深圳市關(guān)于轉(zhuǎn)發(fā)工業(yè)和信息化部有關(guān)工業(yè)控制系統(tǒng)和工業(yè)互聯(lián)網(wǎng)安全工作法規(guī)的通知
各有關(guān)單位:
為進(jìn)一步加強(qiáng)工業(yè)企業(yè)工業(yè)控制系統(tǒng)、工業(yè)互聯(lián)網(wǎng)安全管理工作,現(xiàn)轉(zhuǎn)發(fā)工業(yè)和信息化部《工業(yè)控制系統(tǒng)信息安全防護(hù)指南》及解讀(2016年)、《工業(yè)控制系統(tǒng)信息安全事件應(yīng)急管理工作指南》(工信部信軟〔2017〕122號(hào))、《關(guān)于印發(fā)加強(qiáng)工業(yè)互聯(lián)網(wǎng)安全工作的指導(dǎo)意見(jiàn)的通知》(工信部聯(lián)網(wǎng)安〔2019〕168號(hào))等文件給你們,請(qǐng)各企業(yè)結(jié)合自查要求,進(jìn)一步做好有關(guān)安全工作。
特此通知。
附件:
1.工業(yè)控制系統(tǒng)信息安全防護(hù)指南及解讀(2016年)
2.工業(yè)控制系統(tǒng)信息安全事件應(yīng)急管理工作指南(工信部信軟〔2017〕122號(hào))
3.關(guān)于印發(fā)加強(qiáng)工業(yè)互聯(lián)網(wǎng)安全工作的指導(dǎo)意見(jiàn)的通知(工信部聯(lián)網(wǎng)安〔2019〕168號(hào))
深圳市工業(yè)和信息化局
2020年10月10日
附件:附件1-3下載.zip
附件1
工業(yè)和信息化部關(guān)于印發(fā)《工業(yè)控制系統(tǒng)信息安全防護(hù)指南》的通知
為貫徹落實(shí)《國(guó)務(wù)院關(guān)于深化制造業(yè)與互聯(lián)網(wǎng)融合發(fā)展的指導(dǎo)意見(jiàn)》(國(guó)發(fā)〔2016〕28號(hào)),保障工業(yè)企業(yè)工業(yè)控制系統(tǒng)信息安全,制定《工業(yè)控制系統(tǒng)信息安全防護(hù)指南》,現(xiàn)印發(fā)你們。
工業(yè)和信息化部指導(dǎo)和管理全國(guó)工業(yè)企業(yè)工控安全防護(hù)和保障工作,并根據(jù)實(shí)際情況對(duì)指南進(jìn)行修訂。地方工業(yè)和信息化主管部門(mén)根據(jù)工業(yè)和信息化部統(tǒng)籌安排,指導(dǎo)本行政區(qū)域內(nèi)的工業(yè)企業(yè)制定工控安全防護(hù)實(shí)施方案,推動(dòng)企業(yè)分期分批達(dá)到本指南相關(guān)要求。
工業(yè)和信息化部
2016年10月17日
工業(yè)控制系統(tǒng)信息安全防護(hù)指南
工業(yè)控制系統(tǒng)信息安全事關(guān)經(jīng)濟(jì)發(fā)展、社會(huì)穩(wěn)定和國(guó)家安全。為提升工業(yè)企業(yè)工業(yè)控制系統(tǒng)信息安全(以下簡(jiǎn)稱(chēng)工控安全)防護(hù)水平,保障工業(yè)控制系統(tǒng)安全,制定本指南。
工業(yè)控制系統(tǒng)應(yīng)用企業(yè)以及從事工業(yè)控制系統(tǒng)規(guī)劃、設(shè)計(jì)、建設(shè)、運(yùn)維、評(píng)估的企事業(yè)單位適用本指南。
工業(yè)控制系統(tǒng)應(yīng)用企業(yè)應(yīng)從以下十一個(gè)方面做好工控安全防護(hù)工作。
一、安全軟件選擇與管理
(一)在工業(yè)主機(jī)上采用經(jīng)過(guò)離線(xiàn)環(huán)境中充分驗(yàn)證測(cè)試的防病毒軟件或應(yīng)用程序白名單軟件,只允許經(jīng)過(guò)工業(yè)企業(yè)自身授權(quán)和安全評(píng)估的軟件運(yùn)行。
(二)建立防病毒和惡意軟件入侵管理機(jī)制,對(duì)工業(yè)控制系統(tǒng)及臨時(shí)接入的設(shè)備采取病毒查殺等安全預(yù)防措施。
二、配置和補(bǔ)丁管理
(一)做好工業(yè)控制網(wǎng)絡(luò)、工業(yè)主機(jī)和工業(yè)控制設(shè)備的安全配置,建立工業(yè)控制系統(tǒng)配置清單,定期進(jìn)行配置審計(jì)。
(二)對(duì)重大配置變更制定變更計(jì)劃并進(jìn)行影響分析,配置變更實(shí)施前進(jìn)行嚴(yán)格安全測(cè)試。
(三)密切關(guān)注重大工控安全漏洞及其補(bǔ)丁發(fā)布,及時(shí)采取補(bǔ)丁升級(jí)措施。在補(bǔ)丁安裝前,需對(duì)補(bǔ)丁進(jìn)行嚴(yán)格的安全評(píng)估和測(cè)試驗(yàn)證。
三、 邊界安全防護(hù)
(一)分離工業(yè)控制系統(tǒng)的開(kāi)發(fā)、測(cè)試和生產(chǎn)環(huán)境。
(二)通過(guò)工業(yè)控制網(wǎng)絡(luò)邊界防護(hù)設(shè)備對(duì)工業(yè)控制網(wǎng)絡(luò)與企業(yè)網(wǎng)或互聯(lián)網(wǎng)之間的邊界進(jìn)行安全防護(hù),禁止沒(méi)有防護(hù)的工業(yè)控制網(wǎng)絡(luò)與互聯(lián)網(wǎng)連接。
(三)通過(guò)工業(yè)防火墻、網(wǎng)閘等防護(hù)設(shè)備對(duì)工業(yè)控制網(wǎng)絡(luò)安全區(qū)域之間進(jìn)行邏輯隔離安全防護(hù)。
四、物理和環(huán)境安全防護(hù)
(一)對(duì)重要工程師站、數(shù)據(jù)庫(kù)、服務(wù)器等核心工業(yè)控制軟硬件所在區(qū)域采取訪(fǎng)問(wèn)控制、視頻監(jiān)控、專(zhuān)人值守等物理安全防護(hù)措施。
(二)拆除或封閉工業(yè)主機(jī)上不必要的USB、光驅(qū)、無(wú)線(xiàn)等接口。若確需使用,通過(guò)主機(jī)外設(shè)安全管理技術(shù)手段實(shí)施嚴(yán)格訪(fǎng)問(wèn)控制。
五、身份認(rèn)證
(一)在工業(yè)主機(jī)登錄、應(yīng)用服務(wù)資源訪(fǎng)問(wèn)、工業(yè)云平臺(tái)訪(fǎng)問(wèn)等過(guò)程中使用身份認(rèn)證管理。對(duì)于關(guān)鍵設(shè)備、系統(tǒng)和平臺(tái)的訪(fǎng)問(wèn)采用多因素認(rèn)證。
(二)合理分類(lèi)設(shè)置賬戶(hù)權(quán)限,以最小特權(quán)原則分配賬戶(hù)權(quán)限。
(三)強(qiáng)化工業(yè)控制設(shè)備、SCADA軟件、工業(yè)通信設(shè)備等的登錄賬戶(hù)及密碼,避免使用默認(rèn)口令或弱口令,定期更新口令。
(四)加強(qiáng)對(duì)身份認(rèn)證證書(shū)信息保護(hù)力度,禁止在不同系統(tǒng)和網(wǎng)絡(luò)環(huán)境下共享。
六、遠(yuǎn)程訪(fǎng)問(wèn)安全
(一)原則上嚴(yán)格禁止工業(yè)控制系統(tǒng)面向互聯(lián)網(wǎng)開(kāi)通HTTP、FTP、Telnet等高風(fēng)險(xiǎn)通用網(wǎng)絡(luò)服務(wù)。
(二)確需遠(yuǎn)程訪(fǎng)問(wèn)的,采用數(shù)據(jù)單向訪(fǎng)問(wèn)控制等策略進(jìn)行安全加固,對(duì)訪(fǎng)問(wèn)時(shí)限進(jìn)行控制,并采用加標(biāo)鎖定策略。
(三)確需遠(yuǎn)程維護(hù)的,采用虛擬專(zhuān)用網(wǎng)絡(luò)(VPN)等遠(yuǎn)程接入方式進(jìn)行。
(四)保留工業(yè)控制系統(tǒng)的相關(guān)訪(fǎng)問(wèn)日志,并對(duì)操作過(guò)程進(jìn)行安全審計(jì)。
七、安全監(jiān)測(cè)和應(yīng)急預(yù)案演練
(一)在工業(yè)控制網(wǎng)絡(luò)部署網(wǎng)絡(luò)安全監(jiān)測(cè)設(shè)備,及時(shí)發(fā)現(xiàn)、報(bào)告并處理網(wǎng)絡(luò)攻擊或異常行為。
(二)在重要工業(yè)控制設(shè)備前端部署具備工業(yè)協(xié)議深度包檢測(cè)功能的防護(hù)設(shè)備,限制違法操作。
(三)制定工控安全事件應(yīng)急響應(yīng)預(yù)案,當(dāng)遭受安全威脅導(dǎo)致工業(yè)控制系統(tǒng)出現(xiàn)異?;蚬收蠒r(shí),應(yīng)立即采取緊急防護(hù)措施,防止事態(tài)擴(kuò)大,并逐級(jí)報(bào)送直至屬地省級(jí)工業(yè)和信息化主管部門(mén),同時(shí)注意保護(hù)現(xiàn)場(chǎng),以便進(jìn)行調(diào)查取證。
(四)定期對(duì)工業(yè)控制系統(tǒng)的應(yīng)急響應(yīng)預(yù)案進(jìn)行演練,必要時(shí)對(duì)應(yīng)急響應(yīng)預(yù)案進(jìn)行修訂。
