石油化工行业概述


石油化工行业营业板块先容


石油化工企业完成油气从勘探到加工制品最终面向用户销售的整个生产历程,由油气田、油气运送、炼化加工、油气储运和油气销售板块组成完整生态链。需要多个专业的相互配合和协作,是中国主要的资金与手艺麋集型企业。


石油化工行业信息化系统先容


在石油化工行业中,古板的研究、生产及管理系统导致软件、数据和盘算资源疏散安排在各单位,形成自力的系统、数据库和事情流程,导致原来应环环相扣的各项营业无法有用团结。随着油气营业的生长,研究、生产及管理职员漫衍在天下多个地区,而大都单位都有异地协同、研究、办公的需求。如在油气田领域通过对多个营业的集成协同,实现对油藏、井、钻、管网、装备等生产工具的实时状态的周全感知,实现对决议历程、谋划系统、生产流程及资产价值的全历程剖析优化;在管网运行领域,使用机械数据、信息系统营业数据及仿真数据增强管网实时状态、重点装备工况和能耗中剖析事情;在炼化领域剖析装备运行数据,提高装备故障维修效率,节约本钱;在产品销售领域举行制品油销量展望、客户流失剖析、促销量价剖析,对未来销售趋势举行预判,实现精准营销等。以是,一体化已成为当今油气生产的生长偏向。


石油化工行业工业控制系统先容


在石油化工行业中,工业控制系统主要包括集散控制系统(DCS)、清静仪表系统(SIS)、压缩机控制系统(CCS)、可燃气报警系统(GDS)、种种可编程控制器(PLC),并已成为石油化工行业重大的基础设施。随着近年来智能制造的推动以及物联网的快速生长,工业控制系统产品越来越多地接纳通用协议、通用硬件和通用软件,以种种方法与互联网等公共网络毗连,病毒、木马等威胁正在向工业控制系统扩散,工业控制系统信息清静问题日益突出。并且行业普遍保存信息清静管理制度不健全,相关标准规范缺失,手艺防护步伐不到位,清静防护能力和应急处置惩罚能力不高等问题。


石油化工行业两化融合先容


在“两化”融合的行业生长需求下,现代工业控制系统的手艺前进主要体现在两大方面:信息化与工业化的深度融合,为了提高生产高效运行、生产管理效率,石油化工行业鼎力大举推进工业控制系统自身的集成化,集中化管理。系统的互联互通性逐步增强,工控网络与办公网、互联网也保存千丝万缕的联系。


石油化工行业信息系统面临的清静危害


影响石油化工企业网络系统清静的因素许多,可能是有意的攻击,也可能是员工无意的操作,还可能是外来攻击者对网络系统资源的不法使用。入侵者不会是一样平常意义上的“黑客”,而很可能是恐怖组织甚至是仇视国家力量支持的组织;石油化工企业生产运营的系统及研究、生产历程中的数据已成为国家基础性战略资源;一旦泛起清静问题,可能损害用户、企业甚至是国家的利益。


石油化工企业生产的产品大多为易燃、易爆、有毒以及强侵蚀性的物质,其操作流程十分重大,种种高温、高压装备较多,对操作都有严酷要求,一旦生产系统泛起清静问题,生产现场可能泛起火灾、爆炸,进而可能引起生产装置的损坏,并可能造成职员伤亡。事故导致生产质料的走漏、扩散等,可能在很大规模内长时间地造成空气、水源、土壤的污染,给外地人民生涯和周边情形带来严重影响。


石油化工行业信息清静需求剖析


威胁泉源剖析


对信息系统影响较大的清静威胁主要集中在以下五个方面。


1) 硬件方面。网络中保存大宗广播信息易造成广播风暴。蠕虫病毒使用网络撒播,也可占用盘算机的系统资源和网络带宽,容易使程序无法响应系统的要求,造成系统的梗塞,甚至瓦解。


2) 软件方面。石油化工行业各单位信息系统众多,涉及规模广;工控系统海内外的软件品牌众多,很难形成统一的防护规范战略应对清静问题;另外当软件面向网络应用时,就必需开放端口,一旦被恶意攻击和使用效果不堪设想。


3) 使用方面。网络的使用者由于履历缺乏等缘故原由造成的网络口令丧失,权限分派失察、系统被人入侵等情形,也会造成神秘数据丧失、走漏、系统瘫痪等故障。


4) 不法授权使用。石油化工企业系统普遍保存会见制度和权限管理。权限管理的误差造成的非授权使用或来自外部的黑客攻击有可能获取系统权限,会见敏感数据;致使工控系统误行动,甚至造成系统瘫痪。


