增强网络清静意识 重视网络清静新手艺
宣布时间 2021-05-11克日,美国最大的制品油管道运营商Colonial Pipeline受到勒索软件攻击,使得长达5500英里的管道运营被迫中止,此事务的爆发再次引起各人对网络清静的重视。
以后次网络攻击的现实效果剖析,这种高度定向的攻击等同于APT水准的攻击。尤其在全球近几年爆发的重大工业应急响应清静事务中,勒索病毒攻击仍是工业清静面临的主要威胁。因此,针对OT(Operational Technologies)系统的清静防御必需构建高于入侵方的资源系统和能力。
极其懦弱的OT网络情形
在目今国际网络空间异常重大情形下,尤其是现在一些新手艺的应用,工控OT系统缺乏标准化、生产运营�;厩卮蟆⒐┯α粗卮蟆⒃冻淘宋芸啬烟獾任侍庠椒⑼怀觥R虼�,在极其懦弱的OT网络情形中,需接纳类似“零信任”、“场景化”清静防御、基于网络行为剖析的“自动防御”等综合的解决思绪,对所有OT、物联网、工业IoT(IIoT)资产、流程、毗连路径和用户运动举行严酷梳理,建设资产画像和应用“零信任”战略举行资产管理,更好地�;すた叵低车腛T网络情形,应对类似APT水准的攻击。
1、工控OT系统缺乏标准化:大部分OT网络自投产运行后,随着数字化升级历程,与差别时期的资产组成重大的重大系统,不但增添了重大性,且疏散运营在多个所在,其中一些所在位于偏远地区,如油气管网、油气开采等,OT的清静情形更为重大,管控更为难题。
2、OT生产运营�;厩卮螅篛T生产首先思量的是可用性和可靠性,知足生产谋划的需求,然而数字化升级会爆发凌驾工控网络负载的流量、新的网络清静威胁,进而带来中止和�;奈:�,同时生产�;指葱枰ㄒ倒九挪楣收�,本钱重大。
3、OT工控系统的供应链重大:工控厂商各自的控制系统通讯、控制等协议私有,各自的OT资产换代升级、焦点维修等依赖于其供应商或授权第三方,供应链的清静控制与管理难落实,且大型的OT系统资产重大,思量到其兼容性和笼罩规模,需要投入大宗的投资和精神举行相关资产发明、威胁剖析和资产画像等。
4、OT系统远程运维管控难题:由于控制系统的维护需要专业厂家协助,只管增添VPN、堡垒机等古板的远程会看法决计划,但对远程用户操作的可见性及其历程管控相对有限,且部分单位过多依赖原厂的支持,并相信原厂操作的可信性,OT工业运维清静管控更为难题。
三大撒播途径
工勒索病毒撒播的路径主要是使用装备误差远程入侵、使用摆渡绕过IT/OT隔离和使用供应链攻击恶意侵入三种方法,对OT工控系统爆发严重破损。
● 使用装备误差远程入侵
关于诸如油气管网、开采等系统、随着数字化升级,云盘算、物联网、大数据手艺的普遍应用,IT与OT网络一直融合升级,部分工控系统装备可能直接或间接袒露于互联网中,而这些工控装备自然保存误差,恶意软件可能通过远程使用误差的方法熏染工控系统装备,进而实验勒索或其他恶意行为。
● 使用摆渡绕过IT/OT隔离
只管工控系统的“收口”工程大部分已与外部网络举行了清静隔离,但恶意软件可能通过邮件、U盘,甚至社工等渠道进入OT内网,绕过IT/OT的隔离系统。
● 使用供应链攻击恶意侵入
国际网络空间和情形异常重大,不法组织将勒索病毒通过预先熏染供应商装备,恶意将勒索病毒植入目的工控系统,再使用勒索蠕虫病毒中内置的误差使用代码在OT内网中举行横向渗透,发明并熏染保存误差和懦弱性问题的工控系统装备。
