【
智慧城市網(wǎng) 品牌專欄】在城市軌道交通系統(tǒng)高速發(fā)展的今天,網(wǎng)絡(luò)安全已成為保障運營穩(wěn)定與乘客安全的重要基石。近日,天融信成功完成某地鐵集團綜合
監(jiān)控系統(tǒng)安全改造項目交付,項目覆蓋3條線路、近40個站點,部署安全設(shè)備超百臺/套。天融信以專業(yè)技術(shù)能力,幫助客戶構(gòu)建了縱深
安全防護體系,成功打造了可復(fù)制的基礎(chǔ)設(shè)施控制系統(tǒng)安全最佳實踐,為智慧交通行業(yè)樹立了新的安全標桿。
業(yè)務(wù)梳理全面精準識別安全短板
地鐵綜合監(jiān)控系統(tǒng)作為指揮調(diào)度與運營管理的“神經(jīng)中樞”,其安全性直接關(guān)系到列車運行效率和乘客出行體驗。天融信項目團隊對現(xiàn)有綜合監(jiān)控系統(tǒng)進行了全面調(diào)研和評估,識別目標系統(tǒng)在邊界防護、訪問控制、安全審計等方面存在的多處安全風(fēng)險。通過專業(yè)工具和人工評估結(jié)合,天融信幫助客戶落實網(wǎng)絡(luò)安全規(guī)劃、優(yōu)化相關(guān)管理制度、細化網(wǎng)絡(luò)安全建設(shè)方案并實施交付。
邊界風(fēng)險:原有網(wǎng)絡(luò)未能實現(xiàn)“專網(wǎng)專用”,存在信息網(wǎng)絡(luò)(IT)與控制網(wǎng)絡(luò)(OT)邊界模糊問題,且橫向邊界缺乏精細化訪問控制手段。
資產(chǎn)盲區(qū):由于綜合監(jiān)控系統(tǒng)資產(chǎn)種類繁雜,各資產(chǎn)供應(yīng)/建設(shè)單位間未形成有效的協(xié)同機制,存在控制系統(tǒng)資產(chǎn)數(shù)量龐大、資產(chǎn)不清、已知漏洞未加固、0-day漏洞難以及時發(fā)現(xiàn)等隱患。
運維挑戰(zhàn):雖有規(guī)定要求第三方運維單位需通過部署的工業(yè)堡壘機進行遠程接入,但在實際操作中存在第三方單位接入無監(jiān)督、缺少技術(shù)管控等問題,需補充有效監(jiān)測、審計手段。
合規(guī)要求:根據(jù)政策要求,系統(tǒng)需滿足等保2.0三級防護要求。三同步建設(shè)中,網(wǎng)絡(luò)安全體系建設(shè)需與綜合監(jiān)控系統(tǒng)建設(shè)同步。
實施時效:由于地鐵線路已開通運營,因此部署過程選擇在夜間非運營時段進行,作業(yè)時間需要控制在4小時以內(nèi),對技術(shù)方案的可靠性、實施效率和質(zhì)量提出極高要求。
方案論證雙輪驅(qū)動安全建設(shè)創(chuàng)新
基于調(diào)研和評估結(jié)果,天融信項目團隊協(xié)同整體項目組人員一起對方案進行論證,設(shè)計了以“一個中心、三重防護”為基礎(chǔ)架構(gòu)的安全縱深防御部署實施方案。
在技術(shù)論證階段,天融信創(chuàng)新性地提出了“實驗驗證+場景實踐”的實施方式,通過模擬環(huán)境驗證方案可行性,以 “等保合規(guī)+業(yè)務(wù)韌性”雙輪驅(qū)動方案落地,確保項目實施的合規(guī)性和穩(wěn)定性。
項目中主干網(wǎng)絡(luò)用于控制中心與各車站、車輛段、停車場各局域網(wǎng)的互聯(lián)。所有業(yè)務(wù)流量均經(jīng)過節(jié)點核心交換機轉(zhuǎn)發(fā),工業(yè)防火墻旁路部署在節(jié)點核心交換機,配置使用VRRP功能,與核心交換機組成虛擬網(wǎng)關(guān)。工業(yè)監(jiān)測審計、工業(yè)主機衛(wèi)士、工業(yè)集中管理等面向控制系統(tǒng)的安全設(shè)備也一同部署,構(gòu)成覆蓋安全邊界、通信過程、計算環(huán)境與安全管理的縱深安全體系。
雙重突破技術(shù)融合與實施模式創(chuàng)新
本項目不僅實現(xiàn)了技術(shù)層面的創(chuàng)新應(yīng)用,更在實施方法論上形成了行業(yè)最佳實踐,展現(xiàn)出天融信在基礎(chǔ)設(shè)施控制系統(tǒng)安全領(lǐng)域深厚的技術(shù)積累與卓越的項目交付能力。
