仪控系统的分区架构与攻击检测
含所有系统分级的区域和管道模型
了解更多
服务于您所在行业的从业者。
您的重点领域
我们依据 IEC 62443 对设施网络进行分区,通过数据二极管保护数据流,并在不干预保护系统的前提下检测仪控系统中的异常。
从战略到系统
六大行动领域。您可以选择想要深入了解的方向。
我们的方法
分区架构将设施划分为保护需求等级不同的区域,并通过明确定义的管道来管理每一处连接。我们依据 IEC 62645 的安全等级和 IEC 62443 的安全级别对仪控系统进行分类,将安全仪控系统与运行仪控系统及办公网络严格分离,数据只能通过数据二极管向外传输。存储介质在使用前需经过检查站核验,无源传感器能识别网络流量中的异常,而不会向仪控系统发送任何数据包。这一成果既满足 BSI 法规定的攻击检测义务,也符合 IAEA 对分级防护架构的期望。
某退役阶段的运营方引入存储介质检查站和数据二极管。退役服务商从一个区域获取设施数据,而该区域没有任何通路能返回仪控系统。
我们的方法
仪控系统的软件、固件和配置通过厂商、服务商和存储介质进入设施,每一次变更都必须能核实其来源和完整性。我们建立一条签名链:厂商为其交付内容签名,贵单位的工程工作站在加载前验证签名,贵单位自己的审批则使用存放在硬件安全模块中的密钥完成。同一套 PKI 还为远程维护、站点互联和数据二极管签发证书。我们以厂商中立的方式就 Utimaco u.trust GP HSM、Thales Luna 和 Entrust nShield 5 提供咨询,并规划带角色分工、法定人数和记录的密钥仪式。
某中间贮存设施要求其仪控系统供应商提供已签名的更新。检查站验证签名,加载审批使用运营方 HSM 中的密钥完成。
我们的方法
运行管理、维护、辐射防护和报告工作都需要来自设施的数据,但不能打开通往仪控系统的反向通道。我们通过接口整合过程数据、文档管理和 ERP,这些接口从数据二极管之后开始,带有版本管理,有明确的责任人,并记录每一次访问。厂商的远程维护通过跳板机进行,配备多因素身份验证和会话录制,并由贵单位人员按次审批,而不是使用维护结束后仍保持开放的长期访问权限。
某运营方通过数据二极管连接维护系统和过程数据历史库。维护人员可在办公网络中查看测量数据,而不存在任何通往仪控系统的连接。
我们的方法
退役文档、解控测量数据、废物包装体数据和运行记录必须在数十年内保持完整、未被篡改且可读,其保存期限超过任何文件格式或签名算法的生命周期。我们构建的档案系统会在数据录入时对每条记录签名,附加合格时间戳并加密保存,并依据 BSI TR-03125 通过重新签名来保全证据效力。签名密钥保存在 HSM 中,格式遵循 PDF/A 和带文档化模式的 XML,访问按角色控制,并为监管机构和技术专家留有日志记录。
某退役阶段的运营方将解控测量数据和退役记录迁移到签名档案系统中。每条记录都带有时间戳和签名,重新签名作为一项服务被纳入计划。
我们的方法
过程数据、仪控系统报警、网络流量数据和维护历史分别存放在不同系统中,很少被放在一起分析。我们在数据二极管之后构建一个数据平台,将这些数据来源汇总起来,并在其上训练模型,及早发现设施行为和网络流量中的异常。模型只向值班人员和安全团队提供提示,不做任何自主决策,每次分析都带有版本号,并通过模型卡和数据来源实现可追溯的文档记录。
某运营方将泵数据和运行仪控系统的网络流量放在一起分析。一个模型在有人察觉之前,就发现了一台在维护窗口之外建立连接的设备。
我们的方法
性能强大的量子计算机终将破解 RSA 和椭圆曲线算法,而如今的软件签名、远程维护证书和档案签名都建立在这些算法之上。对于必须保持数十年有效的档案而言,这并非遥远的问题,因为一份日后可被伪造的签名,将失去其证据效力。我们对仪控系统、PKI 和档案系统中使用的算法、密钥和证书进行盘点,对长期签名采用 XMSS 和 LMS 等基于哈希的算法,并规划 PKI 分阶段迁移到 ML-DSA 和混合证书,迁移节奏与设备更换和变更流程相结合。
