K8凯发(中国)

证券简称:K8凯发(中国) 证券代码:002212
7x24小时服务: 400-777-0777

信号系统网络安全建设方案

建立主动网络安全防护体系,保障城市轨道交通信号系统正常稳定运行
立即咨询

需求背景

信号系统最初作为一个完全封闭的网络,在设计阶段主要关注功能安全,而并未充分考虑网络信息安全问题。然而,随着我国高铁的大规模建设以及信息化程度的持续深化,信号系统网络呈现出两个显著变化:一是网络规模迅速扩张,接口数量和接入节点大幅增加,导致网络拓扑结构日趋复杂;二是大量信息化、数字化组件的引入在提升系统自动化水平的同时,也带来了日益增多的网络安全威胁和潜在风险。这种开展态势使得原本封闭的信号系统面临着全新的信息安全挑战。
解决方案

信号系统网络安全防护措施采取网络分区、纵深防御的安全防护策略,顺利获得构建系统区域边界安全隔离、工业主机安全管控、系统脆弱性识别、操作行为审计、安全集中管理等能力,在确保网络安全有效性的同时,优先保障业务陆续在性和运行稳定性。

  • 边界区域安全设计:在控制中心与外部系统互联边界处部署工业防火墙,利用工业防火墙深度包解析引擎和内容检测技术以及结合访问控制白名单技术,对信号系统内部与外部连接系统执行访问控制规则,对通信内容实现细粒度的访问控制,仅允许信号系统正常业务和数据顺利获得边界进行访问,防止非业务系统的恶意访问过程。
  • 工业主机安全设计:在信号设备室、车控室、中心控制室工作站、服务器等PC部署工业主机卫士,顺利获得程序自名单机制阻断未知程序及震网/FLAME等工控病毒执行,摆脱传统杀毒软件病毒库滞后性限制,为地铁信号系统构建无需特征更新的恶
  • 意代码主动免疫防线;同时,应用USB安全管理系统,从源头降低病毒、木马、黑客等恶意程序及攻击行为顺利获得 USB 存储通道入侵业务主机的潜在风险,保障信号系统整体安全防线的完整性。
  • 操作行为监测审计:分别在控制中心、设备(非)集中站、车辆段/停车场的交换机中,采用镜像流量方式,旁路部署工业安全监测审计,实时监测系统内发生的访问流量内容,并基于工控协议深度解析功能,对数据流量进行细粒度解析,保证信号系统间内容访问安全,及时发现异常流量和异常操作访问,并进行记录及告警。
  • 脆弱性检测:在安全管理区部署工业漏扫,对信号系统设备上线前或停运阶段进行安全的评估及检测。一经发现有漏洞、安全配置不当或系统设计等安全问题,及时采取安全措施进行修复。
  • 日志审计与分析:在安全管理区部署工业日志审计,统一对信号系统内所有网络设备、安全设备、服务器、工作站的日志进行收集、分析、存储,符合《网络安全法》及等级保护建设对日志审计相关要求。
  • 安全运维审计:在安全管理区部署工业运维审计,统一对内部设备的所有运营和维护操作进行授权和管理,有效管控地铁运维人员、施工单位、设备厂商和第三方运维人员的操作行为。给予身份鉴别与认证机制,对不同身份用户操作进行严格的审计,从而提高信号系统持续的安全运维能力。
  • 统一安全管理:在安全管理区部署工业安全集中管理系统,实现对信号系统全网安全设备、安全事件、安全策略、安全运维的统一集中监控、管理及预警,提高全面的安全管理及风险管理能力。

信号系统网络安全防护措施采取网络分区、纵深防御的安全防护策略,顺利获得构建系统区域边界安全隔离、工业主机安全管控、系统脆弱性识别、操作行为审计、安全集中管理等能力,在确保网络安全有效性的同时,优先保障业务陆续在性和运行稳定性。


  • 边界区域安全设计:在控制中心与外部系统互联边界处部署工业防火墙,利用工业防火墙深度包解析引擎和内容检测技术以及结合访问控制白名单技术,对信号系统内部与外部连接系统执行访问控制规则,对通信内容实现细粒度的访问控制,仅允许信号系统正常业务和数据顺利获得边界进行访问,防止非业务系统的恶意访问过程。
  • 工业主机安全设计:在信号设备室、车控室、中心控制室工作站、服务器等PC部署工业主机卫士,顺利获得程序自名单机制阻断未知程序及震网/FLAME等工控病毒执行,摆脱传统杀毒软件病毒库滞后性限制,为地铁信号系统构建无需特征更新的恶
  • 意代码主动免疫防线;同时,应用USB安全管理系统,从源头降低病毒、木马、黑客等恶意程序及攻击行为顺利获得 USB 存储通道入侵业务主机的潜在风险,保障信号系统整体安全防线的完整性。
  • 操作行为监测审计:分别在控制中心、设备(非)集中站、车辆段/停车场的交换机中,采用镜像流量方式,旁路部署工业安全监测审计,实时监测系统内发生的访问流量内容,并基于工控协议深度解析功能,对数据流量进行细粒度解析,保证信号系统间内容访问安全,及时发现异常流量和异常操作访问,并进行记录及告警。
  • 脆弱性检测:在安全管理区部署工业漏扫,对信号系统设备上线前或停运阶段进行安全的评估及检测。一经发现有漏洞、安全配置不当或系统设计等安全问题,及时采取安全措施进行修复。
  • 日志审计与分析:在安全管理区部署工业日志审计,统一对信号系统内所有网络设备、安全设备、服务器、工作站的日志进行收集、分析、存储,符合《网络安全法》及等级保护建设对日志审计相关要求。
  • 安全运维审计:在安全管理区部署工业运维审计,统一对内部设备的所有运营和维护操作进行授权和管理,有效管控地铁运维人员、施工单位、设备厂商和第三方运维人员的操作行为。给予身份鉴别与认证机制,对不同身份用户操作进行严格的审计,从而提高信号系统持续的安全运维能力。
  • 统一安全管理:在安全管理区部署工业安全集中管理系统,实现对信号系统全网安全设备、安全事件、安全策略、安全运维的统一集中监控、管理及预警,提高全面的安全管理及风险管理能力。

