临近这段时间,参与了二零一八年黑龙江省工业信息安全专题培训,被如下几个案例所震惊。
案例一:
2010年6月,被发现的震网(Stuxnet)病毒,实施了对伊朗纳坦兹核设施的破坏行为,并且最终致使伊朗布什尔核电站出现推迟启动的情况,导致了这样整个事件。
震网(Stuxnet),是一种存在于Windows平台的计算机蠕虫,2010年6月,它被白俄罗斯的安全公司VirusBlokAda首次发现,其传播起始于2009年6月甚至更早时候。它堪称首个针对工业控制系统的蠕虫病毒,凭借西门子公司控制系统(SIMATIC WinCC/Step7)所存在的漏洞,去感染数据采集与监控系统(SCADA),同时能够向可编程逻辑控制器(PLC)写入代码,还能将代码隐藏起来。
该蠕虫的可能目标为伊朗使用西门子控制系统的高价值基础设施。
据说,这件事被报道出来了,那个蠕虫病毒很有可能已经感染了伊朗纳坦兹的核设施,而且还对其造成了破坏,最终致使伊朗的布什尔核电站推迟了启动的时间。
案例二:
2012年,《纽约时报》进行了报导,美国官员予以了承认,这个病毒是由美国国家安全局部在有着以色列协助的情形下所研发,该病毒是以奥林匹克网络攻击行动作为计划代号,其目的在于对伊朗发展方面的核武加以阻止。
1.维基百科
日期为2016年1月6日,按照英国报刊《金融时报》所做的报道来讲,在上一周的时候,乌克兰的电网系统遭受了黑客的攻击,致使数百户家庭的供电被迫中断,这属于有史以来头一回致使停电的网络攻击,针对工控系统展开的此次攻击毫无疑问具备里程碑的意义,引起了国内国外诸般媒体异常高度的关注。
引发此次攻击行为的源头乃是俄罗斯方面的黑客组织,其所运用的恶意软件有着被称作BlackEnergy(黑暗力量)这般的称谓。
过程是与黑客相关,黑客收集目标用户邮箱,向其定向发送携带恶意文件的Spam郵件,疏于安全防范的用户打开带宏病毒的Office文档,运行恶意安装程序,注入系统关键进程svchost.exe,注入体main.dll开启本地网络端口,使用HTTPS协议主动连接外网主控服务器。一旦连接成功,开始等待黑客下发指令,以便下载其他黑客工具或插件,这就是Black Energy入侵目标主机的情况所致。
2.FREEBUF
案例三:
台积电突遭勒索病毒侵袭 预计三季度损失1.7亿美元。
晚间时候,在2018年8月3日,台岛媒体爆料显现,台积电突然间遭遇电脑病毒感染,这是被报道出来的情况。据说,受到感染的厂区涵盖了竹科Fab 12、中科Fab 15、南科Fab 14这类主要晶圆厂厂区的机台。台积电经过检查之后发现,此次感染的病毒乃是“Wanna Cry”的一个变种。其直接带来的影响便是,电脑在受感染之后出现宕机状况或者重复开机。
上述三个简洁的案例,揭示了工控系统安全问题已然对我们的日常生活产生了影响。举例来说,电网供电,自来水供水,交通信号系统以及楼宇电梯控制等,均与工控系统紧密相连,倘若有人侵入到电梯控制系统当中,那将会是一件可怕的事。
于是,我们理应看重工业信息安全方面的工作,去配合国际所推行的关于工业控制系统信息安全行动计划(计划时间跨度为2018年至2020年),自最底层开始着重提高工控安全形势感知能力,以及安全防护能力,还有应急处置能力。
那上边的图,它其实是循着 IT 人员的那种视角去看待工控信息安全的,而在这个图里头,明确地标识出来了 4 个重点的防护点。
首先,企业内网乃是可供病毒轻易予以入侵的接口,其次,企业网一般是进行物理或者逻辑性质的隔离,最后,它属于边界防护范畴。
② 互联网是那种容易遭受攻击,会被木马以及病毒入侵的入口,在培训会上,工大天创研发总监刘文跃多次强调要隔离互联网,就如同下面表格当中“SCADA”全网显现数量,也就是某区域工业系统设备接入互联网情况所显示的那样:
SCADA数量
Niagara fox系统
27206
研华WebAccess
334
Intouche组态软件
257
亚控Kingview
231

力控Forcecontrol
213
亚控KingSCADA
49
资金桥Realinfo组态软件
43
③ 开发环境、测试环境容易被攻击者作为跳板,攻击内网。
按照国家国家工业信息安全发展研究中心的李俊博士所讲,他曾对某个工业互联网平台信息安全做过相关评估,结果发现其开发还有测试以及生产环境是互通的,原厂技术人员对此作出解释称,他们在开发全部完成之后,历经了严格测试,而后依照流程发布到生产环境。李俊博士又说道,要是非法控制了这对外的演示环境,在此环境基础上植入恶意代码,随着发布App的操作,发布入生产环境,那将会出现何种状况呢?听到这些内容后,原厂技术人员立刻回去着手组织资源开展整改工作。
④ 在生成环境里,终端以及服务器的外设,就比如说USB接口,它可是那种特别容易被利用从而成为侵入口的东西。典型的案例就像是李俊博士所讲到的伊朗“震网”病毒,据说,是间谍把植入了病毒的U盘放置到伊朗电厂附近,然后让电厂工作人员给捡到了,这样一来,他们就有了机会。
