区| 91精品啪在线观看国产| 亚洲国产精品一区二区久久hs| 波多野结衣有码| 日韩综合第一页| 亚洲精品一区二区18漫画| 日韩成人短视频| 久久国产高清视频| 少妇aaaaa| wwwww在线观看| 国产精品亚洲一区二区无码| 中文字幕天堂av| 精品夜夜澡人妻无码av| 亚洲区自拍偷拍| 欧美色视频一区二区三区在线观看 | 一边摸一边做爽的视频17国产 | 少妇户外露出[11p]| 国产xxxx视频| 中文字幕在线观看网址| 国产熟女一区二区| 日韩国产第一页| 好吊日免费视频| 亚洲AV无码国产成人久久| 中文在线观看免费视频| 欧美精品黑人猛交高潮| 亚洲午夜久久久久久久国产| 国产美女网站视频| 91香蕉视频网| youjizz.com国产| 国产亚洲色婷婷久久99精品91| 成年人在线观看av| 91无套直看片红桃在线观看| 69av.com| 国产精品无码一区二区三区| 日本视频在线免费| 日韩女优在线视频| 青青青视频在线免费观看| 男人网站在线观看| 久久精品老司机| 亚洲a∨无码无在线观看| 丝袜美腿小色网| 538精品在线视频| 欧美一级片黄色| 欧美色图17p| 国产福利在线观看视频| 国产精品20p| 国产精品嫩草69影院| 久久久久亚洲av无码专区桃色| 成人黄色a级片| 91导航在线观看| 日本美女xxx| www.自拍偷拍| 美女视频久久久| 国产精品无码毛片| 日本黄色一级网站| 亚洲激情图片网| 四虎国产精品成人免费入口| 少妇被狂c下部羞羞漫画| 中文字幕人妻一区二| 疯狂试爱三2浴室激情视频| 亚洲精品成人无码| 野外性满足hd| 熟女丰满老熟女熟妇| 日韩人妻一区二区三区| 中文字幕永久免费| 老女人性生活视频| 日本精品在线免费观看| 亚洲精品国产精品乱码在线观看| 老司机免费视频| 国产污在线观看| 影音先锋资源av| 在线观看免费视频黄| 韩国三级视频在线观看| 黄色av电影网站| 亚洲男女在线观看| 91n在线视频| 少妇极品熟妇人妻无码| 毛片视频免费播放| 国产精品麻豆免费版现看视频| 欧美一区二区三区粗大| 永久免费av无码网站性色av| 亚洲av熟女国产一区二区性色| 亚洲日本精品视频| 精品一区二区在线观看视频| 国产真实乱在线更新| 老女人性淫交视频| 国产原创剧情av| 阿v天堂2014| 国产伦精品一区二区三区妓女下载| 久久久久无码精品| 99久久人妻无码中文字幕系列| 国产三级国产精品| 国产人与禽zoz0性伦| 无码人妻久久一区二区三区蜜桃| 国产激情第一页| 亚洲女优在线观看| 美女被爆操网站| 永久免费看mv网站入口78| 91人妻一区二区三区蜜臀| av2014天堂网| 黄色一级大片在线免费观看| 丰满的亚洲女人毛茸茸| 亚洲AV成人无码网站天堂久久| 国产午夜手机精彩视频| 亚洲中文字幕无码av| 婷婷在线精品视频| 国产又粗又猛又爽又黄av | 在线xxxxx| 2017亚洲天堂| 中文字幕xxx| 香蕉视频在线观看黄| 日韩女优一区二区| 中文字幕一二三| av网页在线观看| 人妻人人澡人人添人人爽| 污污免费在线观看| 少妇丰满尤物大尺度写真| 丁香花五月婷婷| 国产精品九九视频| 国产黄在线免费观看| a资源在线观看| 国产熟妇久久777777| 极品白嫩丰满美女无套| 男女性杂交内射妇女bbwxz| 成人免费毛片xxx| 亚洲一二三四五六区| 极品久久久久久久| 7788色淫网站小说| 印度午夜性春猛xxx交| 爱爱的免费视频| 国产成人无码精品久久二区三| 日韩a级片在线观看| 精品国产aaa| 中文字幕手机在线观看| 亚洲图片欧美另类| 老司机福利在线观看| 99自拍偷拍视频| 亚洲专区区免费| 好吊色视频一区二区三区| 美女又黄又免费的视频| 一本色道久久hezyo无码| 西西444www无码大胆| 久久精品女同亚洲女同13| 天天干中文字幕| 最近中文字幕免费视频| 91日韩中文字幕| 我要看一级黄色录像| 九九精品视频免费| 熟女人妻在线视频| 成人免费看片载| 亚洲一级Av无码毛片久久精品| 日本少妇激三级做爰在线| 2一3sex性hd| 男人天堂av电影| 精品无码国产污污污免费网站| 杨幂一区二区国产精品| 一级欧美一级日韩片| 真实乱视频国产免费观看| 香蕉久久久久久av成人| 一区二区三区在线观看免费视频| 久久久久久视频| 欧美69精品久久久久久不卡| 国产精品精品软件男同| 五月天色婷婷丁香| 中文字幕永久免费| 天天躁日日躁aaaxxⅹ| 亚洲一二三在线观看| 日本一级免费视频| 杨幂一区二区国产精品| 玖草视频在线观看| 微拍福利一区二区| 99re久久精品国产| 精品无码一区二区三区| 亚洲自拍偷拍精品| 黑人巨大精品一区二区在线| 日韩精品久久久久久久的张开腿让| 青草影院在线观看| 亚洲欧美激情一区二区三区| 无码人妻精品一区二区中文| 亚洲黄色免费在线观看| 日韩在线中文字幕视频| 成人无码av片在线观看| 亚洲 自拍 另类 欧美 丝袜| 人妻少妇精品视频一区二区三区| 精品人妻一区二区三区日产| 日本r级电影在线观看| 欧美激情aaa| 亚洲香蕉中文网| 99精品一区二区三区无码吞精| 无套白嫩进入乌克兰美女| 五月天综合视频| 乱码一区二区三区| 日韩成人短视频| 国产日产精品一区二区三区的介绍| 午夜性福利视频| 少妇太紧太爽又黄又硬又爽小说|