工业控制系统信息安全技术与实践教学教案.docx
《工业控制系统信息安全技术与实践教学教案.docx》由会员分享,可在线阅读,更多相关《工业控制系统信息安全技术与实践教学教案.docx(93页珍藏版)》请在课桌文档上搜索。
1、第次课程教学方案备课时间2022年8月15备课教师冯俊梅教学时间2022年9月1日教学地点E2-204周次1课时数2教学内容(章、节)模块/单元课程介绍第一章工控系统信息安全概述教学目标和要求1、了解工业控制系统的基本概念2、掌握工业控制系统信息安全的特点3、了解我国工业控制行业存在的主要问题4、理解工业控制系统安全的重大意义教学重点工业控制系统架构、工控安全的特点教学难点工控安全的特点教学方法头脑风暴、互动、讲授、引导、演示、案例、小组活动等使用媒体资源纸质材料V多媒体课件V网络资源口其他资源:使用教具、设备、设施等多媒体教学设备作业练习课后记教学内容(板书)教学步骤、方法及学生活动时间一、
2、课程介绍1、课程概述本课程利用菲尼克斯电气公司的PLC、AIO/DIO模块、PRoFlNET交换机、安全路由器和防火墙MGUARD等设备,构建小型工业控制系统,使学生了解利用PLC进行程序开发实现简单的工业控制,掌握工业交换机的配置方法,熟练掌握工业防火墙的安全配置方法,理解VPN、NAT的功能特点及配置。2、实践教学内容序号实验项目学时实验内容(1)PLC的网络连接;ADI太拦O(2)PLCnextEneineer的基本操作;1KLU,j1PO(3)设置PLC的IP地址;(4)PLC葩马灯程序.(1)SMCS交换机的网络连接;2SMCSm11P三R交换机复位及IP地址分配,2bM3父玦机配直
3、5(3)配置交换机VLAN;(4)配置交换机RSTP.(1)MGUARD的网络连接;2)MGUARD的基本配置;3工业防火墙配置8(3)根施需要创建防火墙规则;(4)使用规则记录简化配置;(5)使用用户防火墙启用对外部网络的访问. 现场设备层 现场控制层 过程监控器 制造执行系统(MES)层 企业管理层 外部网络以制造执行系统(MES)层为分界线,向上是通用IT领域,向下是工业控制系统领域。教育引导学生重视安全问题,掌握遇到安全问题时的应对措施。理论部分以教师讲授为主要形式学生可以提问,由教师进行进步的解释和说明。5分钟20分钟3、数据采集与监控系统SCADASCADA系统是以计算机为基础的生
4、产过程控制与调度自动化的系统,用于控制分散的资产以便进行与控制同样重要的集中数据采集。SCADA系统集成了数据采集系统,数据传输系统和HMl软件,以提供集中的监视和控制,以便进行过程的输入和输出。理论部分以教师讲授 为主要形式DCS系统是一个由过程控制级和过程监控级组成的以通信网络为纽带的多级计算机系统,综合了计算机、通信、显示和控制等4C技术,其基本思想是分散控制、集中操作、分级管理、配置灵活以及组态方便。5、现场总线控制系统(FCS)现场总线控制系统(FCS)是基于现场总线技术的计算机控制系统,它是集计算机技术、网络技术和控制技术为一体的先进的计算机控制系统。是一种全分散、全数字、全开放的
