海仕德数据服务
E27 适用 · 未自测

导航通信系统

IACS UR E27 第 II 类 · E27

导航通信系统(IACS UR E27 第 II 类)的网络韧性合规要点:命中条款 身份认证、访问控制、操作日志、数据完整性,常见失分点与送审材料一页看清,海仕德帮你查差距、过审。仅供参考,以船级社为准。

青色 = E27 适用 / 未自测;自测后才显示就绪或风险,本页不预设结果、不贩卖焦虑。

本站对 IACS UR E26/E27 的解读仅供参考,正式合规以船级社审查为准。

系统类别

IACS UR E27 第 II 类

适用范围 · 核心

ECDIS 被篡改或失效(错误船位、伪造 ENC、被操纵的 AIS/雷达叠加)会误导操船,落在「可能最终致险」一侧;但它不直接驱动推进/舵/电力,且制度要求合格备份(双 ECDIS 或等效)有冗余托底,工程上多倾向第Ⅱ类而非Ⅲ类。深度集成进 INS 并参与自动航迹保持/与自动舵闭环时,后果链向控制延伸,个别船级社可能提升关注度。最终定级以船级社(Class)审查为准。

适用与接口

ECDIS 是驾驶台态势感知与航路决策的主显计算机系统:含微处理器、跑通用操作系统(多为 Windows)、有 USB/光驱物理接口、可经卫星/岸基联网做海图更新——落入 E26/E27 对 CBS 的定义,按 E27 走单设备型式认可(Type Approval),通常不属豁免,最终范围以船级社为准。通用能力基本全面适用;不可信网络附加能力是否逐项生效,取决于该 ECDIS 是否设计了对应连通性(E27:附加要求仅对设计了此类连通的系统生效)。常见不可信接触面:① 海图/许可更新链路(USB/光驱或船岸在线,实务上 USB 难禁,是更新与病毒库主通道);② 经 VSAT/卫星的在线/岸基海图更新(已有公开渗透研究演示「更新即植入」);③ 厂家远程维护(OEM 工程师笔记本);④ 接入的移动介质/笔记本本身。属高暴露设备。

命中的 E27 条款

  • 人用户身份识别认证 — 注意驾驶台例外

    对应基础需求 (FR) · FR1 识别与认证(约 SR 1.1,示意)

    大白话原则上一人一号、可追溯;但 E27 对驾驶台「需即时访问」的系统允许就用户认证申请例外,ECDIS 常落此类。即便适用例外,也不豁免审计留痕、权限分级、介质管控——只是换成等效补偿措施,须向船级社申报评估。

  • 经不可信网络的访问控制强化

    对应基础需求 (FR) · FR1 附加(约 SR 1.13,示意)

    大白话经卫星/岸基拉在线海图更新,等于在跟不可信网络打交道,这条路径的接入要比内网更严核验(公开渗透已证实是真实入口)。

  • 对外远程访问多因素认证(MFA)

    对应基础需求 (FR) · FR1 附加(示意)

    大白话若允许外部远程登入,单口令不够,要双因素。

  • 授权强制与最小权限

    对应基础需求 (FR) · FR2 使用控制(约 SR 2.1,示意)

    大白话日常导航操作权与工程维护权要分级,不能挤同一账户。

  • 可移动/便携设备 + USB 介质管控

    对应基础需求 (FR) · FR2/FR3(约 SR 2.3/3.2,示意)

    大白话USB 是 ECDIS 更新主通道也是头号病毒入口;难禁就在「怎么用」上卡死(受控 + 强制扫描)。

  • 可审计事件与时间戳

    对应基础需求 (FR) · FR2(约 SR 2.8/2.11,示意)

    大白话记谁何时改了哪张海图/参数并打准时间戳;实船普遍缺,认证例外也不豁免此条。

  • 通信完整性 / 传感器输入完整性

    对应基础需求 (FR) · FR3 系统完整性(约 SR 3.1,示意)

    大白话GPS/AIS/雷达/陀螺多走明文 NMEA0183 无认证,要防注入伪造船位/目标。

  • 恶意代码防护

    对应基础需求 (FR) · FR3(约 SR 3.2,含不可信网络条件,示意)

    大白话老旧 Windows + USB/在线更新是病毒温床,主机防护 + 任何接入都要保不带毒。

  • 软件与信息完整性 / ENC 来源签名校验(S-63)

    对应基础需求 (FR) · FR3(约 SR 3.4,示意)

    大白话S-57 明文海图仍流通可塞非法 ENC,要走 S-63 加密/许可/来源鉴别,拦伪造或带毒海图。

  • 会话完整性

    对应基础需求 (FR) · FR3(约 SR 3.8,示意)

