智汇工业-智慧工业、智能制造及工业智能、工业互联门户网站,专业的工业“互联网+”传媒

詳解工業控制系統網絡安全防護九大誤區

來源:網絡

點擊:1038

A+ A-

所屬頻道:新聞中心

關鍵詞: 工業控制系統,網絡安全,自動化

      近年來,由于能源需求持續增長、管理模式不斷變化以及對信息通訊技術(ICT)的廣泛應用,工業控制系統正在經受一場快速而深刻的變革。原本相對簡單、相對獨立的工控系統正在向自動化、信息化和網絡化發展。雖然工業控制系統的網絡安全問題已經引起很多國家和權威機構的高度重視,但是對相關企業和從業者來說,仍是一個很新的領域,工作上還存在著很多誤區。

      誤區一:工業控制系統(ICS)是與外界隔離的

      實際上,基礎設施領域不僅包括生產和控制系統,還包括市場分析、財務計劃等信息管理系統。生產系統與管理系統的互聯已經成為ICS的基本架構,與外界完全隔離幾乎不可能。另外,維護用的移動設備或移動電腦也會打破系統與外界的隔離,打開網絡安全風險之門。

      事實證明,不管多嚴格的隔離措施也會有隱患發生。2003年Davis-Besse核電站被Slammer蠕蟲病毒侵入;2006年13家Daimler-Chrysler汽車企業因感染Zotob蠕蟲病毒被迫停工;2008年有超過千萬臺的設備,包括所謂隔離了的設備,受到Conficker蠕蟲病毒的攻擊。即使在太空也不能做到完全隔離:2008年美國宇航局證實其國際太空站筆記本電腦遭到病毒入侵。2010年震驚世界的伊朗震網病毒。

    工業控制系統安全

      誤區二:沒有人會襲擊我們

      上個世紀,雖然有些零星事件發生,公眾對ICS網絡安全問題并沒有足夠認識。直到2000年澳大利亞MaroochyShire排水系統受攻擊事件報道之后,人們才意識到ICS系統一旦受襲擊有可能造成嚴重后果。該次事件中,由于數據采集和監控系統(SCADA)受到攻擊,導致800,000升污水直接排放到環境中。

      另外,ICS系統并不是堅不可摧。2006年以來,美國計算機應急響應小組對外公布的ICS系統安全漏洞越來越多。2009底其數據庫顯示的24條SCADA相關漏洞都是已經預警的,而且,主流黑客工具如MetasploitFramework中已經集成有其中一些漏洞的攻擊方法。 

      越來越多的跡象表明,ICS系統已經受到黑客、政治對手、不滿的員工或犯罪組織等各類攻擊者的目標關注。 

      誤區三:黑客不懂我們的協議/系統,系統非常安全

      實際上,工業環境中已廣泛使用商業標準件(COTS)和IT技術;除開某些特殊環境,大部分通訊采用的是以太網和TCP/IP協議;ICS、監控站以及嵌入式設備的操作系統也多以Microsoft和Linux為主。其中,Microsoft已通過智能能源參考架構(SERA)打進電力行業,意圖將微軟技術安插到未來智能電網架構的核心中。

      那些特殊環境采用的內部協議其實也有公開的文檔可查。典型的電力系統通訊協議定義在IEC和IEEE標準中都可以找到。象Modbus這些工業協議,不僅可以輕易找到詳細說明,其內容也早已被黑客圈子熟知。

      另外,由于ICS設備功能簡單、設計規范,只需少許計算機知識和耐心就可以完成其逆向工程,何況大部分的工業協議都不具備安全防護特征。甚至某些應急工具都可以自動完成逆向工程。

    工業控制系統安全

      即使經過加密處理的協議也可以實施逆向工程。例如,GSM手機全球系統、繳費終端及汽車點火裝置的射頻信號、DVD反復制保護機制,他們都采用專門的加密技術,但最終都被破解。

