2、工业、农业、交通运输业的布局和地区组合。
3、环境保护以及影响地区经济发展的要害问题的解决等。
4、国土规划只要是进行自然资源和社会资源合理开发的战略布局。
5、环境规划是国土规划的重要组成部分,为国土资源的合理开发环境规划是国土规划的重要组成部分,利用、国土环境整治提供技术和科学依据。利用、国土环境整治提供技术和科学依据。随着经济发展和生态保护的双重诉求不断被提上发展议程,判别和保护国土空间的生态红线具有越来越重要的现实意义。生态红线保障了国土空间基本的生态安全,是可持续发展的生态保障。国土空间生态红线的实质是维护最低限度的生态安全格局,也就是维护生态系统服务最基本和最关键的土地和空间格局。
国土空间的开发利用必须以土地的生态过程和格局为依据,应优先进行生态红线即生态安全格局的控制,再根据经济社会发展需要进行建设用地的规划和布局。基于生态安全格局的城镇发展格局,即用尽可能少的土地,维护城市的基本生态系统服务,同时为城市发展提供充足的建设用地,是实现精明保护与精明增长,从而实现生态文明的有效途径。
确保生态安全 兼顾多种目标
生态基底为人类提供丰富完整的生态服务,满足人类的各项需求。因此生态安全格局针对城市发展的方方面面,从生态角度保证城市健康运行的基本安全,它主要涉及生态系统的气候调节、水源涵养、氧气供给等基本功能,以及退化生态系统恢复、生态系统自身健康维持、景观格局优化,以及对经济社会发展需求的满足等其他功能。多种功能往往不可能同时达到最大化,而且任何一种功能都或正或负地与其他功能相关,因此需要对主要功能进行权衡分析,实现多目标的协同发展,从而为相关生态规划的制定和生态系统的综合管理提供科学依据,最终更好地为人类谋福祉。
在确保生态安全的前提下兼顾多种目标,需要对生态基底条件有深刻的认识,同时对地区生态需求有精确的感知。在大数据分析技术、计算机处理技术、地理信息系统等日臻成熟的背景下,可以完成单项目标的最大化描述,形成水源涵养、洪水调蓄、荒漠化防治、水土保持、生物多样性保护等不同类型的安全格局,进而针对不同城市发展情景需求,模拟不同人口数量、发展目标等要求下生态效益的最大化方案,继而因应情景“整合”单一安全格局,形成综合的生态安全格局。作为国土空间、区域范围、城市空间生态安全的保障,生态安全格局提供了城市的基本生态系统服务,同时基础性地定义了城市发展方向,使得土地的生态过程和格局先行于城市的发展建设规划——优先进行不建设区域的控制,再根据经济社会发展需要进行建设用地规划和布局。这保障了发展建设不会“超纲越界”,增强了发展的基础安全性。
新常态下更应注重生态安全
新中国成立后尤其是改革开放以来,我国城镇人口数量快速增加,生产力水平显著提高。总体来看,开发规模和强度的增大导致整体国土空间都呈现出生态承载能力下降、生态环境恶化的局面。同时,随着经济活动不断由东向西、由沿海向内地推进,发展战略在不断发生着转变,因此经济—生态环境的关系也随着发展方式的不同而不断变化:从改革开放后大力推进东南沿海地区经济发展,强调经济建设快速有效地进行;到“新常态”出现后着重强调“生态文明”“绿色发展”,探索“经济”与“生态”协同发展模式,使其成为“带动内地发展”“优化沿海发展”的新标杆。
在不同的发展阶段,国土空间开发对于生态环境有不同的需求,会由索取资源到恢复保育,再到耦合共赢。居民对生态系统服务有各异的要求,会逐渐由生存需求过渡到精神需求,再到和谐共存。新常态下迫切需要构建适合当前发展阶段的生态安全格局,从而既不妨碍经济发展需求,又能最大程度地降低对生态环境的破坏。通过构建评价指标体系,运用耦合度模型,基于区域经济发展综合指数与生态环境安全综合指数,可以对我国生态安全功能区经济发展与生态环境耦合度进行定量度量。随着城市化的不断加深,还应不断修正生态系统功能的新需求,不断改变经济—生态耦合的目标,从而不断调整生态政策以保证安全格局的与时俱进,保证国土空间利用的因时而动。
多策并举保障国土空间安全开发
在探讨生态红线即安全格局及国土空间集约高效利用方案的基础上,保障规划方案的顺利实施需要各社会阶层、各利益群体、各职能部门的协调配合。而协调配合的基础,应当以立法的方式将安全格局上升到“不可违背”“不可逾越”的高度,在此基础上,需要专业职能部门的精确控制,同时需要全社会成员的共同参与和监督。
首先,将国土尺度生态安全格局纳入法定规划体系。在具体规划编制中,广泛征求各部门和利益相关者的意见,通过多方博弈最终确定其空间边界。生态安全格局的最终成果应该通过立法和相关政策实现永久性的保护,使之成为保障国土、区域和城市生态安全的永久性格局,并限制无序的城市扩张和人类活动。
其次,要有专门的管理部门负责区域生态安全格局的维护。为保证区域生态安全格局的有效实施,并统筹协调各个行业、不同地方政府在安全格局内的合理发展,应该成立专门的区域生态安全格局管理部门作为实施主体。管理部门可以通过一系列行政手段保障国土空间的安全开发,如制止为了短期的经济利益在安全格局内建设大型永久设施的行为,通过议事协调机构协调各个行业、不同地方政府的经济利益,并使其与生态利益相协调。
最后,结合全国主体功能区划推进国土空间安全格局的建立与集约开发。在禁止开发地区,推动自然保护区、湿地空间、森林公园、海洋空间等生态功能区的生态修复,提高对主要生态保护区的监管能力,保护区域内的生物多样性和珍稀动植物基因库。在控制限制开发地区,强化人口和产业相对集聚的城镇地区工业与生活环境的协调治理,加强对资源开采加工等产业活动的生态监管,积极推进资源开发地区的开发节奏、步骤、程度的控制方案实施,从而提高经济—生态协同发展的监控能力。
