2023-11-27-天际友盟-2023工业控制系统安全报告_17页_2mb
报告摘要
工控安全威胁分析
2023安全趋势
- 威胁特征
- 漏洞数量与危害上升:年度新增367个工控漏洞(同比增长97),高危漏洞占比显著增加,主要漏洞类型为输入验证不当、跨站脚本及越界写入。
- 关键厂商漏洞集中:思科产品漏洞最多(含174个),西门子、罗克韦尔、台达电子等高危资产频繁受影响。
- 全球事件政治驱动:工控攻击多由政治动机驱动,涉及能源、交通、水利等关键基础设施,危害严重。
- 重点事件回顾
- GhostSec攻击:1月对白俄罗斯RTU设备加密文件,暴露出默认SSH配置漏洞。
- 汽车供应链暴露:BMW/劳斯莱斯系统遭SSO漏洞突破。
- 农业/能源攻击:
- 4月以色列灌溉系统瘫痪(疑似OPIsrael出手)。
- 6月Suncor勒索攻击导致加拿大加油站服务中断。
- 7月日本名古屋港口遭Lockbit勒索软件攻击,影响Toyota供应链。
核心威胁组织
- 新兴组织CHERNOVITE:从供应链攻击转向工控恶意软件框架开发(如PIPEDREAM)。
- 续航组织GhostSec:Anonymous分支,从事正义驱动攻击,曾攻击俄罗斯电网、泄露多国政府数据。
- 中东背景Chrysene:通过供应链信任链实施长期APT攻击,具有多行业适用性。
恶意软件图谱
- COSMICENERGY:通过IEC-104协议操纵电网设备。
- PIPEDREAM:模块化框架支持Modbus、CoDeSys等协议。
- INDUSTROYER:首个专门电网攻击框架,利用标准协议隐身植入。
攻击手法归纳
手段分类
- 社会工程学:信息收集、精准钓鱼(鱼叉式)攻陷关键人员。
- 漏洞利用:针对OT协议漏洞(IEC-104、Modbus)、零日漏洞及配置缺陷。
- 防线渗透:
- 植入持久性后门
- 多级权限提升
- 数据窃取并具备勒索能力(如LOCKBIT)
- 超隐蔽攻击:擦除痕迹、加密文件拒绝赎金(GhostSec典型特征)
攻击演化特征
- 攻击链细分:C&C基础设施→漏洞侦察→权限窃取→功能模块调用。
- 攻击目标扩大:从单一资源控制转向关键数据窃取结合运营中断。
- 利用云服务/供应链:通过第三方服务漏洞扩散攻击链。
防御策略建议
关键防护措施
-
零信任基线
- 关闭未授权端口,隔离OT与IT环境。
- 实施最小权限原则。
-
漏洞与补丁闭环管理
- 定期审计厂商安全公告。
- 优先修复高危漏洞(Apache Log4j、IEC-104协议漏洞等)。
-
供应链免疫
- 审计第三方云服务/车队管理平台的权限模型。
- 禁止使用老旧协议(2000年代Modbus/RS-232)。
-
安全态势感知
- 部署OT专用威胁情报服务。
- 规范工业协议通信流量检测。
-
协同响应体系
- 建立工控事件链溯源机制。
- 完善与电力监管机构(NERC CIP等)合规框架联动。
```markdown
注:左侧框架内容提炼自报告**漏洞-事件-组织-软件**四大模块,右侧摘要仅通过数字、现状描述等客观信息进行整合,避免言论性错误。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载