色哟哟视频在线观看-色哟哟视频在线-色哟哟欧美15最新在线-色哟哟免费在线观看-国产l精品国产亚洲区在线观看-国产l精品国产亚洲区久久

0
  • 聊天消息
  • 系統消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發帖/加入社區
會員中心
創作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內不再提示

“神經樞紐”工業互聯網標識解析安全風險分析模型和方法論研究

工業互聯網前線 ? 來源:信息通信技術與政策 ? 作者:信息通信技術與政 ? 2020-11-23 16:54 ? 次閱讀

來源:信息通信技術與政策 本文已授權

摘要

工業互聯網標識解析作為工業互聯網關鍵要素實現協同的“神經樞紐”,一旦遭到入侵或攻擊,可能會對整個工業互聯網產業生態造成重創,甚至對國家安全構成威脅,加快推進工業互聯網標識解析安全保障能力建設迫在眉睫。對工業互聯網標識解析安全風險分析模型和方法論進行了分析和研究,從根源上把控風險,為工業互聯網標識解析安全建設貫徹落實提供參考和指引。

1 引言

隨著工業互聯網標識解析的普及應用,工業互聯網標識解析安全關乎生產安全、社會安全甚至國家安全,其安全性將成為工業互聯網安全保障的關鍵。工業互聯網標識解析體系是工業互聯網網絡架構的重要組成部分,是設備、系統、數據、網絡互聯互通的關鍵。借助標識解析體系,信息得以實現跨企業、跨行業、跨地域的共享和使用,企業得以實現全球供應鏈系統和生產系統的精準對接,實現智能化生產、個性化定制、重要產品追溯和產品全生命周期管理[1]。工業互聯網標識解析作為工業互聯網關鍵要素實現協同的“神經樞紐”,一旦遭到入侵或攻擊,可能會對整個工業互聯網產業生態造成重創,甚至對國家安全構成威脅,加快推進工業互聯網標識解析安全保障能力建設迫在眉睫。基于此,本文創新型地提出了標識解析安全風險分析模型,旨在標識解析體系設計階段為相關企業提供參考和指導。

2 風險分析模型設計

2.1 設計思路

本文中的工業互聯網標識安全風險分析模型是在充分借鑒傳統互聯網和國內外工業互聯網安全框架基礎上[2],結合我國工業互聯網標識解體系的特點提出,旨在為相關單位在工業互聯網標識解析體系建設初期開展安全風險防范工作提供參考和指導,從根源上把控風險,防范于未然,從而提升工業互聯網標識解析體系安全防護能力。

2.2 風險模型總體架構

工業互聯網標識解析風險模型從風險分析視角、風險管理視角和風險措施視角3個視角進行構建(見圖1)。

圖1 工業互聯網標識解析安全風險模型總體架構

風險分析視角包括架構安全風險分析、身份安全風險分析、數據安全風險分析和運營安全風險分析四大風險分析重點;風險管理視角包括風險目標、風險識別和風險策略三大環節;風險防護視角包括行業監管、安全監測、態勢感知、威脅預警和響應處置五大環節[3]。工業互聯網標識解析風險模型的3個風險視角相對獨立,但彼此之間相互關聯、相輔相成,構成一個有機整體。

