SMA-YH-5612工控安全监测与审计系统
产品概述
SMA-YH-5612工控安全监测与审计系统是专门针对工业控制网络的信息安全审计平台,采用旁路模式部署,具备物理层纯单向的特性,对工业生产过程“零风险”。基于对近50种工业控制协议(如OPC、Siemens S7、Modbus TCP、Ethernet/IP(CIP)、IEC61850 MMS、IEC104、DNP3、Profinet、OMRON Fins等),的通信报文进行深度解析(DPI,Deep Packet Inspection),能够实时检测针对工业协议的网络攻击、用户误操作、用户违规操作、非法设备接入以及蠕虫病毒等恶意软件的传播并实时报警,同时详实记录一切网络通信行为,包括值域级的工业控制协议通信记录,为工业控制系统的安全事故调查提供坚实的基础。
产品亮点
基于DPI的工控协议深度解析
识别10000多种知名端口协议,提供近50种工业协议的深度报文解析,有效识别协议动态端口,提供报文格式检查,完整性检查,指令检查等功能,支持OPC UA/DA、Modbus TCP/RTU、S7等近50种主流工控协议支持超过1000种的功能码识别。
细粒度协议值域检测与审计
通过工控协议的深度解析能力,结合“白名单+智能学习”机制,对各类工控协议数据包进行快速捕获和值域级解析。利用智能算法学习建立工控通信基线,对网络中工控协议通信行为与基线进行对比分析,不符合工控通信基线的异常指令操作、新设备(IP地址)、异常连接行为、异常通信地址/端口等将触发告警。
多种便捷的白名单生成方式
工控安全监测与审计系统内置智能学习引擎,根据当前的学习情况,智能判断白名单的学习进度,在保证学习质量的情况下最少化学习时间开销。支持对学习数据进行去重,对学习后的白名单进行智能合并,防止白名单过多,造成资源浪费。支持基于组态工程文件直接生产白名单规则,用户仅需将已经编译好的组态工程文件导入到工控安全监测与审计系统中,即可以直接生成白名单规则,极大减少工业白名单学习时间,尽快发挥工控安全监测与审计系统的安全检测能力。
工控安全监测与审计系统的DPI引擎能够深度解析近50种工业协议,IDS规则库具备工控类和非工控类规则共10000条。依托于强大的工业协议深度解析引擎和IDS规则库,首先建立适配工业现场业务的白名单,在业务流量通过白名单基线检测后,黑名单规则库可针对关键事件进一步对流量进行检查,黑白名单结合,进一步保障现场业务安全。
业务工艺异常检测
针对逻辑性、时序性强的业务流程,工业协议深度解析引擎能够配置通讯周期和工艺序列,如果报文提前或超时到来、到来时序不符合预期,监测审计平台能够立即发出告警。同时业务工艺异常检测模块也能够对源地址和目的地址、协议字段、报文长度、包长度进行检测,全方位监测业务是否正常运行。
全方位的服务监测
工控安全监测与审计系统能够对正常通信行为进行建模,形成通信行为基线,对于基线外的通信行为、设备无流量、网络攻击、异常扫描、工控关键事件、服务中断以及断链重练等事件,具备全方位的监测告警能力。
基于IPv6的工控网络安全监测与审计
支持基于IPv6地址的工控网络安全监测与审计,满足用户IPv4网络向IPv6网络的平滑过渡以及纯IPv6网络的建设需要。
工业环境硬件设计
硬件平台设计遵循工业标准,采用高性能工业级ARM处理器,无风扇设计,关键部件冗余设计,硬件平台达到工业三级B以上指标,能够满足工业环境下宽温、防尘、防潮和高可靠性要求,支持导轨安装、壁挂式、机柜安装等多种安装方式。
支持私有工控协议开发定制
产品内置工业协议解码引擎,提供软件SDK开发工具包,可基于协议语言描述规范自行定义私有协议,支持私有工控协议定制化二次开发。
物理层纯单向硬件设计
“只听不说”对控制网络“真零影响”的工控安全监测与审计系统,该设备从硬件设计上着手,通过更改逻辑链路层设计,做到流量收发单向,从硬件上杜绝报文回注的可能性。
硬件级安全策略写保护
工业现场生产业务确定后,工控安全监测与审计系统安全防护策略也一并确定,和生产业务共频,通过硬件锁设计,物理上保证安全防护策略无法被非授权更改。
产品功能
工业协议深度解析
串口白名单
业务工艺白名单(工艺异常检测)
启发式白名单自学习
正常通信行为建模
协议通信记录
文件内容还原
元数据上报
支持SMTP协议元数据上报
| 事件分析统计
事件告警
通过对流量进行分析,有效识别出异常远程控制工具 异常流量监测
攻击防范
入侵检测(IDS) 支持入侵检测(IDS),黑名单规则库具备工控类和非工控类共10000条规则 安全管理
流量镜像转发
硬件级安全策略写保护
物理层纯单向流量审计
|
硬件规格
指标项 | SMA-YH-5612 |
业务端口 | 8个千兆电口+4个千兆光电互斥接口 |
带外管理口 | 1个10/100/1000M自适应RJ45口 |
console口 | 1个RS232转RJ45接口 |
HA接口 | 1个10/100/1000M自适应RJ45口 |
串行接口 | 2个RS485/422/232三合一串口 |
USB接口 | 1 端口 USB 3.0 |
工作环境 | 温度:-10~60℃ 湿度:5%-95% 无凝结 |
存储环境 | 温度:-40~85℃ 湿度:5%-95% 无凝结 |
MTBF | 大于25万小时 |
电源 | 交流双电源冗余供电 |
额定功率 | 26W |
尺寸(宽*深*高) | 440*400*44mm |
安装方式 | 标准机架式安装 |
应用场景
过程监控层异常通讯行为检测
以旁路方式部署在过程监控层或生产执行层
基于智能学习模式,自动建立通信模型基线,对不符合通信模型基线的通信行为进行告警
监测过程监控层设备的流入流出流量,并设置基线值,超出基线值将产生告警
对工控系统工程师站组态变更、操控指令变更、PLC下装、所有写操作、负载变更等关键事件进行实时监控
现场控制层异常操作指令检测
以旁路方式部署在现场控制层
监测现场控制层设备流量,当设备出现端口、软件、网络、协议故障导致无流量时,产生告警信息
基于工控协议通信记录,智能学习通信关系、功能码和参数,对正常通信行为建模,实现违规行为监测审计
详细记录网络中的连接信息,包括开始时间、结束时间、源MAC、目的MAC、报文数(上行、下行)、字节数(上行、下行)、端口号、功能码等
暂无评价信息!