此外,国家工业信息安全发展中心的高级工程师刘京娟提到,在2017年3月至12月期间,维基解密持续外泄了总共24批CIA机密文件,当中绝大多数是网络武器,众多网络武器出现泄漏的情况让工业系统攻击的门槛有所降低,这些网络武器涵盖了恶意程序、病毒、木马以及恶意程序远程控制系统等种种。
有一个时代被称为“互联网”时代,在这个时代里,存在着以移动互联网、物联网、云计算、大数据作为代表的信息技术,这些信息技术在推动全球展开新一轮的技术革命的时候,其实也正与此同时推动着新一轮的工业革命。
2013年德国提出的工业4.0体现了新一轮工业革命,2014年美国提出的工业互联网也体现了新一轮工业革命,后来2015年的“中国制造2025”同样体现了新一轮工业革命,在这样的大趋势里,工业系统建设重视发展却轻安全的现状,将会被打破,并且会促进组织机构改革,工业系统信息安全由封闭转向开放已堵不住了,互联互通、信息共享已然走在路上了。
工业信息安全将由重边界防护向全流程监管方向发展。
工业生产的环境之中,大部分情形依旧是处于那种隔离的状况,也就是说,即便互联互通的需求是存在着的,可也是需要在边界之处构建起强有力的保护举措,举例来说,电力的生产控制大区以及管理信息大区的单向隔离要求达成或者是接近物理隔离的水准,石化行业的数采网以及信息网同样是增添了网闸来实施隔离。这种措施的确能够有效保证安全威胁不会因缺乏边界防护而从办公信息网渗透至生产网络环境,然而与此同时却形成了企业人员觉得隔离就是安全的固定思维,并且生产环境里针对信息安全的保障制度以及保障措施的执行缺少,工业控制系统“带病工作”的现象非常常见。企业要保障生产任务,又无法彻底解决安全问题,如此循环往复积累了大量的安全隐患。所以,在政府及行业监管、企业自身安全需求的双向推动之下,企业安全建设不会再停留在仅仅重视边界防护建设的观念之上,与此同时,工控安全防内大于防外的认知会持续完善,风险管理的体系会逐步形成,企业的全流程安全监管成为主要的保障举措。
按照工业控制系统信息安全行动计划(2018 至 2020)的部署安排,在此之中,有着这样的情况,“一库一网三平台”涵盖了这些内容,包括。
“一网”,是指建设全国工控安全监测网络;
“一库”,是指工控安全应急资源库;
工控安全仿真测试平台,信息共享平台,信息通报-platform,此三者构成了所谓的“三平台” -- 句号。
关联当下智慧油田的研制工作情况而论,工业物联网(IIoT)已造成了更为巨大的安全方面的挑战表现形式,举例来说,在采油生产的现场环境当中,存在涉及到Zigbee设备的情形,存在涉及到RTU设备的情形,存在涉及到单片机设备的情形,存在涉及到PLC设备的情形,另有涉及到Modbus通讯协议等相关方面的情况等等。
让研发企业、厂商纷纷去引入互联网技术和产品,特别是IIoT,是现代化运营、生产力提升以及操作效率提高所带来的压力迫使的,然而连接增多,把工业网络和IT网络之间向来的物理隔离给消除了,好多IIoT技术缺少防护,没办法保证设备不被黑客利用,所以这些设备很有可能让ICS暴露在大量网络威胁以及漏洞利用尝试之下。
先看工业云平台架构,它是建立在传统三层云架构之上的,它把敏捷交付、DevOps、微服务架构、组织变革等融合到了一起,它预先设置了丰富的公共服务,它打造出了独特的云平台加上内容服务能力,基于PaaS云平台的大数据服务能够充分展现云的弹性、敏捷且高效的应用优势,但同时,它也面临着工业控制信息安全方面更大的挑战。
当前的解决办法能够参照工业控制系统信息安全行动计划(2018——2020年),先是进行管理之后再开展技术方面的工作,从管理这一方面着手,成效显现得快、成本相对较低。就像行动计划里所提及的“五大能力提升行动”,涵盖安全管理、态势感知、安全防护、应急处置以及产业发展这几个方面。那要怎样去做呢?行动计划里给出了《工业控制系统信息安全防护能力评估工作管理办法》,借助自我评估以及专业机构评估,以此来提升工业信息安全能力。
那作为从事IIot以及工业安全研发事务的企业,得加快安全技术提升的进程,以此来来契合当下安全态势所提出的需求了。就比如说某科技公司提出来的七种武器,其一,是关乎安全软件的挑选以及管理;其二,属于物理层面以及环境方面的安全防护范畴;其三,是配置以及补丁的管理事项;其四,是身份认证相关方面;其五,作用于边界安全防护领域;其六,谈及的是远程访问安全问题;其七,便是安全监测这一内容。
参加完此次培训,全新地认识到,“互联网”在能够给工业控制系统带去巨大的创造力跟生产力之际,并且将会引进更为复杂、严峻一点的安全问题。打破古老传统的那种隔离、防范、堵塞的思想以及方法,构建起凭借安全能力提高、信息共享、打造安全监测网络,还有应急处理以及应急资源库而形成的全流程管理体系。
参考:
有一本名为《2018年黑龙江省工业信息安全专题培训教材》的书籍,其时间是2018年8月,地点在哈尔滨。