工业互联网边缘计算节点解读及安全隐患防护
发布于 2021-10-12 20:29
随着工业互联网的快速发展,接入网络的工业设备数量不断增加,网络规模不断扩大,海量数据的实时分析要求越来越高。然而,边缘计算在助力工业互联网发展的同时,也带来了关联数据泄露、底层风险渗透等安全问题。
工业互联网边缘计算节点介绍
工业互联网边缘计算简述
工业互联网边缘计算是一种将部分数据处理和数据存储放在工业互联网边缘节点的分布式计算方式,其通过融合工业互联网边缘侧的计算、通信和存储能力,就近提供边缘智能服务,并可通过云边协同机制为工业互联网平台提供数据支撑,从而实现工业互联网泛在互联、实时业务、可靠服务、数据优化、边缘应用智能、安全和隐私保护等多方面应用需求。
工业互联网边缘计算架构主要包括:终端设备、边缘节点、边缘网络、边缘平台、边缘应用、边缘接入平台、边缘数据共七部分,其中,边缘节点作为边缘侧的算力硬件载体,为边缘侧的实时数据处理、AI 模型推理、实时工业控制、应用部署等提供计算能力。
边缘节点介绍
边缘节点主要包括具有边缘算力的智能终端设备、工业控制设备、边缘控制器、边缘网关、边缘计算盒子等,通常部署在工业现场,实现智能感知、工业控制、实时数据处理和实时决策。其中,智能终端设备方面包括搭载边缘算力的智能摄像头、智能机器人、智能 AGV 小车等;工业控制设备方面包括 PLC、DCS、RTU 等,它们执行工业控制规则和逻辑,实现对底层终端设备的控制;边缘控制器既具有边缘计算能力,也具有实时工业控制能力;边缘网关兼具通用网关的数据转发功能和边缘侧数据处理功能;边缘计算盒子是专门用于执行边缘计算任务的算力设备。
边缘节点的安全隐患
部署在工业现场的边缘节点在工业现场拥有庞大的是数量级包括边缘节点自身和其它连接在边缘节点上的复杂度极高的设备环境,其面临的安全风险主要包括边缘设备自身安全风险和边缘设备衍生安全风险两大类,其中自身安全风险又主要包括物理安全风险、系统安全风险、设备非法接入风险、数据安全风险等。
隐患1:设备物理安全风险:部署在工业现场的缺乏物理安全控制的边缘设备可能被盗窃或破坏;若边缘设备的物理接口直接暴露在设备外部,没有做安全防护,则易导致非法访问。
隐患2:操作系统安全风险:边缘算力设备可能采用通用的嵌入式 Linux、Windows、Android 等操作系统,而相关边缘设备操作系统可能存在系统漏洞、过期的组件、不恰当的配置以及不安全的更新等安全问题。
隐患3:设备非法接入风险:工业现场的边缘设备可能使用了默认密码、弱密码,或采用了容易被绕过的认证机制,甚至未采用任何访问认证机制;边缘设备的固件中可能保留了调试测试接口等而没有采用合适的安全保护措施。
隐患4:边缘设备数据安全风险:边缘设备上的数据在存储、传输等环节存在涉及用户隐私或系统安全的敏感数据泄露、未授权读取或篡改等风险。
隐患5:边缘设备衍生安全风险:边缘设备衍生安全指边缘设备因自身脆弱性而导致其他领域安全。
边缘节点安全防护措施
针对上述安全隐患,维护工控系统安全应主要从以下几个方面着手:
针对边缘设备没有做安全防护,易导致非法访问的问题,可以在现场控制层旁路部署安全防护类产品。安全防护类产品主要有工业防火墙、工控安全网关、主机卫士等。其中,工控安全防火墙是针对工业控制系统环境设计开发的边界隔离和安全防护产品,可以对边缘设备起到安全防护的作用。基于多年工控领域的技术积累,木链科技工控防火墙产品支持多种工控协议的识别与检测,对ModbusTCP、IEC104、DNP3等协议均可实现深度解析;支持自定义协议防护,通过协议数据匹配模组和字段分析匹配引擎,实现对私有协议的数据控制;支持灵活地部署模式,支持传统的路由模式、桥接模式、防护和测试模式,区分测试部署和正常工作模式,减少对业务系统的影响。
针对工业现场边缘设备可能使用了默认密码、弱密码,采用容易被绕过认证机制等问题,可以在工控系统中部署检测评估类产品,比如:配置核查、工控漏洞挖掘平台、工控等保工具箱等。基于多年工控网络安全检查项目经验,木链科技专门为工业控制系统信息安全检查工作推出一款安全评估系统。系统能够安全无损地发现工业控制网络中的各类组成单元,并智能化一键式生产网络拓扑图,帮助用户了解当下工控网络的构成。安全威胁评估系统具有准确的工控设备指纹识别能力,支持识别国内外知名厂商设备;支持丰富的工业控制协议和工业级安全检查模型,针对工业控制现场特点,全面适配工业控制系统。
针对边缘设备上的数据在传输等环节存在涉及用户隐私或数据泄露等风险问题,可以在工业过程监控层中部署安全审计类产品。目前市场上安全审计类产品包含但不限于工控安全审计平台、数据库审计平台、日志审计与分析系统等。在工业控制系统中,应用最广泛的是工控安全审计平台,该平台主要通过对控制网数据的采集、解析、鉴别,实时动态监测通信内容,发现并捕获异常指令和数据,实时告警响应。基于多年的审计经验,木链科技工控审计平台具有全面可靠的通讯审计、通讯协议深度解析、全局网络动态掌握、高速数据处理引擎组群等特点。搭载木链科技自研的通讯协议深度解析引擎,支持IP分片重组和TCP分段还原重组;通过分析行业特点,结合自身技术优势,研发高速数据处理引擎群组,极大提升了审计效率。
工业互联网边缘计算作为我国工业设备连接OT和IT融合的基础,为工业企业在边缘侧处理数据提供计算能力,有力推动工业互联网的发展。其中边缘节点作为最靠近用户侧的数据采集、储存点,它的安全与否直接关联着最终云端的处理结果是否准确。在网络安全态势日益严峻的当今,对于高度依赖自动化信息化的工业企业来说,加速规划、部署信息安全防护体系建设工作显得尤为重要。建设一个动态调整、自主可控的安全防护体系是一项持续性工作,工业企业应着眼于当下,布局于未来,且遵循合规性、先进性原则,积极打造安全可信的工业互联网边缘计算。
参考文献:《工业互联网边缘计算安全白皮书》(2020)
工业互联网安全
工业互联网创新型企业
坚持以客户实际需求出发
用数据赋能未来工业
www.bolean.com.cn
或手动搜索bolean-tech
本文来自网络或网友投稿,如有侵犯您的权益,请发邮件至:aisoutu@outlook.com 我们将第一时间删除。
相关素材