999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

工業互聯網快速發展期的安全漏洞管理研究

2022-01-07 03:30:56剛占慧
新型工業化 2021年10期
關鍵詞:網絡安全管理

剛占慧

(國家工業信息安全發展研究中心,北京 100040)

0 引言

工業互聯網安全防護事關國家安全與經濟社會發展,合理地漏洞資源管控是保障互聯網健康發展、消除工業互聯網安全威脅和隱患的重要基礎。做好工業互聯網安全風險防護及漏洞管理是和國家發展形勢、發展理念同頻共振的。我國從國家安全角度出發,對網絡安全漏洞管理進行了頂層設計和戰略布局[1],確保安全保障和信息化建設同規劃、同建設、同運行。

自2018年至今,我國相繼制定與發布了《信息安全技術 網絡安全漏洞管理規范》[2]GB/T 30276-2020、《信息安全技術 網絡安全漏洞分類分級指南》[3]GB/T 30279-2020、《工業數據分類分級指南(試行)》等漏洞相關國家標準文件,為指導工業互聯網安全漏洞管理全生命周期、安全漏洞分類分級提供了參考與依據。近期,全國人大、國務院、工業和信息化部等密集出臺網絡安全相關法律法規,推動實施《關鍵信息基礎設施安全保護條例》《數據安全法》《網絡產品安全漏洞管理規定》(以下簡稱《規定》)等制度文件,為保護關鍵信息基礎設施安全、做好工業互聯網安全漏洞防護提供了可落地、可執行、可持續的法律保障和制度規范。

為指導產業健康與良性發展,圍繞“積極防御、威脅情報、態勢感知、安全可視”的科學系統的安全防護體系成為必然??梢灶A見,未來還將會有更多關于安全漏洞管理的產業政策出臺,繼續保持對安全漏洞保護的力度,扎密安全漏洞防護欄,支撐我國網絡安全產業創新發展。

1 工業互聯網安全形式依然嚴峻

1.1 重點領域安全問題凸顯,國家級基礎設施頻受影響

鑒于針對工業領域的攻擊通常具有高破壞性與高回報性的潛力,且由于工業領域相關信息的高度敏感性與安全防范意識的薄弱性,使得工業領域成為攻擊者的重點目標??v觀全球,2021年上半年的工業互聯網安全形勢略顯凄涼。

國內方面,據國家工業信息安全發展研究中心監測數據,我國制造、交通、市政等多個重點行業存在安全風險,其中市政領域以23.5%的比例繼續占據風險最高的領域,制造業緊隨其后占17.5%。

國外方面,黑客利用遠程代碼執行漏洞導致奧茲馬水處理設施技術流程中斷;美國輸油大動脈被攻擊致東海岸出現“油荒”[4];全球最大肉類加工巨頭JBS食品公司遭勒索攻擊被迫中斷生產線等網絡安全攻擊事件,直接證明了對工業領域發起定向攻擊已成為黑客的重點目標,尤其是針對國家級基礎設施與大型企業發起的攻擊。

1.2 勒索滲透活動異常活躍,供應鏈風險防范迫在眉睫

全球工業領域網絡安全風險急劇增長,影響工業流程的勒索軟件首當其沖,較2020年統計新增4個專門針對工業控制系統/運營技術的已知勒索組織[5]。據安全公司SonicWall統計,2021年上半年發現3.047億次勒索軟件攻擊未遂事件,同比增長151%[6],或將成為SonicWall公司統計中勒索攻擊最猖獗的一年。

此外由于OT環境可見性的嚴重缺失,供應鏈的風險愈發嚴峻。7月,美國軟件供應商Kaseya多家下游托管服務提供商客戶的系統遭受REvil勒索軟件攻擊,導致Kaseya公司供應鏈安全生態遭破壞;9月,FBI警告稱勒索團伙正在積極發起針對食品和農業部門的攻擊和破壞活動,可直接影響到食品供應鏈。

1.3 低防護聯網設備數量激增,工業企業安全問題明顯

圖1 全球勒索軟件事件數量統計

工業互聯網設備種類多、數量大,關鍵設備覆蓋面不全,安全檢測認證體系尚不成熟是我國工業互聯網安全的主要問題[7]。據國家工業信息安全發展研究中心統計數據顯示,低防護聯網設備數量較同期有較大幅度增長,安全風險面越來越大。2021年上半年,我國各類低防護聯網設備數量總計超過520萬臺/套,環比增長4%。其中,攝像頭、車載模塊、打印機等終端設備占比超過90%??删幊踢壿嬁刂破鳎≒LC)、數據采集與監視控制系統(SCADA)、數據傳輸單元(DTU)等工業控制系統數量近2.1萬臺/套。針對我國工業領域的網絡攻擊同比增幅超2倍,遭受網絡攻擊的工業企業同比增長57.2%[8]。91%的工業組織容易受到網絡攻擊,69%的外部攻擊者可從工業企業竊取敏感數據,56%的攻擊者可訪問工業控制系統[9],進而造成生產關閉、設備故障、工業事故等嚴重損害。

