石化行业|生产网与办公网安全隔离与数据共享解决方案

近年来,《网络安全法》《数据安全法》《关键信息基础设施安全保护条例》等政策的持续落地,石化、能源等行业工业控制系统的安全边界不断强化。

生产控制系统作为关键基础设施的重要组成部分,被明确要求与外部网络保持物理隔离或强隔离,禁止直接建立网络互通关系。

在此背景下,工业网络安全的建设重点已经从“可选防护”转向“强制合规”,安全隔离成为工业控制系统架构设计的基本前提。

一、行业背景

随着工业控制系统安全相关政策与规范的持续完善,石化、能源等行业被逐步纳入关键信息基础设施安全保护体系,工业网络安全要求不断强化。生产控制系统与外部网络之间的隔离要求逐步由行业规范层面,上升为性约束,相关企业需严格落实网络隔离与数据安全管控要求。

因此,工业数据交换与跨网流转能力的建设,已从“业务优化需求”逐步转变为“合规体系下的基础能力要求”:

    《网络安全法》
    2017年6月正式实施,明确关键信息基础设施运营者的安全保护义务,要求建立网络安全等级保护制度

     等保2.0(GB/T 22239-2019)
    明确要求工业控制系统边界需部署安全隔离设备,生产网与管理网之间应实现物理隔离或逻辑强隔离

    《工业控制系统信息安全防护指南》
    工信部发布,针对工业控制系统提出边界防护、访问控制、安全审计等具体技术要求

    合规驱动,势在必行
    《油气生产物联网系统建设规范》进一步明确要求:油气田生产网与办公网之间必须部署物理隔离设备,确保生产控制系统的安全防护。石化集团亟需构建符合国家标准的安全隔离体系。


      二、核心矛盾

安全隔离VS数据实时共享



三、解决方案

在实际建设中,通常会在生产控制网与办公管理网之间部署利谱信息工业安全隔离与信息交换系统,也就是利谱工业网闸。该核心作用是在两个完全隔离的网络之间建立一个受控的数据通道。

生产侧包括油气井场、计量站、注水站等现场系统,通过工业网络进行数据采集;中间通过工业网闸组成安全隔离区,实现生产网与办公网之间的物理隔离与安全数据交换;办公侧则包括信息管理中心等系统,用于接收生产数据并进行管理与分析。

整体实现了在网络严格隔离的前提下,生产数据能够安全、可控地流向办公系统,实现跨域数据共享。

石化行业中生产网与办公网安全隔离与信息交换示意图

核心机制

在跨网数据交换过程中,系统通过多层安全机制实现生产网与办公网之间的安全受控数据流转,整体过程可分为以下几个关键环节:

1)网络连接终止

系统在内外网之间完全终止TCP/IP会话,切断原有网络连接关系,使生产网与办公网在网络层实现物理隔离或等效隔离,从结构上阻断基于网络会话的直接通信路径。

2)数据解析与解耦

在连接终止的基础上,对工业协议及业务数据进行解析处理,提取有效业务数据内容,并与原始网络会话解耦,实现“连接关系与数据内容分离”的处理机制。

3)安全检测与过滤

所有跨网数据在传输前需经过多重安全检测机制,包括病毒查杀、内容过滤以及协议合法性校验等,确保数据内容符合工业生产环境的安全规范要求。


    四、业务应用


      五、建设价值

通过部署利谱工业安全隔离与信息交换系统,石化企业可以在不改变原有网络安全边界的前提下,实现生产数据与管理系统之间的安全流转。一方面,生产控制系统始终保持独立运行,有效隔离外部网络风险;另一方面,业务数据可以在统一安全机制下稳定流动,为调度、管理和分析提供支撑。

从整体效果来看,这种模式不仅提升了数据流转效率,也显著增强了系统的安全可控性,使企业能够在安全合规的基础上推进数字化与智能化建设。


在石化行业数字化不断深入的过程中,生产系统与管理系统之间的融合已成为必然趋势,但安全始终是不可突破的底线。

利谱信息工业网闸的价值,并不只是实现“隔离”,而是在严格隔离的基础上,让数据能够以受控的方式自由流动。它在生产网与办公网之间构建了一条安全、可控、可审计的数据通道,使企业能够真正实现“网络隔离不隔业务,数据共享不降安全”。