八、資產(chǎn)安全
(一)建設(shè)工業(yè)控制系統(tǒng)資產(chǎn)清單,明確資產(chǎn)責(zé)任人,以及資產(chǎn)使用及處置規(guī)則。
(二)對(duì)關(guān)鍵主機(jī)設(shè)備、網(wǎng)絡(luò)設(shè)備、控制組件等進(jìn)行冗余配置。
九、數(shù)據(jù)安全
(一)對(duì)靜態(tài)存儲(chǔ)和動(dòng)態(tài)傳輸過(guò)程中的重要工業(yè)數(shù)據(jù)進(jìn)行保護(hù),根據(jù)風(fēng)險(xiǎn)評(píng)估結(jié)果對(duì)數(shù)據(jù)信息進(jìn)行分級(jí)分類(lèi)管理。
(二)定期備份關(guān)鍵業(yè)務(wù)數(shù)據(jù)。
(三)對(duì)測(cè)試數(shù)據(jù)進(jìn)行保護(hù)。
十、供應(yīng)鏈管理
(一)在選擇工業(yè)控制系統(tǒng)規(guī)劃、設(shè)計(jì)、建設(shè)、運(yùn)維或評(píng)估等服務(wù)商時(shí),優(yōu)先考慮具備工控安全防護(hù)經(jīng)驗(yàn)的企事業(yè)單位,以合同等方式明確服務(wù)商應(yīng)承擔(dān)的信息安全責(zé)任和義務(wù)。
(二)以保密協(xié)議的方式要求服務(wù)商做好保密工作,防范敏感信息外泄。
十一、落實(shí)責(zé)任
通過(guò)建立工控安全管理機(jī)制、成立信息安全協(xié)調(diào)小組等方式,明確工控安全管理責(zé)任人,落實(shí)工控安全責(zé)任制,部署工控安全防護(hù)措施。
《工業(yè)控制系統(tǒng)信息安全防護(hù)指南》解讀
工業(yè)控制系統(tǒng)信息安全(以下簡(jiǎn)稱(chēng)“工控安全”)是國(guó)家網(wǎng)絡(luò)和信息安全的重要組成部分,是推動(dòng)中國(guó)制造2025、制造業(yè)與互聯(lián)網(wǎng)融合發(fā)展的基礎(chǔ)保障。2016年10月,工業(yè)和信息化部印發(fā)《工業(yè)控制系統(tǒng)信息安全防護(hù)指南》(以下簡(jiǎn)稱(chēng)《指南》),指導(dǎo)工業(yè)企業(yè)開(kāi)展工控安全防護(hù)工作。
一、背景情況
工控安全事關(guān)經(jīng)濟(jì)發(fā)展、社會(huì)穩(wěn)定和國(guó)家安全。近年來(lái),隨著信息化和工業(yè)化融合的不斷深入,工業(yè)控制系統(tǒng)從單機(jī)走向互聯(lián),從封閉走向開(kāi)放,從自動(dòng)化走向智能化。在生產(chǎn)力顯著提高的同時(shí),工業(yè)控制系統(tǒng)面臨著日益嚴(yán)峻的信息安全威脅。為貫徹落實(shí)《國(guó)務(wù)院關(guān)于深化制造業(yè)與互聯(lián)網(wǎng)融合發(fā)展的指導(dǎo)意見(jiàn)》(國(guó)發(fā)〔2016〕28號(hào))文件精神,應(yīng)對(duì)新時(shí)期工控安全形勢(shì),提升工業(yè)企業(yè)工控安全防護(hù)水平,編制本《指南》。
二、總體考慮
《指南》堅(jiān)持“安全是發(fā)展的前提,發(fā)展是安全的保障”,以當(dāng)前我國(guó)工業(yè)控制系統(tǒng)面臨的安全問(wèn)題為出發(fā)點(diǎn),注重防護(hù)要求的可執(zhí)行性,從管理、技術(shù)兩方面明確工業(yè)企業(yè)工控安全防護(hù)要求。編制思路如下:
(一)落實(shí)《國(guó)家網(wǎng)絡(luò)安全法》要求
《指南》所列11項(xiàng)要求充分體現(xiàn)了《國(guó)家網(wǎng)絡(luò)安全法》中網(wǎng)絡(luò)安全支持與促進(jìn)、網(wǎng)絡(luò)運(yùn)行安全、網(wǎng)絡(luò)信息安全、監(jiān)測(cè)預(yù)警與應(yīng)急處置等法規(guī)在工控安全領(lǐng)域的要求,是《國(guó)家網(wǎng)絡(luò)安全法》在工業(yè)領(lǐng)域的具體應(yīng)用。
(二)突出工業(yè)企業(yè)主體責(zé)任
《指南》根據(jù)我國(guó)工控安全管理工作實(shí)踐經(jīng)驗(yàn),面向工業(yè)企業(yè)提出工控安全防護(hù)要求,確立企業(yè)作為工控安全責(zé)任主體,要求企業(yè)明確工控安全管理責(zé)任人,落實(shí)工控安全責(zé)任制。
(三)考慮我國(guó)工控安全現(xiàn)狀
《指南》編制以近五年我部工控安全檢查工作掌握的有關(guān)情況為基礎(chǔ),充分考慮當(dāng)前工控安全防護(hù)意識(shí)不到位、管理責(zé)任不明晰、訪(fǎng)問(wèn)控制策略不完善等問(wèn)題,明確了《指南》的各項(xiàng)要求。
(四)借鑒發(fā)達(dá)國(guó)家工控安全防護(hù)經(jīng)驗(yàn)
《指南》參考了美國(guó)、歐盟、日本等發(fā)達(dá)國(guó)家工控安全相關(guān)政策、標(biāo)準(zhǔn)和最佳實(shí)踐做法,對(duì)安全軟件選擇與管理、配置與補(bǔ)丁管理、邊界安全防護(hù)等措施進(jìn)行了論證,提高了《指南》的科學(xué)性、合理性和可操作性。
(五)強(qiáng)調(diào)工業(yè)控制系統(tǒng)全生命周期安全防護(hù)
《指南》涵蓋工業(yè)控制系統(tǒng)設(shè)計(jì)、選型、建設(shè)、測(cè)試、運(yùn)行、檢修、廢棄各階段防護(hù)工作要求,從安全軟件選型、訪(fǎng)問(wèn)控制策略構(gòu)建、數(shù)據(jù)安全保護(hù)、資產(chǎn)配置管理等方面提出了具體實(shí)施細(xì)則。
三、內(nèi)容詳解
《指南》堅(jiān)持企業(yè)的主體責(zé)任及政府的監(jiān)管、服務(wù)職責(zé),聚焦系統(tǒng)防護(hù)、安全管理等安全保障重點(diǎn),提出了11項(xiàng)防護(hù)要求,具體解讀如下:
(一)安全軟件選擇與管理
1.在工業(yè)主機(jī)上采用經(jīng)過(guò)離線(xiàn)環(huán)境中充分驗(yàn)證測(cè)試的防病毒軟件或應(yīng)用程序白名單軟件,只允許經(jīng)過(guò)工業(yè)企業(yè)自身授權(quán)和安全評(píng)估的軟件運(yùn)行。
解讀:工業(yè)控制系統(tǒng)對(duì)系統(tǒng)可用性、實(shí)時(shí)性要求較高,工業(yè)主機(jī)如MES服務(wù)器、OPC服務(wù)器、數(shù)據(jù)庫(kù)服務(wù)器、工程師站、操作員站等應(yīng)用的安全軟件應(yīng)事先在離線(xiàn)環(huán)境中進(jìn)行測(cè)試與驗(yàn)證,其中,離線(xiàn)環(huán)境指的是與生產(chǎn)環(huán)境物理隔離的環(huán)境。驗(yàn)證和測(cè)試內(nèi)容包括安全軟件的功能性、兼容性及安全性等。
2.建立防病毒和惡意軟件入侵管理機(jī)制,對(duì)工業(yè)控制系統(tǒng)及臨時(shí)接入的設(shè)備采取病毒查殺等安全預(yù)防措施。
解讀:工業(yè)企業(yè)需要建立工業(yè)控制系統(tǒng)防病毒和惡意軟件入侵管理機(jī)制,對(duì)工業(yè)控制系統(tǒng)及臨時(shí)接入的設(shè)備采用必要的安全預(yù)防措施。安全預(yù)防措施包括定期掃描病毒和惡意軟件、定期更新病毒庫(kù)、查殺臨時(shí)接入設(shè)備(如臨時(shí)接入U(xiǎn)盤(pán)、移動(dòng)終端等外設(shè))等。
(二)配置和補(bǔ)丁管理
1.做好工業(yè)控制網(wǎng)絡(luò)、工業(yè)主機(jī)和工業(yè)控制設(shè)備的安全配置,建立工業(yè)控制系統(tǒng)配置清單,定期進(jìn)行配置審計(jì)。
解讀:工業(yè)企業(yè)應(yīng)做好虛擬局域網(wǎng)隔離、端口禁用等工業(yè)控制網(wǎng)絡(luò)安全配置,遠(yuǎn)程控制管理、默認(rèn)賬戶(hù)管理等工業(yè)主機(jī)安全配置,口令策略合規(guī)性等工業(yè)控制設(shè)備安全配置,建立相應(yīng)的配置清單,制定責(zé)任人定期進(jìn)行管理和維護(hù),并定期進(jìn)行配置核查審計(jì)。
2.對(duì)重大配置變更制定變更計(jì)劃并進(jìn)行影響分析,配置變更實(shí)施前進(jìn)行嚴(yán)格安全測(cè)試。
解讀:當(dāng)發(fā)生重大配置變更時(shí),工業(yè)企業(yè)應(yīng)及時(shí)制定變更計(jì)劃,明確變更時(shí)間、變更內(nèi)容、變更責(zé)任人、變更審批、變更驗(yàn)證等事項(xiàng)。其中,重大配置變更是指重大漏洞補(bǔ)丁更新、安全設(shè)備的新增或減少、安全域的重新劃分等。同時(shí),應(yīng)對(duì)變更過(guò)程中可能出現(xiàn)的風(fēng)險(xiǎn)進(jìn)行分析,形成分析報(bào)告,并在離線(xiàn)環(huán)境中對(duì)配置變更進(jìn)行安全性驗(yàn)證。
