当前,工业控制系统(ICS)面临一系列数字威胁。其中两个方面尤其突出。一方面,数字攻击者在获得工业公司的非授权访问方面越来越在行。有些攻击者采用恶意软件,另一些诉诸于渔叉式网络钓鱼(或钓鲸)和其他社会工程技术。尽管有这些战法技术,2016年我们看到的大多数主要ICS安全事件,都很幸运地只对受影响企业造成了中断,而不是破坏。

另一方面,如趋势科技的研究人员发现的,攻击者可以利用被动情报获取技术,来窃听工业环境中呼机间的未加密呼叫,然后利用这些信息进行社会工程攻击,侵入工控公司,或者产生可能影响工业操作的虚假警报。

为免遭这些威胁侵害,公司企业采取恰当的措施建立有效工业安全项目,并对企业范围内的风险进行优先级排序,就十分重要了。美国最大的高速电子电缆生产商之一百通公司,发展出了工业网络安全3步走方法,有序帮助降低复杂度,优化风险优先级,保护工业网络、终端和控制系统的安全。

  1. 保护网络

工业企业想要保卫自己的网络,最好从确保拥有边界安全的良好网络设计开始。一旦完成了这第一步,企业应按 ISA IEC 62443 工业自动化和控制系统网络安全标准对自身网络进行隔离,保护旗下所有的无线应用,部署安全远程访问解决方案以辅助快速故障排除和问题解决。

企业还应监视自身网络,尤其是在运营技术(OT)环境:

监视网络安全状态,是IT安全团队的常规动作,但运营环境中却不那么常见。监视工业网络基础设施设备,比如路由器、交换机、网关等等,也是有其价值的。这些系统连接着那些可能被黑的网段。它们需要被评估,建立基线,并有人负责进行监视。

  1. 保护终端

OT员工可能会觉得自家终端有边界防火墙、专有软件、专用协议和物理隔离,数字攻击拿它们没办法。但事实并非如此。当员工、承包商或供应链的家伙们带着他们的笔记本或U盘走到终端前进行维护时,这些防护措施就被绕过了。

因此,公司企业应要保护自身工业终端应该还要做到:

为缓解OT攻击,OT环境中基于PC的终端需要被保护,且企业应保卫IT终端不受穿越OT环境的攻击影响。OT和IT环境中都需要设立终端安全策略。

很多企业可以从以下几个方面开始:收集并维护好所有终端硬软件的准确清单;跟踪OT资产中的漏洞;确保每个终端都有安全稳固的配置;监视并报警未授权修改。

  1. 保护控制器

每个工业环境中都有物理系统——执行器、校准器、阀门之类的机械设备和温度、压强之类的传感器等等与物理世界互动的东西。很多案例中,攻击者都获得了这些机械设备的访问权,导致系统误操作;但若没获取到控制级别的权限,他们也没有直接的途径来干这事儿。

为绕开这一障碍,有些攻击者瞄上了负责管理这些系统的工业控制器:

物理系统回连到实际控制其行为的专用计算机上。正是这些专用计算机,起到了桥接物理系统控制与网络指令或编程命令接收的作用。这些计算机就是工业控制器,也是网络攻击中被瞄准用于制造物理破坏或中断工业过程的目标。工业控制器种类繁多,不过,常用的一般就是可编程逻辑控制器(PLC)和分布式控制系统(DCS)之类的。

下图就是我们日常接触到的一种控制器。

这是个普通的恒温调节器,与供热系统互动以加热房间或大楼。

通过加强检测能力,增大对ICS修改与威胁的可见性,实现脆弱控制器的安全措施,监视可疑访问与修改控制,及时检测/限制威胁,公司企业便能有效防护工业控制器不被数字攻击侵害。

结论

鉴于工业环境日趋复杂的态势,公司企业努力实现针对数字威胁的防护显得尤其重要。要做到这一点,需要针对网络安全、终端安全和工业控制器安全部署多重防护,迈好这3步。

本文转自d1net(转载)

保护工控系统网络安全的关键三步相关推荐

  1. [杨小米私房菜]炒青菜不出水的关键三步--豆豉鲮鱼油麦菜

    (原创图文转载仅限新浪博客其余途径请勿转载) 周末买了一盒鲮鱼罐头,感觉现在的罐头怎么也没有小时候的好吃了,也许是长大了,口味变了.剩了大半盒扔掉可惜,就和着做个豆豉鲮鱼油麦菜吧,其实油麦菜我还是觉得 ...

  2. CSS之Responsive设计的关键三步

    下面我们就通过这篇教程,帮助大家从三个步骤来了解和学习"Responsive"设计 第一步:Meta标签 大家都知道,现在智能手机上浏览web页面会让页面适应屏幕的大小,显示在屏幕 ...