以生态安全为基础构建开发格局
国土空间作为经济社会发展的空间载体,其空间格局将直接决定开发建设的资源环境要素组合效率。生态安全格局是实现可持续发展的基础保障,有利于促进生态系统与社会经济系统的协调。在经济快速发展地区,构建生态安全格局的目标首先是保护生态系统的稳定性,并通过水平方向的有机链接,为经济的快速增长提供生态保障与环境支撑;在生态脆弱地区,其生态环境具有脆弱性和易变性的特点,加强区域景观建设和生态安全控制,有利于将景观演化导入良性循环;而在一些关键、重大工程的建设中,生态安全格局为重大工程的顺利进行和区域环境保护保驾护航。
国土空间开发格局的构建应以生态安全格局为基础。我国现行开发的区域特点是东南沿海长三角、珠三角、京津冀等城市群地区快速发展,资源占用比例高、生态环境压力大;内陆地区推进缓慢甚至长期停滞不前,经济发展相对缓慢,资源本底差,生态安全格局面临威胁,处于经济、生态的双重困境。因此需在“区域协调发展”方针的指引下培育内陆地区经济增长极,从而优化国土空间格局、转变国家经济布局与发展方式、积极应对世界经济格局调整。加强沿海—内陆的人流、物流、信息流的深刻联系互动,从而带动发展资源生产力要素由东向西、由南向北流动,同时平衡整体国土空间的自然资源占用。需“点、线、面”相结合,构建“城市群—发展轴—经济区”区域空间体系,合理配置各发展单元的功能,站在国土空间一体化的角度全盘考虑,增强区域发展协调性,利用竞争关系提升国土空间的竞争能力,利用协同关系促进国土空间的整体优化,形成国际化大都市—大城市—小城镇—农村,东南沿海、东北老工业基地、西南边陲、西北内陆地区、中部地区等各层级各单元各司其职、相互配合、共赢发展的国土空间开发格局。坚持先规划后建设的原则改革城市总体规划编制方法,以生态格局为基础合理划定城市开发边界。把握好城市定位,注重开发强度管控,实现城市开发边界和生态红线“两线合一”,国民经济和社会发展规划、城乡规划、土地利用规划、生态环境保护规划等“多规合一”。杜绝对生态红线划定各自为政的现象,统筹各个部门根据业务范围划定的专项红线,实现一张图、一条线,统一目标和发展成果。
关于物权,在我国的《民法通则》、《土地管理法》、《城市房地产管理法》、《农村土地承包法》、《担保法》中均作了规定,为了适应全面贯彻落实科学发展观、构建社会主义和谐社会的要求,进一步明确物的归属,定分止争,发挥物的效用,保护权利人的物权,完善中国特色社会主义物权制度,规范社会主义市场经济秩序,2007年3月16日,十届人大五次会议通过了《物权法》,并于2007年10月1日起施行。
一、《物权法》产生的背景和对国土资源管理工作的影响
《物权法》是规范财产关系的民事基本法律,是民法的重要组成部分,是在中国特色社会主义法律体系中起支架作用、不可或缺的重要法律。《物权法》调整因物的归属和利用而产生的民事关系,包括明确国家、集体、个人和其他权利人的物权以及对物权的保护。《物权法》的起草是新中国历史上进行的第四次民法典起草过程中的重要步骤。
第一次民法典的起草是在1954~1956年,当时立法机关曾经试图进行新中国历史上第一次民法典的起草工作,参考1922年的苏俄民法典完成了一个民法典的建议草案。但由于整风运动和反右斗争等大规模政治运动的展开,丧失了这部法律出台的政治环境和社会环境,最终没有能够得以完成。第二次民法典的起草是在1962~1964年,当时毛泽东同志指出:“民法要、刑法要,无法无天不行。”所以当时有关国家机关根据毛泽东同志的要求进行了新中国历史上的第二次民法典的起草工作。但当时的政治环境不允许学习西方甚至苏联经验,只能独立自主地进行,效果并不好。1964年以后,四清运动开始了,文化大革命紧接着也开始了,所以这次民法典的起草同样由于政治环境而没能完成。第三次民法典的起草是在1979~1982年,在彭真同志的主持下进行的。 当时是在改革开放的初期,大家担心出台的法典会不会成为一个束缚改革开放的法典,担心出现今天出台、明天又弃之不用的情况。 于是彭真同志将一步到位的想法转变为成熟一个制定一个。所以以此为契机,在1981年出台了《企业合同法》,1986年出台了《中华人民共和国民法通则》。第四次民法典的起草是在1993年,全国人大常委会对制定《物权法》高度重视。2002年12月,九届全国人大常委会对民法草案的物权法编进行了初次审议。本届全国人大常委会把制定《物权法》列入重要议程,为了把这部法律制定好,全国人大常委会坚持民主立法、科学立法。2005年7月将《物权法》草案向社会全文公布,共收到人民群众提出的意见1万多件;并先后召开100多次座谈会和几次论证会,还到一些地方进行专题调研,充分听取部分全国人大代表、基层群众、专家学者、中央有关部门等各方面的意见。全国人大常委会高度重视各方面的意见,对草案进行了六次审议,审议次数之多在我国立法史上是空前的。
