工业安全国家联合实验室-工业互联网安全风险态势报告(2018)-2019.3-15页_1mb
报告摘要
工业互联网安全风险态势报告(2018)总结
核心内容
本报告由工业控制系统安全国家地方联合工程实验室发布,分析了2018年全球工业互联网安全风险态势,重点包括工控系统互联网暴露情况、安全漏洞分析、主要安全威胁及应对建议。报告指出,随着工业控制系统与IT网络的融合,安全风险显著增加,需构建系统化的安全战略推进时间表。
主要观点
-
全球工控系统联网暴露情况
- 全球工控系统联网组件总数约为17.6万个,主要集中在美洲和欧洲。
- 中国联网组件数量为6223个,排名全球第五,仅次于美国、德国、法国和加拿大。
- 工控设备的暴露是最大的安全风险,因为攻击者可以直接对设备发起攻击。
-
工业互联网安全漏洞快速增加
- 漏洞数量呈现快速增长趋势,2018年新增漏洞达442个。
- 漏洞类型多样,包括拒绝服务、缓冲区溢出、访问控制等,技术类型多达30种以上。
- 高危漏洞占比达53.6%,中危漏洞占36.4%,中高危漏洞合计达90%。
- 漏洞主要集中在制造业和能源行业,占比分别为30.6%和23.9%。
- 国际厂商漏洞占比高,前八大厂商中七个为国际厂商。
-
安全威胁与挑战
- OT安全管理不到位:多数企业OT安全策略不完善,未进行针对性管理。
- IT与OT安全责任模糊:信息中心通常管理OT网络连接性和安全性,但对OT设备连接性无管辖权。
- IT安全控制在OT领域无效:IT安全措施可能对OT系统产生负面影响,如导致PLC故障。
- 缺乏OT资产和漏洞可见性:OT资产清单不完整,漏洞信息收集不足。
- 工业主机几乎“裸奔”:工业主机缺乏安全防护,成为攻击入口。
- IT与OT网络混杂缺防护:部分企业虽隔离网络,但存在私自设置双网卡机器的问题,增加攻击面。
工业互联网安全推进建议
报告提出分阶段推进工业互联网安全战略:
近期目标(2019年)
- 安全意识培训:提升员工对工业互联网安全的认知。
- 资产识别与管理:清点、分类、跟踪OT资产。
- 工业主机防护:对工业主机实施基础安全防护,防止“裸奔”。
中期目标(2020-2022年)
- 建立IT/OT安全运营模式:实现统一的安全治理流程。
- 网络安全控制与实时监测:部署工业防火墙、流量监测等技术。
- 提高OT流程成熟度:优化OT网络的安全管理流程。
远期目标(2023年及以后)
- 定期渗透测试与漏洞扫描:对工控系统进行系统性安全测试。
- 部署新OT安全工具与技术:如工业防火墙、网关、安全监测预警系统等。
- 持续评估IT/OT一体化风险:识别潜在风险并进行有效控制。
关键信息
- 安全漏洞数量:2018年全球新增工控系统漏洞达442个,较2017年增长显著。
- 漏洞类型:拒绝服务、缓冲区溢出、访问控制是最常见的漏洞类型。
- 漏洞分布:制造业和能源行业是主要受影响领域。
- 厂商分布:国际厂商占据主导地位,如西门子、施耐德、罗克韦尔等。
- 安全责任划分:IT与OT网络安全责任模糊,缺乏明确的管理边界。
- 安全治理:需结合IT与OT特性,制定专门的安全策略和措施。
附录
- 工业控制系统安全国家地方联合工程实验室
- 由国家发改委批准成立,由360企业安全集团承建。
- 联合多家科研机构与高校,推动工业互联网安全技术研究与应用。
- 已开发工业互联网自适应防护架构(PC4R)及相关解决方案,如工业主机防护、工业防火墙、安全监测预警系统等。
- 与多所高校建立人才培养机制,推动工业安全领域的人才储备与技术发展。
总结:工业互联网安全风险日益严峻,需从意识培训、资产管理和技术防护等多方面入手,分阶段推进安全治理,以应对不断增长的漏洞和攻击威胁。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载