- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
IT/OT 一体化的工业信息
安全态势报告(2017 )
工业控制系统安全国家地方联合工程实验室
360 威胁情报中心
2018 年 2 月 1 日
主要观点
IT/OT 一体化融合带来的新挑战
IT/OT 一体化在拓展了工业控制系统发展空间的同时,也带来了工业控制系统网络安全
问题。企业为了管理与控制的一体化,实现生产和管理的高效率、高效益,普遍引入生
产执行系统 MES,实现管理信息网络与控制网络之间的数据交换和工业控制系统和管
理信息系统的集成。MES 不再是一个独立运行的系统,而要与管理系统甚至互联网互
通、互联,从而在工业系统中引入了网络攻击风险。
对于传统 IT 网络安全,保密性优先级最高,其次是完整性、可用性。工业网络则有明
显的不同,工业网络更为关注的是系统设备的可用性、实时性。在工业系统中,设备超
期服役、带洞运行、带毒运行的状况非常普遍。而且有大量的内部系统和设备不必要的
暴露在互联网上,进一步加大了工业系统的安全风险。
工业互联网的IT/OT 融合会带来很多安全挑战。一方面是来自外部的挑战,如:暴露在
外的攻击面越来越大;操作系统安全漏洞难以修补;软件漏洞容易被黑客利用;恶意代
码不敢杀、不能杀;DDOS 攻击随时可能中断生产;高级持续性威胁时刻环伺等。另一
方面是来自工业系统自身安全建设的不足,如:工业设备资产的可视性严重不足;很多
工控设备缺乏安全设计;设备联网机制缺乏安全保障;IT 和OT 系统安全管理相互独立
互操作困难;生产数据面临丢失、泄露、篡改等安全威胁等。
工业信息安全建议与展望
建立网络安全滑动标尺动态安全模型,该标尺模型共包含五大类别,分别为架构安全
(Architecture )、被动防御(Passive Defense)、积极防御(Action Defense )、威胁情
报(Intelligence)和进攻反制(Offense )。这五大类别之间具有连续性关系,并有效展
示了防御逐步提升的理念。
从安全运营的角度,建立企业的工业安全运营中心 (IISOC)。在IT 和OT 一体化推进发
展中,IT 技术在OT 领域大量使用,IT 所面对的风险也跟随进入了OT 网络,因此工业
企业对这两个应用角度都要识别风险的切入点,列举相关的风险,并且要进行一体化的
规划。
组建ITOT 融合的安全管理团队,对整个工业控制系统进行安全运营。
在技术层面提高防护能力,包括终端层面、网络层面和监管层面,以及数据和系统的可
恢复性(备份层面)方面。
摘 要
工业控制系统(Industrial Control Systems, ICS)通常指由计算机设备和工业生产控制部件
组成的系统。
根据美国工业控制系统网络紧急响应小组 (ICS-CERT )最新统计报告,2015 年漏洞总数
为486 个,2016 年美国关键基础设施存在492 个安全漏洞。
ICS-CERT 的最新报告显示,相关漏洞涉及供水、能源和石油行业等关键基础设施。此外,
ICS-CERT 安全研究专家指出,针对工业控制系统环境入侵的攻击者数量增长无疑意味着
可利用的漏洞数量和类型也会同时增长。
2000 年1 月截止到2017 年12 月,根据我国国家信息安全漏洞共享平台(CNVD )统计,
所有的信息安全漏洞总数为 101734 个,其中工业控制系统漏洞总数为 1437 个。2017
年CNVD 统计的新增信息安全漏洞4798 个,工控系统新增漏洞数351 个,均比去年同
期有显著增长。
CNVD 在2017 年收录的工控相关漏洞中,高危漏洞占比最高,达到53.6% 。中危漏洞占
比42.4% ,其余4.0%为低危漏洞。
CNVD 已收录的漏洞数量最多的五大工控厂商的安全漏洞数量中,Siemens 最多,为197
个,其次是Schneider117 个。
工业互联网安全监测公共服务平台收录了2017 下半年国内
您可能关注的文档
- 德银-港股-银行业-香港银行业2017年下半年前瞻:NIM趋势,股息指引仍然关键-20180220-17页.pdf
- 德银-新兴市场-金融业-新兴市场RV监测:稳步迈向2018-20180205-24页.pdf
- 德银-亚洲-信贷市场-亚洲定期估值快报-20180202-27页.pdf
- 德银-亚洲-信贷市场-亚洲信贷月报-20180131-39页.pdf
- 德银-中国-信贷市场-中国金融资产管理公司(AMCs)扩张过度,谨慎买入-20180209-11页.pdf
- 京津冀协同票据交易中心-企业商票融资解决方案-2018.1.2-22页.pdf
- 联合信用评级-2018年融资担保行业信用风险展望-2018.1-13页.pdf
- 联合资信-2017年度中国债券市场评级质量检验报告-联合信用评级-2018.2.6-16页.pdf
- 联合资信-2017年银行间市场金融债券发行回顾及2018年展望-2018.1-7页.pdf
- 麦格理-亚洲-股票策略-准备战斗:从财报季看股市-20180126-9页.pdf
- 参照系-水处理行业研究报告(附385家关联企业介绍)-2018.1-87页.pdf
- 德银-美股-化工商品行业-美国化工品出货量持平-20180205-28页.pdf
- 德银-美股-化工商品行业-美国化工品出货量上升0.2%-20180218-28页.pdf
- 德银-美股-化工商品行业-美国化工品出货量下降2.1%-20180128-28页.pdf
- 德银-美股-石油行业-2017第四季度并购重组-20180129-35页.pdf
- 德银-欧洲-金属与采矿业-业绩展望:现金回报、成本和资金分配-20180126-38页.pdf
- 德银-中国-公用事业行业-中国燃气公用事业:2018年三大政策趋势预测; 2017财年盈利预览-20180130-22页.pdf
- 德银-中国-公用事业行业-中国太阳能产业:成本领先是关键-20180131-30页.pdf
- 德银-中国-金属与采矿业-中国煤炭业:近期反弹之后,风险回报发生分化-20180130-12页.pdf
- 德银-中国-制造业-中国工业自动化:2017年强劲结束; 2018年前景乐观-20180202-16页.pdf
原创力文档


文档评论(0)