楼宇自控与 IoT 系统正在成为企业 IT 基础设施的一部分,安全合规不再是"可选配置"。Niagara 4 提供了从加密引擎、身份认证、审计追踪到供应链安全的完整企业级安全体系,帮助项目满足 FIPS、SOC、ISO 等合规要求。
一、FIPS 140-2 验证加密引擎
- RSA SecurID 双因素认证(FIPS 140 级别)
- 256-bit AES 传输与存储加密
- PBKDF2 密钥派生(SCRAM-SHA-256 握手协议)
- Cipher Suite 组策略自定义
- CryptoService 模块符合美国政府标准
二、PKI 公钥基础设施
- X.509 证书双向设备身份验证
- 内置 CA 证书信任存储管理
- 证书到期自动监控预警
- 每台设备独立证书(JACE / Edge)
- 证书吊销与更新工作流
三、企业审计与合规追踪
- 全量 Audit Log——追踪每一次操作(谁、何时、做了什么、从哪里)
- 审计处理失败自动告警(可对接工单系统)
- 日志防篡改存储,符合 SOC / ISO 要求
- 密码强度强制:10 位 + 大小写 + 数字
- 失败锁定防暴力破解、会话并发控制、临时账户自动过期
四、代码签名与供应链安全
签名链:CA 证书(机构)→ 签名证书(身份)→ 模块。未签名模块拒绝加载(安全策略强制执行),Module Manager 追踪版本/依赖/签名信息。签名即身份证明 + 完整性保证。
五、端到端 TLS 1.3 加密
- 三通道加密:Fox TLS / Web TLS / Platform TLS
- HTTPS-Only 模式:拒绝所有明文 HTTP
- BACnet/SC 基于标准 PKI 的 TLS 1.3 加密
- oBIX / REST API 强制 HTTPS + SCRAM-SHA-256
- 兼容 Qualys 等第三方安全扫描工具
六、身份认证与访问控制(IAM)
SAML 2.0 单点登录
一次认证,访问全部站点
LDAP / AD 对接
企业目录统一身份源
RBAC 角色权限
精确到视图/菜单级
最小权限原则
超级用户不超过 2 人
程序对象授权
必须超级用户授权才能执行
双因素认证
RSA SecurID(FIPS 140 级别)
七、组件化架构:告别"万行大程序"
| 对比 | 传统单块程序 | 组件化架构 |
|---|---|---|
| 结构 | 一个文件几万行代码 | 独立 .jar 模块 + 类型化接口 |
| 复用性 | 复制粘贴到每个项目 | 共享 Palette 组件库 |
| 安全性 | 无法签名,全量访问 | 每个模块签名 + 权限管控 |
| 升级 | 替换整个程序,风险极高 | 独立升级单个模块 |
| 审计 | 谁改了什么? | 签名历史 + 版本号可追溯 |
八、对接现有 IT 工具栈
- 数据对接:oBIX REST API、BQL(SQL 风格查询)、自定义 REST 端点、CSV/ODBC 导出(Tableau / Power BI)
- 协议兼容:SNMP v2c/v3、MQTT、Modbus TCP/RTU、BACnet/IP & BACnet/SC、LDAP/AD、Syslog(SIEM)
- 监控可视化:Grafana、Prometheus、Kibana/ELK、oBIX Web Service、Px Views 零代码 HMI
- 开发 CI/CD:Java/BajaScript SDK、Maven/Gradle、GitOps 配置版本管理、Docker 容器化
💡 核心结论:Niagara 的组件化架构从根本上解决了"万行大程序"问题——每个组件都是经过签名、有版本号、可独立替换的积木块,支持多人并行开发、CI/CD 流水线与企业级安全治理。
FAQ 常见问题
什么是 FIPS 140-2?
FIPS 140-2 是美国政府制定的密码模块安全标准。Niagara 的 CryptoService 模块符合该标准,支持 RSA SecurID 双因素认证、256-bit AES 加密和 PBKDF2 密钥派生(SCRAM-SHA-256 握手协议)。
Niagara 如何实现身份认证与访问控制?
支持 SAML 2.0 单点登录、LDAP/Active Directory 企业目录对接、RSA SecurID 双因素认证,以及精确到视图/菜单级的 RBAC 角色权限,遵循最小权限原则(超级用户不超过 2 人)。
Niagara 的代码签名是什么?
每个模块必须经 CA 证书→签名证书→目标模块的签名链签名才能部署,未签名模块会被安全策略拒绝加载。签名即身份证明 + 完整性保证,Module Manager 可追踪版本、依赖与签名信息。
Niagara 支持哪些加密传输?
三通道加密:Fox TLS、Web TLS、Platform TLS;支持 HTTPS-Only 模式拒绝明文 HTTP;BACnet/SC 基于标准 PKI 的 TLS 1.3;oBIX/REST API 强制 HTTPS + SCRAM-SHA-256,兼容 Qualys 等第三方安全扫描。
Niagara 的审计追踪能力如何?
全量 Audit Log 记录谁、何时、做了什么、从哪里操作;审计处理失败自动告警(可对接工单系统);日志防篡改存储,符合 SOC/ISO 合规要求。
Niagara 的灾备方案是什么?
Web Backup 远程触发备份,三重存储(本地磁盘 + NAS + 云端),SRAM 掉电自动恢复 + NiMH 电池持久化,遵循 3-2-1 备份策略(3 份/2 介质/1 异地)。
📂 所属分类:商务方案与案例技术文档与教程方案与选型标准与问答