近年來,工業(yè)化和信息化的迅速發(fā)展,傳統(tǒng)工業(yè)融合了信息技術(shù)和通信網(wǎng)絡(luò)技術(shù),已經(jīng)在逐步改變世界產(chǎn)業(yè)發(fā)展格局。據(jù)統(tǒng)計(jì),目前世界上已有超過80%的涉及國計(jì)民生的關(guān)鍵基礎(chǔ)設(shè)施需要依靠工業(yè)控制系統(tǒng)來實(shí)現(xiàn)自動化作業(yè),使用工業(yè)控制系統(tǒng)進(jìn)行自動化生產(chǎn),極大的提高了工作效率,節(jié)省了大量人工勞動力,創(chuàng)造了數(shù)倍的生產(chǎn)價(jià)值。
然而伴隨著技術(shù)的發(fā)展,其弊端也逐漸顯露。近日,安全研究人員發(fā)現(xiàn),被廣泛用于能源、制造、商業(yè)設(shè)施等領(lǐng)域的數(shù)款Westermo工業(yè)路由器存在著高危漏洞,其旗下的MRD-305-DIN等工業(yè)路由器固件中存在編號為CVE-2017-5816的硬編碼漏洞,可暴露SSH和HTTPS證書及其相關(guān)私鑰。此漏洞不僅導(dǎo)致攻擊者可進(jìn)行中間人攻擊,解密流量,還可獲得提升設(shè)備訪問權(quán)限的管理員證書。此外,這些工業(yè)路由器的管理界面中存在幾個(gè)網(wǎng)頁沒有使用任何跨站點(diǎn)請求偽造保護(hù),允許攻擊者代表身份驗(yàn)證的用戶執(zhí)行各種操作。目前Westermo已針對上述漏洞進(jìn)行了修補(bǔ),若是再晚一些發(fā)現(xiàn),將會造成巨大損失。此次事件只是多數(shù)工控安全事故中的一例,隨著工業(yè)自動化產(chǎn)業(yè)的發(fā)展,工業(yè)控制系統(tǒng)信息安全所面臨的挑戰(zhàn)日趨嚴(yán)峻。
那么面對危機(jī)四伏的工控系統(tǒng),人們該如何面對呢?
1、提高警惕,增強(qiáng)工控系統(tǒng)安全防范意識
有句老話叫“大水不到先壘壩,疾病沒來早預(yù)防”,這句話在工控系統(tǒng)安全防范中也同樣適用。
直到現(xiàn)在,人們對于工控系統(tǒng)安全問題還沒有足夠重視。對于部分開發(fā)者來說,他們認(rèn)為攻擊者不懂他們的系統(tǒng)開,系統(tǒng)非常安全。實(shí)際上,工業(yè)環(huán)境中已廣泛使用商業(yè)標(biāo)準(zhǔn)件和IT技術(shù)。市面上大部分通訊采用的是以太網(wǎng)和TCP/IP協(xié)議,即使是某些采用專門的加密技術(shù)的特殊環(huán)境,最終都被黑客所破解。
對于管理員而言,有的人會認(rèn)為有了防火墻或防病毒軟件就高枕無憂了。雖然有效管理的防病毒措施可以抵御大部分已知的惡意軟件,但對更隱蔽或鮮為人知的病毒的防御還遠(yuǎn)遠(yuǎn)不夠。而且,防病毒軟件本身也存在弱點(diǎn)。在一次安全會議上,研究人員在對當(dāng)時(shí)使用最多的7個(gè)防病毒軟件進(jìn)行防病毒能力挑戰(zhàn),有6個(gè)在2分鐘內(nèi)便被攻破,可見,防病毒軟件也并非萬無一失。
對于企業(yè)家而言,有人認(rèn)為平白無故沒有人會襲擊自己的工廠或工控系統(tǒng),但是諸多跡象表明,工控系統(tǒng)已經(jīng)為黑客、不滿的員工或犯罪組織等各類攻擊者所關(guān)注。
2、發(fā)展技術(shù),提升工業(yè)系統(tǒng)安全保障能力
