别当鸵鸟!网络安全实施工作中的6大障碍

安全行业从业10年以上,就会特别注意确保关键基础设施安全可靠。毕竟,如果关键基础设施崩溃,后果不堪设想。

2011年起,针对关键基础设施的大规模攻击威胁,便已频现报端,且不仅覆盖面广,绝对数量也在持续增长。就在最近,恶意软件/勒索软件成了坊间热议话题。坏人真的很有可能控制我们的电网,毁坏我们的污水处理厂,锁定我们的系统要求赎金。

面对这些威胁,如果一家公司没有安全防护,那可真是难以置信了。

然而,从安全部署的角度出发,事实真相是:大家普遍认为安全只需占公司整体预算的一点点。

控制系统安全预算

虽然从数字上看起来似乎是挺大一笔钱,但想想英国石油公司、壳牌公司、艾克森石油公司这样的大企业,这可都是千亿美元级的企业航母。安全预算的极小比例不禁让人深思。在安全实现上,到底有哪些阻碍呢?

1. 鸵鸟算法

当你对某一件事情没有一个很好的解决方法时,那就忽略它,就像鸵鸟面对危险时会把它深埋在沙砾中,装作看不到。在计算机科学中,鸵鸟算法是解决潜在问题的一种方法。假设的前提是,这样的问题出现的概率很低。

其中关键在于“出现概率极低”。基本上,该算法就是对可能出现的任何问题视而不见。

客户中经常能听到这样的言论:“我们不会发生这种事啦。”或者,“我们是小公司,没人有工夫对我们下手。”听到此类观点时,最好想想被藏了勒索软件的承包商笔记本电脑。这已经超出了可以简单地无视可能外部威胁的范畴——我们得积极主动,要有安全防护计划。

2. 有个中央防火墙就够了

有个常见的误解:中央防火墙就是所需的全部。有这种认知的人不少。但实际上,依赖单点故障从来不是什么好事,比如装防火墙的案例。深度防御作为几千年来行之有效的方法不是没有道理的。

基本上,如果按操作逻辑分组分隔了公司网络,并连接防火墙保护每一个区域,就可以限制潜在问题的影响,受到指向问题发生确切位置的警报。而只有单一防火墙的情况下,网络缺乏内部阻断,恶意软件这样的威胁就可以很容易地传播。所以,中央防火墙就是全部所需的说法站不住脚。

3. 安全确认

“我们有防火墙”,或者,“该区域是物理隔离的。”一切看起来都很不错,直到,又增加了一个防火墙,然后发现网络Y的 X IP 地址在发送广播消息,某种程度上穿透了物理隔离……这怎么可能?!

这里面的希望大概是:只要增加一个防火墙,或者异常检测,或者DPI设备,就万事搞定了。但实际上,保护网络安全是一项齐心协力的工作,是永不停歇且非常悲观的一项工作;所谓悲观,是要占满垒包,不给对手留一丝机会,而不是说服自己“好了,没问题了,我们已经物理隔离了。”

很多情况下,都是架构师进场,规划好网络,然后第三方设置起OT部分。最后,总体拥有者来管理网络。因为是由孤立的各方各自完成自己的部分,终端客户便无法真正理解网络的形式和功能,只是简单地被告知有个防火墙。

4. 开销

售卖防火墙产品就跟卖保险似的。保险有保费支出,运气好的话,终身都用不上保险。如果确实需要保险但又没买,那你很可能会为自己的一时吝啬追悔莫及。因为大多数安全事件造成的损失,会比你一开始就买了保险要高得多。

理想很丰满,现实很骨感。很多公司里,安全预算都是微乎其微的,尤其是与PLC和HMI软件支出相对比的话——很讽刺,因为如果控制器是可靠性最重要的元素,那么保护控制器的安全预算难道不应该更多吗?

尽管前期投入可能看起来很多,但若生产网络发生负面事件,损失掉的收益就会比防止宕机的防火墙设备初始投入要高得多了。

5. 无知

这不是贬义,只是个纯粹的事实——“我们从哪儿开始?”看看市场上有多少公司提供状态防火墙、深度包检测防火墙、下一代防火墙、异常检测防火墙、监视工具和修改检测机制,安全真是一项艰巨的工作。尤其是当你只是控制工程师,而不是担负网络框架设计职责的安全或IT专家时。

如前文所述,安全不是买个设备就可以高枕无忧的。这是一项不断迭代的工作,需要大量工具和过程来真正理解并保护你的网络。

6. 在OT世界实现IT

IT专家试图在OT网络中应用IT范例:“重启一下那个交换机吧!”众所周知,IT世界对正常运行时间的要求不像OT网络的那么严格。

IT人和OT人甚至不能同处一室的例子也不是没有,更不用说设计出贴合OT环境的安全策略了。这是一个非常现实的障碍,只有IT和OT的逐渐趋同汇聚才能解决。

本文作者:nana

来源:51CTO

时间: 2024-10-05 11:12:19

别当鸵鸟!网络安全实施工作中的6大障碍的相关文章

加强网络安全标准化工作,支撑《网络安全法》实施

11月7日,全国人民代表大会常务委员会表决通过了<网络安全法>.作为我国网络安全领域的第一部综合性.框架性法律,<网络安全法>浓墨重彩地对网络安全标准化工作提出了明确要求,将网络安全标准化工作置于前所未有的高度,也对网络安全标准化工作提出了更高的要求. 一.<网络安全法>赋予网络安全标准更高的使命 网络安全标准是网络安全政策法规实施的有效保障,是进行网络安全管理的重要手段,是安全防范的重要工具,也是规范网络安全技术.产品研发应用,促进产业发展的重要支撑,在构建安全的网络

