王建,王天屹,翟亚红,蒋天伦
(1.北京卓识网安技术股份有限公司,北京100190;2.南方科技大学,广东深圳518055;3.中国网络安全审查技术与认证中心,北京100020;4.华北电力大学a.控制与计算机工程学院;b.电气与电子工程学院,北京102206)
为实现工业自动化和控制系统通信网络的信息安全,工业过程测量、控制与自动化∕网络与系统信息安全工作组(IEC∕TC65∕WG10)与国际自动化协会(ISA 99)的联合工作组经过10 余年工作,制定出IEC 62443《工业过程测量、控制和自动化网络与系统信息安全》系列标准(以下简称为IEC 62443 标准)已被业界广泛认同并采用[1-7]。该系列标准针对工业生产过程中涉及的信息安全问题,且充分考虑了各参与方的不同需求。其中IEC 62443-3-3《系统信息安全要求和信息安全保障等级》围绕着基本概念模型中所定义的6 项基本要求(标志和鉴别控制、使用控制、系统完整性、数据保密性、对事件的及时响应和资源可用性)规范了相关的系统信息安全内容及如何分配系统信息安全保障等级。
我国网络安全领域的基本制度是网络安全等级保护制度,自2007年全国范围内推进实施。2019年等级保护标准升级为GB∕T 22239—2019《信息安全技术网络安全等级保护基本要求》,即等级保护标准2.0。在工业领域,等级保护标准2.0以信息安全为起点,逐步与工业生产业务相融合,将工业控制列入标准范围,构成“安全通用要求+工业控制安全扩展要求”的内容。工业控制系统安全扩展要求是针对工业控制系统特点提出的特殊保护要求。……