5、控制系统。FCS具有以下特点:(1) FCS采用的现场总线是一个全数字化的现场通信网络。(2) FCS的现场总线网络是开放式互连网络。(3) FCS的所有现场设备直接通过一对传输线(现场总线)互连。(4) FCS普遍采用智能仪表,增强了系统的自治性。6、工业控制系统信息安全的特点1)高实时性要求2)高业务连续性要求3)工业专用协议生命周期长7、工控系统安全的分类工控系统的安全通常可分为功能安全、物理安全和信息安全三类。(1)功能安全是为了实现设备和工厂安全功能(2)物理安全是减少由于电击、着火、辐射、机械危险、化学危险等因素造成的危害15分 钟学生可以提问,由教 师进行进一步的解释 和说明。1
6、5分 钟(3)信息安全是指通过计算机技术和网络技术手段,使计算机系统的硬件、软件、数据库等受到保护8、我国工业控制行业存在的主要问题1 .核心技术产品受制于人2 .安全防护水平相对落后3 .网络攻击风险持续加剧4 .安全管理机制尚待健全理论部分以教师讲授为主要形式10分钟9、工业控制系统安全的重大意义工业自动化和信息化系统是工业的核心组成部分,是支撑国民经济的重要基础设施,是工业各行业、企业的“神经中枢”。工业控制系统安全的核心任务是确保这些“神经中枢”的安全。工业控制系统安全与人民的生活息息相关,对国家的发展有非常重要的战略意义。四、课程总结本次课程主要完成了以下内容:学生可以提问,由教师进
7、行进步的解释和说明。1、工业控制系统的基本概念教师针对本次课内容10分2、工业控制系统信息安全的特点3、我国工业控制行业存在的主要问题4、工业控制系统安全的重大意义五、布置作业1、复习所学内容。2、完成中国大学慕课MOOC上自主学习的内容和单元测试。进行总结与归纳陈述。钟第次课程教学方案备课时间2021年08月备课教师廖旭金教学时间年月日教学地点周次课时数2教学内容(章、节)模块/单元第2章工控安全防护体系教学目标和要求(1) 了解工业控制系统信息安全保障体系(2) 了解工业控制系统安全防护技术(3) 了解工业控制系统安全设备(4)掌握常见的工控网络边界防护方案教学重点(1)工业控制系统安全防
8、护策略;(2)工业控制系统安全防护理念;(3)常用安全防护技术;(4)网络边界安全防护;(5)区域边界安全防护;(6)常见的工控网络边界防护方案。教学难点(1)工控安全防护理念;(2)工控网络边界防护方案的选择。教学方法理论讲解、课堂练习使用媒体资源0纸质材料0多媒体课件0网络资源其他资源:使用教具、设备、设施等多媒体教学设备作业练习(1)复习所学内容,完成课后作业;(2)完成中国大学慕课Moe)C上自主学习的内容和单元测试。课后记(空白不够可添加附页)教学内容(板书)第2章工S安全的护体系2.1 工业控制系统信息安全保障体系构建工业控制系统信息安全保障体系是一项复杂且长期的系统工程,需要根据
9、工业企业自身的实际情况,从法律法规、制度、人员、资金、技术、软硬件设备等多个维度进行统筹规划,依据工业控制系统安全防护策略和理念,将网络安全的观念贯穿到工业控制系统的整个生命周期,实现工业控制系统的功能安全与信息安全的全方位深度融合。2.1.1 工业控制系统安全防护策略工业控制系统可依据“网络专用、分层分域、横向隔离、纵深防御”的策略进行安全防护,搭建工业控制系统安全架构。1 .工业控制网络与企业办公网络安全互联必须严格落实工业控制网络与企业办公网络及互联网等其他网络安全互联的要求,用网络安全防护设备将工控网络与办公网络进行逻辑分隔,避免办公网络与工业控制网络在同一网络平面中,层次不清。在两个
