2018年ITOT一体化的工业信息安全态势报告_44页_2mb
报告摘要
IT/OT一体化的工业信息安全态势报告(2018)总结
核心内容
本报告由工业控制系统安全国家地方联合工程实验室发布,旨在分析2018年工业互联网安全态势,包括安全风险、漏洞分析、安全投入、产业发展及未来趋势。报告指出,随着工业控制系统与互联网的深度融合,工业互联网安全问题日益突出,传统IT安全技术已无法满足需求,需构建融合的工业信息安全体系。
主要观点
-
全球工业互联网暴露情况:
- 全球工控系统联网组件总数为175632个,其中中国以6223个排名全球第五。
- 工控设备暴露是工业互联网安全的最大风险,攻击者可直接攻击设备。
- 中国工控设备暴露数量在2018年保持稳定,但存在安全风险。
-
安全漏洞分析:
- 工业互联网漏洞数量快速增长,2018年漏洞总数为442个。
- 高危漏洞占比高达53.6%,中高危漏洞合计占90%。
- 漏洞涉及厂商以国际厂商为主,制造业和能源行业受影响最大。
- 漏洞成因多样化,拒绝服务、缓冲区溢出和访问控制漏洞最为常见。
-
工业企业网络安全感知:
- 53.1%的企业曾遭遇生产设备故障、电脑蓝屏或重启问题。
- 1/4的企业对安全事件“不掌握”,说明缺乏有效的网络安全监测机制。
- 多数企业低估自身遭受网络攻击的风险,存在“自以为安全”的现象。
- 网络安全事件发生后,企业往往未及时响应,导致安全问题扩大。
-
工业互联网安全威胁:
- OT安全管理不到位、安全责任模糊、IT安全控制在OT领域无效、缺乏资产可见性、工业主机“裸奔”、IT/OT网络混杂无防护、缺乏安全响应预案、安全培训缺失是当前主要威胁。
关键信息
一、工业互联网安全投入情况
- 76.1%的工业用户高度重视工业互联网安全建设。
- 49.1%的企业安全投入有明显增加趋势,22.8%的投入略有增加。
- 安全投入金额主要集中在10万以下或10-100万之间,占比达28.1%。
- 43.9%的被调查者认为安全投入应占工业互联网投入的5%-10%。
二、安全建设主要障碍
- 人才缺乏是影响工业互联网安全建设的首要因素。
- “看不到收益”仍是阻碍安全投资的主要原因。
- 安全团队设置情况:69.1%的企业设有专门人员/部门负责安全,12.9%正在规划。
三、安全产品与服务需求
- 防护类产品需求较高,占比达50.2%,其中工业防火墙占比最高(23.3%)。
- 安全服务需求显著增加,82%的企业考虑采用工业互联网安全托管服务。
- 安全服务采购费用普遍较低,39%的企业接受费用低于20万。
- 51.8%以上的企业愿意选择综合能力强的大型安全厂商应对安全事件。
四、安全趋势与建议
- 安全意识提升:企业对安全服务的重视程度提高,安全服务市场扩大。
- 多方协作趋势:构建产业协同的联合防御体系,加强工控厂商与安全厂商合作。
- 技术层面创新:从被动防御转向主动防御,结合大数据和威胁情报进行安全运营。
- 安全运营中心:引入数据驱动安全理念,构建基于威胁情报的工业威胁监测系统。
- 工业态势感知:利用大数据技术对工业资产和攻击事件进行实时监测与分析。
- 融合技术发展:需融合网络安全、功能安全和可靠性,以满足多维度安全需求。
- 安全防护重点:工业主机是攻击的主要目标,应优先加强其防护能力。
- 安全建设建议:
- 梳理工业资产,重点关注工业主机。
- 部署工业主机防护系统,采用白名单技术。
- 实现对工业主机的持续监控与风险评估。
未来发展方向
- 构建层次清晰、融合联动的工业互联网信息安全产品体系。
- 强化工业互联网安全服务市场,推动服务与产品结合。
- 加强工业互联网安全人才培养,提升企业安全意识。
- 推动工业互联网安全标准体系建设,提升行业整体安全水平。
- 强化工业互联网安全应急响应能力,提升整体防护水平。
政策与标准建设
- 国内发布多项政策,如《工业互联网APP培育工程实施方案》、《网络安全等级保护条例》等。
- 国家标准如《信息安全技术工业控制系统安全管理基本要求》、《信息安全技术工业控制系统信息安全分级规范》等,为工业互联网安全提供指导。
总结
工业互联网安全已成为一个不容忽视的问题,其发展需要政策引导、技术突破和多方协作。企业应加强安全意识,提升安全投入,重视人才与培训,构建多层次安全防护体系。同时,政府和安全服务机构也需加强标准制定与协同合作,共同推动工业互联网安全的健康发展。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载