工业数据漏洞这么多?怕不是被黑客盯上了

发布者:PeacefulSoul最新更新时间:2018-08-12 来源: eefocus关键字:工业数据  工业安全  工业互联网 手机看文章 扫描二维码
随时随地手机看文章

数据平台存在的漏洞是导致此次事件发生的根本原因。近年来,工业数据平台被曝出的漏洞日益增多,且大量集中在装备制造、交通、能源等重要领域。一些黑客正是利用这些漏洞,窃取了大量的工业信息。

 

包括克莱斯勒、福特、特斯拉等全球100家车企的超过47000个机密文件遭外泄,这一被媒体称为迄今为止最严重的工业数据“车祸”于近日发生。

 

据报道,数据泄露的源头指向了这些车厂共同的服务器提供商Level One Robotics and Controls(以下简称Level One),泄露的数据包括产品设计原理图、装配线原理图、工厂平面图、采购合同等敏感信息。

 

“这只是全球近年来频发的工业信息安全事故的缩影。”7月30日北京理工大学网络攻防对抗技术研究所所长闫怀志在接受科技日报记者采访时说,从全球发展趋势来看,工业互联网和工业数据日益成为黑客攻击的重点目标。

 

那么,到底谁是这次工业数据泄露事件的罪魁祸首呢?我们又该如何有效防止类似事件的发生呢?

 

访问不设限酿“车祸” 平台漏洞是祸首

“车祸”主角Level One是一家数据管理平台公司,它主要提供基于客户原始数据的定制化服务。

 

“Level One在使用远程数据同步工具rsync处理数据时,备份服务器没有限制使用者的IP地址,并且未设置身份验证等用户访问权限,因此任何人都能直接通过rsync访问备份服务器,这是导致事故发生的主要原因。”7月30日宝沃汽车(上海)有限公司总工程师刘凯在接受科技日报记者采访时说,“由于业务扩展需要,如今越来越多的第三方公司获得了车企的访问权限,车企数据泄露的风险也就随之增加。”

 

在闫怀志看来,数据平台存在的漏洞是导致此次事件发生的根本原因。“近年来,工业数据平台被曝出的漏洞日益增多,尤其是工业控制系统内的安全漏洞层出不穷,且大量集中在装备制造、交通、能源等重要领域,严重威胁国家信息基础设施安全。一些黑客正是利用这些漏洞,窃取了大量的工业敏感信息。”闫怀志说。

 

自2015年以来,全球每年发生的工业信息安全事件接近300起,工业领域已成为网络攻击“重灾区”。

 

国家工业信息安全发展研究中心监测数据结果显示,我国3000余个暴露在互联网上的工业控制系统,95%以上都存在漏洞,可轻易被远程控制,约20%的重要工控系统可被远程入侵并完全接管。

 

“目前很多工业系统和设备没有防护软件,也未安装杀毒系统,一旦上了网就基本处于‘裸奔’状态。”一位业内人士表示,目前我国一些通信、能源、水利、电力等关键基础设施存在着较大的安全风险,而入侵和控制工业信息系统也已成为商业上打压竞争对手的不法手段。

 

企业安全意识薄弱 相关人才储备匮乏

“目前,我国很多地区、部门、工业企业对工业数据安全重视不够,重发展轻安全,不重视漏洞、修复不及时等现象普遍存在。”闫怀志说。

 

据360补天漏洞响应平台统计,在其涵盖的工业相关信息系统漏洞中,25.6%的漏洞未进行修复,一些漏洞的平均修复时间长达数月之久。

 

我国对工业信息领域安全的认识还处在初级阶段。2017年5月“Wanna Cry”勒索病毒事件暴发,微软在当年3月就发布了相应的安全漏洞补丁,但我国很多单位一直由于未及时打补丁,导致近30万台主机和电脑被感染。

 

直到今年,360公司还能监测到每天有近千台电脑感染此勒索病毒。

 