10、网络之间建立网络壁垒,实现身份鉴别、安全隔离、加密认证、访问控制、恶意行为防范、入侵检测、安全审计等安全功能。2 .分层分域设计工业控制系统安全防护的重点是结构安全性,IEC62443-3标准建议通过横向分区、纵向分域,对工业控制系统的各个子系统进行分段管理,即通过安全层次和安全区域的划分以及边界防护设备的部署来实现结构安全性。通过分层分域设计,整个网络系统的安全问题就转化为各个安全区域的安全防护问题。由于各个安全区域的网络结构相对简单,具有相同或相近的安全防护需求和策略,可以在安全区域内部以及安全区域之间,采用有效的安全防护手段,更好地避免工控网络安全风险,提高安全设备的利用率。3 .纵深防
11、御架构纵深防御架构指的是采用两种或以上重叠的安全机制对工业控制系统进行保护,这样任何一-种安全机制出现故障,都不会导致工业控制系统完全失去保障。纵深防御架构通常包括防火墙系统、DMZ区域和入侵检测能力,同时配置有效的安全策略、培训程序和事件响应机制。2.1.2 工业控制系统安全防护理念组织机构、人员羯利、职贵分工和教胃培训教学步骤、方法及学生活动教师讲解:构建工业控制系统信息安全保障体系。教师讲解:重点讲解工业控制系统安全防护策略。教师讲解:重点讲解分层分域设计的方法以及案例。教师提问:分层分域设计的关键点是什么?引导学生找出关键点教师讲解:简单介绍纵深防御架构教师讲解:简单介绍安全防护理念,
12、强调三位i体,缺一不可。教学内容(板书)教学步骤、方法及学生活动教师讲解:简单介绍8个原则在构建工业控制系统安全防护体系时要注意的原则:(1)水桶原则。(2)整体性原则。(3)均衡性原则。(4)等级性原则。(5)一致性原则。(6)易操作性原则。(7)统筹规划、分步实施原则。(8)动态发展原则。2.2工业控制系统安全防护技术教师介绍安全防护技术,帮助 学生了解这些技术的功能及 特点,引导学生分析这些技术 的区别及应用场景。安全防护技术是工业控制系统安全防护体系中最关键的部分,工控网络安全防护的核心是建立以安全管理为中心,再配合符合工控网络特性的安全技术,进行有目的、有针对性的防护。2.2.1 网
13、络隔离和访问控制技术物理隔离技术包括单向隔离技术、协议隔离 技术、信息摆渡技术等VLAN技术NAT技术最常用的网络隔离技术之一,依 托于交换机的端口实现,经常在 工业控制系统中运用.可以实现数据包地址一对一或 多对一的转换2.2.2 身份验证技术教师介绍身份验证技术,比较 不同的身份验证方法实现不 同的安全性。身份验证是指通过一定的手段,完成对用户或设备身份的确认,根据用户或设备的角色或职责,分配不同的访问权限。身份验证是用户进行资源访问的先决条件,也是工业控制系统访问控制的基本要求。1)基于共享密钥的身份验证2)基于生物学特征的身份验证3)基于智能卡/令牌的身份验证4)基于公开密钥加密算法的
14、身份验证5)基于位置的身份验证6)双因子身份验证教学内容(板书)2.2.3 数据加密与确认技术数据加密技术实现保密性,是网络安全技术的基石。数据确认技术可以保护数据的准确性和完整性。教学步骤、方法及学生活动 教师讲解:简单介绍常见的加 密算法与确认技术,比较它们 的异同。对称密钥加密技术发送和接收数据的双方使用相同的密钥对数据进行加密和解空运算非对称密钥加密技术需要一对密钥,一个是私有密钥(简称私钥),另一个则是公开密钥(简称公钥)VPN技术利用隧道技术、加解密技术、密钥管理技术和使用者与设备身份认证技术等在不可信的第三方网络(例如Internet)中通过隧道创建的安全、稳定的专用网络2.2.
