世界经济论坛-构建制造业的网络弹性文化(英)-2024.5-40页_12mb
报告摘要
白皮书《制造业中建立网络安全韧性》总结
背景
制造业是全球最具网络攻击目标的行业,占所有网络事件的25.7%,99%的攻击具有物理影响。其面临的主要挑战包括:
- 技术环境差距:IT与OT系统割裂,缺乏融合;
- 供应链安全漏洞:三层生态系统(企业、云、服务)依赖外部合作伙伴,存在第三方风险;
- 监管复杂性:全球法规分散,缺乏统一标准。
主要威胁与影响
- 勒索软件:占攻击的71%,2023年支付赎金达11亿美元;
- 供应链攻击:41%数据泄露源于第三方;
- 社会工程学与内部威胁:排名第二、三位,分别造成数据泄露和窃取。
- 年经济损失:生产设施停产可导致数千万美元损失(如Varta电池厂停产损失)。
核心挑战
- 组织文化差异:IT与OT团队优先级不同,安全治理碎片化;
- 技术限制:
- 71%的工业系统缺乏安全更新;
- 开源组件漏洞难以管控(如XZ后门);
- 资源与人才缺口:全球缺400万网络安全人才,制造业短缺超67%;
- 法规适应:需适应欧盟《网络安全法案》、美国NIST框架等。
三大指导原则
-
让网络安全成为商业优先:
- 赋能文化变革:领导者带头践行“网络安全即生命力”;
- 建立治理框架:定义角色、流程与问责机制(如Volkswagen的工业安全团队);
- 投资资源:将52%预算优先用于安全认证(如IEC 62443 SL2)。
-
由设计融入网络安全:
- 将安全嵌入产品设计阶段(如Siemens的PKI体系);
- 实施风险基架构:网络隔离、零信任模型;
- 建立学习循环:通过演练优化响应策略(如Flex的微分段技术)。
-
管理生态系统:
- 合同约束:在第三方协议中明确安全基准(如Rockwell的供应商认证);
- 威胁情报共享:通过ISAC(信息共享分析中心)预警;
- 建立互信:设计可防御架构,平衡效率与安全(如Arçelik的单文件远程接入方案)。
关键案例
- 联合利华:建立多层次安全角色(全球安全官、区域联络官、本地工厂负责人)。
- 施耐德电气:全员培训+风险评估+供应链渗透测试,覆盖ESG(环境、社会、治理)考核。
- 西门子:联合工业界制定《可信协作契约》,实施供应链安全测试,推动标准统一。
结语
制造业需通过系统性策略(文化、技术、生态耦合)构建韧性:
- 文化:从隔离到协作(跨部门、泛生态系统协作)。
- 技术:从被动防火墙到主动防御。
- 经济:从成本压缩到保障投资。
持续演化以应对外部威胁,需长期投入与人才培养。
(World Economic Forum | 2024)
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载