工控網(wǎng)首頁
>

應用設計

>

聚焦工業(yè)互聯(lián)網(wǎng)安全|細看五大風險與五大挑戰(zhàn)

聚焦工業(yè)互聯(lián)網(wǎng)安全|細看五大風險與五大挑戰(zhàn)

02.png

一、工業(yè)互聯(lián)網(wǎng)背景

工業(yè)互聯(lián)網(wǎng)是新一代信息技術與工業(yè)經濟深度融合的產物,具有泛在互聯(lián)、全面感知、智能優(yōu)化、安全穩(wěn)固等鮮明特征。近年來,我國工業(yè)互聯(lián)網(wǎng)蓬勃發(fā)展,有力提升了產業(yè)融合創(chuàng)新水平,加快了制造業(yè)數(shù)字化轉型步伐,推動了實體經濟高質量發(fā)展。然而,工業(yè)互聯(lián)網(wǎng)在改變生產方式和產業(yè)生態(tài)的同時,也面臨日益嚴峻復雜的網(wǎng)絡安全威脅和挑戰(zhàn)。

工業(yè)互聯(lián)網(wǎng)通過實現(xiàn)全要素的全面深度互聯(lián),打通產品設計、生產、管理、服務等制造活動各個環(huán)節(jié)的信息流,實現(xiàn)資源動態(tài)調配,增強工業(yè)安全生產的感知、監(jiān)測、預警、處置和評估能力,從而加速安全生產從靜態(tài)分析向動態(tài)感知、事后應急向事前預防、單點防控向全局聯(lián)防的轉變,提升工業(yè)生產本質安全水平。

二、網(wǎng)絡攻擊已經從影響虛擬世界向破壞物理世界轉變

工業(yè)互聯(lián)網(wǎng)安全已成為國家安全的重要組成部分,是制造強國與網(wǎng)絡強國戰(zhàn)略實施的基礎支撐,其重要性日益凸顯。我國現(xiàn)階段主要存在管理機制不健全、安全防護不到位、安全技術和產業(yè)支撐能力不足、安全主體意識薄弱等諸多不足。產業(yè)快速發(fā)展,促使提升安全保障能力迫在眉睫。

通用化、軟硬結合、互聯(lián)互通的技術變化直接帶來基礎設施攻擊面增大的后果,通過互聯(lián)網(wǎng)滲透到工業(yè)互聯(lián)網(wǎng)安全已成為一種重要途徑。傳統(tǒng)病毒與工控病毒相互交織,以計算機為跳板的攻擊在未來可能發(fā)展到直接攻擊控制系統(tǒng)上。

工業(yè)互聯(lián)網(wǎng)入侵很可能從利用O Day or 1 Day漏洞的高難度攻擊方式延伸到常規(guī)手段組合式攻擊,甚至繞過工控底層知識的壁壘。

正是由于工控入侵技術的新特點,導致工控系統(tǒng)安全風險加大,工業(yè)互聯(lián)網(wǎng)當前正面臨五大風險。

三、工業(yè)互聯(lián)網(wǎng)安全面臨的五大風險

一是漏洞劇增:國家工信安全中心完成全國工業(yè)控制系統(tǒng)威脅誘捕網(wǎng)絡部署工程,全年共捕獲來自境外105個國家和地區(qū)對我國實施的掃描探測、信息讀取等惡意行為超過600萬次。

我國工控安全漏洞形勢依舊嚴峻,近一年時間,CICSVD新收錄工業(yè)信息安全漏洞1500多個,其中通用型漏洞1400多個、事件型漏洞40多個。高危漏洞保持高位,新收錄的漏洞中,高危及以上漏洞共計900多個,其中超危漏洞200多個、高危漏洞700多個,合計占比高達64.1%,與2018年—2021年基本持平。新收錄的漏洞涉及德國西門子、法國施耐德電氣等220個工控品牌產品,較2020年增長35%。從受影響產品類型來看,共涉及10個大類64個小類,其中工業(yè)軟件、SCADA、組態(tài)軟件排名前3。

