近年来,造作业和基建设施受到的攻击日益增多——电力、天然气、自来水,甚至核电设备都受到了黑客多种的攻击。分歧于IT系统的安全问题,最大的威胁可能是贸易业务的滞碍以及信息的泄露;OT环境一旦受到攻击,就很有可能会对环境以及人生带来直接的中伤。随着攻击者逐步将攻击指标转移到了OT上,安全也必须紧跟而上,确保OT的安全。另表,我们同样必要把稳到,OT与IT是不分离的;因而,造作业和基建的安全诉求是IT与OT融合的安全诉求。
OT意为Operational Technology,重要用于出产环境中,对工厂、基建设施中的自动化节造系统提供支持,监测出产环境以及确保正常出产的软硬件技术。
OT/IT面对的安全风险
OT/IT环境面对的风险是多样性的,攻击者的攻击指标也是涵盖多个方面的,重要有以下一些方向:
1. OT/IT自身复杂的环境:OT很难单独于IT存在,OT的环境往往陪伴着IT系统与设备。因而,对于整个环境,互连的设备更多,也就容易露出更多的攻击点。
2. OT与IT并不齐全一样的安全诉求:对于IT系统,安全注沉于机密性、齐全性以及可用性上;而对于OT环境,安全更沉要的是对于表在世界的安全性和靠得住性、过程可用性、可预测性、出产数据的靠得住性以及非粉碎性。因而,对于造作业和基建等安全,必要思考的是IT和OT相结合的安全,而不是单单一方面的解决规划。
3. OT系统自身的缺点:好多关键的基础设施系统都是持续成立的,因而对这些系统进行补丁以及升级会很难题,这些基础设施的安全性会越来越弱。而从前的事务中能够发现,工业节造系统在逐步成为受到攻击的关键点,并且越来越容易受到攻击者攻击。
4. 工控系统数据的安全性:工控系统产生的数据是好多攻击者的攻击指标——和IT系统中好多的幼我信息一样,这些都是敏感数据。OT环境下同样必要;っ舾惺。但是,对于安全厂商来说,面对的一大挑战就是要去网络和分析这些数据,能力对他们进行;。而这对于好多传统的互联网安全公司,可能不是那么容易。
5. 针对OT人员的攻击:和IT环境一样,OT环境中的工作人员同样会成为各类社会工程学、垂钓攻击的指标。攻击者进展指标可能是企业的财政,也很可能是造作商的贸易机密、内部信息等等。
OT安全的几大本原
凭据上述的几点,我们持续深究造作业和基建的安全隐患,能够发现,OT/IT环境的问题本原来自以下几点:
1. 约莫50%的工控系统缝隙属于二级缝隙(针对感应器的攻击,扭转他们的读数或者有关数值设定)。而即便如此,这些缝隙依然被象征为了“高危”。另表,攻击者也会通过攻击工控系统逐步攻入整个主题系统,造成更大的影响。
2. 在针对OT系统的攻击傍边,有74%的攻击选取了“注入意表项目”的攻击方式。与IT有关的攻击进行类比来看,这种攻击类似于SQL注入:通过在号令中恶意输入其他数据来尝试侵扰与节造系统。安全厂商和企业显然要针对这个攻击进行防护,对指令的输入等进行监控和过滤。
3. 攻击者重要来自于表部人员——超过90%的攻击来自于表部人员。这些表部人员蕴含资金丰裕的黑客、有组织的犯罪集团和民族国度攻击者等。同时我们必须把稳到,在剩下的9%的攻击人员中,有5%是由于忽略的内部人员以及4%的恶意人员。
OT安全的解决理想
在我们意识到了造作业和基建设施这些安全问题的主题后,我们就能够着手去解决这些和新闻。只管OT环境与IT环境有肯定的差距,而相互的融合又使得具体的落处所案越发复杂。但是,安全自身的理想是相通的,分歧的只是具体的落地解决规划和选取的技术:
