【美国能源部】2024清洁能源网络安全加速器第二期-runZero公共报告_72页_32mb
报告摘要
总结
美国能源部(DOE)下属的网络安全、能源安全与应急响应办公室(CESER)主导了CESER清洁能源网络安全加速器(CECA)项目,旨在加速新兴网络安全技术在能源系统的部署,解决关键安全漏洞。CECA第二批次(Cohort 2)聚焦于操作技术(OT)资产管理,评估了runZero产品在工业控制系统(ICS)环境中的表现。
runZero是一款高可配置的工具,通过部署代理程序发现资产信息,并利用服务器端的用户界面汇总设备详细数据。其核心功能包括主动扫描和被动采集,能有效提升对OT设备的可见性,同时避免对系统运行的干扰。评估结果显示,runZero能够识别环境中所有可IP寻址的设备(如SCADA平台、RTU、PLC、打印机等),但无法发现通过串口连接的非IP设备(如SEL 311C、321、501)。
CECA设计了四个测试场景:
- 初始发现(Scenario 1):测试不同扫描模式(保守、默认、深度)的资产识别能力。主动扫描未影响ICS资产运行或SCADA流程,仅在IP地址层面采集数据(如MAC地址、OS信息、开放端口等),但未能获取非IP设备详情。
- 变更发现(Scenario 2):验证系统对设备动态变化(如新增设备、IP地址变更)的响应能力。runZero能主动定位新设备(如攻击者模拟设备、篡改MAC地址的服务器),并更新资产库存,未引发性能异常。
- 被动发现(Scenario 3):通过镜像流量和GRE隧道采集数据。此模式下,仅能识别部分可见的网络设备(如防火墙、路由器),但无法检测无流量生成的“静默资产”(如SCADA平台、NTP服务器)。
- 大规模发现(Scenario 4):模拟包含3,948台智能电表(AMI)的环境,测试runZero的可扩展性。主动扫描的平均时长为8,202秒,被动采集则减少流量负担,但覆盖范围有限。
评估强调主动扫描在ICS环境中的安全性,反驳了行业对扫描可能影响关键流程的担忧。尽管测试结果不具普适性,但展示了runZero在复杂网络中对资产信息的全面采集能力,包括协议解析(如Modbus、DNP3)、服务端口、设备指纹等。
挑战方面,runZero在识别串行通信设备和非IP资产上存在局限,且被动采集无法全面覆盖网络。CECA建议未来需结合厂商特定协议或改进数据采集方法,以增强对OT环境的全面可见性。
总体来看,runZero作为资产识别和攻击面管理工具,能够在不影响系统性能的前提下,显著提升能源系统的安全态势感知能力,为行业提供可靠的技术验证,推动主动扫描方法的采纳。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载