2.2.1 風險分析視角

風險分析視角主要包括架構安全風險分析、身份安全風險分析、數據安全風險分析、運營安全風險分析四大風險分析對象(見圖2)。

圖2 風險分析視角安全風險模型

(1)架構安全風險分析主要包括節點可用性風險、節點間協同風險、關鍵節點關聯性風險等架構安全風險分析。

(2)身份安全風險分析主要包括涉及人、機、物3種角色的身份欺騙、越權訪問、權限紊亂、設備漏洞4種身份風險分析[4]。

(3)數據安全風險分析主要包括涉及標識解析注冊數據、解析數據和日志數據的數據竊取、數據篡改、隱私數據泄露、數據丟失等數據安全風險分析。

(4)運營安全風險分析主要為人員管理、機構管理、流程管理等方面的運營安全風險分析。

2.2.2 風險管理視角

風險管理視角旨在指導構建持續改進的風險管控管理機制,提升風險管控水平(見圖3)。

圖3 風險管理視角安全風險模型

(1)風險目標指需要確立工業互聯網標識解析風險評估和業務保障的對象。

(2)指標體系是根據風險目標確定風險評估指標體系。

(3)風險識別是針對風險目標識別可能的風險。

(4)風險策略指針對風險目標可能的風險指定相應的安全防護策略。

2.2.3 風險防護視角

針對工業互聯網標識解析體系面臨的各種風險,風險防護視角從全生命周期角度明確方法指引,實現閉環管理和風險管控。風險措施視角主要包括行業監管、安全監測、態勢感知、威脅預警和響應處置五大環節(見圖4)。

圖4 風險防護視角安全風險模型

(1)行業監管指統一領導、統一指揮、建立聯動監管機制。

(2)安全監測是針對四大風險分析對象進行風險監測。

(3)態勢感知指部署響應的監測措施實時感知安全風險。

(4)威脅預警主要針對態勢感知發現的風險進行風險預警。

(5)響應處置是通過建立響應處置機制及時應對安全風險。

3 風險分析模型

主要研究工業互聯網標識解析安全風險,本文僅針對風險模型中的風險分析視角進行介紹。

3.1 架構風險分析

標識解析體系從架構上而言,是一個樹形分層型架構,從邏輯上而言是一個分布式信息系統。如圖5所示,工業互聯網標識解析體系架構主要包括客戶端、解析服務器、鏡像服務器、代理服務器、緩存服務器,該架構的安全性在事務的每一步都依賴于這些部件的安全性,當體系架構的某一層節點出現問題時,就會對整個架構的安全性產生一定程度的威脅。

圖5 工業互聯網標識解析體系架構

工業互聯網標識解析體系架構面臨的風險很多,如節點可用性風險、節點間協同性風險、關鍵節點關聯性風險等。

(1)節點可用性風險:是指解析體系架構的每一層中每種節點在可用性方面面臨的風險,如果節點受到攻擊,那么該節點的可用性會受到威脅,造成節點功能失效或者不可達。具體而言,節點的可用性風險主要為DDoS攻擊。

(2)節點間協同性風險:是指對于解析體系的分布式特點,如果在解析過程中,節點協同性出現問題,就會造成數據同步或者復制內容過程出現延遲現象,導致數據不一致或者數據完整性出現問題;節點間協同風險主要包括代理服務延遲、鏡像服務器延遲等。

(3)關鍵節點關聯性風險:是指標識解析體系架構中某些關鍵節點出現問題,將會導致影響其他節點的功能,最終削弱了穩定性或者健壯性。關鍵節點關聯性風險主要表現為緩存擊穿、緩存穿透、反射/放大攻擊3種形式。

3.2 身份安全風險分析

身份安全是工業互聯網標識解析的門戶,用戶使用系統首先要進行身份認證,身份的重要性不言而喻。本文從人、機、物的角度討論標識解析系統中各種角色的身份以及其對應的風險點。不同的角色擁有不同的級別和不同種類的權限,標識解析系統中各種風險點都可造成權限或信任受到侵害。針對人、機、物3種身份,每種身份對應的主要風險點如表1所示。

表1 標識身份安全風險

(1)身份欺騙在工業互聯網標識解析系統中也可以叫標識欺騙,因為標識解析系統所有的身份都是以標識來表示。本文將從人、機、物的角度來對身份欺騙進行分析。

(2)越權訪問:主要是指能訪問超過用戶本身權限的資源。例如,標識管理員應該只有管理標識的功能沒有普通用戶的功能,如果標識管理員出現了普通用戶的功能,就是越權訪問。

