全球标准分享下载-全场2元
客服微信:1093451816,欢迎大家分享、下载!

CEN和CENELEC为2019欧洲可持续能源周(EUSEW)举办关于欧洲生态设计和能源标签标准会议

作为欧洲可持续能源周(EUSEW)的一部分,6月20日欧洲标准化委员会(CEN)和欧洲电工标准化委员会(CENELEC)与酷产品运动(Coolproducts campaign)共同举办了一个特别会议,专门讨论标准化在支持生态设计和能源标签政策方面的作用。

事实证明,生态设计和能源标签在减排方面非常有效,同时广泛惠及消费者和欧洲工业。事实上,欧洲标准支持的生态设计和能源标签政策通过选择更高效的产品,使企业和消费者能够更好、更合理地利用能源,从而帮助企业和消费者。要具体地向循环经济过渡,就需要把消费者置于强有力的产品政策中心。在这种情况下,生态设计、能源标签和基础标准在应对这种转变所带来的挑战方面的作用是什么?而且,标准如何能够最好地支持监管框架,同时使消费者成为过渡的一部分?

CEN和CENELEC与酷产品运动(Coolproducts campaign)组织的“生态设计和能源标签:为消费者制定标准”会议将致力于解决这些问题以及讨论许多其他主题。该活动于6月20日在布鲁塞尔的欧盟委员会查理曼大楼举行,作为2019年欧洲可持续能源周(EUSEW 2019)政策会议的一部分,届时将汇集来自标准化界、消费者、政策制定者和行业的大批发言者,探讨生态设计与能源标签框架和标准之间关系面临的挑战。

讨论将特别围绕三个主要议题展开:

1.为家用电器消费者和用户提供有关家用电器产品能源性能和其他性能参数的标准试验方法的需要;

2. 解决产品耐久性、可修复性等实际效率问题的途径;

3. 关于决策和实施过程、产品范围和所涵盖环境维度的未来政策的可能发展。

讨论将概述目前为解决这些问题所做的努力,在修订或新标准方面的需要是什么,以及为适应新的生态设计和能源标签现实而需要获得的特征,并向消费者提供有意义的信息。

CEN和CENELEC的客户服务专家凯瑟琳•维格纳(Catherine Vigneron)表示:“欧洲标准是提高安全性和性能,提高能效水平,保护消费者、工人和环境的灵活工具。”

同日,CEN和CENELEC还将通过其部门论坛能源管理(SFEM)参与“能源效率的可持续金融、欧洲市场经验”小组。本次活动将为讨论创新融资方法、清洁能源政策和相关标准提供机会。更多信息可在活动网站上找到。

欧洲可持续能源周是一个由中小企业执行机构(EASME)与欧盟委员会能源总司密切合作组织的为期一个月的系列活动,旨在为欧洲建立一个安全的能源未来。它将公共当局、私营公司、非政府组织和消费者聚集在一起,推动节能举措,并向清洁、安全和高效的可再生能源发展。更多信息可以在活动的官方网站上找到。

有关“生态设计和能源标签:为消费者设定标准”活动的更多信息,包括时间和发言者,可在专用网页上找到。想获悉更多的国内外标准信息,请访问标准2025网站(<http://www.bz2025.com>)。

CEN和CENELEC为2019欧洲可持续能源周(EUSEW)举办关于欧洲生态设计和能源标签标准会议

作为欧洲可持续能源周(EUSEW)的一部分,6月20日欧洲标准化委员会(CEN)和欧洲电工标准化委员会(CENELEC)与酷产品运动(Coolproducts campaign)共同举办了一个特别会议,专门讨论标准化在支持生态设计和能源标签政策方面的作用。

事实证明,生态设计和能源标签在减排方面非常有效,同时广泛惠及消费者和欧洲工业。事实上,欧洲标准支持的生态设计和能源标签政策通过选择更高效的产品,使企业和消费者能够更好、更合理地利用能源,从而帮助企业和消费者。要具体地向循环经济过渡,就需要把消费者置于强有力的产品政策中心。在这种情况下,生态设计、能源标签和基础标准在应对这种转变所带来的挑战方面的作用是什么?而且,标准如何能够最好地支持监管框架,同时使消费者成为过渡的一部分?

CEN和CENELEC与酷产品运动(Coolproducts campaign)组织的“生态设计和能源标签:为消费者制定标准”会议将致力于解决这些问题以及讨论许多其他主题。该活动于6月20日在布鲁塞尔的欧盟委员会查理曼大楼举行,作为2019年欧洲可持续能源周(EUSEW 2019)政策会议的一部分,届时将汇集来自标准化界、消费者、政策制定者和行业的大批发言者,探讨生态设计与能源标签框架和标准之间关系面临的挑战。

讨论将特别围绕三个主要议题展开:

1.为家用电器消费者和用户提供有关家用电器产品能源性能和其他性能参数的标准试验方法的需要;

2. 解决产品耐久性、可修复性等实际效率问题的途径;

3. 关于决策和实施过程、产品范围和所涵盖环境维度的未来政策的可能发展。

讨论将概述目前为解决这些问题所做的努力,在修订或新标准方面的需要是什么,以及为适应新的生态设计和能源标签现实而需要获得的特征,并向消费者提供有意义的信息。

CEN和CENELEC的客户服务专家凯瑟琳•维格纳(Catherine Vigneron)表示:“欧洲标准是提高安全性和性能,提高能效水平,保护消费者、工人和环境的灵活工具。”

