6.1 安全框架与标准:IEC 62443 怎么用


6.1 安全框架与标准:IEC 62443 怎么用

本节摘要:IEC 62443 是工控安全事实上的通用语言。本节把标准族画成一张地图:总体部分定角色与流程,系统部分定区域管道与安全等级,部件部分定产品要求。重点讲两件实务:用「区域与管道」模型给系统分区、用安全等级 SL 给每个区定目标——并演示一座水厂从资产盘点到定级的完整过程。

安全标准不是护身符

对标准有两种常见的错误用法:一是把认证当结果——「设备有 62443 证书,所以我们安全了」;二是把标准当摆设——买了一批安全设备摆在机柜里,边界照旧混乱。标准的正确用法是当语言与尺子:它给资产、边界、威胁、能力一套大家都认的词汇,给出可分级的目标,让「我们要安全到什么程度、怎么验证」变成可讨论的工程问题。本节就是学会用这套语言。

一、标准族地图:四层结构

IEC 62443 系列按对象分四层,记住每层回答什么问题即可:

  • 总体层(如 62443-1-1 概念与模型):回答「术语与模型是什么」——区域、管道、安全等级的定义都在这层。
  • 政策与程序层(62443-2-1 等):回答「组织怎么管」——资产所有者建立信息安全管理体系的要求,含风险评估与运行维护流程。
  • 系统层(62443-3-2、62443-3-3):回答「系统怎么设计与验证」——前者给分区与风险评估方法,后者给系统能力的四级要求(FR 到 SL 的映射)。
  • 部件层(62443-4-1、62443-4-2):回答「产品怎么开发与选型」——前者约束开发过程,后者给部件的组件要求,采购技术协议里最有引用价值。

使用姿势:项目设计阶段主要活在系统层(分区定级),采购阶段引用部件层(产品要求),运行阶段对照政策层(管理审计)。

二、区域与管道:给系统画格子

区域(Zone)是共享相同安全要求的资产分组,管道(Conduit)是区域之间的通信通道。模型的价值在于把「无边的平面网络」切成「有边界可防守的格子」:每个格子独立定级、独立设防,管道是唯一的跨区通道,防住管道就防住了蔓延。

水务 SCADA 的典型分区(从高到低):控制区——站端控制器、网关、本地 HMI,SL 目标最高;监控区——采集服务、实时库、历史库、操作员站;数据交换区(DMZ)——与外部的缓冲,历史数据外供、上级平台对接都止步于此;管理信息区——办公网、云平台。分区纪律:控制器与办公网之间永远隔着至少两个区域;任何直连办公网与控制网的行为都是设计事故。

图 6-1 水务 SCADA 分区与管道示意

图 6-1 水务 SCADA 分区与管道示意

三、安全等级:给每个格子定目标

SL(Security Level)分四级:SL1 防偶发无意行为,SL2 防简单恶意手段,SL3 防中等复杂度的定向手段,SL4 防国家级高复杂度手段。定级不是给全系统定一个数,是按区域分别定:控制区通常 SL3(后果不可逆),监控区 SL2 到 SL3,DMZ SL2,管理区 SL1。定级的依据是后果分析:某区域被攻破后最坏后果是什么——能远程误动泵阀的区域,目标就高;只看报表的区域,目标就低。

SL 的工程意义在验收:SL3 的区域要求白名单、强认证、网络分段、备份恢复可验证等一组能力(对应 62443-3-3 的基础要求 FR 分组),这些条目要写进技术协议并逐条验证。6.3 节的清单会把它们翻译成检查动作。

四、案例:一次定级会议的记录

水厂安全评估的定级会上,各方对「历史库放哪个区」争执不下:厂商主张放监控区(维护方便),集团信息化部门主张直接对接办公网(取数方便)。用区域模型裁决:历史库承载运营数据且与操作员站同网段,定在监控区 SL2;对外取数需求由 DMZ 的数据外供服务承接,历史库到 DMZ 之间设单向通道。结论谁都不「输」——维护与取数的需求都被管道设计满足,只是通道被管了起来。案例的解读:分区定级会议的本质是需求与边界的谈判桌,区域与管道模型的作用是把「要不要安全」的立场之争,转成「这条管道怎么设」的技术之辩。变式思考:如果集团要求秒级实时数据(而非历史数据)外供,管道设计要改哪里?提示:实时外供意味着数据出口更靠近实时库,DMZ 服务的订阅深度、限流与断连策略都要重新设计。

五、基础要求 FR:SL 评的是什么

62443-3-3 把系统能力拆成七大基础要求(FR):访问控制(FR1)、使用控制(FR2)、数据完整性(FR3)、数据保密性(FR4)、数据流限制(FR5)、事件响应(FR6)、资源可用性(FR7)。每个 SL 等级在每条 FR 下都有细化的能力要求——SL3 的访问控制就比 SL2 多出「双因素认证、基于角色的细粒度授权」这类条目。设计者不必背条款表,但要学会一个用法:把 FR 清单当评审大纲——对每个区域逐条问「这条 FR 在本区怎么实现、验证方法是什么」,答案齐了,系统的安全设计就完整;某条 FR 答不上来,那里就是下一个加固项。6.3 节的评估清单,本质就是 FR 要求翻译成的现场检查动作。标准的价值就这样落地:它是一份现成的、经过行业共识打磨的查漏清单。

六、术语速查:会上听得懂、文件里写得对

标准语言的上手门槛在术语,给一张速查表。资产(Asset):需要保护的对象,可以是控制器、画面、数据或一段逻辑;威胁(Threat):可能导致资产受损的潜在事件;风险(Risk):威胁乘资产脆弱性乘后果,定级讨论的对象;区域(Zone)与管道(Conduit):本节第二部分的格子与通道;SL(Security Level):抵御特定强度攻击的能力等级,分级目标;FR(Foundational Requirement):七大基础能力分组,SL 的展开维度。会议上一旦发现各方用词漂移(比如把「漏洞」与「风险」混用),先对齐术语再继续讨论——术语混乱的会议产出不了清晰的决策。这张表建议贴在定级会议材料第一页,成本极低,收益立现。

本节要点回顾

  • 标准当语言用:四层结构各答一个问题,设计期活在系统层,采购引用部件层。
  • 区域与管道:格子独立定级,管道是唯一跨区通道;控制器与办公网至少隔两区。
  • SL 按后果定:攻破后最坏后果决定目标等级,全系统一刀切的定级没有意义。
  • 定级会是谈判桌:用管道设计满足双方需求,把立场之争变成技术之辩。

格子画好了,等级定了。下一节把边界做成实打实的策略与配置。


作者与出处
原作者: 灏天文库
来源:灏天文库
整理: 灏天文库整理
由灏天文库平台收录,内容或由平台用户上传,仅供学习交流
发布者: 作者: 灏天文库 转发
评论区 (0)
U