菜单

Logo
新闻中心

行业 / 化工行业

安全的流程。受保护的知识。.

保护控制系统,并将生产设施安全地连接到您的 IT 系统。

咨询。集成。运维。

工业企业的管道与工艺设备,示意图

服务于您所在行业的从业者。

  • 化工与精细化工生产商
  • 化工园区与园区运营方
  • 重大危险源装置运营方
  • 配方商与代工生产商

您的重点领域

理解任务。设计方案。

我们依据 IEC 62443 通过区域划分、加固的远程访问与异常检测保护过程控制系统,通过受控接口整合装置系统与企业 IT,并使用硬件安全模块保护配方、固件与访问权限。

01

依据 IEC 62443 实现 OT/IT 融合与控制系统安全

资产清单及区域和管道模型

了解更多
02

面向批次、质量和实验室的数据平台

依据 ISA-95 建立的数据模型与集成架构

了解更多
03

以 HSM 和后量子密码学保护配方与知识产权

面向配方的保护需求分析与密码学方案

了解更多

从战略到系统

六个服务模块

六大行动领域。您可以选择想要深入了解的方向。

01依据 IEC 62443 实现 OT/IT 融合与控制系统安全IEC 62443-3-2 · OPSWAT MetaDefender NetWall · OPSWAT MetaDefender Industrial Firewall

我们的方法

如今,过程控制系统、安全控制系统和分析设备都与 MES、ERP 及云服务相连,因而可以从办公网络访问到。我们记录所有组件和连接关系,依据 IEC 62443-3-2 将工厂网络划分为若干区域和管道,并为每个区域设定目标安全级别。数据二极管、工业防火墙和异常检测负责在技术层面落实这一模型,同时不干预工厂的工艺调节过程。安全仪表系统会获得独立的区域划分,并依据 NAMUR NA 163 接受 IT 风险评估。

服务范围详情
  • 通过被动网络分析盘点控制系统、控制器、工程师站和连接关系,生产过程运行期间不进行主动扫描
  • 依据 IEC 62443-3-2 建立区域和管道模型,包含风险评估和各区域的目标安全级别
  • 使用工业防火墙和数据二极管,在控制系统、MES 与企业网络之间实施分区隔离
  • 在工厂网络中部署异常检测,对接 SIEM,并建立与中控室协调一致的告警机制
  • 依据 NAMUR NA 163 对安全仪表系统进行 IT 风险评估,并依据 IEC 62443-3-3 实施加固

一家精细化工生产商通过数据二极管将控制系统与办公网络隔离,过程数据依然可以传输至 MES,而反方向的访问在物理上被完全阻断。

您将获得

  • 资产清单及区域和管道模型
  • 分区方案,含防火墙规则集和各区域的安全级别
  • 投入运行的异常检测,含告警方案
探讨这一主题
02面向工厂和供应商的安全远程维护OPSWAT MetaDefender OT Access · OPSWAT MetaDefender Kiosk · 特权访问管理

我们的方法

控制系统、分析设备和压缩机厂商都需要访问其设备,且往往是临时性、全天候的需求。我们用 DMZ 中的一个集中接入点,取代分散的 VPN 通道和远程维护软件,每一次访问都要在此申请、获批、记录,并在到期后自动终止。服务商使用个人账号加双因素认证登录,且只能进入其获授权的区域。用于更新的文件在传输前需经过数据检查站,接受恶意软件检测。

服务范围详情
  • DMZ 中的集中远程访问入口,包含申请流程、工厂负责人审批和限时会话
  • 使用 FIDO2 或智能卡的个人账号,取代厂商共用账号
  • 会话录制和日志记录,并转发至 SIEM
  • 数据检查站对固件、配方和服务文件进行多引擎扫描,确认无误后方可传入工厂
  • 依据 IEC 62443-2-4 在合同、入场流程和定期审查中对服务商提出要求

一家化工园区将控制系统厂商和分析设备厂商的远程访问统一到一个接入点,每一次会话都需经中控室批准并被记录。

您将获得

  • 远程维护架构,含 DMZ 和集中接入点
  • 面向厂商和服务商的审批流程与角色方案
  • 作为审计证明材料的会话日志和录制记录
探讨这一主题
03面向批次、质量和实验室的数据平台ISA-95 · OPC UA · Apache Kafka