增强网络清静意识 重视网络清静新手艺
针对OT网络的清静防御最主要的是增强人们的网络清静意识,同时也要重视新手艺的应用。
● “零信任”手艺增强装备管理
接纳“零信任”手艺和战略,增强工控系统网络中要害数字装备的接入管理,在接纳“IP+MAC”捆绑基础上,增添“CPU ID+HDD SN+Node Name+ Password”等元组对接入的终端装备举行严酷审查,对保存清静隐患和已知误差的装备实时举行修复,对未便修复的装备举行须要的隔离,对工控系统网络中非须要的端口举行关闭处置惩罚。
● OT网络资产画像
针对OT内网的私有协媾和通讯控制流量,需要DPI和DFI举行报文剖析。通过借助尊龙凯官网入口泰合清静运营平台、大数据剖析平台内置的资产指纹,现场安排“TAR+CS plus+NFT”智能组合收罗探针、工控无损误差扫描系统等产品,提取网络的五元组特征、资产特征、工控误差特征、工控木马病毒特征、行为特征。并辅以VenusEye等情报,工业清静运营中心、大数据剖析平台等通过指纹比对等方法,自动识别网络中的资产信息,并可将被监测的工业、企业的网络拓扑动态泛起,识别IT层和OT层的资产信息,包括服务器、路由器、主机等IT层资产,上位机、PLC、控制器等工业现场资产。当管理员对拓扑图上的装备属性举行修改、添加或删除装备,可凭证装备通讯状态举行网络拓扑图的动态更新。通过资产、流量,数据、情报的剖析,接纳深度包检测手艺将资产正当行为的毗连、会话和下令纪录下来,数据的建模引入机械学习手艺,建设资产的正当行为基准,并对违反此基准的异常行为告警。
● 强化主要营业数据动态备份
通过接纳基于MES远程数据库的灾备、PLC/DCS应用系统的灾备、SCADA应用软件的灾备等方法对主要数据举行备份处置惩罚,当数据遭到加密或破损后,能够实时、快速地恢复正常生产事情,把损失降到最低。
1、基于MES远程数据库的灾备:基于MES数据库的备份接纳实时复制方法,并且在备份历程中,接纳自动冲突检测息争决的手段,以包管数据一致性不受破损。
2、基于PLC、DCS应用系统的灾备:看待处置惩罚的营业数据,通过网络划分传输至生产中心和灾备中心举行处置惩罚,包管在灾难爆发后,系统能够继续处置惩罚营业,并实现各节点间数据的一致。
3、基于SCADA应用软件的灾备:一旦某主中心系统失效时,灾难备份中心的应用软件系统恢复运行,接受主中心的营业,可以通过在应用软件内部,毗连两个异地数据库,同时在将营业处置惩罚数据划分存入主中心和备份中心的数据库中。
● 强化网络妄想、补丁升级和设置加固
针对重大多样的网络威胁,仅依赖网络阻挡是不敷的,需增强终端清静的防御。通过在终端侧安排具备有用防护能力的终端清静防御软件,强化网络妄想,做好补丁升级及设置加固,改善清静界线能力等方法,增强终端清静运行维护能力,有用防护勒索软件的威胁。
此次网络攻击事务对我国油气管网的清静防御的警示意义重大,必需贯彻落实网络清静品级�;ぶ贫群鸵π畔⒒∩枋┣寰脖;ぶ贫任⊥缜寰财芳侗;ざ侗赴浮⑵芳恫馄馈⑶寰步ㄉ韬图觳榈然∈虑樯钊胪平�,网络清静�;ば栌杏寐涫怠笆嫡交⑾低郴⒊L焙汀岸烙⒆远烙⒆萆罘烙⒕挤阑ぁ⒄宸揽亍⒘懒亍钡摹叭馈辈椒�,形成“打、防、管、控”一体化的网络清静综合防控系统,进一步维护国家网络空间主权、国家清静和社会公共利益。


京公网安备11010802024551号