在企业中,因私人行为导致设备感染病毒的情况也较为多见。例如,个人通过工控设备违规上网,或是厂商的维护人员电脑感染病毒后造成设备系统全网感染等。

 

此外,我国工业企业目前的防护技术还较为落后。国家工业信息安全发展研究中心通过安全监测发现,工业企业信息安全应急备灾手段不足,约70%的被调查企业缺少完善的应灾备灾体系。

 

防护技术之外,我国在工业信息领域的核心产品自主可控度也较低。

 

国家工业信息安全产业发展联盟发布的《2017年工业信息安全态势白皮书》显示,国产数据库仅占据7%的低端市场,大量工控系统由外国厂商提供运行维护。我国部分企业不具备自主维护能力,而且缺乏对外国产品和服务的监管。

 

同时,人才匮乏也是导致工业信息安全技术薄弱的原因之一。“公共信息安全人才需掌握自动化和网络安全两个学科的知识和技能,这类人才缺口巨大。但目前在高校中尚没有设立工业信息安全领域硕士、博士的培养方向,工业信息安全从业人员几乎都是在实践中学习。”闫怀志说。

 

筑防线需多方合力 可借鉴欧盟做法

“工业大数据的共享是工业互联网应用的基础和灵魂,而工业数据安全及隐私保护又是一切应用的前提。”闫怀志建议,要想给工业信息构筑起一道“防线”,首先企业应树立信息安全与隐私保护意识。

 

闫怀志介绍,传统IT网络中的隐私规范,主要应用“告知与许可”原则,由信息所有者自行决定可否、如何且由谁来处理或利用其信息,信息隐私保护的责任方为信息所有者。在工业大数据和工业互联网领域,工业数据需要被多次使用,传统的“告知与许可”隐私保护机制不具备现实可行性,工业数据信息隐私保护的责任将由数据使用方来承担。这种方式下可采用的保护手段包括数据分类分级和数据脱敏等。

 

此外,掌握大量工业信息的数据平台也应肩负起管理的责任。“此前我国网络安全与信息平台监管主体不清晰,多头监管问题突出,信息系统平台安全监管不力甚至监管缺失的情况时有发生,特别是在工业互联网和工业数据安全保护方面表现得更为突出。”闫怀志表示,“平台应不断完善数据隐私保护以及网络安全策略,成立数据安全与隐私保护的专门负责机构或组织。”

 

360集团董事长兼CEO周鸿祎也强调了漏洞管理的问题。他认为,应建立漏洞管理全流程监督处罚制度,制定覆盖网络安全漏洞的发现、审核、披露、通报、修复、追责等全流程管理细则,强制要求漏洞必须及时修复,对漏洞修复时间以及违规处罚措施予以明确规定。此外,应建立监督检查机制和力量,及时发现未及时修复漏洞,追究相关单位和责任人责任。

 

中国政法大学法学院大数据和人工智能法律研究中心主任汪庆华教授则从立法角度给出了建议。他对科技日报记者说,我国在网络安全和信息保护方面的立法呈现出分散式立法、多头式监管的特点。目前,我国已经初步建立起了以《网络安全法》为中心的分散式信息保护和数据安全方面的法律体系,未来还需进一步加强相关立法工作。

 

在政府监管方面上,闫怀志认为,我国可参考借鉴欧盟出台《通用数据保护条例》(GDPR)的做法,提高对信息非法获取的惩戒力度。

 

“GDPR是与当前网络空间现状最为契合的数据保护条例,要求手握数据的企业和机构设立专门的数据保护官员来负责数据管理。我国也可适当借鉴,要求企业和机构设立类似职位。此外,GDPR不仅倒逼中国企业更加重视数据安全和隐私保护,而且也为中国数据安全工作提供了一种思路——中国也可以制定类似条例来维护我国企业和公民个人的数据安全,防止国内外机构非法滥用。特别是在工业互联网和工业数据安全保护方面,有针对性的制度已成为燃眉之急。”闫怀志说。


