隨著工業(yè)化與信息化進程的不斷交叉融合,越來越多的信息技術應用到了工業(yè)領域。目前,超過80%的涉及國計民生的關鍵基礎設施依靠工業(yè)控制系統(tǒng)來實現(xiàn)自動化作業(yè)。工業(yè)控制系統(tǒng)已經(jīng)成為國家關鍵基礎設施的重要組成部分,工業(yè)控制系統(tǒng)的安全關系到國家的戰(zhàn)略安全。
工業(yè)控制系統(tǒng)安全特點
工業(yè)控制系統(tǒng)領域與傳統(tǒng)的信息安全領域有很大的不同。工業(yè)控制系統(tǒng)強調(diào)的是工業(yè)自動化過程及相關設備的智能控制、監(jiān)測與管理,而且更為關注系統(tǒng)的實時性與業(yè)務連續(xù)性。也就是說,工業(yè)控制系統(tǒng)對系統(tǒng)設備的可用性、實時性、可控性等特性要求很高。
由于工業(yè)控制系統(tǒng)設備及通信規(guī)約的專有性以及系統(tǒng)的相對封閉性,使得一般的互聯(lián)網(wǎng)黑客或黑客組織很難獲得相應的工業(yè)控制系統(tǒng)攻防研究環(huán)境以及相關系統(tǒng)資料支持,從而通常黑客的攻防研究工作多集中在互聯(lián)網(wǎng)或普通IT信息系統(tǒng)上,而很少關注工業(yè)控制系統(tǒng),自然相關的系統(tǒng)及通信規(guī)約的安全缺陷或漏洞也很少被發(fā)現(xiàn)。
但是隨著2010年“震網(wǎng)”及后續(xù)一系列工控安全事件的發(fā)生,表明出于某些國際組織、國家的政治、經(jīng)濟、軍事等原因,工業(yè)控制系統(tǒng)已經(jīng)面臨這些組織所發(fā)起的新型高級可持續(xù)的攻擊威脅。
工業(yè)控制系統(tǒng)面臨的安全問題
目前工業(yè)控制系統(tǒng)普遍存在一些嚴重的安全問題,主要表現(xiàn)為:
1.嚴重漏洞難以及時處理,系統(tǒng)安全風險巨大
當前主流的工業(yè)控制系統(tǒng)普遍存在安全漏洞,且多為能夠造成遠程攻擊、越權執(zhí)行的嚴重威脅類漏洞;而且近兩年漏洞的數(shù)量呈快速增長的趨勢。工業(yè)控制系統(tǒng)通信協(xié)議種類繁多、系統(tǒng)軟件難以及時升級、設備使用周期長以及系統(tǒng)補丁兼容性差、發(fā)布周期長等現(xiàn)實問題,又造成工業(yè)控制系統(tǒng)的補丁管理困難,難以及時處理威脅嚴重的漏洞。
2.工業(yè)控制系統(tǒng)協(xié)議缺乏足夠的安全性考慮,易被攻擊者利用
專有的工業(yè)控制通信協(xié)議或規(guī)約在設計時通常只強調(diào)通信的實時性及可用性,對安全性普遍考慮不足:比如缺少足夠強度的認證、加密、授權等。尤其是工業(yè)控制系統(tǒng)中的無線通信協(xié)議,更容易遭受第三者的竊聽及欺騙性攻擊。
3.缺乏違規(guī)操作、越權訪問行為審計能力
操作管理人員的技術水平和安全意識差別較大,容易發(fā)生越權訪問、違規(guī)操作,給生產(chǎn)系統(tǒng)埋下極大的安全隱患。實事上,國內(nèi)ICS相對封閉的環(huán)境,也使得來自系統(tǒng)內(nèi)部人員在應用系統(tǒng)層面的誤操作、違規(guī)操作或故意的破壞性操作成為工業(yè)控制系統(tǒng)所面臨的主要安全風險。因此,對生產(chǎn)網(wǎng)絡的訪問行為、特定控制協(xié)議內(nèi)容和數(shù)據(jù)庫數(shù)據(jù)的真實性、完整性進行監(jiān)控、管理與審計是非常必要的。
但現(xiàn)實環(huán)境中通常缺乏針對ICS的安全日志審計及配置變更管理。這是因為部分ICS系統(tǒng)可能不具備審計功能或者雖有日志審計功能但系統(tǒng)的性能要求決定了它不能開啟審計功能所造成的結果。同時目前的安全審計產(chǎn)品因缺乏對工業(yè)控制系統(tǒng)通信協(xié)議的解析能力而不能直接用于ICS系統(tǒng)中,需要專門的定制。由于工業(yè)控制系統(tǒng)通信協(xié)議缺乏統(tǒng)一的標準,使得這種定制工作代價巨大且不能通用也是造成ICS中違規(guī)操作行為審計缺乏的原因之一。
