2017年工业信息安全态势白皮书_49页-2mb
报告摘要
工业信息安全态势白皮书(2017年)总结
一、核心内容概述
《工业信息安全态势白皮书(2017年)》全面分析了全球及我国工业信息安全的现状、挑战与发展趋势,提出了一系列应对建议,旨在推动工业信息安全体系建设,提升工业领域整体安全防护能力。
二、主要观点与关键信息
(一)全球工业信息安全整体风险突出
-
联网工控系统与设备数量激增
截至2017年11月,全球暴露在互联网上的工控系统及设备数量超过10万个,较2016年底增长43%。其中,Niagara Fox楼宇监控软件、Modbus设备、西门子PLC等占比较高。 -
网络攻击门槛降低
随着漏洞挖掘与攻击方法公开化,工控系统成为黑客攻击和网络战的重要目标。攻击者可通过公开渠道获取漏洞利用方式,实施远程入侵和控制。 -
高危漏洞频发
工控漏洞数量逐年攀升,2011年增长近4倍,2016-2017年增长率超过50%。59%的漏洞为高危漏洞,涉及权限管理、密码与加密、信息泄露等类型,威胁极大。 -
重大安全事件频发
全球范围内,工业信息安全事件数量逐年上升,2015年之后每年接近300起。典型案例包括乌克兰电力系统遭“BlackEnergy”攻击、全球“WannaCry”勒索病毒爆发、新型恶意软件“Industroyer”对电力系统的威胁等。
(二)我国工业信息安全形势依然严峻
-
安全意识薄弱
多数工业企业缺乏足够的安全意识,存在弱口令、安全管理制度不健全等问题,增加了安全风险。 -
防护水平相对落后
工控系统普遍缺乏有效的安全防护措施,约20%的系统可被远程入侵并完全控制。70%的企业缺乏完善的应急灾备体系,导致事件应对能力不足。 -
核心技术产品依赖进口
我国在工控系统核心技术、产品上仍高度依赖国外厂商,国产化率低,安全可控性不足,存在潜在风险。
(三)国内外重大工业信息安全事件剖析
-
Struts2远程代码执行漏洞
漏洞影响范围广泛,涉及多个工业领域,攻击者可绕过防护策略,获取系统权限,造成严重后果。 -
WannaCry勒索病毒爆发
利用“永恒之蓝”漏洞大规模传播,影响全球150多个国家,造成能源、交通、医疗等关键行业严重损失。 -
新型恶意软件“工业破坏者”
专用于攻击电力系统,可导致大规模停电和设备损坏,表明黑客对工控系统攻击能力已大幅提升。
(四)我国工业信息安全工作取得进展
-
法规政策逐步健全
《网络安全法》《国家网络空间安全战略》等政策出台,为工业信息安全提供了法律和战略支撑。 -
标准体系取得进展
工业信息安全标准体系初步建立,涵盖安全等级、安全要求、安全实施和安全测评四类标准,形成较为完整的框架。 -
检查评估有序开展
工控安全检查和防护能力评估工作全面展开,推动了《防护指南》的落地实施,提高了企业的安全防护水平。 -
宣传教育不断深入
全国性培训、技能竞赛、论坛会议等活动持续开展,提升了工业信息安全意识和技能。 -
产业发展起势蓄能
工业信息安全产业逐渐形成良好生态,企业从“布局市场”转向“深耕市场”,产业联盟推动跨界合作。
(五)未来面临的主要挑战
-
工控系统成为网络攻击重点目标
工控系统作为工业生产的核心,是国家安全和人民生命财产安全的关键,面临黑客攻击和网络战的严峻挑战。 -
网络武器泄露降低攻击门槛
美国CIA和NSA的网络武器库被泄露,为攻击者提供了强大工具,使攻击工控系统更加容易。 -
勒索软件与定向攻击日益普遍
勒索软件对能源、制造等关键行业造成严重威胁,定向攻击数量增多,攻击手段更加隐蔽和复杂。 -
工业互联网带来新挑战
工业互联网推动了互联互通,但也带来了更多攻击路径。开放化、标准化和海量数据流动增加了安全防护难度。 -
工业数据安全风险严峻
工业数据涵盖整个产品生命周期,涉及知识产权和国家安全。当前数据安全防护体系尚不健全,技术保障能力不足。
三、下一步工作建议
-
加强政策引导
强化顶层设计,推动工业互联网、工业云、工业大数据等新兴领域的政策制定,提升安全防护水平。 -
健全标准体系
完善工业信息安全标准体系,推动标准国际化,建立行业标准体系和产品推荐目录。 -
推动技术产品研发
建立产学研用联合创新机制,突破关键核心技术,形成具有市场竞争力的产品体系。 -
优化产业生态环境
加强政府、行业组织、企业间的协作,推动产业链协同,激发市场活力。 -
加快专业人才培养
培养既懂工业控制又熟悉安全防护的复合型人才,加强工业互联网安全学科建设,推动人才培养与产业需求对接。
试读结束,高清完整版pdf/doc/ppt,请点下载