(3)權限紊亂:使用標識解析服務的設備和人員眾多,最小時間和資源范圍授權有效但授權繁雜,攻擊者可以通過注入、滲透等方式繞過權限管理,從而進入系統。

(4)設備漏洞:主要是指標識解析系統中的服務器、客戶端或者終端可能存在安全漏洞或使用含已知漏洞的組件,導致攻擊者通過已知漏洞繞過設定的訪問控制策略,遠程控制、入侵或篡改設備以及設備標識數據。

3.3 數據風險分析

工業互聯網標識解析涉及標識注冊數據、標識解析數據和日志數據共3類數據進行數據安全風險分析。在網絡安全中,數據安全的能力包括數據的完整性、機密性和可用性3個維度。根據GB/T 37988-2019《信息安全技術 數據安全能力成熟度模型》,標識解析數據安全涉及到數據采集、數據傳輸、數據存儲、數據使用、數據交換和數據銷毀等環節。基于以上數據安全維度,標識解析數據安全風險主要包括數據竊取、數據篡改、隱私數據泄露和數據丟失4類。

(1)數據竊取:工業互聯網標識解析數據竊取風險主要是破壞數據的機密性,數據被非授權用戶獲得,使得標識注冊數據、標識解析數據或日志數據外泄,數據竊取風險可能發生在數據采集、數據傳輸、數據交換和數據存儲環節。

(2)數據篡改:工業互聯網設備在接入工業互聯網絡時,攻擊者有機會通過物理方式或者遠程接入互聯的設備,對設備中存儲的標識注冊數據、解析數據和日志數據進行讀取、篡改、偽造等操作。

(3)隱私數據泄露:在標識數據使用過程中,在沒有有效的安全防護措施的情況下,很容易導致工業企業關鍵設備數據、產品數據、管理數據、客戶數據等隱私數據的泄露,從而為企業、個人帶來重大損失,甚至可能會給國家帶來不可估量的損失。

(4)數據丟失:在標識數據使用過程中,如果沒有安全的保護措施和合理的備份情況下,不法分子通過對緩存或代理服務器進行攻擊獲取了權限后惡意刪除數據,服務器遇到自然災害造成數據丟失,操作人員誤刪數據,導致工業企業關鍵設備數據、關鍵產品數據、用戶數據等重要數據丟失并無法恢復,對工業企業造成巨大的損失。

3.4 運營風險分析

運營風險管理起到對二級節點運營風險進行識別、衡量、監督、控制和報告的作用。隨著標識生態的形成,參與者角色不斷豐富,規模不斷擴大。用戶體量和系統規模的持續壯大,給標識解析體系的運營帶來新的挑戰。來自內部與外部的風險,都將影響整個工業互聯網標識解析體系的安全可控運營,運營風險主要存在于對人員管理、分支機構管理以及流程管理。

(1)人員管理風險:標識解析體系的運營具有高可靠性和高安全性的要求,所有有權使用或控制那些可能影響標識分配、標識解析、業務管理、數據管理等操作的員工、第三方服務人員等(統稱“人員”)都會影響系統的正常運營,統稱為可信角色。人員管理風險主要包括角色鑒別風險、關鍵崗位角色管理風險、人員操作風險、人員控制風險。

(2)分支機構管理風險分析:主要指在標識解析體系眾多環節上提供相應標識服務的實體/機構的生命周期管理風險。分支機構管理風險主要包括分支機構的授權風險、分支機構的運行風險、分支機構的服務終止風險。

(3)流程管理風險:系統的運營是由一系列業務流程所組成的集合,缺乏必要的業務流程管理,會導致運營人員在執行工作時,只是依據經驗執行,具有較大的隨意性,給系統運營帶來風險,主要為二級節點申請流程管理風險。

4 結束語

通過對工業互聯網標識解析安全風險進行分析研究,提出了統一的工業互聯網標識解析安全風險分析模型,在工業互聯網標識解析體系建設初期可以提前識別出受保護對象的風險點、風險事件、風險事件的起因、可能的影響后果、適合的保護措施、標準法規的符合性、貫徹實施的可行性等,從根源上把控風險,為工業互聯網標識解析安全建設貫徹落實提供參考和指引,并推動業界達成廣泛共識,共同推進工業互聯網標識解析安全、健康、持續發展。

參考文獻

[1] 工業和信息化部. 《加強工業互聯網安全工作的指導意見》解讀[R], 2019.

