导航通信系统
IACS UR E27 第 II 类 · E27
导航通信系统(IACS UR E27 第 II 类)的网络韧性合规要点:命中条款 身份认证、访问控制、操作日志、数据完整性,常见失分点与送审材料一页看清,海仕德帮你查差距、过审。仅供参考,以船级社为准。
青色 = E27 适用 / 未自测;自测后才显示就绪或风险,本页不预设结果、不贩卖焦虑。
本站对 IACS UR E26/E27 的解读仅供参考,正式合规以船级社审查为准。
系统类别
IACS UR E27 第 II 类
适用范围 · 核心ECDIS 被篡改或失效(错误船位、伪造 ENC、被操纵的 AIS/雷达叠加)会误导操船,落在「可能最终致险」一侧;但它不直接驱动推进/舵/电力,且制度要求合格备份(双 ECDIS 或等效)有冗余托底,工程上多倾向第Ⅱ类而非Ⅲ类。深度集成进 INS 并参与自动航迹保持/与自动舵闭环时,后果链向控制延伸,个别船级社可能提升关注度。最终定级以船级社(Class)审查为准。
适用与接口
ECDIS 是驾驶台态势感知与航路决策的主显计算机系统:含微处理器、跑通用操作系统(多为 Windows)、有 USB/光驱物理接口、可经卫星/岸基联网做海图更新——落入 E26/E27 对 CBS 的定义,按 E27 走单设备型式认可(Type Approval),通常不属豁免,最终范围以船级社为准。通用能力基本全面适用;不可信网络附加能力是否逐项生效,取决于该 ECDIS 是否设计了对应连通性(E27:附加要求仅对设计了此类连通的系统生效)。常见不可信接触面:① 海图/许可更新链路(USB/光驱或船岸在线,实务上 USB 难禁,是更新与病毒库主通道);② 经 VSAT/卫星的在线/岸基海图更新(已有公开渗透研究演示「更新即植入」);③ 厂家远程维护(OEM 工程师笔记本);④ 接入的移动介质/笔记本本身。属高暴露设备。
命中的 E27 条款
人用户身份识别认证 — 注意驾驶台例外
对应基础需求 (FR) · FR1 识别与认证(约 SR 1.1,示意)大白话:原则上一人一号、可追溯;但 E27 对驾驶台「需即时访问」的系统允许就用户认证申请例外,ECDIS 常落此类。即便适用例外,也不豁免审计留痕、权限分级、介质管控——只是换成等效补偿措施,须向船级社申报评估。
经不可信网络的访问控制强化
对应基础需求 (FR) · FR1 附加(约 SR 1.13,示意)大白话:经卫星/岸基拉在线海图更新,等于在跟不可信网络打交道,这条路径的接入要比内网更严核验(公开渗透已证实是真实入口)。
对外远程访问多因素认证(MFA)
对应基础需求 (FR) · FR1 附加(示意)大白话:若允许外部远程登入,单口令不够,要双因素。
授权强制与最小权限
对应基础需求 (FR) · FR2 使用控制(约 SR 2.1,示意)大白话:日常导航操作权与工程维护权要分级,不能挤同一账户。
可移动/便携设备 + USB 介质管控
对应基础需求 (FR) · FR2/FR3(约 SR 2.3/3.2,示意)大白话:USB 是 ECDIS 更新主通道也是头号病毒入口;难禁就在「怎么用」上卡死(受控 + 强制扫描)。
可审计事件与时间戳
对应基础需求 (FR) · FR2(约 SR 2.8/2.11,示意)大白话:记谁何时改了哪张海图/参数并打准时间戳;实船普遍缺,认证例外也不豁免此条。
通信完整性 / 传感器输入完整性
对应基础需求 (FR) · FR3 系统完整性(约 SR 3.1,示意)大白话:GPS/AIS/雷达/陀螺多走明文 NMEA0183 无认证,要防注入伪造船位/目标。
恶意代码防护
对应基础需求 (FR) · FR3(约 SR 3.2,含不可信网络条件,示意)大白话:老旧 Windows + USB/在线更新是病毒温床,主机防护 + 任何接入都要保不带毒。
软件与信息完整性 / ENC 来源签名校验(S-63)
对应基础需求 (FR) · FR3(约 SR 3.4,示意)大白话:S-57 明文海图仍流通可塞非法 ENC,要走 S-63 加密/许可/来源鉴别,拦伪造或带毒海图。
会话完整性
对应基础需求 (FR) · FR3(约 SR 3.8,示意)大白话:INS 内 ECDIS 与各节点的会话要防劫持篡改。