工業(yè)系統(tǒng)安全保障工作將直接影響一個(gè)國家工業(yè)健康發(fā)展的命脈。因此發(fā)展技術(shù)手段,提升工業(yè)系統(tǒng)安全保障能力是工控系統(tǒng)安全技術(shù)研究和安全服務(wù)的重要條件。就企業(yè)層面看,應(yīng)當(dāng)提高自身技術(shù)實(shí)力。不管是預(yù)防用的防火墻、防病毒軟件設(shè)置,還是當(dāng)風(fēng)險(xiǎn)出現(xiàn)時(shí)的病毒處理能力,企業(yè)都應(yīng)加大投入,加強(qiáng)工業(yè)信息安全關(guān)鍵核心技術(shù)研發(fā)和應(yīng)用。
從國家層面看,重點(diǎn)支持仿真測試、在線監(jiān)測等技術(shù)支撐平臺建設(shè),不斷強(qiáng)化態(tài)勢感知、風(fēng)險(xiǎn)預(yù)警、應(yīng)急處置、檢測評估等技術(shù)保障能力。以我國為例,工信部非常重視工業(yè)信息安全技術(shù)能力建設(shè)工作。在去年就認(rèn)定了3家工業(yè)信息安全領(lǐng)域的實(shí)驗(yàn)室作為工業(yè)和信息化部重點(diǎn)實(shí)驗(yàn)室,分別為工業(yè)信息安全感知與評估技術(shù)實(shí)驗(yàn)室、工業(yè)互聯(lián)網(wǎng)安全技術(shù)試驗(yàn)與測評實(shí)驗(yàn)室以及工業(yè)控制系統(tǒng)安全標(biāo)準(zhǔn)與測評實(shí)驗(yàn)室,研究領(lǐng)域涵蓋了工業(yè)信息安全態(tài)勢感知技術(shù)、工業(yè)互聯(lián)網(wǎng)安全技術(shù)、工業(yè)控制系統(tǒng)安全標(biāo)準(zhǔn)測評等方向,為工業(yè)信息安全相關(guān)技術(shù)研發(fā)與測試提供良好的科研環(huán)境。
3、政策引導(dǎo),完善工業(yè)信息安全政策體系
作為信息產(chǎn)業(yè)發(fā)展的領(lǐng)導(dǎo)者,美國很早就十分重視工控系統(tǒng)的安全。2003年就將其視為國家安全優(yōu)先事項(xiàng);2008年則將工控安全列入國家需重點(diǎn)保護(hù)的關(guān)鍵基礎(chǔ)設(shè)施范疇。2009年頒布《保護(hù)工業(yè)控制系統(tǒng)戰(zhàn)略》,涵蓋能源、電力、交通等14個(gè)行業(yè)工控系統(tǒng)的安全。
近年來,我國在加強(qiáng)工業(yè)控制系統(tǒng)信息安全管理上也做了不少努力。工信部出臺了一系列政策文件,初步構(gòu)建了我國工業(yè)信息安全政策體系。其中,2011年出臺了《關(guān)于加強(qiáng)工業(yè)控制系統(tǒng)信息安全管理的通知》,該文件作為工業(yè)信息安全領(lǐng)域的首部專門政策,提出要建立測評檢查和漏洞發(fā)布制度,明確了重點(diǎn)領(lǐng)域工業(yè)控制系統(tǒng)信息安全管理要求;2016年10月發(fā)布了《工業(yè)控制系統(tǒng)信息安全防護(hù)指南》,從管理、技術(shù)兩個(gè)角度提出了安全軟件選擇與管理、配置等11項(xiàng)工控安全防護(hù)要求,為工控安全防護(hù)工作的展開提供了基本方法;2017年6月出臺的《工業(yè)控制系統(tǒng)信息安全事件應(yīng)急管理工作指南》,對工控安全風(fēng)險(xiǎn)監(jiān)測、信息通報(bào)、應(yīng)急處置等工作提出了具體管理要求,明確了責(zé)任分工、工作流程和保障措施,為工控安全事件應(yīng)急管理與處置工作提供了依據(jù)與方法。
更多資訊請關(guān)注工業(yè)安全頻道