同日,CEN和CENELEC还将通过其部门论坛能源管理(SFEM)参与“能源效率的可持续金融、欧洲市场经验”小组。本次活动将为讨论创新融资方法、清洁能源政策和相关标准提供机会。更多信息可在活动网站上找到。

欧洲可持续能源周是一个由中小企业执行机构(EASME)与欧盟委员会能源总司密切合作组织的为期一个月的系列活动,旨在为欧洲建立一个安全的能源未来。它将公共当局、私营公司、非政府组织和消费者聚集在一起,推动节能举措,并向清洁、安全和高效的可再生能源发展。更多信息可以在活动的官方网站上找到。

有关“生态设计和能源标签:为消费者设定标准”活动的更多信息,包括时间和发言者,可在专用网页上找到。想获悉更多的国内外标准信息,请访问标准2025网站(<http://www.bz2025.com>)。

DIN发布DIN CEN/TS 17303标准,旨在用于鉴定食用鱼类品

德国标准化协会(DIN)发布DIN CEN/TS 17303 “食品-鱼和鱼产品的DNA条形码,具有确定的线粒体细胞色素b氧化酶Ⅰ基因片段和线粒体细胞色素c氧化酶Ⅰ基因片段”。该项技术规格明确了两种借助遗传指纹在属级和种级的水平上鉴别具有商业价值的重要鱼类品种的方法。此方法尤其适用于生鱼片。实验表明,该方法也可用于识别加工样品,例如冷熏、热熏、盐渍、冷冻、煮制、煎制和烤制鱼类样品。然而这项鉴定方法不适用于测试重度加工的食品,例如罐装鱼或多种鱼类混合的产品。

到目前为止,类似的方法并不能有效、稳定地提供鉴定结果——然而现在实验人员可以基于鱼的种类选择最合适的检测方法。DIN CEN/TS 17303标准有助于更可靠的鉴定食用鱼类品种。将来它还可以推进欧洲境内的鱼类鉴定方法标准化,因为至今欧盟国家都仍在使用不同的鱼类鉴定方法。

每三条鱼中就有一例食品欺诈事件

由2013年发生的欧洲马肉冒充牛肉食品丑闻,抑或是根据海洋环境保护组织的一项研究可见,食品欺诈对于饭店经营者和消费者而言是一个永恒的主题。海洋环境保护组织在2015年发现,在布鲁塞尔餐馆内每三条鱼中就有一条与订购的鱼类产品不符。大约在三年前欧盟已启动“鱼类食品标签”项目,旨在更好地标记和追踪鱼类产品。由于鱼类产品往往在出口国已被加工,并且许多中间商和加工商经常牵涉其中,因此欺诈行为可能在供应链中早已发生。除此之外,“饭店经营者往往也无法在冷冻状态下识别鱼类产品是否是假冒替代品。在不知不觉中,较为廉价的鲶鱼就这样替代了昂贵的比目鱼出现在消费者的餐盘中”,德国联邦消费者保护与食品安全办公室兼德国标准化协会工作委员会主席的Lutz Grohmann博士说道。来自Münsterland-Emscher-Lippe化学和动物检验检疫办公室,同时担任制定该项标准的工作组负责人Claudia Brünen-Nieweler博士对这项新技术规格的应用价值深信不疑:“DIN CEN/TS 17303标准为促进鱼类产品公平贸易和防止食品欺诈将作出重要贡献。”想获悉更多的国内外标准信息,请访问标准2025网站(<http://www.bz2025.com>)。

CEN和CENELEC在年会上提出欧洲标准化发展方向

布加勒斯特,2019年6月14日-6月5日和6日,CEN和CENELEC在罗马尼亚首都布加勒斯特举行了第15届年会。作为年会的一部分,欧洲标准化委员会(CEN)和欧洲电工标准化委员会(CENELEC)举行了全体大会,会上他们能够评价迄今为止取得的成就并确定未来的优先事项。

CEN和CENELEC的全体大会是欧洲标准化委员会的旗舰活动之一。由罗马尼亚标准协会(ASRO)主办的本次年会对CEN和CENELEC成员国来说是一次机会,他们可以借此会面、反思过去成就并就前进道路达成一致意见。

为期两天的活动于6月5日星期三开始,CEN和CENELEC两个组织的管理机构举行了管理局闭门会议。

6号,周四专门举行严格法定的大会。在举行了分别讨论具体组织和程序事项的会议之后,CEN和CENELEC成员还举行了一次共同会议,专门讨论共同利益问题。在本届会议期间,CEN和CENELEC主席和副主席汇报了与欧洲标准化有关的关键战略、政策和技术问题。

CEN和CENELEC全体大会还批准了组织未来发展的重要的行动和决定,其中最相关的是: 

1)为加强与欧盟委员会的合作,提出了采用联合关键绩效指标,以帮助监测制定统一标准过程中的绩效;

2)CEN正在与美国标准化组织ASTM国际签定合作协议,作为加强与美国合作的试点活动;

3)继续讨论“2020年以后战略”(将遵循现有的2020年目标),各成员国应考虑到欧洲体系在国际背景下的实力。2019年7月17日至18日为CEN和CENELEC董事会成员举办“2020年以后战略”特别研讨班;

