• 
    <ul id="auswy"><sup id="auswy"></sup></ul>
  • <ul id="auswy"></ul>
    ABB
    關注中國自動化產業發展的先行者!
    CAIAC 2025
    2025工業安全大會
    OICT公益講堂
    當前位置:首頁 >> 資訊 >> 行業資訊

    資訊頻道

    尹麗波:我國亟需建立工控安全保障體系
    • 作者:尹麗波
    • 點擊數:3558     發布時間:2016-07-31 19:26:00
    • 分享到:
    隨著互聯網、云計算、大數據等信息技術對工業生產活動的不斷滲透,工業控制系統也面臨著越來越嚴峻的信息安全風險。 根據美國工業控制系統網絡安全應急響應小組(ICS-CERT)的統計,近2年ICS-CERT共響應了540起工業控制系統信息安全事件,能源、裝備制備、市政 等關鍵信息基礎設施領域成為遭受黑客攻擊的重災區。
    關鍵詞:

    一、工控制系信息安全面臨嚴峻形,關信息基礎設施成的重點目


    控制系廣泛用于國民經濟的各個重要域,是工和重要基礎設施運行的核心大。隨著互網、云算、大數據等信息技術對的不斷滲透,工控制系也面著越來越峻的信息安全風險 根據美國工控制系安全急響ICS-CERT)的統計,近2ICS-CERT共響540起工控制系信息安全事件,能源、裝、市政 等關信息基礎設域成遭受黑客攻的重災區。


    二、大量工控制品和系漏洞被披露,使得針對控制系的攻越來越容易


    隨著網代信息取的成本越來越小,黑客工控系的攻擊難度也越來越低,一步加了工控系統的網絡安全風險。當前,大量工控系統軟硬件設備的安全漏洞及利用方式可通公開或半公開的渠道得,越來越多接入互網的工控系可通“Shodan”之類的工控制系搜索引擎發現痕跡。


    20151217日,俄斯著名工控安全研究團隊SCADA STRANGELOVESCADA.SL 在第32屆混沌通信大會上布了名“SCADAPass” 的工控硬件設備組件的默涉及了37家工控廠商的107個工控設備型號。2016214日,該團隊在互網公開布了 “SCADAPass”的更新版本,涉及的工 控廠商和設備型號分別增加到48家和134個。單詳細描述了各工控設備設備類型、默名及密(甚至包括硬編碼)、網端口、通信協議與服、公開信息來源等敏感信息。由于工控系統維護的復性,大量關信息基礎設施運營單位在安 裝工控系統時使用品自的默,甚至關功能。黑客可能利用單獲取的默拿到工控設備的操作權限,施修改系統設置、 root 命令、替固件、非法控制等攻。目前公開渠道道的大量事件案例僅僅是無數工控制系信息安全風險中的冰山一角。當前,全球網安全空出越來越明的政治化、事化,網安全與其它傳統安全越來越密的相互交和滲透,需要警惕關信息基礎設施控制系黑客重點關注的網安全目


    三、我國工控系的網安全風險為嚴


    (一)工控系核心硬件品自主可控水平低下


    由于缺乏具有自主知識產權的核心技,我國各個行、各個域的重要工控制系大量采國外技設備,自主可控程度低。根據 2013年的全國重點域網安全檢查工作統計,我國重要信息系和工控制系鍵設備和基礎軟硬件采用國外品的比例仍很高,安全基不牢。根據我統計情況來看,重要的工控制系中操作系、數據、服器以及數據存儲設備都是國外品占絕對地位。從類別來看,數據采集與控(SCADA)系、分布式控制系DCS)、程控制系PCS)、可邏輯控制器(PLC)也均以國外主。另外根據我們調研情況來看,數千個工控制系由國外廠商提供運行維護,我不具自主維護能力,系運行的可控能力低,同缺乏對這品和服管,缺少必要的技術檢測措施和安全可控方案,安全風險難以掌控。


     (二)大量工控制系直接接入互網提 高了安全風險


    隨著兩化深度融合 +”展,越來越多的工控制系直接或接與互接。由于工控制協議基本上沒有加密、認證等安全措施,暴露在互網的工控系存在巨大的網安全風險。根據工和信息化部子科學技研究所建的工控制系安全監測平臺統計,我國存在大量直接接入互網的工控制系統軟硬件設備,相關工信息系更是不 數,些系廣泛集中在水、、氣、、石化等與國民經濟和人民群眾生生活息息相關的重點行


    (三)工控系安全防措施不足,系統處于不防狀


    雖然有部分工控運營單位開始關注工控 安全問題,但只有少數運營單位根據工控系實際情況開展了安全防。根據我們調研來看,在安全防措施部署方 面,大多數工控系的網絡邊界沒有部署網護設備,沒有安裝防病毒件或未采取加密措施傳輸、存數據的設備也都占很高比例,大量的工控系沒有任何安全防措施。


    另外,很多工控系安全管理不格,工缺乏網安全意。有些位的移使用管理不完善,黑客利用相關漏洞可向內網植入意代意程序,易形成跨網攻通道。USB口的非法使用也會致生產計算機感染意程序、被植入木等不良后果,者可能品良品率下降,重可能致生泄露以及設備損壞等重大安全事故。


    四、加強我國工控系信息安全保障的策建


    (一)建立健全工控系信息安全法體系


    加強工控制系的安全保障盡快研 組織編制工控制系信息安全防指南,指控制系營單位從建、運行和維護等全生命周期做好信息安全防。通健全的法體系,做到我國工控系信息安全的督有力,防有據


    (二)常化開展工控系品的安全檢查


    定期控制系統進行信息安全檢查,并施工控系統產品的安全檢測,逐步提高用在我國工控系中的工控品安全性,保我國重域工控系品的安全可靠。


    (三)加強工控系統態勢感知與監測預


    不斷提高我國工控制系的在安全監測能力,主動監測發現存在高危網安全風險的工控制系,準確掌握國內外工信息安全態勢可能影響我國工信息安全的重大安全漏洞和突事件監測和分析,向相關運營單位提供工控風險信息通警。


    自《中國信息安全》2016年第4期


    作者:工業和信息化部電子科學技術情報研究所總工/工業控制系統信息安全產業聯盟副理事長  尹麗波

    熱點新聞

    推薦產品

    x
    • 在線反饋
    1.我有以下需求:



    2.詳細的需求:
    姓名:
    單位:
    電話:
    郵件: