工控安全威胁暗流涌动 绿盟科技为关键信息基础设施护航

2010年“震网”破坏伊朗核设施、2012年的超级病毒“火焰”、2014年的Havex木马、2015年乌克兰电网停电......一个个针对工业控制系统的攻击不断爆发,工控系统正遭受前所未有的安全威胁。工控系统是国家基础设施的核心,纵观全球,不少国家都出台了针对关键信息基础设施保护的政策法令,包括美国、俄罗斯、日本、德国、加拿大等。

不要以为很少听到来自中国的工控安全事件,就代表没有。事实上,中国是全球网络攻击的严重受害国,据国家互联网应急中心发布的《2016年中国互联网网络安全报告》显示:2016年互联网应急中心发现网络安全事件超过12万起,其中30%是针对国家基础设施。正因为如此,在今年6月正式实施的中国《网络安全法》中就明确指出,国家对严重危害国家安全、国计民生、公共利益的关键信息基础设施,在网络安全等级保护制度的基础上,实行重点保护。

并且,随着国际国内工业互联网、工业4.0、中国制造2025战略的提出,业界对于工业控制系统安全的关注也将达到新的高度。

工控系统安全面临的挑战

为什么工控系统一旦遭受攻击带来的威胁巨大?因为工控系统用于监测和控制工业生产过程,确保工业设备正常运行,它广泛应用于石油石化、水利、电力、生产制造等领域。这些系统一旦发生网络安全事故,会影响关键业务正常运行,就像绿盟科技副总裁张念东在接受至顶网采访时说的那样,“工控系统安全涉及国家政治、环境安全,甚至人的生命安全。”

绿盟科技副总裁张念东

和IT信息系统不一样,工控系统对安全尤为敏感。因为其与物理世界进行实时交互,张念东总结了工控系统的特点:

· 它对控制事件需实时响应,甚至不允许哪怕毫秒级的宕机;

· 从性能上对比IT信息系统,工控系统不允许发生秒级或毫秒级的延时或抖动;

· 稳定性上工控系统原则上不允许重启,系统一旦上线不允许中断;

· IT信息系统以TCP/IP协议为主,工控系统协议复杂,采用大量专用和私有协议;

· IT信息系统生命周期为5年左右,工控系统更新换代周期长,一般为15-20年,甚至更长;

· 维护上,IT信息系统维护便捷,工控系统需要现场操作维护,不允许自动化工具甚至半自动化方式操作等等。

正因为这些独特特点,工控系统安全十分脆弱。而私有协议多、生命周期长,带来的最大问题是隐藏漏洞数量巨大,CNVD的数据显示,2010年之后工控漏洞数量显着增长,很多漏洞难以被发现。并且,由于升级维护成本高,许多漏洞被长期搁置。此外,由于工控系统在设计之初更关注可用性,而忽略系统安全性。在制度设计上,工控系统安全制度设计相比IT信息系统设计也有比较大的缺失。

张念东强调,“无论是漏洞、运维,还是基础技术能力或制度的缺陷,导致工业控制系统没有像IT领域一样有完善的安全解决方案,而是修修补补或者进行简单的隔离,正因为缺乏纵深成体系的安全防御,导致全球范围内不断出现大大小小的工控安全事件。”

工控系统生产环境的特点决定了对它改造的难度非常大,有专家指出,目前可行的办法是对存量已经建设好的系统进行监控、以外围防御进行隔离、加密为主。另外一类对增量新建设的工控系统,应建立全链条的安全监管体系,例如上线系统要通过合规性安全检查,从评估到保护、检测、防御,从建设到运营,覆盖工控系统的全生命周期。

张念东长期跟踪电力、石油、石化等行业,在他看来,工控系统存在的风险按分类可以进行或转移、或消纳、或接受、或处置。这也是很多关键行业实施的策略,采取渐进式的主动安全防护,例如针对遗留系统建立安全区域、进行边界防护、和加固、监管预警等。

绿盟科技的工控系统安全实践

绿盟科技在国内实施了不少工控系统安全项目,作为国内最早一批从事工控网络信息安全的公司,早在2010年就已开始了对工控安全的战略部署。2010年9月,其承接泉州220KV变电站工控安全评估项目,是国内第一个工控安全评估项目。

张念东介绍,2011年起,绿盟开始着眼于工控安全的战略方向,在工控安全领域持续发力,几乎是国内最早的开始工控安全研究及应用的安全厂商。“尤其在漏洞研究能力方面,无论在国内还是国外绿盟科技都有独树一帜的地方。”