      誤區四:ICS系統不需要防病毒軟件或有防病毒軟件就可以了;我們的防火墻會自動提供保護等

      認為ICS系統不需要防病毒和誤區一(系統是隔離的)和誤區三(黑客不了解系統)有關。實際上,除了Window平臺易受攻擊,Unix/Linux都有過病毒或跨平臺病毒攻擊的經歷。Proof-of-concept病毒則是專門針對SCADA和AMI系統的。所以對ICS系統,防病毒軟件不可或缺,并且需要定時更新。

      那么,有了防病毒軟件是否就高枕無憂了?雖然有效管理的防病毒措施可以抵御大部分已知的惡意軟件,但對更隱蔽或鮮為人知的病毒的防御還遠遠不夠。而且,防病毒軟件本身也有弱點存在。從最近一次安全會議得知,在對目前使用最多的7個防病毒軟件進行防病毒能力挑戰時,有6個可以在2分鐘內被攻破。

      另外,雖然防火墻也是應用最廣泛的安全策略之一,但其發揮效用的前提是必須正確設置了防火墻的安全規則。即使智能型防火墻,也需要自定義安全規則。研究表明,由于設置規則比較復雜,目前80%的防火墻都沒有正確配置,都沒有真正起到安全防護的作用。

      誤區五:網絡安全事件不會影響系統運行

      事實證明,ICS系統遭受攻擊后不僅可能影響運行,還可能導致嚴重后果。前面提到的澳大利亞MaroochyShire排水系統受攻擊事件就是一例;2003年Davis-Besse核電站因Slammer蠕蟲病毒入侵導致系統計算機停機6小時以上;2007年美國愛達荷國家實驗室一臺為13.8KV網格測試臺供電的柴油發電機因網絡攻擊而被毀;2008年Hatch核電廠一工程師在數據采集服務器上測試軟件更新時,在其不知情的情況下,測試值被供應商軟件同步設置到生產系統上,結果導致反應堆自動停機事故。另外,攻擊者也會想法設法接近ICS設備,如將攜有惡意軟件的U盤以禮相送;或是向收集到的目標企業工作人員郵寄地址發送電子郵件,一旦郵件內鏈接被打開,惡意軟件就會下載到工作站。攻擊者聲稱,通過這些惡意軟件,他們可以全面控制工作站和SCADA系統。

    工業控制系統安全

      誤區六:ICS組件不需要特別的安全防護,供應商會保證產品的安全性

      人們能夠理解ICS系統核心組件(如數據庫、應用軟件、服務器等)安全性的重要,但常常會忽視ICS系統外圍組件(如傳感器、傳動器、智能電子設備、可編程邏輯控制器、智能儀表、遠程終端設備等)的安全防護。其實這些外圍設備很多都內置有與局域網相聯的網絡接口,采用的也是TCP/IP協議。這些設備運行時可能還有一些調試命令,如telnet和FTP等,未及時屏蔽。這種情況在網絡服務器上也很常見。網絡服務器一般隱含有一項特殊功能,即允許用戶通過定位某個網址重新啟動遠程終端設備(RTU)。

      用戶通常以為供應商會對他們產品的缺陷和安全性了如指掌,實際上供應商對他們產品的認識僅限于產品所能提供的功能方面,而且對出現的安全問題也做不到快速響應。2008年研究人員發現ICS特有的數據通訊協議(WonderwareSuitlink)存在漏洞后,立即聯系了供應商Wonderware,但是Wonderware1個月后才開始回應;等到Wonderware認識到產品缺陷,并知會Suitlink用戶相關補救措施時,已是三個月以后的事了。這件事讓很多供應商開始關注自己產品的安全性,但對大部分供應商來說,還是任重道遠。

      誤區七:ICS系統的接入點容易控制

      ICS系統存在很多未知或已知但不安全的接入點,如維護用的手提電腦可以直接和ICS網絡聯接、可不經過防火墻的接入點、遠程支持和維護接入點、ICS設備和非ICS設備的連接點、ICS網絡設備中的可接入端口等。實際上,ICS系統的所有者并不知曉有多少個接入點存在以及有多少個接入點正在使用,也不知道個人可以通過這種方式訪問ICS系統。

