IEC 62443 合规声明
RELIANOID 负载均衡器 是一款安全的企业级应用交付控制器,专为本地部署和云部署而设计。 RELIANOID 未获得正式认证 IEC 62443我们的组织和产品符合该标准的原则,尤其是在跨工业自动化和控制系统 (IACS) 环境中提供强大的网络安全控制方面。这确保了金融、医疗保健、政府、制造、能源、公用事业、军事以及其他受监管或工业系统等关键领域的信息完整性、可用性和安全性。
最新的 RELIANOID 安全合规报告进一步证实,我们的安全框架包含结构化的风险管理、安全开发实践、漏洞管理、访问控制、网络保护、事件响应、第三方风险管理和持续安全测试。
组织和网络安全符合 IEC 62443 标准
我们采用符合 IEC 62443 标准的基于风险、面向生命周期的方法,并整合了 ISO/IEC 27001 指南和 IACS 网络安全最佳实践。关键治理要素包括:
- 全面风险管理: 专用网络风险登记册(符合 IEC 62443-2-1 要求)会定期接受审查,以便识别、处理和缓解风险。
- 政策治理: 事件响应、补丁管理、访问控制、供应商风险和生命周期安全的政策和程序均按照 IEC 62443-2-4 和 ISO/IEC 27001 附件 A 进行维护。
- 安全工程实践: 我们的安全软件开发生命周期 (SSDLC) 体现了 IEC 62443-4-1“安全产品开发”原则,包括最小特权、漏洞跟踪和补丁发布。
- 当前安全风险管理: 2026 年第二季度安全评估确认,已识别的应用程序安全和漏洞管理问题已通过漏洞管理流程、修复计划和开发迭代待办事项列表进行正式跟踪。已解决的风险已正式关闭,而剩余的问题则通过持续的修复活动进行跟踪。
- 政策审查: RELIANOID 每年对关键安全策略进行审查,包括业务连续性和灾难恢复、数据处理、第三方风险管理、事件响应和报告以及服务级别管理。
运营技术 (OT) 用例
RELIANOID 负载均衡器可以部署在各种 工业和关键基础设施环境多种大口径枪械:
- 制造业生产环境
- 能源与公用事业
- 军事和国防系统
- 政府监管环境
最新报告中描述的安全控制措施进一步支持需要安全通信、访问控制、网络保护、漏洞管理、弹性以及持续安全监控的部署。
区域与管道架构
RELIANOID 支持 基于区域的架构 和 沟通渠道 按照 IEC 62443-3-2 定义:
- 默认设置包括一个智能路由系统,用于以单臂、双臂或多臂架构互连网络。
- 可以配置微分段、网络分区和通信管道来加强隔离和弹性。
- 详细的配置指南可在我们的 知识库.
- 专用网络通信: 最新的安全报告证实: 100% 的服务内通信使用私有 IP为内部服务通信提供额外的网络安全控制。
开发生命周期控制(IEC 62443-4-1)
我们的安全软件开发生命周期 (SSDLC) 包含以下实践:
- 用户和访问管理: 没有默认用户;只有 root 可以创建用户和配置 RBAC 策略。
- 补丁管理: 通过多步骤 QA 流程进行控制——自动化测试 → 预生产 → 集成测试 → 签名包 → 生产发布。
- 威胁建模与设计: 内部设计审查和头脑风暴确保从最早阶段开始的安全性、高可用性和可用性。
- 安全测试: SAST通过
perlcritic 通过渗透测试工具、季度安全报告和改进集成到 Gitea、DAST。 - 依赖管理: 所有库和软件均经过官方 GPG 签名存储库验证。
- 安全编码指南: 符合 OWASP ASVS 和 CERT 建议。
- 环境分离: 专用的测试、预生产和生产环境确保严格分离。
最新的安全合规报告证实了这一点。 RELIANOID 产品有 SSDLC 执行, 每次提交都进行自动 SAST/DAST 扫描每周进行第三方库漏洞扫描,每日进行自动化测试。社区版和企业版的测试覆盖率均持续跟踪。
对于 RELIANOID 服务方面,SSDLC强制执行机制也已到位。自动化服务的SAST/DAST已被列入当前安全路线图的改进计划。
产品安全特性(IEC 62443-4-2)
RELIANOID 负载均衡器包括符合 IEC 62443-4-2 的产品级安全性:
- 验证: 支持 RBAC、LDAP、Active Directory、SSO 和 MFA。
- 加密: TLS v1.2 和 v1.3 支持强密码、静态加密和客户管理密钥。
- 日志记录和监控: 日志保留(7 天)、可自定义的日志级别和 SIEM 集成。
- 安全模块: IPDS 模块带有 WAF(OWASP CRS 和自定义规则)、DDoS 保护、DNS-BL(RBL)、黑名单/白名单、异常检测和 MFA 门户(RADIUS、LDAP、AD、Captcha v2、TOTP)。
- 强化措施: 在部署和开发工作流程中强制执行安全默认值和最小权限配置。
- 当前安全控制措施: 2026 年第二季度报告确认,服务支持 SSL/TLS,已实施网络 DoS 防护和网络滥用 IP 防护,并且已部署 Web 应用程序防火墙 (WAF) 防护。
- 访问保护: 100% RELIANOID 员工账户受多重身份验证保护。
- 安全测试: 产品安全通过每次提交时自动进行的 SAST/DAST 扫描、每日自动测试以及每周的第三方库漏洞扫描来保障。
安全级别 (SL) 对齐
RELIANOID 负载均衡器支持 IEC 62443 安全级别(SL-1 至 SL-4):
- 默认: SL-2(防止无意滥用和基本攻击企图)。
- 高级: 根据行业要求(防范高技能或国家支持的对手),配置和策略可以达到 SL-3 或 SL-4。
第三方 IACS 集成
RELIANOID 与...合作 OT/IACS 供应商和集成商 确保在工业环境中实现无缝、安全的集成。所有合作伙伴关系均受严格的安全政策和供应商风险管理框架的约束。
最新的安全评估证实: RELIANOID 保持结构化 第三方风险管理 涵盖关键信息通信技术供应商的流程,包括安全认证、风险、服务水平协议和弹性承诺以及应急计划的评估。
第三方恢复措施包括备用系统、冗余基础设施、替代供应商和应急机制,旨在减少供应商故障或服务中断的影响。
漏洞管理与安全测试
最新的 RELIANOID 安全合规报告提供了与安全工业和关键基础设施部署相关的持续漏洞管理和安全测试的更多证据。
- 产品漏洞监控: 在29 June 2026上, RELIANOID 报道 修复了 104 个漏洞 和 需要修复的15个漏洞.
