发表時間: 2017-01-23 00:00:00
作者: 英賽(sai)克科技(北(bei)京)有限公司
浏覽:
美國工控系統(tong)網絡應急(ji)響應小組(ICS-CERT)警告(gao),包括(kuo)電站在内的美國關键基礎(chu)設施正處於危险之中。
將關键基礎設施连接到互(hu)聯網的(de)趨勢导致美國關键基礎設施工業控製系統中出現了超過600個IT安全(quan)漏洞。ICS-CERT的最(zui)新報告顯(xian)示,相關漏洞涉及(ji)供水、能源和石(shi)油行業(ye)。该報告涵盖了美國工(gong)控系統網絡(luo)應急響應小組在2015年针對全美基(ji)礎(chu)設施发布的112項評估(gu),以響應该機構“预防、保護、缓解(jie)和響應關键基(ji)礎設施網絡威胁和通信中断”的提議。这些評估包括(kuo)了46項結構設計(ji)評估、28項網(wang)絡架構認證和有效性檢(jian)測,其直接(jie)來源是關键基礎設施(shi)的運營商和擁有者。此(ci)外還有38個網絡(luo)安全(quan)評估工具的測試,包括關键基礎設施(shi)運營(ying)者的自我評估。工控應急小組並没(mei)有保留(liu)这些測試数據。調(diao)查顯示,漏(lou)洞数量高達令人擔(dan)忧的638個,其中最常见的(de)是“边界保護(hu)”方面的漏洞,工控應急小組表示(shi)这將导致非常嚴重(zhong)的后果。
“边界防護將會有效地减缓攻(gong)擊進程(cheng),並讓面向非法活動的檢測、分析(xi)和警報更(geng)加簡單,支持運營和事件響應人員。”
“缺乏強有力(li)的(de)保護,攻擊者將更容易渗透進關键资產的網(wang)絡边界,访問高价值信息並操縱由工業控製系統管控的設備。”
另一個巨大問題是“最小(xiao)運行環境”,其(qi)含義是(shi)通過將雇員能够访問到的系統限製到他們的工作需要上,减少風险。工控應急小組表(biao)示,在这方面也发現了很多的問題。報告指出:“比如白名單(dan)使用较少、部署不安全的、過時的或者存在漏洞的操作系統服務(wu),在系統運行不需要通訊端口(kou)時依然讓它們保持打開状態。關闭所有非必需端(duan)口、服務和應用會縮小工業控製(zhi)系統的(de)攻擊界面,並提升(sheng)监控、分析必要通訊流量(liang)的能力。
報告(gao)同時揭(jie)示了可能會對關键基礎設施造成威胁的新型IT趨勢,包括虚擬機和远程控製工(gong)具的安全配置不合理(li)、自带設備辦公策略的崛起等。
報告中称:“使用自带辦公設備访問(wen)個人電子(zi)郵件、網頁和(he)社交媒體應用對於工業控製系統而言(yan)存在天然風险。機構必须考虑風险和合適的措(cuo)施(shi),比如移動設(she)備管理(li)系統,來將風险控(kong)製(zhi)到可接受的級別。”
關键基礎設(she)施擁有者和運行者更加依赖云服(fu)務的趨勢也會成為未來的問題之一。
報告称:“機構(gou)必须確保工業控製系統架構(gou)中處於外界的部分擁有與工業控製系統本身相同的安全性。”“機構(gou)必须考虑到工業控(kong)製系統運行信息完整性、安全性和保密性,以及與恢(hui)复、事件管理、故障切换、诊断支持、监控和其(qi)它依赖(lai)云端服務提供的特殊支持的運行和功能細節。”
这項評估包涵数個领域,如下(xia)圖所示,顯示了問題(ti)的深(shen)度和廣度。
2015年的(de)一份報(bao)告警告称,對美國電網和相(xiang)關設施的網絡攻擊(ji)可能對全國造成最高1萬億美金的經濟损失。
ICS-CERT解释称,考虑(lv)到(dao)對國家的重要性,與關键基礎設施相(xiang)關的(de)機構必须盡一切努力,對運(yun)行操作部署強力的(de)安全措施。
報告总結称:“保護國家的關(guan)键基礎設施對於確保公衆信心、保護安全、財(cai)富和生命安全至關重要(yao)。”我們的許多關键基礎設施依赖於自動控製系統來(lai)確(que)保工業流程的效率和安全,因此機構進行安全評估(gu)時十(shi)分有必要的,这可以帮助他(ta)們理解如何有效防止設施受到網(wang)絡威胁侵害。
卡巴(ba)斯基實驗室的首席安全研(yan)究專家David Emm對媒體表示,该報告的(de)結果令人(ren)擔忧。“没人想要一份報告了許多漏洞的文件,就(jiu)像你去看(kan)牙医的時候不希望聽到要修牙。”不過,Emm指出,针對工業控製系統(tong)環境下手的攻擊者数量增长无疑(yi)意味着可利用的漏洞数量和類型也會同時增长。“2009年以來,被攻(gong)擊者試探和攻破的系統有所增多(duo),因此该(gai)数(shu)字將會開始上升。”
然(ran)而,由於來自俄羅斯(si)和中國的黑客很有可能曾經访問過美國大型企業的核(he)心系統,工業控製系統環境中存在(zai)如此多的漏(lou)洞无疑將带來人們對黑客能够、甚至已經渗透進對(dui)國家至關重要的系統中的懷疑(yi)。
本文轉自安全牛