某运营方将其退役档案的签名切换为 XMSS,同时保留现有的远程维护 PKI,直到下一次设备更换,届时将启用已准备好的混合证书。

典型项目场景
项目往往始于一个具体的挑战。以下示例将典型的现状、可能的解决思路和期望达成的结果结合在一起。
示例性现状说明,并非客户案例。
01 / 核能
退役服务商需要获取设施数据,网络连接点在数十年间不断累积增长,监管机构要求提供 IT 防护方案。
依据 IEC 62645 进行清单登记和分级、配备数据二极管和检查站的分区,以及通过跳板机进行、按次审批的远程维护。
形成书面的防护方案,所有服务商的访问都受控管理,并为监管机构和技术专家提供了证明材料。
02 / 核能
仪控系统更新通过来源无法核实的存储介质送达,审批仅靠纸质签字完成。
建立带厂商签名的签名链,在检查站进行验证,审批密钥存放在运营方的 HSM 中,并配有密钥仪式记录。
每次更新都能核实来源和完整性,审批过程在变更流程中可追溯,HSM 已投入使用。
03 / 核能
运行记录和测量数据存放在没有签名的文件系统中,旧档案系统运行在已无厂商支持的软件上。
建立带时间戳服务的签名档案系统,依据 BSI TR-03125 实现证据保全,采用基于哈希的签名,并完成从旧档案系统的数据迁移。
证据效力可保持数十年,重新签名作为一项服务持续运行,恢复流程经过测试并有文档记录。
协作
从初步了解情况到日常运维:我们会共同商定各阶段的优先事项、职责分工和成果。
我们的工作方式
仪控系统、网络连接点、存储介质流转路径、档案系统和证明缺口
区域、管道、签名链、档案系统、运维模式
在维护窗口内并通过变更流程分阶段实施措施
监控、重新签名、审计、知识转移
当前面临的挑战,以及您期望达成的结果。
站点、应用和接口的概览。
项目时间安排、维护窗口和已知的依赖关系。
来自 IT、安全和运维部门的合适联系人。
六大行动领域,从仪控系统的分区架构到面向退役的签名长期档案,均由 OTOKO® 规划、实施和运维。任何措施都不会介入已获批准的安全系统,每项措施都可向监管机构和技术专家提供证明材料。整套方案运行在德国数据中心。
核能设施的 IT 安全保护核设施的仪控系统、运行数据和访问通道免遭篡改,同时不触及核安全本身。它既适用于退役中的设施、中间贮存设施、研究堆和燃料循环设施,也适用于处于功率运行状态的电厂,无论是国内设施还是境外运营方的设施。OTOKO® 为此覆盖六大行动领域:仪控系统的分区架构与攻击检测、基于硬件安全模块的签名软件与 PKI、受控接口与远程访问、面向退役和运行的签名长期档案、面向运行与安全数据的数据平台,以及面向签名和档案的后量子密码就绪。
与单纯咨询项目的区别在于隔离和可证明性。防护措施均在已获批准的安全仪控系统之外建立,每次变更都经过贵单位的变更流程,并留有记录、版本号,以及监管机构、技术专家和 BSI 要求的相关资料。密码学和硬件安全模块是我们的核心能力,因此软件、远程维护和档案的签名密钥保存在经认证的设备中,而不是软件里。
密码学和硬件安全模块是我们的核心能力。仪控系统软件、远程维护和档案的签名密钥都存放在经认证的硬件安全模块中,密钥仪式全程记录在案。
整套方案运行在德国数据中心,从托管 HSM、时间戳服务到退役用的长期档案系统,全程如此。
服务关键基础设施运营方和受监管行业是我们的日常工作。我们深知核安全监管机构、技术专家、BSI 和信息安全团队对防护方案和证明材料的要求。
一个团队为您提供全程支持,从咨询、在维护窗口内实施,到运维阶段,安全架构师、密码学专家和集成开发人员始终是您固定的联系人。
大多数运营方失败的原因不在于缺少技术,而在于历史积累形成的网络连接点、仪控系统与 IT 之间职责不清,以及只停留在纸面上的证明材料。
01
数十年间,仪控系统、运行管理和办公网络之间逐渐形成了各种连接,没有人对此进行过完整记录,它们也不断突破每一条分区边界。
