智汇工业-智慧工业、智能制造及工业智能、工业互联门户网站,专业的工业“互联网+”传媒

詳解工業控制系統網絡安全防護九大誤區

來源:網絡

點擊:1055

A+ A-

所屬頻道:新聞中心

關鍵詞: 工業控制系統,網絡安全,自動化

      近年來,由于能源需求持續增長、管理模式不斷變化以及對信息通訊技術(ICT)的廣泛應用,工業控制系統正在經受一場快速而深刻的變革。原本相對簡單、相對獨立的工控系統正在向自動化、信息化和網絡化發展。雖然工業控制系統的網絡安全問題已經引起很多國家和權威機構的高度重視,但是對相關企業和從業者來說,仍是一個很新的領域,工作上還存在著很多誤區。

      誤區一:工業控制系統(ICS)是與外界隔離的

      實際上,基礎設施領域不僅包括生產和控制系統,還包括市場分析、財務計劃等信息管理系統。生產系統與管理系統的互聯已經成為ICS的基本架構,與外界完全隔離幾乎不可能。另外,維護用的移動設備或移動電腦也會打破系統與外界的隔離,打開網絡安全風險之門。

      事實證明,不管多嚴格的隔離措施也會有隱患發生。2003年Davis-Besse核電站被Slammer蠕蟲病毒侵入;2006年13家Daimler-Chrysler汽車企業因感染Zotob蠕蟲病毒被迫停工;2008年有超過千萬臺的設備,包括所謂隔離了的設備,受到Conficker蠕蟲病毒的攻擊。即使在太空也不能做到完全隔離:2008年美國宇航局證實其國際太空站筆記本電腦遭到病毒入侵。2010年震驚世界的伊朗震網病毒。

    工業控制系統安全

      誤區二:沒有人會襲擊我們

      上個世紀,雖然有些零星事件發生,公眾對ICS網絡安全問題并沒有足夠認識。直到2000年澳大利亞MaroochyShire排水系統受攻擊事件報道之后,人們才意識到ICS系統一旦受襲擊有可能造成嚴重后果。該次事件中,由于數據采集和監控系統(SCADA)受到攻擊,導致800,000升污水直接排放到環境中。

      另外,ICS系統并不是堅不可摧。2006年以來,美國計算機應急響應小組對外公布的ICS系統安全漏洞越來越多。2009底其數據庫顯示的24條SCADA相關漏洞都是已經預警的,而且,主流黑客工具如MetasploitFramework中已經集成有其中一些漏洞的攻擊方法。 

      越來越多的跡象表明,ICS系統已經受到黑客、政治對手、不滿的員工或犯罪組織等各類攻擊者的目標關注。 

      誤區三:黑客不懂我們的協議/系統,系統非常安全

      實際上,工業環境中已廣泛使用商業標準件(COTS)和IT技術;除開某些特殊環境,大部分通訊采用的是以太網和TCP/IP協議;ICS、監控站以及嵌入式設備的操作系統也多以Microsoft和Linux為主。其中,Microsoft已通過智能能源參考架構(SERA)打進電力行業,意圖將微軟技術安插到未來智能電網架構的核心中。

      那些特殊環境采用的內部協議其實也有公開的文檔可查。典型的電力系統通訊協議定義在IEC和IEEE標準中都可以找到。象Modbus這些工業協議,不僅可以輕易找到詳細說明,其內容也早已被黑客圈子熟知。

      另外,由于ICS設備功能簡單、設計規范,只需少許計算機知識和耐心就可以完成其逆向工程,何況大部分的工業協議都不具備安全防護特征。甚至某些應急工具都可以自動完成逆向工程。

    工業控制系統安全

      即使經過加密處理的協議也可以實施逆向工程。例如,GSM手機全球系統、繳費終端及汽車點火裝置的射頻信號、DVD反復制保護機制,他們都采用專門的加密技術,但最終都被破解。

      誤區四:ICS系統不需要防病毒軟件或有防病毒軟件就可以了;我們的防火墻會自動提供保護等

      認為ICS系統不需要防病毒和誤區一(系統是隔離的)和誤區三(黑客不了解系統)有關。實際上,除了Window平臺易受攻擊,Unix/Linux都有過病毒或跨平臺病毒攻擊的經歷。Proof-of-concept病毒則是專門針對SCADA和AMI系統的。所以對ICS系統,防病毒軟件不可或缺,并且需要定時更新。

