案例分享丨某市轨道交通2号线东延伸线工程信号系统安全防护案例

admin 2023年3月13日08:37:15评论29 views字数 2450阅读8分10秒阅读模式

案例分享丨某市轨道交通2号线东延伸线工程信号系统安全防护案例

案例分享丨某市轨道交通2号线东延伸线工程信号系统安全防护案例
项目背景

信号系统是轨道交通最重要的生产系统之一,是保证列车运行安全,提高区间和车站通过能力的手动控制、自动控制及远程控制技术的总称;是直接调度和指挥列车按既定线路、以安全速度高效运行的重要设备系统;也是实现行车指挥和运行现代化,提升城市交通运输效率的关键系统。随着轨道交通的不断发展,数字化、网络化和智能化技术的演进,各条线路上生产系统需要考虑的范围也在不断扩展,各系统之间的通信愈发频繁,接口、协议标准化程度也在不断提升,这也为信号系统的安全带来了巨大的挑战。

某市轨道交通2号线东延项目为线路向东延伸的线路,全长14.5km,全部为地下线,共设车站11座,其中换乘站1座,新增停车场1座,主变电所1座,培训中心1座(位于新增停车场内)。东延工程完工之后,将与2号线贯通运营,这将使得2号线的信号系统升级为一个涉及35个车站,1座车辆段,2座停车场,2座控制中心的新系统。

建设目标

贯通运营的2号线的信号系统,是一个全新的信号系统,涵盖了2号线控制中心、试车线、车辆段、培训中心等轨道交通重要组成部分。老线存在老问题,新线带来新风险,针对轨道交通信号系统存在的安全问题,依据工信部《工业控制系统信息安全防护指南》指导要求,结合信息安全等级保护(三级)符合性要求,轨道交通信号系统安全防护建设目标如下:

1、 完善安全防护技术体系

整理、梳理、分析系统整体情况,依据系统结构从网络层次、分区分域、子域边界等方面提出适用于本线信号系统的安全防护思路。

2、 完善安全防护管理体系

对既有运营管理体系中安全管理相关制度和文档进行梳理、优化和调整,从信号系统安全防护相关的各方面(包括组织机构、管理制度、人员管理、系统建设管理、变更与审批、设施保障、监督检查等关键点),展开深入了解和沟通,针对实际运营过程中的便利性和安全管理必要性两方面进行分析和调整,并提出优化和升级思路,为全新的信号系统提供一套更具操作性和便利性的安全管理体系,为延伸线建设和既有线改造工作提供规范要求和参考。

3、 完善安全防护运维体系

轨道交通信号系统的运维体系呈现的多样性和复杂性,要求整个防护方案必须从安全防护角度出发,以运维的安全操作流程和安全运维管理制度作为安全运维的标准化和规范化的控制点,才有可能为安全运维建立起一个基于精确操作和可量化为关注对象的安全防护体系,从而为信号系统的安全运维体系建设和完善提供新的思路,为充分利用安全防护体系下安全设备的潜力,挖掘和发现安全防护管理制度的脆弱点,为2号线的持续安全运营不断提供新的思路。

解决方案

案例分享丨某市轨道交通2号线东延伸线工程信号系统安全防护案例

01
安全通信网络
  • 对整个信号系统的网络流量进行全面的检测,对通信传输网络内的数据进行合规性检查,对异常行为、违规操作行为进行识别、审计告警,实时将告警日志发送到日志审计系统和安全管理平台中进行集中存储、分析与风险关联展示,辅助安全运维人员进行处置。
  • 对网络出入口、重要安全域的通信数据进行实时检测,识别监控网络中可能存在的各种已知攻击行为,并进行审计告警,实时将告警日志发送到日志审计系统和安全管理平台中进行风险分析与可视化,辅助安全运维人员进行风险处置。
02
安全区域边界
  • 根据系统特点,将控制中心、车辆段、停车场、车站等规划为不同的安全区域,对重点区域进行重点防护;
  • 在各子系统区域边界处部署工业防火墙进行安全边界防护,按最小化原则配置访问控制规则,实现区域逻辑隔离。再通过IP/MAC绑定、建立边界访问黑白名单等安全策略,配置不同安全域之间的访问控制策略,确保非授权的设备不能在内外网之间随意连接,避免在一个系统或区域里爆发的安全事件扩散到其他系统或区域当中,从而保障系统通信网络安全。
03
安全计算环境
  • 在全线系统涉及的关键服务器、工作站和终端上部署主机安全软件,可有效的实现主机防病毒、防止第三方软件的非授权安装与使用,主机接口的管控,USB外接存储设备的认证管控、防病毒与操作行为审计,为主机系统安全运行提供必要的安全保障。

  • 针对全线系统内涉及的操作员站、网络设备以及服务器等关键设备进行符合等级保护要求的人工加固服务,主要工作包括:对所有服务器、工控机、主机的未使用的USB接口、串行口、无线、蓝牙、光驱等进行封禁;完善操作系统、数据库、应用系统口令长度及复杂度,配置用户登录失败处理机制等。
04
安全管理中心
  • 通过代理模式部署安全运维管理系统,作为系统安全运维的统一入口,实现系统运维权限统一认证管理以及操作行为审计,提升系统的安全运维能力。

  • 配置日志审计设备,通过syslog、SNMP等方式、或通过代理方式收集网络中各系统产品的告警日志,进行日志的集中存储、范式化、安全分析和展示。加强对系统内各类设备日志的审计与分析,能够对安全事件和威胁起到及时发现、预警和追溯的作用。

  • 对系统内关键服务器、工作站、操作员站建立安全基线,配合脆弱性扫描和安全评估系统,定期对系统进行扫描和评估,将扫描的结果导入工控集中监管与审计系统,帮助运营工作人员及时发现网络和应用中存在的配置缺陷、管理漏洞,提升网络和应用系统的安全防护强度。

  • 设立集中管控系统,对系统内部署的安全设备进行集中管控,从而实现对信号系统全线安全防护相关软硬件设备的状态监控、安全风险的集中收集、存储、关联分析与可视化、安全风险集中处置等功能。
应用价值
  • 为信号系统建立了一套满足国家等级保护与工控安全防护要求且具备综合防护能力的安全防护体系;

  • 检测评估、防护隔离、审计分析各类安全产品有机结合,为信号系统提供防护策略和强度趋于一致的纵深防御能力;

  • 安全产品集中管理,简化运维,同时根据调研过程中发现的缺陷,结合新建和改造过程,提升了安全运维体系的标准化和流程化。

  • 根据网络安全工作政策法规要求,完善责任逐层分解确保落实,针对性的为运营部门梳理和完善了安全防护管理体系。

  • 借助安全服务,加强培训,提升整体安全意识,确保安全管理和技术措施有效落实。

案例分享丨某市轨道交通2号线东延伸线工程信号系统安全防护案例
END

点击“在看”鼓励一下吧

原文始发于微信公众号(天地和兴):案例分享丨某市轨道交通2号线东延伸线工程信号系统安全防护案例

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2023年3月13日08:37:15
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   案例分享丨某市轨道交通2号线东延伸线工程信号系统安全防护案例http://cn-sec.com/archives/1601066.html

发表评论

匿名网友 填写信息