文库搜索
切换导航
首页
频道
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
会员中心
首页
法律法规库
安全标准库
行业政策库
安全研究库
项目案例库
上传文档
会员中心
工业和信息化部关于印发《工业控制系统信息安全防 护指南》的通知 发布时间:2016-10-19 来源:信软司 工信软函〔2016〕338 号 为贯彻落实《国务院关于深化制造业与互联网融合发展的指导意见》(国 发〔2016〕28 号),保障工业企业工业控制系统信息安全,制定《工业控制系 统信息安全防护指南》,现印发你们。 工业和信息化部指导和管理全国工业企业工控安全防护和保障工作,并根 据实际情况对指南进行修订。地方工业和信息化主管部门根据工业和信息化部 统筹安排,指导本行政区域内的工业企业制定工控安全防护实施方案,推动企 业分期分批达到本指南相关要求。 工业和信息化部 2016 年 10 月 17 日 (联系电话:010-68208171) 工业控制系统信息安全防护指南 工业控制系统信息安全事关经济发展、社会稳定和国家安全。为提升工业 企业工业控制系统信息安全(以下简称工控安全)防护水平,保障工业控制系 统安全,制定本指南。 工业控制系统应用企业以及从事工业控制系统规划、设计、建设、运维、 评估的企事业单位适用本指南。 工业控制系统应用企业应从以下十一个方面做好工控安全防护工作。 一、安全软件选择与管理 (一)在工业主机上采用经过离线环境中充分验证测试的防病毒软件或应 用程序白名单软件,只允许经过工业企业自身授权和安全评估的软件运行。 (二)建立防病毒和恶意软件入侵管理机制,对工业控制系统及临时接入 的设备采取病毒查杀等安全预防措施。 二、配置和补丁管理 (一)做好工业控制网络、工业主机和工业控制设备的安全配置,建立工 业控制系统配置清单,定期进行配置审计。 (二)对重大配置变更制定变更计划并进行影响分析,配置变更实施前进 行严格安全测试。 (三)密切关注重大工控安全漏洞及其补丁发布,及时采取补丁升级措 施。在补丁安装前,需对补丁进行严格的安全评估和测试验证。 三、 边界安全防护 (一)分离工业控制系统的开发、测试和生产环境。 (二)通过工业控制网络边界防护设备对工业控制网络与企业网或互联网 之间的边界进行安全防护,禁止没有防护的工业控制网络与互联网连接。 (三)通过工业防火墙、网闸等防护设备对工业控制网络安全区域之间进 行逻辑隔离安全防护。 四、物理和环境安全防护 (一)对重要工程师站、数据库、服务器等核心工业控制软硬件所在区域 采取访问控制、视频监控、专人值守等物理安全防护措施。 (二)拆除或封闭工业主机上不必要的 USB、光驱、无线等接口。若确需 使用,通过主机外设安全管理技术手段实施严格访问控制。 五、身份认证 (一)在工业主机登录、应用服务资源访问、工业云平台访问等过程中使 用身份认证管理。对于关键设备、系统和平台的访问采用多因素认证。 (二)合理分类设置账户权限,以最小特权原则分配账户权限。 (三)强化工业控制设备、SCADA 软件、工业通信设备等的登录账户及密 码,避免使用默认口令或弱口令,定期更新口令。 (四)加强对身份认证证书信息保护力度,禁止在不同系统和网络环境下 共享。 六、远程访问安全 (一)原则上严格禁止工业控制系统面向互联网开通 HTTP、FTP、Telnet 等高风险通用网络服务。 (二)确需远程访问的,采用数据单向访问控制等策略进行安全加固,对 访问时限进行控制,并采用加标锁定策略。 (三)确需远程维护的,采用虚拟专用网络(VPN)等远程接入方式进行。 (四)保留工业控制系统的相关访问日志,并对操作过程进行安全审计。 七、安全监测和应急预案演练 (一)在工业控制网络部署网络安全监测设备,及时发现、报告并处理网 络攻击或异常行为。 (二)在重要工业控制设备前端部署具备工业协议深度包检测功能的防护 设备,限制违法操作。 (三)制定工控安全事件应急响应预案,当遭受安全威胁导致工业控制系 统出现异常或故障时,应立即采取紧急防护措施,防止事态扩大,并逐级报送 直至属地省级工业和信息化主管部门,同时注意保护现场,以便进行调查取 证。 (四)定期对工业控制系统的应急响应预案进行演练,必要时对应急响应 预案进行修订。 八、资产安全 (一)建设工业控制系统资产清单,明确资产责任人,以及资产使用及处 置规则。 (二)对关键主机设备、网络设备、控制组件等进行冗余配置。 九、数据安全 (一)对静态存储和动态传输过程中的重要工业数据进行保护,根据风险 评估结果对数据信息进行分级分类管理。 (二)定期备份关键业务数据。 (三)对测试数据进行保护。 十、供应链管理 (一)在选择工业控制系统规划、设计、建设、运维或评估等服务商时, 优先考虑具备工控安全防护经验的企事业单位,以合同等方式明确服务商应承 担的信息安全责任和义务。 (二)以保密协议的方式要求服务商做好保密工作,防范敏感信息外泄。 十一、落实责任 通过建立工控安全管理机制、成立信息安全协调小组等方式,明确工控安 全管理责任人,落实工控安全责任制,部署工控安全防护措施。
2016-工业控制系统信息安全防护指南
行业政策库
>
国家部委机构
>
工业和信息化部政策文件
>
文档预览
4 页
0 下载
22 浏览
0 评论
0 收藏
3.0分
温馨提示:如果当前文档出现乱码或未能正常浏览,请先下载原文档进行浏览。
本文档由
侯茹
于
2022-05-18 10:37:53
上传分享
举报
下载
原文档
(196.14 KB)
收藏
分享
给文档打分
您好可以输入
255
个字符
安信天行文库的中文名是什么?( 答案:
安信天行
)
评论列表
暂时还没有评论,期待您的金玉良言
最新文档
10-网络安全事件报告管理办法(征求意见稿)
9-商用密码检测机构管理办法
8-商用密码应用安全性评估管理办法
7-规范和促进数据跨境流动规定(征求意见稿)
6-个人信息保护合规审计管理办法
5-商用密码管理条例(2023正式版)
4-关于调整网络安全专用产品安全管理有关事项的公告
1-关于促进数据安全产业发展的指导意见
工业和信息化领域数据安全行政处罚裁量指引(试行)(征求意见稿)
《工业领域数据安全标准体系建设指南(2023版)》(征求意见稿)
1
/
4
评价文档
0 个金币
下载文档(196.14 KB)
回到顶部
×
下载提示
文档下载,需要消耗您
0
个金币。
您确定要下载
2016-工业控制系统信息安全防护指南
文档吗?
×
分享,让知识传承更久远
×
文档举报
举报原因:
垃圾广告
淫秽色情
虚假中奖
敏感信息
人身攻击
骚扰他人
×
收藏文档
收藏文档
请选择收藏夹
请选择收藏夹
没有合适的收藏夹?去
创建收藏夹