二是互聯(lián)互通:工控系統(tǒng)在建設之初較少考慮信息安全問題。較早建立的工控系統(tǒng)很少有與外網(wǎng)進行信息交互的需求,隨著“兩化融合”、“互聯(lián)網(wǎng)+”等概念的推進,工控系統(tǒng)與互聯(lián)網(wǎng)的信息交互變得十分必要且頻繁,工業(yè)現(xiàn)場要想繼續(xù)保持物理隔離已經不可能,這就把系統(tǒng)中隱藏的風險、漏洞暴露出來,同時也會引入新的風險。

三是攻擊趨易:當網(wǎng)絡安全專家用“自動化”描述網(wǎng)絡攻擊時,網(wǎng)絡攻擊已經開始了一個新的令人恐懼的“里程碑”,就像工業(yè)自動化帶來效率飛速發(fā)展一樣,網(wǎng)絡攻擊的自動化促使了網(wǎng)絡攻擊速度的大大提高。成為一名攻擊者越來越容易,需要掌握的技術越來越少,網(wǎng)絡上隨手可得的攻擊實例視頻和黑客工具,使得任何人都可以輕松地發(fā)動攻擊。

四是防護意識不強:工業(yè)生產系統(tǒng)的管理者和操作人員工業(yè)互聯(lián)網(wǎng)安全防護意識不強;缺乏工業(yè)互聯(lián)網(wǎng)安全專業(yè)化系統(tǒng)培訓,導致工作人員長期缺乏信息安全主動性,且難以對企業(yè)工業(yè)生產系統(tǒng)中存在的潛在風險進行排查和整改等。

五是應急響應機制不完善:部分工業(yè)企業(yè)雖擁有生產連續(xù)性的應對措施,但未建立工業(yè)互聯(lián)網(wǎng)安全應急響應機制,普遍缺少有針對性的專項預案;建立的應急預案不完善,難以應對日益復雜的信息安全威脅;缺少專業(yè)應急救援隊伍,未組織開展對應急預案的定期演練和修訂工作。

四、工業(yè)互聯(lián)網(wǎng)安全面臨的五大挑戰(zhàn)

一是安全失衡:即重發(fā)展、輕網(wǎng)絡,重業(yè)務系統(tǒng)、輕信息安全??v觀國內安全市場,整個網(wǎng)絡安全投入占IT投入不足2%,而工業(yè)控制系統(tǒng)信息安全投入又不足IT安全投入的20%,再加上各工業(yè)企業(yè)在年度預算執(zhí)行中,工業(yè)控制系統(tǒng)信息安全預算又少之又少。所以,從安全投入可以看出,不足量的投入難以保證全量的防護。

二是態(tài)勢失察:即資產底數(shù)不清、安全態(tài)勢不明、風險預警缺乏。工業(yè)控制系統(tǒng)一般運行15-20年,一條生產線或車間通常由多個設備廠商、集成商負責建設,且基本依靠第三方維護,資產清單(硬件、軟件、網(wǎng)絡拓撲、配置等)分布于不同的廠商、人員,沒有完整的資產清單。在系統(tǒng)進行設備、網(wǎng)絡連接、配置發(fā)生改變時,往往不進行更新,與現(xiàn)存的臺賬(竣工移交的資料)往往存在很大的區(qū)別,這是目前企業(yè)最為“頭疼”的病。

三是聯(lián)網(wǎng)混亂:為了生產上的便利,工業(yè)生產環(huán)境中越來越多的智能傳感器、設備、機器、應用系統(tǒng)與網(wǎng)絡進行連接,逐漸與辦公網(wǎng)、互聯(lián)網(wǎng)第三方網(wǎng)絡進行連接。再加上企業(yè)在日常維護過程中,經常把個人筆記本、手機等設備違規(guī)接入生產網(wǎng)絡,甚至非法外聯(lián)(手機熱點連接互聯(lián)網(wǎng)),使得網(wǎng)絡邊界越來越模糊,而又缺少必要的安全防護措施或者安全防護措施難以實施。

