聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士

工业网络安全公司 Dragos 发布了针对工控和运营技术系统漏洞的分析表示,这些研究成果有助于防御人员对漏洞修复和缓解促使进行优先级排序。

十年来,Dragos 公司一直都在追踪3000多个 ICS 和OT 漏洞,结果不出意料地发现这些缺陷的数量不断增多。

2020年漏洞总量减少

2020年,这些漏洞的数量少于前两年的数量。然而,比漏洞数量更重要的事情在于确定其中哪些漏洞对组织机构带来真正风险,因此在评估风险时需要考虑多种因素。Dragos 公司不仅追踪了漏洞的披露,而且还追踪了相关 exploit 的可用性,后者使得技能较低的威胁行动者实际上也能利用安全漏洞。

Dragos 公司注意到,在2020年披露的漏洞中,仅有8%拥有公开的 exploit。一种可能的解释是趋势科技ZDI已经收购了很多工控漏洞,而且禁止研究员公开 PoC 利用。而ZDI 购买工控缺陷的行为也解释了为何2020年披露的漏洞很少:ZDI 的漏洞披露期限是120天,而且还常常延期,使得2020年找到的漏洞只能在2021年发布。

7家厂商占据近半壁江山

Dragos 发现了针对110多家厂商产品的近600个公开的工控 exploit。然而,七家主流厂商仅占约40%的所有已公开 exploit,包括 Advantech、Rockwell Automation 及其 Allen-Bradley 品牌、Moxa、微软、西门子和施耐德电气。微软也在其中的原因是很多ICS/OT系统运行在 Windows 系统上且由于 Windows 漏洞的存在而被暴露到攻击中。

很多公开的 ICS 利用针对“站点操作“层面的设备,可成为进入工业网络的初始访问点。一旦恶意人员触达工业网络,就手握数百个公开 exploit 可以处置。

对于多数访问级别而言,远程代码执行是最容易造成的影响,但拒绝服务在针对控制设备 exploit 方面领先。对于这种级别的控制器和其它设备而言,拒绝服务 exploit 更易于开发且和远程代码执行影响而言,它对真实环境产生的影响更大。

Dragos 公司注意到某些 exploit 类型不可能用于真实攻击中。例如,针对可编程逻辑控制器(PLCs)的跨站点脚本伪造和跨站点脚本 exploit。报告指出,“例如,针对PLC的 CSRF 不可能在野利用,因为它要求受害者登录到 PLC 的web 接口并导航至恶意站点(或点击恶意链接),而且要求攻击者构造能够解决受害者 PLC 的URL。而这是不可能存在的场景。”

公开漏洞的人员身份

至于公开了这些 exploit 的人员身份问题,Dragos 公司发现近一半的exploit 作者就职于企业或高校。其中三家单位公开的 exploit 数量超过一半,它们是 Rapid7 公司(Metasploit 项目)、思科 Talos 研究和情报团队以及 Tenable 公司。

近三分之一的 exploit 披露自第三方安全公告,其次是 Metasploit、Exploit-DB exploit 数据库、GitHub 或 Bitbucket 的个人库以及其它各种来源如推特、白皮书、bug追踪工具、Full Disclosure 和 Packet Storm。

在很多种情况下,研究人员披露 PoC exploit 是为了帮助其他人了解自己的研究成果。如果排除这类 exploit,则Dragos 公司认为漏洞披露后,exploit 被公开的中位数用时是24天。该公司表示,“ICS/OT 网络防御人员可以认为,平均而言,CVE漏洞首次公开30天后就会出现相关exploit。”

10%的漏洞被恶意攻击

在 Dragos 追踪的约10%的 ICS exploit 中,约10%已被恶意攻击,是针对企业和站点操作级别的最高攻击比例。攻击站点操作对于攻击者而言是有利可图的,因为他们可借此利用合法的功能而无需利用漏洞就能控制更低级别的设备如管理和控制设备。

四个建议

Dragos 公司提出四个建议,供防御人员对 ICS 漏洞修复进行优先级排序。首先,他们应考虑到 exploit 一般会在漏洞披露的30天后被公开,而那些在30天窗口期内未得到 exploit 的漏洞则修复优先级不高。

漏洞的来源也比较重要,因为研究人员披露的安全缺陷更可能拥有 PoC exploit。

另外一个建议和 exploit 的潜在影响有关。如果它仅影响OT网络且要求用户交互或中间人为止,则可降低修复优先级。

最后,影响管理和控制级别设备的漏洞不应完全忽略,因为组织机构经常对这些级别不具备良好的可见性,从而无法了解这些 exploit 是否已被利用于恶意攻击中。

推荐阅读

CISA 发布关于 Treck TCP/IP 栈中新漏洞的 ICS 安全公告

很多 ICS 漏洞安全通报被指包含基本的事实错误

很多工控产品都在用的 CODESYS 软件中被曝10个严重漏洞

我从1组工控系统蜜罐中捞了4个 0day exploits

MITRE 发布工控系统的 ATT&CK 框架

原文链接

https://www.securityweek.com/analysis-ics-exploits-can-help-defenders-prioritize-vulnerability-remediation

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

分析数十年的ICS利用,确定漏洞修复优先级相关推荐

  1. Web安全原理剖析(十八)——XSS平台及漏洞修复建议

    目录 5.2 使用XSS平台测试XSS漏洞 5.3 XSS漏洞修复建议 5.2 使用XSS平台测试XSS漏洞   XSS平台可自行本地搭建或使用在线平台.   首先在XSS平台注册账号并登录,单击&q ...

