北京圣博润高新技术股份有限公司是一家专注于网络安全技术研究、产品研发和安全服务的高新技术企业。公司注册资金13890.2941万元。自2000年成立以来,先后推出了安全防护、安全检测与审计、安全管理、工业互联网安全、云计算安全五大类30余款网络与信息安全产品,其中堡垒主机产品连续五年市场占有率第一。圣博润公司也是专业的等级保护咨询服务提供商,为数百家行业客户提供了专业的等级保护咨询服务

工控安全
公司介绍:
产品详情
工业控制系统是国家关键信息基础设施的核心,其安全稳定运行直接关系到国计民生。然而,传统IT安全手段难以直接应用于具有高实时性、高可靠性要求及大量专用协议的工业环境。圣博润的工控安全产品体系,正是基于对工控系统架构、通信协议(如OPC、Modbus、DNP3、S7comm等)和业务流程的深刻理解,旨在构建一套 “理解工控、适应工控、保障工控” 的专属安全防护体系。其核心设计理念是 “安全分区、网络专用、横向隔离、纵向认证” 的纵深防御,并在此基础上向主动化、智能化演进。
一、 核心定位与设计理念:合规性与可用性并重
圣博润工控安全产品的设计遵循以下核心原则:
- 业务可用性优先:所有安全措施的首要考虑是不能影响工业生产过程的实时性和连续性。产品采用旁路监听、硬件Bypass(旁路)等技术,确保在设备故障或断电时不影响正常生产网络通信。
- 深度工控协议解析:产品内置对主流工控协议的深度解析能力,能够理解工控指令的语义,从而实现对异常操作、非法指令的精准识别和控制,而非简单的端口/IP封堵。
- 合规性驱动与实战化结合:产品设计严格遵循国家网络安全等级保护制度(等保2.0)、《关键信息基础设施安全保护条例》以及行业(如电力、石化、轨道交通)安全规范要求,同时融入实战化攻防经验,确保防护措施既满足合规要求,又能有效应对真实威胁。
- 纵深防御体系化:不依赖单点产品,而是通过多个产品的协同联动,在工控网络的各个区域、层次部署不同的安全能力,形成纵深防御体系。
二、 核心产品线详解
圣博润的工控安全产品线通常围绕工控网络的典型结构(如生产管理层、监控层、现场控制层)进行部署,其主要产品包括:
1. 工控安全监测审计类产品(核心抓手)
这类产品是感知工控网络内部威胁的“眼睛”,是构建主动防御能力的基础。
- 工控安全监测与审计系统:
- 定位:部署在工控网络的关键汇聚节点,通过旁路方式对网络流量进行全流量采集和深度检测。
- 核心功能:
- 工控协议深度解析:精准识别Modbus TCP、OPC Classic/UA、S7comm、IEC 104等数十种工控协议,并解析出功能码、寄存器地址、操作值等关键字段。
- 异常行为检测:基于白名单策略,建立工控网络通信的“正常行为基线”。一旦发现违反基线的异常通信(如非授权IP访问PLC、在非正常时段进行写操作、功能码异常等),立即告警。
- 违规操作审计:记录所有网络操作行为,特别是对关键控制设备(如PLC、RTU)的配置修改、参数设定等“写”指令,实现操作可追溯。
- 恶意代码与网络攻击检测:利用特征库和异常流量分析,检测如勒索软件、挖矿木马以及针对工控系统的扫描、嗅探等攻击行为。
2. 工控安全防护类产品(坚固屏障)
这类产品是执行安全策略、阻断恶意行为的“闸门”。
- 工控防火墙:
- 定位:部署在不同安全级别的区域之间(如信息网与控制网之间、操作员站与控制器之间),实现区域间的逻辑隔离和访问控制。
- 核心特性:
- 工控协议白名单:与传统IT防火墙的“黑名单”思路不同,工控防火墙默认拒绝所有通信,只允许预先定义的、合法的工控协议和指令通过,极大缩小攻击面。
- 细粒度访问控制:控制可精确到“哪个操作员站(IP)可以访问哪个PLC(IP)的哪个寄存器地址,使用何种功能码(读/写)”。
- 工业环境适应性:采用工业级硬件设计,宽温、无风扇,适应恶劣的工业现场环境。
- 工业网闸:
- 定位:用于实现控制网与管理信息网之间的 “物理隔离、逻辑联通” 的高强度安全隔离。
- 工作原理:采用“2+1”架构(内、外网处理单元+专用隔离硬件),通过协议剥离、内容检查、数据摆渡的方式,仅允许安全、纯净的生产数据(如产量、温度、压力等读数)单向或双向传递,彻底阻断TCP/IP等网络协议的直接连接,从根本上防止来自管理网的渗透攻击。
3. 工控安全管理与运维安全类产品(管控核心)
这类产品聚焦于对安全设备本身和运维人员的管理,提升整体安全运营水平。
- 工控安全运维管理系统/堡垒机:
- 定位:实现对运维人员访问工控网络设备的统一身份认证、授权、管理和审计。
- 核心功能:
- 集中账号管理:统一管理运维人员对网络设备、主机、控制设备的访问账号。
- 精细化权限控制:基于“最小权限原则”,限制运维人员的操作范围和时间。
- 操作会话审计:对远程运维(如RDP、VNC、SSH)和现场操作进行全程录像和指令记录,实现运维行为的全面可追溯,满足“三人原则”等安全审计要求。
- 工控安全管理平台:
- 定位:作为整个工控安全体系的“大脑”,实现对各类安全产品(监测审计、防火墙等)的集中管理、策略统一下发、告警关联分析、态势呈现和报表生成。
- 价值:解决安全产品“孤岛”问题,提升安全运营的效率和可视化水平。
三、 技术特点与核心优势
- 深厚的工控协议库:长期积累的工控协议解析能力是其核心壁垒,能够精准理解工控业务。
- 白名单技术为主导:更适用于通信关系相对固定的工控环境,安全性更高,运维成本相对较低。
- 工业级硬件可靠性:产品在设计上充分考虑工业环境的特殊要求,确保稳定运行。
- 完整的解决方案能力:提供从边界防护、内部监测到运维审计的全栈产品线,便于企业构建体系化防护。
四、 典型应用场景
- 电力行业:在电厂DCS系统、电网调度系统中部署监测审计系统和防火墙,保障电力监控系统安全。
- 石油化工行业:在炼化厂SCADA系统中部署安全防护措施,防止针对生产过程的破坏。
- 轨道交通行业:保护列车控制、信号系统中的网络安全,确保运营安全。
- 智能制造:在数字化车间、工业互联网平台中构建安全防护体系,保障生产连续性。

总结
北京圣博润的工控安全产品体系,以其 “深度工控协议解析、白名单防护理念、工业级可靠设计” 为核心特色,为中国关键信息基础设施的工业控制系统提供了一套成熟、可靠、贴合实际的安全防护方案。它成功地将IT安全技术与工控业务场景深度融合,实现了从“被动防护”到“主动监测”、从“单点防御”到“纵深体系”的演进。对于面临严峻网络安全威胁又对业务连续性有极高要求的工业企业而言,圣博润的产品是构建其网络安全保障体系的坚实选择。
点击链接,了解更多产品详情:
登录后查看
案例介绍
版权/专利