3.密切關(guān)注重大工控安全漏洞及其補(bǔ)丁發(fā)布,及時(shí)采取補(bǔ)丁升級(jí)措施。在補(bǔ)丁安裝前,需對(duì)補(bǔ)丁進(jìn)行嚴(yán)格的安全評(píng)估和測(cè)試驗(yàn)證。
解讀:工業(yè)企業(yè)應(yīng)密切關(guān)注CNVD、CNNVD等漏洞庫(kù)及設(shè)備廠(chǎng)商發(fā)布的補(bǔ)丁。當(dāng)重大漏洞及其補(bǔ)丁發(fā)布時(shí),根據(jù)企業(yè)自身情況及變更計(jì)劃,在離線(xiàn)環(huán)境中對(duì)補(bǔ)丁進(jìn)行嚴(yán)格的安全評(píng)估和測(cè)試驗(yàn)證,對(duì)通過(guò)安全評(píng)估和測(cè)試驗(yàn)證的補(bǔ)丁及時(shí)升級(jí)。
(三)邊界安全防護(hù)
1.分離工業(yè)控制系統(tǒng)的開(kāi)發(fā)、測(cè)試和生產(chǎn)環(huán)境。
解讀:工業(yè)控制系統(tǒng)的開(kāi)發(fā)、測(cè)試和生產(chǎn)環(huán)境需執(zhí)行不同的安全控制措施,工業(yè)企業(yè)可采用物理隔離、網(wǎng)絡(luò)邏輯隔離等方式進(jìn)行隔離。
2.通過(guò)工業(yè)控制網(wǎng)絡(luò)邊界防護(hù)設(shè)備對(duì)工業(yè)控制網(wǎng)絡(luò)與企業(yè)網(wǎng)或互聯(lián)網(wǎng)之間的邊界進(jìn)行安全防護(hù),禁止沒(méi)有防護(hù)的工業(yè)控制網(wǎng)絡(luò)與互聯(lián)網(wǎng)連接。
解讀:工業(yè)控制網(wǎng)絡(luò)邊界安全防護(hù)設(shè)備包括工業(yè)防火墻、工業(yè)網(wǎng)閘、單向隔離設(shè)備及企業(yè)定制的邊界安全防護(hù)網(wǎng)關(guān)等。工業(yè)企業(yè)應(yīng)根據(jù)實(shí)際情況,在不同網(wǎng)絡(luò)邊界之間部署邊界安全防護(hù)設(shè)備,實(shí)現(xiàn)安全訪(fǎng)問(wèn)控制,阻斷非法網(wǎng)絡(luò)訪(fǎng)問(wèn),嚴(yán)格禁止沒(méi)有防護(hù)的工業(yè)控制網(wǎng)絡(luò)與互聯(lián)網(wǎng)連接。
3.通過(guò)工業(yè)防火墻、網(wǎng)閘等防護(hù)設(shè)備對(duì)工業(yè)控制網(wǎng)絡(luò)安全區(qū)域之間進(jìn)行邏輯隔離安全防護(hù)。
解讀:工業(yè)控制系統(tǒng)網(wǎng)絡(luò)安全區(qū)域根據(jù)區(qū)域重要性和業(yè)務(wù)需求進(jìn)行劃分。區(qū)域之間的安全防護(hù),可采用工業(yè)防火墻、網(wǎng)閘等設(shè)備進(jìn)行邏輯隔離安全防護(hù)。
(四)物理和環(huán)境安全防護(hù)
1.對(duì)重要工程師站、數(shù)據(jù)庫(kù)、服務(wù)器等核心工業(yè)控制軟硬件所在區(qū)域采取訪(fǎng)問(wèn)控制、視頻監(jiān)控、專(zhuān)人值守等物理安全防護(hù)措施。
解讀:工業(yè)企業(yè)應(yīng)對(duì)重要工業(yè)控制系統(tǒng)資產(chǎn)所在區(qū)域,采用適當(dāng)?shù)奈锢戆踩雷o(hù)措施。
2.拆除或封閉工業(yè)主機(jī)上不必要的USB、光驅(qū)、無(wú)線(xiàn)等接口。若確需使用,通過(guò)主機(jī)外設(shè)安全管理技術(shù)手段實(shí)施嚴(yán)格訪(fǎng)問(wèn)控制。
解讀:USB、光驅(qū)、無(wú)線(xiàn)等工業(yè)主機(jī)外設(shè)的使用,為病毒、木馬、蠕蟲(chóng)等惡意代碼入侵提供了途徑,拆除或封閉工業(yè)主機(jī)上不必要的外設(shè)接口可減少被感染的風(fēng)險(xiǎn)。確需使用時(shí),可采用主機(jī)外設(shè)統(tǒng)一管理設(shè)備、隔離存放有外設(shè)接口的工業(yè)主機(jī)等安全管理技術(shù)手段。
(五)身份認(rèn)證
1.在工業(yè)主機(jī)登錄、應(yīng)用服務(wù)資源訪(fǎng)問(wèn)、工業(yè)云平臺(tái)訪(fǎng)問(wèn)等過(guò)程中使用身份認(rèn)證管理。對(duì)于關(guān)鍵設(shè)備、系統(tǒng)和平臺(tái)的訪(fǎng)問(wèn)采用多因素認(rèn)證。
解讀:用戶(hù)在登錄工業(yè)主機(jī)、訪(fǎng)問(wèn)應(yīng)用服務(wù)資源及工業(yè)云平臺(tái)等過(guò)程中,應(yīng)使用口令密碼、USB-key、智能卡、生物指紋、虹膜等身份認(rèn)證管理手段,必要時(shí)可同時(shí)采用多種認(rèn)證手段。
2.合理分類(lèi)設(shè)置賬戶(hù)權(quán)限,以最小特權(quán)原則分配賬戶(hù)權(quán)限。
解讀:工業(yè)企業(yè)應(yīng)以滿(mǎn)足工作要求的最小特權(quán)原則來(lái)進(jìn)行系統(tǒng)賬戶(hù)權(quán)限分配,確保因事故、錯(cuò)誤、篡改等原因造成的損失最小化。工業(yè)企業(yè)需定期審計(jì)分配的賬戶(hù)權(quán)限是否超出工作需要。
3.強(qiáng)化工業(yè)控制設(shè)備、SCADA軟件、工業(yè)通信設(shè)備等的登錄賬戶(hù)及密碼,避免使用默認(rèn)口令或弱口令,定期更新口令。
解讀:工業(yè)企業(yè)可參考供應(yīng)商推薦的設(shè)置規(guī)則,并根據(jù)資產(chǎn)重要性,為工業(yè)控制設(shè)備、SCADA軟件、工業(yè)通信設(shè)備等設(shè)定不同強(qiáng)度的登錄賬戶(hù)及密碼,并進(jìn)行定期更新,避免使用默認(rèn)口令或弱口令。
4.加強(qiáng)對(duì)身份認(rèn)證證書(shū)信息保護(hù)力度,禁止在不同系統(tǒng)和網(wǎng)絡(luò)環(huán)境下共享。
解讀:工業(yè)企業(yè)可采用USB-key等安全介質(zhì)存儲(chǔ)身份認(rèn)證證書(shū)信息,建立相關(guān)制度對(duì)證書(shū)的申請(qǐng)、發(fā)放、使用、吊銷(xiāo)等過(guò)程進(jìn)行嚴(yán)格控制,保證不同系統(tǒng)和網(wǎng)絡(luò)環(huán)境下禁止使用相同的身份認(rèn)證證書(shū)信息,減小證書(shū)暴露后對(duì)系統(tǒng)和網(wǎng)絡(luò)的影響。
(六)遠(yuǎn)程訪(fǎng)問(wèn)安全
1.原則上嚴(yán)格禁止工業(yè)控制系統(tǒng)面向互聯(lián)網(wǎng)開(kāi)通HTTP、FTP、Telnet等高風(fēng)險(xiǎn)通用網(wǎng)絡(luò)服務(wù)。
解讀:工業(yè)控制系統(tǒng)面向互聯(lián)網(wǎng)開(kāi)通HTTP、FTP、Telnet等網(wǎng)絡(luò)服務(wù),易導(dǎo)致工業(yè)控制系統(tǒng)被入侵、攻擊、利用,工業(yè)企業(yè)應(yīng)原則上禁止工業(yè)控制系統(tǒng)開(kāi)通高風(fēng)險(xiǎn)通用網(wǎng)絡(luò)服務(wù)。
2.確需遠(yuǎn)程訪(fǎng)問(wèn)的,采用數(shù)據(jù)單向訪(fǎng)問(wèn)控制等策略進(jìn)行安全加固,對(duì)訪(fǎng)問(wèn)時(shí)限進(jìn)行控制,并采用加標(biāo)鎖定策略。
解讀:工業(yè)企業(yè)確需進(jìn)行遠(yuǎn)程訪(fǎng)問(wèn)的,可在網(wǎng)絡(luò)邊界使用單向隔離裝置、VPN等方式實(shí)現(xiàn)數(shù)據(jù)單向訪(fǎng)問(wèn),并控制訪(fǎng)問(wèn)時(shí)限。采用加標(biāo)鎖定策略,禁止訪(fǎng)問(wèn)方在遠(yuǎn)程訪(fǎng)問(wèn)期間實(shí)施非法操作。
3.確需遠(yuǎn)程維護(hù)的,采用虛擬專(zhuān)用網(wǎng)絡(luò)(VPN)等遠(yuǎn)程接入方式進(jìn)行。
解讀:工業(yè)企業(yè)確需遠(yuǎn)程維護(hù)的,應(yīng)通過(guò)對(duì)遠(yuǎn)程接入通道進(jìn)行認(rèn)證、加密等方式保證其安全性,如采用虛擬專(zhuān)用網(wǎng)絡(luò)(VPN)等方式,對(duì)接入賬戶(hù)實(shí)行專(zhuān)人專(zhuān)號(hào),并定期審計(jì)接入賬戶(hù)操作記錄。
4.保留工業(yè)控制系統(tǒng)的相關(guān)訪(fǎng)問(wèn)日志,并對(duì)操作過(guò)程進(jìn)行安全審計(jì)。
解讀:工業(yè)企業(yè)應(yīng)保留工業(yè)控制系統(tǒng)設(shè)備、應(yīng)用等訪(fǎng)問(wèn)日志,并定期進(jìn)行備份,通過(guò)審計(jì)人員賬戶(hù)、訪(fǎng)問(wèn)時(shí)間、操作內(nèi)容等日志信息,追蹤定位非授權(quán)訪(fǎng)問(wèn)行為。
