2020工业控制网络安全态势白皮书_40页_1mb
报告摘要
2020年工业控制网络安全态势白皮书总结
核心内容
本报告由东北大学“谛听”网络安全团队发布,旨在分析2020年工业控制网络(工控网络)的安全态势,涵盖政策法规、典型安全事件、安全漏洞、联网设备分布、蜜罐数据分析及威胁情报关联等内容。报告指出,随着工业互联网的发展,工控网络安全面临前所未有的挑战,同时各国在该领域的安全建设也日益重视。
主要观点
- 工控网络是国家重要基础设施的重要组成部分,其安全关系到国家安全和社会稳定。
- 工业互联网的快速发展,尤其是5G和人工智能的应用,推动了数字化转型,但也带来了新的安全风险。
- 工控安全事件频发,攻击手段更加复杂,攻击者常利用漏洞、勒索软件、APT攻击等方式进行攻击。
- 工控系统漏洞数量逐年上升,尤其在2020年,高危漏洞占比达到41%,凸显了工控系统安全问题的严重性。
- 威胁情报与工控蜜罐的结合,有助于识别和防御攻击行为,提升工控网络的主动防御能力。
关键信息
2020年工控安全相关政策法规
-
《中华人民共和国密码法》
- 2020年1月1日实施,提升了密码管理的科学化、规范化和法治化水平。
- 保护了国家、社会、公民的合法权益,对工控安全具有指导意义。
-
《工业数据分类分级指南(试行)》
- 2020年2月27日发布,旨在推动工业数据的分类分级管理,促进数据共享和应用。
-
《关于推动工业互联网加快发展的通知》
- 2020年3月6日发布,推动工业互联网的融合发展,提升安全防护体系。
-
《网络安全等级保护定级指南》
- 2020年4月28日发布,为等级保护制度的实施提供了依据。
-
《网络安全审查办法》
- 2020年6月1日发布,确保关键信息基础设施的供应链安全。
-
《贯彻落实网络安全等级保护制度和关键基础设施安全保护制度的指导意见》
- 2020年7月发布,推动关键信息基础设施的识别和保护。
-
《工业和信息化蓝皮书(2019-2020)》
- 2020年8月发布,聚焦于工业互联网的融合发展与安全。
-
《中国网络安全产业白皮书(2020年)》
- 2020年9月发布,分析了当前网络安全产业的发展趋势,包括工业互联网安全。
-
《“工业互联网+安全生产”行动计划(2021-2023年)》
- 2020年10月发布,推动安全生产与工业互联网的融合,提升安全水平。
-
《2020人工智能与制造业融合发展白皮书》
- 2020年11月发布,指出人工智能与制造业融合面临安全挑战。
2020年典型工控安全事件
-
乌克兰Burisma Holdings遭APT攻击
- 攻击者通过网络钓鱼和伪装程序,成功入侵工控系统。
-
美国天然气运营商遭勒索软件攻击
- 攻击者利用RDP漏洞,对IT和OT网络进行加密,导致系统无法运行。
-
葡萄牙EDP遭勒索软件攻击
- 攻击者使用RagnarLocker勒索软件,要求支付高额赎金。
-
以色列供水系统遭黑客攻击
- 攻击者入侵SCADA系统,威胁水行业安全,建议更新固件和密码。
-
澳大利亚Toll Group遭勒索软件攻击
- 攻击者利用Netfilim勒索软件,但因发现及时,未造成严重后果。
-
台湾两大炼油厂遭勒索软件攻击
- 攻击导致支付系统瘫痪,影响加油站运营。
-
本田公司遭勒索软件攻击
- 攻击者使用Ekans勒索软件,影响生产活动。
-
巴西Light SA遭Sodinokibi勒索软件攻击
- 攻击者利用Windows漏洞进行传播,要求支付1400万美元。
-
印度疫苗制造厂遭攻击导致数据泄露
- 攻击可能为勒索或数据窃取,导致工厂停工并关闭数据中心。
-
巴西航空工业公司遭勒索软件攻击
- 攻击者加密公司数据,公司拒绝支付赎金,数据被公开。
-
SolarWinds事件波及美国核武器库
- 攻击者通过软件漏洞植入恶意代码,影响多个联邦机构,包括核武器实验室。
工控系统安全漏洞概况
- 2010-2020年工控漏洞数量显著增长,2020年新增589个漏洞,其中高危漏洞239个,中危漏洞307个,低危漏洞43个。
- 西门子、研华科技、ABB等厂商的工控设备均存在漏洞,部分漏洞可通过可逆算法快速破解。
- 工控漏洞的挖掘、检测和防御技术需兼顾通用性和行业特性,技术难度较高。
联网工控设备分布
- 全球Top 10国家:美国、巴西、中国等,美国仍是工控设备暴露最多的国家。
- 国内工控设备暴露情况:广东、江苏、上海、浙江等地区暴露设备数量较多。
- 国内工控协议暴露数量:SSL/Niagara Fox协议暴露数量最多,Modbus协议紧随其后。
- 工控设备分布趋势:受疫情影响,联网工控设备数量略有下降。
工控蜜罐数据分析
- “谛听”工控蜜罐支持多种协议,如Modbus、Fins、Ethernet/IP等,已在全球部署。
- 2020年全球工控蜜罐捕获攻击量中,Modbus协议的攻击量最高,Ethernet/IP次之。
- 攻击来源中,中国、美国、荷兰占据主要位置,其中荷兰的攻击IP数量少但攻击频率高,可能与云服务商有关。
- 工控蜜罐与威胁情报的关联分析显示,威胁情报在防御工控攻击中具有重要作用。
工控蜜罐与威胁情报关联分析
- “谛听”团队开发了威胁情报搜索引擎,为工业网络安全提供数据支持。
- 威胁情报与蜜罐数据的重叠分析,有助于识别攻击行为和制定防御策略。
- 攻击类型中,“洋葱路由”占比最高,因其匿名性高,攻击者难以追踪。
- “代理IP”攻击占比最低,通常由特定管理人员进行监控。
- “恶意IP”攻击虽为常见类型,但其识别仍存在难度。
总结
2020年,全球工控网络安全形势严峻,攻击事件频发,攻击手段日益复杂。我国在工控安全政策法规方面取得显著进展,推动了工业互联网安全体系建设。同时,工控漏洞数量持续增加,暴露设备数量上升,威胁日益增大。为了应对这些挑战,“谛听”团队研发了工控蜜罐和威胁情报系统,提升了工控网络的主动防御能力。未来,随着工业互联网的进一步发展,工控安全将成为保障国家经济和社会稳定的重要组成部分,需持续加强技术研究与防御体系建设。
试读结束,高清完整版pdf/doc/ppt,请点下载