智能制造安全 | 小米“黑灯”智能工厂的安全防护实践

智能制造安全 | 小米“黑灯”智能工厂的安全防护实践,第1张

小米集团 陈长林 李泽霖

打造具有国际竞争力的制造业,是我国提升综合国力、保障国家安全、建设世界强国的必由之路。推进以智能制造为核心的智能工厂建设是实现这一目标的重点方向,是我国迈进世界强国大门的关键一环。而信息安全是保障智能工厂系统能够顺利运转的根基。

小米作为一家互联网 科技 制造公司,一直走在创新的前列。在小米十周年的演讲中,创始人雷军对小米的过去十年进行了总结和复盘,也对未来十年提出了三个发展策略:重新创业、互联网 + 制造、行稳致远。在“互联网 + 制造”这条路线上,小米经过过去三年的努力,已经建成了百万台级的全自动化智能工厂(即“黑灯”工厂),致力于超高端手机的自动化生产。对于这条自动化水平极高的生产线,信息安全是其重要根基,是保证整个工厂安全、高效、稳定运转的关键一环。小米把信息安全体系建设作为智能工厂稳健运营的基石,在信息安全管理体系建设与实践上也下足了功夫。

小米智能工厂的信息安全管理体系包括三道防线:

第一道防线——安全技术体系,包括设备层、网络层、系统层和应用层。

第二道防线——安全管理体系,包括安全制度与全员安全意识培训。

第三道防线——安全审计,以攻击方蓝军视角对系统进行渗透测试。


第一道防线——安全技术体系

小米智能工厂安全防护体系主要通过应用层、系统层、网络层、设备层 4 个层面组成,通过纵深防御体系,最大程度保障小米智能工厂的安全。

一、设备层防护

智能工厂中,不仅有机器人、工业摄像头、AGV 等工业智能设备,同时还会配备监控摄像头、门禁系统、智能储物柜等常规的 IoT 设备。这些设备在生产之初更多考虑的是设备功能的实现以及设备性能的稳定性,而在安全性的设计考量上往往较为匮乏。

近几年来,行业内智能设备被攻击的案例层出不穷。据各大安全厂商的不完全统计,在所受到的DDoS 攻击中,黑客 *** 纵僵尸网络从而发起的攻击占总数量的一半以上。而互联网中海量缺乏安全性设计的物联网设备就成为这些攻击的“重灾区”。2017 年,由 Mirai 僵尸程序组成的僵尸网络发起的大规模 DDoS 攻击,导致美国、中国、巴西等国家大面积的网络瘫痪。而感染的主要设备有监控摄像头、数字视频录像机及路由器等大量物联网设备。

小米拥有全球最大的消费级物联网,对物联网的安全尤为重视,也为此在 2018 年正式成立了 AIoT安全实验室,实验室的组成成员均在 IoT 安全、网络安全等方面有着丰富的经验和实践。利用这一优势,小米针对智能工厂中的智能设备进行了全面地安全审计,挖掘设备本身存在的潜在安全隐患,并在第一时间联系相应的厂商进行分析、修复和整改。这一举措将从源头上尽可能地消除设备的安全隐患,缩减可能遭受攻击时的攻击面,在设备层面上做到安全性的提升。

二、网络层防护

智能工厂主要由生产网、集成系统网、办公网三大网络组成。

生产网中的设备主要有数控机台、机器人、传感器等;集成系统网中的设备主要有 MES、SAP、MOM 等;办公网中的设备主要为工厂员工办公使用的 PC。这三大网络分别具有不同的特征属性。

生产网是实际生产线所在的网络环境,该网络需要具备极高的稳定性和可靠性,一般会划分为多个产线,不同产线承担不同的生产需求。而由于生产网的极高可靠性要求,一些安全变更(如 *** 作系统补丁、安全策略变更、防护变更等)需要一定周期,不能收到更新时立即进行。所以,对生产网的网络层防护就变得格外重要。有效的网络层防护能够阻挡外部黑客、病毒的攻击,为生产网建立完备的安全屏障。小米在生产网的防护中,采用了单向隔离的安全策略,并对生产网的单向访问策略也做了严格的限制,从网络层面上阻断了可能的攻击路径。同时,在生产网内部,也对高危端口(如 TCP135/139/445/1433/3306/5985/5986 等)进行了禁用,避免病毒利用这些高风险端口在生产网中扩散。