国土资源是最重要和最有价值的 “物”,规定地权、矿权行使和管理的基本原则,是《物权法》的重要内容之一。《物权法》与国土资源管理密切相关,《物权法》的颁布实施对国土资源管理工作有着重要意义,主要体现在:①《物权法》是保护资源的新武器。《物权法》中保护资源的规定与《宪法》、《土地管理法》、《矿产资源法》的规定是完全一致的。《物权法》遵循权利法定的原则和“物权的取得和行使,应当遵守法律,尊重社会公德,不得损害公共利益和他人合法权益”的原则,并规定:国家对耕地实行特殊保护,严格限制农用地转为建设用地,控制建设用地总量;明确探矿权采矿权的用益物权性质,规定 “用益物权人行使权利,应当遵守法律有关保护和合理开发利用资源的规定”,这些都为继续实行世界上最严格的土地管理制度,严把土地 “闸门”,严格控制建设用地规模,严格保护耕地特别是基本农田,切实保护好土地、矿产资源提供了有力的武器。②《物权法》是保障发展的新动力。《物权法》本着发挥物的效用的宗旨,创新性地规定了土地的空间权,并且规定了公开竞价方式配置工业用地和经营性用地的原则,为更好地发挥资源性资产的作用,更好地促进经济社会发展提供了保障。《物权法》的颁布实施将继续推进节约集约用地新机制的建立,正确处理保护资源和保障发展的关系,为发展开辟新的空间,使保障发展更加持续有力。③《物权法》是维护权益的新手段。《物权法》以平等保护国家、集体和私人的财产权为首要原则,在维护权益方面作出了多项规定。《物权法》规定:征收集体所有的土地,应当保障被征地农民的生活,维护被征地农民的合法权益。侵害物权,造成权利人损害的,权利人可以请求损害赔偿,也可以请求承担其他民事责任。④《物权法》是服务社会的新契机。《物权法》规定:国家对不动产实行统一登记制度,并要求在申请登记时由当事人自我举证;明确要求取消年检制度,土地登记收费要实行按件收取。《物权法》的出台,要求国土资源管理部门进一步转变观念,增强服务意识,进一步规范国土资源管理工作。
二、《物权法》中关于国土资源管理的主要内容
《物权法》中关于土地权利和矿权的规定,既有对现行法律制度和政策措施的肯定和继承,更有许多创新和突破。
(一)《物权法》肯定了国土资源管理已经取得的经验
(1)进一步明确土地征收法定补偿范围,肯定了《国务院关于深化改革严格土地管理的决定》(国发[2004]28号)和《国务院关于加强土地调控有关问题的通知》(国发[2006]31号)文件中关于土地征收的内容。土地征收补偿制度,关系广大人民群众的切身利益,关系社会稳定,关系和谐社会建设。《物权法》依据《宪法》,按照党和国家关于征地补偿安置必须保证被征地农民原有生活水平不降低、长远生计有保障的原则,对征地补偿制度予以完善。①明确了土地征收必须以保护耕地为前提。《物权法》第四十三条明确规定:“国家对耕地实行特殊保护,严格限制农用地转为建设用地,控制建设用地总量。不得违反法律规定的权限和程序征收集体所有的土地。”②明确了土地征收必须具备法定条件。《物权法》第四十二条规定,土地征收的法定条件:必须是为了公共利益的需要,必须依照法定的权限和程序,必须依法给予征收补偿。只有同时具备这三个条件,土地征收才具有法律效力。③明确了土地征收的法定补偿范围。根据《物权法》第四十二条第二款的规定,征收集体所有的土地,应当支付的法定补偿费用包括土地补偿费、安置补助费、地上附着物补偿费和社会保障费用。这一规定对维护被征地农民的合法权益、保障被征地农民的生活具有重要意义。
(2)进一步明确集体土地的产权代表。《物权法》规定,属于村农民集体所有的土地,由村集体经济组织或者村民委员会代表集体行使所有权;分别属于村内两个以上农民集体所有的,由村内各集体经济组织或者村民小组代表集体行使所有权;属于乡镇农民集体所有的,由乡镇集体经济组织代表集体行使所有权。
(3)进一步明确建设用地使用权的设立方式,肯定了国务院31号文件中关于建设用地使用权设立方式的内容。《物权法》规定,建设用地使用权,可以通过出让或者划拨的方式设立。采取划拨方式设立建设用地使用权的,应当遵守法律、行政法规关于土地用途的规定。同时,《物权法》还明确,工业、商业、旅游、娱乐和商品住宅等经营性用地以及同一块地有两个以上意向用地者的,应当以招标、拍卖等公开竞价的方式出让。《物权法》的这一规定,改变了《城市房地产管理法》的相关规定,对于促进土地资源的市场化配置,遏制工业用地低成本盲目扩张具有重要意义。
(二)《物权法》关于国土资源管理的创新规定
(1)确立了不动产统一登记制度。不动产登记既是不动产物权设定的条件,又是不动产物权有序转移的基础。 在《物权法》颁布以前,我国关于不动产登记的规定,主要散见在《土地管理法》、《城市房地产管理法》等行政管理法中,且这些规定主要是关于登记机关和登记证书的规定,有关登记规则、登记效力的规定则严重缺乏,致使不动产登记实践中出现了许多问题,难以依法有效解决。《物权法》在建立和完善不动产登记制度方面取得了重大突破。《物权法》第十条规定:国家对不动产实行统一登记制度,同时确立了更正登记、异议登记和预告登记制度,明确了不动产登记的基本规则。这些重要的制度创新既体现了我国在完善社会主义法律体系过程中,对国外先进法律文化和法律制度的移植,又对改变当前不动产登记多头管理,登记依据和登记效力等存在的地域、等级差异以及由此引发的混乱局面有直接的作用,对规范社会主义市场经济体制下的财产归属关系,促进物的流通和充分利用,保障交易安全具有重要意义。
(2)明确了建设用地使用权的空间范围。《物权法》第一百三十六条规定:建设用地使用权可以在土地的地表、地面或者地下分别设立。《物权法》的这一规定弥补了法律空白,为规范土地的空间利用奠定了坚实的法律基础,有利于促进土地资源的集约和高效利用。
(3)明确了建设用地使用权期满续期和地上建筑物的归属问题。《物权法》第一百四十九条规定:住宅建设用地使用权期间届满的,自动续期。非住宅建设用地使用权届满后的续期,依照法律规定办理。还规定:建设用地使用权期间届满后,对土地上的房屋及其他不动产的归属,有约定的,按照约定;没有约定或者约定不明确的,依照法律或者行政法规的规定办理。
(4)明确了探矿权、采矿权的用益物权性质。《物权法》规定:依法取得的探矿权、采矿权受法律保护。这是重大的法律制度创新,它表明《物权法》认可探矿权、采矿权的物权性质,对于保护探矿权人、采矿权人的合法权益具有重要意义。