关键字:工业数据  工业安全  工业互联网 引用地址:工业数据漏洞这么多?怕不是被黑客盯上了

上一篇:老板跑路了!上海棠宝机器人被迫倒闭
下一篇:哈曼将AI技术用于现代邮轮打造奢华享受

推荐阅读最新更新时间:2024-05-03 03:10

专业的工业连接器正成为户外储能电源安全充电的关键 红点奖力作BD系列 户外储能高可靠连接新选择 免费领样 体验高可靠工业连接器
在户外旅游、户外直播等生活方式的带动下,户外储能电源正成为市场热宠。其中储能电源专用连接器能否经受住户外水尘、紫外线、高温等多重因素的长期考验是评判一款户外储能电源质量和可靠性的关键指标。凌科电气的LP系列工业连接器荣获了多项高价值的实用新型专利,涵盖“一体式绝缘体外壳、防水结构、便捷安装连接器、多重防呆结构连接器”等专利,这充分展示了凌科电气在连接器开发领域的前瞻优势和创新实力。该系列连接器凭借高防护,抗UV,阻燃,便捷操作,可快充等特点,正成为大量户外储能电源厂商选择长期深度合作的一款户外电源专用充电连接器。   凌科电气这款LP系列电源连接器,不仅能满足户外储能电源设备在户外使用过程中
[新能源]
面向低功耗工业4.0应用的可编程安全功能
面向低功耗工业4.0应用的可编程安全功能 安全性是医疗、工业、汽车和通信领域的一个重大问题。许多行业都在采用基于互联智能机器和系统的智能联网机器及工艺,从而优化工艺和流程。这些系统容易受到恶意攻击、未知软件错误的影响,而远程控制甚至可能导致物理安全问题,因此必须防止未经授权的访问或非法控制。 工业发展的最新篇章,也就是常说的第四次工业革命(又称工业4.0),开创了创新和发展的新纪元,但本身也存在一系列危险和挑战。工业4.0定义了系统、网络、机器和人类之间的通信和互联互通,其中包含物联网(IoT),这将复杂性推向了新的高度。虽然互联互通具有提高效率、实时识别和纠正缺陷、预测性维护以及改进各种功能之间的协作等优势,但这些优势也
[嵌入式]
面向低功耗<font color='red'>工业</font>4.0应用的可编程<font color='red'>安全</font>功能
英飞凌Edge Protect嵌入式安全解决方案满足系统开发者和监管部门对消费和工业级物联网要求
英飞凌Edge Protect嵌入式安全解决方案满足系统开发者和监管部门对消费级和工业级物联网应用的要求 英飞凌科技股份公司于日前宣布推出Edge Protect嵌入式信息安全解决方案。这款全新的软件解决方案有四类安全配置,能够以逐级增强的信息安全功能满足客户对物联网应用的要求。Edge Protect专门针对英飞凌PSoC和AIROC系列产品进行了优化,这款全新的解决方案还提供预先配置的产品安全类别以满足监管要求和行业标准。 贝恩公司的研究显示 ,缺乏安全性是采用物联网应用的主要障碍;如果能够更好地解决信息安全问题,那么将有超过70%的客户会采购更多物联网设备。英飞凌全新的Edge Protect内置信息安全软件并
[工业控制]
英飞凌Edge Protect嵌入式<font color='red'>安全</font>解决方案满足系统开发者和监管部门对消费和<font color='red'>工业</font>级物联网要求
工控安全具体有多重要?附热门投资项目列表
工业领域网络安全,不管如何强调都不为过,毕竟“机器一响,黄金万两”,一旦遭遇网络安全事故、遭受勒索病毒攻击,损失就不会像我们个人 PC 中病毒,恢复个系统那么简单了。 近日,全球领先的模拟 / 混合信号和 MEMS 晶圆厂 X-FAB ,受到网络病毒攻击。根据安全专家的建议,X-FAB 将暂时关闭旗下 6 座晶圆厂,所有 IT 系统均已立即停止,给整个半导体产业造成了不小的冲击影响。 为什么 X-FAB 被盯上了? 因为这是一家 晶圆代工厂 啊,“机器一响,黄金万两”。X-FAB 是世界最大的模拟 / 混合信号集成电路技术及晶圆代工厂企业,整体规模在全球 Foundry 厂都排的上号的。 正是因为晶圆代