据介绍,绿盟科技于2016年复现PLC工控蠕虫病毒,是国内最早在实验环境复现工控蠕虫病毒的安全厂商。绿盟还通过自研的Fuzzing工控漏洞挖掘系统发现了西门子PLC存在的工控安全漏洞,并申报CVE、CNNVD,获得了西门子公司的高度关注并给出相关的解决方案,是国内第一家申报PLC核心漏洞的厂家。

在针对工控系统安全方案上,绿盟科技已推出5款工控安全产品,分别是工控入侵检测系统,工控安全审计系统,工控漏洞扫描系统,工业安全网关,和工业安全隔离装置,张念东介绍:

· 工控入侵检测系统提供针对工控协议的强识别能力,对工控系统攻击行为进行有效检测;

· 工控安全审计系统感知系统中潜在的异常操作行为;

· 工控漏洞扫描系统实现了针对SCADA、现场总线、数字化设计制造软件的漏洞扫描,从而对工控系统进行全面检查;

· 工业安全网关进行边界防护,不影响生产;

· 工业安全隔离装置用于解决控制网络如何安全接入信息网络的问题以及控制网络内部不同安全区域之间安全防护的问题。

结合国内外形式,工控系统还需要一个纵深的防御体系和闭环的处置机制,绿盟科技为此推出工控系统态势感知平台,通过把设备连接起来,让行业用户有一个宏观的安全感知。

张念东强调,“绿盟科技针对工控系统安全保护的核心思想是帮助用户准确地掌握工业控制系统当前的安全状况,同时又不影响业务生产的连续性。所以我们尽量选择旁路的设备、或者旁路审计的方式,漏扫也是非生产环节或者非生产状态时进行检测,保证业务连续可靠正常运行。”

此外,绿盟科技基于电力、石油石化、烟草等工控安全领域多年积累的经验,总结出工业控制系统的攻击路线图,并在此基础上给出工控系统总体安全保障框架,提出从技术、管理和运行三个维度来保障工控系统安全。这些维度包含网络边界防护、安全纵深防护、安全运行管理和安全管理制度要求等几个方面,涉及从系统上线前的安全检测、安全能力部署、安全运行三个阶段,覆盖工业控制系统运行全周期的安全保障,为客户工控网络安全保驾护航。

原文发布时间为:2017年8月23日

本文作者:陈广成 

时间: 2024-12-31 02:42:25

工控安全威胁暗流涌动 绿盟科技为关键信息基础设施护航的相关文章

如何应对工控网络威胁 4点入手

当前,工业网络重要性日益凸显,针对工控网络的攻击也快速增多,如2016年底乌克兰电网30座变电站遭到恶意软件攻击,导致23万居民断电.而面对工业基础设备的攻击渗透并未停歇,去年年初一家名为Kemuri Water Company的水务公司的数百个可编程逻辑控制器(PLC)遭遇黑客袭击,而这些控制器管理着用于水处理的有毒化学物质,将造成无法想象的严重后果. 如何应对工控网络威胁? 面对网络攻击者的肆意破坏,各企业究竟该如何预防工业控制系统免受网络攻击呢? 1.无力维护工控网,则保持离线. 如果无力

于无声处 启明星辰吹响工控安全号角

本文讲的是 :  于无声处 启明星辰吹响工控安全号角  ,  [IT168 专稿]近日,一部以上世纪80年代为时代背景,以我国军工涉密安全为题材的谍战电视剧<于无声处>正在荧屏热播,讲述了一位国安干警,潜伏进我国涉密军工厂与敌人斗智斗勇的故事.故事中有这样一个情节,围绕制造特殊材料工控设备的运维数据保护展开较量,找出窃取工控设备运维数据的幕后黑手. 与上世纪人与人之间国家安全较量不同,随着互联网技术飞跃发展,如今的国家安全战略很大程度上已经跃升到了更广阔的网络空间,信息技术的高速发展在给生产力

get最IN工控安全技术,看匡恩网络权威报告

2017年伊始,匡恩网络发布了<2016年工业控制网络安全态势报告>(以下简称 "报告"),匡恩网络已连续三年撰写并发布报告.报告全面介绍了国内外工控系统网络安全发展现状以及当前所面临的主要问题,并在这些问题基础上提出了针对性的对策与建议.以下我们将从技术维度重点解读报告. 见微知著,深挖工控网络安全 报告开篇以全球视野角度分析了当前工业控制系统相关安全问题.文中指出,随着全球物联网技术的迅猛发展,工业控制系统安全逐步向工业物联网安全演化,各类工控安全漏洞数量不断增长造成重

工控安全漏洞数大爆发,我国企业要如何掘金?