三、贯彻落实《物权法》应当注意的几个问题
(一)关于分层出让
《物权法》创新地规定建设用地使用权可以在土地的地表、地面或者地下分别设立,从而拉开了建设用地使用权分层出让的序幕。这一规定为国土资源管理部门带来新的挑战,如何分层出让成为当前国土资源管理部门面临的一项新课题。为落实《物权法》的这一规定,国土资源部在新修改的《国有建设用地使用权出让合同》和《国有建设用地划拨决定书》中规定了出让土地和划拨土地的空间范围,这就要求市、县国土资源管理部门在今后的国有建设用地供应中,要严格执行《物权法》的规定,明确每宗地的空间范围,并按照这一空间范围设定建设用地使用权。
(二)关于不动产统一登记
“不动产统一登记”是《物权法》规定的一项重要内容,它指明了不动产登记的发展方向。 当前,对于国土资源管理部门来说,应当首先做好土地登记工作,争取早日实现土地登记的全覆盖,同时要取消年检制度,土地登记实行按件收费;其次,应当加快对不动产统一登记的研究工作。
(三)关于配套立法
《物权法》关于国土资源管理工作的创新性规定,要求国土资源管理部门尽快对当前与《物权法》不相适应的法律法规的有关条款进行修改,推进配套立法工作,对当前法律缺失的内容作出规定,比如对自动续期、空间权等作出具体规定。截至2007年底,为贯彻落实《物权法》,国土资源部已出台两部部门规章:一是2007年9月21日出台的《招标拍卖挂牌出让国有建设用地使用权规定》(国土资源部令第39号),根据《物权法》对建设用地使用权权利名称的规定、土地招标拍卖挂牌范围的规定、建设用地使用权可以分层,分别在土地的地表、地上或者地下设立等内容的规定,对11号令进行了相应的修改;二是2007年11月28日出台的《土地登记办法》(国土资源部令第40号),根据《物权法》中有关不动产登记的规定,对《土地登记规则》进行了补充、修改和完善。
你好,建立全国统一、责权清晰、科学高效的国土空间规划体系,整体谋划新时代国土空间开发保护格局,综合考虑人口分布、经济布局、国土利用、生态环境保护等因素,科学布局生产空间、生活空间、生态空间,是加快形成绿色生产方式和生活方式、推进生态文明建设、建设美丽中国的关键举措,是坚持以人民为中心、实现高质量发展和高品质生活、建设美好家园的重要手段,是保障国家战略有效实施、促进国家治理体系和治理能力现代化、实现“两个一百年”奋斗目标和中华民族伟大复兴中国梦的必然要求。城市总体规划与区域规划之间关系2020-04-05 1页
区域规划与城市规划的关系
城市规划和区域规划的区别和联系 (1)城市规划与区域规划关系密切:两者都是在明确长远发展方向和目标的基础上,对特 定地域的各项建设进行综合部署。对特定地域的各项建设进行综合部署,只是在地域范围 的大小和规划内容的重点与深度不同。 (2)区域规划市城市规划的重要依据:城市与区域市“点”与“面”的关系,一个城 市总是和它对应的一定区域范围相联系。不同的是,一定的区域范围内必然有其相应地域 中心。从普遍意义上说,区域的经济发展决定着城市的发展,城市的发展也会促进地区的 发展。 (3)区域规划与城市规划相互配合、协同进行: 区域规划把建设项目落实到具体地点,制定出产业布局规划方案;分析和预测区域内 城镇人口增长趋势,规划城镇人口分布,并根据区内各城镇的不同条件,大致确定各城镇 的性质、规模、用地发展方向和城镇之间的合理分工与联系。 (4)城市规划和区域规划是点和面有机联系的不可分割的关系,城市总是与相应的区 域相联系,与此同时,一定区域内必定有相应的经济中心城市。城市规划必须以区域规划为 依据,在区域规划的基础上,一方面立足于大区域合理规划布局城镇体系,另一方面,合 理确定城市的规模,性质城市各部分的组成,各城区的用地,以促进城市与区域的协调及 可持续发展。 (5)两者都是明确长远发展方向和目标的基础上,对特定地域的各类建设进行综合不 著,两者关系十分密切。 (6)两者在某种程度上有相互交叉,相互涵盖的关系。城镇体系规划和城市总体规划 中包括的城镇体系规划可以看做区域规划的内容,其余层次的规划离不开区域视角和区域 研究分析。同时,广义的城市包含受其影响的地区。区域规划也因城市规划而充实和完善, 使区域规划建立在扎实的基础之上。实际上,近年来中国的城市规划实践,也越来越重视 区域分析工作,注重从区域范围把握一个城市的发展。 城市规划进一步细化和落实区域规划的规定和预测等工作。如对新建项目的选址和扩 建项目的用地安排,就有待城市规划进一步落实;城市规划中的交通、动力、供排水等基 础设施骨干工程的布局应与区域规划的布局骨架相互衔接协调;有时在城市规划具体落实 过程中也可能需要对区域规划做某些必要的调整和补充。
2016-03-27 1页
国土规划、区域规划、城市规划——论三者关系及其协调发展
2014-08-03 7页
区域与城市规划_城市总体布局

2020-05-15 48页
第6章 城镇体系规划与城市总体布局

2015-06-25 32页
我国城市总体规划发展历程、问题与展望

2020-06-14 83页
区域规划2 城市总体规划调查与研究

2020-07-11 78页
区域研究与区域规划
2016-04-30 37页
城市规划与土地利用总体规划的关系
2019-02-01 5页
城市地铁规划与城市规划关系
2009年,恶意软件曾 *** 控某核浓缩工厂的离心机,导致所有离心机失控。该恶意软件又称“震网”,通过闪存驱动器入侵独立网络系统,并在各生产网络中自动扩散。通过“震网”事件,我们看到将网络攻击作为武器破坏联网实体工厂的可能。这场战争显然是失衡的:企业必须保护众多的技术,而攻击者只需找到一个最薄弱的环节。