4)新的数字和信息技术战略咨询小组(DITSAG)成立,目的是确保全面、高效地管理信息技术项目以及CEN和CENELEC数字转型战略的试点部分;

最后,CEN和CENELEC确认了进一步加强与ETSI合作的目标。这方面的第一个重大发展将是在2020年组织一次利益相关者联合参与活动。

当天的会议以一场关于“网络安全和标准化”的发人深省的辩论结尾。数字化转型提供了许多机会和好处,但更紧密的互联也增加了复杂网络威胁和攻击的风险。为此,在2018年底,欧盟提出了自己的“网络安全法”,旨在为ICT产品、系统和服务建立一个共同的欧洲网络安全认证框架,从而确保强大的网络恢复能力和有效应对网络攻击的能力。在这个框架中,CEN和CENELEC的讨论深入分析了网络安全给企业和政策制定者带来的挑战和机遇,并提出了一些标准化的方法,以便让新技术对欧洲企业和公民来说尽可能安全、可获取和可信赖。

通过讨论和交流,CEN和CENELEC年会证明了标准化在支持欧盟单一市场方面的战略作用。CEN和CENELEC总干事埃琳娜•圣地亚哥•西德(Elena Santiago Cid)评论说:“欧洲标准化继续证明其对欧盟经济和社会增长的价值,增强了欧洲作为领导者领航第四次工业革命的能力。参加本次年会的标准化成员和朋友,以其包容性为基础,展示了我们标准化体系的实力。得益于此,我们准备迎接未来的机遇和挑战,为更智能、更具竞争力和更可持续的欧洲做出贡献,造福于它的企业和公民。”

下一届年会将于2020年6月在奥地利维也纳举行,届时将召开第16届年会。该活动将由奥地利CEN成员ASI(奥地利标准协会)和奥地利CENELEC成员OVE(奥地利电工协会)共同主办。想获悉更多的国内外标准信息,请访问标准2025网站(<http://www.bz2025.com>)。

CEN和CENELEC在年会上提出欧洲标准化发展方向

布加勒斯特,2019年6月14日-6月5日和6日,CEN和CENELEC在罗马尼亚首都布加勒斯特举行了第15届年会。作为年会的一部分,欧洲标准化委员会(CEN)和欧洲电工标准化委员会(CENELEC)举行了全体大会,会上他们能够评价迄今为止取得的成就并确定未来的优先事项。

CEN和CENELEC的全体大会是欧洲标准化委员会的旗舰活动之一。由罗马尼亚标准协会(ASRO)主办的本次年会对CEN和CENELEC成员国来说是一次机会,他们可以借此会面、反思过去成就并就前进道路达成一致意见。

为期两天的活动于6月5日星期三开始,CEN和CENELEC两个组织的管理机构举行了管理局闭门会议。

6号,周四专门举行严格法定的大会。在举行了分别讨论具体组织和程序事项的会议之后,CEN和CENELEC成员还举行了一次共同会议,专门讨论共同利益问题。在本届会议期间,CEN和CENELEC主席和副主席汇报了与欧洲标准化有关的关键战略、政策和技术问题。

CEN和CENELEC全体大会还批准了组织未来发展的重要的行动和决定,其中最相关的是: 

1)为加强与欧盟委员会的合作,提出了采用联合关键绩效指标,以帮助监测制定统一标准过程中的绩效;

2)CEN正在与美国标准化组织ASTM国际签定合作协议,作为加强与美国合作的试点活动;

3)继续讨论“2020年以后战略”(将遵循现有的2020年目标),各成员国应考虑到欧洲体系在国际背景下的实力。2019年7月17日至18日为CEN和CENELEC董事会成员举办“2020年以后战略”特别研讨班;

4)新的数字和信息技术战略咨询小组(DITSAG)成立,目的是确保全面、高效地管理信息技术项目以及CEN和CENELEC数字转型战略的试点部分;

最后,CEN和CENELEC确认了进一步加强与ETSI合作的目标。这方面的第一个重大发展将是在2020年组织一次利益相关者联合参与活动。

当天的会议以一场关于“网络安全和标准化”的发人深省的辩论结尾。数字化转型提供了许多机会和好处,但更紧密的互联也增加了复杂网络威胁和攻击的风险。为此,在2018年底,欧盟提出了自己的“网络安全法”,旨在为ICT产品、系统和服务建立一个共同的欧洲网络安全认证框架,从而确保强大的网络恢复能力和有效应对网络攻击的能力。在这个框架中,CEN和CENELEC的讨论深入分析了网络安全给企业和政策制定者带来的挑战和机遇,并提出了一些标准化的方法,以便让新技术对欧洲企业和公民来说尽可能安全、可获取和可信赖。

通过讨论和交流,CEN和CENELEC年会证明了标准化在支持欧盟单一市场方面的战略作用。CEN和CENELEC总干事埃琳娜•圣地亚哥•西德(Elena Santiago Cid)评论说:“欧洲标准化继续证明其对欧盟经济和社会增长的价值,增强了欧洲作为领导者领航第四次工业革命的能力。参加本次年会的标准化成员和朋友,以其包容性为基础,展示了我们标准化体系的实力。得益于此,我们准备迎接未来的机遇和挑战,为更智能、更具竞争力和更可持续的欧洲做出贡献,造福于它的企业和公民。”