信号系统网络安全防护措施采取网络分区、纵深防御的安全防护策略,顺利获得构建系统区域边界安全隔离、工业主机安全管控、系统脆弱性识别、操作行为审计、安全集中管理等能力,在确保网络安全有效性的同时,优先保障业务陆续在性和运行稳定性。

  • 边界区域安全设计:在控制中心与外部系统互联边界处部署工业防火墙,利用工业防火墙深度包解析引擎和内容检测技术以及结合访问控制白名单技术,对信号系统内部与外部连接系统执行访问控制规则,对通信内容实现细粒度的访问控制,仅允许信号系统正常业务和数据顺利获得边界进行访问,防止非业务系统的恶意访问过程。
  • 工业主机安全设计:在信号设备室、车控室、中心控制室工作站、服务器等PC部署工业主机卫士,顺利获得程序自名单机制阻断未知程序及震网/FLAME等工控病毒执行,摆脱传统杀毒软件病毒库滞后性限制,为地铁信号系统构建无需特征更新的恶
  • 意代码主动免疫防线;同时,应用USB安全管理系统,从源头降低病毒、木马、黑客等恶意程序及攻击行为顺利获得 USB 存储通道入侵业务主机的潜在风险,保障信号系统整体安全防线的完整性。
  • 操作行为监测审计:分别在控制中心、设备(非)集中站、车辆段/停车场的交换机中,采用镜像流量方式,旁路部署工业安全监测审计,实时监测系统内发生的访问流量内容,并基于工控协议深度解析功能,对数据流量进行细粒度解析,保证信号系统间内容访问安全,及时发现异常流量和异常操作访问,并进行记录及告警。
  • 脆弱性检测:在安全管理区部署工业漏扫,对信号系统设备上线前或停运阶段进行安全的评估及检测。一经发现有漏洞、安全配置不当或系统设计等安全问题,及时采取安全措施进行修复。
  • 日志审计与分析:在安全管理区部署工业日志审计,统一对信号系统内所有网络设备、安全设备、服务器、工作站的日志进行收集、分析、存储,符合《网络安全法》及等级保护建设对日志审计相关要求。
  • 安全运维审计:在安全管理区部署工业运维审计,统一对内部设备的所有运营和维护操作进行授权和管理,有效管控地铁运维人员、施工单位、设备厂商和第三方运维人员的操作行为。给予身份鉴别与认证机制,对不同身份用户操作进行严格的审计,从而提高信号系统持续的安全运维能力。
  • 统一安全管理:在安全管理区部署工业安全集中管理系统,实现对信号系统全网安全设备、安全事件、安全策略、安全运维的统一集中监控、管理及预警,提高全面的安全管理及风险管理能力。
客户价值
提升对未知威胁的防御能力
基于行为分析、白名单防护等主动防御体系的构建,实现对未知威胁的主动发现和预警,提升系统的动态防御能力。
保障城市轨道交通正常稳定运行
以主动防御为指导思想,以白名单技术为基础,建立主动网络安全防护体系,解决信号系统面临的网络安全风险,保障城市轨道交通正常稳定运行。
加强信号系统的网络安全防御能力
在不改变现有网络布局基础上,能够快速实现网络安全防御能力的全面提升和安全管理复杂度的降低,全面加强了信号系统网络安全防御能力。
成功案例
产品推荐
解决方案
自动售检票系统安全建设
构建基于行为基线的纵深防御防护体系,保障系统安全稳定运行
地铁SCADA系统安全建设
守护监控系统网络安全,护航核心业务高效平稳运行
港口码头控制系统网络安全
多维立体安全防御手段,提升港口码头控制系统整体安全管理及防护水平
铁路站段网络安全建设
围绕铁路行业现状及安全标准构建合规化安全能力
城轨云平台网络安全建设
基于智慧城轨建设规范进行网络安全保障体系建设
高速智慧服务区安全建设
基于高速公路智慧服务区系统的现状和开展满足网络安全建设需求
客户服务热线

400-777-0777
7*24小时服务

联系邮箱

servicing@gujialock.com

扫码关注