02
厂商用 U 盘和笔记本电脑带来更新,远程维护接入依靠单独约定,也没有任何日志能显示谁在何时做了哪些改动。
03
攻击检测系统能监测电子邮件和服务器,却看不到仪控系统的网络流量,也没有人敢在那里部署传感器。
04
退役文档、解控测量数据和运行记录存放在文件系统中,既没有签名和时间戳,也没有数十年跨度的重新签名机制。
| 本地部署 | 德国云 | 超大规模云服务商 | |
|---|---|---|---|
| 数据存储 | 设施与您的数据中心,仪控系统数据留在现场 | 依据 ISO 27001 运行的德国数据中心,用于档案、数据平台和办公系统 | Azure、AWS 或 Google Cloud 仅用于不含设施数据的系统 |
| 运维 | 您的团队,或由 OTOKO® 在您的分区内以托管服务形式运维 | OTOKO®,并提供依据 KRITIS 和 NIS2 的审计权限和报告路径 | 共同承担,平台服务由云服务商提供 |
| 工具 | 设施内的数据二极管、检查站、HSM 和传感器 | 托管 HSM、签名与时间戳服务、档案系统、数据平台 | 托管数据服务、协作工具、测试与培训环境 |
| 适用于 | 仪控系统分区、签名验证、远程维护 | 长期档案、数据平台、面向多个场址的 PKI | 项目管理、无保护需求的文档、培训 |
| 合规 | 完全掌控,证明材料来自防护方案和 ISMS | 依据 GDPR 签订数据处理协议、KRITIS 证明材料,数据位于德国 | 数据处理协议、标准合同条款,按数据类别分别审批 |
合作方式
项目
边界清晰的项目,例如分区架构、签名链或档案系统,具有明确的成果和里程碑,并由运行部门和技术专家验收。
团队扩充
安全架构师、密码学专家或集成开发人员加入贵单位团队,使用贵单位的工具和变更流程,如有需要可现场工作,并按贵单位要求接受可靠性审查。
托管服务
OTOKO® 以托管服务形式运维攻击检测、HSM、档案系统或数据平台,提供约定的服务水平、定期报告、审计权限,以及 KRITIS 和 NIS2 要求的报告路径。
决定核设施 IT 安全的五项要求,及其具体内容和我们提供的相应服务。
| 标准项 | 要求 | OTOKO® 提供 |
|---|---|---|
| IEC 62645 | 面向核电厂仪控系统和电气系统的网络安全计划,划分安全等级、采取分级措施,并依据 IEC 62859 与核安全进行协调 | 对所有仪控系统进行分级、按安全等级制定区域和措施方案,以及面向技术专家和监管机构的文档 |
| IEC 62443 | 工业自动化系统中的区域和管道、安全级别,以及对运营方、集成商和组件的要求 | 区域和管道模型、数据二极管和防火墙、对供应商的要求,以及依据 IEC 62443-2-1 和 62443-3-3 的证明材料 |
| IAEA Nuclear Security Series | 依据 NSS No. 17-T 和 NSS No. 33-T 建立的分级防护架构,含安全级别和区域划分、计算机安全计划,以及存储介质的处理方式 | 依据分级方法建立的防护架构、存储介质检查站、计划文档,以及对照指南进行的审查 |
| KRITIS 与 BSI 法 | 符合当前技术水平的措施、攻击检测系统、定期向 BSI 提交证明材料,以及重大故障的上报 | 仪控系统网络中的攻击检测、报告路径、证明文档,以及审查过程中的支持 |
| NIS2 | 风险管理、供应链安全、分级事件上报,以及管理层责任 | 风险分析、对供应商和远程维护的要求、报告流程,以及面向管理层的报告 |
常见问题
15 条解答,涵盖您的行业、项目以及后续运维。
服务范围包括仪控系统的分区架构与攻击检测、基于硬件安全模块的签名软件与 PKI、受控接口与远程访问、面向退役和运行的签名长期档案、面向运行与安全数据的数据平台,以及面向签名和档案的后量子密码就绪。每个行动领域都可以单独委托,也可以整体委托,并在德国数据中心运行。
