工业互联网安全风险态势报告2018__13页_1mb
报告摘要
工业互联网安全风险态势报告(2018)总结
核心内容概述
本报告由工业控制系统安全国家地方联合工程实验室发布,旨在分析工业互联网在2018年的安全风险态势,涵盖工控系统互联网暴露情况、安全漏洞分析、主要安全威胁及安全推进建议。报告强调,随着工业控制系统与企业内网及互联网的融合,工业互联网安全面临前所未有的挑战,需采取专门的策略和技术进行防护。
主要观点
- 全球工控系统暴露情况:全球工控系统联网组件总数约为17.6万个,主要集中在美洲和欧洲,其中美国占比最高,中国排名第五,为6223个。
- 暴露风险:工控设备的暴露是最为危险的,攻击者可直接对设备发动攻击。
- 漏洞数量增长:工控系统漏洞数量快速增长,2018年达到442个,2010年Stuxnet病毒事件后显著上升。
- 漏洞类型多样:漏洞成因多样,技术类型超过30种,拒绝服务、缓冲区溢出和访问控制漏洞最为常见。
- 高危漏洞比例高:2018年高危漏洞占比达53.6%,中高危漏洞合计占90%。
- 国际厂商主导:漏洞涉及厂商中,国际厂商占主导地位,前八大厂商中有七个为国际厂商。
- 行业分布:漏洞主要集中在制造业和能源行业,分别占30.6%和23.9%。
- 安全威胁:当前工业企业在工业互联网领域面临六大主要安全威胁,包括OT安全管理不到位、IT和OT安全责任模糊、IT安全控制在OT领域无效、缺乏OT资产和漏洞可见性、工业主机几乎“裸奔”、IT和OT网络混杂缺防护。
关键信息
- 暴露问题:工控系统暴露是工业互联网安全的基本问题,暴露越多说明信息化程度越高,但同时也增加了安全风险。
- 漏洞评分系统:报告采用改进的工控漏洞风险评估算法,结合可见性、可控性、漏洞利用目标服役情况等指标,进行量化评估。
- 安全责任模糊:IT和OT网络的安全责任划分不清,导致安全措施难以有效实施。
- 工业主机风险:工业主机作为连接信息与物理世界的“关键之门”,缺乏安全防护措施,成为攻击的主要目标。
- 网络隔离不足:部分企业虽然隔离了IT和OT网络,但员工私自设置双网卡设备,导致存在未被管控的通信通道。
安全推进建议
近期目标
- 安全意识培训:加强团队成员的安全意识,提高对工业互联网安全风险的认知。
- OT资产管理:对OT资产进行全面清点、分类和跟踪,根据风险等级制定应对方案。
- 工业主机防护:实施工业主机(端点)防护,确保其安全性和稳定性。
中期目标
- 统一安全治理:将IT/OT安全治理工作正式化,建立统一的安全运营模式。
- 修订安全策略:更新现有的安全策略框架,适应工业互联网的发展。
- 网络安全控制:使用工业防火墙和流量监测技术,实现IT/OT网络的安全控制和实时监测。
- 提升安全流程成熟度:提高OT安全流程的成熟度,确保安全措施的有效执行。
远期目标
- 定期安全测试:对工控系统进行定期渗透测试和漏洞扫描,确保系统的安全性。
- 应用新技术:引入新的OT安全工具和技术,进行概念验证、实验、测试、部署和维护。
- 持续评估与控制:持续评估和控制IT/OT安全级别,识别可能影响OT功能的潜在风险。
结论
工业互联网安全风险日益严峻,需从政策、技术、管理等多方面入手,制定清晰的战略推进时间表,逐步实现安全治理目标。同时,加强OT资产管理、网络隔离、安全意识培训等措施,是降低工业互联网安全风险的关键。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载