工業(yè)協(xié)議深度解析+智能白名單機制:項目中采用的安全設(shè)備具備工業(yè)協(xié)議深度解析能力,創(chuàng)新性采用“數(shù)據(jù)字典”技術(shù),實現(xiàn)對業(yè)務(wù)系統(tǒng)點位級操作的精準監(jiān)控與告警。同時,基于業(yè)務(wù)基線建立可信程序和執(zhí)行環(huán)境策略,減少對業(yè)務(wù)的影響,實現(xiàn)“安全有方,業(yè)務(wù)無感”。
高可用架構(gòu)+業(yè)務(wù)連續(xù)性設(shè)計:項目中部署的安全設(shè)備支持Bypass功能與冗余配置,確保在極端情況下業(yè)務(wù)流量不中斷。通過多輪模擬測試驗證,系統(tǒng)在異常條件下具備快速恢復(fù)能力。
“實驗驗證+場景實踐”模式創(chuàng)新:項目創(chuàng)新采用“雙驗證”實施模式,實施前通過詳細方案實驗驗證和真實場景實踐驗證,降低了工程風(fēng)險,確保了最終實施質(zhì)量,為行業(yè)提供了可復(fù)制的交付方法。
標準化作業(yè)+知識轉(zhuǎn)移體系:項目實施過程中建立了標準化的分段作業(yè)流,包括設(shè)備驗收、策略配置、業(yè)務(wù)測試和應(yīng)急回退等。同時,采用“實時交付驗收”機制,現(xiàn)場講解配置過程、交付運維手冊、應(yīng)急預(yù)案,確??蛻魣F隊能夠快速掌握系統(tǒng)運維能力。
價值落地安全能力與運營效能雙重提升
項目以“安全能力與運營效能雙重提升”為核心目標,通過系統(tǒng)化、體系化的安全建設(shè)實現(xiàn)價值落地,在等保合規(guī)、縱深防御、安全運營及行業(yè)實踐等多個維度取得顯著成果,為軌道交通安全建設(shè)提供全新思路。
全面滿足合規(guī)要求,通過等保三級測評:項目建成后,系統(tǒng)全面滿足網(wǎng)絡(luò)安全等級保護2.0三級要求,順利通過等級保護測評,為后續(xù)行業(yè)合規(guī)建設(shè)提供了典范案例。
構(gòu)建縱深防御體系,實現(xiàn)全方位安全防護:在網(wǎng)絡(luò)邊界、通訊網(wǎng)絡(luò)和計算環(huán)境層面,分別通過工業(yè)網(wǎng)絡(luò)安全設(shè)備實現(xiàn)有效保護,形成了完整的縱深防御體系。
建立安全運營體系,提升安全管理效能:通過明確安全管理職責(zé),規(guī)范安全操作流程,建立安全考核機制,實現(xiàn)了安全態(tài)勢實時可視、風(fēng)險及時預(yù)警、事件快速響應(yīng),大大提高了系統(tǒng)的安全運維效率。
形成行業(yè)最佳實踐,具備廣泛推廣價值:項目在軌道領(lǐng)域控制網(wǎng)絡(luò)安全防護架構(gòu)設(shè)計、多類型安全設(shè)備集成部署、等保合規(guī)落地等方面形成的技術(shù)方案、實施方法和運維體系,為軌道交通行業(yè)控制系統(tǒng)網(wǎng)絡(luò)安全建設(shè)提供了完整、可靠、可推廣的最佳實踐,具有重要的借鑒意義。
客戶說
天融信項目團隊采用分階段、分區(qū)域的實施策略,將整個系統(tǒng)劃分為多個獨立模塊,按計劃逐步推進,同時嚴格執(zhí)行實施規(guī)劃方案,最終在規(guī)定時間內(nèi)完成設(shè)備上架、布線及模擬異常測試,為我們帶來了良好的技術(shù)體驗。此外,所有安全設(shè)備在部署前均經(jīng)過72小時穩(wěn)定性測試,確保與現(xiàn)有系統(tǒng)兼容,并且制定了詳細的回退方案,保障系統(tǒng)快速恢復(fù),免除了我們的后顧之憂。
網(wǎng)絡(luò)安全是保障城市軌道交通等重要領(lǐng)域穩(wěn)定運行的核心要素。近年來,國家相關(guān)部門不斷出臺政策強化網(wǎng)絡(luò)安全保障,強調(diào)提升關(guān)鍵信息基礎(chǔ)設(shè)施安全防護能力。天融信在基礎(chǔ)設(shè)施控制系統(tǒng)安全領(lǐng)域的技術(shù)實力和行業(yè)洞察力受到客戶高度認可,未來將繼續(xù)深耕垂直行業(yè),為更多關(guān)鍵信息基礎(chǔ)設(shè)施提供領(lǐng)先的網(wǎng)絡(luò)安全解決方案,助力數(shù)字中國建設(shè)行穩(wěn)致遠。