2017年度ITOT一体化的工业信息安全态势报告_35页_2mb
报告摘要
IT/OT一体化的工业信息安全管理态势报告(2017)总结
核心内容
本报告由工业控制系统安全国家地方联合工程实验室与360威胁情报中心联合发布,聚焦于2017年工业控制系统(ICS)在IT/OT一体化背景下所面临的安全挑战、漏洞现状、重大安全事件以及应对建议。报告涵盖了全球和国内的工控安全现状、行业动态与政策趋势,为工业信息安全提供了系统性分析与指导。
主要观点
- 工业控制系统(ICS)在IT/OT一体化趋势下,面临越来越多的网络安全威胁,安全漏洞数量和类型持续增长。
- 工业控制系统与传统IT系统在安全目标、网络结构、设备管理、访问控制等方面存在显著差异。
- 可用性、完整性、保密性在工控系统中具有不同的优先级,这导致传统IT安全技术难以直接应用于工控系统。
- 2017年,全球和国内工控系统均出现多起重大安全事件,如WannaCry勒索病毒、HTTP81僵尸网络、TRITON攻击等,表明工控系统安全已成重点。
- 国内外在工业信息安全方面发布了多项政策与标准,如**《网络安全法》、《工业控制系统信息安全事件应急管理工作指南》**等,推动工控安全体系构建与规范。
关键信息
工业控制系统漏洞现状
- ICS-CERT数据显示,2015年漏洞总数为486个,2016年增长至492个,预计2017年继续增长。
- CNVD统计显示,2000年1月至2017年12月,工控系统漏洞总数为1437个,2017年新增351个,同比增长显著。
- 高危漏洞占比达53.6%,中危漏洞占42.4%,低危漏洞仅占4.0%。
- Siemens是CNVD收录漏洞最多的厂商,共197个,其次是Schneider,共117个。
工控系统暴露情况
- 工业互联网安全监测公共服务平台显示,2017年下半年,国内和全球暴露在互联网上的工控设备数量呈上升趋势。
- 2017年末暴露设备数量比2017年中旬显著增加,暴露面扩大意味着更高的安全风险。
安全风险分析
-
工控系统安全面临六大外部挑战:
- 攻击面扩大:IT/OT一体化带来更多攻击入口。
- 操作系统漏洞难以修补:长期未更新导致漏洞累积。
- 软件漏洞易被利用:远程接入方式增加黑客攻击机会。
- 恶意代码难以清除:工控系统不兼容杀毒软件,无法及时应对新病毒。
- DDoS攻击可能中断生产:网络风暴和攻击对控制系统造成严重影响。
- 高级持续性威胁(APT):攻击行为复杂,难以检测和响应。
-
工控系统自身存在五大安全建设不足:
- 资产可视性不足:设备和系统设计未考虑安全性。
- 缺乏安全设计:如输入验证、身份认证等。
- 设备联网缺乏保障:暴露在互联网上的设备容易成为攻击目标。
- IT与OT安全管理互不融合:人员行为和网络结构带来新的安全挑战。
- 生产数据面临泄露、篡改等风险:数据安全是关键。
2017年重大安全事件
- WannaCry勒索病毒:全球爆发,影响制造业、能源、医疗等关键领域。
- HTTP81僵尸网络:攻击大量物联网设备,威胁互联网基础设施。
- 类Petya勒索病毒:席卷欧洲,攻击方式与WannaCry不同。
- 美国供水设施网络瘫痪:因内部人员恶意行为导致。
- 印度ISP遭受BrickerBot攻击:导致大量设备“砖化”。
- 瑞典交通机构遭DDoS攻击:影响列车调度与通信。
- 巴西银行发现恶意软件攻击:攻击特定ATM设备,窃取用户信息。
- TRITON攻击能源关键基础设施:针对安全仪表系统,具有极高破坏性。
国内外政策与标准
-
国际方面:
- 美国:纽约州颁布更严格的网络安全监管规则,NIST发布新版网络安全框架,特朗普签署加强联邦网络安全的行政令。
- 澳大利亚:发布《国家网络安全战略》修订版,设立网络安全框架,提高物联网设备安全性。
- 韩国:颁布《国家网络安全法案》,设立网络安全委员会和支援机构。
- 新加坡:发布《网络安全法案2017》(草案),明确安全职责与服务标准。
- 英国:发布《智能汽车网络安全新指南》,强调安全冗余与生命周期管理。
-
国内方面:
- 工信部发布《工业控制系统信息安全行动计划(2018-2020年)》、《工业控制系统信息安全防护能力评估工作管理办法》等。
- 《中华人民共和国网络安全法》正式实施,加强个人信息保护与关键信息基础设施安全。
- 国家互联网信息办公室发布《网络产品和服务安全审查办法》等,强化网络安全审查与防护。
- 《网络关键设备和网络安全专用产品目录(第一批)》发布,明确关键设备范围。
行业动态与趋势
- Gartner技术成熟度曲线显示,OT安全在2017年进入低谷期,预计2018年进入稳步爬升期。
- IT/OT一体化趋势:企业开始采用MES系统实现生产与管理的集成,但也引入了更多安全风险。
- 市场预测:2019年,65%的企业OT安全将由CIO负责;2020年,25%的数字孪生将以服务形式提供;50%的OT服务供应商将与IT供应商建立合作伙伴关系。
总结
本报告全面分析了2017年工业控制系统在IT/OT一体化背景下的安全态势,揭示了漏洞数量增加、攻击方式多样化、安全威胁升级等关键问题。同时,也总结了国内外在政策制定、标准建设、行业规范等方面的进展。报告指出,工控安全需要融合IT与OT的管理与技术,建立动态安全模型、安全运营中心、IT&OT融合安全管理团队等机制,提升整体防护能力。
此外,报告强调,安全意识与技术措施并重,设备更新与维护是防范漏洞和攻击的关键,同时建议加强网络隔离、访问控制、安全审计等措施,以应对日益复杂的工业网络安全挑战。
建议与展望
- 建立网络安全滑动标尺动态安全模型,以适应不断变化的安全环境。
- 从安全运营角度建立工业安全运营中心(SOC),提升应急响应能力。
- 组建IT&OT融合的安全管理团队,实现统一管理与协同防护。
- 在技术层面加强防护能力,如引入时间敏感网络(TSN)、数字孪生等新技术。
- 推动行业合作与标准统一,提升整体安全水平。
本报告为政府、科研机构和工业企业提供了重要的参考,有助于推动工业控制系统安全防护体系的完善与健康发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载