95%工业控制系统有漏洞,面临巨大安全风险

发布者:科技狂人最新更新时间:2018-05-06 来源: 21ic关键字:工业控制  安全漏洞  大数据 手机看文章 扫描二维码
随时随地手机看文章

全球近年来发生多起重大工业信息安全事件。一些组织或个人通过对工业设施和工业系统进行网络攻击,谋求达成政治诉求或经济诉求。目前,我国绝大多数工业控制系统在没有防护措施的情况下暴露于互联网,且含有系统漏洞,能够轻易被远程操控,面临巨大安全风险。

本文引用地址: http://www.21ic.com/news/control/201804/758796.htm

95%工业控制系统含漏洞易受控

记者从国家工业信息安全发展研究中心了解到,目前该中心监测到的我国3000余个暴露在互联网上的工业控制系统,95%以上有漏洞,可以轻易被远程控制,约20%的重要工控系统可被远程入侵并完全接管。

过去,我国绝大多数工业系统是封闭系统,也称单机系统,不用考虑联网情况,现在随着工业“互联网+”的推进,IT和OT(操作技术)实现互联,必然导致一批系统和设施暴露。

“很多系统和设备没有防护软件,也不能安装杀毒系统,一旦上了网就处于‘裸奔’状态。”一位业内人士告诉记者,通信、能源、水利、电力等关键基础设施存在安全风险,而入侵和控制工控系统也已成为商业上打压竞争对手的不法手段。

在苏浙就有消费品加工厂被国外竞争厂家入侵网络,破坏设备运行,造成生产断档。

从全球发展趋势来看,工业控制系统日益成为黑客攻击和网络战的重点目标。

近年全球重大工业信息安全事件频发:2010年伊朗核设施遭受“震网病毒”攻击;2016年美国东海岸大面积断网;2017年“Wanna Cry”勒索病毒肆虐全球……全球工业网络安全总体风险持续攀升,呈现高危态势。

定向攻击精准性提升迅速。大量工控系统漏洞、攻击方法可以通过互联网等多种公开、半公开渠道获取,许多技术分析报告给出了网络攻击步骤、攻击代码甚至攻击工具等详细信息,极易被黑客等不法分子利用。

技术手段复杂化、专业化。针对工控系统的攻击已从原来一个代码攻击一两种漏洞,进化成一个代码嵌入数十种底层系统漏洞,绝非一个业余爱好者能够实现。

美国网络武器库遭泄埋下重大隐患。维基解密、影子经纪人等黑客组织公开披露了大批网络攻击工具和安全漏洞,可被用于入侵感染工控系统,引发高频次、大规模的网络攻击。

例如震惊全球的“Wanna Cry”勒索病毒就利用了影子经纪人披露的美国国安局“永恒之蓝”漏洞进行传播。在一次网络攻击中,中石油等众多中国工业企业中招。

意识薄弱、技术不足、人才匮乏加剧风险

目前,我国在工业信息安全方面存在安全防护意识薄弱、技术水平偏低、人才匮乏等问题,形势较为严峻。

多地区、部门、工业企业对工控系统信息安全重视不够,重发展轻安全,漏洞不重视、修复不及时现象普遍存在。

据360补天漏洞响应平台统计,所有工控信息系统漏洞中,25.6%的漏洞未进行修复,一些行业漏洞平均修复时间长达数月之久。

我国对工业信息领域安全的认识还处在初级阶段。2017年5月“Wanna Cry”勒索病毒事件爆发,微软在当年3月就发布了相应安全漏洞补丁,但我国很多单位一直没有打补丁,导致近30万台主机和电脑被感染。

直到目前,360公司还能监测到每天有近千台电脑感染此勒索病毒。

在企业中,因私人行为暴露并感染病毒的情况也较为多见,例如个人通过工控设备违规上网,或是厂商的维护人员电脑感染后造成设备系统全网感染病毒等。

部分工控系统依赖进口,核心产品自主可控度低。

国家工业信息安全产业发展联盟发布的《2017年工业信息安全态势白皮书》显示,国产数据库仅占据7%的低端市场,数千个工控系统由外国厂商提供运行维护,大量企业不具备自主维护能力,同时缺乏对外国产品和服务的监管。

记者了解到,设备厂商的维保人员对工控系统控制权非常大,在部分企业,工控系统控制室的门禁卡甚至都掌握在外方手中。

防护技术较为落后,人才匮乏,难以与网络攻击相抗衡。国家工业信息安全发展研究中心通过安全监测发现,工业企业信息安全应急备灾手段不足,约70%的被调查工业企业缺少完善应灾备灾体系。

公共信息安全人才是自动化和网络安全人才的复合型人才,缺口巨大,在高校中没有工业控制领域的硕士、博士培养方向,工业信息安全从业人员几乎都是在实战中学习。

如何拧紧工业网络“安全阀”

