近年來,工業化和信息化的迅速發展,傳統工業融合了信息技術和通信網絡技術,已經在逐步改變世界產業發展格局。據統計,目前世界上已有超過80%的涉及國計民生的關鍵基礎設施需要依靠工業控制系統來實現自動化作業,使用工業控制系統進行自動化生產,極大的提高了工作效率,節省了大量人工勞動力,創造了數倍的生產價值。
然而伴隨著技術的發展,其弊端也逐漸顯露。近日,安全研究人員發現,被廣泛用于能源、制造、商業設施等領域的數款Westermo工業路由器存在著高危漏洞,其旗下的MRD-305-DIN等工業路由器固件中存在編號為CVE-2017-5816的硬編碼漏洞,可暴露SSH和HTTPS證書及其相關私鑰。此漏洞不僅導致攻擊者可進行中間人攻擊,解密流量,還可獲得提升設備訪問權限的管理員證書。此外,這些工業路由器的管理界面中存在幾個網頁沒有使用任何跨站點請求偽造保護,允許攻擊者代表身份驗證的用戶執行各種操作。目前Westermo已針對上述漏洞進行了修補,若是再晚一些發現,將會造成巨大損失。此次事件只是多數工控安全事故中的一例,隨著工業自動化產業的發展,工業控制系統信息安全所面臨的挑戰日趨嚴峻。
那么面對危機四伏的工控系統,人們該如何面對呢?
1、提高警惕,增強工控系統安全防范意識
有句老話叫“大水不到先壘壩,疾病沒來早預防”,這句話在工控系統安全防范中也同樣適用。
直到現在,人們對于工控系統安全問題還沒有足夠重視。對于部分開發者來說,他們認為攻擊者不懂他們的系統開,系統非常安全。實際上,工業環境中已廣泛使用商業標準件和IT技術。市面上大部分通訊采用的是以太網和TCP/IP協議,即使是某些采用專門的加密技術的特殊環境,最終都被黑客所破解。
對于管理員而言,有的人會認為有了防火墻或防病毒軟件就高枕無憂了。雖然有效管理的防病毒措施可以抵御大部分已知的惡意軟件,但對更隱蔽或鮮為人知的病毒的防御還遠遠不夠。而且,防病毒軟件本身也存在弱點。在一次安全會議上,研究人員在對當時使用最多的7個防病毒軟件進行防病毒能力挑戰,有6個在2分鐘內便被攻破,可見,防病毒軟件也并非萬無一失。
對于企業家而言,有人認為平白無故沒有人會襲擊自己的工廠或工控系統,但是諸多跡象表明,工控系統已經為黑客、不滿的員工或犯罪組織等各類攻擊者所關注。
2、發展技術,提升工業系統安全保障能力
工業系統安全保障工作將直接影響一個國家工業健康發展的命脈。因此發展技術手段,提升工業系統安全保障能力是工控系統安全技術研究和安全服務的重要條件。就企業層面看,應當提高自身技術實力。不管是預防用的防火墻、防病毒軟件設置,還是當風險出現時的病毒處理能力,企業都應加大投入,加強工業信息安全關鍵核心技術研發和應用。
從國家層面看,重點支持仿真測試、在線監測等技術支撐平臺建設,不斷強化態勢感知、風險預警、應急處置、檢測評估等技術保障能力。以我國為例,工信部非常重視工業信息安全技術能力建設工作。在去年就認定了3家工業信息安全領域的實驗室作為工業和信息化部重點實驗室,分別為工業信息安全感知與評估技術實驗室、工業互聯網安全技術試驗與測評實驗室以及工業控制系統安全標準與測評實驗室,研究領域涵蓋了工業信息安全態勢感知技術、工業互聯網安全技術、工業控制系統安全標準測評等方向,為工業信息安全相關技術研發與測試提供良好的科研環境。
3、政策引導,完善工業信息安全政策體系
作為信息產業發展的領導者,美國很早就十分重視工控系統的安全。2003年就將其視為國家安全優先事項;2008年則將工控安全列入國家需重點保護的關鍵基礎設施范疇。2009年頒布《保護工業控制系統戰略》,涵蓋能源、電力、交通等14個行業工控系統的安全。
近年來,我國在加強工業控制系統信息安全管理上也做了不少努力。工信部出臺了一系列政策文件,初步構建了我國工業信息安全政策體系。其中,2011年出臺了《關于加強工業控制系統信息安全管理的通知》,該文件作為工業信息安全領域的首部專門政策,提出要建立測評檢查和漏洞發布制度,明確了重點領域工業控制系統信息安全管理要求;2016年10月發布了《工業控制系統信息安全防護指南》,從管理、技術兩個角度提出了安全軟件選擇與管理、配置等11項工控安全防護要求,為工控安全防護工作的展開提供了基本方法;2017年6月出臺的《工業控制系統信息安全事件應急管理工作指南》,對工控安全風險監測、信息通報、應急處置等工作提出了具體管理要求,明確了責任分工、工作流程和保障措施,為工控安全事件應急管理與處置工作提供了依據與方法。
更多資訊請關注工業安全頻道