[2] Dolezel Diane, McLeod Alexander. Managing security risk modeling the root causes ofdata breaches[J]. Health Care Manager, 2019, 38(4):322-330.

[3] 工業互聯網產業聯盟. 工業互聯網標識解析安全風險分析模型[R], 2020.

[4] HUANG Kai, KONG Ning. Research on status of DNS privacy[J]. Computer Engineering and Applications, 2018, 54(9): 28-36.

責任編輯:PSY

原文標題:工業互聯網標識解析安全風險分析模型研究

文章出處:【微信公眾號:工業IoT】歡迎添加關注!文章轉載請注明出處。

聲明:本文內容及配圖由入駐作者撰寫或者入駐合作網站授權轉載。文章觀點僅代表作者本人,不代表電子發燒友網立場。文章及其配圖僅供工程師學習之用,如有內容侵權或者其他違規問題,請聯系本站處理。 舉報投訴
  • 標識
    +關注

    關注

    0

    文章

    13

    瀏覽量

    7481
  • 安全風險
    +關注

    關注

    0

    文章

    12

    瀏覽量

    7082
  • 工業互聯網
    +關注

    關注

    28

    文章

    4324

    瀏覽量

    94172

原文標題:工業互聯網標識解析安全風險分析模型研究

文章出處:【微信號:IndustryIOT,微信公眾號:工業互聯網前線】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏

    評論

    相關推薦

    亮亮視野AR賦能標識解析體系,開啟智能制造新篇章

    近日,亮亮視野承建的工業互聯網標識解析二級節點AR應用繼續深化,二期項目升級簽約落地。AR(增強現實)技術與工業
    的頭像 發表于 09-13 11:47 ?578次閱讀

    工業互聯網平臺中什么是關鍵

    工業互聯網平臺是工業領域數字化轉型的重要支撐,其關鍵要素包括以下幾個方面: 網絡基礎設施 網絡基礎設施是工業互聯網平臺的基礎,包括有線網絡、
    的頭像 發表于 07-02 09:37 ?817次閱讀

    工業互聯網安全所具備的主要特征不包括哪些

    工業互聯網安全是一個復雜且不斷發展的領域,涉及到眾多方面。 一、工業互聯網安全的定義和重要性
    的頭像 發表于 07-02 09:32 ?674次閱讀

    工業互聯網平臺的功能和作用

    工業互聯網平臺是現代制造業中連接物理世界和數字世界的樞紐,它通過集成各種設備、系統和軟件,實現數據的實時傳輸、處理和分析,從而為用戶提供智能化的制造能力。
    的頭像 發表于 06-07 09:33 ?1361次閱讀

    工業互聯網平臺的概念和作用

    和機器學習技術,使工業設備能夠互相通信并優化操作,從而提高生產效率、降低成本、改善產品質量和增強安全性。 工業互聯網平臺的作用主要包括以下幾點: 1. 數據收集與
    的頭像 發表于 06-05 14:02 ?988次閱讀

    全國工業互聯網平臺應用十大洞察

    國家工業信息安全發展研究中心發布了《2022年全國工業互聯網平臺應用水平評價報告》暨《全國工業
    的頭像 發表于 06-05 11:01 ?376次閱讀

    工業互聯網三大體系是什么?