我们的方法

批次数据分散在多个系统中:配方和流程调度存放在控制系统中,过程数值存放在 Historian 中,检验结果存放在 LIMS 中,订单存放在 ERP 中。我们依据 ISA-95 分层模型,通过 OPC UA 和版本化接口,将这些系统整合到一个统一的数据平台中,实现从原料到分析证书对每个批次的完整追溯。数据只从工厂单向输出,不存在返回控制系统的通道。质量、生产和客户服务部门依据各自角色权限并在日志记录下访问同一份经过校验的数据。

服务范围详情
  • 依据 ISA-95 和 ISA-88 建立面向批次、配方、物料和检验特性的数据模型
  • 通过 OPC UA 对接控制系统和 Historian,数据仅从工厂单向输出
  • 通过版本化接口和数据契约集成 LIMS、MES 与 SAP S/4HANA
  • 电子批次记录,以及自动生成的分析证书
  • 为投诉处理、审计和监管机构查询设定角色权限、日志记录和保存期限

一家添加剂生产商直接根据 LIMS 和过程数据生成分析证书,一旦发生投诉,相关批次的原料和过程数据无需在多个系统中检索即可迅速锁定。

您将获得

  • 依据 ISA-95 建立的数据模型与集成架构
  • 数据平台,对接控制系统、LIMS、MES 和 ERP
  • 含分析证书的电子批次记录
探讨这一主题
04基于机器学习的预测性维护与工艺优化AVEVA PI System · OPC UA · Apache Kafka

我们的方法

泵、压缩机、搅拌器和换热器的故障往往会提前很久在振动、温度和压力数据中显露迹象。我们整合 Historian 数据和维护数据,训练能够识别磨损和结垢的模型,使维护工作能在故障发生前就得到安排。软测量模型可估算实验室要数小时后才能测出的质量数值,帮助找到能耗更低、废品更少的运行方式。这些模型只向中控室和维护部门提供建议,并不介入工艺调节本身。

服务范围详情
  • 从 AVEVA PI System 或其他 Historian 系统、维护记录和实验室数值中进行数据处理
  • 为泵、压缩机和换热器建立状态模型,其阈值由生产运行部门和维护部门共同确定
  • 面向质量指标的软测量模型,并与实验室测量结果进行验证比对
  • 向中控室和维护部门提供建议,不对控制系统进行任何写入操作
  • 模型运维,包含版本控制、数据漂移监测,以及依据欧盟《人工智能法案》的文档记录

一家聚合装置运营方通过温度和压力变化趋势,识别出换热器中日益加重的结垢问题,并将清洗工作安排在下一次计划检修停车中进行。

您将获得

  • 状态模型及验证报告
  • 面向中控室和维护部门的建议看板
  • 模型卡及重新训练的运维方案
探讨这一主题
05以 HSM 和后量子密码学保护配方与知识产权Utimaco u.trust GP HSM Se-Series · Thales Luna 7 Network HSM · Entrust nShield 5c

我们的方法

配方、工艺参数和研发数据在数十年内始终具有价值,也因此成为工业间谍活动的目标。我们对文件存储、数据库和配方管理系统进行加密,并将密钥存放在 Utimaco、Thales 或 Entrust 的硬件安全模块中,使管理员在未获授权的情况下无法看到明文内容。由于攻击者可能现在就存储加密数据,日后再用量子计算机进行破解,我们为需要长期保密的配方规划采用结合 ML-KEM 的混合加密方案。控制器的固件和配方均经过签名,确保工厂只会加载经过批准的版本。

服务范围详情
  • 针对配方、工艺参数和研发数据进行保护需求分析,明确各类数据的保密期限
  • 使用 LAN Crypt 对文件存储进行加密,数据库加密密钥存放于 HSM 中
  • HSM 选型与集成,包含角色权限、多人授权(Quorum)机制和密钥仪式,支持本地部署或以服务形式提供
  • 对固件、控制程序和配方进行签名,并在加载至工厂前进行校验
  • 建立密码资产清单,并为需要长期保护的数据制定向 ML-KEM 和 ML-DSA 迁移的计划

