999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

交通行業(yè)工控系統(tǒng)遭病毒入侵給我國關(guān)鍵信息基礎(chǔ)設(shè)施安全的啟示

2018-10-13 02:21:06李致成
關(guān)鍵詞:網(wǎng)絡(luò)安全系統(tǒng)

董 偉,李致成,馮 志

(中國電子信息產(chǎn)業(yè)集團(tuán)有限公司第六研究所工業(yè)控制系統(tǒng)信息安全技術(shù)國家工程實驗室,北京 102209)

0 引言

2018年某交通行業(yè)工控系統(tǒng)發(fā)生運行故障,部分主機(jī)發(fā)生藍(lán)屏、宕機(jī)現(xiàn)象,經(jīng)防病毒軟件查殺,發(fā)現(xiàn)各終端主機(jī)存在WannaCry病毒。

1 WannaCry病毒原理

WannaCry勒索病毒可以分為蠕蟲部分和勒索病毒部分,蠕蟲部分用于傳播并釋放勒索病毒,勒索病毒部分用于加密用戶文件并索要贖金。本次發(fā)生的病毒爆發(fā)并未發(fā)生文件加密索要贖金現(xiàn)象,判斷應(yīng)該為WannaCry勒索病毒的變種。

WannaCry勒索病毒蠕蟲部分的傳播流程如下所示[1]:

(1)蠕蟲代碼在運行后會先連接隱藏開關(guān)域名,如果該隱藏開關(guān)域名可以成功連接,則直接退出。但在業(yè)務(wù)網(wǎng)絡(luò)中沒有部署流量審計或其它類似作用的設(shè)備,所以無法對該域名請求行為進(jìn)行溯源。由于隱藏開關(guān)通常很容易被黑客修改,所以,很快就出現(xiàn)了沒有隱藏開關(guān)的病毒變種,該變種病毒會直接執(zhí)行第二步。

(2)如果隱藏開關(guān)域名無法訪問,則會安裝病毒并將其啟動。

(3)將tasksche.exe(該程序?qū)儆诶账鞑《静糠?釋放資源到C盤WINDOWS目錄下并將其啟動(從系統(tǒng)日志中,可以發(fā)現(xiàn)病毒母體的釋放時間)。

(4)在啟動蠕蟲病毒后,WannaCry病毒會利用MS17-010漏洞進(jìn)行傳播。其傳播分為局域網(wǎng)傳播和公網(wǎng)傳播兩種傳播途徑。利用局域網(wǎng)進(jìn)行傳播,病毒會依據(jù)用戶的內(nèi)網(wǎng)IP,生成包含整個局域網(wǎng)的網(wǎng)段表,然后依次嘗試攻擊。

2 處理過程

病毒爆發(fā)后,系統(tǒng)工作人員直接對被感染主機(jī)進(jìn)行殺毒處理,因WannaCry的蠕蟲特性,經(jīng)過處理的主機(jī)又被未殺毒的主機(jī)所感染。系統(tǒng)應(yīng)急處理人員到位后對各個被感染主機(jī)進(jìn)行了下線隔離,對裝有Windows 7系統(tǒng)的主機(jī)安裝了Windows相關(guān)漏洞補(bǔ)丁(KB4012212、KB4012215),在系統(tǒng)防火墻中添加了進(jìn)出TCP 445端口的安全策略,同時使用殺毒軟件以及WannaCry專殺工具對受感染主機(jī)進(jìn)行了查殺。通過殺毒軟件、WannaCry專殺工具等對裝有Windows XP的主機(jī)進(jìn)行掃描未發(fā)現(xiàn)病毒痕跡。

對部分受影響主機(jī)進(jìn)行復(fù)查及分析,在受感染主機(jī)的Windows日志中發(fā)現(xiàn)了病毒母體mssecsvc.exe運行的日志記錄,最先發(fā)現(xiàn)病毒主機(jī)日志如圖1所示:

圖1 病毒母體日志

發(fā)生時間與日志時間吻合。

3 原因分析

該工控系統(tǒng)屬于獨立的局域網(wǎng)環(huán)境,在WannaCry病毒爆發(fā)時,與互聯(lián)網(wǎng)隔離。懷疑有工作人員調(diào)試時違規(guī)接入私人筆記本或私人U盤(可移動存儲介質(zhì))等設(shè)備,將病毒引入系統(tǒng)。

經(jīng)過分析,系統(tǒng)主要存在如下幾個問題:

(1)缺少漏洞補(bǔ)丁更新機(jī)制

永恒之藍(lán)的漏洞已曝光一年有余,但所在單位依賴獨立局域網(wǎng)的環(huán)境,并未對有漏洞的主機(jī)系統(tǒng)安裝相關(guān)的安全補(bǔ)丁,且各主機(jī)系統(tǒng)的SMB服務(wù)也并未關(guān)閉,導(dǎo)致病毒進(jìn)入系統(tǒng)后迅速感染傳播。

(2)缺少必要的主機(jī)防惡意軟件系統(tǒng)