四是防護失效:由于工控系統(tǒng)的特殊性,導致大量現(xiàn)有的信息安全措施無法直接應用于工控安全防護的工作中;另外就是工業(yè)主機的操作系統(tǒng)版本老舊,大多數(shù)是windows XP及以下版本,這些操作系統(tǒng)的漏洞多,而且存在補丁不易更新、不敢更新、不想更新現(xiàn)象,另一方面微軟早已不提供補丁更新技術 。

五是力量失衡:由于我國工業(yè)互聯(lián)網(wǎng)安全研究力量分散,仍無專注于工控安全領域的權威先進的技術研究與支撐機構,工控安全保障技術體系還不完善,以至于目前對工控安全的態(tài)勢感知、有效防控、應急恢復、預測分析技術的保障能力還處于初級水平。

五、如何促進工業(yè)互聯(lián)網(wǎng)安全發(fā)展

對于上述五大風險和挑戰(zhàn),可通過以下措施來提升工業(yè)互聯(lián)網(wǎng)的安全防護和保障能力。

  1. 安全解決思路以《網(wǎng)絡安全法》、《關基信息基礎設施安全保護條例》等法律法規(guī)為背景,基于《信息安全技術網(wǎng)絡安全等級保護基本要求》以及《工業(yè)控制系統(tǒng)信息安全防護指南》為設計標準,通過建設安全技術體系和安全管理體系,構建一個可信、可控、可管的安全動態(tài)防御體系。

  2. 工業(yè)大數(shù)據(jù)安全技術與應用實踐過程中,以商用密碼構建基礎安全,才能實現(xiàn)工業(yè)大數(shù)據(jù)的采集、傳輸、存儲、分享、應用及安全保障,不斷支撐起整個工業(yè)數(shù)據(jù)的全生命周期安全流程。

  3. 推進工業(yè)互聯(lián)網(wǎng)安全防護體系建設,加強對工業(yè)生產系統(tǒng)安全防護工作的組織領導和宏觀規(guī)劃,深入研究設計工業(yè)生產系統(tǒng)防護體系框架結構,制定工業(yè)生產系統(tǒng)的安全防護策略。

  4. 建立工業(yè)互聯(lián)網(wǎng)安全防護預警及響應機制,建立統(tǒng)分結合、協(xié)調高效的預警及響應機制,加大工業(yè)生產系統(tǒng)安全應急演練,檢驗重要控制系統(tǒng)在遭遇大規(guī)模網(wǎng)絡攻擊時的應對能力。

  5. 以安全運營平臺為抓手,建設集工業(yè)資產管理、安全感知、風險態(tài)勢、安全評估、應急處置、應急指揮、通報預警、安全培訓等能力為一體的實戰(zhàn)化運營體系,落實安全運營,保障工業(yè)生產網(wǎng)絡安全穩(wěn)定運行。

安盟信息作為領先的新一代邊界安全、工業(yè)互聯(lián)網(wǎng)安全和商用密碼應用解決方案供應商,將不斷優(yōu)化產品性能、豐富產品系列、提升解決方案能力,實現(xiàn)安全與業(yè)務深度融合,筑牢工控安全底座,加速構建自主可控的工業(yè)安全生態(tài)體系,賦能數(shù)字經濟發(fā)展,助力建設數(shù)字強國!

審核編輯(
王靜
)

提交

查看更多評論
其他資訊

查看更多

一站式全覆蓋|安盟信息助力建設云密碼服務運營體系

商用密碼產品|服務器密碼機的前世今生

創(chuàng)新商用密碼應用|火力發(fā)電廠信息系統(tǒng)密碼應用方案

攜手共赴未來 護航數(shù)智發(fā)展 新奧集團與安盟信息簽署戰(zhàn)略合作

智慧礦山無人礦車密碼應用解決方案