路径: 主页 > GB/T > 第208页 > GB/T 36323-2018
| 标准编号 | GB/T 36323-2018 (GB/T36323-2018) | | 中文名称 | 信息安全技术 工业控制系统安全管理基本要求 | | 英文名称 | Information security technology -- Security management fundamental requirements for industrial control systems | | 行业 | 国家标准 (推荐) | | 中标分类 | L80 | | 国际标准分类 | 35.040 | | 字数估计 | 50,565 | | 发布日期 | 2018-06-07 | | 实施日期 | 2019-01-01 | | 发布机构 | 国家市场监督管理总局、中国国家标准化管理委员会 |
GB/T 36323-2018: 信息安全技术 工业控制系统安全管理基本要求
GB/T 36323-2018 英文名称: Information security technology -- Security management fundamental requirements for industrial control systems
1 范围
本标准规定了工业控制系统安全管理基本框架及该框架包含的各关键活动,并提出为实现该安全
管理基本框架所需的工业控制系统安全管理基本控制措施,在此基础上,给出了各级工业控制系统安全
管理基本控制措施对应表(参见附录 A),用于对各级工业控制系统安全管理提出安全管理基本控制
要求。
本标准适用于非涉及国家秘密的工业控制系统建设、运行、使用、管理等相关方进行工业控制系统
安全管理的规划和落实,也可供工业控制系统安全测评与安全检查工作作为参考依据。
2 规范性引用文件
下列文件对于本文件的应用是必不可少的。凡是注日期的引用文件,仅注日期的版本适用于本文
件。凡是不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。
GB/T 25069-2010 信息安全技术 术语
GB/T 22080-2016 信息技术 安全技术 信息安全管理体系 要求
GB/T 22081-2016 信息技术 安全技术 信息安全控制实践指南
GB/T 32919-2016 信息安全技术 工业控制系统安全控制应用指南
3 术语和定义
GB/T 22080-2016、GB/T 22081-2016、GB/T 25069-2010界定的以及下列术语和定义适用于
本文件。
3.1
工业控制系统
工业生产中使用的控制系统,包括监控和数据采集系统(SCADA),分布式控制系统(DCS),和其他
较小的控制系统,如可编程逻辑控制器(PLC)等。
3.2
分布式控制系统
以计算机为基础,在系统内部(单位内部)对生产过程进行分布控制、集中管理的系统。
注:DCS系统一般包括现场控制级、控制管理级两个层次,现场控制级主要是对单个子过程进行控制,控制管理级主要是对多个分散的子过程进行数据采集、集中显示、统一调度和管理。
3.3
监控和数据采集系统
工业生产控制过程中,对大规模远距离地理分布的资产和设备在广域网环境下进行集中式数据采
集与监控管理的控制系统。
注:它以计算机为基础,对远程分布运行设备进行监控调度,其主要功能包括数据采集、参数测量和调节、信号报警等。SCADA系统一般由设在控制中心的主终端控制单元(MTU)、通信线路和设备、远程终端单位(RTU)等组成。
3.4
可编程逻辑控制器
采用可编程存储器,通过数字运算操作对工业生产装备进行控制的电子设备。
注:PLC主要执行各类运算、顺序控制、定时等指令,用于控制工业生产装备的动作,是工业控制系统的基础单元。
3.5
安全控制基线
安全控制选择过程的起始点和选择基点。
注:安全控制基线是为帮助组织选择满足安全需求的、最具成本效益的、适当的安全控制集而制定的最低安全基准线。
4 缩略语
下列缩略语适用于本文件。
AC:访问控制
AT:意识和培训
AU:审计和可核查性
CA:安全评估和授权
CM:配置管理
CP:应急规划
DCS:分布式控制系统
IA:标识和鉴别
5 ICS安全管理基本框架及关键活动
5.1 ICS安全管理基本框架
工业控制系统(ICS)与传统的信息技术(IT)系统存在的诸多重要差异决定了应在规划和管理ICS
信息安全过程中考虑ICS自身的特点。参考传统信息安全管理体系,结合ICS自身特点,将安全性需
求整合到ICS中,形成了ICS安全管理基本框架(如图1所示)。该框架在确定ICS安全管理具体意图,
理解需求期望并明确ICS体系范围的基础上,将ICS安全管理活动分为顶层承诺、规划评估、资源支
持、策略实施、绩效评价、持续改进六个方面。其中,顶层承诺方面需要组织获得管理层的承诺,确定
ICS安全管理的方针,明确组织各相关成员在ICS管理活动中的角色和权责;规划评估中组织应确定规
划总则,开展ICS安全风险评估和处置,明确目标和实现规划;在资源支持部分组织应保障ICS安全所
需的资源,提供能力和意识培训,确定沟通机制并建立文档化制度;策略实施方面组织应规划、实现和控制满足ICS安全管理活动要求的具体过程,定期开展ICS安全风险评估和处置工作;在绩效评价阶段,
组织对ICS开展监视、测量、分析和评价,定期开展内部审核和管理评审;持续改进阶段组织应对ICS
的安全开展持续监控,在发生ICS安全异常等情况下,开展纠正措施并持续改进。
为具体实现ICS安全管理基本框架各阶段的安全功能,本标准在第6章给出了ICS安全管理基本
框架各阶段所需的基本控制措施,并......
|