信息安全技术 工业控制系统安全管理基本要求.docx
《信息安全技术 工业控制系统安全管理基本要求.docx》由会员分享,可在线阅读,更多相关《信息安全技术 工业控制系统安全管理基本要求.docx(56页珍藏版)》请在课桌文档上搜索。
1、ICS35.0401.80OB中华人民共和家标准GB/TXXXXX-XXXX信息安全技术工业控制系统安全管理基本要求Informationsecuritytechno1.ogy-Securitynanagcmcnfundamenta1.requirementsforindustria1.contro1.systems(在提交反馈意见时,请将您知道的相关专利连同支持性文件一并附上)(征求意见稿)2016年3月XXXX-XX-XX实施XXXX-XX-XX发布中华人民共和国国家质量监督检验检疫总局中国国家标准化管理委员会1楚国本标准规定了工业控制系统安全管埋基本框架及谡框架包含的各关键活动,并提出为
2、实现该安全管理塔本框架所衢的工业控制系统安全管理坛本控制措施,在此明础上,给出了各级工业控制系统安全管理基本控制措施对应去(参见附录A),用于对各级工业控制系统安全管理提出安全管理荔本控制要求。本标准适用于工业控制系统建设、运行、使用、管理等相关方进行工业控制系统安全管理的规划和落实,也可供工业控制系统安全测评与安全检查工作作为参考依据,2规楚性引用文件下列文件对于本文件的应用是必不可少的.凡是注目期的引用文件,仅注日期的版本适用于本文件.凡是不注口期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T25069-2010信息安全技术术语GB/T209842007信息安全技术信息安
3、全风险评估规范GB/T22239-2008估恩安全技术信恩系统安全等级保妒基本要求GB/T222W-2008信息安全技术信息系统安全等级保护定级指南GB/T22080-2008信息技术安全技术信息安全管理体系要求GB/T22081-2008信息技术安全技术信息安全管理实用规则GB/T30976.1-2011工业控制系统信息安全第I部分:评估规范GB/T30976.2-2014工业控制系统信息安全第2部分:验收规范GB/Z25320.3-2010电力系统管理及其信息交换数据和通信安全3术语和定义GB/T22080-2008、GB/T22081-2008,GB/T25069-2010中界定的以及下
4、列术语和定义适用于本文件.3.1工业控制系统industria1.contro1.system工业生产中使用的控制系统,包括监控和数据采篥系统(SCADA).分布式控制系统(DCS.和其他较小的控制系统,如可编程逻辑控制器(H-C)等.3.2分布式控制系统distributedcontro1.system以计算机为基础,在系统内部(单位内部)对生产过程进行分布控制、集中管埋的系统.注:DCS系统一般包括现场控制级、控制管理级两个层次,现场控制级主要是对单个子过程进行控制.控制管理级主要是对多个分筮的子过程进行我也采集集中晶示、域一调度和管理,3.3监控和数据采集系统supervisorycon
5、tro1.anddataacquisitionsystem在工业生产控制过程中,对大规模远距离地理分布的资产和设符在广域网环境卜进行集中式数据来集与监控管理的控制系统.注:它以计算机为基础.对远程分布运行设备进行监控调度,其主要功能包括数据采集、参数赛量和调节、信号报警等.SCAOA系婉一俄由设在控制中心的主燧端控制单元(MTU).通信我路和设备远程燧端单位(RnJ)等姐成,3.4可编程逻辑控制器Progranwab1.e1.ogiccontro1.Ier枭用可编程存储器,通过数字运算操作对工业生产装饴进行控制的电子设备。注;PtC主要执行各类运算、顺序控制,定时等指令,用于喇工业生产架各的动
6、作,是工业控制系烷的达碇单元.3.5安全控制生饯securitycontro1.baseIine安全拄制选择过程的起始点和选择基点,注;安全拽制基线是为帮助组织选择满足安全需求的,索反成本效磕的、适当的安全控制集而制定的霞低安全基准建.4缩略语下列缩略用适用于本文件,AC访问控制(AccessContro1.)T教育培训(AwarenessandTraining)AU审计与问贡AuditandAccountabi1.ity)CA安全评估与授权(SecurityAssessmentandAuthorization)CM配置管理(ConfigurationManagument)CP应急计划(Con
7、tingencyP1.anning)DCS分布式控制系统(DiStribUtedContro1.Syste)HM1.人机界面(Human-MachineInterface)IA标识与签别IdentificationandAuthentication)ICS工业捽制系统(Industria1.Contro1.System)IK事件响应(IncidentResponse)MA维护(Maintenance)MP介质保护(MCdiaProtection)PCS过程控制系统(ProdUCtionContro1.System)PE物理与环境安全(Physica1.andEnvironmenta1.Prot
