首页 购物车 询价
www.GB-GBT.com 收录标准: 223332 (2026-07-08)
路径: 主页 > GB/T > 第208页 > GB/T 36466-2018

[PDF] GB/T 36466-2018 - 英文版

标准号码内文价格美元第2步(购买)交付天数标准名称状态
GB/T 36466-2018 英文版 919 GB/T 36466-2018 [PDF]天数 >=6 信息安全技术 工业控制系统风险评估实施指南 有效
基本信息
标准编号 GB/T 36466-2018 (GB/T36466-2018)
中文名称 信息安全技术 工业控制系统风险评估实施指南
英文名称 Information security technology -- Implementation guide to risk assessment of industrial control systems
行业 国家标准 (推荐)
中标分类 L80
国际标准分类 35.040
字数估计 46,487
发布日期 2018-06-07
实施日期 2019-01-01
发布机构 国家市场监督管理总局、中国国家标准化管理委员会

GB/T 36466-2018: 信息安全技术 工业控制系统风险评估实施指南 GB/T 36466-2018 英文名称: Information security technology -- Implementation guide to risk assessment of industrial control systems ICS 35.040 L80 中华人民共和国国家标准 信息安全技术 工业控制系统风险评估实施指南 1 范围 本标准规定了工业控制系统风险评估实施的方法和过程。 本标准适用于指导第三方安全检测评估机构对工业控制系统的风险评估实施工作,也可供工业控 制系统业主单位进行自评估时参考。 5 实施方法 5.1 概述 对工业控制系统进行风险评估需要进行调查、取证、分析和测试。工业控制系统风险评估的方法主 要有5种:文档查阅、现场访谈、现场核查、现场测试和模拟仿真环境测试。 5.2 文档查阅 文档查阅用于确认被评估方的政策及技术方面是否全面且是最新的。被评估方应提供评估所需的 文件,以确保评估方对其进行全面审查。评估方查阅被评估方的工业控制系统规划设计方案、网络拓扑 图、系统安全防护计划、安全策略、架构、要求、标准作业程序、授权协议、系统互连备忘录、信息安全事件 应急响应计划等文档,评估其准确性和完整性。 文档查阅有助于评估方了解工业控制系统的基本信息,包括网络拓扑结构、主要软硬件构成等。文 档查阅可以发现可能导致丢失、不足或不正确执行的安全策略。评估方需验证被评估方的文档是否符 合标准和法规,查找被评估方政策的缺陷、过时内容或不合理。 实施指南如下: a) 评估方在准备阶段编制一份通用的工业控制系统风险评估文档查阅所需文件目录; b) 被评估方根据文件目录提供相对应的文档; c) 评估方审查相关文档内容是否完整合规; d) 当所需文件不可调阅或不存在时,评估方对其进行标注,并就相关内容与被评估方沟通。 5.3 现场访谈 现场访谈用于收集客观事实材料,补充在文档查阅中未被发现的工业控制系统细节,进一步理解和 洞察工业控制系统的开发、集成、供应、使用、管理等过程。 评估方应在评估实施之前准备好访谈问卷或调查表。访谈中,可以根据被访者的反映,对调查问题 作调整或展开。现场访谈调查表参见附录A。 实施指南如下: a) 评估方在评估准备阶段编制一份通用工业控制系统风险评估访谈调查表; b) 被评估方根据具体问题分配不同的人员配合评估方访谈,分配的人员应是最熟悉该评估对象的人员; c) 若访谈对象对某些问题无法给出确定的答复,应对该问题进行标注,并在后续评估过程中对其进行确认; d) 对访谈中需要验证的问题进行标注,以备后期现场核查及技术确认; e) 访谈对象在访谈结束后对访谈记录进行核查,若无误则需进行签字确认。 5.4 现场核查 现场核查是在工业控制系统现场生产环境下进行的核查工作,能够真实地反应系统的安全问题。 以下几种情况可能需要使用现场核查: a) 对工业控制系统现场物理环境评估; b) 对工业控制系统配置、系统架构和系统日志等评估; c) 对工业控制系统安全管理评估; d) 对已采取安全措施进行确认。 实施指南如下: a) 评估方需将需要现场核查的测试项与工业控制系统现场生产管理、操作人员进行沟通,制定现 场核查计划安排。如果工业控制系统分布区域很大,涉及多个部门,需提前做好计划安排,统筹时间和人员等; b) 对于部分工业控制系统所在的现场环境恶劣的情况,应严格遵守被评估方现场规章制度;必 要时,在进入工业控制系统现场前,被评估方可组织评估人员进行安全教育培训,保障人员的安全; c) 评估方核查工业控制系统的访问控制、审计等功能时,需工业控制系统的现场生产管理、操作 人员和相应的信息安全人员在场,最好由工业控制系统操作人员对其进行核查操作,评估人员 只负责查看并记录结果; d) 现场核查测试时,评估方不应改动工业控制系统的任何配置; e) 记录现场核查的结果。