  3. 怎么能跳过苹果服务器降级系统,苹果ios11手机怎样将系统降级?简单三步即可完成降级!...

    近日,苹果偷偷开启了降级通道,那些想降级回iOS 10的小伙伴现在有机会了,那么iPhone手机如何降级?下面为大家带来iOS 11降级教程,一起来看看. iOS 11降级教程: iPhone 5.5 ...

  4. html绘制图形的关键三步,基于HTML5的绘图——绘制简单图形

    绘制矩形 HTML5中实现绘制矩形的效果可以调用上下对象的三个函数fillRect().strokeRect()和clearRect().这些函数的语法格式如下所示: context.fillRect ...

  5. SSM+天山产业园访客与疫情防控系统 毕业设计-附源码191123

    摘  要 如今计算机行业的发展极为快速,搭载于计算机软件运行的数据库管理系统在各行各业得到了广泛的运用,其在数据管理方面具有的准确性和高效性为大中小企业的日常运营提供了巨大的帮助.自从2020年新冠疫 ...

  6. 学习linux第三步:给英文版的ubuntu18.04安装中文输入法

    本人是按照https://www.cnblogs.com/asmer-stone/p/9069866.html操作的(感谢!),但是因为我是新手,安装的时候不知道第二步在哪里操作,后来在群里请教了高手 ...

  7. 物维管理、楼控系统、安防系统、巡检管理、电子巡更、门禁管理、变配电、给排水、防盗报警、消防报警、电梯监视、智能楼宇、物业管理、报修管理、维保管理、工单管理、物料管理、审批、租赁管理、楼宇管理、房产管理

    物维管理.楼控系统.安防系统.巡检管理.电子巡更.门禁管理.变配电.给排水.防盗报警.消防报警.电梯监视.智能楼宇.物业管理.报修管理.维保管理.工单管理.物料管理.审批.租赁管理.楼宇管理.房产管理 ...

  8. WhatsApp拓客云控系统-SendWS群控管理后台功能介绍(三):WhatsApp多账号管理记录查询

    WhatsApp云控系统有什么意义? 利用WhatsApp在海外进行营销引流推广,会出现多方面的问题,例如账号过多难以管理的问题. 实现WhatsApp云控群控系统,协助客户云控管理多个WhatsAp ...

  9. 【肥海豹】-网络安全等级保护(等保)-2020体系会-工控系统学习笔记

    讲解专家:电子六所 衣然 一.工业控制系统基本概念 工业控制系统是对生产过程.工艺流程的监控和管理的集合: 工业控制系统是国家工业领域关键信息基础设施的核心系统: 工业控制系统五层架构: 现场设备层. ...

最新文章

  1. 一次 MySQL 千万级大表的优化过程
  2. OJ系列之---单词倒排
  3. Windows环境下使用 Caffe在ImageNet上训练网络
  4. struts+hibernate+oracle+easyui实现lazyout组件的简单案例——DeptDao层代码
  5. 写时复制就这么几行代码,还是不会?
  6. 程序员的算法课(5)-动态规划算法
  7. 完整的Flex多文件上传实例
  8. 元素居中的一种特殊方法
  9. LoadRunner参数化---数据文件属性 之 数据分配方法和数据更新方法
  10. 艾默生变频器报警PHP,艾默生变频器故障代码
  11. Altium Designer 21 实例贴片0603封装的创建
  12. U盘文件被隐藏是怎么回事?怎样恢复被隐藏文件?
  13. 微信小程序 绑定手机号获取验证码
  14. 预测web服务的未来
  15. DataGridViewCellStyle.Format 设置金额格式无作用解决方案
  16. IaaS开源软件之zstack(OSC中国开源项目的TOP30)
  17. 海量大数据地图可视化
  18. UnrealEditor-RHI.dll 没有被指定在windows上运行
  19. 视频剪辑怎么自学?其实剪辑很简单
  20. 联想YOGA14s(2021) i5-11300H MX450双系统安装Ubuntu20.04全过程

热门文章

  1. python分析每月销售数据_CD销售数量分析(python)
  2. linux下的线程编译,Linux下的多线程下载工具Axel编译安装
  3. 【计算机网络】巧记IP地址分类
  4. 深入聊一下机械硬盘的相关内容
  5. 为什么要引入齐次坐标?
  6. 消息中间件的应用场景与 RabbitMQ的六种工作模式介绍
  7. RabbitMQ系列-MessageListener
  8. java tail -n_使用 tail 结合 grep 查找日志关键字并高亮及显示所在行上下文
  9. 一文了解Memory barrier(内存屏障)
  10. Java Comparator接口中compare方法使用