一家涂料生产商使用部署在两个站点的一对 HSM 中的密钥,对其配方数据库进行加密,向代工生产商的授权均设有时限并被记录在案。

您将获得

  • 面向配方的保护需求分析与密码学方案
  • 已集成的 HSM,含已记录的密钥仪式
  • 后量子密码学迁移计划
探讨这一主题
06依据 KRITIS 和 NIS2 的合规与事件响应Microsoft Sentinel · Splunk · Veeam

我们的方法

化学品生产商一旦达到规模门槛即被纳入 NIS2 适用范围,而拥有自备电力、蒸汽或供水系统的化工园区还可能同时属于 KRITIS 运营方。我们负责厘清适用范围并协助完成注册,依据 ISO 27001 并结合面向工厂的 IEC 62443-2-1 建立 ISMS,并搭建报告流程:24 小时内发出预警,72 小时内正式上报,随后提交总结报告。安全监控和事件响应同时覆盖 IT 与 OT。应急演练将网络攻击和重大事故结合在一起演练,使厂区消防队、中控室和 IT 部门都熟悉同一套处置流程。

服务范围详情
  • 依据 NIS2 和 KRITIS 门槛值进行适用范围分析,并在 BSI 完成注册
  • 依据 ISO 27001 建立 ISMS,并依据 IEC 62443-2-1 为工厂制定安全方案
  • 报告流程,包含预警、正式上报和总结报告,以及相应角色分工和模板
  • 使用 SIEM 对 IT 和 OT 进行安全监控,并开展事件响应和取证保全
  • 应急和恢复运行预案,并由 IT、中控室和厂区消防队共同开展演练

一家化工园区厘清了自身在 NIS2 和 KRITIS 下的适用情况,为园区运营方和入驻企业建立了统一的报告流程,并与厂区消防队共同演练了针对控制系统的攻击场景。

您将获得

  • 适用范围分析及注册材料
  • ISMS 文档,含报告流程和模板
  • 演练报告及经过测试的恢复运行预案
探讨这一主题
设施中的工艺容器与管道系统,示意图
化工行业