所有防护措施都在已获批准的安全仪控系统之外实施:数据二极管、检查站和无源传感器既不改变防护系统的硬件,也不改变其软件。如果确有必要对仪控系统进行变更,也只能通过贵单位的变更流程进行,包括审查、技术专家评估和审批。核安全(Safety)与信息安全(Security)的协调遵循 IEC 62859,每项措施在实施前都会评估其潜在影响。
燃料组件、贮存区域、辐射防护和通风系统在功率运行结束后仍会在设施内保留多年,并继续接受监管。退役工作还会为设施带来新的服务商、设备和远程访问,而解控测量数据和退役文档必须在数十年内始终保持可证明未被篡改。我们与关键基础设施运营方和受监管行业合作。退役对我们而言是常规工作,而非特殊情况。
厂商为其交付内容签名,存储介质检查站使用多个扫描引擎核验签名和内容,加载审批则在变更流程框架内使用贵单位 HSM 中的密钥完成。每一步都有日志记录,让技术专家能够追溯一次更新的来源、验证和审批过程。对于没有自行签名的厂商,我们通过遵循双人复核原则的入库检查来纳入管理。
每条记录在录入时都会获得签名和合格时间戳,档案系统会依据 BSI TR-03125 在某种算法或证书变弱之前及时更新证明。对于长期签名,我们采用 XMSS 等基于哈希的算法,按目前的认识,这类算法同样能抵御量子计算机的攻击。PDF/A 等格式以及有文档记录的 XML 模式确保数据始终可读,恢复测试则定期证明档案系统运转正常。
运营方必须落实符合当前技术水平的措施,运行攻击检测系统,上报重大故障,并定期向 BSI 提交证明材料。NIS2 在此基础上补充了风险管理、供应链安全和管理层责任的要求。我们提供防护方案、仪控系统网络中的攻击检测、报告路径,以及审计人员期望看到的文档记录。
可以。我们可以先界定一项具体任务,同时关注它与其余基础设施之间的接口,并在实施前明确哪些服务属于委托范围。
起步时,只需简要说明面临的挑战、涉及的系统以及您期望达成的结果即可。已知的时间节点和合适的联系人也会有所帮助。访问凭证或机密的系统文档不应包含在首次咨询中。
安全架构师: 区域模型、防护方案、面向监管机构的证明材料. 密码学专家: 签名链、HSM、PKI、PQC 路线图. OT 工程师: 仪控系统清单、数据二极管、传感器、变更流程. 集成开发人员: 接口、历史库、档案迁移. 数据工程师: 数据平台、异常模型、分析. 项目负责人: 里程碑、维护窗口、验收、报告.
我们会综合考察系统、接口、文档现状和运维方面的约束条件。经过协商确定的范围和里程碑,构成工作量评估的基础。缺少这些信息而给出的固定工期是不可靠的。
仪控系统、网络连接点、存储介质流转路径、档案系统和证明缺口 依据 IEC 62645 分级的清单、密码资产清单,以及针对 KRITIS 和 NIS2 的差距分析
项目: 边界清晰的项目,例如分区架构、签名链或档案系统,具有明确的成果和里程碑,并由运行部门和技术专家验收。 团队扩充: 安全架构师、密码学专家或集成开发人员加入贵单位团队,使用贵单位的工具和变更流程,如有需要可现场工作,并按贵单位要求接受可靠性审查。 托管服务: OTOKO® 以托管服务形式运维攻击检测、HSM、档案系统或数据平台,提供约定的服务水平、定期报告、审计权限,以及 KRITIS 和 NIS2 要求的报告路径。
监控、重新签名、审计、知识转移 纳入常规运维的攻击检测、密钥与档案维护、KRITIS 证明材料,以及分步移交
这一点可以在最初的方案中予以考虑。有文档记录的接口和可复用的规则,为后续扩展打下基础。不过,每新增一个站点或系统,仍会针对其特殊需求单独进行评估。
职责分工、周期性任务和变更流程,会与技术实施一并确定。文档记录和知识转移有助于您的团队开展日常工作。具体包含哪些工作内容和持续支持,会在服务范围中明确约定。
核能
让我们探讨如何在不触及核安全的前提下,为您的设施提供可审计的保护。
预约初步沟通