集成系统网中拥有大量工业控制应用系统,这些系统与传统的应用系统类似,通常会开放 Web、远程桌面、SSH 等服务。小米搭建了全套零信任防护体系,对集成系统网中所有服务都实施了访问控制,仅允许授权用户访问,将非法攻击者拒之门外。对所有集成系统中的服务器,小米通过部署自研的HIDS(主机型入侵检测系统),实时监控服务器的安全状况,并对外部攻击进行阻断和拦截。对于系统本身,小米安全团队会对其产品全流程进行安全把控,在研发、测试、上线阶段进行安全评估,及早地发现问题,提升系统整体安全性。

办公网主要是工厂员工日常办公所使用的网络。由于办公网中环境复杂,为了避免对其对核心生产网造成不良影响,办公网与核心生产网完全隔离。而为了保障办公网的安全性,小米在每一名员工的办公 PC 都强制安装了杀毒软件和安全合规检测软件,以保障 PC 的安全性和合规性。为了能够及时发现办公网中的安全隐患和潜在的安全风险,小米在网络出口侧部署了威胁检测系统,实时发现存在隐患和威胁的 PC,并采取相应的安全策略进行紧急处理和防护。

三、系统层防护

生产网中有大量的工控上位机,这些工控机来自多家供应商,存在 *** 作系统不统一、安全防护水平参差不齐的问题。而在工控行业,经常会出现一机中毒、全厂遭殃的情况,给整个生产造成严重的影响。

为了解决这些问题所带来的安全风险,小米针对生产网制作了标准的 *** 作系统镜像,在 *** 作系统镜像中加入了 IP 安全策略、系统补丁、杀毒软件等安全模块,拉齐系统安全基线。工控电脑终端统一加入工厂专用域,便于管理人员进行集中地安全管理和 *** 作审计。

四、应用层防护

在工业网络中,文件传输是常见的一个应用场景。但是,不恰当的文件传输方式极易造成病毒的传播与扩散,对正常生产造成影响。

文件传输的需求主要分为产线内传输、产线间传输和外部交换等。为了满足这一正常业务需求,我们构建了专用文件摆渡服务。

在文件摆渡服务的设计上,主要分为几个部分:文件服务器上部署实施病毒监控服务,保证文件服务器上所有文件的安全性。文件服务器上开启审计策略,对文件交换行为进行记录和审计。向生产网开放 SMB 文件共享接口,并与产线专用域账号打通,用于产线内和产线间的文件传输需求。向办公网开放 Web 文件共享接口,并接入零信任防护系统,用于产线与办公网的文件摆渡。通过统一的文件传输管控,不仅仅解决了业务的使用需求,同时也增强了文件的安全性。


第二道防线——安全管理体系

人员安全意识是安全防护中重要的一环,往往也是安全防护体系中的薄弱环节。近几年,针对企业员工的安全攻击手段层出不穷,从传统的钓鱼邮件、人员渗透到新型的 BadUSB、钓鱼 Wi-Fi 等,都对智能工厂的安全产生巨大的威胁。

小米在员工信息安全意识方面,定期进行钓鱼邮件演练,提升员工对钓鱼邮件的识别能力。定期举办安全意识培训,介绍业内常见的安全攻击和渗透手段,从而提升员工安全意识,降低类似攻击发生的概率。


第三道防线——安全审计

仅从技术层面和人员意识方面进行防护仍然不够,小米蓝军通过模拟真实黑客攻击,对整个安全防护体系进行检验,发现其中的薄弱之处,然后加以修复和整改。

实践是检验真理的唯一标准,在安全防护领域也是如此,一个优秀的安全防护体系必须能够经得起攻击的检验。小米蓝军是一支拥有丰富经验的企业网络攻击团队,通过模拟真实黑客的攻击手法,对整个安全防护体系进行攻击模拟,以评判其在应对攻击时的安全表现。