4.沒有足夠的安全政策、管理制度,人員安全意識缺乏
由于工業(yè)控制系統(tǒng)不像互聯(lián)網(wǎng)或與傳統(tǒng)企業(yè)IT網(wǎng)絡那樣備受黑客的關注,在2010年“震網(wǎng)”事件發(fā)生之前很少有黑客攻擊工業(yè)控制網(wǎng)絡的事件發(fā)生;工業(yè)控制系統(tǒng)在設計時也多考慮系統(tǒng)的可用性,普遍對安全性問題的考慮不足,更不用提制訂完善的工業(yè)控制系統(tǒng)安全政策、管理制度以及對人員的安全意識培養(yǎng)了。‘和平日久’造成人員的安全意識淡薄。
而隨著ICS系統(tǒng)在國計民生中的重要性日益重要以及IT通用協(xié)議和系統(tǒng)在工控系統(tǒng)的逐漸應用,人員安全意識薄弱將是造成工業(yè)控制系統(tǒng)安全風險的一個重要因素,特別是社會工程學相關的定向釣魚攻擊可能使重要崗位人員淪為外部威脅入侵的跳板。
5.面對新型的APT攻擊,缺乏有效的應對措施
APT(高級可持續(xù)性威脅)的攻擊目標更為明確,攻擊時會利用最新的0-day漏洞,強調(diào)攻擊技術的精心組合與攻擊者之間的協(xié)同;而且是為不達目的不罷休的持久性攻擊。近年來以震網(wǎng)為代表的針對工業(yè)控制系統(tǒng)的攻擊事件都呈現(xiàn)了這些攻擊技術特征。
但是針對這種APT攻擊,現(xiàn)有的安全防護手段均顯得有些無力。這也許需要整合各種安全技術,通過形成完善的安全防御體系(防御手段的組織化、體系化)才可能有效,然而工業(yè)控制系統(tǒng)對安全關注嚴重不足的現(xiàn)實,使其在面臨APT攻擊時將會遭到不可估量的安全損失。
工業(yè)控制系統(tǒng)的安全建議
工業(yè)控制系統(tǒng)安全的重要性及其普遍安全防護措施不足的現(xiàn)實,使得加強工業(yè)控制系統(tǒng)的安全性來說無疑是一項相對艱巨的任務。因為當面臨攻擊者的持續(xù)關注時,任何疏漏都可能導致災難。在參考信息安全業(yè)內(nèi)的最佳實踐的基礎上,結合工業(yè)控制系統(tǒng)自身的安全問題,本文提出了一些安全建議,期望能夠有效地降低工業(yè)控制系統(tǒng)所面臨的攻擊威脅:
加強對工業(yè)控制系統(tǒng)的脆弱性的合作研究,提供針對性地解決方案和安全保護措施:
1、源頭控制:運營組織和關鍵提供商建立工業(yè)控制系統(tǒng)開發(fā)的全生命周期安全管理。在系統(tǒng)的需求分析、架構設計、開發(fā)實現(xiàn)、內(nèi)部測試、第三方測試和人員知識傳遞等研發(fā)生命周期的典型階段,融入安全設計、安全編碼以及安全測試等相關安全技術,盡可能系統(tǒng)地識別和消除各個階段可能出現(xiàn)的來自于人員知識和技能、開發(fā)環(huán)境、業(yè)務邏輯引入系統(tǒng)缺陷的安全風險
2、分析檢測及防護:工業(yè)控制系統(tǒng)行業(yè)應積極展開與安全研究組織或機構的合作,加強對重要工業(yè)控制系統(tǒng)所使用軟硬件的靜態(tài)和動態(tài)代碼脆弱性分析、系統(tǒng)漏洞分析研究;開發(fā)工業(yè)控制系統(tǒng)行業(yè)專用的漏洞掃描、補丁管理及系統(tǒng)配置核查工具。
3、漏洞庫管理:國家主管機構主導建立權威的ICS專業(yè)漏洞庫以及完善的漏洞安全補丁發(fā)布機制。
盡可能采用安全的通信協(xié)議及規(guī)范,并提供協(xié)議異常性檢測能力
1、源頭控制:在不影響系統(tǒng)實時性、可用性的前提下,工業(yè)控制系統(tǒng)應盡可能采用具有認證、加密、授權機制的安全性較高的通信協(xié)議來保證其控制命令和生產(chǎn)數(shù)據(jù)的安全傳輸。尤其是無線通信協(xié)議要重點考慮其安全性;因為不安全的無線通信協(xié)議非常容易遭致遠程攻擊。