典型项目场景

变革真正落地之处。

项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。

示例性现状说明,并非客户案例。

01 / 化工行业

一家精细化工生产商的网络分区实施

控制系统、安全控制系统和办公 IT 处于同一个扁平网络中,防火墙规则缺乏文档记录,且已被通知将依据《重大事故预防条例》接受检查。

解决方案

进行被动盘点,依据 IEC 62443-3-2 建立区域和管道模型,在通往 MES 的通道上部署数据二极管,实施异常检测,并在计划检修停车期间完成切换。

各区域及其安全级别均有文档记录,办公网络无法访问控制系统,并为监管机构提供了相应证明材料。

探讨这一主题

02 / 化工行业

一家化工园区的远程维护搭建

众多厂商和入驻企业各自使用独立的 VPN 通道,账号共用,且没有任何会话记录。

解决方案

在 DMZ 中搭建集中接入点,使用 FIDO2 的个人账号,由中控室进行审批,并为更新设置数据检查站。

每一次访问都需申请、获批并被记录,旧有的 VPN 通道已全部关闭,合同中也已纳入 IEC 62443-2-4 的相关要求。

探讨这一主题

03 / 化工行业

一家涂料生产商的配方保护

配方未加密存放在文件服务器上,通过电子邮件向代工生产商共享,且存在技术诀窍外泄的嫌疑。

解决方案

开展保护需求分析,使用存放于 HSM 中的密钥进行加密,设置限时授权,并制定后量子密码学迁移计划。

配方只有在获得授权后才能以明文形式查看,每一次访问都被记录在案,并为需要长期保护的数据制定了路线图。

探讨这一主题

协作

清晰的路径。与您的团队同行。

从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。

我们的工作方式

  1. 01

    评估

    工厂网络、远程访问、数据流和监管义务

    资产清单、风险评估、NIS2 与 KRITIS 适用情况、按优先级排序的措施
  2. 02

    方案

    区域模型、目标架构、运维模式

    区域和管道模型、远程维护与数据架构、密码学方案、检修停车计划
  3. 03

    实施

    分阶段实施分区、接入点、数据平台和 HSM

    各阶段已落实的措施、测试、文档记录,以及在计划维护窗口期内完成的验收
  4. 04

    运维

    监控、演练、证明材料

    对 IT 和 OT 的持续监控、报告协助、审计陪同,以及逐步移交

在初步沟通之前

您无需现在就掌握所有答案。

有一个具体的挑战就足够了。以下四个问题将帮助我们共同找到正确的方向。

预约初步沟通
  1. 01

    您希望改变什么?

    当前面临的挑战,以及您期望达成的结果。

  2. 02

    涉及哪些系统?

    站点、应用和接口的概览。

  3. 03

    有哪些约束条件?

    项目时间安排、维护窗口和已知的依赖关系。

  4. 04

    哪些人需要参与?

    来自 IT、安全和运维部门的合适联系人。

背景与决策参考

什么是面向化工行业的 IT 安全?

六大行动领域,从依据 IEC 62443 的过程控制系统安全,到依据 NIS2 的报告义务,均由 OTOKO® 规划、集成并运维。对工厂网络的任何操作,我们都安排在维护窗口期或检修停车期间进行。整套方案均在德国数据中心运行。

化工行业的 IT 安全旨在保护过程控制系统、实验室及生产数据,以及配方,尤其是在遭到篡改可能危及人员和环境安全的厂区。OTOKO® 为此提供六大行动领域:依据 IEC 62443 实现 OT/IT 融合与控制系统安全、面向工厂和供应商的安全远程维护、面向批次、质量和实验室数据的数据平台、基于机器学习的预测性维护、以 HSM 和后量子密码学保护配方,以及依据 KRITIS 和 NIS2 的合规与事件响应。

除规划和集成外,OTOKO® 还承担运维工作,为每个区域、每条远程访问路径和每个模型建立文档记录,包括版本信息以及《重大事故预防条例》、NIS2 和审计人员所要求的证明材料。密码学和硬件安全模块是我们的核心能力,因此配方密钥、设备证书和固件签名均存放在经过认证的设备中,而非以文件形式保存。