1.4 安全漏洞形勢嚴峻,重大安全漏洞一觸即發

工業互聯網安全漏洞產品類型主要涉及工業軟件、組態軟件、數據采集與監控系統(SCADA)、可編程邏輯控制器(PLC)等。安全漏洞的披露已成為安全風險控制的重要環節,對降低風險和分化風險具有至關重要的作用[10]。2021年上半年,國家工業信息安全漏洞庫(CICSVD)新增通用軟硬件漏洞數量達731個,高危及以上漏洞占比63%,同比增長5%。主要涉及德國西門子、法國施耐德、研華科技、美國羅克韋爾、美國思科等125家國內外廠商產品。鑒于漏洞資源的特殊性,即使十年前的漏洞仍可成為攻擊者的利用重點,尤其是對生產運行穩定性高的工業領域,漏洞修復無計劃、補丁更新不及時、重產能弱安全的情況短期內仍將存在,一旦漏洞被公開或泄露,若未及時修復,將導致被不法分子利用從而造成信息竊取、后門植入、數據篡改等惡意操作。2021年9月,臺灣摩莎公司生產的鐵路設備及產品被曝受到超過50個漏洞的影響,這些漏洞是在過去十年中發現的第三方組件漏洞,其中部分系列設備已經停產,若漏洞未得到及時修補,將直接危及鐵路軌道正常運轉。

2 國內外重點行業領域漏洞管理現狀

2.1 美國關基領域逐步形成較為全面的漏洞管理機制

為強化對關鍵信息基礎設施的漏洞評估與修復,美國不斷對漏洞挖掘、信息共享、漏洞處置等方面進行細化和延伸,專門成立了加強工業控制系統安全漏洞管理工作的工業控制系統應急響應小組,及時處置基于漏洞的各類工業信息安全攻擊事件。美國國會要求加強關鍵基礎設施領域漏洞的檢查評估和漏洞修復工作,同時提供了用于漏洞識別和修復工作的資金支持,以不斷提升完善防護能力。此外,美國在關鍵信息基礎設施網絡安全方面還采取“政企合作”的保護模式[11],主要體現在信息共享、應急演練與事件處置等方面。

2.2 美、歐、俄、新等國采用眾測活動保障漏洞挖掘質量

國外發達國家在工業互聯網安全領域已形成較為全面的漏洞管理體系,同時為提升社會各界漏洞挖掘的積極性與漏洞資源的自主可控性,國外主要國家的政府、軍事部門紛紛出臺“漏洞賞金計劃”,采取眾測模式保障漏洞挖掘的整體質量。美軍方是開展網絡漏洞眾測活動最早的部門,先后開展了“黑掉五角大樓”“黑掉美國陸軍”“黑掉美國空軍”等活動,收集并修復了大量有價值的漏洞,提高了網絡防御能力。例如,2018年12月美空軍在三天之內就發現并修復了120多個安全漏洞。歐盟于2019年初啟動了針對14個免費開源軟件審計項目FOSSA的漏洞賞金計劃。俄羅斯政府于2018年1月批準了一項信息安全計劃,該項計劃共撥付8億盧布資金,持續到2020年年底,任何人均可參與查找國家IT系統漏洞。新加坡政府在2021年9月推出高達15萬美元的漏洞賞金計劃,以保護政府的信息通信技術和智能系統。

2.3 我國工業互聯網安全漏洞管理現狀

我國已初步建立數據安全管理機制,在管理體系、監督管控、平臺建設、管理運營等方面取得了一定成效,2021年安全漏洞管理上層設計、平臺建設提速。一方面,漏洞管理上層設計初步確立。7月,由工業和信息化部、國家互聯網信息辦公室、公安部聯合發布《規定》,為推動安全漏洞管理工作的制度化、規范化、法制化,維護國家網絡安全,保護網絡產品和重要網絡系統的安全穩定運行提供重要依據與規范。另一方面,工業互聯網安全漏洞管理體系日臻完善。為落實《規定》有關要求,工業和信息化部網絡安全威脅和漏洞信息共享平臺于9月1日正式上線運行,形成了以CICSVD技術平臺為代表的工業互聯網安全漏洞管理體系,為實現國家級漏洞平臺高效運營和管理提供基礎保障。

3 我國工業互聯網安全漏洞管理的問題

3.1 統一規范的漏洞管理標準有待形成

我國在漏洞管理方面已出臺多份標準規范、規定指南,然而較國外發達國家數量仍相對較少[12]。各行業領域下的漏洞命名、分類分級獨成體系,缺乏漏洞公開、出口管理政策,不便于整體網絡安全漏洞的統一管理與共享,隨著《規定》的實施與國家級平臺的建設,領域漏洞的分類分級國家標準亟待出臺、應用與推廣。