但非常重要的一点是,企业不仅需要关注外部威胁,还需关注真实存在却常被忽略的网络风险,而这些风险正是由企业在创新、转型和现代化过程中越来越多地应用智能互联技术所引致的。否则,企业制定的战略商业决策将可能导致该等风险,企业应管控并降低该等新兴风险。
工业40时代,智能机器之间的互联性不断增强,风险因素也随之增多。工业40开启了一个互联互通、智能制造、响应式供应网络和定制产品与服务的时代。借助智能、自动化技术,工业40旨在结合数字世界与物理 *** 作,推动智能工厂和先进制造业的发展 。但在意图提升整个制造与供应链流程的数字化能力并推动联网设备革命性变革过程中,新产生的网络风险让所有企业都感到措手不及。针对网络风险制定综合战略方案对制造业价值链至关重要,因为这些方案融合了工业40的重要驱动力:运营技术与信息技术。
随着工业40时代的到来,威胁急剧增加,企业应当考虑并解决新产生的风险。简而言之,在工业40时代制定具备安全性、警惕性和韧性的网络风险战略将面临不同的挑战。当供应链、工厂、消费者以及企业运营实现联网,网络威胁带来的风险将达到前所未有的广度和深度。
在战略流程临近结束时才考虑如何解决网络风险可能为时已晚。开始制定联网的工业40计划时,就应将网络安全视为与战略、设计和运营不可分割的一部分。
本文将从现代联网数字供应网络、智能工厂及联网设备三大方面研究各自所面临的网络风险。3在工业40时代,我们将探讨在整个生产生命周期中(图1)——从数字供应网络到智能工厂再到联网物品——运营及信息安全主管可行的对策,以预测并有效应对网络风险,同时主动将网络安全纳入企业战略。
数字化制造企业与工业40
工业40技术让数字化制造企业和数字供应网络整合不同来源和出处的数字化信息,推动制造与分销行为。
信息技术与运营技术整合的标志是向实体-数字-实体的联网转变。工业40结合了物联网以及相关的实体和数字技术,包括数据分析、增材制造、机器人技术、高性能计算机、人工智能、认知技术、先进材料以及增强现实,以完善生产生命周期,实现数字化运营。
工业40的概念在物理世界的背景下融合并延伸了物联网的范畴,一定程度上讲,只有制造与供应链/供应网络流程会经历实体-数字和数字-实体的跨越(图2)。从数字回到实体的跨越——从互联的数字技术到创造实体物品的过程——这是工业40的精髓所在,它支撑着数字化制造企业和数字供应网络。
即使在我们 探索 信息创造价值的方式时,从制造价值链的角度去理解价值创造也很重要。在整个制造与分销价值网络中,通过工业40应用程序集成信息和运营技术可能会达到一定的商业成果。
不断演变的供应链和网络风险
有关材料进入生产过程和半成品/成品对外分销的供应链对于任何一家制造企业都非常重要。此外,供应链还与消费者需求联系紧密。很多全球性企业根据需求预测确定所需原料的数量、生产线要求以及分销渠道负荷。由于分析工具也变得更加先进,如今企业已经能够利用数据和分析工具了解并预测消费者的购买模式。
通过向整个生态圈引入智能互联的平台和设备,工业40技术有望推动传统线性供应链结构的进一步发展,并形成能从价值链上获得有用数据的数字供应网络,最终改进管理,加快原料和商品流通,提高资源利用率,并使供应品更合理地满足消费者需求。
尽管工业40能带来这些好处,但数字供应网络的互联性增强将形成网络弱点。为了防止发生重大风险,应从设计到运营的每个阶段,合理规划并详细说明网络弱点。
在数字化供应网络中共享数据的网络风险
随着数字供应网络的发展,未来将出现根据购买者对可用供应品的需求,对原材料或商品进行实时动态定价的新型供应网络。5由于只有供应网络各参与方开放数据共享才可能形成一个响应迅速且灵活的网络,且很难在保证部分数据透明度的同时确保其他信息安全,因此形成新型供应网络并非易事。
因此,企业可能会设法避免信息被未授权网络用户访问。 此外,他们可能还需对所有支撑性流程实施统一的安全措施,如供应商验收、信息共享和系统访问。企业不仅对这些流程拥有专属权利,它们也可以作为获取其他内部信息的接入点。这也许会给第三方风险管理带来更多压力。在分析互联数字供应网络的网络风险时,我们发现不断提升的供应链互联性对数据共享与供应商处理的影响最大(图3)。
为了应对不断增长的网络风险,我们将对上述两大领域和应对战略逐一展开讨论。
数据共享:更多利益相关方将更多渠道获得数据
企业将需要考虑什么数据可以共享,如何保护私人所有或含有隐私风险的系统和基础数据。比 如,数字供应网络中的某些供应商可能在其他领域互为竞争对手,因此不愿意公开某些类型的数据,如定价或专利品信息。此外,供应商可能还须遵守某些限制共享信息类型的法律法规。因此,仅公开部分数据就可能让不良企图的人趁机获得其他信息。
企业应当利用合适的技术,如网络分段和中介系统等,收集、保护和提供信息。此外,企业还应在未来生产的设备中应用可信的平台模块或硬件安全模块等技术,以提供强大的密码逻辑支持、硬件授权和认证(即识别设备的未授权更改)。
将这种方法与强大的访问控制措施结合,关键任务 *** 作技术在应用点和端点的数据和流程安全将能得到保障。
在必须公开部分数据或数据非常敏感时,金融服务等其他行业能为信息保护提供范例。目前,企业纷纷开始对静态和传输中的数据应用加密和标记等工具,以确保数据被截获或系统受损情况下的通信安全。但随着互联性的逐步提升,金融服务企业意识到,不能仅从安全的角度解决数据隐私和保密性风险,而应结合数据管治等其他技术。事实上,企业应该对其所处环境实施风险评估,包括企业、数字供应网络、行业控制系统以及联网产品等,并根据评估结果制定或更新网络风险战略。总而言之,随着互联性的不断增强,上述所有的方法都能找到应实施更高级预防措施的领域。