- 服务和产品测试: 共有 1,007测试 在最近一次服务和产品安全测试周期中推出。
- 调查结果: 检测结果显示,有 16 项高风险、12 项中等风险、43 项低风险和 89 项参考性发现。
- 误报: 15 例高风险发现和 1 例中等风险发现被确认为假阳性。
- 补救措施: 调查结果将通过漏洞管理和修复流程进行跟踪,修复审查定于 2026 年 10 月 1 日进行。
数据保护与弹性
除了网络和产品安全控制措施外,2026 年第二季度报告还确认了与关键基础设施环境相关的其他弹性措施:
- 传输加密: 数据在传输过程中通过加密进行保护。
- 备份与恢复: 备份和恢复流程每季度进行一次测试。
- 资料分类: 数据分类和保留政策均按照《数据处理协议》执行。
- 服务可用性: 过去 30 天的服务正常运行时间报告为 99.934%.
监控、检测和事件响应
RELIANOID 维护警报准确性和升级程序,以及事件审查和险情处理流程。
当前的安全路线图确定了几个需要持续改进的领域:
- 暹粒: 计划通过安全信息和事件管理平台进行集中式日志关联。
- 数据泄露协议: 数据丢失防护工具及其有效性计划在未来进行改进。
- 事件响应测试: 计划对事件响应计划进行正式审查和测试。
- 得到教训: 为进一步改进,计划对事故中吸取的教训进行正式记录和落实。
- 安全演习: 计划进行桌面演练或蓝队演练。
安全意识与培训
RELIANOID 持续开展安全意识和培训活动,以支持组织安全文化和安全运营实践。
当前的安全报告证实,安全意识培训已开展,培训完成情况也已得到跟踪。未来的改进措施包括网络钓鱼模拟分析,以及将新的威胁情报融入安全意识培训内容。
持续改进和未来目标
2025年,我们计划通过以下方式提高合规性:
- 实施明确的 区域和管道 隔离符合工业环境中的 IEC 62443-3-2。
- 根据部署风险概况,正式确认与 IEC 62443-3-3 安全级别 (SL-C) 的一致性。
- 按照 IEC 62443-2-4 加强供应链控制和集成治理。
- 扩展安全开发生命周期元素以证明符合 IEC 62443-4-2 技术要求。
根据最新的2026年第二季度安全评估, RELIANOID的持续安全改进路线图还包括:
- 集中式 SIEM 日志关联和监控。
- 数据丢失防护 (DLP) 工具及其有效性。
- 对事件响应计划进行正式审查和测试。
- 桌面演练或蓝队安全演练。
- 系统地记录和落实经验教训。
- 网络钓鱼模拟分析和增强型安全意识内容,融入了新的威胁情报。
- 持续修复已发现的安全漏洞。
致力于安全工业运营
通过对齐 RELIANOID 负载均衡器的基本原理 IEC 62443我们致力于为工业和受监管环境提供弹性且安全的基础设施。我们持续的改进强化了我们的使命,即为所有在关键系统中运营的客户提供合规、安全可靠的网络。
最新的安全评估表明,积极的安全生命周期涵盖风险管理、漏洞修复、安全开发、自动化测试、访问控制、网络保护、备份和恢复、第三方弹性以及事件响应。
文件审阅
| 日期 | 评论 |
| 10日 2025月 XNUMX年 | 文件创建 |
| 4日2025月XNUMX年 | 扩展了 OT 用例、区域/管道架构、SSDLC(第 4-1 部分)、产品控制(第 4-2 部分)、SL 级别和 IACS 集成细节 |
| 30th June 2026 | 更新内容包括安全风险管理、漏洞管理、网络和应用程序安全控制、访问控制、弹性、第三方风险管理、事件响应、安全意识以及持续改进措施。 RELIANOID 2026年第二季度安全合规报告 |
联系与保证
我们欢迎有关详细安全文档、风险映射矩阵或合规性披露的请求。
联系我们的合规与安全团队
下载最新安全报告