處在建設(shè)階段的貴陽市地鐵一號(hào)線南北貫穿貴陽中心城區(qū),東西橫貫觀山湖區(qū),連接貴陽站和貴陽北站兩大鐵路交通樞紐,作為貴陽市未來的交通主干線,將會(huì)承擔(dān)起貴陽城市建設(shè)、經(jīng)濟(jì)發(fā)展的重要職責(zé)。保障地鐵行車穩(wěn)定、旅客安全是當(dāng)前面臨的重要問題,作為控制核心的CBTC行車控制系統(tǒng)已經(jīng)被定級(jí)為等級(jí)保護(hù)三級(jí)。
“安全第一、預(yù)防為主”是貴陽地鐵建設(shè)者堅(jiān)持的理念,他們將安全作為地鐵運(yùn)營(yíng)的生命線。所以選擇適合于貴陽地鐵實(shí)際運(yùn)營(yíng)環(huán)境的安全方案是地鐵建設(shè)者考慮的關(guān)鍵。雖然傳統(tǒng)信息安全產(chǎn)品在辦公網(wǎng)具有豐富的安全防護(hù)經(jīng)驗(yàn),但運(yùn)行在地鐵信號(hào)系統(tǒng)中卻明顯不足。
主要表現(xiàn)在以下幾個(gè)方面:
1)信號(hào)系統(tǒng)與互聯(lián)網(wǎng)隔離,基于黑名單理念依賴樣本庫、簽名庫安全防護(hù)技術(shù)無法實(shí)時(shí)更新庫文件,導(dǎo)致安全防護(hù)形同虛設(shè)。
2)傳統(tǒng)信息安全產(chǎn)品對(duì)地鐵信號(hào)系統(tǒng)應(yīng)用協(xié)議不識(shí)別,錯(cuò)動(dòng)作和誤動(dòng)作時(shí)有發(fā)生,直接影響列車控制業(yè)務(wù)的穩(wěn)定性。
3)傳統(tǒng)信息安全產(chǎn)品的硬件設(shè)計(jì)達(dá)不到工業(yè)級(jí)要求,惡劣的溫濕度環(huán)境下、強(qiáng)電磁干擾的環(huán)境下穩(wěn)定性受到挑戰(zhàn)。
基于上述分析對(duì)比,貴陽地鐵建設(shè)者將信號(hào)系統(tǒng)安全建設(shè)工作交給了在工業(yè)控制系統(tǒng)安全防護(hù)技術(shù)上經(jīng)驗(yàn)最豐富的匡恩網(wǎng)絡(luò)安全團(tuán)隊(duì)。
匡恩網(wǎng)絡(luò)通過對(duì)貴陽一號(hào)線信號(hào)系統(tǒng)全方位的安全分析,發(fā)現(xiàn)信號(hào)系統(tǒng)存在如下安全隱患:
1)信號(hào)系統(tǒng)與其他系統(tǒng)互聯(lián)邊界存在入侵風(fēng)險(xiǎn)
2)信號(hào)系統(tǒng)內(nèi)部流量和操作行為不了解,無法發(fā)現(xiàn)網(wǎng)絡(luò)中的異常
3)工作站和服務(wù)器沒有安全防護(hù),容易被病毒感染
4)各個(gè)設(shè)備獨(dú)立防護(hù),沒有形成安全合力。
基于上述問題匡恩網(wǎng)絡(luò)根據(jù)“4+1”工控網(wǎng)絡(luò)安全防護(hù)理念,利用多年在工控領(lǐng)域的技術(shù)優(yōu)勢(shì),結(jié)合信號(hào)系統(tǒng)的業(yè)務(wù)模型,提出了適用于軌交信號(hào)系統(tǒng)的縱深防護(hù)解決方案,確保信號(hào)系統(tǒng)的安全性和可靠性,保障乘客的出行安全。

方案以集中監(jiān)管為平臺(tái),從網(wǎng)絡(luò)邊界、到內(nèi)部流量行為、再到終端主機(jī),從多個(gè)維度進(jìn)行縱深防護(hù)。其中IAD智能防護(hù)平臺(tái)部署在信號(hào)系統(tǒng)與其他系統(tǒng)互聯(lián)的邊界,采用黑白名單技術(shù)切斷黑客入侵的路徑。監(jiān)測(cè)審計(jì)平臺(tái)主要對(duì)信號(hào)系統(tǒng)控制中心和車站核心流量進(jìn)行實(shí)時(shí)監(jiān)控,讓運(yùn)維管理者能夠看得見系統(tǒng)的安全情況,對(duì)異常流量和操作實(shí)時(shí)告警。工控衛(wèi)士主要對(duì)軌道交通工控主機(jī)進(jìn)行監(jiān)控,根據(jù)白名單安全策略,從根本解決了傳統(tǒng)殺毒軟件誤殺和病毒庫升級(jí)帶來的業(yè)務(wù)系統(tǒng)不穩(wěn)定問題,而且基于進(jìn)程層面,實(shí)現(xiàn)主機(jī)對(duì)惡意軟件的防范。安全監(jiān)管平臺(tái)對(duì)各安全防護(hù)設(shè)備進(jìn)行集中管理,統(tǒng)一控制和部署安全策略,并監(jiān)測(cè)信號(hào)系統(tǒng)網(wǎng)絡(luò)的通信流量與安全事件,對(duì)信號(hào)系統(tǒng)網(wǎng)絡(luò)內(nèi)的安全威脅進(jìn)行分析,消除信息孤島,從整體視角進(jìn)行安全事件分析、安全攻擊溯源等,保證安全防護(hù)設(shè)備整體“健康”運(yùn)維。
.jpg)



















