2016中国工业互联网安全态势报告_110页_3mb
报告摘要
中国工业互联网安全态势报告(2016)总结
核心内容
工业互联网作为新一代信息技术与传统产业深度融合的产物,正在深刻改变工业生产方式、组织方式和商业模式,推动全球工业体系向智能化方向发展。然而,其“数字化、智能化、网络化”的特性也带来了前所未有的信息安全挑战,包括病毒、木马、高级持续性攻击(APT)等新型安全威胁。
主要观点
1. 工业互联网的定义与特征
- 工业互联网是互联网与新一代信息技术与工业系统深度融合形成的产业和应用生态。
- 它以机器、原材料、控制系统、信息系统、产品及人之间的网络互联为基础,通过工业数据的全面感知、实时传输、快速处理与高级建模分析,实现智能控制、运营优化与生产组织变革。
- 工业互联网涵盖“网络、数据、安全”三个方面,其中安全是保障工业智能化实现的关键。
2. 工业互联网面临的安全威胁
分层结构中的安全威胁
- 设备层:设备信息化程度低,但“智能化、网络化、扁平化”趋势使得终端设备成为攻击目标。
- 控制层:涉及PLC、SCADA、DCS等工业控制系统,一旦受攻击可能造成社会混乱和重大经济损失。
- 车间层:信息交互需求促使与控制层一体化,使得车间层成为攻击跳板。
- 企业层:作为信息入口,面临钓鱼、DDoS、SQL注入等传统安全威胁。
- 协同层:需通过纵深防御、网络隔离、入侵防护等手段保障信息安全。
网络框架中的安全威胁
- 工厂内部网络呈现“两层三级”结构,导致传统IT安全技术难以覆盖。
- 工厂外部网络连接上下游及用户,使工业云、大数据等技术面临新的安全挑战。
3. 工业互联网安全体系框架
- 安全体系包括五大方面:设备安全、网络安全、控制安全、应用安全、数据安全。
- 各类安全防护措施需结合工业特性进行设计。
4. 工业互联网安全问题与建议
主要问题
- 终端设备安全问题:设备网络化、智能化水平提升,暴露于攻击风险。
- 端到端网络安全问题:网络拓扑变化复杂,传统防护机制难以应对。
- 控制安全问题:控制协议和软件缺乏安全功能,易受APT攻击。
- 应用安全问题:新型模式如网络化协同、服务化延伸对安全能力提出更高要求。
- 数据安全问题:数据体量大、种类多、双向流动,对保护难度增加。
发展建议
- 加强终端设备安全防护。
- 提升网络防护机制的灵活性与实时性。
- 推动控制安全技术发展,提升检测与防护能力。
- 完善应用安全隔离机制。
- 强化数据安全,构建全面的数据保护体系。
关键信息
安全漏洞与事件统计
- 2016年,中国国家信息安全漏洞库(CNNVD)新增漏洞8870个,国家信息安全漏洞平台(CNVD)新增漏洞10281个。
- 工业控制相关漏洞达984个,其中中危漏洞占比49%,高危漏洞占比17%,合计达45%。
- 云及虚拟化相关漏洞数量快速增长,2016年新增漏洞中,中、高危漏洞占比达90%。
- 2016年中国企业检测到的信息安全事件达2366件,较2015年增长近2倍。
安全事件分布
- 时间维度:2016年信息安全事件显著增加,凸显中国工业互联网安全形势严峻。
- 地域维度:华南、西南地区工业网络安全综合指数较高,而华东、华北、华中地区相对较低。
- 行业维度:电力行业综合指数最高,而冶金、石油、石化、制造、市政等行业综合指数较低。
- 漏洞危害程度:中危漏洞占比56%,高危漏洞占比38%,远程攻击占比达88%。
重点安全事件与病毒
- PLC-Blaster:首款PLC蠕虫病毒。
- Irongate:暴露了工业控制系统安全漏洞。
- Mirai病毒:通过物联网设备传播,导致大规模DDoS攻击。
- 蔓灵花APT攻击:针对工业控制系统的高级持续性攻击。
- 德国电信断网事件:Mirai僵尸网络的新变种引发大规模网络中断。
国内外安全标准与政策
- 美国:发布了多个工业互联网相关安全标准,如NIST的《工业控制系统安全指南》、IIC的参考架构模型等。
- 欧盟:推出“欧洲关键基础设施保护项目”(EPCIP),并设立ICS-CSIRT应急响应机制。
- 日本、韩国、俄罗斯、英国:均有相应网络安全战略和政策出台。
- 中国:发布《中国制造2025》、《关于加强工业控制系统信息安全管理的通知》、《中华人民共和国网络安全法》等政策,推动工业互联网安全体系建设。
中国安全政策与标准
- 工业和信息化部、国家标准化管理委员会联合发布《国家智能制造标准体系建设指南(2015年版)》。
- 2016年发布《工业控制系统信息安全防护指南》。
- 中国电子技术标准化研究院发布《智能制造能力成熟度模型(1.0版)》。
- 全国信息安全标准化技术委员会正在制定多项工业互联网安全标准,涵盖漏洞检测、安全防护、等级保护等。
结论
中国工业互联网正处于快速发展阶段,但安全问题日益突出。未来需重点解决终端设备安全、生产控制系统安全和数据安全等核心问题。同时,应加强安全防护体系建设,提升对APT攻击、远程攻击等新型威胁的应对能力。各国在工业互联网安全方面已陆续出台多项政策与标准,中国也正在积极跟进,构建全面的工业互联网安全生态。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载