若发现不符合项或脆弱项,需对其进行验证。 5.5 现场测试 工业控制系统分为离散型和连续型。某些离散的工业控制系统,如数控机床等,处于非运行状态时 可以进行现场测试。现场测试是指直接在待评估工业控制系统现场环境上进行安全性测试,这种测试 方法能够更真实的反应工业控制系统存在的脆弱性。现场测试方法包括漏洞扫描、协议分析、设备漏洞挖掘、渗透性测试等。 渗透性测试的目的是为发现和确认工业控制系统的脆弱性,可在被评估方允许的前提下对离散过 程的工业控制系统实施。测试前应与相关专家讨论具体的实施方案和评估可能产生的后果,并制定相 应的处置计划。评估方应谨慎使用渗透性测试方法。 现场测试完成后,需要对系统进行验证才能再次投入使用。 5.6 模拟仿真环境测试 连续型工业控制系统往往处于不间断运行状态,任何系统故障都可能造成巨大的损失。风险评估 过程中脆弱性识别往往需要进行攻击测试或绕过系统的安全机制,若直接在生产系统上实施会带来更 大的安全风险,甚至导致工业控制系统崩溃或进入不可控状态。因此需要搭建模拟仿真测试环境并在 此基础上进行安全测试工作。由于测试工作仅在模拟环境中进行,不会对现场工业控制系统的正常运 行造成影响。模拟仿真环境下的测试评估是最有效的测试评估方法,能够在更大的范围内发现被测试 系统内的流程、协议、实现等安全漏洞。 模拟仿真测试评估在测试过程中可能会造成被测试设备的损坏,或导致被测试系统的数据库中产 生无效数据。若使用工业控制系统的开发、测试或备用系统作为模拟仿真测试环境,在测试完成后需要 经过验证才能将其投入使用,以承担其原本的功能。 模拟仿真测试最常用的技术测试方法包括:渗透测试、固件逆向分析、专用嵌入式系统分析、源代码 审计、程序的上传下载漏洞分析、专有协议分析、硬件板卡分析等。常用的检测工具包括漏洞扫描器,渗 透性测试工具,通讯协议数据捕获工具等。 在模拟仿真环境中既可对整个系统的安全性进行测试,评估系统整体安全状况,也可针对重要设备 进行单独的组件测试,以识别工业控制系统的关键风险。 6 实施过程 6.1 准备 6.1.1 概述 风险评估的准备是整个风险评估过程有效性的保证。评估方与被评估方都应充分做好风险 评估实施前的各项准备工作。为保障风险评估工作的顺利开展,应召开风险评估工作启动会议, GB/T 31509-2015规定了启动会议的内容及意义。图4是工业控制系统风险评估准备工作流程。 图4 风险评估准备工作流程 6.1.2 确定目标 风险评估应贯穿于工业控制系统生命周期的各阶段中,由于工业控制系统生命周期各阶段中风险 评估实施的内容、对象、安全需求均不同,因此评估方应首先根据当前工业控制系统的实际情况来确定 在工业控制系统生命周期中所处的阶段,并以此来明确风险评估目标,如图5所示。具体实施过程见 GB/T 20984-2007以及GB/T 31509-2015。 实施指南如下: a) 评估方应根据输入的文档材料及对相关人员的访谈,分析研判出工业控制系统现在所处的生命周期; b) 根据生命周期不同阶段的要求确定评估目标。 6.1.3 确定范围 风险评估实施范围是评估方工作的范围。评估范围可以是包括生产管理层和企业资源层在内的整 个工业控制系统,也可以是工业控制系统中特有部分或关键业务处理系统等。在确定评估范围时,应结 合评估目标以及工业控制系统的实际建设运行情况合理的确定评估范围边界。确定评估范围如图6所示。 实施指南如下: a) 评估方应了解工业控制系统所处的工业控制安全基线级别,具体见GB/T 32919-2016; b) 评估方应了解被评估方要求评估的范围和实际工业控制系统建设情况; c) 风险评估实施范围应包括被评估方工业控制系统相关的资产、管理机构,关键业务流程等; d) 评估方应结合已确定的评估目标、被评估方要求评估的范围和实际工业控制系统建设情况, 合理定义评估对象和评估范围边界。 6.1.4 组建团队 风险评估实施团队可由评估方与被评估方的风险评估实施组、专家组共同组成。评估方应由工业 控制系统专业人员、信息技术评估人员等组成。一个运行的工业控制系统会涉及多个利益相关方,包括 提供工控产品的厂商、实际销售工控产品的分销商、集成并开发应用系统的集成商、为系统提供运行维 护的厂商以及工控系统的所有者等。在进行工业控制系统的风险评估之前,需要清晰界定评估所针对 的是工控系统生态的哪一部分,涉及哪些利益相关方,从而确定风险评估过程中被评估方应当邀请的参与人员。 评估实施团队应进行风险评估技术培训和保密教育,制定风险评估过程管理相关规定。评估方与 被评估方应签署保密协议。 每个团队成员应具有明确的职位和责任。为确保风险评估实施工作的顺利有效进行,应采用合理 的项目管理机制,评估团队和被评估方主要成员的职位与职责说明分别见表1和表2。 