8、ection)P1.规划(P1.anning)P1.C可编程茂辑控制器(ProKraBmab1.e1.ogicContro1.1.er)PS人员安全(Personne1.Security)RA风险评估RiskAssessment)RTU远程终端单元(RCmOIeTeniina1.Unit)SA系统与服务获取(SystemandServicesAcquisition)SCDA数据监控1J数据采集系统(SupervisoryContro1.ndDataAcquisition)SI系统与估息完整性(SySteandInformationIntegrity)5ICS安全管理基本框架及关隘活动5.1IC
9、S安全管理思本框架工业控制系统(ICS)与传统的信息技术(IT)系统存在的诸多我要差异决定了应在规划和管珅ICS信息安全过程中考虑ICSfi身的特点.参考传统侑理安全管理体系,结合IcS自身特点,将安全性需求整合到ICS中,形成了ICS安全管理基本框架(如图1所示。该框架在确定ICS安全管理具体意图,理解需求期望并明礴ICS体系范围的基础上,将ICS安全管理活动分为领导、规划、支持、运行、绩效评价和持续改进六个方面。其中,领导阶段需要俎织获得管理层的承诺,输定ICS安全管理的方针,明确加织各相关成员在ICS管理活动中的角色和权费:规划阶段中组织应确定规划总则.开展ICS安全风险评估和处置.明确
10、目标和实现规划:在支持阶段级组应保障ICS安全所薪的资源,提供能力和意识培训,确定沟通机制并建立文档化制度:运行阶段祖线应规划、实现和控制满足ICS安全管理活动要求的具体过程,定期开展ICS安全风险评估和处理工作:在绩效评价阶段.组织对ICS开展监视、测址、分析和评价,定期开展内部审核和管理评审:持续改诳阶段组织应对ICS的安全开展持续监控,在发生ICS安全异常等情况下,开展纠正措施并持续改进。!确定ICS安全管理的具牯;I意图及H1.美事攻,理解需I;求期型,明确体系苑悯;领导获得管理层承诺确定方计,明确用色和权费规划确定规划总财.开班KS安全风险评估和处JR.明确口标和实现规划/-支持保障
11、IeS安全所需的资源.提供能力和意识培训,确定沟通和文档化制度持续改进发生ICS安全井常等情况下,开展料正指正并持绘改进绩效评价对ICS开展监视、测量、分析和评价,定期开屣内部审核和管理印审制定一个适用性声明,包含必要的控制见5.3.1.3b)和C)及其选择的合理性说明无论该控制是否已实现),以及相关控制措6邕削减的合理性说明:e)制定正式的ICS信息安全风险处置计划:f)获得风险出任人对ICS信息.安全风险处附计划以及时ICS信息安全残余风险的接受的批准,组织应保刊有关ICS信息安全风险处置过程的文件化信息。5. 3.2ICS信息安全目标及其实现设划组织应在相关职能和层级上建立ICS信息安全
12、目标,ICS信刖安全目标应:a)与信息安全方针一致:b)可测显(如可行:C)考虑适用的IcS信息安全要求,以及风险评估和风险处祝的结果:d)得到沟通:e)适当时更新.组织应保留有关ICS估息安全目标的文件化信总.在猊划如何达到ICS信息安全R标时,殂织应确定:a)要做什么:b)需要什么资淑:c)由谁负近:0什么时候完成:e)如何耀价结果。1.4 支持1.4.1 4.1资源组织应确定并提供建立、实现、维护和持续改进ICS估恩安全管埋体系所需的资源.1.4.2 转力组织应:a)确定在组织控制下从事会影响组织ICS佑息安全缴效的工作人W的必要能力:b)确保上述人员在适当的教育、培训或经蛤的基础上能够
13、胜任其工作:O适用时,采取措施以获得必要的能力,并评估所枭取措质的有效性:d)保留适当的文件化信息作为能力的证据.1.4.3 意识在组织控制下工作的人员应了解:a)ICS信息安全方针:b)其对ICS安全管理基本根架有效性的贡献,包括改进ICS估息安全绩效带来的益处:C)不符合ICS安全管理基本框架要求带来的影响。1.4.4 沟通组织应确定与ICS安全管埋基本框架相关的内剖和外部的沟通衢求,包括:a)沟通什么;b)何时沟通:c)与谁沟通:di隹来沟通:e)影响沟通的过程:。沟通的预期结果如何.1.5 运行5. 5.1运行规划和控制为了满足ICS信息安全要求以及实现5.3.1中确定的措施,组织应规
14、划、实现和控制所需要的过程.组织还应实现为达到5.3.2中确定的伯恩安全目标一系列计划.组织应保持文件化信息达到必要的程度,以确信这些过程按计划得到执行。组织应控制计划内的变更并评审非预期变更的后果,必要时采取措施减轻任何负面影响.组织应确保外包过程是确定的和受控的。6. 5.2ICS信息安全风险评估组织应考虑5.3.1.2a)所建立的准则,按计划的时间间隔,或当重人变更提出或发生时,执行ICS信息安全风险评估.组织应保留ICS信息安全风险评估结果的文件化信息,7. 5.3ICS信息安全风险处置组织应实现ICS信息安全风险处世计划.组织应保留ICS信息安全风险处祝结果的文件化信息。56绩效评价