小米蓝军的渗透测试不仅仅需要对安全方案中提到的四大层面进行安全评估,同时也会结合最新的安全攻击技术,对安全方案未覆盖到的风险点进行挖掘,推动整体安全建设。

除了定期的渗透测试外,小米蓝军还拥有实时漏洞监控与扫描平台,7 24 小时不间断对工厂网络进行安全扫描,及时发现安全问题,规避安全风险。


展 望

李克强总理在考察制造业企业时指出“中国制造 2025 的核心就是实现制造业智能升级”。未来,小米将会紧跟国家《中国制造 2025》的发展方向,将企业的发展与中国制造业的未来绑在一起。当前,我们已经进入了“5G+AIoT”的时代,消费端产品能力的实现对企业的技术创新能力和保障信息安全的能力提出了更为严苛的要求。所以,如果没有安全这一“夯实基础”,就无法搭建起一直追求高精尖的中国制造业这一“上层建筑”。

在小米十周年演讲中,创始人雷军对“互联网 +制造”方向也提出了更高的要求和目标。在智能工厂的第二阶段,希望建成千万台级别的超高端智能手机生产线,该工厂将实现极高的自动化,同时也会具备更为严苛的安全标准以保障生产线的高效运转。未来,小米将会继续深耕智能制造业,努力推动中国制造走在更为安全、先进、稳健的前进道路上,为实现“中国制造 2025”这一伟大的十年计划做出应有的贡献。

(本文刊登于《中国信息安全》杂志2021年第1期)

1、为无线路由设置WPA2密码
通常在设置无线网络密码的时候,我们可以选择WEP、WPA和WPA2三种方式。假如你的加密方式是前两种的话,请马上把它改为最后一种。WEP是一种脆弱的加密方式,很容易被人破解。虽然WPA2并非固若金汤,但是它要比WEP安全得多。
2、有条件的话,建立两个无线网络
如果你有双频路由器的话,记得要好好利用起来。你最好为所有的“物联网”小设备单独建立一个无线网络,再把支付设备和一些敏感数据放在另一个网络中。这样,就算黑客攻下了你的智能灯泡,他们也无法以此作为连接跳板访问其他重要数据。
3、记得给无线网络起个低调的名称
不要无线路由分配给你的默认名称,也不要用“XXX(姓名)的网络”这样的名称。含有身份信息的网络名称更容易被人破解,可以试试2ndAmendment4Life或NSA Surveillance Van这种让黑客看了就头疼的名字。
4、使用强密码
我们已经强调过多次了,不要使用一些简单排列的密码,一长串的随机数字、字母和符号才是最佳的密码。假如怕记不住的话,可以把它记在纸上,然后贴在冰箱上。
5、关闭路由的“访客模式”
关掉路由上的这个功能。每款无线路由器的关闭方式不同,你最好到搜索引擎上输入“如何关闭XXX(品牌或型号)路由的访客模式”进行查找,或是对照一下产品说明书进行设置。
6、打开防火墙
虽然现在大部分的电脑都预装了防火墙软件,而且这些软件默认处在激活状态,你依然要检查一下它们的情况以确保网络始终处在受保护状态。如果你的电脑上没有任何防火墙,请马上下载安装一个。
7、检查你家中的所有物联网设备
这可能需要花费一些时间,不过绝对值得去做。你需要了解家中灯泡、冰箱和游戏主机等各种设备的端口、网络协议和它们所使用的IP地址。每款设备的支持网站上应该都可以找到这些信息,或者你也可以在说明书上找到它们。一旦发现哪些设备需要特定的访问权限,记得进入防火墙对这些设备的端口进行限制。任何设备都没有理由可以自由地、没有约束地访问网络。那些和物联网设备相连的智能手机、平板电脑和电脑等设备也同样需要检查。
8、保持固件升级
定期的固件升级十分重要,因为这可以让你的设备远离已知和潜在漏洞的威胁。最好把设备设置为自动更新,因为大多数人都会忘记手动更新固件。
假如你愿意花上一下午时间搞定以上的一切,那么你的智能家居就已经处在了良好的防护状态下。如果你觉得这些还不够,那你可以考虑购买一套“整合式威胁管理系统(Unified Threat Management system)”。记住,你不必把自己的家打造成世界上最牢不可破的堡垒,只需比大多数家庭更具防护力就好——黑客永远只会选择那些最容易得手的对象下手。