针对工业安全领域复杂多变的挑战,须从政策制度、技术产品研发、人才培养等方面着力,进一步开展工业互联网安全建设,构建安全保障体系。

强化网络安全漏洞管理,降低被攻击风险。

360集团董事长兼CEO周鸿祎认为,应建立漏洞管理全流程监督处罚制度,制定覆盖网络安全漏洞的发现、审核、披露、通报、修复、追责等全流程管理细则,强制要求漏洞必须及时修复,对漏洞修复时间以及违规处罚措施予以明确规定。

此外,应建立监督检查机制和力量,及时发现未及时修复漏洞的行为,追究相关单位和责任人责任。

研究制定新一代信息技术在工业领域应用的安全架构,尽快突破一批工业信息安全关键核心技术,重点发展一批高端产品,形成具有市场竞争力的产品体系。

我国现有工业信息安全产业(包括产品、技术、服务等)占整个IT行业的比重不足2%,远低于欧美发达国家近10%的水平。只有做强自主可控的工控系统相关行业,才能够在安全问题上有话语权。

支持相关教育培训机构,开展网络安全学科联合建设,将网络安全纳入职业技能鉴定体系,培养一支门类齐全、技术精湛的专业人才队伍。

网络安全的本质在攻防两端能力的较量。在我国巨大的网络安全人才缺口中,90%以上是防御型人才。

与进攻型、研究型人才不同,防御型人才可以通过职业培训形式大批量培养,依靠社会力量开展职业教育,可以在短期内弥补网络安全人才缺口。


关键字:工业控制  安全漏洞  大数据 引用地址:95%工业控制系统有漏洞,面临巨大安全风险

上一篇:制造业补短板将“六路并进” 突出两化融合主线
下一篇:瓦尔斯特:人工智能是工业4.0的驱动力

推荐阅读最新更新时间:2024-05-03 02:50

贵州与阿里巴巴大数据合作全面提速
经济观察网 宋馥李/文 8月23日,贵州省委常委、常务副省长秦如培带队前往杭州,与阿里巴巴集团董事局主席马云进行会晤。双方召开深化战略合作第三次推进会,就在大数据发展全面提速的背景下,如何深化云计算和大数据等领域合作,进一步强化资源整合、拓展合作深度和广度、形成优势互补的相关事宜进行了深入的讨论。这是自2014年贵州省将大数据作为全省发展战略以来,双方第三次高层级全方位深入交流,在抢占大数据发展制高点的当下,双方会晤显得尤其重要,也引起了外界的广泛关注。 双方对战略合作协议既定的各项工作的进展情况逐项进行分析和总结,包括11大类18项具体合作事宜覆盖交通、政府、警务、医疗、教育、物流等多个行业,涉及电子商务、金融服务、双创等领
[半导体设计/制造]
数据是制造业实现物联网价值的关键
2020年将是制造业期待的一年。Deloitte预测15个最有竞争力的制造业国家将有10个在亚洲。不过,为实现此一目标,亚太制造业将需拥抱物联网(IoT)。 2020年将是制造业期待的一年。Deloitte预测15个最有竞争力的制造业国家和地区将有10个在亚洲,包括中国、日本、印度、韩国、台湾地区、新加坡、越南、马来西亚、泰国和印度尼西亚。不过,为实现此一目标,亚太制造业将需拥抱物联网(IoT)。 亚洲制造业正快速从传统制造转移到先进或智能化制造,以解决人力短缺问题和技术发展造成的断层。物联网(IoT)的运用——透过连网传感器将传统上孤立的机器、系统和产品链接起来。物联网让制造商能够改善营运效率和掌握竞争优势。 以
[物联网]
技术文章—时效性网络(TSN)让工业控制如虎添翼
确定性是工业连接设计中的一个重要考量因素。工业控制和自动化应用需要以特定的时间间隔发送和接收数据,另外还需要以非常低的延迟提供有保证的数据。数据丢失(例如在关键的喷气推进系统中)会导致非常危险的后果。 IEEE 802.1 Ethernet是一种广泛部署的企业网络标准,其设计初衷并非为了满足工业应用的这种确定性要求。为实现确定性,工业连接器、电缆和控制器中仍然使用以太网的专属增强标准,如EtherCAT、PROFINET或SERCOS III,其结果是导致工业网络的标准混乱,各个部分无法互相通信。由于缺乏安全性和互操作性,这种四分五裂的网络在工业控制网络与工业物联网(IIoT)和工业4.0应用集成的过程中就成为了瓶颈。
[网络通信]
技术文章—时效性网络(TSN)让<font color='red'>工业控制</font>如虎添翼
iOS9.2.1终于修复严重安全漏洞 拖了3年
