发表時間: 2021-03-24 12:48:17
作者: 英賽(sai)克科(ke)技(北京)有限公司
浏覽:
工控系統在部署時具有設備單(dan)元多(duo),地域分布(bu)廣的特點。其實和普通(tong)網絡相似的是,工控設備(bei)同樣具有各種各(ge)樣的漏洞,並(bing)且这(zhe)些漏洞不易修复。試想一(yi)種場景(jing),某電力公司(si)因為其(qi)中的5臺工控設備(bei)存在漏洞,需要停止供電(dian)数小時進行升(sheng)級,这(zhe)樣的损失對於工業企業來說损失(shi)非常大。
『標(biao)準的SCADA網絡』應该是这樣的



工控安全與(yu)傳統網絡安全防護的核心區別在(zai)於,工控安全(quan)需要實施主動、不間断的探測(ce)機製,以识別聯(lian)網工控設備潜在存在的漏洞和安全隐(yin)患。这種差异化(hua)要求產生的(de)根本原因是,聯網工控設備的運行特性與傳統網絡(luo)設備存在本質不(bu)同——它們通(tong)常並不持續活跃於網絡環境中,而是根據實际生產需求間歇性地與外部網(wang)絡建(jian)立连接。正因為这(zhe)種間歇性(xing)的连接特征,對工控系統的(de)安全防護等級提出了更為嚴格的(de)技術要求。在云計算、大数據(ju)、物聯網、區块鏈(lian)等新興技術(shu)快速迭代发展的背景下,網絡安全威胁的攻擊(ji)手段(duan)呈現出多樣化、智能化的发展趨勢(shi),網絡安(an)全事件頻繁发生,已(yi)成為(wei)全球關注的重大課題。
在2017年(nian)期間(jian),國家信息安全(quan)漏(lou)洞共享平臺CNVD所收錄的安全漏洞統計数據顯示(shi),專門针對聯網智能設備的安全漏洞達到2440個,相比(bi)上年同期實現了118.4%的顯著增长。这一增长幅度充分反映了智能設備在網絡環境(jing)中所面臨的日益复雜(za)的安全威胁態勢。这些被发(fa)現的安全漏洞涵盖了多種威胁(xie)類型,主要包括設備權限繞過、远(yuan)程代碼執行(xing)、弱口(kou)令等常见的攻擊途(tu)径。
根據CNCERT/CC的網絡安全(quan)监測数據顯示,2017年全年共发現超過245萬起境外针對我國聯網工業控製系(xi)統和設備的恶意(yi)嗅探事件,相比2016年(nian)增(zeng)长幅度達到178.4%,增勢明顯。在这些網絡攻擊活動中,我(wo)國境内共有4772個聯網工業控製系(xi)統或設(she)備的型號、參数等關键数(shu)據信息遭到(dao)泄露,涉及西門子(zi)、摩莎、施耐德等國内外知名工業自動化廠商產品和應用多(duo)達25家,威(wei)胁範围廣泛,安(an)全風险突出。
工業控製信息系(xi)統面(mian)臨的網絡安全威胁主要有:

常用的工控漏洞互聯網深度掃描技術是一套针對目標區域内所有接入互聯網的工業控製(zhi)設備進行(xing)全面深度掃描的技術方案,通過基於大数據分析(xi)算法對目標主機的開放端口、運行(xing)服(fu)務、安全漏洞等關键信息進(jin)行系統(tong)识別。在深度分析阶段(duan),该(gai)技術能够详細解析聯網工控設(she)備的OS版本(ben)信息、開放端口协議栈指(zhi)纹信息(xi),並對各個開放端口(kou)上(shang)運行的服務進行旗语匹配,通過持續跟蹤各服務的運行(xing)状態,可以(yi)精確(que)分析出连網工控設備的地理位置分布、設(she)備(bei)類型归屬、具體設備參数、設備所屬廠商身份以及設備使用的通信协議(yi)等详細(xi)信息。結合(he)数據挖掘技術的(de)進一步處理,能够(gou)识別設備的開放端口(kou)、運行服務及其潜在的漏洞信息等(deng)安全要素(su)。在(zai)廠商识別方面,该技術能够覆盖(gai)三維(wei)力控、施耐德、通用、三菱、西門子(zi)等40余種(zhong)主流工控設備製造廠(chang)商。在通信协議(yi)识別方面,支持對(dui)opcua、s7、dnp3、modbus等20余種主流工(gong)業控製系統(tong)通信协議的识別能力。在工控(kong)設備類型识別(bie)方面,可识別不少於10種的工控產(chan)品類別,包括PLC、SCADA、DCS、RTU、HMI、远程(cheng)IO、摄(she)像头等多種工業現場設備。通(tong)過这樣(yang)的多維度识別和關聯分析,该技術方案能够實現對(dui)攻擊威胁和(he)風险隐患的识別预警,有效提升监(jian)察监管機構對工業控製系統信息安全的技術监管能力和防御水平(ping)。