      那么,有了防病毒軟件是否就高枕無憂了?雖然有效管理的防病毒措施可以抵御大部分已知的惡意軟件,但對更隱蔽或鮮為人知的病毒的防御還遠遠不夠。而且,防病毒軟件本身也有弱點存在。從最近一次安全會議得知,在對目前使用最多的7個防病毒軟件進行防病毒能力挑戰時,有6個可以在2分鐘內被攻破。

      另外,雖然防火墻也是應用最廣泛的安全策略之一,但其發揮效用的前提是必須正確設置了防火墻的安全規則。即使智能型防火墻,也需要自定義安全規則。研究表明,由于設置規則比較復雜,目前80%的防火墻都沒有正確配置,都沒有真正起到安全防護的作用。

      誤區五:網絡安全事件不會影響系統運行

      事實證明,ICS系統遭受攻擊后不僅可能影響運行,還可能導致嚴重后果。前面提到的澳大利亞MaroochyShire排水系統受攻擊事件就是一例;2003年Davis-Besse核電站因Slammer蠕蟲病毒入侵導致系統計算機停機6小時以上;2007年美國愛達荷國家實驗室一臺為13.8KV網格測試臺供電的柴油發電機因網絡攻擊而被毀;2008年Hatch核電廠一工程師在數據采集服務器上測試軟件更新時,在其不知情的情況下,測試值被供應商軟件同步設置到生產系統上,結果導致反應堆自動停機事故。另外,攻擊者也會想法設法接近ICS設備,如將攜有惡意軟件的U盤以禮相送;或是向收集到的目標企業工作人員郵寄地址發送電子郵件,一旦郵件內鏈接被打開,惡意軟件就會下載到工作站。攻擊者聲稱,通過這些惡意軟件,他們可以全面控制工作站和SCADA系統。

    工業控制系統安全

      誤區六:ICS組件不需要特別的安全防護,供應商會保證產品的安全性

      人們能夠理解ICS系統核心組件(如數據庫、應用軟件、服務器等)安全性的重要,但常常會忽視ICS系統外圍組件(如傳感器、傳動器、智能電子設備、可編程邏輯控制器、智能儀表、遠程終端設備等)的安全防護。其實這些外圍設備很多都內置有與局域網相聯的網絡接口,采用的也是TCP/IP協議。這些設備運行時可能還有一些調試命令,如telnet和FTP等,未及時屏蔽。這種情況在網絡服務器上也很常見。網絡服務器一般隱含有一項特殊功能,即允許用戶通過定位某個網址重新啟動遠程終端設備(RTU)。

      用戶通常以為供應商會對他們產品的缺陷和安全性了如指掌,實際上供應商對他們產品的認識僅限于產品所能提供的功能方面,而且對出現的安全問題也做不到快速響應。2008年研究人員發現ICS特有的數據通訊協議(WonderwareSuitlink)存在漏洞后,立即聯系了供應商Wonderware,但是Wonderware1個月后才開始回應;等到Wonderware認識到產品缺陷,并知會Suitlink用戶相關補救措施時,已是三個月以后的事了。這件事讓很多供應商開始關注自己產品的安全性,但對大部分供應商來說,還是任重道遠。

      誤區七:ICS系統的接入點容易控制

      ICS系統存在很多未知或已知但不安全的接入點,如維護用的手提電腦可以直接和ICS網絡聯接、可不經過防火墻的接入點、遠程支持和維護接入點、ICS設備和非ICS設備的連接點、ICS網絡設備中的可接入端口等。實際上,ICS系統的所有者并不知曉有多少個接入點存在以及有多少個接入點正在使用,也不知道個人可以通過這種方式訪問ICS系統。

      誤區八:系統安全可以一次性解決或是可以等到項目結束再解決

      以前,ICS系統功能簡單,外部環境穩定,現場維護設備也非智能型,所以,針對某一問題的解決方案可以維持很長一段時間不變。然而,現在的ICS系統功能復雜,外部環境經常變化,現場維護設備也需要定期更新和維護。不僅ICS系統和現場維護設備需要安全防護,其管理和維護工作也需要安全防護,而且是動態管理的安全防護,即一旦有新的威脅或漏洞產生,就要及時采取安全措施。

