|
问题背景
Purdue模型(ISA-95)是工业控制系统分层的国际标准,2023年起等保2.0三级测评明确要求"采用分层分区防护"。但很多企业在落地时陷入"形式合规"误区:画了分层图、装了防火墙,但实际流量还是"通通透透"。业主痛点:Purdue模型到底怎么落地才能真正"分层分区"? 详细解答
Purdue模型落地要"五层三分区+三个关键隔离点": 五层架构(Level 0-4): - L0 现场设备层:传感器、执行器、变频器
- L1 基础控制层:PLC、DDC、单回路控制器
- L2 监督控制层:SCADA、HMI、历史数据库
- L3 生产运营层:MES、EMS、APC先进控制
- L4 企业管理层:ERP、OA、BI、决策支持
三分区(IT/OT/DMZ): - IT区(L4):办公网、互联网接入
- DMZ区(隔离缓冲):跳板机、邮件代理、数据交换平台
- OT区(L0-L3):工控网络
三个关键隔离点: - L3/L4之间:IT-OT边界,工业防火墙+DPI深度包检测+单向网闸
- L2/L3之间:SCADA-MES边界,OPC UA加密+身份认证
- L1/L2之间:PLC-SCADA边界,工业协议白名单(仅允许必要的Modbus/BACnet)
关键要点 - Purdue是"参考模型"不是"教条":实际落地需结合业务调整,但核心分层思想不能丢
- "必要的通信"是隔离设计的难点:哪些数据必须跨区?需要业务+安全+运维三方评审
- DMZ是"缓冲"不是"保险箱":DMZ本身要"最小化"部署,禁止存放敏感数据
|