5) 病毒攻击。盘算机病毒在整个网络系统内的撒播可能造成某个或多个盘算机的性能下降甚至瘫痪,造成生产系统局部功效的损失。


石油化工行业网络危害点剖析


1、信息清静管理方面的清静懦弱性


1) 信息清静管理制度流程欠完善。现在大部分企业还未形成完整的制度政策,缺乏信息系统妄想、建设、运维、废止全生命周期的信息清静需求和设计管理,欠缺配套的管理系统、处置惩罚流程、职员责任等划定。


2) 应急响应机制欠健全,需进一步提高系统信息清静事务的应对能力。爆发信息清静事务后职员通常依赖履历判断,甚至逐个断网等方法,确定信息清静事务爆发的装备和影响规模,关于被攻击的水平,工艺是否受影响保存许多不明确的逐一举行排查。


3) 职员信息清静培训缺乏,手艺和管理能力以及职员清静意识有待提高。大部分行业有针对应用系统的营业培训,可是面向全员的信息清静意识宣传、信息清静手艺和管理培训均较量缺乏,需增强信息清静系统化宣传和培训。


4) 尚需完善第三方职员管理体制。大部分的行业会将装备建设运维事情外包给装备商或集成商,尤其针对外洋厂商,业主不相识网络、应用及清静装备的手艺细节,关于所有的运维操作无控制、无审计,留有清静隐患。


2、信息清静手艺方面的清静懦弱性


1) 未举行清静区域划分,区域间未设置会见控制步伐。随着信息系统及工业系统的集成化越来越高,泛起统一管理、集中监控的趋势,系统的互联水平大幅提高。可是各子系统之间没有举行有用的隔离,系统界线不清晰,界线会见控制战略缺失,一旦爆发清静问题,保存迅速伸张的可能性。


2) 事情主机保存相互熏染的隐患。大部分事情主机是基于Windows平台,版本包括NT4.0,Win2000,XP,win7,Server2003等,Windows平台固有的懦弱性均可以被病毒黑客使用。并且大部分企业无移动存储介质管理、事情主机软件运行白名单管理、联网控制、网络准入控制的手艺控制步伐。


3) 缺少信息清静危害监控手艺,不可实时发明信息清静问题,泛起问题后靠职员履历排查。在网络上普遍缺少信息清静监控机制,不可实时相识网络状态,一旦爆发问题不可实时确定问题所在,不可实时排查到故障点,排查历程泯灭大宗人力本钱、时间本钱。


4) 系统运行后,事情主机和服务器很少打补丁,保存系统误差,系统清静设置较薄弱,防病毒软件装置不周全。系统自身的清静战略未启用或设置薄弱。防病毒软件的装置不周全,纵然装置后也不实时更新防恶意代码软件版本和恶意代码库。


5) 保存使用移动存储介质不规范问题,易引入病毒及黑客攻击程序。在系统运维和使用历程中,保存随意使用U盘、光盘、移动硬盘等移动存储介质征象,有可能熏染病毒、木马等威胁生产系统。


6) 第三方职员运维生产系统无审计步伐。泛起问题后无法实时准确定位问题缘故原由、影响规模及追究责任。


7)上线前未举行信息清静测试。系统在上线前未举行清静性测试,系统上线后保存大宗清静危害误差,清静设置薄弱,甚至有的系统带毒事情。


石油化工行业信息清静防护计划


尊龙凯时 - 人生就是搏!

石油化工行业系统安排架构

 

石油化工行业信息清静防护思绪


在包管系统可用性条件下,对石油化工行业信息系统及工业控制系统举行综合防护,实现“笔直分层,水中分区。界线控制,内部监测”。


1)“笔直分层、水中分区”即对石油化工行业生产及管理系统笔直偏向化分为集团管理层、企业管理层、生产管理层、生产调理层、现场控制层及现场装备层;水中分区指各信息管理系统之间,工业控制系统之间从网络上隔脱离,处于差别的清静区。


2)“界线控制,内部监测”即对系统界线即各事情站、应用服务器、信息系统、工业控制辖档同接处、无线网络等要举行界线防护和准入控制等;对生产办公网络及工业控制系统内部要监测网络流量数据以发明入侵、营业异常、会见关系异常和流量异常等问题。


3)系统面临的主要清静威胁来自于黑客攻击,病毒蠕虫等恶意代码,非授权接入、移动介质、弱口令、操作系统误差、误操作和营业异常等越权会见。因此,其清静防护应在以下方面予以重点完善和强化:入侵检测及防御;恶意代码防护;内部网络异常行为的检测;界线会见控制和系统会见控制战略;系统开发与维护的清静;身份认证和行为审计;账号唯一性和口令清静,尤其是管理员账号和口令的管理;操作站操作系统清静;移动存储介质的标记、权限控制和审计;装备物理清静。


石油化工行业信息清静防护计划


团结石油化工行业信息清静防护思绪,将石油化工企业系统划分为企业信息管理系统及生产控制系统。企业信息管理系统分为两层,即集团管理层和企业管理层;生产控制系统分为四层,即生产管理层、生产调理层、现场控制层和现场装备层。每一套信息系统、每一个工业控制系统应单独划分在一个区域里。