工控系统为代表的关键基础设施领域是一个新兴的安全领域,近年来备受关注.2016年,全球发达国家加快了工业控制网络安全领域发展的步伐,采取了加大资金投入.制定国家层面战略规划和行动计划.成立国家安全机构和学院.组建网络部队等多方面的措施,以提升本国网络安全保障能力.我国也在2016年发布了6项工业控制系统安全相关标准.开展了全国关键信息基础设施网络安全检查和全国工业控制系统安全大检查等一系列行动.如今,工业控制系统已经成为国家关键基础设施的重要组成部分.国家对工控领域的重视,也必然给工控信息安全市

工控安全亟待重视,如何改进工控系统修复过程?

虽然定期打补丁对IT网络而言是不可争议的好建议,这也是抵御Petya和WannaCry攻击的主要建议之一,但大多数公司并未将此建议落到实处. 为什么要重视ICS系统的保护? 修复IT系统非常困难,修复工业控制系统(ICS)更加困难.工控系统数年来一直控制着复杂的机械,每天24小时无休止运行,具备的维护窗口有限,并且依赖的自定义软件通常使用老旧的Windows版本(Windows已不再提供技术支持).打补丁也可能会使系统崩溃,而在ICS/SCADA领域,可靠性和正常运行时间是重中之重.也正因为此才

2016网络空间安全态势之工控安全报告

以工控系统为代表的关键基础设施领域是一个新兴的安全领域,近年来备受关注.工控即工业自动化控制,主要是指使用计算机技术,微电子技术,电气手段,使工厂的生产和制造过程更加自动化.效率化.精确化,并具有可控性及可视性,小到随身使用的电子设备,大到电站电网.航空航天等.这些控制系统的正常运行保证了国民经济的正常健康运行,同时保证了人民享受安全舒适的生活环境:而针对工业控制系统的安全事件频发则为自动系统正常稳定运行蒙上了阴影,此类事件往往会影响与国民经济和人民生活密切相关的设施,带来巨大的破坏性,使生产安

WannaCry勒索蠕虫下的工控安全预警

文章目录 现场纪实 应急响应 防护预案 工业控制系统安全的深思 绿盟科技官方通告&报告 中长期安全防护建议 定期漏洞扫描 NIPS+威胁分析系统TAC联动防护 工业安全隔离装置(ISID) 工业安全隔离装置(ISG) 现场纪实 "Ooops,被勒索了",随之各生产场站电话陆续响起-- 应急响应 生产调度中心被攻击主机主要表现为数百种文件被加密,生产网场站也出现上位机蓝屏现象.结合12日外界已传播的"永恒之蓝"校园网络勒索蠕虫(WannaCry)事件现象,初步

2017上半年工控系统安全威胁概况

近日,卡巴斯基实验室通过对各种各样的信息系统,比如商业.政府组织.银行.电信运营商.工业企业和个人的信息系统进行分析,发布了<2017上半年 工业自动化 系统威胁报告>.报告显示,全球受影响的工控系统于2016下半年呈现逐步增长趋势,但是2017上半年与其相比动态变化较为明显.虽然2017年1月份的攻击占比有较大幅度下降,但在2.3月又呈上升趋势,直到4月才开始出现下降的情形. 2016年7月至2017年6月期间全球ICS系统受损占比 勒索软件WannaCry攻击事件损失居首 勒索病毒是自熊猫

BlackHat上的工控蠕虫病毒 绿盟科技工控研究员用SCL语言编写实现 录像让你亲眼看看

本文将展示的是一种新型的PLC蠕虫病毒,该病毒可以不借助上位PC机,仅通过PLC之间进行互相传播.该病毒的实现思路,适用于多个厂家的PLC设备,并且可以在一定规则范围内相互进行传播.本文采用西门子PLC举例进行说明. 随着"互联网+制造"的工业4.0概念的提出,独立.隔离的传统工控领域迎来了新的大数据互联时代.与此同时,工控安全的问题,也随着互联,被更广泛的暴露在了Internet中.近几年来,越来越多的工控设备被暴露在了互联网上. 在Black Hat2011,Dillon Bere