工業網絡系統病毒故障對策案例
這兩種病毒產生于2008年,這兩種病毒能夠進行主動傳播。它們利用微軟操作系統的ms08-067漏洞,將自己植入未打補丁的電腦,并以局域網、u盤等多種方式進行傳播。
3.2 導致本次事故之硬件防火墻缺點
所謂防火墻指的是一個由軟件和硬件設備組合而成、在內部網和外部網之間、專用網與公共網之間的界面上構造的保護屏障。是一種獲取安全性方法的形象說法,它是一種計算機硬件和軟件的結合,使internet與intranet之間建立起一個安全網關(security gateway),從而保護內部網免受非法用戶的侵入,防火墻主要由服務訪問規則、驗證工具、包過濾和應用網關4個部分組成。
防火墻需要通過對訪問規則的定義來防止網絡外的攻擊,軟件需要適時更新才能滿足不斷升級的病毒攻擊需要。如果軟件規則未及時更新,隨著互聯網病毒的不斷發展,很難檢查出來那些是有危險的數據包,在某些條件滿足時,病毒就會進入到局域網絡中來。
3.3 病毒產生危害
(1) 操作站不能操作,鍵盤鼠標全部失靈,數據不刷新;出現關機倒計時對話框,不可控,直至自動關機重起。感染病毒后一般會首先導致監控數據刷新速度變慢,然后監控出現一些異常的錯誤,最終會導致系統崩潰。所以一旦計算機感染病毒,將會直接影響到控制系統的正常運行,對現場的安全生產有極大地危害性。
(2) 控制站是從設計上就沒有采用自己設計的高效操作系統和數據總線,為單片機形式,是不會感染病毒的。如果有病毒發作,只要及時斷開外部網絡、處理好操作站,基本不會影響生產。
3.4 系統中病毒的處理過程
(1) 以控制站點為單位,切斷所有與外部控制站、操作站聯網網線,安裝殺毒軟件查殺病毒。
(2) 利用internet網絡,收集病毒相關信息及傳播途徑,下載針對該病毒的補丁程序。下載專殺工具,360頑固木馬專殺大全,經過最新版殺毒軟件殺毒后安裝到操作站殺毒。
(3) 利用卡巴斯基殺毒軟件,配合瑞星殺毒軟件一起查殺。
(4) 操作站單機殺毒完畢待操作系統運行正常后,格式化感染病毒盤符,重新安裝win2000系統,打好補丁程序。備份過后把瑞星殺毒軟件安裝上進行全面殺毒一次,載入各操作站相應的組態,確認正常后做為備機。
(5) 待操作站處理達到一半以上,斷開所有操作站的網線,同時斷開主控卡的網線,斷開20到30秒左右,然后把另一半剛做好的備機聯上網,聯網過程中如果出現任何問題,如果異常立即把所有備機網線取下,恢復原來操作站網線。(由于該病毒是感染的系統文件,雖然對交換機和主控卡構不成影響,有條件的崗位最好把交換機、主控卡進行掉電處理。)
通過這次故障的處理,重新評價該系統與外網連接的安全性,根據防火墻與隔離網關的特性,并結合pims廠家,制定出了詳細的改造方案;同時從管理方面與技術方面制定詳細的防范措施,最大限度的確保工控系統的運行安全。
4 結束語
工控系統與互聯網的安全對接是一個綜合性的課題,涉及技術、管理、使用等許多方面,既包括信息系統本身的安全問題,也有物理的和邏輯的技術措施,通過一系列的管理措施及技術措施的規定與實行,做到最大限度的確保系統的安全運行。
評論