集团管理层及企业管理层主要是谋划管理、资源妄想管理、文件管理、条约管理、质量管理、采购及物资管理等相关系统。


生产管理层主要是生产调理、详细生产流程、可靠性包管、三维可视、能源管理、装备管理、视频管理、地理信息管理、应急指挥管理以及站点规模内的控制优化等相关系统。


生产调理层包括了监视和控制现实生产历程的人机界面HMI、操作员站、工程师站、报警管理服务器、通讯服务器、实时数据网络服务器、历史数据归档服务器以及用于毗连的其他服务器客户机等相关系统。


现场控制层是对来自现场装备层的传感器所收罗的数据举行操作,执行控制算法,输出到执行器执行,该层通过现场总线或实时网络与现场装备层的传感器和执行器形成控制回路。主要包括DCS控制器、可编程逻辑控制器PLC、远程终端单位RTU等控制相关系统。


现场装备层对生产设施的现场装备举行数据收罗和输出操作的功效,包括所有连在现场总线或实时网络的传感器(模拟量和开关量输入)和执行器(模拟量和开关量输出)。


凭证“界线控制,内部监测”的防护思绪,对石油化工行业信息管理系统及工业控制系统举行防护。


通过信息清静管理系统对整个系统内的各个子系统和清静装备举行统一清静监控和管理。对企业一样平常办公及工业控制现场装备、信息清静装备、网络装备、服务器、操作站等举行统一资产管理,并对各装备的信息清静监控和报警、信息清静日志信息举行集中管理。凭证清静审计战略对种种信息清静信息举行分类管理与盘问,系统对种种信息清静报警和日志信息举行关联剖析,展现全网的清静危害漫衍和趋势。


防护类步伐分类如下: 


1)在清静区域界线处安排防火墙装备,实现IP/端口、协议的会见控制、应用层协议会见控制、流量控制等;于工业控制清静区域界线处安排工业系统专用防火墙,在实现古板网络防护功效基础上对工业控制系统专用协议举行深度剖析及会见控制。


2)在清静区域界线处安排入侵防御装备,通过对网络中深层攻击行为举行准确的剖析判断,在判断为攻击行为后连忙予以阻断,自动而有用的�;ね绲那寰�。


3)在内部信息区域与对外宣布信息区域之间及工业控制区域与信息管理区域之间安排网闸装备,切断网络链路层链接,完成网络之间的数据交流。


4)在事情主机、操作站、工程师站及办公终端安排操作站清静系统实现移动存储介质使用的管理、软件是非名单管理、联网控制、网络准入控制、清静设置管理等。


5)清静审计与管理系统的作用是,对管理职员及运维职员在营业情形下的操作行为举行细粒度审计的合规性管理,通过对营业职员会见系统的行为举行剖析、剖析、纪录、汇报,实现事前妄想预防,事中实时监视、违规行为响应,事后合规报告、事故追踪溯源,同时增强内外部网络行为羁系、增进焦点资产的正常运营。


6)Wifi入侵检测与防护装备是放在基于Wifi组网的现场装备网络中,可实现不法AP阻断,不法外来装备接入生产网络,基于Wifi的入侵检测等。


监控检查类步伐如下:


1)在交流机镜像口上安排入侵监测系统,检测信息系统内部入侵行为,异常操作行为,发明异常流量和异常会见关系等;并于工业以太网交流机情形口上安排工控异常监测系统,检测工业控制系统内部入侵、异常操作、异常流量和异常会见关系等。


2)安排误差扫描系统,对系统误差、Web误差以及弱口令举行扫描,并在工控系统磨练、�;蛐孪低成舷呤倍怨ひ悼刂葡低尘傩形蟛钌璨⒍晕蟛罹傩行薏�。


3)安排清静设置基线核查系统,对系统举行设置基线检查,重点关注事情主机、工程师站、服务器等开放的服务,账号密码战略、协议的清静设置等问题,对危害举行清静加固。


石油石化行业信息系统清静防护优势

    

本计划的整体思绪主要依据石油化工行业网络清静“统一妄想、分级分域、起劲预防、重点包管”的思绪。对石油化工行业整个信息管理系统及工控系统举行周全危害评估掌握现在石油化工行业信息系统危害现状;通过对互联网界线流量的剖析,包管企业内部网络的清静性;通过管理网和生产网隔离确保生产网不会引入来自管理网危害,包管生产网界线清静;在企业内部办公系统及工控系统举行一定手段的监测、防护,包管企业内部清静;最后对整个企业系统举行统一清静泛起,将各个防护点组成一个周全的防护系统,包管企业整个信息管理系统及工业控制系统清静稳固运行。并对企业信息管理系统及工业控制系统提供一系列专业清静服务。