      近些年,雖然ICS項目建設開始關注系統安全,但是由于工期較長,通常在最后階段才開始考慮安全防護問題,但此時不僅實施不易,而且成本頗高。因為需求變更越晚或漏洞發現越遲,更改或彌補的費用越高。

      誤區九:單向通信100%安全

      某些情況下,極重要的ICS系統允許以單向通訊方式與其他安全區域聯接。但是,這種聯接方式是很不嚴密的,其安全程度高低取決于單向通信的實現方式。方式一為限制發起方方式,即通信只能由某一方發起,然后雙方可以互相通信;方式二為限制負載流方式,即在方式一基礎上,對方只能發送控制信號,不能發送數據或應用信息;方式三最嚴格,僅允許一方發送信息,不允許另一方發送任何信息。方式一采用基本防火墻就能實現,方式二需要進行信息包檢測,方式三需要采用特殊設備實現。通常認為,將前兩種方式結合起來將是最安全的防護措施。但是,即使它們可以提供很強的安全保護,網絡攻擊還是有可能發生。因為控制和信號信息允許進入受保護區域,經過設備編譯后,惡意代碼就有可能得到運行。所以,單向通信并不能提供100%的安全保護。

    (審核編輯: 小王子)

    聲明:除特別說明之外,新聞內容及圖片均來自網絡及各大主流媒體。版權歸原作者所有。如認為內容侵權,請聯系我們刪除。

    主站蜘蛛池模板: 河北伟业波纹管-百顺牌波纹补偿器(波纹管,膨胀节,伸缩节)、非金属补偿器 | 旋转补偿器-专注套筒三维球形补偿器定制生产厂家-伸缩接头价格_巩义市新华丰管道设备有限公司 | 精品中文字幕在线观看,粉嫩av一区二区三区,最近中文字幕在线看免费视频,亚洲高清在线观看,日本一区二区视频手机免费看,国产黄色小视频,亚洲高清免费视频,国产精品一区二区欧美视频,亚洲人免费视频,亚洲视频在线观看免费,国产免费高清综合视频,中文字幕永久在线 | 交通标志牌-交通标牌-铝圆牌-铝三角片-铝滑槽-公路警示指示牌-方牌-高速道路反光牌毛坯-交通设施安全警示标识牌-路名指示限速限高牌-厂家加工交通标牌铝板半成品毛坯-上海吕盟铝业有限公司 | 西安宣传片拍摄,陕西艺景网络科技有限公司资料备份,西安影视公司,视频拍摄制作,抖音视频制作,纪录片拍摄西安短视频摄影团队,西安抖音视频拍摄 | 深圳市佳顺优印印刷有限公司,佳顺优印,画册印刷,海报印刷,封套印刷,手提袋印刷,包装盒印刷,彩盒印刷,无碳纸印刷,不干胶印刷,信封印刷,便笺印刷,笔记本印刷,台历印刷,挂历印刷,国际会展中心附近印刷厂,宝安印刷厂,宝安教材印刷厂 | 潍坊沃林机械设备有限公司-牵引式风送果园打药机,悬挂式风送果园喷雾机,自走式果树喷药机,车载式风送远程喷雾机-潍坊沃林机械设备有限公司-牵引式风送果园打药机,悬挂式风送果园喷雾机,自走式果树喷药机,车载式风送远程喷雾机 潍坊网络推广,临沂360推广,东营360推广,枣庄360推广,潍坊网站建设,潍坊网络公司,潍坊360搜索,潍坊APP开发,潍坊360推广,潍坊360代理,潍坊点睛网络科技有限公司 | 江西铭鑫冶金设备有限公司-破碎机,铜米机,选矿摇床,电池回收设备 | 学汽修-汽修培训-郑州万通汽车学校[官网] | 学校洗碗机-郑州洗碗机厂家-商用洗碗机-郑州旭申环保科技有限公司 | 树脂排水沟,树脂混凝土排水沟生产厂家-吉林省科维水泥制品公司 | 全自动热敷贴(袋)温度特性检测仪-武汉伊特仪器有限公司 | 深圳市金正电器有限公司 | 陕西西安升降机_导轨式升降货梯_电动固定剪叉式升降平台_甘肃兰州液压机械厂家 | 