智慧安防就是利用电子信息技术进行安全防护,通过网络与治安部门联系,改变传统的报警模式,实现在事件发生的一瞬间,就能自动联系治安部门,及时阻止不法分子的犯罪行为,将损失降到最低。
智慧安防主要包括以下三大部分:

门禁系统:主要以感应卡式、指纹、虹膜以及面部识别等为主,具有安全、便捷和高效的特点,能联动视频抓拍、远程开门、手机位置探测及轨迹分析等。

监控系统:主要以视频为主,分为警用和民用两大类 ,通过视频实时监控,使用摄像头进行抓拍记录,将视频和进行数据存储和分析,实时监测、确保安全。

报警系统:主要通过报警主机进行报警,还会将语音模块以及网络控制模块置于报警主机中,缩短报警反映时间。  

2009年,无锡成立了国家传感网创新示范区,2019年,世界物联网博览会成为无锡靓丽的名片。随着过去10年间物联网硬件成本不断下降,行业门槛降低,同时伴随着基础设施不断完善,通信技术快速发展,网络能力显著提升等因素,物联网连接数迅速增长,全球物联网产业规模也随之迅速扩大,物联网产业在经历了概念驱动、示范应用引领之后,已经全面爆发。

5G 网络助力物联网深入发展

物联网为人工智能、大数据、云计算等技术融合创新提供了重要平台,正在成为互联网之后又一个产业竞争制高点。而5G、边缘计算、人工智能、大数据等加速迭代和演进,又推动物联网迎来规模化发展的窗口期和新一轮生态布局的机遇期。

“未来5G应用的80%将是物联网。目前,中国5G商用步伐加快,超百万的窄带物联网基站实现商用,连接数达15亿,并已建成全球规模最大的窄带物联网网络。”工信部副部长王志军在2019世界物联网无锡峰会上表示。

5G的到来极大地促进了物联网技术的发展。以5G为原点,随着其进一步商用,物联世界将极大丰富。依托5G网络大带宽、低时延、高可靠的特性以及每平方公里上百万的连接数量,可有效支撑车联网、智能制造、远程医疗等智能设备的即时海量连接,这也是物联网下一步发展的重要节点。

新应用层出不穷

物联网用途广泛,既助力行业发展,又与日常生活息息相关。2019世界物联网博览会展示了许多热点应用。中国电信的“5G+8K”超高清视频直播、中国移动的“5G+智能制造”模拟工厂、中国联通的5G远程医疗急救系统,吸引大批观众驻足体验。“WIoT-PARK”(物联网公园)沉浸式互动体验展区首次亮相,带来VR看无锡、5G直播、VR蹦极、罗森智慧超市、5G未来餐厅、大 健康 体检中心等多项体验展览。

5G+ 车联网

车联网通过把车和车、车和行人、车和基础设施、车和云端、车和交通指挥中心相连,将目的地周边地区的交通实时状况更准确及时地告知驾驶人,有效提升出行效率。

在博览中心B馆门口,有不少观战排队体验车联网公交。20分钟的车程,体验者感受了道路拥堵标识预警、人行道减速、行人盲区检测、路口碰撞预测等辅助驾驶功能。此外,5G无人驾驶体验区域内的自动配送物流车、自动清扫车和5G远程驾驶也吸引了众人驻足观看。

5G+ 医疗

中国移动展示的5G远程医疗系统和5G急救车模型,让参会者更直观地感受到“看病”与“治病”的变化。远程实时动态心电系统、胸痛中心急救管理系统、手持B超等物联网医疗设备摆满了展台。通过医院工作后台、监测及治疗设备、用户 APP ,医生可打破地域限制,实时获取病患的心电、血压、血氧、脉搏等信息,及时出具诊疗方案。今年5月,江苏移动就与江苏省人民医院、江苏省中医院分别签署了5G智慧医疗战略合作协议,5G急救车就是合作重点之一。5G急救车能将患者的体征、病情评估图像等信息以毫秒级速度传送至医院,同步交互高清音视频,可有效缩短院内急救响应时间,为患者争取更大生机。