[嵌入式]
工控<font color='red'>安全</font>具体有多重要?附热门投资项目列表
工业互联网给自动化带来巨大机遇和挑战
    近些年,随着互联网的飞速发展,物联网的大热,各种类似于“工业互联网”的概念层出不穷。工业互联网将人和机器连接起来,将为制造商和客户带来前所未有的数据、信息和解决方案。工业互联网可以为制造业企业建立交流的平台,打破买方和卖方之间的“封闭”,使买卖双方的交易透明化,同时有利于降低交易成本。   就现在国内制造业的发展情况来看,国内制造业产业的快速升级离不开工业互联网的支持,IT时代的到来能使买卖双方的交易更加透明化,交易更加方便、快捷,这样不仅有利于降低交易成本,还增加企业的销售渠道。   中国物联网产业协会副理事长兼秘书长柏斯维认为,我们已经迈入了大数据和云计算时代,这些技术为物联网的实现奠定了基础。而工业互联网作为
[手机便携]
恩智浦与富士康工业互联网开展合作
恩智浦半导体在“2018恩智浦未来科技峰会” 上宣布,将与富士康工业互联网股份有限公司(以下简称“工业富联”)开展战略合作,为工业富联提供工业互联网平台的解决方案和技术支持。 基于该合作,恩智浦将凭借其在人工智能物联网领域全面的产品组合向工业富联提供多方面的技术和解决方案支持,帮助工业富联打造基于“云+移动终端+硬件设备”的先进工业物联网平台,并进行充分的定制化开发以满足制造业错综复杂的需求。双方将携手搭建具备充分的适应性和安全性的工业互联网生态平台,帮助制造企业实现智能化生产和管理,催生全新的生产方式和商业模式创新。     工业富联副总裁陈冠棋表示:“工业富联在A股上市以来,正在加速布局科技服务业务,构建以云计算、移动终端、
[嵌入式]
工业物联网所面临的三个挑战
当大家开始淡化物联网这个总概念,而去谈论具体的应用,例如智能制造、智能能源、智能交通与车联网时,标志着物联网发展进入了新的阶段。物联网技术真正开始与各行各业深度结合,人们开始关注物联网技术带来的实际效益,而不是之前空泛的概念炒作。如今的 工业物联网 (Industrial Internet of Things,简称IIoT),已经成为了一个由广泛互连的智能设备和基础设施构成的世界。通用电气董事长兼首席执行官杰夫·伊梅尔特(Jeff Immelt)曾撰文指出, 工业互联网 “仅仅生产力提升一项即可带来8.6万亿美元收益,这个规模相当于未来互联网消费市场的两倍。”   近日,在同济大学-美国国家仪器公司( NI )工业互联网联合实验
[嵌入式]
GGII重磅:2021年工业机器人产业十大数据
广告摘要声明广告 撰文 | GGII,卢彰缘 12月15-17日,以“数智化跃进 产业链飞升”为主题的2021高工机器人年会在深圳举行。 12月16日,高工机器人产业研究所所长卢彰缘发布了《2021年工业机器人产业十大数据》,把脉行业未来。 以下为卢彰缘所长演讲摘录: 一、2021行业关键词 回顾2021年我们要分两面来看,正面来看, 作为“十四五”规划开局之年,双碳目标提出,为机器人的发展划出了一条“坡长雪厚”的新赛道 ,对于机器人来说是值得重视,并且值得去投入的板块。 我们从年初也看到,整个制造业的投资增速开始回正,另外从资本的角度我们看到一线的机构在持续的加码机器人板块,从产品的角度我们看到复合机器人入局者在持续增加
[机器人]
GGII重磅:2021年<font color='red'>工业</font>机器人产业十大<font color='red'>数据</font>
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

换一换 更多 相关热搜器件
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved