
信息技术(IT)与运营技术(OT)层面的网络安全
之前,信息技术(IT)和运营技术(OT)被视为独立的两个领域,并且分别由不同的专业部门管理。然而,随着系统和生产的网络化和数字化程度不断提高,这两个领域正在相互融合。因此,不能再孤立地考虑网络安全问题。只有采取协调一致的方法,才能切实有效地防范网络攻击。
ISO 27000系列标准规定了信息技术(IT)的保护目标,其重点是保密性。正如IEC 62443的规定,对于运营技术(OT)领域而言,系统的可用性尤为关键。IEC 62443系列标准旨在为工业自动化系统(ICS系统)的安全运行提供支持,涵盖设计、实施及管理等方面。为此,该系列中的各种标准规定了适用于组件制造商、系统集成商和运营商的规则。组件制造商必须确保产品的安全,而设备和系统制造商则要实现产品安全交互。运营商则对操作全流程的安全负最终责任。因此,IEC 62443是ISO 27001标准的补充。兼顾这两个标准对于全面防范网络攻击至关重要。
IEC 62443标准的一大特点是采用全面的安全设计方案。这涵盖了对操作过程、系统和组件的要求。此外,该方案还定义了程序和技术措施。
“深度防御"是IEC 62443标准的核心安全理念。通过连续堆叠多个安全机制,攻击者入侵系统的难度大大增加。
“实现安全系统的九个步骤”过程。
开发安全的自动化解决方案首先要确定需要保护的资产。然后需要对每项资产进行风险分析。再以这些分析为基础,制定降低风险的措施,从而对系统和所使用的组件提出要求。
但是,系统的防护水平并不仅仅取决于其技术能力,还受到实施过程和人员专业知识的影响。安全的系统需要长期持续的监控与维护。其中包括了对安装设备及其特性的确切认识,即网络规划和全组件清单,以及对所有用户、其权限和访问数据的管理。
并不存在适用于所有应用的单一标准解决方案。安全的自动化解决方案总是需要根据具体情况量身定制。此外,还须对已实施的措施进行周期性检查,并根据最新的技术水平进行调整。为此,我们制定了“实现安全系统的九个步骤”过程。通过这种方法,运营商和系统集成商可针对其特定解决方案实施安全设计。
菲尼克斯电气全方位整体安全理念
作为一家深耕全球多国产品检测认证的服务商,其实施 IEC 62443 标准大概率是围绕工业自动化和控制系统(IACS)网络安全,为制造业、能源等领域企业提供合规认证服务,助力企业满足该标准要求以适配国内外市场准入与安全运营需求.
早在2018年,我们就针对组件引入了通过IEC 62443-4-1标准认证的安全开发过程。该过程基于成熟的网络安全原则和深度防御。
自那时起,就潜在的安全漏洞进行透明且公开的沟通便成为了一个重要部分。为此,产品安全事件响应团队 (PSIRT) 会发布潜在漏洞报告,并定期为产品提供安全更新,该团队亦通过了IEC 62443-4-1标准认证。
安全产品是根据IEC 62443-4-1开发过程而研发,符合IEC 62443-4-2标准的功能安全要求。
2021年,PLCnext Control控制器率先通过IEC 62443-4-1 ML3/4-2 SL2功能集认证。菲尼克斯电气已有数十种产品通过了IEC 62443-4-2标准认证,包括2025年汉诺威工业博览会上展出的mGuard安全路由器。目前,其他安全产品正在开发或认证中。
通过IEC 62443-2-4认证的服务
为了与系统集成商和运营商共同开发、提供咨询、安装和维护有效的安全解决方案,相关团队必须具备全面的网络安全能力,并能够加以证明。只有这样,才能确保所有安全措施符合最高标准并得到有效实施。
Micez相关团队,包括合作的欧洲NB机构,为制造商提供测试,咨询,认证和审核工作。
此类标准并无总体性实施解决方案, 而是根据个人需要和具体情况来实施这些规则。为了更好地解释和实施过程要求及功能系统要求。
除了多级安全策略(深度防御方案)外,“远程监测和控制”行动方案还包括区域和管道划分、数据流控制、端到端通信加密、组件强化、员工意识培训、补丁管理和风险管理流程等。
该解决方案已通过IEC 62443-3-3标准认证。
通过TÜV南德意志集团IEC 62443-3-3标准认证的“远程监测和控制”行动方案
随着新版《网络弹性法案》(CRA)、NIS 2指令及机械法规的出台,在欧洲实施的网络安全措施具有法律约束力。这不再只是针对关键基础设施。
为了满足新版安全指令的严格要求,遵循国际标准将大有裨益。IEC 62443安全标准就是其中之一。例如,IEC 62443标准已涵盖了CRA的诸多要求, 包括安全开发过程以及产品和系统的技术要求。因此,IEC 62443标准有望成为未来统一CRA标准的有力候选。
IEC 62443标准还为遵守新版NIS 2安全指令和新版机械法规提供了全面帮助。