(七)安全監(jiān)測(cè)和應(yīng)急預(yù)案演練
1.在工業(yè)控制網(wǎng)絡(luò)部署網(wǎng)絡(luò)安全監(jiān)測(cè)設(shè)備,及時(shí)發(fā)現(xiàn)、報(bào)告并處理網(wǎng)絡(luò)攻擊或異常行為。
解讀:工業(yè)企業(yè)應(yīng)在工業(yè)控制網(wǎng)絡(luò)部署可對(duì)網(wǎng)絡(luò)攻擊和異常行為進(jìn)行識(shí)別、報(bào)警、記錄的網(wǎng)絡(luò)安全監(jiān)測(cè)設(shè)備,及時(shí)發(fā)現(xiàn)、報(bào)告并處理包括病毒木馬、端口掃描、暴力破解、異常流量、異常指令、工業(yè)控制系統(tǒng)協(xié)議包偽造等網(wǎng)絡(luò)攻擊或異常行為。
2.在重要工業(yè)控制設(shè)備前端部署具備工業(yè)協(xié)議深度包檢測(cè)功能的防護(hù)設(shè)備,限制違法操作。
解讀:在工業(yè)企業(yè)生產(chǎn)核心控制單元前端部署可對(duì)Modbus、S7、Ethernet/IP、OPC等主流工業(yè)控制系統(tǒng)協(xié)議進(jìn)行深度分析和過(guò)濾的防護(hù)設(shè)備,阻斷不符合協(xié)議標(biāo)準(zhǔn)結(jié)構(gòu)的數(shù)據(jù)包、不符合業(yè)務(wù)要求的數(shù)據(jù)內(nèi)容。
3.制定工控安全事件應(yīng)急響應(yīng)預(yù)案,當(dāng)遭受安全威脅導(dǎo)致工業(yè)控制系統(tǒng)出現(xiàn)異?;蚬收蠒r(shí),應(yīng)立即采取緊急防護(hù)措施,防止事態(tài)擴(kuò)大,并逐級(jí)報(bào)送直至屬地省級(jí)工業(yè)和信息化主管部門(mén),同時(shí)注意保護(hù)現(xiàn)場(chǎng),以便進(jìn)行調(diào)查取證。
解讀:工業(yè)企業(yè)需要自主或委托第三方工控安全服務(wù)單位制定工控安全事件應(yīng)急響應(yīng)預(yù)案。預(yù)案應(yīng)包括應(yīng)急計(jì)劃的策略和規(guī)程、應(yīng)急計(jì)劃培訓(xùn)、應(yīng)急計(jì)劃測(cè)試與演練、應(yīng)急處理流程、事件監(jiān)控措施、應(yīng)急事件報(bào)告流程、應(yīng)急支持資源、應(yīng)急響應(yīng)計(jì)劃等內(nèi)容。
4.定期對(duì)工業(yè)控制系統(tǒng)的應(yīng)急響應(yīng)預(yù)案進(jìn)行演練,必要時(shí)對(duì)應(yīng)急響應(yīng)預(yù)案進(jìn)行修訂。
解讀:工業(yè)企業(yè)應(yīng)定期組織工業(yè)控制系統(tǒng)操作、維護(hù)、管理等相關(guān)人員開(kāi)展應(yīng)急響應(yīng)預(yù)案演練,演練形式包括桌面演練、單項(xiàng)演練、綜合演練等。必要時(shí),企業(yè)應(yīng)根據(jù)實(shí)際情況對(duì)預(yù)案進(jìn)行修訂。
(八)資產(chǎn)安全
1.建設(shè)工業(yè)控制系統(tǒng)資產(chǎn)清單,明確資產(chǎn)責(zé)任人,以及資產(chǎn)使用及處置規(guī)則。
解讀:工業(yè)企業(yè)應(yīng)建設(shè)工業(yè)控制系統(tǒng)資產(chǎn)清單,包括信息資產(chǎn)、軟件資產(chǎn)、硬件資產(chǎn)等。明確資產(chǎn)責(zé)任人,建立資產(chǎn)使用及處置規(guī)則,定期對(duì)資產(chǎn)進(jìn)行安全巡檢,審計(jì)資產(chǎn)使用記錄,并檢查資產(chǎn)運(yùn)行狀態(tài),及時(shí)發(fā)現(xiàn)風(fēng)險(xiǎn)。
2.對(duì)關(guān)鍵主機(jī)設(shè)備、網(wǎng)絡(luò)設(shè)備、控制組件等進(jìn)行冗余配置。
解讀:工業(yè)企業(yè)應(yīng)根據(jù)業(yè)務(wù)需要,針對(duì)關(guān)鍵主機(jī)設(shè)備、網(wǎng)絡(luò)設(shè)備、控制組件等配置冗余電源、冗余設(shè)備、冗余網(wǎng)絡(luò)等。
(九)數(shù)據(jù)安全
1.對(duì)靜態(tài)存儲(chǔ)和動(dòng)態(tài)傳輸過(guò)程中的重要工業(yè)數(shù)據(jù)進(jìn)行保護(hù),根據(jù)風(fēng)險(xiǎn)評(píng)估結(jié)果對(duì)數(shù)據(jù)信息進(jìn)行分級(jí)分類(lèi)管理。
解讀:工業(yè)企業(yè)應(yīng)對(duì)靜態(tài)存儲(chǔ)的重要工業(yè)數(shù)據(jù)進(jìn)行加密存儲(chǔ),設(shè)置訪(fǎng)問(wèn)控制功能,對(duì)動(dòng)態(tài)傳輸?shù)闹匾I(yè)數(shù)據(jù)進(jìn)行加密傳輸,使用VPN等方式進(jìn)行隔離保護(hù),并根據(jù)風(fēng)險(xiǎn)評(píng)估結(jié)果,建立和完善數(shù)據(jù)信息的分級(jí)分類(lèi)管理制度。
2.定期備份關(guān)鍵業(yè)務(wù)數(shù)據(jù)。
解讀:工業(yè)企業(yè)應(yīng)對(duì)關(guān)鍵業(yè)務(wù)數(shù)據(jù),如工藝參數(shù)、配置文件、設(shè)備運(yùn)行數(shù)據(jù)、生產(chǎn)數(shù)據(jù)、控制指令等進(jìn)行定期備份。
3.對(duì)測(cè)試數(shù)據(jù)進(jìn)行保護(hù)。
解讀:工業(yè)企業(yè)應(yīng)對(duì)測(cè)試數(shù)據(jù),包括安全評(píng)估數(shù)據(jù)、現(xiàn)場(chǎng)組態(tài)開(kāi)發(fā)數(shù)據(jù)、系統(tǒng)聯(lián)調(diào)數(shù)據(jù)、現(xiàn)場(chǎng)變更測(cè)試數(shù)據(jù)、應(yīng)急演練數(shù)據(jù)等進(jìn)行保護(hù),如簽訂保密協(xié)議、回收測(cè)試數(shù)據(jù)等。
(十)供應(yīng)鏈管理
1.在選擇工業(yè)控制系統(tǒng)規(guī)劃、設(shè)計(jì)、建設(shè)、運(yùn)維或評(píng)估等服務(wù)商時(shí),優(yōu)先考慮具備工控安全防護(hù)經(jīng)驗(yàn)的企事業(yè)單位,以合同等方式明確服務(wù)商應(yīng)承擔(dān)的信息安全責(zé)任和義務(wù)。
解讀:工業(yè)企業(yè)在選擇工業(yè)控制系統(tǒng)規(guī)劃、設(shè)計(jì)、建設(shè)、運(yùn)維或評(píng)估服務(wù)商時(shí),應(yīng)優(yōu)先考慮有工控安全防護(hù)經(jīng)驗(yàn)的服務(wù)商,并核查其提供的工控安全合同、案例、驗(yàn)收?qǐng)?bào)告等證明材料。在合同中應(yīng)以明文條款的方式約定服務(wù)商在服務(wù)過(guò)程中應(yīng)當(dāng)承擔(dān)的信息安全責(zé)任和義務(wù)。
2.以保密協(xié)議的方式要求服務(wù)商做好保密工作,防范敏感信息外泄。
解讀:工業(yè)企業(yè)應(yīng)與服務(wù)商簽訂保密協(xié)議,協(xié)議中應(yīng)約定保密內(nèi)容、保密時(shí)限、違約責(zé)任等內(nèi)容。防范工藝參數(shù)、配置文件、設(shè)備運(yùn)行數(shù)據(jù)、生產(chǎn)數(shù)據(jù)、控制指令等敏感信息外泄。
(十一)落實(shí)責(zé)任
通過(guò)建立工控安全管理機(jī)制、成立信息安全協(xié)調(diào)小組等方式,明確工控安全管理責(zé)任人,落實(shí)工控安全責(zé)任制,部署工控安全防護(hù)措施。
解讀:工業(yè)企業(yè)應(yīng)建立健全工控安全管理機(jī)制,明確工控安全主體責(zé)任,成立由企業(yè)負(fù)責(zé)人牽頭的,由信息化、生產(chǎn)管理、設(shè)備管理等相關(guān)部門(mén)組成的工業(yè)控制系統(tǒng)信息安全協(xié)調(diào)小組,負(fù)責(zé)工業(yè)控制系統(tǒng)全生命周期的安全防護(hù)體系建設(shè)和管理,制定工業(yè)控制系統(tǒng)安全管理制度,部署工控安全防護(hù)措施。
四、貫徹落實(shí)
一是面向地方工業(yè)和信息化主管部門(mén)、中央企業(yè)等開(kāi)展《指南》宣貫,依據(jù)《指南》要求組織培訓(xùn),指導(dǎo)工業(yè)企業(yè)進(jìn)一步優(yōu)化工控安全管理與技術(shù)防護(hù)手段。
