360-2017年度ITOT一体化的工业信息安全态势报告(2017)-2018.2.1-37页-2mb
报告摘要
IT/OT一体化的工业信息安全管理总结
核心内容
随着工业互联网、"中国制造2025"和"工业4.0"等政策的推动,工业控制系统(ICS)正逐步实现与信息系统的融合,即IT/OT一体化。这一趋势虽提升了工业效率,但也带来了前所未有的网络安全挑战。工业控制系统与传统IT系统在安全目标、风险评估和防护策略等方面存在显著差异,因此需要专门的安全方案来应对。
主要观点
1. IT/OT一体化带来的新挑战
- 网络攻击风险增加:随着MES等系统与互联网互通,攻击者更容易利用漏洞入侵工业控制系统。
- 安全优先级不同:工业网络更关注可用性和实时性,而传统IT网络更注重保密性和完整性。
- 设备暴露风险高:大量工业设备在互联网上暴露,缺乏有效防护,增加了被攻击的可能性。
- 漏洞数量和类型持续增长:随着工业系统开放程度提高,安全漏洞数量和类型不断上升。
- 安全建设不足:工业设备缺乏安全设计、未进行有效维护和管理,导致安全防护薄弱。
2. 工业信息安全建议与展望
- 建立网络安全滑动标尺动态安全模型:包括架构安全、被动防御、积极防御、威胁情报和进攻反制五大类。
- 设立工业安全运营中心(IISOC):统一管理IT和OT系统的安全风险,实现一体化规划。
- 组建IT&OT融合的安全管理团队:提升整体安全运营能力,实现跨领域协作。
- 提升防护能力:包括终端、网络、监管和数据恢复(备份)等层面。
关键信息
工业控制系统漏洞现状
- 根据美国ICS-CERT数据,2015年漏洞总数为486个,2016年增加至492个,预计2017年会继续增长。
- CNVD数据显示,2017年收录的工控系统漏洞共351个,其中高危漏洞占比53.6%,中危漏洞42.4%。
- CNVD收录漏洞最多的五大厂商为:Siemens(197个)、Schneider(117个)、其他厂商(如霍尼韦尔、西门子、施耐德等)。
工控系统暴露情况
- 2017年下半年,全球及国内暴露的工控设备数量呈现上升趋势。
- 暴露的工控设备可能面临来自互联网的攻击,如DDoS、中间人攻击等。
工业信息安全风险分析
-
外部挑战:
- 攻击面扩大,威胁从虚拟世界延伸至现实世界。
- Windows系统漏洞难以修补,导致系统长期带洞运行。
- 软件漏洞容易被利用,远程接入方式增加攻击途径。
- 恶意代码难以清除,导致系统瘫痪。
- DDoS攻击随时可能中断生产。
- 高级持续性威胁(APT)持续存在,攻击者利用社会工程学和隐蔽技术进行长期渗透。
-
内部挑战:
- 工业设备资产可视性不足,难以实施有效防护。
- 工控设备缺乏安全设计,存在输入验证、身份认证、配置管理等缺陷。
- 设备联网机制缺乏安全保障,易造成数据泄露或系统瘫痪。
- IT和OT系统管理相互独立,缺乏互操作性。
- 生产数据面临丢失、泄露和篡改等威胁。
2017年工业信息安全重大事件
- 永恒之蓝(WannaCry)勒索病毒:全球大规模爆发,攻击了多个国家的工业系统,包括能源、医疗、交通等,导致部分系统瘫痪。
- 新型物联网僵尸网络HTTP81:攻击大量网络摄像头,具备强大的DDoS能力,对国内互联网基础设施构成威胁。
- 类Petya勒索病毒:席卷欧洲多国,攻击范围广泛,影响政府、银行、电力系统等关键基础设施。
- 美国供水设施网络瘫痪:因员工报复行为,导致系统瘫痪,影响了5个城市的供水服务。
- 印度ISP遭受BrickerBot攻击:大量调制调解器掉线,影响了45%的宽带连接。
- 瑞典交通机构遭受DDoS攻击:影响列车订单系统和网站服务。
- 巴西银行发现恶意软件攻击:攻击者通过钓鱼和恶意软件控制ATM系统。
- TRITON攻击能源关键信息基础设施:攻击者试图破坏能源安全仪表系统,影响设备运行和生产安全。
国内外工控安全政策与标准
国际标准与政策动向
-
美国:
- 纽约州金融服务部颁布更严格的网络安全监管规则,适用于金融机构。
- 《网络安全框架》V1.1草案提出网络安全度量、身份验证、供应链管理等新要求。
- 特朗普签署行政令,强调对联邦政府及关键基础设施的网络安全管理。
- NIST发布《改进关键信息基础设施网络安全框架》第二稿,进一步完善网络安全体系。
-
澳大利亚:
- 发布《国家网络安全战略》修订版,强调网络安全与关键基础设施保护。
- 推出《关键基础设施安全法草案》,强化对关键基础设施的监管。
-
韩国:
- 提交《国家网络安全法案》,旨在保护国家安全,加强网络安全管理。
-
新加坡:
- 发布《网络安全法案2017》草案,推动网络安全合作与管理。
-
英国:
- 出台《智能汽车网络安全新指南》,涵盖8个安全原则,强调安全与生产并重。
国内政策与标准
-
工信部:
- 印发《信息通信网络与信息安全规划(2016-2020)》,明确以网络强国战略为指导。
- 印发《工业控制系统信息安全事件应急管理工作指南》,规范安全事件应急响应。
- 发布《工业控制系统信息安全防护能力评估工作管理办法》,提升安全防护能力。
-
国家互联网信息办公室:
- 发布《网络产品和服务安全审查办法(试行)》,加强网络安全审查。
- 发布《关键信息基础设施安全保护条例(征求意见稿)》,强调重点保护。
-
《中华人民共和国网络安全法》:
- 明确规定加强个人信息保护、攻击关键基础设施的惩治措施等。
行业趋势与展望
- 技术发展:OT安全在2017年进入低谷期,预计2018年将进入稳步爬升期。
- 市场增长:2017年OT安全全球市场规模为102.4亿美元,预计2022年将达138.8亿美元。
- 角色转变:未来65%的企业将由CIO负责OT安全,2020年将有25%的数字孪生以服务形式提供,50%的OT供应商将与IT供应商建立合作伙伴关系。
- 安全运营:工业安全运营中心(IISOC)和融合安全管理团队将成为提升安全能力的重要手段。
总结
IT/OT一体化虽然提升了工业系统的效率和智能化水平,但也显著增加了安全风险。工业控制系统与传统IT系统在安全目标、防护机制和管理方式等方面存在明显差异,因此需要专门的安全策略和防护措施。随着漏洞数量增加、攻击手段复杂化以及全球范围内的重大安全事件频发,工业信息安全已成为国家安全的重要组成部分。各国政府和企业正在通过制定和实施相关政策与标准,提升工业系统的安全防护能力,推动安全运营机制的建立,以应对日益严峻的网络安全挑战。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载