工控系統(tǒng)往往部署在獨立的局域網(wǎng),為了保持業(yè)務(wù)軟件的穩(wěn)定性、兼容性,主機(jī)系統(tǒng)通常不會安裝主機(jī)防惡意軟件系統(tǒng)。即使已安裝,也因為聯(lián)網(wǎng)的限制而無法更新病毒庫。一旦局域網(wǎng)有主機(jī)感染了病毒,在缺乏有效防護(hù)的情況下,其他主機(jī)很快也會感染,導(dǎo)致病毒直接快速在局域網(wǎng)中傳播,輕則降低網(wǎng)絡(luò)速度,影響工作效率,造成數(shù)據(jù)丟失或者電腦無法啟動[2],重則會產(chǎn)生無法預(yù)期的惡劣后果,如在白天交通運行期間爆發(fā)等。

(3)缺少限制系統(tǒng)接入的技術(shù)及管理手段

由于沒有嚴(yán)格的系統(tǒng)接入管理流程,工作人員可將私人筆記本或U盤等移動存儲介質(zhì)隨意帶入現(xiàn)場并接入,缺少準(zhǔn)入手段限制未授權(quán)的設(shè)備接入,設(shè)備接入網(wǎng)絡(luò)即可生效。

(4)網(wǎng)絡(luò)安全策略防護(hù)能力不足

網(wǎng)絡(luò)中的防火墻、交換機(jī)等設(shè)備只有最基本的配置策略,缺少針對端口、應(yīng)用的訪問控制,也進(jìn)一步導(dǎo)致了病毒在系統(tǒng)中的快速蔓延。

(5)缺少網(wǎng)絡(luò)安全監(jiān)測手段,未能及時發(fā)現(xiàn)和報告網(wǎng)絡(luò)攻擊或異常行為

此次病毒感染是在工作人員因系統(tǒng)故障復(fù)查時發(fā)現(xiàn),故無法確定系統(tǒng)最初感染病毒時間,難以做到及時響應(yīng),導(dǎo)致感染范圍在不知情情況下進(jìn)一步擴(kuò)大。同時針對該事件的一系列殺毒等處理動作,造成了證據(jù)文件的丟失,為溯源分析工作帶來了較大的困難。

(6)缺少必要的應(yīng)急響應(yīng)預(yù)案及演練

WannaCry具有蠕蟲特性,在病毒處理過程中,工作人員未對感染主機(jī)進(jìn)行斷網(wǎng)處理,而是分別直接進(jìn)行殺毒,結(jié)果又被未殺毒的主機(jī)重復(fù)感染,造成了反復(fù)殺毒,同時由于缺少相應(yīng)的演練,現(xiàn)場處理經(jīng)驗與能力不足,導(dǎo)致了處置時間進(jìn)一步延長。

4 安全建議

針對上述問題,從技術(shù)和管理兩個層面給出如下幾點安全建議:

(1)技術(shù)層面

①應(yīng)密切關(guān)注CNVD、CNNVD等漏洞庫及設(shè)備廠商發(fā)布的補(bǔ)丁。當(dāng)重大漏洞及其補(bǔ)丁發(fā)布時,根據(jù)企業(yè)自身情況及變更計劃,在離線環(huán)境中對補(bǔ)丁進(jìn)行嚴(yán)格的安全評估和測試驗證,對通過安全評估和測試驗證的補(bǔ)丁及時升級。

②各交通節(jié)點之間通過交換機(jī)相連,在中心機(jī)房等有限的節(jié)點部署防火墻,在各交換機(jī)設(shè)備和防火墻中對TCP 445端口添加相關(guān)的端口限制。

③在各主機(jī)組策略或防火墻中添加TCP 445端口的出入規(guī)則,并關(guān)閉未使用的SMB服務(wù)。

④在防火墻和交換機(jī)上做IP/MAC綁定的方式,防止網(wǎng)絡(luò)中的非法主機(jī)接入。

⑤定期在非運行期間進(jìn)行系統(tǒng)病毒查殺。

⑥在網(wǎng)絡(luò)中部署可對網(wǎng)絡(luò)攻擊和異常行為進(jìn)行識別、報警、記錄的網(wǎng)絡(luò)安全監(jiān)測設(shè)備,及時發(fā)現(xiàn)、報告網(wǎng)絡(luò)攻擊或異常行為,追蹤溯源。

(2)管理層面

①嚴(yán)格限制可移動存儲介質(zhì)的使用,如可能,需通過技術(shù)手段限制USB接口的使用。

②制定系統(tǒng)接入管理流程,限制運維調(diào)試人員將私人筆記本帶入現(xiàn)場和接入運行網(wǎng)絡(luò),并嚴(yán)格執(zhí)行。

③制定工控安全應(yīng)急響應(yīng)預(yù)案。預(yù)案應(yīng)包括應(yīng)急計劃的策略和規(guī)程、應(yīng)急計劃培訓(xùn)、應(yīng)急計劃測試與演練、應(yīng)急處理流程、監(jiān)控措施、報告流程、應(yīng)急支持資源、應(yīng)急響應(yīng)計劃等內(nèi)容,并定期組織操作、維護(hù)、管理等相關(guān)人員開展應(yīng)急響應(yīng)預(yù)案演練。