宁波雷豹机电科技有限公司|雷豹冷风机|雷豹工业大风扇|MFC18000|MFC16000|MFC6000|EF3622|EF4222|EF4822|移动工业蒸发式冷风机空气冷却器|大型工业空调扇|雷豹移动式工业大风扇|雷豹大风扇|生产厂家|公司官网 | 线宽测试仪丨光调制分析仪丨调制器 卓越光子-专注于光电解决方案 | 木别墅-小木屋-防腐木木屋-成都腾龙装配式建筑科技有限公司 | 思源医疗器械网,雾化器厂家,医用床生产厂家,医疗器械厂家,医疗器械代加工 | 装盒机|全自动封盒机|纸盒子包装机|高速装盒机定制-温州胜泰机械有限公司 | 文君阁-提供生活百科,日常生活健康小常识,生活小窍门,百科知识大全 | 江门摩托车配件|江门电动车配件|江门市盛泰嘉金属塑料制品有限公司 | 郑州同林-金属切削液,全合成,半合成,防锈水溶性,微乳,油基长寿乳化切削液生产厂家 | 随车吊/洒水车/低平板运输车-程力专用汽车股份有限公司 | 太原重卡叔叔运输有限公司-山西太原大件运输、太原物流公司、太原货运物流、太原大件运输、太原货运信息、长治物流公司、长治大件运输、晋城物流公司、晋城大件运输、忻州大件运输、朔州大件运输、阳泉大件运输、大同大件运输、吕梁大件运输、临汾大件运输、运城大件运城 | 豪顺物流官网-南京物流公司,南京货运公司「全国专线配送」 | 廊坊保安公司_廊坊市万帮保安服务有限公司 | 售后服务认证-五星级物业售后服务体系认证证书-ISO27001信息安全管理体系认证证书查询认E云-湖北省贯标企业管理咨询有限公司 | 屋顶式恒温恒湿机,新风管道除湿机|上海众有实业百科 | 苏州空气压缩机-无油涡旋空压机-真空泵价格-变频空压机-苏州赫利亚斯气体技术有限公司 | 喜来顺财经-专注于财经领域的综合性网站 | 叶片泵,液压电机,油泵电机,变量叶片泵,油压电机-广东俊泰液压科技有限公司 | 石家庄LED显示屏|石家庄显示屏|河北显示屏升级改造|石家庄科航光电科技有限公司_石家庄科航光电科技有限公司 | 黑料网 - 黑料大事记-黑料门 黑料社最新 今日黑料 热门黑料 最新反差免费-黑料网今日黑料首页_黑料网 - 黑料大事记-黑料门 黑料社最新 今日黑料 热门黑料 最新反差免费-黑料网今日黑料首页 | 陕西西安升降机_导轨式升降货梯_电动固定剪叉式升降平台_甘肃兰州液压机械厂家 | 石家庄华龙鼎电动门,石家庄电动门电话,石家庄电动门配件,石家庄电动门维修电话,石家庄电动门安装电话,石家庄华龙电动门 | 易众拍卖行-事故车拍卖,残值车拍卖,水淹车拍卖,全损车拍卖,修复车拍卖,碰橦车拍卖,瑕疵车拍卖,报废车拍卖,泡水车拍卖,拆车件拍卖,配件拍卖,火烧车拍卖,二手车拍卖专业线上平台 | 暖气片,暖气片厂家,散热器,暖气片品牌-青岛瑞雪兆散热器有限公司 | 长春市龙飞数码印务有限公司,龙飞印务,长春商务印刷,长春精品包装,长春数码快印 | 同兴科技-安徽同兴科技发展有限责任公司 | 智能化会议系统|多媒体会议系统|无纸化会议系统|会议音箱|高清视频会议终端|智能化会议室|会议系统|视频会议系统-深圳市航视达科技有限公司 | 上海钧尚电器有限公司 - Faulhaber电机 AMETEK pittman电机 AMETEK ROTRON军用航空风机 Exlar电动缸 MAE电机 MCG电机 CP电动工具 马头工具 AMCI驱动器 直流电机 减速箱 直流伺服电机,无刷电机,直线电机 直流防爆电机 防爆电机 汽车助力转向电机 EPS电机 faulhaber motor faulhaber gearbox NANOTEC电机 ELWOOD电机 PHYTRON电机 EXLAR伺服电动缸 高力矩、高性能直流电机,音圈电机,风机,直流风机,航空风机 |