網路安全月份即將結束,但這並不意味著我們就應該忘記即時瞭解網路安全新聞和趨勢的重要性。在本文中,我們將重點關注工業控制系統(ICS):為什麼瞭解ICS很重要,以及為什麼我們需要保護ICS。

我們已經寫過幾篇關於ICS主題的博客文章,但是我想從總體角度來闡述這個主題,以便大家能以更好地角度看待這個問題。為此,我和卡巴斯基實驗室的關鍵基礎設施保護業務發展專家Matvey Voytov一起編寫了本文。
什麼是ICS?
ICS是工業控制系統的縮寫。基本上,這是一個涵蓋不同資訊系統和技術的總稱,如監控和資料獲取(SCADA)、分散式控制系統(DCS)、可程式設計邏輯控制器(PLC)等等。ICS的主要目標之一是對工業過程提供管理和控制。常規資訊系統(ERP、協作、郵件伺服器、作業系統等)管理的是資訊;而ICS管理的是物理過程。這就是為什麼這類系統也被稱為網路物理系統。ICS廣泛應用於石油天然氣、電網、製造業、智慧樓宇、城市等諸多領域。
可能發生的最糟糕情況是什麼?
最糟糕的情況是工業過程中斷。根據工業物件的關鍵性,可能會導致資金流失(考慮到製造廠的停機時間),甚至導致實際的物理損壞。2014年德國就發生了這樣的事件:煉鋼廠遭到駭客攻擊,導致高爐控制系統中斷。而在2015年和2016年,駭客對烏克蘭變電站的攻擊造成數千名消費者停電。
哪些行業應該特別關心自己的資訊安全,為什麼?
說到ICS保護時,我們應該說”網路安全”而不是”資訊安全”,因為在大多數情況下,我們是指保護網路物理過程或資產,而不是資訊。
所有關鍵基礎設施都面臨著風險,特別是發電、輸配電、各種公用事業、石油和天然氣領域。除了這些敏感的基礎設施外,”非關鍵”的工業組織也因為與外部網路連線性高而遭到網路攻擊。我們最近的研究表明,54%的工業機構在過去12個月內發生過多起網路安全事件。
什麼是攻擊向量或攻擊類型?
一般來說,ICS有兩個主要的攻擊向量。網路犯罪分子可以通過邊界外部網路(例如,企業網路中有與工業網路交換資料以進行預防性維護的ERP)訪問工業基礎設施,或者可以利用員工疏忽或賄賂內部人員,直接滲透到ICS域中。例如,工程師可以將被感染的隨身碟或個人設備直接插入安全隔離網路。重要的是要意識到,即使在關鍵基礎設施中,如今真正的安全隔離網路實際也是少之又少。工業網路中一些增加的連接、錯誤配置和員工安全意識弱也是其中的原因 – 員工可能無意中成了安全隔離網路的橋樑。基礎設施現代化也在其中起到了重要作用:所謂的工業互聯網也假設工業網路具有外部可用性,甚至包括現場設備級別。
在ICS環境中可能會發生四種事件:
- 通用的惡意軟體進入工業網路,並攻擊舊型Windows電腦。例如,最近WannaCry和ExPetr勒索軟體的流行,意外地破壞了世界各地的許多工業車間。
- 針對性攻擊(如Stuxnet、Havex或Industroyer)、惡意軟體平臺和專為攻擊ICS設計的殺傷鏈。
- 內部人員的欺詐行為,這類行為無需使用任何駭客技術,只要運用ICS知識就能給工業組織造成損害。這種情況往往多見於石油和天然氣行業。
- ICS軟體/硬體錯誤和配置錯誤。
有什麼解決方案?
第一個也是關鍵的一步是提高工業車間工人的網路安全意識。在大多數情況下,攻擊都從這些人開始的。任何工業企業都必須進行網路安全培訓。
從技術的角度來看,重要的是要認識到傳統的IT安全解決方案不適合工業網路。傳統解決方案的設計對誤報有著極高的容忍度,而且會顯著消耗資源,持續網際網路連接是一項基本要求。這些方面都不符合ICS的具體要求,這意味著把常規端點防禦工具安裝到ICS環境中,實際上可能是危險的 – 它可能導致工業過程的中斷。
從技術的角度來看,重要的是要認識到傳統的IT安全解決方案不適合工業網路。傳統解決方案的設計對誤報有著極高的容忍度,而且會顯著消耗資源,持續網際網路連接是一項基本要求。這些方面都不符合ICS的具體要求,這意味著把常規端點防禦工具安裝到ICS環境中,實際上可能是危險的 – 它可能導致工業過程的中斷。
如果您想瞭解卡巴斯基實驗室如何保護ICS的更多資訊,請訪問訪問我們的”工業網路安全“頁面。
資料來源:https://www.kaspersky.com/blog/what-is-ics/19949/