网络安全工作中最可怕的14种自己人

在IT界干久了,就会习得区分特定类型人群的技能.有时候他们是很棒的人,有时候,却不那么令人愉快.如果请IT人士吐槽自己工作中遇到的最糟的人种,他们的积极程度恐怕会让人觉得这些人是不是刚看过热血动漫. 下面列出的,就是信息安全从业者不得不应付和保护(或者保护他们的服务器)的不安全员工的具体类型.你绝对会在其中找到自己同事的身影,希望自己别是其中一员吧. 点击狂魔 我们知道即便正规的新闻网站也会有诱人(烦人)的弹框广告.但有些人就是信以为真,很高兴地点进去,然后让自己的计算机被种上间谍软件.类似的还

ERP项目实施过程中要如何做好文档工作

由于ERP项目涉及到相关双方或多方的人员.资金等资源,时间跨度相对比较长.实施难度比较大,涉及方方面面的信息流,并且所有与项目相关的需求.建议.解决方案与结论等都需要标准化.文档化,因此,做好项目文档工作成为ERP项目得以成功实施的一个重要支撑. 文档是在项目实施过程中进行信息沟通的一种规范方式,可作为项目实施过程的一个成果进行交流.查阅.引用和保存. 从文档的角度来看,ERP项目的实施过程就是一个文档制作与实施的过程.以http://www.aliyun.com/zixun/aggregati

SEO实施过程中最容易被忽略的东西

在实施SEO的过程中,很多人会忽略一些东西,然而正是忽略的这些东西造成了SEO效果的折扣.那么到底在SEO实施过程中忽略哪些东西会对它造成不利的影响呢?又该去如何避免呢? 不管你是公司还是一个组织,一定要清楚一个问题:要想在搜索引擎中获得好的排名不仅仅是把钱交给你的服务提供商就万事大吉了.你需要做的还有很多,充实网站内容就是其中很重要的一个工作.一个网站如果没有充实的内容势必会被互联网以及用户淘汰. 那么网站到底是应该做搜索引擎优化还是充实网站内容呢?其实这两点并不矛盾.人们查找信息,在搜索引擎

ERP实施过程中的流程管理

近几年,欧美国家对企业进行过一项调查,结果显示在已经上了ERP等信息系统的公司中有80%反映如果给他们一个机会重新再做ERP,他们将首先优化生产和管理流程.中国制造业田实施成功率不高.问题也在于如何将ERP系统与企业生产和管理理念真正地融合及实施的策略.方法.这正是本文要探讨解决的问题. 一.实施ERP应关注企业业务流程 "先合理化,后信息化"这是实施ERP倡导的一条基本原则.这里的"合理化"笔者的感触是指企业业务流程的合理化. 从2003年下半年开始SAP.Ora

浅谈SAP实施过程中关键用户的作用

在SAP实施过程中,SAP有一个加速方法论(http://www.aliyun.com/zixun/aggregation/16337.html">AcceleratedSAP,ASAP).ASAP是SAP公司为使R/3项目的实施更简单.更有效的一套完整的快速实施方法.ASAP优化了在实施过程中对时间.质量和资源的有效使用等方面的控制.它是一个包括了使得项目实施得以成功所有基本要素的完整的实施方法,主要包括:ASAP路线图.SAP工具包.SAP技术支持和服务.SAP培训和SAP参考模型.A

13招神技 让你在数据科学和数据分析工作中脱颖而出

然而,可悲的是,只有不到30%的数据科学项目最终实施了.我备受打击的意识到我的努力被浪费了.但是,我不是唯一的一个.几乎,每一个分析家都有同样失望的感觉. 即使在今天,数据科学行业面临的真正挑战是企业和分析人员之间缺乏协调.令我惊讶的是,我甚至注意到,这些人更喜欢坐在同一个办公室里坐在一起. 如果这两种技能的专业人士很普遍,我们就可以看到一个实施可能性更高的项目.在过去的四年里,我花了很多时间思考使一个项目成功的最佳实践. 我发现,如果有个对症的人坐在你的办公室,他能明确定义业务问题,并且诱导你

管理工作中的七大浪费

丰田生产方式中所归纳的"七种浪费",主要发生在生产现场,但是产生这些浪费的深层次的原因是什么?如果仅仅关注现场存在的问题,而不解决被现象所掩盖的本质问题,无疑是舍本逐末,即使表面上轰轰烈烈,但实际效果也很有限.为了能使经营管理革新活动深入有效地开展下去,在此提出管理工作中的七种浪费,希望大家共同参与这项工作. 七种浪费之一:等待的浪费 管理工作中的等待浪费主要有以下几种情况: 等待上级的指示.上级不安排工作就坐等,上级不指示就不执行,上级不询问就不汇报,上级不检查就拖着办.算盘珠子不拨

《高可用架构·中国初创故事(第3期)》一1.1 在新工作中找到你的出路

1.1 在新工作中找到你的出路 伴随着技术型公司增长的波动性,忠于公司的高级职员会逐步减少.当一个公司业务重点发生转折或改变的时候,开发经理们通常开始找寻新的工作.当然,获得新工作的第一步,始于面试. 面试中,面试官将尽力描绘他们公司的美景,如同薄雾笼罩的莫奈名画.而一旦你开始工作,则图画开始扭曲,甚至有些像毕加索的作品.面试中所描述的微妙的小问题变成了你亟待解决的巨大危机.表1-1中以调侃的口吻比对了面试说词与现实之间的差异. 在你加入公司走上令人生畏之路时,你需要充分利用现状. 1.1.1