6.1.5 系统调研 系统调研是熟悉了解被评估对象的过程,风险评估组应进行充分的系统调研,修正评估目标跟范 围,同时为风险评估依据和方法的选择、评估内容的实施奠定基础。评估方对工业控制系统进行调研可 采取文档查阅、资料收集、现场交流和现场查看等方式进行,如图7所示。 实施指南如下: a) 评估组针对工业控制系统与系统运维、系统操作、关键产品供应商等相关人员进行交流,了解 其承担的业务、网络结构、系统边界等。 b) 评估组查看其设计、使用说明等文档: 1) 在工业控制系统中,若现场设备及其应用软件非被评估方自己开发,评估组需仔细审查 供应商提供的所有资料,并与供应商取得联系,以便评估实施时可以进行技术沟通; 2) 查看工业控制系统的安全需求及对应工业控制系统所处安全控制基线级别,采取哪些工 业控制系统安全措施。 c) 评估组现场核查工业控制系统的物理环境、操作过程、设备组成等方面的信息并进行资料收集。 d) 评估组根据现场调研整理调研结果,编写调研报告。 6.1.6 制定评估方案 风险评估方案是评估工作实施活动总体计划,用于管理评估工作的开展,使评估各阶段工作可控, 并作为评估项目验收的主要依据之一。风险评估方案应得到被评估方的确认和认可。风险评估方案的 内容应包括(但不仅限于): a) 风险评估工作框架:包括评估目标、评估范围、评估依据、评估工具等,其中评估依据和评估工 具可根据GB/T 31509-2015来确定; b) 评估团队:包括评估组成员、组织结构、角色、责任; c) 评估工作计划:包括各阶段工作内容和工作形式; d) 评估环境要求:根据具体的评估方法选取相应的评估环境,包括工业控制系统现场环境,工业 控制系统开发和测试环境,模拟仿真测试环境; e) 风险规避:包括保密协议、评估工作环境要求、评估方法、工具选择、应急预案等; f) 时间进度安排:评估工作实施的时间进度安排。 6.1.7 搭建模拟仿真测试环境 被评估方应根据测试方案的需要,搭建合适的模拟仿真测试环境。模拟仿真测试环境搭建需保证 与现场工业控制系统的一致性,主要体现在以下5个方面: a) 现场控制层设备、过程监控层设备、网络边界设备,包括其品牌、型号、固件、配置、开启的服务等; b) 关键软件,包括其厂商、版本号、补丁、配置等; c) 通讯协议; d) 系统架构及网络架构; e) 模拟仿真测试环境的规模不必与实际系统相同。 若被评估方存在工业控制系统的开发、测试环境,评估方需对其进行评判,满足模拟仿真环境的要 求后方可在其中进行进一步的测试评估工作。图8是模拟仿真测试环境示例。 6.2 资产评估 6.2.1 资产评估概述 资产是对被评估方具有价值的信息或资源,是安全策略的保护对象。资产价值是资产重要程度或 敏感程度的表征。资产评估包括识别资产和评估资产价值2个方面内容。 6.2.2 资产分类 在一个组织中,资产有多种存在形式。不同类别的资产重要性不同,面临的威胁也不同。对工业控 制系统及相关的资产进行分类可以提高资产识别的效率。在实际工作中,具体的资产分类方法可以根 据具体的评估对象和要求,由评估方灵活把握。根据资产的表现形式,可将资产分为软资产、硬资产和 人力资产等,如表3所示。 6.2.3 资产调查 资产调查是识别被评估方工业控制系统中资产的重要途径。资产调查一方面应识别出有哪些资 产,另一方面要识别出每项资产自身的关键属性。工业控制系统结构复杂,资产繁多,为保证风险评估 工作的进度要求及质量要求,有时不能对所有资产进行全面分析,应选取其中关键的资产进行分析,资 产调查如图9所示。 协议也属于系统资产。工业控制系统广泛使用私有协议,往往会出现许多安全问题。资产调查过 程中,应识别出工业控制系统使用的通讯协议并对其进行评估。 实施指南如下: a) 评估组根据评估目标和范围,确定风险评估对象,并梳理其基本信息,可以参照附录A中表A.1进行访谈; b) 评估方根据被评估方提供的规划书、设计方案、用户手册等文档并结合现场访谈相关人员识 别出工业控制系统的具体业务; c) 评估方根据工业控制系统的业务并结合现场访谈相关人员,识别出工业控制系统的工艺需求以及安全需求; d) 评估方根据工业控制系统的工艺需求和安全需求,结合现场访谈相关人员,识别出关键功能需求及安全需求; e) 评估方根据识别的关键需求、被评估方提供的资产清单、网络拓扑图等识别出工业控制系统的关键资产。 6.2.4 资产分析 根据工业控制系统承担的业务,判断资产的可用性、完整性和保密性的优先级。通常工业控制系统 将可用性作为首要需求。 进行资产赋值时可以参考如下因素: a) 工业控制系统的重要性以及安全等级; b) 资产对工业控制系统正常运行的重要程度; c) 工业控制系统信息安全对资产的依赖程度; d) 资产可用性、完整性、保密......

英文网页English: GB/T 36466-2018

相关标准: GB/T 36635 | GB/T 20272 | GB/T 36470 | GB/T 36635 |