全网唯一标准王
ICS 25.040 JB N10 备案号:45860—2014 中华人民共和国机械行业标准 JB/T 11960—2014/IEC/PAS 62443-3: 2008 工业过程测量和控制安全 网络和系统安全 Security for industrial process measurement and control Network and system security (IEC/PAS 62443-3: 2008, IDT) 2014-05-06发布 2014-10-01实施 中华人民共和国工业和信息化部发布 JB/T11960—2014/IEC/PAS 62443-3:2008 目 次 前言 II 引言 II 1范围.. 2规范性引用文件 3术语、定义、符号、缩略语和惯例. 3.1术语和定义. 3.2符号和缩略语 4介绍和符合性... 5原则和参考模型. 5.1 综述.. 5.2 威胁-风险模型.. 安全生命周期.. 5.3 10 11 5.4策略.. 5.5通用参考配置 13 5.6保护模型. 15 6工业控制系统(ICS)安全策略概述. 19 7ICS信息安全策略 规则及假设. 20 7.1ICS信息安全策略 规则. 20 7.2ICS信息安全策略 假设和例外. 21 7.3ICS信息安全策略 组织和管理.. 23 8ICS信息安全策略 措施. 26 8.1可用性管理 .26 8.2 完整性管理... .27 逻辑访问管理... ..29 8.3 8.4 物理访问管理 30 8.5 分区管理. 31 8.6 外部访问管理 .32 附录A(资料性附录)IEC62443新版本 参考文献 37 图 1 威胁和风险的关系. 9 图 2 安全生命周期模型.. 11 图 3 策略等级, .12 图 4 工业控制系统, 14 通用工业控制系统主机的参考结构:通用工业控制系统主机及外部设备 图 5 .15 图 6 设备保护:加固和访问管理 15 图 7 区域划分的纵深防御.. .17 图 8 工业控制系统(ICS)分区的例子 17 图 9 通用的外部连接 18 1 JB/T11960—2014/IEC/PAS62443-3:2008 前言 本标准按照GB/T1.1一2009给出的规则起草。 本标准使用翻译法等同采用IEC/PAS62443-3:2008《工业过程和控制安全网络和系统信息安全》。 为了使用方便,本标准做了下列编辑性修改: -删除了原文中的前言; 一将介绍部分的内容作为本标准的引言; 一如果不做说明,文中的“安全”都是指“信息安全”。 本标准由中国机械工业联合会提出。 本标准由全国工业过程测量和控制标准化技术委员会(SAC/TC124)归口。 本标准起草单位:机械工业仪器仪表综合技术经济研究所、中国电子技术标准化研究所、北京和利 时系统工程有限公司、西门子(中国)有限公司、施耐德电气(中国)有限公司、中国核电工程有限公 司、北京钢铁设计研究总院、罗克韦尔自动化(中国)有限公司、中国电力科学研究院、清华大学、浙 江大学、西南大学、重庆邮电大学、华中科技大学、北京奥斯汀科技有限公司、上海自动化仪表股份有 限公司、东土科技股份有限公司、三菱电机自动化(中国)有限公司、中国仪器仪表学会、中国科学院 沈阳自动化研究所、青岛多芬诺信息安全技术有限公司、北京国电智深控制技术有限公司、无线网络安 全技术国家工程实验室、西安西电捷通无线网络通信股份有限公司、北京力控华康科技有限公司、北京 海泰方圆科技有限公司、横河电机(中国)有限公司北京研发中心、中标软件有限公司。 本标准主要起草人:王玉敏、唐一鸿、罗安、隋爱芬、陈小浣、吕冬宝、夏德海、华、王玉裴、 王雪、冯冬芹、刘枫、王浩、周纯杰、陈小枫、张建军、薛百华、龚明、张莉、曾鹏、刘安正、田雨聪 李琴、胡亚楠、方亮、胡伯良、杨磊、何佳、丁露、王春喜、惠敦炎、唐文、王勇、杜佳琳、王亦君、 陈日罡、张涛、高昆仑、刘利民、丁青芝、刘文龙。 本标准为首次发布。 I JB/T 11960—2014/IEC/PAS 62443-3: 2008 引言 原来隔离的自动化系统与公网互联的日益增长使得这些系统易受攻击。标准IT安全机制的保护目标 和战略并不适用自动化系统。本标准介绍的主题是安全访问工业系统和在系统内确保工厂运行中最为关 键的实时响应。 对于功能安全应用和制药应用或其他等高度专业化的工业,可能应用额外的标准、指南、定义和条 例如IEC61508、GAMP(ISPE)、GMP遵从21CFR(FDA)和欧洲药物管理局的标准操作程序 款, (SOP/INSP/2003)。 II JB/T11960—2014/IEC/PAS62443-3:2008 工业过程测量和控制安全 网络和系统安全 1范围 本标准建立了在工厂生命周期中的运行阶段来保障工业过程测量和控制系统的信息和通信技术方 面的框架,包括其网络以及这些网络中的设备。 本标准提供了工厂运行的安全要求指南,主要是用于自动化系统所有者/操作者(负责ICS运行)。 此外,本标准的运行要求可能会引起ICS相关方的兴趣,例如: a)自动化系统设计者; b)设备、子系统和系统的制造商(供应商); c)子系统和系统的集成商。 