15、4 日常管理相关技术1 .日志审核技术2 .恶意代码防护技术3 .入侵检测与入侵防护技术4 .漏洞扫描技术5 .蜜罐技术6 .态势感知技术教师讲解:简单介绍日常管理相关技术,介绍它们的功能特点,比较它们的异同。教师讲解:简单介绍物理安全 防护技术,介绍它们的功能特 点,比较它们的异同。2.2.5物理安全防护技术物理安全防护是指采取一些物理措施来限制对工业控制系统资产的物理访问。1 .物理安全防护技术物理保护是指利用安全防范系统进行保护,主要有访问监视系统和访问限制系统两类。其中,访问监视系统包括摄像头、传感器等识别系统;访问限制系统包括围栏、门禁、保安等。2 .人员安全防护技术人员安全防护指的
16、是减少人为造成的失误、盗窃、欺骗、有意无意滥用信息资产的可能性和风险,包括人员聘用制度、企业方针和实践、任用条款、岗位职责等。教学内容(板书)教学步骤、方法及学生活动2.3 工业控制系统安全设备教师讲解:介绍三种隔离防护 方法,比较它们的异同。2.3.1 网络边界安全防护在工业控制系统网络与企业办公网络交界的位置,应通过具有隔离功能的网络防护设备进行严格的隔离防护,可以有以下三种方法:(1)完全隔离:这对于数据保护来说是最理想的状况,即工业工控网络和办公网络完全独立,两套网络之间没有任何的访问。(2)单向隔离:随着工业互联网的发展,实时信息共享的需求日渐增加,可使用单向隔离网闸或者防火墙对两个
17、网络进行单向隔离防护,数据流动方向由工控网络流向办公网络。(3)双向访问:可在两套系统之间设置双向隔离网闸或者防火墙,除了提高业务运行效率所必须的信息外,所有其他的流量都需要被屏蔽。教师讲解:重点介绍区域边界 安全防护的设备和防护要领, 介绍它们的功能特点,比较它 们的异同。2.3.2 区域边界安全防护1 .防护设备在安全区域之间部署防火墙、路由器、入侵检测系统(IDS)、入侵防护系统(IPS)、隔离网闸、安全监测平台、安全审计平台等设备,实现网络隔离和边界安全防护。建议在工业控制网络的每个安全区域边界使用工业防火墙、安全检测平台和安全设计平台,因为这些设备的功能各不相同,可以实现更好的安全区
18、域边界防护。2 .防护要领(1)根据具体需求,将系统或设备划归到合适的安全区域,并严格定义区域中使用的协议、端口及服务。(2)严格保护有修改区域权限的用户。(3)所有入站和出站流量必须强制通过一个或多个已知的可被监视和控制的网络连接,尤其注意控制无线网络的使用。(4)每个连接都应该部署一个或多个安全设备。(5)在区域边界防护设备上配置合适的规则,以拒绝所有(DENYALL)的规则结束,确保所有允许规则都明确定义。(6)阻止所有格式不正确的工业网络协议包,阻止所有区域中不允许的入站或出站流量,阻止所有在协议不被允许区域中检测出的工业网络协议包,对所有的登录验证尝试进行记录,对所有的工业网络端口扫
19、描进行报警。教师讲解:重点介绍区域内部 安全防护的设备和防护要领, 介绍它们的功能特点,比较它 们的异同。2.3.3 区域内部安全防护1 .防护设备区域内部的安全主要是通过基于主机的安全来完成的,包括主机防火墙、主机IDS、终端杀毒系统、应用程序白名单、外部控制工具等。2 .防护要领(1)只允许需要的特定端口和服务,其他流量均拒绝。(2)阻止未定义的流量、恶意软件或代码等,检测并记录异常活动,若需要生成合规性报告,可以记录正常或合法的活动。(3)定期更新终端杀毒系统的病毒库。(4)确保只有安全获得审核的应用才能加入应用程序白名单。教学内容(板书)教学步骤、方法及学生活动教师讲解:重点讲解常见的
20、工 控网络边界防护方案,引导学 生分析并比较它们的异同,了 解它们的应用场景。2.4 常见的工控网络边界防护方案1 .办公网络与工控网络间部署单防火墙2 .办公网络和工控网络之间部署防火墙与路由器3 .办公网络和工控网络之间部署带DMZ的防火墙4 .办公网络和工控网络之间部署双防火墙等课程总结:1 .工业控制系统信息安全保障体系2 .工业控制系统安全防护技术3 .工业控制系统安全设备4 .常见的工控网络边界防护方案作业布置:1、夏习所学内容,完成课后作业。2、完成中国大学慕课MOOC上自主学习的内容和单元测试第次课程教学方案备课时间2022年8月15日备课教师冯俊梅教学时间2022年9月15日
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 工业 控制系统 信息 安全技术 实践 教学 教案

链接地址:https://www.desk33.com/p-1182232.html