      誤區八:系統安全可以一次性解決或是可以等到項目結束再解決

      以前,ICS系統功能簡單,外部環境穩定,現場維護設備也非智能型,所以,針對某一問題的解決方案可以維持很長一段時間不變。然而,現在的ICS系統功能復雜,外部環境經常變化,現場維護設備也需要定期更新和維護。不僅ICS系統和現場維護設備需要安全防護,其管理和維護工作也需要安全防護,而且是動態管理的安全防護,即一旦有新的威脅或漏洞產生,就要及時采取安全措施。

      近些年,雖然ICS項目建設開始關注系統安全,但是由于工期較長,通常在最后階段才開始考慮安全防護問題,但此時不僅實施不易,而且成本頗高。因為需求變更越晚或漏洞發現越遲,更改或彌補的費用越高。

      誤區九:單向通信100%安全

      某些情況下,極重要的ICS系統允許以單向通訊方式與其他安全區域聯接。但是,這種聯接方式是很不嚴密的,其安全程度高低取決于單向通信的實現方式。方式一為限制發起方方式,即通信只能由某一方發起,然后雙方可以互相通信;方式二為限制負載流方式,即在方式一基礎上,對方只能發送控制信號,不能發送數據或應用信息;方式三最嚴格,僅允許一方發送信息,不允許另一方發送任何信息。方式一采用基本防火墻就能實現,方式二需要進行信息包檢測,方式三需要采用特殊設備實現。通常認為,將前兩種方式結合起來將是最安全的防護措施。但是,即使它們可以提供很強的安全保護,網絡攻擊還是有可能發生。因為控制和信號信息允許進入受保護區域,經過設備編譯后,惡意代碼就有可能得到運行。所以,單向通信并不能提供100%的安全保護。

    (審核編輯: 小王子)