下一届年会将于2020年6月在奥地利维也纳举行,届时将召开第16届年会。该活动将由奥地利CEN成员ASI(奥地利标准协会)和奥地利CENELEC成员OVE(奥地利电工协会)共同主办。想获悉更多的国内外标准信息,请访问标准2025网站(<http://www.bz2025.com>)。

DIN发布旨在保障滑板运动者安全的滑板公园安全要求和试验方法标准

自2019年6月起,修订后的DIN EN 14794“滑板公园——安全技术要求和试验方法”标准开始实施。该项标准包括对滑板公园的材料、构造设计和安全性的要求,以及对检测和检测报告的要求。修订后标准的特点是结构更清晰,并包含常用术语。其重点不仅局限于滑板公园的单个道具,比如抛台(Fun-Box乐趣箱),金字塔(Pyramide)或弧面抛台(Quarterpipe四分之一管),而是专注整个场地。由于场地已具有整体性和建筑学特质,评估重点则落在单独组合的道具和所有可滑路面上。未来,场地的规划者,制造商或检测员将根据这项新标准行事。与以往版本不同,新标准不仅适用于有监管的场地,也同样适用于无人看管的公共场地。

一、滑场表面不再使用不锈钢

新标准还引进了“沥青”材料作为滑场表面,并对其颗粒度和表面状况列出了相应要求。“现在滑场表面已经不允许使用不锈钢了,因为不锈钢是软金属,滑板上的铝轴也是软金属,两者相遇容易造成滑行失控。”德国标准化协会(DIN)负责该项目的国内工作委员会主席、DSGN CONCEPTS公司CEO 英戈•纳首德(Ingo Naschold)这样解释,他继续补充道,“玻璃纤维板材虽未被禁止作为可滑路面,但我们在标准中也不推荐。这是因为玻璃纤维表面对于滑板轮子而言,摩擦系数太小,容易打滑造成滑手摔倒,比较危险。”

有关滑板道具的通用安全技术要求大部分都没变。例如,根据标准,所有外界可接触的棱角均需要做至少3厘米的磨圆处理,每个防坠落设施至少需要有1.2米高。泳池(Pool)和碗池(Bowl)滑道则作为附加滑板道具列出。欧盟委员会主席、X-Move有限责任公司所有者安德里亚斯•巴斯特(Andreas Bast)说道:“对这类滑道有特殊要求,需要给救援、清洁和维护人员留出专用通道。”

DIN EN 14794规定进入滑板公园的最小年龄是8岁。小于8岁的孩子不得将滑板公园作为游乐场使用。滑板场地的指示标语上需要比之前标注更多信息。比如,场地运营者必须规定,场地中哪些滑板项目是被允许的,哪些是被禁止的。这对后续运营中的规划和安全都有着深远的影响。

二、不断向前发展

早在1995年, DIN就发布了DIN 33943,对滑板运动设施首次做出了标准规定。2006年,欧洲标准化委员会(CEN)出台了第一项欧洲相关标准。自2014年起,DIN和CEN先后在不同工作组中将2006版本的标准修改成如今的新版。一路发展,最重要的变化是实用性方面做出了一些适应性调整。想获悉更多的国内外标准信息,请访问标准2025网站(<http://www.bz2025.com>)。

IEC制定针对关键基础设施网络攻击的国际标准

我们是如此地依赖电力,长时间的停电将会危及运输系统、淡水供应、通信和银行业务

恶意的黑客正在威胁世界各地的公共安全。例如,美国1月发布的《国家情报战略报告》警告说:“随着信息技术被整合到关键基础设施、重要的国家网络和消费设备中,网络威胁将对公共卫生、安全和繁荣构成越来越大的风险。”美国国家情报局局长丹尼尔•科茨(Daniel Coats)在国会发表讲话时更简洁地说:“警告灯正闪烁着红光”。建议这段删除!!!

 无论是发电厂还是不同形式的公共交通,关键的基础设施日益成为受攻击的目标(图片:Cegoh,Pixabay)

关键基础设施,无论是发电厂、国家铁路和地方地下交通系统,还是其他形式的公共交通,都日益成为网络攻击的目标。网络攻击可能会切断医院、家庭、学校和工厂的电力供应。我们非常依赖高效的电力供应,断电也将对其他重要服务产生重大影响。近年来发生的一些事件不仅证明了威胁是切实存在的,而且还表明,我们不止一次地从噩梦般的后果中死里逃生。

以下三个例子说明了网络武器的演变,包括旨在破坏关键基础设施运行的恶意软件。网络化传感器和其他连接设备在工业环境中的使用日益增加,虽然这提高了我们的效率,但它也增加了攻击面。

一、三次让世界屏息的时刻

2010年对伊朗纳坦兹核电站的袭击在历史上留下特殊的一笔。当时,所谓的Stuxnet恶意软件首次公开亮相,并设法使核电站停止运转。Stuxnet蠕虫经过编程设计,让电机失控从而损坏通常用于浓缩铀离心机的电机。该软件成功地让1000台离心机暂停运转。

五年后,2015年12月,乌克兰遭遇了前所未有的电网攻击。这次袭击导致大范围停电。黑客侵入了三家能源公司,并暂时关闭了乌克兰三个地区的发电。在隆冬时节,将近25万人断电长达6小时。攻击者利用BlackEnergy3恶意软件关闭了三个变电站。据信,该恶意软件是通过spear phishing (网络钓鱼)电子邮件发送的,并隐藏在假冒的Microsoft Office附件中。