二是選擇工業(yè)聚集發(fā)展城市及地區(qū),設(shè)立工控安全防護(hù)試點(diǎn)區(qū),組織區(qū)內(nèi)工業(yè)企業(yè)開(kāi)展工控安全防護(hù)應(yīng)用試點(diǎn),遴選優(yōu)秀試點(diǎn)企業(yè)分享工控安全防護(hù)經(jīng)驗(yàn),總結(jié)提煉工業(yè)控制系統(tǒng)防護(hù)示范案例。
三是將《指南》要求納入年度工業(yè)行業(yè)網(wǎng)絡(luò)安全檢查項(xiàng)目,強(qiáng)化責(zé)任落實(shí)到位,管理、技術(shù)落實(shí)到位。通過(guò)自查、抽查、深度檢查等方式促進(jìn)工業(yè)企業(yè)深入貫徹并落實(shí)《指南》。
地方工信主管部門(mén)負(fù)責(zé)對(duì)本地區(qū)內(nèi)的工控安全防護(hù)工作進(jìn)行監(jiān)督管理,并配合工業(yè)和信息化部做好工控安全相關(guān)工作。工業(yè)企業(yè)應(yīng)按照《指南》各項(xiàng)要求,開(kāi)展和完善工控安全防護(hù)工作,改善自身安全防護(hù)能力的同時(shí),為全面提升我國(guó)工業(yè)信息安全防護(hù)水平提供支撐。
附件2
工業(yè)和信息化部關(guān)于印發(fā)《工業(yè)控制系統(tǒng)信息安全事件
應(yīng)急管理工作指南》的通知
工信部信軟[2017]122號(hào)
各省、自治區(qū)、直轄市及新疆生產(chǎn)建設(shè)兵團(tuán)工業(yè)和信息化主管部門(mén),有關(guān)中央企業(yè):
為貫徹落實(shí)《中華人民共和國(guó)網(wǎng)絡(luò)安全法》《國(guó)務(wù)院關(guān)于深化制造業(yè)與互聯(lián)網(wǎng)融合發(fā)展的指導(dǎo)意見(jiàn)》(國(guó)發(fā)〔2016〕28號(hào)),指導(dǎo)做好工業(yè)控制系統(tǒng)信息安全事件應(yīng)急管理相關(guān)工作,保障工業(yè)控制系統(tǒng)信息安全,制定《工業(yè)控制系統(tǒng)信息安全事件應(yīng)急管理工作指南》,現(xiàn)印發(fā)你們。
工業(yè)和信息化部指導(dǎo)和管理全國(guó)工業(yè)控制系統(tǒng)信息安全應(yīng)急工作,并根據(jù)實(shí)際情況對(duì)指南進(jìn)行修訂。地方工業(yè)和信息化主管部門(mén)根據(jù)工業(yè)和信息化部統(tǒng)籌安排,指導(dǎo)和管理本行政區(qū)域內(nèi)的工業(yè)控制系統(tǒng)信息安全應(yīng)急工作。
特此通知。
工業(yè)和信息化部
2017年5月31日
(聯(lián)系電話(huà):010-68208171)
工業(yè)控制系統(tǒng)信息安全事件應(yīng)急管理工作指南
第一章 總 則
第一條 為加強(qiáng)工業(yè)控制系統(tǒng)信息安全(以下簡(jiǎn)稱(chēng)工控安全)應(yīng)急工作管理,建立健全工控安全應(yīng)急工作機(jī)制,提高應(yīng)對(duì)工控安全事件的組織協(xié)調(diào)和應(yīng)急處置能力,預(yù)防和減少工控安全事件造成的損失和危害,保障工業(yè)生產(chǎn)正常運(yùn)行,維護(hù)國(guó)家經(jīng)濟(jì)安全和人民生命財(cái)產(chǎn)安全,依據(jù)《中華人民共和國(guó)突發(fā)事件應(yīng)對(duì)法》《中華人民共和國(guó)網(wǎng)絡(luò)安全法》以及《國(guó)務(wù)院關(guān)于深化制造業(yè)與互聯(lián)網(wǎng)融合發(fā)展的指導(dǎo)意見(jiàn)》等法規(guī)政策,制定本指南。
第二條 本指南適用于工業(yè)和信息化主管部門(mén)、工業(yè)企業(yè)開(kāi)展工控安全應(yīng)急管理工作。
第三條 工控安全事件是指由于人為、軟硬件缺陷或故障、自然災(zāi)害等原因,對(duì)工業(yè)控制系統(tǒng)、工業(yè)控制系統(tǒng)數(shù)據(jù)造成或者可能造成嚴(yán)重危害,影響正常工業(yè)生產(chǎn)的事件。
第四條 堅(jiān)持政府指導(dǎo)、企業(yè)主體,堅(jiān)持預(yù)防為主、平戰(zhàn)結(jié)合,堅(jiān)持快速反應(yīng)、科學(xué)處置,充分發(fā)揮各方力量,共同做好工控安全事件的預(yù)防和處置工作。
第二章 組織機(jī)構(gòu)與職責(zé)
第五條 工業(yè)和信息化部指導(dǎo)地方工業(yè)和信息化主管部門(mén)、應(yīng)急技術(shù)機(jī)構(gòu)、工業(yè)企業(yè)做好工控安全應(yīng)急管理工作。
第六條 地方工業(yè)和信息化主管部門(mén)負(fù)責(zé)指導(dǎo)本地區(qū)工控安全應(yīng)急管理工作。
第七條 工控安全應(yīng)急技術(shù)機(jī)構(gòu)負(fù)責(zé)具體開(kāi)展工控安全風(fēng)險(xiǎn)監(jiān)測(cè)、態(tài)勢(shì)研判、威脅預(yù)警、事件處置等工作。
第八條 工業(yè)企業(yè)負(fù)有工控安全主體責(zé)任,應(yīng)建立健全工控安全責(zé)任制,負(fù)責(zé)本單位工控安全應(yīng)急管理工作,落實(shí)人財(cái)物保障。
第三章 工作機(jī)制
第九條 工業(yè)和信息化部指導(dǎo)地方工業(yè)和信息化主管部門(mén)、應(yīng)急技術(shù)機(jī)構(gòu)、工業(yè)企業(yè)等建立工控安全聯(lián)絡(luò)員機(jī)制,指定工控安全應(yīng)急工作聯(lián)絡(luò)員,報(bào)工業(yè)和信息化部備案,聯(lián)絡(luò)員和聯(lián)絡(luò)方式發(fā)生變化時(shí)需及時(shí)報(bào)工業(yè)和信息化部。工業(yè)和信息化部根據(jù)工作需要組織召開(kāi)聯(lián)絡(luò)員會(huì)議。
第十條 地方工業(yè)和信息化主管部門(mén)指導(dǎo)本地區(qū)應(yīng)急技術(shù)機(jī)構(gòu)、工業(yè)企業(yè)建立工控安全應(yīng)急值守機(jī)制,實(shí)行領(lǐng)導(dǎo)帶班、專(zhuān)人值守工作制度,做好工控安全風(fēng)險(xiǎn)、威脅、事件信息日常監(jiān)測(cè)和報(bào)告工作。應(yīng)急響應(yīng)狀態(tài)下,實(shí)行“7×24”小時(shí)值守,加強(qiáng)信息監(jiān)測(cè)、收集與研判,做好信息跟蹤報(bào)告。
第四章 監(jiān)測(cè)通報(bào)
第十一條 工業(yè)和信息化部指導(dǎo)國(guó)家工業(yè)信息安全發(fā)展研究中心等技術(shù)機(jī)構(gòu),組織開(kāi)展全國(guó)工控安全風(fēng)險(xiǎn)監(jiān)測(cè)、預(yù)警通報(bào)等工作,提升情報(bào)搜集、態(tài)勢(shì)分析、風(fēng)險(xiǎn)評(píng)估和信息共享能力。
地方工業(yè)和信息化主管部門(mén)組織開(kāi)展本地區(qū)工控安全風(fēng)險(xiǎn)監(jiān)測(cè)工作。工業(yè)企業(yè)組織開(kāi)展本單位工控安全風(fēng)險(xiǎn)監(jiān)測(cè)工作。
第十二條 地方工業(yè)和信息化主管部門(mén)、工業(yè)企業(yè)定期將重要監(jiān)測(cè)信息報(bào)國(guó)家工業(yè)信息安全發(fā)展研究中心,國(guó)家工業(yè)信息安全發(fā)展研究中心負(fù)責(zé)匯總、整理和研判,并將結(jié)果報(bào)工業(yè)和信息化部;針對(duì)可能超出本地區(qū)應(yīng)對(duì)能力范圍的安全風(fēng)險(xiǎn)和事件信息,及時(shí)上報(bào),必要時(shí)工業(yè)和信息化部協(xié)調(diào)應(yīng)急技術(shù)機(jī)構(gòu)提供支持。
第十三條 工業(yè)和信息化部對(duì)可能影響我國(guó)工業(yè)控制系統(tǒng)的重大漏洞和風(fēng)險(xiǎn),及時(shí)向有關(guān)行業(yè)、地區(qū)和工業(yè)企業(yè)發(fā)布情況通報(bào)。
第五章 敏感時(shí)期應(yīng)急管理
第十四條 在國(guó)家重要活動(dòng)、會(huì)議等敏感時(shí)期,工業(yè)和信息化部指導(dǎo)地方工業(yè)和信息化主管部門(mén)、應(yīng)急技術(shù)機(jī)構(gòu)、工業(yè)企業(yè)開(kāi)展工控安全事件預(yù)防和應(yīng)急管理工作。
第十五條 地方工業(yè)和信息化主管部門(mén)、工業(yè)企業(yè)加強(qiáng)工控安全監(jiān)測(cè)和風(fēng)險(xiǎn)研判,對(duì)可能造成重大影響的風(fēng)險(xiǎn)和事件信息應(yīng)及時(shí)上報(bào),必要時(shí)實(shí)行24小時(shí)零報(bào)告制度。重點(diǎn)單位、重要部位實(shí)施24小時(shí)值守,保持通信聯(lián)絡(luò)暢通。相關(guān)工業(yè)企業(yè)應(yīng)加強(qiáng)對(duì)工業(yè)控制系統(tǒng)的巡檢巡查,原則上不在敏感時(shí)期對(duì)工業(yè)控制系統(tǒng)進(jìn)行調(diào)整或升級(jí)。