    工業互聯網三大體系分別是網絡體系、平臺體系和安全體系。 1. 網絡體系:在工業互聯網中,網絡體系是基礎,它的作用是連接各個主體和環節,實現數
    的頭像 發表于 05-25 14:03 ?1097次閱讀

    傳感器的工業互聯網時代

    來源:傳感器技術,謝謝 編輯:感知芯視界 Link 工業互聯網 工業互聯網的最早概念來自于美國,工業互聯
    的頭像 發表于 05-23 09:24 ?361次閱讀

    工業互聯網和ERP的關系

    工業互聯網和ERP有密切的關系。工業互聯網是指將各種工業設備、傳感器等設備連接到互聯網上,通過數
    的頭像 發表于 05-08 14:06 ?462次閱讀

    工業互聯網平臺是什么

    工業互聯網平臺(Industrial Internet Platform)是面向工業領域的一種綜合性的云計算和大數據分析平臺。它將互聯網、物
    的頭像 發表于 03-28 15:38 ?1673次閱讀

    浪潮云洲成功入選2023年工業互聯網試點示范名單

    貫徹《國務院關于深化"互聯網+先進制造業"發展工業互聯網的指導意見》,進一步提升工業互聯網網絡、標識
    的頭像 發表于 02-26 20:43 ?343次閱讀
    浪潮云洲成功入選2023年<b class='flag-5'>工業</b><b class='flag-5'>互聯網</b>試點示范名單

    工業路由器:提升工業互聯網的效率與安全

    工業路由器作為工業互聯網的關鍵組件,為提高效率、保障安全和實現遠程管理提供了有力支持。隨著工業互聯網
    的頭像 發表于 02-23 10:27 ?339次閱讀

    工業互聯網標識解析體系&quot;貫通&quot;計劃公布

    據了解,這份文件是首個關于工業互聯網標識解析體系的明確指導方針。工業互聯網作為第四次
    的頭像 發表于 02-02 10:05 ?607次閱讀

    工業互聯網實訓是什么?工業互聯網實訓包括哪些?

    工業互聯網實訓是一種針對工業互聯網領域的培訓課程,旨在幫助學員掌握工業互聯網的基本概念、技術、應
    的頭像 發表于 01-17 17:00 ?1123次閱讀

    工業互聯網安全管控與審計系統“保障”工控系統網絡安全

    %攀升至2025年的55%。 ? 由國聯易安的研究團隊自主研發的工業互聯網安全審計系統從管理層面提供工業
    的頭像 發表于 01-15 17:34 ?528次閱讀
    <b class='flag-5'>工業</b><b class='flag-5'>互聯網</b><b class='flag-5'>安全</b>管控與審計系統“保障”工控系統網絡<b class='flag-5'>安全</b>
    主站蜘蛛池模板: 98国产精品人妻无码免费| 亚洲色噜噜狠狠站欲八| 亚洲AV久久无码精品九九软件| 99国产精品白浆在线观看免费| 精品国产乱码久久久久久免费流畅| 婷婷激情综合色五月久久竹菊影视| 扒开双腿疯进出爽爽爽动态图 | 伊人久99久女女视频精品免| 国产亚洲精品成人a在线| 无码乱人伦一区二区亚洲一| 国产不卡视频在线| 十九禁啊啪射视频在线观看 | 亚洲日韩国产精品乱-久| 国产亚洲精品久久久久久鸭绿欲 | seba51久久精品| 蜜桃最新网址| 99热在线免费播放| 青青青草免费| 超碰在线视频人人AV| 色精品极品国产在线视频| 高清一区二区亚洲欧美日韩| 色综合伊人色综合网站下载| 国产AV99激情久久无码天堂| 无码专区久久综合久综合字幕| 国产精品成人影院| 亚洲精品一卡二卡三卡四卡2021| 精品日韩视频| 11 13加污女qq看他下面| 暖暖高清视频免费| 虫族bl文全肉高h| 无止侵犯高H1V3无止侵犯| 灰原哀被啪漫画禁漫| 最近的2019中文字幕HD | 精选国产AV精选一区二区三区| 这里只有精品在线视频| 男人网站在线| 第四色男人天堂| 亚洲国产在线精品国自产拍五月| 久久无码人妻AV精品一区 | www.免费视频| 双腿被绑成M型调教PLAY照片|