中国工业互联网安全态势报告(2018)_101页_7mb
报告摘要
中国工业互联网安全态势报告(2018年)总结
核心内容概述
本报告由**工业互联网产业联盟(AII)**发布,旨在全面分析2018年中国工业互联网安全的发展现状、政策与标准、安全威胁及安全事件。报告指出,中国工业互联网正处于快速发展阶段,但其安全问题也日益凸显,涵盖网络、平台、终端、数据及应用等多个层面。工业互联网安全框架、政策与标准建设、安全威胁分析及典型案例,构成了本报告的主要内容。
主要观点
1. 工业互联网安全发展现状
- 发展特点:2018年,中国工业互联网发展呈现智能化、网络化、平台化趋势,形成了“一大联盟”、“两大阵营”、“三大路径”、“四大模式”的发展格局。
- 安全挑战:工业互联网平台安全体系尚未成熟,安全防护措施仍以传统技术为主,安全产品和服务体系不完善,安全人才缺乏,安全风险高。
- 安全框架:中国工业互联网安全框架从防护对象、防护措施及防护管理三个视角构建,涵盖设备、控制、网络、应用和数据五大安全重点。
2. 国内外政策与标准
- 美国:通过工业互联网联盟(IIC)发布了多个安全白皮书,如《工业互联网安全框架》《端点安全最佳实践》《安全成熟度模型》等,强调安全模型、策略与最佳实践。
- 德国:工业4.0实施战略中强调数据安全,关注安全标准的制定与应用,推动安全与产业融合。
- 中国:2018年,工信部及地方政府密集出台政策,如《工业互联网发展行动计划》《工业互联网APP培育工程实施方案》,推动工业互联网基础设施和应用体系的建设,提升安全水平。
3. 安全威胁现状
- 互联网漏洞:2018年新增漏洞数量持续上升,跨站脚本攻击占比最高(34%),存在大量未修复漏洞,威胁日益严重。
- 云平台与虚拟化漏洞:云及虚拟化相关漏洞数量居高不下,其中中危漏洞占比最大(65.77%),高危漏洞占比22.99%。VMWare和Xen等主流虚拟化平台漏洞数量较多。
- 工业互联网终端安全:工业主机终端普遍使用Windows系统,存在大量安全漏洞,易受勒索病毒、挖矿木马等攻击,安全防护不足。
- 工业控制系统安全:2018年新增工控漏洞445个,涉及多个关键行业,如制造业、能源、水务等。漏洞类型包括拒绝服务、缓冲区溢出、访问控制等,高危漏洞占比达53.6%。
- 工业互联网平台安全:平台安全风险突出,涉及边缘、IaaS、PaaS、SaaS等多个层级。主要风险包括身份认证不足、数据传输未加密、SQL注入、反编译风险等。
- 工业APP安全:工业APP面临传统开发环境与运行环境、安全机制不健全、API误用、代码质量差、反编译风险等多重安全问题。
关键信息
1. 安全框架与体系
- 工业互联网安全框架由防护对象、防护措施、防护管理三个视角组成,旨在构建一个完整、动态、持续的安全防护体系。
- 防护对象包括设备、控制、网络、应用、数据。
- 防护措施分为威胁防护、监测感知、处置恢复。
- 防护管理强调安全目标、持续改进、联动处置。
2. 安全威胁与漏洞统计
- 2018年,CNVD与CNNVD收录漏洞数量分别为14216和18780,其中未修复漏洞数量分别为5056和445。
- 工业互联网平台安全风险达1980处,其中高危风险919处,中低危风险967处。
- 工业APP安全风险包括反编译、明文存储密码、签名机制漏洞等,可能导致用户敏感信息泄露和系统运行异常。
3. 安全事件分析
- WannaCry:利用“永恒之蓝”漏洞传播,导致全球范围内的大量工业设备被感染。
- BadRabbit:通过水坑网站传播,加密文件和MBR,利用弱口令进行横向攻击。
- GandCrab:首次使用达世币作为赎金,采用复杂加密算法,解密难度高。
- Crysis:利用弱口令入侵设备,加密文件并索要赎金。
- Locky:通过垃圾邮件和挂马传播,使用对称加密,部分版本可解密。
- Satan:利用多种漏洞,包括未授权访问、远程控制,使用对称加密,部分版本可解密。
- Hc:使用Python开发,攻击门槛低,危害较大。
- LockCrypt:加密文件并修改名称格式,要求支付赎金。
4. 工业控制系统安全事件
- 罗克韦尔PLC漏洞:允许远程篡改设备配置和梯形逻辑,可能引发严重后果。
- 西门子继电保护设备漏洞:可能被黑客用于攻击变电站和电力设施。
- 思科SAML漏洞:允许伪造AnyConnect会话,开启远程攻击。
- Moxa工业路由器漏洞:存在命令注入和拒绝服务攻击风险。
- OPCUA协议漏洞:可能用于远程代码执行和DoS攻击。
- 横河控制器漏洞:存在硬编码凭证,可被远程控制。
- 施耐德PLC漏洞:可能导致远程更改IPv4配置,影响通信。
安全发展趋势展望
- 主动式、智能化安全防护:威胁检测与安全防护技术将不断发展,提高防护效率。
- 自主可控安全产品:安全产品和服务体系将逐步完善,推动国产化发展。
- 安全标准体系:工业互联网安全标准将逐步推出,引导安全产业发展。
- 平台内生安全防御:工业互联网平台将更加重视内生安全,成为未来发展重点。
- 设备上云与安全方案:设备上云、数据采集与互通将逐步推进,形成安全方案。
- 信息共享与联动处置:跨部门、跨行业、跨平台信息共享和联动处置机制将逐步建立。
附录与参考文献
- 附录包含国内外工业安全相关政策与标准,如《工业互联网综合标准化体系建设指南》《工业互联网安全防护总体要求》等。
- 参考文献包括多个安全研究机构、企业及政府发布的安全报告和漏洞通告。
总结
2018年,中国工业互联网在快速发展的同时,也面临严峻的安全挑战。从终端、控制系统、平台到应用,安全威胁层出不穷,安全漏洞数量持续上升,安全防护体系尚不完善。各国在工业互联网安全方面采取了多项措施,包括政策制定、标准建设、安全框架设计等。未来,随着工业互联网的深入发展,安全防护体系将逐步完善,重点转向主动式、智能化、自主可控的防护模式,同时推动平台内生安全与跨部门联动机制建设,以保障工业互联网的安全稳定发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载