自2020年5月恢復收費以來,高速公路聯網收費系統初步建立起了較為完備的網絡安全 及數據安全體系。
一、高速公路收費系統安全能力現狀分析及建議
1. 過于復雜的邊側安全防護需求。我們經常發現,網絡數據安全防護意識、重視程度,呈現省聯網中心-路段分中心-發行機 構-收費站層層遞減的情況,然而我認為主要原因并不是工作積極性的逐級降溫,而是從省至 站安全專業知識技能要求的“倒梯形”與從省至站實際安全運維能力的“倒三角形”的不匹配。因此,一方面應當加強基層安全管理人 員的培訓工作,逐級根據實際情況,建立健 全網絡及數據安全管理制度并強化執行;另 一方面則應當盡可能采用精簡化、集成化、 易操作、易運維的站級安全防護方案。
2. 需要完善的安全運維管理制度 。當前安全運維工作,大多由外包技術服務公司負責,且由于部分系統隨不同項目建設,各系統維護單位眾多,可能導致重要系統的運維工作分散到各運維機構,責任邊界可能重疊或存 在真空區域,缺乏統一的監控手段;運維工程師使用的終端,缺乏統一授權管控機制,卻可以 直接接入收費內網,存在安全隱患。 因此,一方面應當健全安全運維管理制度,明確各服務單位的職責范圍,建立健全運維技 術支撐單位之間的協作機制;另一方面,通過技術手段加強運維終端管控,確保只有授信終端 方能接入收費網絡。
3. 有待提升的安全技術防護能力。 按照《取消高速公路省界收費站總體技術方案》要求,省聯網中心、ETC發行機構按照三 級等保要求建設,路段分中心及收費站參照三級等保要求建設。但在多個方面仍然存在短板。 其一是安全風險監測未覆蓋全網,態勢感知基本只覆蓋到省中心及部分路段中心,未延伸至收 費站及門架;其二是門架設施布設廣泛,收費系統中存在大量的終端分散在外場,變相擴大了 安全暴露面,而系統普遍缺乏基于資產的邊界準入控制能力,無法阻斷非授信終端入網,造成 巨大的安全隱患;其三是部分單位存在一臺終端雙網卡分別接入專網和互聯網、在專網注冊的 終端頻繁接入互聯網的情況,造成專網邊界模糊;其四是終端殺毒及主機安全防護的缺失,主 流的終端殺毒軟件與部分收費站終端收費軟件不兼容,大部分Linux主機未安裝殺毒軟件或主 機防護系統,無法為主機提供殺毒、進程黑白名單管理、文件保護等保護措施;其五是部分邊 界防護設備存在參數配置不合理、部分功能未啟用,特征庫升級不及時等現象,造成現有安全 資源的浪費。
技術層面的安全防護是重災區,但卻不可能一蹴而就,應當結合自身實際情況,按照由急 至緩的原則,分階段實施。如優先補足基于資產的準入控制能力,同時提升管理水平盡量杜絕 非法違規外聯,盤點安全資源利用情況,再逐步擴大態勢感知覆蓋范圍,完善終端殺毒、主機 安全等能力。
4. 暫時缺位的數據安全防護措施。 數據是聯網收費系統的重要資產,然而當前大部分運營管理單位不同程度存在未發布數據 安全管理制度或相關管理制度不健全等問題。數據分級分類標準、數據安全保護工作流程、數 據安全應急處置流程、數據共享監督及審查機制均不明確;同時,缺乏有效、配套的數據分類分級、存儲加密、數據安全審計、數據防泄漏、數據脫敏、傳輸加密等措施對重要數據、核心 數據、敏感數據實行不同級別的安全防護。 因此,一方面應當出臺數據安全相關規范,明確數據安全防護責任主體及邊界;另一方 面,建立數據安全管控平臺,理清數據資產臺賬,完善數據加密、數據脫敏、數據庫審計、數 據水印、數據流量分析溯源等系統,優先以保有大量數據的省中心、發行方為主,但在路段分 中心、收費站等層級,仍應當加強數據傳輸過程中的安全防護。
5. 尚待完善的國密加密應用要求 。收費系統需要按照三級等保的要求進行測評,在《聯網收費系統省域系統并網接入網絡安 全基本技術要求》中也有對國密加密有相關要求,但部分收費站部站通信鏈路、省站通信鏈路 卻沒有采用國密加密的方式實現安全防護;除ETC專用設備外,未全面對數據傳輸、數據存 儲、身份鑒別、接入認證等方面采用密碼技術進行保護。
二、高速公路安全能力提升思路
總的來說,行業當前面臨的安全問題大致分為兩類,其一是安全相關制度建設,包含了 安全運維及安全運營兩大板塊,其二是安全系統架構。由于制度和體系的建設與運營主體的 管理機制緊密相關,因此本文主要介紹第二類安全系統架構的規劃思路。 當前系統架構存在諸多安全隱患,受限于一次性資金投入、安全技術不斷迭代升級等原 因,難以一勞永逸“一錘子”完成安全能力補全,因此采用“由急至緩”的原則,規劃安全能 力提升方案。

在收費站部署功能多合一的安全設備,對收費站欠缺的終端防護、態勢感知等能力進行補 齊提升;在路段中心新增對應的資產準入管理及態勢感知平臺,完成態勢感知的分級部署及全 網覆蓋;在省中心及部中心,新增或升級原有平臺,另外,通過SD-WAN平臺,實現IPsec隧道 的自動化部署。
1. 高度集成的站級安全,降低運維難度 為緩解收費站、門架層級的運營維護壓力,規劃采用功能高度集成的國密安全網關,在滿 足邊界安全防護的同時,具備態勢感知探針、終端資產準入控制、SD-WAN接入網關、國密加 密的全部能力,ALL in ONE一體集成,大幅降低運維難度。 2. 網安融合的隧道加密,簡化上線流程 IPsec隧道能夠保障數據在專網及互聯網鏈路傳輸過程中的安全性,也可與國密加密結 合,但由于配置上線復雜,運營維護困難,實際使用率極低,因此考慮引入SD-WAN技術,完 成IPsec隧道的自動化建立及維護。
3. 分級部署的準入控制,實現資產可控 建立省-路段兩級的資產管理平臺,對全網資產進行盤點,形成資產清單;對安全運維 終端進行授權,形成運維授信清單,與國密安全網關配合,完成可信終端的入網管控??煽?慮與數字證書結合,完成資產授信,實現“入網可知、資產可視、邊界可控、仿冒可鑒、外 聯可管”。 4. 基于數據的全鏈防護,強化數據安全 建立數據安全管控平臺,實現數據安全管控能力、數據安全風險監測能力、數據安全溯 源能力,主動梳理、掌握敏感數據資產分布,跟蹤敏感數據流轉情況,控制敏感數據共享范 圍,以及數據加密、脫敏、容災備份等機制,減少“非惡意”情況下出現數據泄露,數據丟 失等情況。