  2. GitHub:攻击者正在利用被盗 OAuth 令牌攻击数十家组织机构

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 GitHub 提醒称,攻击者正在利用盗取的.签发给 Heroku 和 Travis-CI 的OAuth 用户令牌从私有仓库下载数据. 由于攻击者 ...

  3. 《预训练周刊》第25期:HyperCLOVA:数十亿级韩语生成式预训练变换器、GPT-3在生物医学领域不是好的小样本学习器...

    No.25 智源社区 预训练组 预 训 练 研究 观点 资源 活动 关于周刊 超大规模预训练模型是当前人工智能领域研究的热点,为了帮助研究与工程人员了解这一领域的进展和资讯,智源社区整理了第25期&l ...

  4. Facebook如何将QUIC应用于数十亿流量传输

    随着IETF很快完成QUIC标准定稿,越来越多的企业和开发者投入到QUIC开发实现与部署中.阿里巴巴实现了XQUIC:B站.快手在2019年就公开了QUIC的应用实践:Akamai等CDN服务商则很早 ...

  5. 全球数十亿条用户记录被泄露,姓名住址全曝光,Oracle或已引发今年最大的数据安全事件...

    来源 | InfoQ 编译 | 核子可乐.Tina Oracle 的广告技术部门,因服务器处于不安全且未设置密码的状态,导致数据库中全球数十亿人的记录被泄露. Oracle 于 2014 年以超过 4 ...

  6. 工程之道 | CPU推理性能提高数十倍,MegEngine计算图、MatMul优化解析

    本文转载自旷视研究院. 背景及引言 在深度学习大规模落地边缘端场景的今天,如何最大程度降本增效,是企业与开发者共同关注的话题.其中,模型的训练与推理是两个关键环节. 天元(MegEngine)深度学习 ...

  7. 苹果和谷歌在印度下架数十款中国应用;贾跃亭宣布破产重组完成;Tails 4.8 发布| 极客头条...

    整理 | 屠敏 头图 | CSDN 下载自视觉中国 快来收听极客头条音频版吧,智能播报由出门问问「魔音工坊」提供技术支持. 「极客头条」-- 技术人员的新闻圈! CSDN 的读者朋友们早上好哇,「极客 ...

  8. 数十亿个 Wi-Fi 设备存在缺陷,通信易被窃听!

    作者 | DAN GOODIN 译者 | 弯月,责编 | 屠敏 出品 | CSDN(ID:CSDNnews) 以下为译文: 在最近的RSA安全会议上,研究人员表示,数十亿设备(其中许多已打补丁)受到W ...

  9. CallStranger UPnP 漏洞曝光,影响数十亿台设备

    执行摘要 随着物联网的不断发展,物联网安全也越来越受到关注.自 2016 年下半年的 Mirai 僵尸网络攻击 事件之后,物联网相关的威胁层出不穷,多个在野漏洞被攻击者所利用,多个僵尸网络相继被研究人 ...

最新文章

  1. 阿里BCG重磅报告《人工智能,未来致胜之道》
  2. linux中计算高斯的进程,linux下运行高斯比windows的优势
  3. vbs如何写进度条_VBS 调用 HTA 实现进度条加载
  4. sklearn自学指南(part21)--核岭回归
  5. 《TCP/IP详解》学习笔记(七):广播和多播、IGMP协议
  6. Express使用nodemailer完成邮箱验证功能详细流程(含封装,可作自定义模块)
  7. 麦克纳姆轮全向移动机器人运动学模型应用
  8. 大数据精准运营需要注意的点
  9. iOS 内购详解及遇到的坑
  10. 《高效对话》— 综合素质提升书籍
  11. Lanproxy任意文件读取漏洞复现(CVE-2021-3019)
  12. Spring Cloud Zuul过滤器详解
  13. 建立数据挖掘的用户画像
  14. OCCT示例学习笔记3--Modeling项目
  15. CasADi——数据类型详解与基本操作介绍
  16. 2017年的错误和失误
  17. 川内计算机专业,川内大学计算机专业排名
  18. 使用python制作epub
  19. 记录一次chown -R 777 /误操作导致vultr utunbu服务器被迫销毁
  20. 274. H 指数(中)

热门文章

  1. ASP.NET MVC3 系列教程 - 目录
  2. 冲动是魔鬼!国庆换机如何不花冤枉钱?
  3. Factorization Machine 1
  4. IBM推出跨境支付区块链网络,企业级区块链技术进一步升级
  5. 领域驱动设计系列(2)浅析VO、DTO、DO、PO的概念、区别和用处
  6. php学习_第8章_PHP面向对象的程序设计
  7. 弹性理论法研究桩基受力计算公式_桩基础沉降计算方法及相关的理论分析
  8. 详解Android动画之Tween Animation
  9. (libgdx学习)Continuous non continuous rendering
  10. Git学习系列(八)标签的管理及配置别名详解