5 結(jié)論

習(xí)近平總書記在網(wǎng)絡(luò)安全和信息化工作座談會上指出,“金融、能源、電力、通信、交通等領(lǐng)域的關(guān)鍵信息基礎(chǔ)設(shè)施是經(jīng)濟(jì)社會運行的神經(jīng)中樞,是網(wǎng)絡(luò)安全的重中之重,也是可能遭到重點攻擊的目標(biāo)。物理隔離防線可被跨網(wǎng)入侵,電力調(diào)配指令可被惡意篡改,金融交易信息可被竊取,這些都是重大風(fēng)險隱患。不出問題則已,一出就可能導(dǎo)致交通中斷、金融紊亂、電力癱瘓等問題,具有很大的破壞性和殺傷力。我們必須深入研究,采取有效措施,切實做好國家關(guān)鍵信息基礎(chǔ)設(shè)施安全防護(hù)。”[3]

近幾年的網(wǎng)絡(luò)安全事件表明,網(wǎng)絡(luò)安全已從傳統(tǒng)的信息系統(tǒng)滲透到關(guān)鍵信息基礎(chǔ)設(shè)施當(dāng)中。作為傳統(tǒng)IT系統(tǒng)的延伸和發(fā)展,工業(yè)控制系統(tǒng)目前雖然面臨著嚴(yán)重的信息安全威脅,但是只要能夠借鑒傳統(tǒng)安全防御手段,充分考慮工業(yè)控制系統(tǒng)的工作特點,因地制宜地采取保護(hù)措施,一定可以在新的網(wǎng)絡(luò)安全形勢下占據(jù)先機(jī)和主動。

猜你喜歡
網(wǎng)絡(luò)安全系統(tǒng)
網(wǎng)絡(luò)安全知多少?
工會博覽(2023年27期)2023-10-24 11:51:28
Smartflower POP 一體式光伏系統(tǒng)
WJ-700無人機(jī)系統(tǒng)
ZC系列無人機(jī)遙感系統(tǒng)
北京測繪(2020年12期)2020-12-29 01:33:58
基于PowerPC+FPGA顯示系統(tǒng)
半沸制皂系統(tǒng)(下)
網(wǎng)絡(luò)安全
網(wǎng)絡(luò)安全人才培養(yǎng)應(yīng)“實戰(zhàn)化”
上網(wǎng)時如何注意網(wǎng)絡(luò)安全?
連通與提升系統(tǒng)的最后一塊拼圖 Audiolab 傲立 M-DAC mini
主站蜘蛛池模板: 国产成人免费观看在线视频| 久久黄色视频影| 亚洲一区二区日韩欧美gif| 99久久精品无码专区免费| 成人在线天堂| 在线观看视频99| 再看日本中文字幕在线观看| 久久精品中文字幕免费| 手机在线免费不卡一区二| 欧美a√在线| 欧美97欧美综合色伦图| 国产亚洲男人的天堂在线观看| 日本欧美精品| 国产成人AV男人的天堂| 欧美自慰一级看片免费| 亚洲大尺码专区影院| 99re这里只有国产中文精品国产精品| 日韩国产 在线| 黄色网在线免费观看| 国产乱子伦精品视频| 青青青视频免费一区二区| 久久超级碰| 99热这里只有精品国产99| 久久美女精品国产精品亚洲| 国产高清在线观看91精品| 久久动漫精品| 激情無極限的亚洲一区免费| 久久久久久久97| 精品日韩亚洲欧美高清a| 无码'专区第一页| av在线无码浏览| 中文字幕 日韩 欧美| 久久综合色视频| 99在线视频网站| 亚洲天堂久久新| 男人天堂亚洲天堂| 无码国内精品人妻少妇蜜桃视频| 欧美另类精品一区二区三区| 九一九色国产| 久久精品人人做人人爽电影蜜月| 欧美日韩国产高清一区二区三区| 在线播放国产一区| 免费视频在线2021入口| 久久免费观看视频| 亚洲青涩在线| 亚洲精品欧美日本中文字幕| 亚洲成av人无码综合在线观看| 高清无码手机在线观看| 97在线国产视频| 欧美人与牲动交a欧美精品| 一级看片免费视频| 男女精品视频| 91精品国产福利| 日韩av无码DVD| 欧美激情第一欧美在线| 日韩在线2020专区| 国产十八禁在线观看免费| 99热这里只有精品在线播放| 国产精品2| 成人av手机在线观看| 手机成人午夜在线视频| 日韩天堂网| 国产激爽大片高清在线观看| 亚洲欧美在线精品一区二区| 99热最新网址| 欧美一区二区自偷自拍视频| 国产网站一区二区三区| 污污网站在线观看| 欧美 亚洲 日韩 国产| 高清国产在线| 91激情视频| 热这里只有精品国产热门精品| 久久无码免费束人妻| 69视频国产| 无码日韩视频| 国产在线视频自拍| 久久99久久无码毛片一区二区| 丁香婷婷激情综合激情| 无码内射中文字幕岛国片| 亚洲色图在线观看| av午夜福利一片免费看| 亚洲第一黄片大全|