网络分区 + 区域边界
对应基础需求 (FR) · FR5 受限数据流(约 SR 5.1/5.2,示意)大白话:导航区单独成区,不能和船员上网/业务挤一个扁平网。
审计日志可访问 + 持续监控告警
对应基础需求 (FR) · FR6 事件及时响应(约 SR 6.1/6.2,示意)大白话:传感器失效/被操纵要告警(如定位失败报警),并保留可调取记录。
备份与恢复/重构(含 ENC/许可/配置)
对应基础需求 (FR) · FR7 资源可用性(约 SR 7.3/7.4,示意)大白话:无纸化全靠高可用 + 合格备份;主备别用完全相同软件和许可,免得一个漏洞/恶意海图同时打掉主备。
最小功能(关多余服务/端口)
对应基础需求 (FR) · FR7(约 SR 7.7,示意)大白话:关掉裸露的 Web/HTTP、远程桌面、telnet 等非导航服务,缩小攻击面。
组件清单与配置基线
对应基础需求 (FR) · FR7(约 SR 7.8/7.6,示意)大白话:交得出资产清单和拓扑:什么操作系统/版本/OEM 软件/接了哪些传感器。
同类设备常见失分点
老旧操作系统失保(大量在役 ECDIS 跑 Win XP/7)
后果:XP(2014-04 止)、Win7(2020-01 止),「重稳定轻打补丁」使补丁长期不上 → 现成 exploit 即可拿权且常无补丁可堵(FR3/FR7)。
USB/光驱更新无签名校验、裸接即拷
后果:恶意代码随更新介质进主机;USB 难禁,须靠「受控 + 强制扫描」(FR2/FR3)。
在线/岸基海图更新链路被投毒
后果:「更新即植入」已被公开渗透研究演示 → 供应链/更新链成远程入口(触发不可信网络附加能力)。
ENC 完整性可绕过(未走 S-63)
后果:可载入伪造/恶意海图 → 显示错误船位/水深误导操船(FR3)。
明文 NMEA0183 传感器输入可被注入(GPS 欺骗为已知海上现象)
后果:值班看到被操纵的态势却无从察觉(FR3,ECDIS 特有失分点)。
扁平网络无分区
后果:公开渗透研究已展示经本地以太网入侵后在驾驶台 OT 内横向移动 → 单点入侵放大为多系统暴露(FR5,与 E26 整船分区冲突)。
共享/默认账户、无操作留痕
后果:驾驶台「需即时访问」可申请认证例外——但例外不豁免审计与分权,故「无审计、无分权」才是稳妥失分点(FR6/FR2)。
旁路服务/端口未关(HTTP/telnet 管理口、远程桌面)
后果:攻击面被非导航服务无谓放大(FR7)。
主备完全同构、同 permit 且同时更新
后果:一个漏洞/恶意海图同时打掉主备,冗余形同虚设(FR7,削弱 Cat II 定级所依赖的备份前提)。
厂家远程维护无审批、无审计、无 MFA,维护笔记本可能带毒
后果:维护通道成后门(不可信网络附加能力,FR1/FR3)。
需要准备的送审材料
- CBS 资产清单(主/备主机型号、操作系统及补丁、OEM 软件、ENC/permit 含 HW_ID 绑定、传感器接口、介质策略)
- 物理 + 逻辑拓扑图(含对不可信网络/USB/岸基更新边界)
- 安全能力说明(含驾驶台认证例外的申报与补偿)
- 测试程序与报告(认证或例外补偿、授权、介质扫描、S-63 校验、连接前人工批准、MFA、日志告警、备份恢复、端口裁剪)
- 安全配置/加固基线
- SDLC 文件(取材 62443-4-1)
- 海图更新来源校验证据
- 网络分区设计说明(与 E26 对齐)
整改方向
- E27 能力差距评估(逐条比对 + 驾驶台例外的可申报补偿,出能力对照表与差距清单)
- 难禁的 USB 通道做「受控介质 + 强制扫描 + 来源校验(S-63 落地)」
- 导航区独立成区、定义 conduit 与边界(与 E26 对齐)
- 账户角色分级 + 远程 MFA + 连接前人工批准 + 审计留痕(例外场景给等效补偿与申报材料)
- 老旧操作系统失保配 62443-4-1 漏洞管理/补丁流程 + 补偿控制(最小功能、关旁路服务、主机防护)
- 编写测试程序与报告
- 按 Type Approval 口径整理送审包
海仕德怎么帮你过
梳理接口边界、补齐认证与日志,整理可送审证据。
为这台设备做差距评估
