2017年度ITOT一体化的工业信息安全态势报告(2017)_35页_3mb
报告摘要
IT/OT一体化的工业信息安全管理态势报告(2017)总结
核心内容
本报告由工业控制系统安全国家地方联合工程实验室和360威胁情报中心联合发布,聚焦于**工业控制系统(ICS)**在IT/OT一体化趋势下的安全现状、重大安全事件、标准政策动向及改进建议。报告涵盖了全球和国内在2017年工业控制系统安全态势的分析,揭示了工业控制系统在融合IT技术后所面临的安全挑战和风险,并提出了相应的应对策略。
主要观点
- 工业控制系统已广泛应用于电力、交通、能源、制造等领域,是国家安全的重要基础设施。
- IT/OT一体化趋势下,工业控制系统面临更复杂的网络安全威胁,传统IT安全技术难以直接应用于工控环境。
- 安全漏洞数量持续增长,2017年全球工业控制系统漏洞数量显著上升,国内CNVD收录的工控系统漏洞数较往年有明显增长。
- 高危漏洞占比高,2017年CNVD收录的工控系统漏洞中,高危漏洞占比达53.6%,中危占42.4%,低危仅占4.0%。
- 工控系统暴露在互联网上的设备数量上升,表明系统安全性面临更大的外部攻击风险。
- 安全事件频发,如WannaCry勒索病毒、HTTP81僵尸网络、TRITON攻击等,暴露了工业控制系统在防护能力上的不足。
- 各国政策加强,包括美国、澳大利亚、韩国、新加坡、英国等,均在2017年发布了与工业信息安全相关的政策和战略。
- 国内政策与标准不断完善,工信部、国家互联网信息办公室等机构发布多项政策,推动工业控制系统安全防护体系建设。
- Gartner技术成熟度曲线显示,OT安全在2017年进入低谷期,预计2018年进入稳步爬升期,强调OT安全的重要性正在上升。
关键信息
一、工业控制系统漏洞现状
- 全球情况:2015年漏洞总数为486个,2016年上升至492个,预计2017年会继续增加。
- 国内情况:截至2017年12月,CNVD收录的总漏洞为101734个,其中工控系统漏洞为1437个,2017年新增351个,较去年显著增长。
- 漏洞危险等级:2017年CNVD收录的工控系统漏洞中,高危漏洞占比最高,为53.6%。
- 主要厂商漏洞数量:Siemens最多(197个),Schneider次之(117个)。
二、工控系统暴露情况
- 2017年下半年,全球和国内暴露在互联网上的工业控制系统设备数量明显上升。
- 八月和九月中旬,暴露设备数呈现显著上升趋势,年末暴露设备数比中旬更多。
三、工业信息安全风险分析
- IT与OT安全需求不同:IT系统强调保密性、完整性、可用性,而OT系统更关注可用性、实时性和系统稳定性。
- 安全挑战:
- 暴露攻击面扩大;
- 操作系统漏洞难以修补;
- 软件漏洞易被黑客利用;
- 恶意代码难以清除;
- DDoS攻击可能导致生产中断;
- 高级持续性威胁(APT)难以检测和响应;
- 工业设备资产可视性不足;
- 缺乏安全设计;
- 设备联网机制缺乏安全保障;
- IT与OT安全管理互操作困难;
- 生产数据面临泄露、篡改等风险。
四、2017年重大安全事件
- WannaCry勒索病毒:全球范围内大规模爆发,影响多个行业,包括能源、医疗、交通等。
- HTTP81僵尸网络:控制大量物联网设备,具备强大的DDoS攻击能力。
- 类Petya勒索病毒:席卷欧洲,攻击范围广,影响深远。
- 美国供水设施瘫痪事件:因员工报复性攻击导致系统中断。
- 印度ISP遭BrickerBot攻击:影响数万台设备,造成宽带连接中断。
- 瑞典交通机构DDoS攻击:影响列车订单和邮件系统。
- 巴西银行恶意软件攻击:PRILEX攻击ATM系统,窃取用户信息。
- TRITON攻击能源基础设施:首次针对安全仪表系统(SIS),攻击意图严重。
五、国际与国内政策动向
- 美国:
- 2月发布纽约州金融机构网络安全监管规则;
- 5月特朗普签署行政令,加强联邦政府和关键基础设施网络安全;
- 12月NIST发布《改进关键信息基础设施网络安全框架》第二稿。
- 澳大利亚:
- 5月发布《国家网络安全战略》修订版;
- 8月启动五年网络安全战略;
- 10月发布《关键基础设施安全法草案》。
- 韩国:
- 1月提交《国家网络安全法案》。
- 新加坡:
- 7月发布《网络安全法案2017》草案。
- 英国:
- 8月发布《智能汽车网络安全新指南》。
- 中国:
- 1月工信部发布《信息通信网络与信息安全规划(2016-2020)》;
- 3月发布《网络空间国际合作战略》;
- 4月发布《云计算发展三年行动计划(2017-2019年)》;
- 5月发布《网络产品和服务安全审查办法(试行)》和《工业控制系统信息安全事件应急管理工作指南》;
- 6月《中华人民共和国网络安全法》正式实施;
- 7月发布《关键信息基础设施安全保护条例(征求意见稿)》;
- 8月发布《工业控制系统信息安全防护能力评估工作管理办法》;
- 11月发布《公共互联网网络安全突发事件应急预案》;
- 12月制定《工业控制系统信息安全行动计划(2018-2020年)》。
六、行业发展趋势
- Gartner技术成熟度曲线显示OT安全进入低谷期,预计2018年进入稳步爬升期。
- OT安全责任:预计2019年65%的企业将由CIO负责OT安全。
- TSN(时间敏感网络)和数字孪生技术将成为未来工业网络的重要组成部分。
- 工控安全市场:国内预计2018年达到4.4亿元,国际市场2017年为102.4亿美元,预计2022年达138.8亿美元,年均增长率6.3%。
改进建议
- 建立动态安全模型:采用“网络安全滑动标尺”模型,实现动态安全评估。
- 设立工业安全运营中心(SOC):从安全运营角度提升工业系统安全响应能力。
- 组建IT&OT融合安全管理团队:打破传统IT和OT的管理界限,实现协同安全。
- 提升技术防护能力:
- 增强对漏洞的修复与补丁管理;
- 优化安全防护体系,提高对APT、DDoS、勒索病毒等攻击的防御能力;
- 增强对工业协议和设备的安全设计与管理;
- 实施严格的网络访问控制,隔离不必要的网络暴露;
- 加强对生产数据的保护,防止数据泄露、篡改和丢失。
总结
本报告全面分析了2017年全球和中国工业控制系统在IT/OT一体化背景下的安全态势,指出随着技术融合,工业系统面临前所未有的安全挑战。同时,报告也强调了政策和标准的不断出台,为工业控制系统安全提供了法律和技术支持。未来,工业控制系统安全将更加重要,需要企业、政府、科研机构和安全厂商的共同努力,以确保关键基础设施的安全和稳定。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载