本标准考虑到以下几点: 适当的移植或改进现有系统; 一使用现有的COTS技术和产品来满足安全目标; 保证安全通信服务的可靠性/可用性; -对于各种规模和风险系统的适用性(可扩展性); 一兼顾功能安全、法律法规及符合信息安全要求的自动化功能要求。 其SIL来进行认证。对于这些功能安全关键的部件和设备的信息安全,本标准不保证其规范全部或者部分适 用或足够。 注2:本标准并不包括安全保障的评估和测试的相关要求。 注3:本标准提供的措施是以过程为基础,在本质上是综述性的,而非技术特定或者规定性的技术对抗措施和配置。 注4:本标准的规程是以工厂拥有者/操作者的思路进行编写的。 注5:本标准不涵盖概念、设计和实施运转周期过程,如对控制设备制造商的以后产品开发周期的要求。 注6:本标准不涵盖对构件和子系统的系统集成。 注7:本标准不涵盖对现有系统集成的采购,如工厂拥有者/操作者的采购要求。 注8:本标准将被拆分成三个部分,以覆盖上述注释中所表述的大部分限制内容;扩展内容的计划范围请参阅附 录A。 2规范性引用文件 下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文件。 凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。 GB/T18336(所有部分)信息技术安全技术信息技术安全性评估准则[ISO/IEC15408(所 有部分),IDTJ GB/T22081—2008信息技术安全技术信息安全管理实用规则(ISO/IEC27002:2005,IDT) GB/T23694—2009风险管理术语(ISO/IECGuide73:2002,IDT) 1 JB/T11960—2014/IEC/PAS62443-3:2008 3术语、定义、符号、缩略语和惯例 3.1术语和定义 下列术语和定义适用于本文件。 3.1.1 访问控制 access control 防止非授权使用受限资源,包括非授权方式使用。 [ISO/IEC18208-2:2006,修改] 3.1.2 对抗者 adversary 攻击或威胁系统的实体。 [RFC 2828] 3.1.3 警报alert 即时显示因为事故、失效或者人为错误,导致一个信息系统和网络可能受到攻击,或处于危险。 [GB/T 25068.1--2012] 3.1.4 资产 asset 对组织有价值的任何事物。 [ISO/IEC 13335-1: 2004] 3.1.5 保证assurance 适当活动或进程的性能,以增强交付物达到其安全目标的信心。 [ISO/IEC/TR 15443-1] 3.1.6 攻击attack 试图损坏、暴露、改变或禁用信息系统和(或)内部信息,反之满足安全策略。 [ISO/IEC 18043] 3.1.7 攻击面 attack surface 直接或间接暴露于潜在攻击的系统资源。 3.1.8 审计 audit 为实现符合性和一致性,正式地质询、正式地检查或验证事实是否符合预期。 [GB/T 25068.1—2012] 3.1.9 鉴别 authenticate, authentication 保证实体所声明的身份的规定。 [ISO/IEC 19792] 3.1.10 可用性availability 基于授权实体需求的可获得和可使用的属性。 [ISO/IEC 7498-2] 2 JB/T11960—2014/IEC/PAS62443-3:2008 3.1.11 商用现货 commercial off-the shelf(COTS) 为多种用途和(或)顾客而生产并商业化分布的物品,可为特殊用途而设计。 注:COTS与因特殊应用而完全并唯一设计的定制产品不同。 3.1.12 泄密compromise 分别地非授权使用、公开、修改、替换数据、程序或系统配置,例如以入侵的方式和入侵以后。 3.1.13 保密性confidentiality 对非授权的个人、实体或过程不可用或不开放的信息。 [ISO/IEC 13335-3] 3.1.14 证书 credentials 证明其身份是声明的身份,该抽象实体可以是访问信息服务或资源的IT账户。 [ISO/IEC 24760] 3.1.15 非军事化区demilitarized zone (DMZ) 在网络间插入的作为“中立区”的安全主

.pdf文档 JB_T 11960-2014 工业过程测量和控制安全 网络和系统安全

文档预览
中文文档 42 页 50 下载 1000 浏览 0 评论 309 收藏 3.0分
温馨提示:本文档共42页,可预览 3 页,如浏览全部内容或当前文档出现乱码,可开通会员下载原始文档
JB_T 11960-2014 工业过程测量和控制安全  网络和系统安全 第 1 页 JB_T 11960-2014 工业过程测量和控制安全  网络和系统安全 第 2 页 JB_T 11960-2014 工业过程测量和控制安全  网络和系统安全 第 3 页
下载文档到电脑,方便使用
本文档由 人生无常 于 2026-06-07 00:31:39上传分享
友情链接
站内资源均来自网友分享或网络收集整理,若无意中侵犯到您的权利,敬请联系我们微信(点击查看客服),我们将及时删除相关资源。