siemens x
工業(yè)安全

工業(yè)網(wǎng)絡(luò)及控制系統(tǒng)面臨嚴重安全威脅

2025China.cn   2016年04月08日

  由于大多數(shù)工業(yè)控制系統(tǒng)來自不同的專有操作系統(tǒng),使得ICS的安全性變得極為薄弱,此次ICS發(fā)布的三項安全公告,再次強調(diào)了基礎(chǔ)設(shè)施與工業(yè)網(wǎng)絡(luò)所面臨的嚴重安全威脅。

 

  美國國土安全部ICS-CERT本周發(fā)布了關(guān)于工業(yè)控制系統(tǒng)(簡稱ICS)的三項安全公告,再次強調(diào)基礎(chǔ)設(shè)施與工業(yè)網(wǎng)絡(luò)當(dāng)前所面臨的嚴重安全威脅。

  在最近一篇匯總ICS當(dāng)前威脅形勢的博文當(dāng)中,F(xiàn)ortinet公司的RuchnaNigam強調(diào)指出:“大多數(shù)工業(yè)控制系統(tǒng)來自不同供應(yīng)商且運行著專有操作系統(tǒng)、應(yīng)用程序以及協(xié)議(包括通用電氣、羅克韋爾、DNP3以及Modbus)。結(jié)果就是,基于主機且面向IT部門開發(fā)的安全方案幾乎根本不適用于ICS?!?/FONT>

  這無疑使得ICS的安全性更為薄弱,而且需要完全由供應(yīng)商負責(zé)找到并解決安全漏洞。此次發(fā)布的三項公告所援引的全部已發(fā)現(xiàn)漏洞皆由供應(yīng)商獨立識別并報告——然而,我們卻很難驗證其修復(fù)手段是否真正解決了問題。

  最近曾發(fā)現(xiàn)羅克韋爾IAB安全漏洞的IvanSanchez對此感到相當(dāng)震驚。在日常工作當(dāng)中,他不斷搜索并發(fā)現(xiàn)新的ICS安全漏洞。就在去年,他發(fā)布報告指出,單是羅克韋爾公司一家的產(chǎn)品就存在超過150項風(fēng)險問題。一般來講,在報告相關(guān)問題之后,相關(guān)企業(yè)都會向他做出進一步咨詢。

  “在95%的情況下,企業(yè)會請求我重新進行測試,然后再發(fā)布最終公告意見,”Sanchez在接受采訪時指出?!拔艺J為企業(yè)應(yīng)當(dāng)詢問相關(guān)安全漏洞的具體細節(jié),而非對只對當(dāng)前發(fā)現(xiàn)的問題表示‘感謝’。”

  公告ICSA-16-056-01描述了羅克韋爾自動化公司旗下集成化架構(gòu)構(gòu)建工具(簡稱IAB)應(yīng)用中的一項內(nèi)存訪問沖突錯誤。一旦被成功利用,其將允許攻擊者以等同于IAB工具的權(quán)限執(zhí)行惡意代碼。其只能由本地用戶加以利用,而且目前已經(jīng)得到修復(fù)。不過在安裝最新版本之前,仍然建議用戶避免利用打開任何非受信項目文件;另外,應(yīng)以‘用戶’角色運行全部軟件,而非以‘管理員’角色運行。

  公告ICSA-16-061-03描述了一項基于cookie的安全漏洞,其允許遠程攻擊者通過EG2WebControl對EatonLightingSystems進行配置。Eaton方面已經(jīng)修復(fù)了這項漏洞,但仍需時間將其推廣至全部系統(tǒng)當(dāng)中。

  公告ICSA-16-096-01描述了Pro-face旗下GP-ProEXHMI軟件中的四項安全漏洞:其一導(dǎo)致信息泄露,兩項屬于緩沖區(qū)溢出,另一項則為硬編碼憑證問題。目前四項漏洞皆已得到修復(fù)。

  一系列強有力的證據(jù)表明,目前ICS安全問題要遠比Fortinet博文中的陳述更加可怕。

  事實上,IvanSanchez在采訪中表示,“ICS業(yè)界必須改進自身代碼質(zhì)量并引入安全與審計控制機制。我已經(jīng)對三成已經(jīng)發(fā)現(xiàn)的問題進行了公布,而該行業(yè)還沒有充足的時間將其全部修復(fù)——因此我的說,這絕對是個大麻煩。”

  盡管問題的客觀性已經(jīng)成為共識,但就目前而言其很大程度上仍只是種潛在問題。

  《化工設(shè)施安全新聞》作者PatrickCoyle解釋稱,“一方面,幾乎每一套控制系統(tǒng)當(dāng)中都存在著大量安全漏洞,我們需要對其認真評估并阻止一切將其作為目標的入侵活動。而在另一方面,這些ICS控制系統(tǒng)實在太過復(fù)雜,組織起有效的進攻方案需要極為豐富的ICS相關(guān)專業(yè)知識?!?/FONT>

  他預(yù)計未來攻擊活動將持續(xù)增加,但這種增加主要體現(xiàn)在質(zhì)量而非數(shù)量層面?!拔艺J為我們將看到更多指向ICS的低效攻擊行為。正如Verizon報告的水力系統(tǒng)入侵事件一樣,攻擊者僅僅是隨意修改了設(shè)定值,但其很快被發(fā)現(xiàn),而安全系統(tǒng)或警報操作員則輕松解決了問題。”事實上,那些蓄謀已久的惡意活動才最為可怕。

  不過他提醒稱,“我最擔(dān)心的問題在于,一部分惡意人士可能會利用勒索軟件鎖定關(guān)鍵性基礎(chǔ)設(shè)施。這并不需要什么高深的專業(yè)知識,只要能夠侵入該系統(tǒng)即可?!?/FONT>

(轉(zhuǎn)載)

標簽:工業(yè)安全 我要反饋 
2024世界人工智能大會專題
即刻點擊并下載ABB資料,好禮贏不停~
優(yōu)傲機器人下載中心
西克
2024全景工博會
專題報道
2024 工博會 | 直播探館 · 全景解讀
2024 工博會 | 直播探館 · 全景解讀

第二十四屆中國工博會于9月24日至28日在國家會展中心(上海)舉行,展會以“工業(yè)聚能 新質(zhì)領(lǐng)航”為全新主題。 [更多]

2024世界人工智能大會
2024世界人工智能大會

WAIC 2024將于7月在上海舉行,論壇時間7月4日-6日,展覽時間7月4日-7日。WAIC 2024將圍繞“以共商促... [更多]

2024漢諾威工業(yè)博覽會專題
2024漢諾威工業(yè)博覽會專題

2024 漢諾威工業(yè)博覽會將于4月22 - 26日在德國漢諾威展覽中心舉行。作為全球首屈一指的工業(yè)貿(mào)易展覽會,本屆展覽會... [更多]