供应商处理:更广阔市场中供应商验收与付款
由于新伙伴的加入将使供应商体系变得更加复杂,核心供应商群体的扩张将可能扰乱当前的供应商验收流程。因此,追踪第三方验收和风险的管治、风险与合规软件需要更快、更自主地反应。此外,使用这些应用软件的信息安全与风险管理团队还需制定新的方针政策,确保不受虚假供应商、国际制裁的供应商以及不达标产品分销商的影响。消费者市场有不少类似的经历,易贝和亚马逊就曾发生过假冒伪劣商品和虚假店面等事件。
区块链技术已被认为能帮助解决上述担忧并应对可能发生的付款流程变化。尽管比特币是建立货币 历史 记录的经典案例,但其他企业仍在 探索 如何利用这个新工具来决定商品从生产线到各级购买者的流动。7创建团体共享 历史 账簿能建立信任和透明度,通过验证商品真实性保护买方和卖方,追踪商品物流状态,并在处理退换货时用详细的产品分类替代批量分拣。如不能保证产品真实性,制造商可能会在引进产品前,进行产品测试和鉴定,以确保足够的安全性。
信任是数据共享与供应商处理之间的关联因素。企业从事信息或商品交易时,需要不断更新其风险管理措施,确保真实性和安全性;加强监测能力和网络安全运营,保持警惕性;并在无法实施信任验证时保护该等流程。
在这个过程中,数字供应网络成员可参考其他行业的网络风险管理方法。某些金融和能源企业所采用的自动交易模型与响应迅速且灵活的数字供应网络就有诸多相似之处。它包含具有竞争力的知识产权和企业赖以生存的重要资源,所有这些与数字供应网络一样,一旦部署到云端或与第三方建立联系就容易遭到攻击。金融服务行业已经意识到无论在内部或外部算法都面临着这样的风险。因此,为了应对内部风险,包括显性风险(企业间谍活动、蓄意破坏等)和意外风险(自满、无知等),软件编码和内部威胁程序必须具备更高的安全性和警惕性。
事实上,警惕性对监测非常重要:由于制造商逐渐在数字供应网络以外的生产过程应用工业40技术,网络风险只会成倍增长。
智能生产时代的新型网络风险
随着互联性的不断提高,数字供应网络将面临新的风险,智能制造同样也无法避免。不仅风险的数量和种类将增加,甚至还可能呈指数增长。不久前,美国国土安全部出版了《物联网安全战略原则》与《生命攸关的嵌入式系统安全原则》,强调应关注当下的问题,检查制造商是否在生产过程中直接或间接地引入与生命攸关的嵌入式系统相关的风险。
“生命攸关的嵌入式系统”广义上指几乎所有的联网设备,无论是车间自动化系统中的设备或是在第三方合约制造商远程控制的设备,都应被视为风险——尽管有些设备几乎与生产过程无关。
考虑到风险不断增长,威胁面急剧扩张,工业40时代中的制造业必须彻底改变对安全的看法。
联网生产带来新型网络挑战
随着生产系统的互联性越来越高,数字供应网络面临的网络威胁不断增长扩大。不难想象,不当或任意使用临时生产线可能造成经济损失、产品质量低下,甚至危及工人安全。此外,联网工厂将难以承受倒闭或其他攻击的后果。有证据表明,制造商仍未准备好应对其联网智能系统可能引发的网络风险: 2016年德勤与美国生产力和创新制造商联盟(MAPI)的研究发现,三分之一的制造商未对工厂车间使用的工业控制系统做过任何网络风险评估。
可以确定的是,自进入机械化生产时代,风险就一直伴随着制造商,而且随着技术的进步,网络风险不断增强,物理威胁也越来越多。但工业40使网络风险实现了迄今为止最大的跨越。各阶段的具体情况请参见图4。
从运营的角度看,在保持高效率和实施资源控制时,工程师可在现代化的工业控制系统环境中部署无人站点。为此,他们使用了一系列联网系统,如企业资源规划、制造执行、监控和数据采集系统等。这些联网系统能够经常优化流程,使业务更加简单高效。并且,随着系统的不断升级,系统的自动化程度和自主性也将不断提高(图5)。
从安全的角度看,鉴于工业控制系统中商业现货产品的互联性和使用率不断提升,大量暴露点将可能遭到威胁。与一般的IT行业关注信息本身不同,工业控制系统安全更多关注工业流程。因此,与传统网络风险一样,智能工厂的主要目标是保证物理流程的可用性和完整性,而非信息的保密性。
但值得注意的是,尽管网络攻击的基本要素未发生改变,但实施攻击方式变得越来越先进(图5)。事实上,由于工业40时代互联性越来越高,并逐渐从数字化领域扩展到物理世界,网络攻击将可能对生产、消费者、制造商以及产品本身产生更广泛、更深远的影响(图6)。
结合信息技术与运营技术:
当数字化遇上实体制造商实施工业40 技术时必须考虑数字化流程和将受影响的机器和物品,我们通常称之为信息技术与运营技术的结合。对于工业或制造流程中包含了信息技术与运营技术的公司,当我们探讨推动重点运营和开发工作的因素时,可以确定多种战略规划、运营价值以及相应的网络安全措施(图7)。
首先,制造商常受以下三项战略规划的影响:
健康 与安全: 员工和环境安全对任何站点都非常重要。随着技术的发展,未来智能安全设备将实现升级。
生产与流程的韧性和效率: 任何时候保证连续生产都很重要。在实际工作中,一旦工厂停工就会损失金钱,但考虑到重建和重新开工所花费的时间,恢复关键流程可能将导致更大的损失。
检测并主动解决问题: 企业品牌与声誉在全球商业市场中扮演着越来越重要的角色。在实际工作中,工厂的故障或生产问题对企业声誉影响很大,因此,应采取措施改善环境,保护企业的品牌与声誉。
第二,企业需要在日常的商业活动中秉持不同的运营价值理念:
系统的可 *** 作性、可靠性与完整性: 为了降低拥有权成本,减缓零部件更换速度,站点应当采购支持多个供应商和软件版本的、可互 *** 作的系统。