15、5.6.1监视、测量、分析和评价组织应评价ICS信息安全绩效以及ICS安全管理的有效性,组织应造定:a)需要被赛视和测量的内容,包括ICS信息安全过程和控制:b)适用的监视、测信、分析和评价的方法,以确保得到彳T效的结聚.c)何时应执行监视和测出;d)谁应赛视和测1ft:e)何时应分析和评价监视和测某的结果:f)谁应分析和评价这些结果。组织应保留适当的文件化信息作为监视和祗状结果的证据,5.6.2内部审核组织应按计划的时间间隔进行内部审核,以提供估息,确定IeS安全管理基本框架:a)是否符合D组织自身对ICS安全管理基本框架的要求:2)本标准的要求.b)姑否得到有效实现和维护.组织应:c)规划
16、、建立.实现和维护审核方案(一个或多个),包括审核频次、方法、责任、规划要求和报告.审核方案应考虑相关过程的重要性和以往审核的结果;0定义每次审核的审核准则和范阳;e)选择审核员并实能审核,确保审核过程的客观性和公正性;f)确保招审核结果报告至相关管理层:g)保留文件化信息作为审核方案和审核结果的证据.5.6.3管理评宙最高管理层应按计划的时间间隔评审组织的ICS安全管理基本框架.以确保其持续的适宜性、充分性和有效性.管理评审应考虑:a)以往管理评审提出的措施的状态:b)与ICS安全管理基本框架相关的外部和内部事项的变化:c)有关信息安全绩效的反馈,包括以下方面的趋势:1)不符合和纠正措施:2
17、)监视和测量结果:3)审核结果:4) ICS信息安全目标完成情况:0相关方反馍;c)风险评估结果及风险处置计划的状态:O持续改进的机会.管理评审的输出应包括与持续改进机会相关的决定以及变更ICS安全管理本框架的任何需求.组织应保用文件化信息作为管理评审结果的证据。5.7持续改进5. 7.1不符合及纠正措您当发生不符合时,加税应:a)对不符合做出反应.适用时:1)采取措施,以控制并予以纠正:2)处理后果;b)通过以下活动评价采取消除不符合原因的措施的需求,以防止不符合再发生,或在其他地方发生:1)评审不符合;2)确定不符合的原因;3)确定类似的不符合是否存在,或可能发生:c)实现任何需要的措施:
18、d)评审任何所采取的纠正措施的有效性:e)必要时,对ICS安全管理基本板架进行变更.纠正措施应与所遇到的不符合的影响相适合.组织应保留文件化信息作为以下方面的证据:a)不符合的性质及所采取的任何后续措施:b)任何纠正措施的结果.5 .7.2持坡改进组织应持续改iM1.CS安全管理范本框架的适宜性、充分性和有效性。6 ICS安全管理基本控制措施6.1 安全评估和授权(CA)61.1安全评估和授权方针策略及规程(CA-I)本项要求包括:a)应制定并发布安全评估和授权爱略及规程方针策珞,内容至少应包括;目的、范用、角色、货任、管理层承诺、相关部门间的协调和合规性;b)应制定并发布安全评估和授权方针策
19、略及规程,以推动安全评估和授权策略及与相关安全控制的实施:c)应定期对安全评估与授权策略和规程迸行评审和更新。6.1.2安全评估(CA-2)木顶要求包括:a)应制定安全评估计划。该评估计划应包括:应评估的安全控制指施:判定安全措施有效性的评估流程:钾估环境、队伍、用色及责任:b)应定期对ICS采取的安全措施实施的正确性、有效性诳行评估,并判断是否满足相关安全制求:c)应根据评估结果生成评估报告,并向相关人员报告评估结果;d)应授权独立且具有评审资质的机构进行评估,并确保评砧不干扰ICS运行和功能:e)应确保评估人员充分了解伯息安全相关方针策略和规程,ICS的安全方针策珞和规程,以及特定的设备和
20、/或工艺相关的凡体的安全、环境风险:f)时于不能直接采取在找评估的ICS,应采取离线评估或在发制系统中进行。6.1.3ICS连接管理(CA-3)本项要求包括:a)应制定ICS互联安全规定,授权ICS与外部其他信息系统进行连接:b)应对IcS与外部其他工业控制系统连接的接口特征、安全要求、通信伯恩特性等内容进行记录:c)应定期评审IcS与外部的连接情况,以验证ICS连接是否符合规定要求:d)应阻止把未分保密等级的国家安全系统直接连接到外部网络;e)应R1.止把具有保密等级的国家安全系统直接连接到外部网络.6.1.4行动计划与里程碑(CA-4)本项要求包括:a)制定行动计划和里程碑,在其中记录下拟
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息安全技术 工业控制系统安全管理基本要求 信息 安全技术 工业 控制系统 安全管理 基本要求

链接地址:https://www.desk33.com/p-1548955.html