2017年度ITOT一体化的工业信息安全态势报告(2017)_35页_2mb
报告摘要
IT/OT一体化的工业信息安全态势报告(2017)总结
核心内容
本报告主要围绕2017年工业控制系统(ICS)的安全态势展开,分析了工业控制系统在漏洞、暴露情况、安全风险、重大安全事件、标准与政策动向,以及安全改进建议等方面的问题。
主要观点
- 工业控制系统的重要性:工业控制系统是国家关键信息基础设施的重要组成部分,涉及电力、交通、能源、制造等多个领域,一旦遭受攻击将造成严重后果。
- IT/OT一体化趋势:随着“工业互联网”、“中国制造2025”、“工业4.0”等政策推动,IT与OT系统融合已成为必然趋势,但这也带来了新的安全挑战。
- 安全威胁日益严峻:工业控制系统面临越来越严重的网络安全威胁,包括勒索病毒、DDoS攻击、APT入侵等,漏洞数量和类型不断增长。
- 安全漏洞与风险分析:工控系统存在大量高危漏洞,漏洞数量逐年上升,且许多漏洞由于系统长期不更新,存在长期安全隐患。
- 安全事件频发:2017年全球范围内出现了多个重大安全事件,如WannaCry勒索病毒、HTTP81僵尸网络、TRITON攻击等,反映出工控系统安全防护的严重不足。
- 政策与标准的推动:2017年,各国陆续出台相关安全政策与标准,推动工业控制系统安全建设,如美国、澳大利亚、韩国、新加坡和中国等国家均发布了网络安全战略、法案及管理办法。
- 安全挑战与应对措施:工控系统面临诸多安全挑战,如攻击面扩大、漏洞难以修补、恶意代码传播、DDoS攻击、高级持续性威胁(APT)等,需采取相应的防护和管理措施。
关键信息
工业控制系统漏洞现状
- 2015年全球工控系统漏洞总数为486个,2016年增加至492个。
- 截至2017年12月,CNVD收录的工控系统漏洞总数为1437个,其中高危漏洞占比达53.6%,中危漏洞占比42.4%。
- Siemens和Schneider是工控系统漏洞最多的两大厂商,分别有197个和117个漏洞。
工控系统暴露情况
- 2017年下半年,全球和国内工控设备暴露数量明显上升,尤其是8月和9月中旬。
- 工控设备暴露于互联网,使得攻击者可以远程访问,造成数据泄露或系统瘫痪。
工业信息安全风险分析
- 可用性优先:与IT系统不同,工业控制系统更注重可用性和实时性,安全目标排序为可用性 > 完整性 > 保密性。
- 安全挑战:
- 暴露的攻击面越来越大;
- 操作系统安全漏洞难以修补;
- 软件漏洞容易被黑客利用;
- 恶意代码难以清除;
- DDOS攻击随时可能中断生产;
- 高级持续性威胁(APT)难以检测和防御。
2017年重大安全事件
- WannaCry勒索病毒:影响全球多个国家的工业控制系统,导致生产中断和数据加密。
- HTTP81僵尸网络:感染大量网络摄像头,具备强大的DDOS攻击能力。
- 类Petya勒索病毒:席卷欧洲,攻击范围广泛,破坏力强。
- 美国供水设施网络瘫痪:由前员工远程攻击造成,引发重大影响。
- 印度ISP遭受BrickerBot攻击:导致大量调制调解器掉线,影响宽带连接。
- 瑞典交通机构遭受DDOS攻击:影响列车订单系统和电子邮件系统。
- 巴西银行发现恶意软件攻击:攻击ATM设备,窃取用户信息。
- TRITON攻击能源关键信息基础设施:针对安全仪表系统,试图造成设备停产甚至爆炸。
安全事件应对案例
- 某大型能源机构:遭受WannaCry攻击,采取隔离端口、部署免疫工具等措施,最终控制事态。
- 某市视频监控系统:服务器被勒索病毒感染,通过阻断端口和系统还原恢复。
- 某新能源汽车厂商:系统未部署安全措施,导致感染,需排查端口并物理封禁USB接口。
- 某市自来水厂:内部网络暴露,存在信息泄露风险,需加强访问控制和安全监控。
国内外政策与标准
- 国际政策:
- 美国:纽约州颁布网络安全监管规则,NIST发布网络安全框架,特朗普签署行政令加强关键基础设施安全。
- 澳大利亚:发布《国家网络安全战略》修订版,加强物联网设备安全和供应链风险管理。
- 韩国:颁布《国家网络安全法案》,设立网络安全委员会,加强安全防范。
- 新加坡:发布《网络安全法案2017》草案,强调网络安全事件的预防与响应。
- 英国:发布《智能汽车网络安全新指南》,规范汽车制造与供应链的安全标准。
- 国内政策:
- 工信部发布《工业控制系统信息安全事件应急管理工作指南》、《工业控制系统信息安全防护能力评估工作管理办法》等,强化工业控制系统安全。
- 《中华人民共和国网络安全法》正式实施,加强个人信息保护和关键信息基础设施安全。
- 《关键信息基础设施安全保护条例(征求意见稿)》发布,强化对关键信息基础设施的保护。
行业动态与趋势
- 技术成熟度曲线:OT安全进入低谷期,预计2018年进入稳步爬升期。
- 市场预测:到2019年,65%的企业将由CIO负责OT安全;到2020年,50%的OT服务供应商将与IT供应商建立合作关系。
- 市场规模:2017年OT安全全球市场规模为102.4亿美元,预计2022年将达到138.8亿美元,年均复合增长率6.3%。
改进建议
- 建立动态安全模型:如网络安全滑动标尺模型,以应对不断变化的安全威胁。
- 建立工业安全运营中心(ISOC):从安全运营角度,统一管理工控安全。
- 组建IT&OT融合安全管理团队:确保安全策略与技术手段的统一性。
- 提升技术防护能力:
- 加强漏洞修补与补丁管理;
- 提高系统隔离与访问控制;
- 部署终端安全软件,加强USB管理;
- 加强对工业设备的更新与维护。
结论
工业控制系统安全已成为国家安全的重要组成部分,随着IT/OT一体化进程的加快,安全威胁和挑战也不断上升。各国纷纷出台相关政策和标准,推动工控安全发展。未来,工业控制系统安全将更加重视可用性、完整性与保密性,并逐步建立完善的防护体系和安全运营机制,以保障工业生产安全与社会稳定。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载