第六章 應(yīng)急處置
第十六條 對(duì)于可能發(fā)生或已經(jīng)發(fā)生的工控安全事件,工業(yè)企業(yè)應(yīng)立即開(kāi)展應(yīng)急處置,采取科學(xué)有效方法及時(shí)施救,力爭(zhēng)將損失降到最小,盡快恢復(fù)受損工業(yè)控制系統(tǒng)的正常運(yùn)行。當(dāng)事發(fā)工業(yè)企業(yè)應(yīng)急處置力量不足時(shí),可請(qǐng)求上級(jí)主管部門(mén)協(xié)調(diào)應(yīng)急技術(shù)機(jī)構(gòu)提供支援。
第十七條 有關(guān)地方工業(yè)和信息化主管部門(mén)和工業(yè)企業(yè)應(yīng)及時(shí)向工業(yè)和信息化部報(bào)告事態(tài)發(fā)展變化情況和事件處置進(jìn)展情況。報(bào)告信息一般包括以下要素:事件涉及的工業(yè)控制系統(tǒng)名稱(chēng)及運(yùn)營(yíng)管理單位、時(shí)間、地點(diǎn)、原因、來(lái)源、類(lèi)型、性質(zhì)、危害、影響范圍、發(fā)展趨勢(shì)、處置措施等。
第十八條 工業(yè)和信息化部指導(dǎo)、督促事發(fā)企業(yè)開(kāi)展應(yīng)急處置工作,必要時(shí)派出工作組赴現(xiàn)場(chǎng)指揮協(xié)調(diào)應(yīng)急處置工作,協(xié)調(diào)應(yīng)急技術(shù)機(jī)構(gòu)提供技術(shù)支援。
第十九條 應(yīng)急處置結(jié)束、系統(tǒng)恢復(fù)運(yùn)行后,相關(guān)工業(yè)企業(yè)要盡快消除事件造成的不良影響,做好事件分析總結(jié)工作,總結(jié)報(bào)告應(yīng)在30天內(nèi)以書(shū)面形式報(bào)工業(yè)和信息化部。
第二十條 對(duì)于工控安全事件性質(zhì)、起因、范圍、損失等,工業(yè)和信息化主管部門(mén)和相關(guān)人員應(yīng)做好輿論宣傳和引導(dǎo)工作。
第七章 保障措施
第二十一條 工業(yè)和信息化部、地方工業(yè)和信息化主管部門(mén)、工業(yè)企業(yè)制定本級(jí)工控安全事件應(yīng)急預(yù)案,定期組織應(yīng)急演練。
第二十二條 工業(yè)和信息化部建立國(guó)家工控安全應(yīng)急專(zhuān)家組,為工控安全應(yīng)急管理提供技術(shù)咨詢(xún)和決策支持。地方工業(yè)和信息化主管部門(mén)建立本地區(qū)工控安全應(yīng)急專(zhuān)家組,充分發(fā)揮專(zhuān)家在應(yīng)急管理工作中的作用。
第二十三條 加強(qiáng)對(duì)工控安全事件應(yīng)急裝備和工具的儲(chǔ)備,及時(shí)調(diào)整、升級(jí)軟硬件工具,建設(shè)完善工控安全事件應(yīng)急技術(shù)服務(wù)平臺(tái),不斷增強(qiáng)應(yīng)急技術(shù)支撐能力。
第二十四條 各有關(guān)部門(mén)應(yīng)積極利用現(xiàn)有政策和資金渠道,申請(qǐng)新增預(yù)算,支持工控安全應(yīng)急技術(shù)機(jī)構(gòu)建設(shè)、專(zhuān)家隊(duì)伍建設(shè)、基礎(chǔ)平臺(tái)建設(shè)、技術(shù)研發(fā)、應(yīng)急演練、物資保障等,為工控安全應(yīng)急管理工作提供必要的經(jīng)費(fèi)支持。
第二十五條 本指南自2017年7月1日起施行。
附件3
十部門(mén)關(guān)于印發(fā)加強(qiáng)工業(yè)互聯(lián)網(wǎng)安全工作的指導(dǎo)意見(jiàn)的通知
工業(yè)和信息化部 教育部 人力資源和社會(huì)保障部 生態(tài)環(huán)境部 國(guó)家衛(wèi)生健康委員會(huì) 應(yīng)急管理部
國(guó)務(wù)院國(guó)有資產(chǎn)監(jiān)督管理委員會(huì) 國(guó)家市場(chǎng)監(jiān)督管理總局 國(guó)家能源局 國(guó)家國(guó)防科技工業(yè)局
關(guān)于印發(fā)加強(qiáng)工業(yè)互聯(lián)網(wǎng)安全工作的指導(dǎo)意見(jiàn)的通知
工信部聯(lián)網(wǎng)安〔2019〕168號(hào)
各省、自治區(qū)、直轄市及計(jì)劃單列市、新疆生產(chǎn)建設(shè)兵團(tuán)工業(yè)和信息化、教育、人力資源社會(huì)保障、生態(tài)環(huán)境、衛(wèi)生健康、應(yīng)急管理、國(guó)有資產(chǎn)監(jiān)管、市場(chǎng)監(jiān)管、能源、國(guó)防科技工業(yè)主管部門(mén),各省、自治區(qū)、直轄市通信管理局:
現(xiàn)將《加強(qiáng)工業(yè)互聯(lián)網(wǎng)安全工作的指導(dǎo)意見(jiàn)》印發(fā)給你們,請(qǐng)結(jié)合工作實(shí)際,抓好貫徹落實(shí)。
工業(yè)和信息化部 教育部
人力資源和社會(huì)保障部 生態(tài)環(huán)境部
國(guó)家衛(wèi)生健康委員會(huì) 應(yīng)急管理部
國(guó)務(wù)院國(guó)有資產(chǎn)監(jiān)督管理委員會(huì) 國(guó)家市場(chǎng)監(jiān)督管理總局
國(guó)家能源局 國(guó)家國(guó)防科技工業(yè)局
2019年7月26日
加強(qiáng)工業(yè)互聯(lián)網(wǎng)安全工作的指導(dǎo)意見(jiàn)
按照《國(guó)務(wù)院關(guān)于深化“互聯(lián)網(wǎng)+先進(jìn)制造業(yè)”發(fā)展工業(yè)互聯(lián)網(wǎng)的指導(dǎo)意見(jiàn)》(以下簡(jiǎn)稱(chēng)《指導(dǎo)意見(jiàn)》)部署,為加快構(gòu)建工業(yè)互聯(lián)網(wǎng)安全保障體系,提升工業(yè)互聯(lián)網(wǎng)安全保障能力,促進(jìn)工業(yè)互聯(lián)網(wǎng)高質(zhì)量發(fā)展,推動(dòng)現(xiàn)代化經(jīng)濟(jì)體系建設(shè),護(hù)航制造強(qiáng)國(guó)和網(wǎng)絡(luò)強(qiáng)國(guó)戰(zhàn)略實(shí)施,現(xiàn)就加強(qiáng)工業(yè)互聯(lián)網(wǎng)安全工作提出如下意見(jiàn)。
一、總體要求
(一)指導(dǎo)思想
堅(jiān)持以習(xí)近平新時(shí)代中國(guó)特色社會(huì)主義思想為指導(dǎo),全面貫徹黨的十九大和十九屆二中、三中全會(huì)精神,按照《指導(dǎo)意見(jiàn)》有關(guān)要求,圍繞設(shè)備、控制、網(wǎng)絡(luò)、平臺(tái)、數(shù)據(jù)安全,落實(shí)企業(yè)主體責(zé)任、政府監(jiān)管責(zé)任,健全制度機(jī)制、建設(shè)技術(shù)手段、促進(jìn)產(chǎn)業(yè)發(fā)展、強(qiáng)化人才培育,構(gòu)建責(zé)任清晰、制度健全、技術(shù)先進(jìn)的工業(yè)互聯(lián)網(wǎng)安全保障體系,覆蓋工業(yè)互聯(lián)網(wǎng)規(guī)劃、建設(shè)、運(yùn)行等全生命周期,形成事前防范、事中監(jiān)測(cè)、事后應(yīng)急能力,全面提升工業(yè)互聯(lián)網(wǎng)創(chuàng)新發(fā)展安全保障能力和服務(wù)水平。
(二)基本原則
筑牢安全,保障發(fā)展。以安全保發(fā)展,以發(fā)展促安全。嚴(yán)格落實(shí)《中華人民共和國(guó)網(wǎng)絡(luò)安全法》等法律法規(guī),按照誰(shuí)運(yùn)營(yíng)誰(shuí)負(fù)責(zé)、誰(shuí)主管誰(shuí)負(fù)責(zé)的原則,堅(jiān)持發(fā)展與安全并重,安全和發(fā)展同步規(guī)劃、同步建設(shè)、同步運(yùn)行。
統(tǒng)籌指導(dǎo),協(xié)同推進(jìn)。做好頂層設(shè)計(jì)和系統(tǒng)謀劃,結(jié)合各地實(shí)際,突出重點(diǎn),分步協(xié)同推進(jìn),加快構(gòu)建工業(yè)互聯(lián)網(wǎng)安全保障體系,確保安全工作落實(shí)到位。
分類(lèi)施策,分級(jí)管理。根據(jù)行業(yè)重要性、企業(yè)規(guī)模、安全風(fēng)險(xiǎn)程度等因素,對(duì)企業(yè)實(shí)施分類(lèi)分級(jí)管理,集中力量指導(dǎo)、監(jiān)管重要行業(yè)、重點(diǎn)企業(yè)提升工業(yè)互聯(lián)網(wǎng)安全保障能力,夯實(shí)企業(yè)安全主體責(zé)任。