我们所知道的第三次也是最令人震惊的袭击发生在2017年。网络恐怖分子假定远程控制一个广为报道的位于沙特阿拉伯的工作站。他们使用一种称为Triton的新型恶意软件来接管核电站的安全仪表系统(emSIS)。同样,恶意软件是专门为工业控制系统配置的,该系统也称为操作技术(OT)。

调查人员认为,这是一种蓄意破坏行为,旨在通过破坏防止灾难性工业事故发生的安全系统来引发爆炸。以前的攻击集中在破坏数据或关闭能源工厂。根据一些报告,只有编码错误才能防止这种情况的发生。证据指向该事件源于另一个网络钓鱼或鱼叉式网络钓鱼软件的攻击。

二、经验教训

这些事件向我们表明,至少在过去的十年中,黑客一直在创建针对操作技术的恶意代码。三起事件都是由恶意软件触发的,这一事实也说明,我们需要对网络安全采取一种综合的方法,将过程、技术和人员结合起来。

网络安全专家公司(Security in Depth)的首席执行官迈克尔•康纳利(Michael Connory)最近告诉澳大利亚广播公司(ABC),“全球90%的网络攻击都是从电子邮件开始的”。网络的安全性取决于整个链条中最薄弱的环节,这是不言而喻的。

另一个关键问题是理解IT和OT之间区别的重要性。随着威胁向量扩展到诸如智能恒温器之类的基础资产,操作技术变得越来越容易获得。面临的挑战是,网络安全计划往往由IT路径主导。事实上,能源等行业以及包括制造业、医疗保健和运输业在内的许多其他行业的运营限制意味着我们需要一种网络安全路径,同时也保护OT。

IT的主要焦点是数据及其自由、安全流动的能力。IT存在于虚拟世界中,数据在虚拟世界中得以存储、检索、传输和操作。它是流动的,有许多移动部件和网关,这使其极其脆弱,并为各种不断演变的攻击提供了一个巨大的可攻击表面。攻击防御是指保护每一层结构,并不断识别和纠正弱点以保持数据流动。

与此相反,OT属于现实世界,它确保了所有指令动作的正确执行。虽然IT必须保护系统的每一层,但OT关乎维护系统的控制,这些系统可能是打开或关闭、封闭或开放的。OT系统是为特定的操作而设计的,例如确保打开或关闭发电机,或确保化学品罐充盈时溢流阀打开。OT属于现实世界,确保过去通常是封闭系统的安全以及控制。OT中的一切都是为了物理移动、控制设备和流程,以保持系统按预期工作,主要关注安全性和效率提高。

随着工业物联网(IIOT)的出现,以及物理机器与联网传感器和软件的集成,IT与OT之间的界限变得越来越模糊。随着越来越多的对象相互连接、通信和交互,网络罪犯获取网络和基础设施系统的端点以及潜在途径的数量激增。

消防队扑灭了大火,但没有解决根本原因。在初始设计和开发阶段,就开始考虑安全威胁至关重要。在许多情况下,组织只关注实施后的安全性,而不是从开发生命周期开始构建网络弹性。IEC/TC/57技术委员会的工作为最佳实践的标准化提供了一个很好的例子。

三、设计安全性 

IEC/TC 57成立了一个工作组(WG 15),通过设计确保电网安全。该工作组从技术角度评估要求,并定义了实现要求的标准方法,已经确定了设计安全电力系统所需的组件。其中包括端到端加密原则、所有用户角色的定义和身份管理,以及对系统本身的普遍监控。

“我们今天所做的一切都将在今后继续,但我们需要改变我们的重点,” IEC/TC 57/WG 15成员莫雷诺•卡鲁洛(Moreno Carullo)说。“我们需要从寻找坏人转向设计安全。”

目前,IEC 62351系列标准(参见IEC 62351-1:详细概述简介)描述了安全电力系统的架构,并对其协议和组件进行了标准化。一篇有趣的文章对其进行了更好的概述,它是IEC 62351-10:TC57系统的安全架构指南。

四、标准及合格评定

IEC认为,全面、基于风险的方法是建立网络弹性的最佳途径。基于风险的方法可能非常有效,尤其是在评估现有或潜在的内部脆弱性并确定或可能的外部威胁的基础上。这是将标准与测试和认证(也称为合格评定)结合在一起的整体方法的一部分,而不是将它们视为不同的领域,因此效果最好。

这种方法不仅展示了基于最佳实践的安全措施的使用,而且表明组织已经有效地实施了这些措施,从而增强了利益相关者的信心。系统方法通过将风险优先化和降低到可接受的水平来工作,这需要一种中立的方法,根据不同的风险水平,适应从自我评估到独立的第三方测试等不同类型的符合性评估。

许多组织将其网络安全战略建立在遵守强制性规则和法规的基础上。这虽然可能会提高安全性,但却无法全面满足各个组织的需求。最坚固的防御系统同时依赖于“水平”和“垂直”标准。水平标准具有通用性和灵活性,而垂直标准则满足非常特殊的需求。其中两个水平标准的例子尤其突出。

五、水平和垂直标准

ISO/IEC 27000系列标准有助于保护纯信息系统(IT),并确保虚拟世界中的数据自由流动。它提供了一个强大的横向框架,用于在控制措施的实施、维护和持续改进中对照最佳规范进行基准测试。