2、檢測防護:基于對ICS通信協(xié)議與規(guī)約的深度解碼分析,通過網(wǎng)絡協(xié)議異常性特征識別與監(jiān)測ICS各系統(tǒng)和網(wǎng)絡間可能存在的威脅,并提供針對性的防護措施,從而提升企業(yè)對于系統(tǒng)運行過程的威脅感知與安全防護能力。
3、標準制訂:國家主管機構應促進工業(yè)控制系統(tǒng)行業(yè)與安全研究機構、廠商的合作,并主導制訂相關的通信協(xié)議的安全標準。以提供推薦性行業(yè)標準。
建立針對ICS的違規(guī)操作、越權訪問等行為的有效監(jiān)管
1、異常行為檢測:對ICS系統(tǒng)的各種操作行為進行分析,并基于主體、地點、時間、訪問方式,操作,客體的行為描述六元組模型構建系統(tǒng)操作行為或網(wǎng)絡運行相關的白環(huán)境。基于白環(huán)境可以很方便地開發(fā)針對ICS異常行為的檢測類產(chǎn)品。
2、安全審計:基于對ICS通信協(xié)議與規(guī)約的深度解碼分析,實現(xiàn)對ICS系統(tǒng)的安全日志記錄及審計功能。應考慮對控制過程實現(xiàn)基于網(wǎng)絡流量的安全審計,審計過程應力爭做到對控制指令的識別和可控,如Modbus、DNP3等經(jīng)典工控協(xié)議的解析能力分析,實現(xiàn)工業(yè)控制協(xié)議會話的過程記錄和審計;并提供安全事件之后的事后追查能力。
建立完善的ICS安全保障體系,加強安全運維與管理
ICS安全保障體系建設。在保證工業(yè)控制系統(tǒng)的正常運行的前提下,充分調(diào)動技術、管理等安全手段,對帳號與口令安全、惡意代碼管理、安全更新(補丁管理)、業(yè)務連續(xù)性管理等關鍵控制領域實施制度化/流程化、可落地的、具有多層次縱深防御能力的安全保障體系建設。
加強針對ICS的新型攻擊技術的防范研究
目前ICS領域影響最大的就是“震網(wǎng)病毒”為代表的高級可持續(xù)性威脅(APT)類攻擊。這類APT攻擊并不是一個獨立的、具體的攻擊技術,而是一種攻擊行為模式的體現(xiàn)。這樣的攻擊不是能夠依靠單一的技術實現(xiàn)防范和檢測的,針對性的防護需要多個層面安全防護措施的綜合開展:
1、做好ICS系統(tǒng)的基礎性安全防護工作。從防范主體的角度來看,應當做到“安全防御無死角”。面對長期的偵測和試探,任何安全短板都可能成為攻擊者的快速通道。也許只有做好各方面的防范,通過多種安全產(chǎn)品(機制)協(xié)同工作的體系化防御措施才能夠抵御APT這些高級的持久性攻擊。
2、加強“深入分析”技術的探索。APT攻擊并不意味著沒有痕跡,只是隱蔽性較強而難以發(fā)現(xiàn)。通過收集APT攻擊事件相關的技術情報(攻擊的特征、原理、危害、樣本及分析報告等),并利用多維度的海量數(shù)據(jù)挖掘和關聯(lián)分析技術,實現(xiàn)跨時域、跨設備和跨區(qū)域的蹤跡分析,來大幅增加發(fā)現(xiàn)攻擊行為的概率。
3、加強國際合作,協(xié)同研究與防范。由于APT攻擊具有低成本、高破壞和隱蔽性的特點,它對CII或工業(yè)控制系統(tǒng)攻擊所造成的破壞和社會影響,很有可能不遜于核武器的攻擊后果。如果不對其加以限制,只會使破壞程度不斷升級。所以,成立國際聯(lián)合組織、建立國際性的抑制體系可以減少國家間的過激行為,同時也可監(jiān)控和打擊網(wǎng)絡犯罪及恐怖主義行為。
結語
上述描述的安全建議從多維度考慮對工業(yè)控制系統(tǒng)可能面對的風險進行防護,并盡可能降低相關系統(tǒng)的安全風險級別。但需要意識到由于外部威脅環(huán)境和系統(tǒng)技術演變將可能引入新的風險點。
系統(tǒng)、人員、商業(yè)目標以及內(nèi)、外部威脅等安全相關因素的任何一個發(fā)生改變時,都應建議企業(yè)對當前安全防護體系的正確性和有效性重新進行評估,以確定其能否有效應對新的風險。
因此ICS的安全保障措施也將是一個持續(xù)的改善過程,通過這一過程可使工業(yè)控制系統(tǒng)獲得最大程度的保護。
評論
查看更多