融合創(chuàng)新,重點(diǎn)突破?;诠I(yè)互聯(lián)網(wǎng)融合發(fā)展特性,創(chuàng)新安全管理機(jī)制和技術(shù)手段,鼓勵(lì)推動(dòng)重點(diǎn)領(lǐng)域技術(shù)突破,加快安全可靠產(chǎn)品的創(chuàng)新推廣應(yīng)用,有效應(yīng)對(duì)新型安全挑戰(zhàn)。
(三)總體目標(biāo)
到2020年底,工業(yè)互聯(lián)網(wǎng)安全保障體系初步建立。制度機(jī)制方面,建立監(jiān)督檢查、信息共享和通報(bào)、應(yīng)急處置等工業(yè)互聯(lián)網(wǎng)安全管理制度,構(gòu)建企業(yè)安全主體責(zé)任制,制定設(shè)備、平臺(tái)、數(shù)據(jù)等至少20項(xiàng)亟需的工業(yè)互聯(lián)網(wǎng)安全標(biāo)準(zhǔn),探索構(gòu)建工業(yè)互聯(lián)網(wǎng)安全評(píng)估體系。技術(shù)手段方面,初步建成國(guó)家工業(yè)互聯(lián)網(wǎng)安全技術(shù)保障平臺(tái)、基礎(chǔ)資源庫(kù)和安全測(cè)試驗(yàn)證環(huán)境。產(chǎn)業(yè)發(fā)展方面,在汽車(chē)、電子信息、航空航天、能源等重點(diǎn)領(lǐng)域,形成至少20個(gè)創(chuàng)新實(shí)用的安全產(chǎn)品、解決方案的試點(diǎn)示范,培育若干具有核心競(jìng)爭(zhēng)力的工業(yè)互聯(lián)網(wǎng)安全企業(yè)。
到2025年,制度機(jī)制健全完善,技術(shù)手段能力顯著提升,安全產(chǎn)業(yè)形成規(guī)模,基本建立起較為完備可靠的工業(yè)互聯(lián)網(wǎng)安全保障體系。
二、主要任務(wù)
(一)推動(dòng)工業(yè)互聯(lián)網(wǎng)安全責(zé)任落實(shí)
1.依法落實(shí)企業(yè)主體責(zé)任。工業(yè)互聯(lián)網(wǎng)企業(yè)明確工業(yè)互聯(lián)網(wǎng)安全責(zé)任部門(mén)和責(zé)任人,建立健全重點(diǎn)設(shè)備裝置和系統(tǒng)平臺(tái)聯(lián)網(wǎng)前后的風(fēng)險(xiǎn)評(píng)估、安全審計(jì)等制度,建立安全事件報(bào)告和問(wèn)責(zé)機(jī)制,加大安全投入,部署有效安全技術(shù)防護(hù)手段,保障工業(yè)互聯(lián)網(wǎng)安全穩(wěn)定運(yùn)行。由網(wǎng)絡(luò)安全事件引發(fā)的安全生產(chǎn)事故,按照安全生產(chǎn)有關(guān)法規(guī)進(jìn)行處置。
2.政府履行監(jiān)督管理責(zé)任。工業(yè)和信息化部組織開(kāi)展工業(yè)互聯(lián)網(wǎng)安全相關(guān)政策制定、標(biāo)準(zhǔn)研制等綜合性工作,并對(duì)裝備制造、電子信息及通信等主管行業(yè)領(lǐng)域的工業(yè)互聯(lián)網(wǎng)安全開(kāi)展行業(yè)指導(dǎo)管理。地方工業(yè)和信息化主管部門(mén)指導(dǎo)本行政區(qū)域內(nèi)應(yīng)用工業(yè)互聯(lián)網(wǎng)的工業(yè)企業(yè)的安全工作,同步推進(jìn)安全產(chǎn)業(yè)發(fā)展,并聯(lián)合應(yīng)急管理部門(mén)推進(jìn)工業(yè)互聯(lián)網(wǎng)在安全生產(chǎn)監(jiān)管中的作用;地方通信管理局監(jiān)管本行政區(qū)域內(nèi)標(biāo)識(shí)解析系統(tǒng)、公共工業(yè)互聯(lián)網(wǎng)平臺(tái)等的安全工作,并在公共互聯(lián)網(wǎng)上對(duì)聯(lián)網(wǎng)設(shè)備、系統(tǒng)等進(jìn)行安全監(jiān)測(cè)。生態(tài)環(huán)境、衛(wèi)生健康、能源、國(guó)防科技工業(yè)等部門(mén)根據(jù)各自職責(zé),開(kāi)展本行業(yè)領(lǐng)域工業(yè)互聯(lián)網(wǎng)推廣應(yīng)用的安全指導(dǎo)、監(jiān)管工作。
(二)構(gòu)建工業(yè)互聯(lián)網(wǎng)安全管理體系
3.健全安全管理制度。圍繞工業(yè)互聯(lián)網(wǎng)安全監(jiān)督檢查、風(fēng)險(xiǎn)評(píng)估、數(shù)據(jù)保護(hù)、信息共享和通報(bào)、應(yīng)急處置等方面建立健全安全管理制度和工作機(jī)制,強(qiáng)化對(duì)企業(yè)的安全監(jiān)管。
4.建立分類(lèi)分級(jí)管理機(jī)制。建立工業(yè)互聯(lián)網(wǎng)行業(yè)分類(lèi)指導(dǎo)目錄、企業(yè)分級(jí)指標(biāo)體系,制定工業(yè)互聯(lián)網(wǎng)行業(yè)企業(yè)分類(lèi)分級(jí)指南,形成重點(diǎn)企業(yè)清單,強(qiáng)化逐級(jí)負(fù)責(zé)的政府監(jiān)管模式,實(shí)施差異化管理。
5.建立工業(yè)互聯(lián)網(wǎng)安全標(biāo)準(zhǔn)體系。推動(dòng)工業(yè)互聯(lián)網(wǎng)設(shè)備、控制、網(wǎng)絡(luò)(含標(biāo)識(shí)解析系統(tǒng))、平臺(tái)、數(shù)據(jù)等重點(diǎn)領(lǐng)域安全標(biāo)準(zhǔn)的研究制定,建設(shè)安全技術(shù)與標(biāo)準(zhǔn)試驗(yàn)驗(yàn)證環(huán)境,支持專(zhuān)業(yè)機(jī)構(gòu)、企業(yè)積極參與相關(guān)國(guó)際標(biāo)準(zhǔn)制定,加快標(biāo)準(zhǔn)落地實(shí)施。
(三)提升企業(yè)工業(yè)互聯(lián)網(wǎng)安全防護(hù)水平
6.夯實(shí)設(shè)備和控制安全。督促工業(yè)企業(yè)部署針對(duì)性防護(hù)措施,加強(qiáng)工業(yè)生產(chǎn)、主機(jī)、智能終端等設(shè)備安全接入和防護(hù),強(qiáng)化控制網(wǎng)絡(luò)協(xié)議、裝置裝備、工業(yè)軟件等安全保障,推動(dòng)設(shè)備制造商、自動(dòng)化集成商與安全企業(yè)加強(qiáng)合作,提升設(shè)備和控制系統(tǒng)的本質(zhì)安全。
7.提升網(wǎng)絡(luò)設(shè)施安全。指導(dǎo)工業(yè)企業(yè)、基礎(chǔ)電信企業(yè)在網(wǎng)絡(luò)化改造及部署IPv6、應(yīng)用5G的過(guò)程中,落實(shí)安全標(biāo)準(zhǔn)要求并開(kāi)展安全評(píng)估,部署安全設(shè)施,提升企業(yè)內(nèi)外網(wǎng)的安全防護(hù)能力。要求標(biāo)識(shí)解析系統(tǒng)的建設(shè)運(yùn)營(yíng)單位同步加強(qiáng)安全防護(hù)技術(shù)能力建設(shè),確保標(biāo)識(shí)解析系統(tǒng)的安全運(yùn)行。
8.強(qiáng)化平臺(tái)和工業(yè)應(yīng)用程序(APP)安全。要求工業(yè)互聯(lián)網(wǎng)平臺(tái)的建設(shè)、運(yùn)營(yíng)單位按照相關(guān)標(biāo)準(zhǔn)開(kāi)展平臺(tái)建設(shè),在平臺(tái)上線(xiàn)前進(jìn)行安全評(píng)估,針對(duì)邊緣層、IaaS層(云基礎(chǔ)設(shè)施)、平臺(tái)層(工業(yè)PaaS)、應(yīng)用層(工業(yè)SaaS)分層部署安全防護(hù)措施。建立健全工業(yè)APP應(yīng)用前安全檢測(cè)機(jī)制,強(qiáng)化應(yīng)用過(guò)程中用戶(hù)信息和數(shù)據(jù)安全保護(hù)。
(四)強(qiáng)化工業(yè)互聯(lián)網(wǎng)數(shù)據(jù)安全保護(hù)能力
9.強(qiáng)化企業(yè)數(shù)據(jù)安全防護(hù)能力。明確數(shù)據(jù)收集、存儲(chǔ)、處理、轉(zhuǎn)移、刪除等環(huán)節(jié)安全保護(hù)要求,指導(dǎo)企業(yè)完善研發(fā)設(shè)計(jì)、工業(yè)生產(chǎn)、運(yùn)維管理、平臺(tái)知識(shí)機(jī)理和數(shù)字化模型等數(shù)據(jù)的防竊密、防篡改和數(shù)據(jù)備份等安全防護(hù)措施,鼓勵(lì)商用密碼在工業(yè)互聯(lián)網(wǎng)數(shù)據(jù)保護(hù)工作中的應(yīng)用。