IEC 62443是另一个横向标准系列,旨在保持OT系统在现实世界中运行。它可以应用于任何工业环境,包括关键的基础设施,如电力设施或核电站,以及卫生和运输部门。IECEE是电工设备和元件的IEC合格评定体系,该体系已建立了基于IEC 62443系列标准的全球认证服务。

补充横向标准是为满足特定行业的需求而设计的定制解决方案。纵向标准涵盖了核部门、工业通信网络、工业自动化和海事行业等的特定安全需求。

六、弹性构建

任何网络安全战略的目标都是尽可能多地保护资产,当然也包括最重要的资产。由于以平等的方式保护每件事是不可行的,因此重要的是要确定哪些东西是有价值的,哪些东西需要最大力度的保护,识别漏洞、然后确定优先级,并建立确保业务连续性的纵深防御体系结构。

实现弹性在很大程度上要理解和减轻风险,以便在系统的适当点上应用正确的保护。至关重要的是,这一过程与组织目标密切相关,因为缓解决策可能会对运营产生严重影响。理想情况下,它应该基于一种涉及整个组织利益相关者的系统方法。

纵深防御的一个关键概念是,安全需要一套协调的措施。在应对网络攻击的风险和后果时,有四个步骤是必须实现的:

1.了解系统,明确什么是有价值的,什么是最需要防护的

2.通过威胁建模和风险评估了解已知威胁

3.在国际标准的帮助下,基于全球最佳规范,解决风险并实施保护

4.根据要求采用适当水平的合格评定-测试和认证。

另一种方式是将其视为网络安全的ABC:

A是评估

B是解决风险的最佳规范

C是用于检测和维护的合格评定

基于风险的系统方法不仅展示了基于最佳规范的安全措施使用,还证明一个组织已有效地实施了这一系列措施,这增强了所有利益相关者的信心。也就是说要将正确的标准与适当的合格评定水平相结合,而不是将其视为不同的领域。

合格评定的目的是评定体系的组成部分、人员设计、操作和维护人员的能力,以及用于运行该体系的过程和程序。这可能意味着使用不同类型的合格评定——从企业自我评定或完全依赖供应商的声明到独立的第三方评定和测试——并根据不同的风险等级选择最合适的。

在网络威胁日益普遍的世界中,能够应用一套特定的国际标准,并结合专门的全球认证计划,是建立长期网络弹性的一种行之有效的方法。然而,标准和合格评定只能在根据威胁和漏洞的整体评估的基于风险的方法中发挥最大作用。这种方法不仅整合了技术和过程,还整合了人员,认识到培训的重要作用。想获悉更多的国内外标准信息,请访问标准2025网站(<http://www.bz2025.com>)。

IEC制定针对关键基础设施网络攻击的国际标准

我们是如此地依赖电力,长时间的停电将会危及运输系统、淡水供应、通信和银行业务

恶意的黑客正在威胁世界各地的公共安全。例如,美国1月发布的《国家情报战略报告》警告说:“随着信息技术被整合到关键基础设施、重要的国家网络和消费设备中,网络威胁将对公共卫生、安全和繁荣构成越来越大的风险。”美国国家情报局局长丹尼尔•科茨(Daniel Coats)在国会发表讲话时更简洁地说:“警告灯正闪烁着红光”。建议这段删除!!!

 无论是发电厂还是不同形式的公共交通,关键的基础设施日益成为受攻击的目标(图片:Cegoh,Pixabay)

关键基础设施,无论是发电厂、国家铁路和地方地下交通系统,还是其他形式的公共交通,都日益成为网络攻击的目标。网络攻击可能会切断医院、家庭、学校和工厂的电力供应。我们非常依赖高效的电力供应,断电也将对其他重要服务产生重大影响。近年来发生的一些事件不仅证明了威胁是切实存在的,而且还表明,我们不止一次地从噩梦般的后果中死里逃生。

以下三个例子说明了网络武器的演变,包括旨在破坏关键基础设施运行的恶意软件。网络化传感器和其他连接设备在工业环境中的使用日益增加,虽然这提高了我们的效率,但它也增加了攻击面。

一、三次让世界屏息的时刻

2010年对伊朗纳坦兹核电站的袭击在历史上留下特殊的一笔。当时,所谓的Stuxnet恶意软件首次公开亮相,并设法使核电站停止运转。Stuxnet蠕虫经过编程设计,让电机失控从而损坏通常用于浓缩铀离心机的电机。该软件成功地让1000台离心机暂停运转。

五年后,2015年12月,乌克兰遭遇了前所未有的电网攻击。这次袭击导致大范围停电。黑客侵入了三家能源公司,并暂时关闭了乌克兰三个地区的发电。在隆冬时节,将近25万人断电长达6小时。攻击者利用BlackEnergy3恶意软件关闭了三个变电站。据信,该恶意软件是通过spear phishing (网络钓鱼)电子邮件发送的,并隐藏在假冒的Microsoft Office附件中。

我们所知道的第三次也是最令人震惊的袭击发生在2017年。网络恐怖分子假定远程控制一个广为报道的位于沙特阿拉伯的工作站。他们使用一种称为Triton的新型恶意软件来接管核电站的安全仪表系统(emSIS)。同样,恶意软件是专门为工业控制系统配置的,该系统也称为操作技术(OT)。