    iOS9.2.1已经向用户推送更新,这个仅有30多MB的版本更新并没有带来重要的新功能,但是却解决了一个长达3年的安全漏洞。   在iOS上一直有一个关于登录页面未加密的问题,这个问题能够让黑客获得网站的无加密身份认证Cookie的读写权限,从而冒充终端用户的身份。 iOS9   具体来说,在一些带强制门户的网络(部分咖啡馆、酒店、机场WiFi)的登录界面,系统会通过未加密的HTTP连接显示网络使用条款,随后嵌入浏览器会将未加密的Cookie分享给Safari浏览器。   这样一来,如果黑客建立一个虚假的强制门户并关联至WiFi网络,那么就可以利用这个漏洞来获取设备上保存的任何未加密Cookie,从而获得本机的权
[手机便携]
未来制造企业如何占领制造制高点?
推进制造强国建设,要在发展智能制造上求突破,要在发展绿色制造上下功夫,要在发展服务型制造上做文章,才能实现中国制造向中国创造、中国速度向中国质量、中国产品向中国品牌转变。 制造业是国民经济的主体,是立国之本、兴国之器、强国之基,是科技创新的主战场。随着德国工业4.0、美国先进制造业国家战略、韩国未来增长动力计划、日本再兴起战略、印度制造等战略的提出,主要经济体纷纷通过“再工业化”发展先进制造业。与此同时,我国印发《中国制造2025》,推进制造强国建设,希望对制造业产业链重构,破解我国制造业面临的“双向挤压”问题。我们可以清醒地看出,发达国家正在纷纷抢占先进制造业制高点,并加速制造业回流。我国发展实体经济,振兴制造业既在风口浪尖又
[嵌入式]
浅谈RS-485通信卡及其应用
  本文介绍了RS-485通信卡方式的特点、使用方法以及在实际中求用VB5编程实现微机与单片机通信的方法和应注意的问题。   在工业控制领域,数据采集与传输是经常性的工作,RS-485协议通信由于采用差分方式接收,对共模干扰抑制能力强,故广泛应用于工业控制领域。   实现RS-485通信的两种方法   智能仪表是随着80年代初单片机技术的成熟而发展起来的,现在世界仪表市场基本被智能仪表所垄断。究其原因就是企业信息化的需要,企业在仪表选型时其中的一个必要条件就是要具有联网通信接口。最初是数据模拟信号输出简单过程量,后来仪表接口是RS232接口,这种接口可以实现点对点的通信方式,但这种方式不能实现联网功能。随后出现的RS485解
[嵌入式]
如何看待十年后的智能手机
iPhone在2007年6月29日正式销售,这表示2017年6月29日即是iPhone面市的10周年纪念日。这款改变手机产业甚至人类生活的产品,的确值得关注。毕竟,现在全球高达40亿人拥有触控式智能手机,每年持续创造数百亿美元的营收,也因为智能手机进而带动智能家居与无人驾驶飞机的发展。可是现今的问题是,再过十年,iPhone与这种类型的手机还会那么重要吗? 许多人都想象2027年的生活,将变成无所不在的科技几乎覆盖了每一个每一天的每一刻,这的确让生活更快速、更有效率、更符合人们的需求。但是在2027年的这一个年代智能手机的重要性会像2017年一样重要吗? 其实,世界上任何事物都不会长久不变。即使现今iPhone与这类型
[网络通信]
智能交通如何避免勒索病毒侵害
随着“互联网+”时代的来临,大数据、云计算和移动终端的应用不仅改变着人们的生活,也为公安交管部门服务群众便利化、交通指挥智能化提供了重要平台。但同时,智能交通的网络安全问题逐渐凸显。 6月28日,在“永恒之蓝”勒索病毒阴霾尚未完全消散之时,名为“Petya”的最新勒索病毒再度肆虐全球。与此前的“WannaCry”相似,Petya主要瞄准了能源和交通公司、金融以及政府机构的电脑,通过加密电脑文件的方式对用户进行“勒索”。美国知名安全技术厂商赛门铁克分析称,本次攻击受到了WannaCry的启发,未来会出现更多类似的攻击。   专家表示,这次袭击有很强的定向性,受到攻击的多为一些基础设施建设,包括政府、银行、交通系统、电力系统、通讯系
[嵌入式]
小广播
最新嵌入式文章
何立民专栏 单片机及嵌入式宝典

北京航空航天大学教授,20余年来致力于单片机与嵌入式系统推广工作。

换一换 更多 相关热搜器件
电子工程世界版权所有 京B2-20211791 京ICP备10001474号-1 电信业务审批[2006]字第258号函 京公网安备 11010802033920号 Copyright © 2005-2024 EEWORLD.com.cn, Inc. All rights reserved