效率与成本规避: 站点始终承受着减少运营成本的压力。未来,企业可能增加现货设备投入,加强远程站点诊断和工程建设的灵活性。
监管与合规: 不同的监管机构对工业控制系统环境的安全与网络安全要求不同。未来企业可能需要投入更多,以改变环境,确保流程的可靠性。
工业40时代,网络风险已不仅仅存在于供应网络和制造业,同样也存在于产品本身。 由于产品的互联程度越来越高——包括产品之间,甚至产品与制造商和供应网络之间,因此企业应该明白一旦售出产品,网络风险就不会终止。
风险触及实体物品
预计到2020年,全球将部署超过200亿台物联网设备。15其中很多设备可能会被安装在制造设备和生产线上,而其他的很多设备将有望进入B2B或B2C市场,供消费者购买使用。
2016年德勤与美国生产力和创新制造商联盟(MAPI)的研究结果显示,近一半的制造商在联网产品中采用移动应用软件,四分之三的制造商使用Wi-Fi网络在联网产品间传输数据。16基于上述网络途径的物联通常会形成很多漏洞。物联网设备制造商应思考如何将更强大、更安全的软件开发方法应用到当前的物联网开发中,以应对设备常常遇到的重大网络风险。
尽管这很有挑战性,但事实证明,企业不能期望消费者自己会更新安全设置,采取有效的安全应对措施,更新设备端固件或更改默认设备密码。
比如,2016年10月,一次由Mirai恶意软件引发的物联网分布式拒绝服务攻击,表明攻击者可以利用这些弱点成功实施攻击。在这次攻击中,病毒通过感染消费者端物联网设备如联网的相机和电视,将其变成僵尸网络,并不断冲击服务器直至服务器崩溃,最终导致美国最受欢迎的几家网站瘫痪大半天。17研究者发现,受分布式拒绝服务攻击损害的设备大多使用供应商提供的默认密码,且未获得所需的安全补丁或升级程序。18需要注意的是,部分供应商所提供的密码被硬编码进了设备固件中,且供应商未告知用户如何更改密码。
当前的工业生产设备常缺乏先进的安全技术和基础设施,一旦外围保护被突破,便难以检测和应对此类攻击。
风险与生产相伴而行
由于生产设施越来越多地与物联网设备结合,因此,考虑这些设备对制造、生产以及企业网络所带来的安全风险变得越来越重要。受损物联网设备所产生的安全影响包括:生产停工、设备或设施受损如灾难性的设备故障,以及极端情况下的人员伤亡。此外,潜在的金钱损失并不仅限于生产停工和事故整改,还可能包括罚款、诉讼费用以及品牌受损所导致的收入减少(可能持续数月甚至数年,远远超过事件实际持续的时间)。下文列出了目前确保联网物品安全的一些方法,但随着物品和相应风险的激增,这些方法可能还不够。
传统漏洞管理
漏洞管理程序可通过扫描和补丁修复有效减少漏洞,但通常仍有多个攻击面。攻击面可以是一个开放式的TCP/IP或UDP端口或一项无保护的技术,虽然目前未发现漏洞,但攻击者以后也许能发现新的漏洞。
减少攻击面
简单来说,减少攻击面即指减少或消除攻击,可以从物联网设备制造商设计、建造并部署只含基础服务的固化设备时便开始着手。安全所有权不应只由物联网设备制造商或用户单独所有;而应与二者同样共享。
更新悖论
生产设施所面临的另一个挑战被称为“更新悖论”。很多工业生产网络很少更新升级,因为对制造商来说,停工升级花费巨大。对于某些连续加工设施来说,关闭和停工都将导致昂贵的生产原材料发生损失。
很多联网设备可能还将使用十年到二十年,这使得更新悖论愈加严重。认为设备无须应用任何软件补丁就能在整个生命周期安全运转的想法完全不切实际。20 对于生产和制造设施,在缩短停工时间的同时,使生产资产利用率达到最高至关重要。物联网设备制造商有责任生产更加安全的固化物联网设备,这些设备只能存在最小的攻击表面,并应利用默认的“开放”或不安全的安全配置规划最安全的设置。
制造设施中联网设备所面临的挑战通常也适用基于物联网的消费产品。智能系统更新换代很快,而且可能使消费型物品更容易遭受网络威胁。对于一件物品来说,威胁可能微不足道,但如果涉及大量的联网设备,影响将不可小觑——Mirai病毒攻击就是一个例子。在应对威胁的过程中,资产管理和技术战略将比以往任何时候都更重要。
人才缺口
2016年德勤与美国生产力和创新制造商联盟(MAPI)的研究表明,75%的受访高管认为他们缺少能够有效实施并维持安全联网生产生态圈的技能型人才资源。21随着攻击的复杂性和先进程度不断提升,将越来越难找到高技能的网络安全人才,来设计和实施具备安全性、警觉性和韧性的网络安全解决方案。
网络威胁不断变化,技术复杂性越来越高。搭载零日攻击的先进恶意软件能够自动找到易受攻击的设备,并在几乎无人为参与的情况下进行扩散,并可能击败已遭受攻击的信息技术/运营技术安全人员。这一趋势令人感到不安,物联网设备制造商需要生产更加安全的固化设备。
多管齐下,保护设备
在工业应用中,承担一些非常重要和敏感任务——包括控制发电与电力配送,水净化、化学品生产和提纯、制造以及自动装配生产线——的物联网设备通常最容易遭受网络攻击。由于生产设施不断减少人为干预,因此仅在网关或网络边界采取保护措施的做法已经没有用(图8)。
从设计流程开始考虑网络安全
制造商也许会觉得越来越有责任部署固化的、接近军用级别的联网设备。很多物联网设备制造商已经表示他们需要采用包含了规划和设计的安全编码方法,并在整个硬件和软件开发生命周期内采用领先的网络安全措施。22这个安全软件开发生命周期在整个开发过程中添加了安全网关(用于评估安全控制措施是否有效),采用领先的安全措施,并用安全的软件代码和软件库生产具备一定功能的安全设备。通过利用安全软件开发生命周期的安全措施,很多物联网产品安全评估所发现的漏洞能够在设计过程中得到解决。但如果可能的话,在传统开发生命周期结束时应用安全修补程序通常会更加费力费钱。