调查人员认为,这是一种蓄意破坏行为,旨在通过破坏防止灾难性工业事故发生的安全系统来引发爆炸。以前的攻击集中在破坏数据或关闭能源工厂。根据一些报告,只有编码错误才能防止这种情况的发生。证据指向该事件源于另一个网络钓鱼或鱼叉式网络钓鱼软件的攻击。

二、经验教训

这些事件向我们表明,至少在过去的十年中,黑客一直在创建针对操作技术的恶意代码。三起事件都是由恶意软件触发的,这一事实也说明,我们需要对网络安全采取一种综合的方法,将过程、技术和人员结合起来。

网络安全专家公司(Security in Depth)的首席执行官迈克尔•康纳利(Michael Connory)最近告诉澳大利亚广播公司(ABC),“全球90%的网络攻击都是从电子邮件开始的”。网络的安全性取决于整个链条中最薄弱的环节,这是不言而喻的。

另一个关键问题是理解IT和OT之间区别的重要性。随着威胁向量扩展到诸如智能恒温器之类的基础资产,操作技术变得越来越容易获得。面临的挑战是,网络安全计划往往由IT路径主导。事实上,能源等行业以及包括制造业、医疗保健和运输业在内的许多其他行业的运营限制意味着我们需要一种网络安全路径,同时也保护OT。

IT的主要焦点是数据及其自由、安全流动的能力。IT存在于虚拟世界中,数据在虚拟世界中得以存储、检索、传输和操作。它是流动的,有许多移动部件和网关,这使其极其脆弱,并为各种不断演变的攻击提供了一个巨大的可攻击表面。攻击防御是指保护每一层结构,并不断识别和纠正弱点以保持数据流动。

与此相反,OT属于现实世界,它确保了所有指令动作的正确执行。虽然IT必须保护系统的每一层,但OT关乎维护系统的控制,这些系统可能是打开或关闭、封闭或开放的。OT系统是为特定的操作而设计的,例如确保打开或关闭发电机,或确保化学品罐充盈时溢流阀打开。OT属于现实世界,确保过去通常是封闭系统的安全以及控制。OT中的一切都是为了物理移动、控制设备和流程,以保持系统按预期工作,主要关注安全性和效率提高。

随着工业物联网(IIOT)的出现,以及物理机器与联网传感器和软件的集成,IT与OT之间的界限变得越来越模糊。随着越来越多的对象相互连接、通信和交互,网络罪犯获取网络和基础设施系统的端点以及潜在途径的数量激增。

消防队扑灭了大火,但没有解决根本原因。在初始设计和开发阶段,就开始考虑安全威胁至关重要。在许多情况下,组织只关注实施后的安全性,而不是从开发生命周期开始构建网络弹性。IEC/TC/57技术委员会的工作为最佳实践的标准化提供了一个很好的例子。

三、设计安全性 

IEC/TC 57成立了一个工作组(WG 15),通过设计确保电网安全。该工作组从技术角度评估要求,并定义了实现要求的标准方法,已经确定了设计安全电力系统所需的组件。其中包括端到端加密原则、所有用户角色的定义和身份管理,以及对系统本身的普遍监控。

“我们今天所做的一切都将在今后继续,但我们需要改变我们的重点,” IEC/TC 57/WG 15成员莫雷诺•卡鲁洛(Moreno Carullo)说。“我们需要从寻找坏人转向设计安全。”

目前,IEC 62351系列标准(参见IEC 62351-1:详细概述简介)描述了安全电力系统的架构,并对其协议和组件进行了标准化。一篇有趣的文章对其进行了更好的概述,它是IEC 62351-10:TC57系统的安全架构指南。

四、标准及合格评定

IEC认为,全面、基于风险的方法是建立网络弹性的最佳途径。基于风险的方法可能非常有效,尤其是在评估现有或潜在的内部脆弱性并确定或可能的外部威胁的基础上。这是将标准与测试和认证(也称为合格评定)结合在一起的整体方法的一部分,而不是将它们视为不同的领域,因此效果最好。

这种方法不仅展示了基于最佳实践的安全措施的使用,而且表明组织已经有效地实施了这些措施,从而增强了利益相关者的信心。系统方法通过将风险优先化和降低到可接受的水平来工作,这需要一种中立的方法,根据不同的风险水平,适应从自我评估到独立的第三方测试等不同类型的符合性评估。

许多组织将其网络安全战略建立在遵守强制性规则和法规的基础上。这虽然可能会提高安全性,但却无法全面满足各个组织的需求。最坚固的防御系统同时依赖于“水平”和“垂直”标准。水平标准具有通用性和灵活性,而垂直标准则满足非常特殊的需求。其中两个水平标准的例子尤其突出。

五、水平和垂直标准

ISO/IEC 27000系列标准有助于保护纯信息系统(IT),并确保虚拟世界中的数据自由流动。它提供了一个强大的横向框架,用于在控制措施的实施、维护和持续改进中对照最佳规范进行基准测试。

IEC 62443是另一个横向标准系列,旨在保持OT系统在现实世界中运行。它可以应用于任何工业环境,包括关键的基础设施,如电力设施或核电站,以及卫生和运输部门。IECEE是电工设备和元件的IEC合格评定体系,该体系已建立了基于IEC 62443系列标准的全球认证服务。

