工业安全国家联合实验室-ITOT一体化的工业信息安全态势报告(2018)-2019.3-46页_3mb
报告摘要
IT/OT一体化的工业信息安全态势报告(2018)总结
核心内容
本报告围绕2018年工业互联网安全风险态势、工作进展、产业态势、发展趋势和建议展开分析,揭示了工业互联网在快速发展的同时所面临的严峻安全挑战,并提出了相应的解决方案和发展方向。
主要观点
- 工业互联网安全成为新战场:黑客组织有目的向高价值目标投放勒索病毒和恶意软件,严重威胁国家安全。
- 勒索病毒成为最大威胁:近一半工业企业遭遇过安全故障,但69.4%表示未发生网络安全事件,显示安全事件常被误判或忽视。
- 工业互联网安全意识提升:76.1%的工业企业高度重视工业互联网安全,安全投入呈上升趋势。
- 安全建设存在短板:工业主机“裸奔”、安全管理不到位、安全责任模糊、安全人才缺乏等问题普遍存在。
- 安全产品体系逐步完善:防护监测、安全运营、态势感知三层结构成为发展趋势。
- 安全服务需求增长:80%以上企业有意愿部署安全服务,且更倾向于选择综合能力强的厂商。
- 安全技术不断创新:从被动防御向主动防御转变,引入数据驱动、威胁情报、态势感知等新技术。
- 安全建设需多方协作:构建产业协同的联合防御体系,推动工业互联网安全健康发展。
关键信息
一、工业互联网安全风险态势
-
工控系统暴露问题严重:
- 全球工控系统联网组件总数量为175632个,中国为6223个,排名全球第五。
- 工控设备暴露最为危险,攻击者可直接对设备发动攻击。
-
安全漏洞快速增长:
- 2018年,CNVD收录的工控系统漏洞数量为442个,同比增长明显。
- 高危漏洞占比达53.6%,中高危漏洞占比达90%。
- 漏洞涉及行业广泛,以制造业、能源行业为主。
-
工业企业安全感知不足:
- 53.1%的企业遭受过生产设备安全故障、电脑蓝屏、重启等现象。
- 25%的企业未出现此类问题,1/4表示“不掌握”相关情况。
- 69.4%的企业自认为未发生过网络安全事件,但实际可能已遭受攻击。
-
安全事件影响严重:
- 22.3%的企业最担心人员伤亡,20.9%担心产品质量受损。
- 安全事件往往导致生产中断、设备损失、法律责任等问题。
二、工业互联网安全威胁
- OT安全管理不到位:多数企业未对OT网络进行针对性管理。
- IT与OT安全责任模糊:IT团队管理OT网络,但OT团队不负责网络安全。
- IT安全控制在OT领域无效:如某汽车企业因IT扫描导致OT系统故障。
- 缺乏OT资产可见性:OT资产清单不完整,漏洞无人负责。
- 工业主机“裸奔”:缺乏安全防护,是攻击的主要入口。
- IT与OT网络混杂:缺乏有效隔离,存在不安全通信通道。
- 缺乏安全响应预案:安全事件处理能力不足,恢复缓慢。
- 安全培训缺失:IT与OT人员缺乏安全意识和培训。
三、工业互联网安全工作进展
-
国外政策与文件:
- 美国通过多项法案加强能源、电力、网络安全等领域的安全建设。
- 发布《网络安全战略》和《OT安全市场指南》,推动安全技术发展。
-
国内政策与文件:
- 工信部发布《工业互联网发展行动计划》《工业互联网APP培育工程实施方案》等。
- 公安部发布《网络安全等级保护条例(征求意见稿)》。
- 国家能源局发布《关于加强电力行业网络安全工作的指导意见》。
-
工业信息安全标准体系建设:
- 发布多项国家标准,如《工业控制系统安全管理基本要求》《工业控制系统信息安全分级规范》等。
- 标准体系推动工业信息安全管理更加科学、系统。
四、工业互联网安全产业态势
-
安全产品结构:
- 防护监测层、安全运营层、态势感知层构成三层安全产品体系。
- 防护类产品需求占比达50.2%,工业防火墙占比最高(23.3%)。
-
安全服务需求:
- 82%的企业考虑采用“工业互联网安全托管服务”,24%选择远程安全运维。
- 企业更倾向于选择综合能力强的厂商,安全服务市场持续增长。
-
安全投入情况:
- 49.1%的企业计划增加安全投入,22.8%稍有增加。
- 安全投入比例总体偏低,仅43.9%认为应占5%-10%。
五、工业互联网安全发展趋势
- 安全意识提升:企业逐步从产品部署转向服务购买。
- 多方协作趋势明显:构建产业协同的联合防御体系,加强供应链安全。
- 技术层面创新:从被动防御向主动防御转变,引入数据驱动、威胁情报、大数据等技术。
- 融合安全技术:网络安全、功能安全、可靠性融合,强调RAMS属性。
- 工业大数据应用:用于异常发现和用户/实体行为分析。
- 安全服务定制化:安全能力可按需定制,提升工业互联网安全防护水平。
六、工业互联网安全发展建议
-
对工业企业:
- 加强安全意识,重视网络安全建设。
- 梳理工业资产,重点关注工业主机。
- 做好工业主机防护,采用“白名单”技术。
- 持续监控生产风险,实现实时监测与防护。
-
对安全服务机构:
- 提供综合安全服务,加强与工业企业、工控厂商协作。
- 推动工业互联网安全产品与服务的融合与创新。
-
对政府主管部门:
- 加强政策引导,推动安全标准体系建设。
- 加强安全监管,提升网络安全应急响应能力。
- 加强安全人才培养,推动网络安全军民融合。
结论
工业互联网安全正逐步引起重视,但当前仍面临诸多挑战,包括安全意识不足、安全防护体系不完善、安全人才短缺等。未来,随着技术发展和政策推动,工业互联网安全建设将更加系统化、协同化和智能化,构建融合网络安全、功能安全、可靠性于一体的防护体系,将是实现工业互联网安全发展的关键路径。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载