为什么选择 OTOKO® 服务化工行业

  • 密码学与 HSM

    密码学和硬件安全模块是我们的核心能力。配方密钥、固件签名和设备证书均由我们在经过认证的硬件中进行管理。

  • 德国数据中心

    整套方案都在德国数据中心运行,从批次数据平台到面向工厂网络的 SIEM,无一例外。

  • 关键基础设施(KRITIS)与受监管行业

    我们与关键基础设施运营方和受监管行业合作。我们深知监管机构、专家和厂区管理层对工艺安全证明材料的具体要求。

  • 同一团队负责到运维

    从咨询到运维,由同一个团队为您提供全程支持。OT 安全架构师、集成开发人员和密码学专家将始终留在项目中,不会转交给第三方。

框架条件与详情

化工厂区的阻碍很少是缺少工具,而是使用寿命较长的装置、对可用性的压力,以及自动化团队与 IT 团队之间职责不清。

工厂网络结构扁平、缺乏分区

控制系统、安全控制系统和办公 IT 处于同一网络中,防火墙规则历经多年积累而成,已没有人清楚全部连接关系。

远程维护缺乏管控

设备厂商和服务商各自使用独立的 VPN 通道,工程师站上运行着远程维护软件,共用账号也没有留下任何日志记录。

批次数据分散在孤立系统中

质量数据保存在 LIMS 中,过程数据保存在 Historian 中,批次数据则保存在 ERP 中,使得每一份分析证书都需要人工从多个系统中拼凑而成。

配方以明文文件形式存放

配方和工艺参数未经加密就存放在文件服务器和配方管理系统中,合作伙伴和实验室的访问行为也无人进行分析。

三种运维模式
本地部署德国云超大规模云服务商
数据存储您的工厂,控制系统、Historian 和 HSM 均在自有数据中心内德国数据中心,依据 ISO 27001 运营Azure、AWS 或 Google Cloud,可选择德国区域
运维您的团队,或由 OTOKO® 以托管服务形式运维,并通过 DMZ 进行访问OTOKO®,贵企业享有审计权共同承担,平台服务由云服务商提供
工具数据二极管、工业防火墙、HSM 和现场远程维护接入点在德国以托管形式提供的数据平台、SIEM 和 HSM 服务托管数据服务与机器学习服务、云 HSM、SIEM 即服务
适用于控制系统、安全仪表系统、配方密钥批次与实验室数据、监控、自主可控的配方保护跨厂区分析、机器学习、负载高峰
合规完全掌控,证明材料来自贵企业自身的 ISMS 和安全管理体系依据 GDPR 签订数据处理协议,数据存储于德国,并为 NIS2 供应链要求提供证明材料数据处理协议,标准合同条款,且与控制系统之间没有任何连接

合作方式

项目

边界清晰的项目,例如依据 IEC 62443 实施分区,或搭建集中远程维护接入点,包含明确成果、里程碑和验收。

  • 评估、方案、实施、移交
  • 固定价格,或按里程碑以实际工作量计费
  • 适用于分区实施、远程维护搭建和 NIS2 合规准备

团队扩充

OT 安全架构师、集成开发人员或数据科学家加入您的团队,使用您的工具,并遵循您针对工厂网络制定的审批规则。

  • 熟悉工厂环境、作业许可流程和安全培训
  • 可根据项目进展和检修停车计划灵活调整规模
  • 适用于拥有自有自动化团队但存在人力缺口的厂区

托管服务

OTOKO® 按约定的服务指标和报告要求运维远程维护接入点、异常检测、HSM 或数据平台,并提供 NIS2 对供应链所要求的证明材料。

  • 监控、更新、密钥轮换和支持
  • 协助完成 NIS2 相关报告
  • 适用于没有自有 OT 安全团队的厂区

各项要求对化工厂区的具体规定,以及 OTOKO® 为此提供的服务。

标准与证明材料
标准项要求OTOKO® 提供
IEC 62443运营方安全方案、含目标安全级别的区域和管道划分、系统要求,以及对集成商和维护服务商的义务规定依据 IEC 62443-3-2 的风险评估和区域模型、依据 IEC 62443-3-3 的防护措施、依据 IEC 62443-2-4 的远程维护、依据 IEC 62443-2-1 的安全方案
《重大事故预防条例》(Seveso III)重大事故预防方案及安全管理体系,针对上层级企业还需提供安全报告及内部报警和应急处置预案,并需考量未经授权人员的干预风险依据 KAS-51 指南对通过 IT 途径实施的未授权干预进行评估,为安全报告和应急处置预案提供相应内容,并与厂区消防队共同开展演练
NIS2风险管理措施、供应链安全、重大事件的三阶段上报,以及注册义务和管理层责任适用范围分析、措施清单、含模板的报告流程、对供应商的要求,以及管理层培训
KRITIS符合当前技术水平的防护措施、攻击检测系统、定期向 BSI 提交证明材料,以及故障上报面向 IT 和 OT 的攻击检测、用于审查的证明材料、报告流程,以及针对已发现问题的整改计划
ISO 27001信息安全管理体系,包含风险处置、附录 A 控制措施、内部审计和管理层评审建立 ISMS 或将其扩展至工厂范围、适用性声明、审计陪同,以及依据 ISO 27001 运维我们自身提供的服务

常见问题

好问题。清晰的答案。

15 条解答,涵盖您的行业、项目以及后续运维。

行业与行动领域6 问题

OTOKO® 为化工行业提供哪些 IT 安全服务?

OTOKO® 依据 IEC 62443 保障控制系统安全,搭建安全的远程维护体系,并为批次和实验室数据集成数据平台。此外还提供预测性维护、以 HSM 和后量子密码学实现的配方保护,以及依据 KRITIS 和 NIS2 的合规与事件响应服务。每个行动领域均可单独委托,可运行在您的工厂内、德国数据中心,或超大规模云服务商处。

能否在不停产的情况下引入 OT 安全防护?