5G+ 工业

在中兴通讯展区,其5G+工业园区方案利用覆盖园区的泛5G网络,实现园区内生产设备、表计、摄像头、无人机、机器人等的泛在连接,并通过物联网平台对它们进行统一管理;同时通过工单系统对园区内的异常情况进行实时控制,实现工业园区的可视化综合管控。

在5G+工业机器视觉方案中,高清摄像头在工业现场采集高清视频信号,通过5G网络传输到边缘侧进行机器视觉分析,在MEC进行边缘侧实时控制。机器视觉方案在工业现场有大量应用。如,在轮毂淬火过程中,通过高清摄像头进行轮毂淬火的视频采集,利用机器视觉分析轮毂颜色变化来判断温度是否满足淬火质量要求,实现机器视觉检测-成品质量判断-工业设备调整的闭环控制流程。

5G+ 教育

中国联通利用5G+VR,可提供网络、平台、内容及终端的全套解决方案。 结合 网络层的关键技术、平台层的分布式部署及多场景访问能力、内容层的全学科优质资源,以及终端层的多终端访问,中国联通可以为学习者打造高度开发、可交互、沉浸式的三维学习环境,真正实现教育部倡导的全时域、全空域、全受众的教学要求。

共谋物联网发展良策

物联网对网络强国、数字中国、智慧 社会 、数字经济等国家战略具有显著的支撑和辐射带动作用,成为经济发展的强大驱动力。但随着万物互联时代的到来,安全问题也随之凸显。

物联网无处不在的连接打破了传统的网络边界,5G、人工智能新技术的应用,又加剧了物联网的安全风险。当前,物联网设备基数庞大,但安全防护普遍脆弱,物联网被攻击事件屡屡发生,造成设备被控制、用户隐私 泄露 、数据被窃取,甚至造成影响基础通信网络正常运行等严重后果。保证安全已成为物联网行业 健康 发展的前提。

在2019世界物联网博览会信息安全高峰论坛上,多位专家探讨5G时代的物联网安全实践与发展。专家指出,当前物联网还需面对3个挑战。首先,自主创新上,核心技术虽有一定发展,但受制于人现状并未根本改变,攻坚克难之路仍任重道远。其次,安全可控上,国外物联网产品虽技术领先,但预置后门现象频现,安全防范之事需常抓不懈。最后,安全生态上,国内物联网生态虽日渐完善,但部分关键要素仍握于美西方,根治痛症之需仍迫在眉睫。

中国信息安全测评中心专家委员会副 主任 黄殿中表示:“物联网承载 科技 兴国战略与网络强国梦想,我们需实现自主发展、主动安全和生态体系构建的升级转型;实现由‘分块布局’向‘生态体系’转型;实现由‘受制于人’向‘自主发展’转型;实现由‘被动安全’向‘主动安全’转型。”

物联网如何改变世界?王志军表示,中国正进行新一轮物联网发展布局,将着力突破核心芯片、智能传感器、智能传输、智能信息处理、 *** 作系统等关键核心技术,从根本上提升产业核心竞争力。此外,应用先行,我国将通过规模化发展提升产业竞争力,通过标志性的应用场景示范推进产业落地,以及重点支持车联网、工业互联网等领域加快部署,强化产需对接,实现规模发展。

作为新一代信息基础设施的建设者,运营商在万物智联时代将肩负新使命,创造新价值。中国联通总经理李国华表示,首先,运营商将广泛部署5G基础设施,构建广覆盖、高性能的网络,实现全程全网;其次,运营商将是垂直行业的赋能者,与不同垂直领域的合作将更加深入,为企业和消费者提供普惠性服务;再次,为实现资源优化与价值重构,运营商将设计并实践新型商业模式,寻求合作共赢,成为商业模式的 探索 者;最后,“融合”将是万物智联时代的基调,运营商将更多承担生态建设驱动者的角色,与产业各方一道构建生态圈,实现共享发展。

END

作者:孟月

责编/版式:王禹蓉


欢迎分享,转载请注明来源:内存溢出

原文地址: https://outofmemory.cn/dianzi/10307610.html

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
上一篇 2023-05-07
下一篇 2023-05-07

发表评论

登录后才能评论

评论列表(0条)

保存