Purdue模型/ISA-95架构在智慧厂务网络安全中如何落地?有哪些常见误区?

[复制链接]
查看117 | 回复0 | 2026-7-15 17:35:04 | 显示全部楼层 |阅读模式
问题背景
Purdue模型(ISA-95)是工业控制系统分层的国际标准,2023年起等保2.0三级测评明确要求"采用分层分区防护"。但很多企业在落地时陷入"形式合规"误区:画了分层图、装了防火墙,但实际流量还是"通通透透"。业主痛点:Purdue模型到底怎么落地才能真正"分层分区"?
详细解答
Purdue模型落地要"五层三分区+三个关键隔离点":
五层架构(Level 0-4):
  • L0 现场设备层:传感器、执行器、变频器
  • L1 基础控制层:PLC、DDC、单回路控制器
  • L2 监督控制层:SCADA、HMI、历史数据库
  • L3 生产运营层:MES、EMS、APC先进控制
  • L4 企业管理层:ERP、OA、BI、决策支持
三分区(IT/OT/DMZ):
  • IT区(L4):办公网、互联网接入
  • DMZ区(隔离缓冲):跳板机、邮件代理、数据交换平台
  • OT区(L0-L3):工控网络
三个关键隔离点:
  • L3/L4之间:IT-OT边界,工业防火墙+DPI深度包检测+单向网闸
  • L2/L3之间:SCADA-MES边界,OPC UA加密+身份认证
  • L1/L2之间:PLC-SCADA边界,工业协议白名单(仅允许必要的Modbus/BACnet)

关键要点
  • Purdue是"参考模型"不是"教条":实际落地需结合业务调整,但核心分层思想不能丢
  • "必要的通信"是隔离设计的难点:哪些数据必须跨区?需要业务+安全+运维三方评审
  • DMZ是"缓冲"不是"保险箱":DMZ本身要"最小化"部署,禁止存放敏感数据


您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

36

主题

8

回帖

2415

积分

金牌会员

积分
2415