ITOT一体化的工业信息安全态势报告(2018)_44页_2mb
报告摘要
IT/OT一体化的工业信息安全态势报告(2018)总结
核心内容
本报告由工业控制系统安全国家地方联合工程实验室发布,旨在总结2018年全球及国内工业互联网安全态势,分析安全风险、漏洞情况、企业安全感知、安全投入及未来发展趋势,并提出相应的安全发展建议。
主要观点
- 全球工控系统暴露情况:全球工控系统联网组件总数量为175632个,主要集中在美洲和欧洲国家,中国排名第五,为6223个。
- 工控设备暴露风险高:工控设备暴露在互联网上是工业互联网安全的最大风险之一,攻击者可直接对设备发起攻击。
- 漏洞数量与类型增长迅速:2018年全球新增工控系统漏洞442个,高危漏洞占比53.6%,漏洞涉及国际厂商为主,制造业和能源行业受影响最大。
- 企业安全意识不足:尽管多数企业自认为网络安全状况良好,但实际安全建设水平堪忧,多数企业未部署有效的网络安全监测措施。
- 安全投入不足:尽管76.1%的工业用户重视安全建设,但仅有不足25%的企业未出现过蓝屏、重启等安全问题,安全投入比例偏低,仅43.9%认为应占工业投入的5%-10%。
- 安全责任模糊:IT与OT之间缺乏明确的职责划分,导致安全防护措施在OT领域难以有效实施。
- 工业主机“裸奔”现象严重:工业主机缺乏有效的安全防护,是安全事件的主要受害对象。
关键信息
一、工控系统暴露情况
- 全球工控系统暴露数量约为17.6万个,其中美国占64287个,德国13242个,法国7759个,中国排名第五,为6223个。
- 工控设备暴露是最大的安全隐患,暴露数量基本稳定,但存在增长趋势。
二、工业互联网安全漏洞分析
- 漏洞数量快速增长,2018年新增漏洞442个,较2015年增长明显。
- 漏洞类型多样化,拒绝服务、缓冲区溢出、访问控制是主要类型。
- 高危漏洞占比53.6%,中危漏洞36.4%,整体安全形势严峻。
- 漏洞主要涉及国际厂商,如西门子、施耐德、罗克韦尔等。
- 漏洞主要集中在制造业(30.6%)、能源行业(23.9%)等关键基础设施领域。
三、工业企业网络安全感知
- 企业对自身安全建设水平普遍“自我感觉良好”,但实际安全状况堪忧。
- 53.1%的企业遭遇过安全故障、电脑蓝屏或重启问题,仅25%未出现此类问题。
- 1/4企业表示“不掌握”生产系统是否出现安全问题,说明缺乏有效监控手段。
- 69.4%的企业表示未发生过网络安全事件,但实际可能已遭受攻击,未及时响应。
四、工业互联网安全威胁
- OT安全管理不到位:多数企业未对OT系统进行针对性安全防护。
- IT与OT安全责任模糊:安全责任划分不清,导致防护措施执行不力。
- IT安全控制在OT领域无效:IT安全措施无法有效应用于OT系统。
- 缺乏OT资产可见性:OT资产信息不透明,漏洞管理缺失。
- 工业主机几乎“裸奔”:缺乏防护措施,易成为攻击入口。
- IT与OT网络混杂无防护:存在大量未被管控的通信通道,增加了攻击风险。
- 缺乏安全响应预案:多数企业未制定网络安全应急预案,恢复速度慢。
- 安全培训缺失:IT与OT人员之间缺乏安全意识培训,影响整体安全水平。
产业发展与趋势
一、工业互联网安全产品体系
- 构建层次清晰、融合联动的工业互联网安全产品体系成为趋势。
- 产品分为三层:防护监测层、安全运营层、安全态势感知层。
- 防护类产品需求高,工业防火墙、工业主机防护、工业安全集中管控平台占比达50.2%。
二、工业互联网安全服务需求
- 82%的工业企业考虑部署工业互联网安全托管服务,其中远程安全运维占比最高。
- 39%的企业能接受的采购费用低于20万,安全服务市场呈现多样化趋势。
- 安全服务市场显著增长,企业更倾向于选择综合能力强的大型安全厂商。
三、安全技术发展趋势
- 数据驱动安全:利用大数据分析和威胁情报提升防御能力。
- 基于威胁情报的工业威胁监测:通过标准化威胁情报提升攻击识别与响应效率。
- 基于大数据的工业态势感知:实现对工业资产和攻击事件的可视化监控与分析。
- 网络安全、功能安全、可靠性融合技术:强调RAMS(可靠性、可用性、可维修性、安全性)的综合管理。
- 工业大数据应用:用于异常发现和用户/实体行为分析,提升安全预测能力。
- 构建联合防御体系:通过产业协作提升整体安全防护能力,形成多方联动机制。
发展建议
一、对工业企业的建议
- 加强工业主机防护:优先部署对工业主机的安全防护,利用“白名单”技术进行防御。
- 持续监控生产风险:对联网设备进行实时监控,识别异常登录、移动介质违规使用等风险。
- 提升安全意识:加强网络安全培训,避免“自我感觉良好”现象。
- 构建安全体系:结合国家政策,推进安全管理制度和防护体系的建设。
二、对安全服务机构的建议
- 提供高质量安全服务:安全服务质量与利润挂钩,应注重服务创新与持续性。
- 建设安全态势感知平台:提供全面的安全监测与信息共享服务,提升整体防御能力。
- 加强与工业企业合作:推进安全产品与服务的联合试点,提升安全实施效果。
三、对政府主管部门的建议
- 加强政策引导:推动工业互联网安全标准体系建设,提升行业整体安全水平。
- 推动多方协作:鼓励企业、厂商、监管机构之间建立联合防御机制。
- 重视人才建设:加快网络安全人才培养,提升工业互联网安全支撑能力。
- 推动安全投入:提升安全投入比例,确保安全与发展的同步进行。
结论
工业互联网安全已成为关乎国家关键基础设施的重要议题。随着IT与OT融合的加深,安全风险日益突出。尽管安全意识有所提升,但企业在安全投入、防护措施、人员培训等方面仍存在明显不足。构建融合、协同、主动的工业互联网安全体系,推动标准化建设与产业协作,是未来发展的关键方向。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载