从联网设备端保护数据
物联网设备所产生的大量信息对工业40制造商非常重要。基于工业40的技术如高级分析和机器学习能够处理和分析这些信息,并根据计算分析结果实时或近乎实时地做出关键决策。这些敏感信息并不仅限于传感器与流程信息,还包括制造商的知识产权或者与隐私条例相关的数据。事实上,德勤与美国生产力和创新制造商联盟(MAPI)的调研发现,近70%的制造商使用联网产品传输个人信息,但近55%的制造商会对传输的信息加密。
生产固化设备需要采取可靠的安全措施,在整个数据生命周期间,敏感数据的安全同样也需要得到保护。因此,物联网设备制造商需要制定保护方案:不仅要安全地存放所有设备、本地以及云端存储的数据,还需要快速识别并报告任何可能危害这些数据安全的情况或活动。
保护云端数据存储和动态数据通常需要采用增强式加密、人工智能和机器学习解决方案,以形成强大的、响应迅速的威胁情报、入侵检测以及入侵防护解决方案。
随着越来越多的物联网设备实现联网,潜在威胁面以及受损设备所面临的风险都将增多。现在这些攻击面可能还不足以形成严重的漏洞,但仅数月或数年后就能轻易形成漏洞。因此,设备联网时必须使用补丁。确保设备安全的责任不应仅由消费者或联网设备部署方承担,而应由最适合实施最有效安全措施的设备制造商共同分担。
应用人工智能检测威胁
2016年8月,美国国防高级研究计划局举办了一场网络超级挑战赛,最终排名靠前的七支队伍在这场“全机器”的黑客竞赛中提交了各自的人工智能平台。网络超级挑战赛发起于2013年,旨在找到一种能够扫描网络、识别软件漏洞并在无人为干预的情况下应用补丁的、人工智能网络安全平台或技术。美国国防高级研究计划局希望借助人工智能平台大大缩短人类以实时或接近实时的方式识别漏洞、开发软件安全补丁所用的时间,从而减少网络攻击风险。
真正意义上警觉的威胁检测能力可能需要运用人工智能的力量进行大海捞针。在物联网设备产生海量数据的过程中,当前基于特征的威胁检测技术可能会因为重新收集数据流和实施状态封包检查而被迫达到极限。尽管这些基于特征的检测技术能够应对流量不断攀升,但其检测特征数据库活动的能力仍旧有限。
在工业40时代,结合减少攻击面、安全软件开发生命周期、数据保护、安全和固化设备的硬件与固件以及机器学习,并借助人工智能实时响应威胁,对以具备安全性、警惕性和韧性的方式开发设备至关重要。如果不能应对安全风险,如“震网”和Mirai恶意程序的漏洞攻击,也不能生产固化、安全的物联网设备,则可能导致一种不好的状况:关键基础设施和制造业将经常遭受严重攻击。
攻击不可避免时,保持韧性
恰当利用固化程度很高的目标设备的安全性和警惕性,能够有效震慑绝大部分攻击者。然而,值得注意的是,虽然企业可以减少网络攻击风险,但没有一家企业能够完全避免网络攻击。保持韧性的前提是,接受某一天企业将遭受网络攻击这一事实,而后谨慎行事。
韧性的培养过程包含三个阶段:准备、响应、恢复。
准备。企业应当准备好有效应对各方面事故,明确定义角色、职责与行为。审慎的准备如危机模拟、事故演练和战争演习,能够帮助企业了解差异,并在真实事故发生时采取有效的补救措施。
响应。应仔细规划并对全公司有效告知管理层的响应措施。实施效果不佳的响应方案将扩大事件的影响、延长停产时间、减少收入并损害企业声誉。这些影响所持续的时间将远远长于事故实际持续的时间。
恢复。企业应当认真规划并实施恢复正常运营和限制企业遭受影响所需的措施。应将从事后分析中汲取到的教训用于制定之后的事件响应计划。具备韧性的企业应在迅速恢复运营和安全的同时将事故影响降至最低。在准备应对攻击,了解遭受攻击时的应对之策并快速消除攻击的影响时,企业应全力应对、仔细规划、充分执行。
推动网络公司发展至今日的比特(0和1)让制造业的整个价值链经历了从供应网络到智能工厂再到联网物品的巨大转变。随着联网技术应用的不断普及,网络风险可能增加并发生改变,也有可能在价值链的不同阶段和每一家企业有不同的表现。每家企业应以最能满足其需求的方式适应工业生态圈。
企业不能只用一种简单的解决方法或产品或补丁解决工业40所带来的网络风险和威胁。如今,联网技术为关键商业流程提供支持,但随着这些流程的关联性提高,可能会更容易出现漏洞。因此,企业需要重新思考其业务连续性、灾难恢复力和响应计划,以适应愈加复杂和普遍的网络环境。
法规和行业标准常常是被动的,“合规”通常表示最低安全要求。企业面临着一个特别的挑战——当前所采用的技术并不能完全保证安全,因为干扰者只需找出一个最薄弱的点便能成功入侵企业系统。这项挑战可能还会升级:不断提高的互联性和收集处理实时分析将引入大量需要保护的联网设备和数据。
企业需要采用具备安全性、警惕性和韧性的方法,了解风险,消除威胁:
安全性。采取审慎的、基于风险的方法,明确什么是安全的信息以及如何确保信息安全。贵公司的知识产权是否安全?贵公司的供应链或工业控制系统环境是否容易遭到攻击?
警惕性。持续监控系统、网络、设备、人员和环境,发现可能存在的威胁。需要利用实时威胁情报和人工智能,了解危险行为,并快速识别引进的大量联网设备所带来的威胁。
韧性。随时都可能发生事故。贵公司将会如何应对?多久能恢复正常运营?贵公司将如何快速消除事故影响?
由于企业越来越重视工业40所带来的商业价值,企业将比以往任何时候更需要提出具备安全性、警惕性和韧性的网络风险解决方案。
报告出品方:德勤中国
获取本报告pdf版请登录远瞻智库官网或点击链接:「链接」
欢迎分享,转载请注明来源:内存溢出
评论列表(0条)