在很大程度上可以。资产盘点、异常检测和远程维护接入点均可在生产正常运行期间完成部署,因为它们只是被动读取网络流量,或者只作用于工厂网络的边界处。而对控制器和控制系统防火墙规则的改动,我们会安排在维护窗口期或计划检修停车期间进行,并事先在测试环境中完成验证。

我们的化工企业是否适用 NIS2 或 KRITIS?

化学品的生产和销售属于 NIS2 覆盖的行业领域,达到中型企业规模的公司均在适用范围内。若某厂区运营的电力、供水或供气设施达到了 BSI 关键基础设施条例设定的门槛值,则还可能同时属于 KRITIS 范畴。我们会针对每个法人实体和每个厂区分别进行核查,并协助完成在 BSI 的注册。

我们该如何保护配方免受工业间谍活动侵害?

配方以加密方式存储,密钥保存在硬件安全模块中,而非服务器上。只有获得授权的角色才能访问,每一次调取都会被记录,异常访问模式也会在监控中被发现。对于需要保密数十年的数据,我们会规划向抗量子加密方案的迁移。

《重大事故预防条例》对 IT 安全有何影响?

《重大事故预防条例》是德国对 Seveso III 的国内转化立法,要求运营方也必须将未经授权人员的干预视为一种危险来源,其中包括针对控制系统和安全控制系统的攻击。我们依据 KAS-51 指南提供相应评估,为安全报告贡献内容,并组织将网络攻击和重大事故结合在一起进行的演练。

方案落地后由谁负责后续维护?

如有需要,仍由负责搭建方案的同一个团队负责。从咨询到运维,由同一个团队为您提供全程支持,包括监控、更新、密钥轮换以及 NIS2 相关报告的协助。也可以选择由我们逐步移交给贵司的自动化团队和 IT 团队,并附带运维手册和培训。

启动与实施5 问题

我们可以从单一行动领域开始吗?

可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。

我们应该为初步沟通准备什么?

起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。

谁应该参与该项目?

OT 安全架构师: 区域模型、网络分区、IEC 62443. 集成架构师: 数据平台、LIMS、MES、ERP. 数据科学家: 状态模型、软测量、模型运维. 密码学专家: HSM、配方保护、后量子密码学路线图. 合规顾问: NIS2、KRITIS、Seveso III、ISO 27001. 项目负责人: 里程碑、检修停车计划、验收.

时间计划和工作量是如何确定的?

我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。

项目第一阶段会交付什么?

工厂网络、远程访问、数据流和监管义务 资产清单、风险评估、NIS2 与 KRITIS 适用情况、按优先级排序的措施

运维与持续完善4 问题

有哪些可能的合作方式?

项目: 边界清晰的项目,例如依据 IEC 62443 实施分区,或搭建集中远程维护接入点,包含明确成果、里程碑和验收。 团队扩充: OT 安全架构师、集成开发人员或数据科学家加入您的团队,使用您的工具,并遵循您针对工厂网络制定的审批规则。 托管服务: OTOKO® 按约定的服务指标和报告要求运维远程维护接入点、异常检测、HSM 或数据平台,并提供 NIS2 对供应链所要求的证明材料。

如何完成向运维的移交?

监控、演练、证明材料 对 IT 和 OT 的持续监控、报告协助、审计陪同,以及逐步移交

我们之后可以再补充其他站点或系统吗?

这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。

该方案如何保持长期可运维?

职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。

化工行业

让我们一起探讨下一步。

让我们共同排查您的装置网络与 IT 网络存在哪些安全隐患,以及如何加以改善。

预约初步沟通

我们的合作伙伴

  • Microsoft
  • Microsoft Azure
  • Amazon AWS
  • Google Cloud
  • Thales Group
  • Arrow ECS
  • Vodafone
  • IBM
  • Veeam
  • Atlassian
  • JetBrains
  • NinjaOne
  • OPSWAT
  • Utimaco
  • Eviden

无障碍

根据您的需要调整页面显示。

本页面暂无简明语言版本。

当前设置仅对本次访问有效。您可以在 Cookie 设置中允许永久保存。