1. 集中式补丁建复,把稳数据输入“卫生”:既然知路了此刻最多的攻击类型是注入型攻击,那么企业就应该进行相对应的防御。而针对于这类攻击,最直接的防御方式就是对系统进行补丁升级与缝隙建复。然而,正如前面所言,工控系统的问题之一是设备繁多,设计相对封关与独立,不易于统一进行升级,那么在拔取有关的安全厂商时,则必要寻找有相对能力的安全厂商。
2. 终端与事务的响应:工控数据的复杂性造成了对于注入型攻击的鉴别难题,但是终端必要通过急剧鉴别和检测注入来应对这种最主流的攻击方式。另一方面,这些OT系统自身的性质决定了他们无法轻易地进行阻断或者终场服务来阻止攻击的扩散。所以,企业必要一支专业的响应团队来应对事务的产生。
3. 威胁谍报进行攻击预防:思考到好多的工控攻击是来自于有组织的表部攻击者,若是企业有威胁谍报进行辅助,就能在攻击产生前意识到自己面对的风险,从而进行相对应的防护。
4. 敏感信息;ぃ造作业除了维持日常出产的安全,还要对自己的贸易机密进行额表的;。因而,企业必要一套对数据资产的;ご胧,从数据的天生、存储、使用、共享、归档与销毁,成立美满的数据;ぴ於,并凭据相对应的要求,从技术上对数据进行;。
IBM的造作业解决规划
凭据以上的解决问题的思路,我们这里以IBM为例,看一下IBM是若何进行OT环境的防护的:
1. 各个;ざ韵蟮姆烙悖工控安全的第一;ざ韵笠廊皇钦鯫T环境,因而IBM占有分歧的工具,对分歧领域进行了防御:
· Check Point:Check Point是一款低成本的网络通讯传感器。它能够通过检测网络流量数据来发现SCADA和谈中的异常。
· Verve Industrial:Verve Industrial是一款端点;すぞ。对OT环境中的终端设备进行防护。
· Security Matters:Security Matters则是对网络异常状态的检测工具。它支持宽泛的工业和谈,从而能够应对大部门复杂的OT环境,能检测到配置谬误的设备。
2. 各个防御点的集成者QRadar:OT环境是整个环境,仅仅靠数个防御点来;な窃对恫还坏摹蚨匾狪BM的SIEM系统QRadar对各个防御点进行集成,从而实现整个防御系统的联动。QRadar不仅能结合各个分歧防御工具的日志,援手安全运维人员做出更好的分析,更能结合各个防御点,让各个防御系统不再是单兵作战,而是能联动形成一个防御网——用防御的体下反映对一个环境。更沉要的是,QRadar和IT/OT/IoT的合作同伴进行集成,能够持续地对OT系统进行防护——蕴含难题的系统升级与补丁职能。
3. 威胁谍报IBM X-Force Exchange:IBM的一个沉要的优势在于他们壮大的威胁谍报能力。X-Force Exchange每天监控超过150亿的安全事务、从2.7亿个终端实时获取全球威胁谍报、监控超过250亿网页和图片、占有全球最大的缝隙数据库之一以及超过800万的垃圾邮件表加网络垂钓攻击深度谍报和超过86万的恶意IP地址诺言库。通过大量的威胁谍报,造作业企业和基建设施能够提前相识到自己是否会受到哪些黑产的攻击。
4. Resilient响应平台:若是说之前的规划都是针对事务产生前对系统的防护,那么Resilient安全事务响应平台则是专门针对安全事务的专家。好多造作业以及关键基础设施不足自身专业的安全团队,因而在面对攻击时往往不足有效的应急伎俩。而Resilient平台则能够援手网络安全团队协调其响应流程的平台,能够解决由于网络安全技术欠缺,安全警报不休增长,难以实现的事务响应流程和混乱的监管环境等问题。
(起源:安全云)
Copyright ? 沙巴 版权所有 京ICP备05032414号
京公网安备11010802024551号