补充横向标准是为满足特定行业的需求而设计的定制解决方案。纵向标准涵盖了核部门、工业通信网络、工业自动化和海事行业等的特定安全需求。

六、弹性构建

任何网络安全战略的目标都是尽可能多地保护资产,当然也包括最重要的资产。由于以平等的方式保护每件事是不可行的,因此重要的是要确定哪些东西是有价值的,哪些东西需要最大力度的保护,识别漏洞、然后确定优先级,并建立确保业务连续性的纵深防御体系结构。

实现弹性在很大程度上要理解和减轻风险,以便在系统的适当点上应用正确的保护。至关重要的是,这一过程与组织目标密切相关,因为缓解决策可能会对运营产生严重影响。理想情况下,它应该基于一种涉及整个组织利益相关者的系统方法。

纵深防御的一个关键概念是,安全需要一套协调的措施。在应对网络攻击的风险和后果时,有四个步骤是必须实现的:

1.了解系统,明确什么是有价值的,什么是最需要防护的

2.通过威胁建模和风险评估了解已知威胁

3.在国际标准的帮助下,基于全球最佳规范,解决风险并实施保护

4.根据要求采用适当水平的合格评定-测试和认证。

另一种方式是将其视为网络安全的ABC:

A是评估

B是解决风险的最佳规范

C是用于检测和维护的合格评定

基于风险的系统方法不仅展示了基于最佳规范的安全措施使用,还证明一个组织已有效地实施了这一系列措施,这增强了所有利益相关者的信心。也就是说要将正确的标准与适当的合格评定水平相结合,而不是将其视为不同的领域。

合格评定的目的是评定体系的组成部分、人员设计、操作和维护人员的能力,以及用于运行该体系的过程和程序。这可能意味着使用不同类型的合格评定——从企业自我评定或完全依赖供应商的声明到独立的第三方评定和测试——并根据不同的风险等级选择最合适的。

在网络威胁日益普遍的世界中,能够应用一套特定的国际标准,并结合专门的全球认证计划,是建立长期网络弹性的一种行之有效的方法。然而,标准和合格评定只能在根据威胁和漏洞的整体评估的基于风险的方法中发挥最大作用。这种方法不仅整合了技术和过程,还整合了人员,认识到培训的重要作用。想获悉更多的国内外标准信息,请访问标准2025网站(<http://www.bz2025.com>)。

BSI被指定为澳大利亚和新西兰天然气产品认证机构

BSI被指定为澳大利亚和新西兰天然气产品认证机构能够支持天然气制造商进入澳大利亚和新西兰市场

BSI今天宣布,它已被澳大利亚和新西兰天然气技术监管委员会(GTRC)–澳大利亚和新西兰监管机构指定为天然气产品认证机构。

在把燃气器具及相关配件投放到澳大利亚或新西兰市场之前,制造商务必确保产品带有燃气合规标志或新西兰燃气安全合规标志。BSI被指定为澳大利亚和新西兰天然气产品认证机构后能让BSI为全球客户提供这项强制性的澳大利亚天然气安全(AGS)认证。BSI现在可以根据澳大利亚和新西兰相关标准进行必需的测试,并颁发澳大利亚和新西兰联合认证体系(JAS-ANZ)认可的气体认证证书。

BSI气体和电气产品全球主管格雷厄姆•麦凯(Graham McKay)评论道:

“BSI致力于为制造商提供支持性服务,确保做好产品在澳大利亚上市的准备工作。这项指定对我们的全球客户来说是关键一步,他们现在可以通过与单一认证机构合作来获得BSI在澳大利亚、新西兰、英国、欧洲和MEA的认证。

“我们的团队已做好充足准备,帮助组织证明其产品符合相关的国家、地区和/或国际标准。”

BSI已取得JAZ-ANZ(澳大利亚和新西兰联合认证体系)认证,这意味着它已经过按照国际认可的标准进行了评定,并以最高的质量和服务水平运作——向客户提供进一步确保其所颁发的证书可信而公正。想获悉更多的国内外标准信息,请访问标准2025网站(<http://www.bz2025.com>)。

​欧洲发布标准化联合倡议:公共部门采购活动分析报告(JIS行动11)

关于公共部门采购活动分析报告,是在标准化行动联合倡议11(JIS行动11)“关于在公共采购中更多使用标准的试点项目,以更好地实施公共采购指令”的框架下编写,由瑞典标准协会(SIS)和匈牙利标准机构(MSZT)主导,并由欧洲联盟委员会(EC)和欧洲自由贸易联盟(EFTA)资助。报告旨在阐述欧洲在公共采购中使用标准的实际情况,并就如何管理现有障碍提出建议。

DanSense咨询组织基于这一项目的可行性研究起草了该报告。该项活动的参与者选择了分析中的三个部门(建筑、医疗器械、废品)和六个国家(德国、匈牙利、波兰、西班牙、瑞典和挪威)。他们提出改进初步调查结果的意见和建议。参与分析的机构包括DS、EBSA、欧盟委员会(DG Growth)、MSZT、SIS和UNE。

调查的重要之处在于它指明了公共采购参考标准的最佳做法和存在的问题。利益相关方采用标准是因为透明度和质量,尽管有时公共当局不知道如何在公共采购中正确地识别和参照标准。因此,本报告最重要的建议是基于“在欧洲公共采购中参考标准指南”组织培训。想获悉更多的国内外标准信息,请访问标准2025网站(<http://www.bz2025.com>)。 

最全最新的标准分享平台

客服微信:1093451816返回首页