    聲明:除特別說明之外,新聞內容及圖片均來自網絡及各大主流媒體。版權歸原作者所有。如認為內容侵權,請聯系我們刪除。

    主站蜘蛛池模板: 无缝钢管生产厂家-20G-L360N无缝钢管价格-天津海诚无缝钢管集团 无尘投料站-真空上料机-旋振筛|超声波振动筛|摇摆筛|筛分机-新乡市欧霖佳机械有限公司 | 振动筛_直线振动筛_超声波振动筛-新乡市大汉振动机械有限公司 | 商用车之家——观点有态度 热点不缺席 靠谱的商用车门户网站 | 行星式球磨机-实验室球磨仪[东方天净]小型高能研磨筛分仪直销厂家 | 郑州离婚律师|婚姻律师在线咨询-河南锦盾律师事务所 | 偏光显微镜-金相抛光机|预磨机|磨抛机|镶嵌机|切割机-上海蔡康光学仪器厂 | 域发官网-皮肤学级头皮养固领先者| 气体灭火安装,气体灭火系统安装,七氟丙烷灭火系统安装,消防气体灭火控制系统 | 型煤锅炉进煤机|型煤链条炉排 |重型板链除渣机 |丹东刮板输送机|丹东脱硫除尘器-铧洋机械 | 排污管道疏通_长沙消防管道/暗管网漏水检测维修_长沙雨水管道疏通就找湖南鸿磊环保工程有限公司 排水PVC管-PVC排污管-给水PVC管-电线PVC管-米阳建材pvc管厂 | 压缩强度测定仪-纸管平压强度测定仪-电脑拉力仪-杭州纸邦自动化技术有限公司 | 美国渗透压仪-PSI渗透压仪|华泰和合 | 微机保护装置_发电机保护_变压器保护_逆功率保护_防孤岛保护装置_光伏发电_杭州继保电气集团有限公司 | 耐磨陶瓷涂料_耐磨防腐涂料_KNM防腐陶瓷涂料-北京耐默 | 久久91精品久久91综合_国产亚洲自拍一区_国产精品第1页_亚洲高清视频一区_91成人午夜在线精品_亚洲国产精品网站在线播放_亚洲国产成人久久综合区_国产精品亚洲专区在线观看_免费视频精品一区二区三区 | 深圳办公室装修_设计_实景_效果图_哪家好-公装装饰公司 | 湖南一体化污水处理设备_二氧化氯发生器_一体化净水处理设备_消毒设备厂家-湖南东环环保科技有限公司 | 孝感东方妇科医院_孝感妇科医院哪家好_孝感人流多少钱 | 吉林省新思路教育发展有限公司 | 仪器仪表维修_示波器维修_进口分析仪维修_热像仪维修_上海仰光电子仪器仪表维修部 | 模型公司|沙盘公司|优选杭州景文模型设计有限公司 | 压滤机专用泵|柱塞泥浆泵|咸阳华星泵业有限公司 | 西门子伺服电机维修_西门子变频器维修_西门子伺服驱动器维修_数控系统维修_PL维修-上海仰光电子 西克制冷官网│制冷机组冷风机冷库设备厂家-西克制冷(无锡)有限公司_西克制冷(无锡)有限公司 | 太原重卡叔叔运输有限公司-山西太原大件运输、太原物流公司、太原货运物流、太原大件运输、太原货运信息、长治物流公司、长治大件运输、晋城物流公司、晋城大件运输、忻州大件运输、朔州大件运输、阳泉大件运输、大同大件运输、吕梁大件运输、临汾大件运输、运城大件运城 | 上海喷涂厂|上海喷漆厂|粉末喷涂|平湖喷涂厂|平湖喷漆厂-平湖华梦金属科技有限公司 | 新洲际教育-一站式留学解决方案领航者【官网】 | 乌鲁木齐万通汽车学校 | 新高度,萍乡市场调查研究公司,萍乡市场调研公司,萍乡第三方评估机构,萍乡神秘顾客暗访公司 | 抛丸机-H型钢结构抛丸机-钢板通过式抛丸机厂家-泓霖喷砂除锈设备 | 截止阀,电动,气动,手动,化工截止阀-上海申弘阀门有限公司 | 游离二氧化硅处理仪-恒温恒湿称重系统-智能蒸馏仪-硫化物酸化吹气仪-萃取仪-COD消解仪 | 精密齿轮,同步带轮,蜗轮,蜗杆,减速机齿轮,行星齿轮-和兴齿轮 | 上海千舟新材料有限公司-美卓隔膜滤板_奥图泰滤板_压滤机配件 | 陕西筱润智能科技有限公司 干部人事智能档案柜 智能密集架 智能档案柜 部队选层文件智能柜 智能枪弹柜 财务智能档案柜 边防武警智能密集架 医院智能档案柜 部队选层文件智能柜智能枪弹柜 学校医院文件柜 企事业单位公检法智能文件柜 生产厂家-筱润智能科技有限公司 RFID射频智能密集架 全自动智能选层档案柜 智能密保柜 枪柜部队营房营具床桌椅办公家具 办公用品档案盒设备货架 全自动智能选层柜生产厂家-筱润智能科技有限公司 | 通风方式信号控制箱_人防呼叫按钮_人防设备厂家–西安鼎兴自控工程有限公司 | 威海实木家具-威海定制家具-威海家具-威海至佳百隆家具有限公司 威海木箱,威海木托盘,威海免熏蒸包装箱-威海耀晟木制品有限公司 | 生活污水处理设备-地埋式污水处理设备厂家-山东梦之洁水处理设备有限公司 | 江西食用油批发_江西食用油厂家_菜籽油厂家-江西省家泰粮油科技有限公司 | 青州东威机械有限公司,洗沙机,脱水筛、细沙回收机,淘金设备,洗石机,砂石分离机,筛沙机,采沙船,清淤船,破碎制砂机,海沙淡化设备 | 上海鳞片胶泥-环氧胶泥价格-鳞片涂料批发-乙烯基树脂-环氧结构胶-上海富晨 | 雨量计,翻斗雨量计,声波雨量计i,时差法流量计,时差法明渠流量计 - 徐州伟思水务科技有限公司 |