10.建立工業(yè)互聯(lián)網(wǎng)全產(chǎn)業(yè)鏈數(shù)據(jù)安全管理體系。依據(jù)工業(yè)門(mén)類(lèi)領(lǐng)域、數(shù)據(jù)類(lèi)型、數(shù)據(jù)價(jià)值等建立工業(yè)互聯(lián)網(wǎng)數(shù)據(jù)分級(jí)分類(lèi)管理制度,開(kāi)展重要數(shù)據(jù)出境安全評(píng)估和監(jiān)測(cè),完善重大工業(yè)互聯(lián)網(wǎng)數(shù)據(jù)泄露事件觸發(fā)響應(yīng)機(jī)制。
(五)建設(shè)國(guó)家工業(yè)互聯(lián)網(wǎng)安全技術(shù)手段
11.建設(shè)國(guó)家、省、企業(yè)三級(jí)協(xié)同的工業(yè)互聯(lián)網(wǎng)安全技術(shù)保障平臺(tái)。工業(yè)和信息化部統(tǒng)籌建設(shè)國(guó)家工業(yè)互聯(lián)網(wǎng)安全技術(shù)保障平臺(tái)。工業(yè)基礎(chǔ)較好的省、自治區(qū)、直轄市先期試點(diǎn)建設(shè)省級(jí)技術(shù)保障平臺(tái)。支持鼓勵(lì)機(jī)械制造、電子信息、航空航天等重點(diǎn)行業(yè)企業(yè)建設(shè)企業(yè)級(jí)安全平臺(tái),強(qiáng)化地方、企業(yè)與國(guó)家平臺(tái)之間的系統(tǒng)對(duì)接、數(shù)據(jù)共享、業(yè)務(wù)協(xié)作,打造整體態(tài)勢(shì)感知、信息共享和應(yīng)急協(xié)同能力。
12.建立工業(yè)互聯(lián)網(wǎng)安全基礎(chǔ)資源庫(kù)。建設(shè)工業(yè)互聯(lián)網(wǎng)資產(chǎn)目錄庫(kù)、工業(yè)協(xié)議庫(kù)、安全漏洞庫(kù)、惡意代碼病毒庫(kù)和安全威脅信息庫(kù)等基礎(chǔ)資源庫(kù),推動(dòng)研制面向典型行業(yè)工業(yè)互聯(lián)網(wǎng)安全應(yīng)急處置、安全事件現(xiàn)場(chǎng)取證等工具集,加強(qiáng)工業(yè)互聯(lián)網(wǎng)安全資源儲(chǔ)備。
13.建設(shè)工業(yè)互聯(lián)網(wǎng)安全測(cè)試驗(yàn)證環(huán)境。搭建面向機(jī)械制造、電子信息、航空航天等行業(yè)的工業(yè)互聯(lián)網(wǎng)安全攻防演練環(huán)境,測(cè)試、驗(yàn)證各環(huán)節(jié)存在的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)以及相應(yīng)的安全防護(hù)解決方案,提升識(shí)別安全隱患、抵御安全威脅、化解安全風(fēng)險(xiǎn)的能力。
(六)加強(qiáng)工業(yè)互聯(lián)網(wǎng)安全公共服務(wù)能力
14.開(kāi)展工業(yè)互聯(lián)網(wǎng)安全評(píng)估認(rèn)證。構(gòu)建工業(yè)互聯(lián)網(wǎng)設(shè)備、網(wǎng)絡(luò)、平臺(tái)、工業(yè)APP等的安全評(píng)估體系,依托產(chǎn)業(yè)聯(lián)盟、行業(yè)協(xié)會(huì)等第三方機(jī)構(gòu)為工業(yè)互聯(lián)網(wǎng)企業(yè)持續(xù)開(kāi)展安全能力評(píng)測(cè)評(píng)估服務(wù),推動(dòng)工業(yè)互聯(lián)網(wǎng)安全測(cè)評(píng)機(jī)構(gòu)的審核認(rèn)定。
15.提升工業(yè)互聯(lián)網(wǎng)安全服務(wù)水平。鼓勵(lì)和支持專(zhuān)業(yè)機(jī)構(gòu)、網(wǎng)絡(luò)安全企業(yè)等提供安全診斷評(píng)估、安全咨詢(xún)、數(shù)據(jù)保護(hù)、代碼檢查、系統(tǒng)加固、云端防護(hù)等服務(wù)。鼓勵(lì)基礎(chǔ)電信企業(yè)、互聯(lián)網(wǎng)企業(yè)、系統(tǒng)解決方案提供商等依托專(zhuān)業(yè)技術(shù)優(yōu)勢(shì),加強(qiáng)與工業(yè)互聯(lián)網(wǎng)企業(yè)的需求對(duì)接,輸出安全保障服務(wù)。
(七)推動(dòng)工業(yè)互聯(lián)網(wǎng)安全科技創(chuàng)新與產(chǎn)業(yè)發(fā)展
16.支持工業(yè)互聯(lián)網(wǎng)安全科技創(chuàng)新。加大對(duì)工業(yè)互聯(lián)網(wǎng)安全技術(shù)研發(fā)和成果轉(zhuǎn)化的支持力度,強(qiáng)化標(biāo)識(shí)解析系統(tǒng)安全、平臺(tái)安全、工業(yè)控制系統(tǒng)安全、數(shù)據(jù)安全、5G安全等相關(guān)核心技術(shù)研究,加強(qiáng)攻擊防護(hù)、漏洞挖掘、態(tài)勢(shì)感知等安全產(chǎn)品研發(fā)。支持通過(guò)眾測(cè)眾研等創(chuàng)新方式,聚集社會(huì)力量,提升漏洞隱患發(fā)現(xiàn)技術(shù)能力。支持專(zhuān)業(yè)機(jī)構(gòu)、高校、企業(yè)等聯(lián)合建設(shè)工業(yè)互聯(lián)網(wǎng)安全創(chuàng)新中心和安全實(shí)驗(yàn)室。探索利用人工智能、大數(shù)據(jù)、區(qū)塊鏈等新技術(shù)提升安全防護(hù)水平。
17.促進(jìn)工業(yè)互聯(lián)網(wǎng)安全產(chǎn)業(yè)發(fā)展。充分利用國(guó)家和地方網(wǎng)絡(luò)安全產(chǎn)業(yè)園(基地)等形式,整合相關(guān)行業(yè)資源,打造產(chǎn)學(xué)研用協(xié)同創(chuàng)新發(fā)展平臺(tái),形成工業(yè)互聯(lián)網(wǎng)安全對(duì)外展示和市場(chǎng)服務(wù)能力,培育一批核心技術(shù)水平高、市場(chǎng)競(jìng)爭(zhēng)能力強(qiáng)、輻射帶動(dòng)范圍廣的工業(yè)互聯(lián)網(wǎng)安全企業(yè)。在汽車(chē)、電子信息、航空航天、能源等重點(diǎn)領(lǐng)域開(kāi)展試點(diǎn)示范,遴選優(yōu)秀安全解決方案和最佳實(shí)踐,并加強(qiáng)應(yīng)用推廣。
三、保障措施
(一)加強(qiáng)組織領(lǐng)導(dǎo),健全工作機(jī)制。在工業(yè)互聯(lián)網(wǎng)專(zhuān)項(xiàng)工作組的統(tǒng)一指導(dǎo)下,加強(qiáng)統(tǒng)籌協(xié)調(diào),強(qiáng)化部門(mén)協(xié)同、部省合作,構(gòu)建各負(fù)其責(zé)、緊密配合、運(yùn)轉(zhuǎn)高效的工作機(jī)制。各地工業(yè)和信息化、教育、人力資源社會(huì)保障、生態(tài)環(huán)境、衛(wèi)生健康、應(yīng)急管理、國(guó)有資產(chǎn)監(jiān)管、市場(chǎng)監(jiān)管、能源、國(guó)防科技工業(yè)等主管部門(mén)及地方通信管理局要加強(qiáng)配合,形成合力。
(二)加大支持力度,優(yōu)化創(chuàng)新環(huán)境。各地相關(guān)部門(mén)要結(jié)合本地工業(yè)互聯(lián)網(wǎng)發(fā)展現(xiàn)狀,優(yōu)化政府支持機(jī)制和方式,加大對(duì)工業(yè)互聯(lián)網(wǎng)安全的支持力度,鼓勵(lì)企業(yè)技術(shù)創(chuàng)新和安全應(yīng)用,加快建設(shè)工業(yè)互聯(lián)網(wǎng)安全技術(shù)手段,推動(dòng)安全產(chǎn)業(yè)集聚發(fā)展。
(三)發(fā)揮市場(chǎng)作用,匯聚多方力量。充分發(fā)揮市場(chǎng)在資源配置中的決定性作用,以工業(yè)互聯(lián)網(wǎng)企業(yè)的安全需求為著力點(diǎn),形成市場(chǎng)需求牽引、政府支持推動(dòng)的發(fā)展局面。匯聚政產(chǎn)學(xué)研用多方力量,逐步建立覆蓋決策研究、公共研發(fā)、標(biāo)準(zhǔn)推進(jìn)、聯(lián)盟論壇、人才培養(yǎng)等的創(chuàng)新支撐平臺(tái),形成支持工業(yè)互聯(lián)網(wǎng)安全發(fā)展合力。
(四)加強(qiáng)宣傳教育,加快人才培養(yǎng)。深入推進(jìn)產(chǎn)教融合、校企合作,建立安全人才聯(lián)合培養(yǎng)機(jī)制,培養(yǎng)復(fù)合型、創(chuàng)新型高技能人才。開(kāi)展工業(yè)互聯(lián)網(wǎng)安全宣傳教育,提升企業(yè)和相關(guān)從業(yè)人員網(wǎng)絡(luò)安全意識(shí)。開(kāi)展網(wǎng)絡(luò)安全演練、安全競(jìng)賽等,培養(yǎng)選拔不同層次的工業(yè)互聯(lián)網(wǎng)安全從業(yè)人員。依托國(guó)家專(zhuān)業(yè)機(jī)構(gòu)等,打造技術(shù)領(lǐng)先、業(yè)界知名的工業(yè)互聯(lián)網(wǎng)安全高端智庫(kù)。