2024运营技术网络安全原则指南英文版-CISA_14页_1mb
报告摘要
运营技术(OT)网络安全原则总结
本报告由澳大利亚网络安全中心(ACSC)联合多国机构(包括美国CISA、NSA、FBI,英国NCSC-UK,加拿大Cyber Centre,新西兰NCSC-NZ,德国BSI,荷兰NCSC-NL,日本NISC,韩国NIS等)共同发布,旨在指导关键基础设施组织在设计、实施和管理OT环境时确保安全与可靠。报告提出六大核心原则以降低网络安全风险。
原则一:安全优先
物理环境安全是OT系统的首要关注点。不同基础设施(如能源、水资源管理)的OT系统需考虑生命安全、设备与环境的安全性及服务可靠性。例如,停电可能导致关键系统无法重启,需确保系统具备黑启动兼容性。安全需贯穿所有操作,包括备份、资产发现、补丁管理等。需警惕网络安全事件对物理系统的潜在影响,如恶意软件可能通过网络篡改控制指令或泄露数据。组织应制定明确的事件响应计划,避免因支付赎金或依赖不可靠备份导致安全漏洞。
原则二:业务知识至关重要
深入了解业务需求与流程有助于识别关键OT系统及其依赖关系。组织需明确核心系统与服务,制定业务连续性计划,并确保技术团队熟悉业务背景。OT网络安全应与应急响应、危机管理等流程整合,需定期更新并验证所有计划的有效性。此外,需与物理系统工程师保持协作,避免因技术团队缺乏业务视角导致安全措施偏差。
原则三:OT数据需全面保护
OT系统的工程配置数据(如网络拓扑、协议信息)和运行数据(如电压、压力值)均具有高价值,可能被攻击者利用构建针对性威胁。需通过加密、访问控制等手段保护数据,同时关注数据存储位置(如企业系统或云端)及销毁流程。应预防数据外泄风险,例如防止终端检测与响应(EDR)工具意外传输OT文件。此外,需识别内部人员或第三方可能接触的数据,并确保其来源可信。
原则四:隔离OT网络
OT网络应与IT网络及互联网严格隔离,以减少攻击面。需通过物理与逻辑分段技术防范横向移动攻击。例如,电力传输企业需隔离自身OT网络与发电企业、配电系统的网络连接。管理接口也需独立部署,避免因IT系统漏洞影响OT安全。需评估第三方设备(如供应商笔记本电脑)是否与OT网络处于同等信任级别,并防范共用网络可能导致的冲突风险。
原则五:供应链需安全可控
所有OT设备和软件的供应链必须可信,包括验证设备来源、使用加密签名固件及检查签名有效性。需警惕供应商通过互联网连接(如许可证续期)或绕过远程访问安全架构的行为。例如,某些设备可能通过开放协议(如多播、广播)接收未加密的控制指令,攻击者可借此注入恶意代码。组织需对供应商的网络安全成熟度进行评估,避免因不合规操作增加系统脆弱性。
原则六:人员能力是安全基础
OT网络安全依赖技术人员的培训与意识提升。需建立跨领域协作机制,整合IT与OT团队的技能,培养既懂物理系统又熟悉网络安全的复合型人才。现场操作人员常缺乏系统性培训,需将其纳入安全文化中,鼓励发现并报告异常行为。同时需制定流程,确保操作故障可能由网络安全事件引起,例如通过重启设备或恢复配置可能掩盖恶意活动痕迹。
总结
报告强调,OT网络安全需兼顾物理安全、业务理解、数据保护、网络隔离、供应链管理及人员协作。关键基础设施组织需通过多层级防护策略(如分段隔离、加密传输、供应商评估)降低风险,并建立以安全为核心的组织文化。合规性与风险管理应在所有OT相关决策中得到体现,例如通过定期测试与更新安全计划,以及明确数据存储与传输规范。最终目标是实现安全、可靠且连续的业务运行,同时防范因网络攻击导致的物理危害或服务中断。
试读结束,高清完整版pdf/doc/ppt,请点下载