    大白话INS 内 ECDIS 与各节点的会话要防劫持篡改。

  • 网络分区 + 区域边界

    对应基础需求 (FR) · FR5 受限数据流(约 SR 5.1/5.2,示意)

    大白话导航区单独成区,不能和船员上网/业务挤一个扁平网。

  • 审计日志可访问 + 持续监控告警

    对应基础需求 (FR) · FR6 事件及时响应(约 SR 6.1/6.2,示意)

    大白话传感器失效/被操纵要告警(如定位失败报警),并保留可调取记录。

  • 备份与恢复/重构(含 ENC/许可/配置)

    对应基础需求 (FR) · FR7 资源可用性(约 SR 7.3/7.4,示意)

    大白话无纸化全靠高可用 + 合格备份;主备别用完全相同软件和许可,免得一个漏洞/恶意海图同时打掉主备。

  • 最小功能(关多余服务/端口)

    对应基础需求 (FR) · FR7(约 SR 7.7,示意)

    大白话关掉裸露的 Web/HTTP、远程桌面、telnet 等非导航服务,缩小攻击面。

  • 组件清单与配置基线

    对应基础需求 (FR) · FR7(约 SR 7.8/7.6,示意)

    大白话交得出资产清单和拓扑:什么操作系统/版本/OEM 软件/接了哪些传感器。

同类设备常见失分点

  • 老旧操作系统失保(大量在役 ECDIS 跑 Win XP/7)

    后果XP(2014-04 止)、Win7(2020-01 止),「重稳定轻打补丁」使补丁长期不上 → 现成 exploit 即可拿权且常无补丁可堵(FR3/FR7)。

  • USB/光驱更新无签名校验、裸接即拷

    后果恶意代码随更新介质进主机;USB 难禁,须靠「受控 + 强制扫描」(FR2/FR3)。

  • 在线/岸基海图更新链路被投毒

    后果「更新即植入」已被公开渗透研究演示 → 供应链/更新链成远程入口(触发不可信网络附加能力)。

  • ENC 完整性可绕过(未走 S-63)

    后果可载入伪造/恶意海图 → 显示错误船位/水深误导操船(FR3)。

  • 明文 NMEA0183 传感器输入可被注入(GPS 欺骗为已知海上现象)

    后果值班看到被操纵的态势却无从察觉(FR3,ECDIS 特有失分点)。

  • 扁平网络无分区

    后果公开渗透研究已展示经本地以太网入侵后在驾驶台 OT 内横向移动 → 单点入侵放大为多系统暴露(FR5,与 E26 整船分区冲突)。

  • 共享/默认账户、无操作留痕

    后果驾驶台「需即时访问」可申请认证例外——但例外不豁免审计与分权,故「无审计、无分权」才是稳妥失分点(FR6/FR2)。

  • 旁路服务/端口未关(HTTP/telnet 管理口、远程桌面)

    后果攻击面被非导航服务无谓放大(FR7)。

  • 主备完全同构、同 permit 且同时更新

    后果一个漏洞/恶意海图同时打掉主备,冗余形同虚设(FR7,削弱 Cat II 定级所依赖的备份前提)。

  • 厂家远程维护无审批、无审计、无 MFA,维护笔记本可能带毒

    后果维护通道成后门(不可信网络附加能力,FR1/FR3)。

需要准备的送审材料

  • CBS 资产清单(主/备主机型号、操作系统及补丁、OEM 软件、ENC/permit 含 HW_ID 绑定、传感器接口、介质策略)
  • 物理 + 逻辑拓扑图(含对不可信网络/USB/岸基更新边界)
  • 安全能力说明(含驾驶台认证例外的申报与补偿)
  • 测试程序与报告(认证或例外补偿、授权、介质扫描、S-63 校验、连接前人工批准、MFA、日志告警、备份恢复、端口裁剪)
  • 安全配置/加固基线
  • SDLC 文件(取材 62443-4-1)
  • 海图更新来源校验证据
  • 网络分区设计说明(与 E26 对齐)

整改方向

  • E27 能力差距评估(逐条比对 + 驾驶台例外的可申报补偿,出能力对照表与差距清单)
  • 难禁的 USB 通道做「受控介质 + 强制扫描 + 来源校验(S-63 落地)」
  • 导航区独立成区、定义 conduit 与边界(与 E26 对齐)
  • 账户角色分级 + 远程 MFA + 连接前人工批准 + 审计留痕(例外场景给等效补偿与申报材料)
  • 老旧操作系统失保配 62443-4-1 漏洞管理/补丁流程 + 补偿控制(最小功能、关旁路服务、主机防护)
  • 编写测试程序与报告
  • 按 Type Approval 口径整理送审包

海仕德怎么帮你过

梳理接口边界、补齐认证与日志,整理可送审证据。

为这台设备做差距评估