3.2 漏洞專業庫建設水平參差不齊

已建成的國家級漏洞庫平臺收錄內容存在部分交叉,平臺定位不夠清晰、平臺間區分度不足、界限不夠明確,導致信息多次報送與審核。工業信息安全、車聯網安全、移動安全等專業型漏洞庫建設和推廣不足,平臺自身安全防護水平與抗攻擊能力有待進一步測試,距離高標準還存在較大差距。

3.3 漏洞挖掘和上報積極性不到位

目前我國國家級漏洞庫平臺仍主要采取證書授予、書面表揚等精神獎勵方式為主,鼓勵各方開展信息報送工作,相較國外眾測、漏洞賞金計劃、定向人才培養等獎勵方式而言,難以促進和吸引高價值漏洞的挖掘和上報。

4 應對措施

4.1 建立完善的網絡安全漏洞管理體系

持續加強漏洞管理政策標準頂層設計,指導、監督開展漏洞全生命周期管理。緊密圍繞GB/T 30276-2020、GB/T 30279-2020、《規定》等政策法規,規范漏洞收集、上報、披露、分級分類、信息共享、接口規范、應用管控等管理要求。強化漏洞評分、報告、命名、分類分級等國家標準的研究,細化行業標準制定。將訪問途徑、利用復雜度、影響程度等要素納入標準制定中,支撐形成較為完善的漏洞標準體系。通過標準貫標、試點示范等方式,逐步推動相關政策要求、標準規范等在國家級、行業級、企業級漏洞庫的應用推廣和落地使用。

4.2 做好專業領域漏洞庫建設和風險防護

按照《規定》要求,充分考慮并合理發揮各漏洞專業庫的優勢和特點,明確建設與服務邊界,完善國家級漏洞庫管理協調機制,充分整合工業互聯網安全、車聯網安全、關鍵信息基礎設施安全等具備行業特色的專業領域漏洞庫。強化漏洞收集、發布等過程的權威性,建立漏洞庫間聯動與共享機制。建立一套國家統籌和監督部門、行業保護部門、運營者多級聯動的立體化協同綜合防控體系,采取異地存儲、分散下發、定期轉移等機制,強化漏洞監測、威脅發現、資源匯聚、漏洞評估和修復,持續提升網絡產品自身及外部安全效果。

4.3 強化漏洞的評估管理和合理利用

建立網絡產品安全漏洞分類分級機制,開展產品漏洞分級評估試點,逐步形成系統化漏洞評估管理模式,面向不同等級和類型的安全漏洞進行針對性管理,形成安全、可用與可追溯的漏洞管理閉環。強化漏洞的安全管理和合理利用,明確對不同級別漏洞的處置原則,尤其是針對危害范圍廣、風險程度高的“零日”漏洞,要嚴格其出口管控和對外使用。深入利用工業互聯網安全資源庫,構建工業數據安全綜合治理平臺,從而實現工業數據的事前風險防范、事中主動防御、事后及時處置的綜合防御效果。

4.4 深化安全態勢感知平臺在工業領域的應用

及時跟蹤發現暴露在互聯網上的低防護聯網設備,提取在網絡層、設備層中部署發現網絡系統的運行背景及活動意圖,基于大數據、人工智能和機器學習等技術開展以情報驅動的監測、分析、研判和處置,并以多角度多維度的層次化模型呈現網絡安全態勢,輔助企業決策者快速做出預判和干預,降低安全隱患,識別出各類網絡活動及異常行為意圖,從而獲得網絡安全態勢,評估工業場景下系統運行安全情況,更好地加固網絡安全。

猜你喜歡
網絡安全管理
網絡安全知多少?
工會博覽(2023年27期)2023-10-24 11:51:28
棗前期管理再好,后期管不好,前功盡棄
今日農業(2022年15期)2022-09-20 06:56:20
加強土木工程造價的控制與管理
如何加強土木工程造價的控制與管理
網絡安全
網絡安全人才培養應“實戰化”
上網時如何注意網絡安全?
“這下管理創新了!等7則
雜文月刊(2016年1期)2016-02-11 10:35:51
人本管理在我國國企中的應用
現代企業(2015年8期)2015-02-28 18:54:47
我國擬制定網絡安全法
聲屏世界(2015年7期)2015-02-28 15:20:13
主站蜘蛛池模板: 国产精品三级专区| 精品91自产拍在线| 99热这里只有精品在线观看| 国产主播一区二区三区| 99久久精品免费看国产电影| 国产精品视频a| 亚洲精品大秀视频| 国产成人精品18| 国产成人免费视频精品一区二区| 国产91小视频| 2020国产在线视精品在| 亚洲最大福利网站| 色综合狠狠操| 久久99国产综合精品1| 中文一级毛片| 黄色a一级视频| 无码人中文字幕| 91精品aⅴ无码中文字字幕蜜桃| 国产精品美女免费视频大全| 欧美国产精品不卡在线观看| 71pao成人国产永久免费视频| 欧美国产精品不卡在线观看| 日韩av高清无码一区二区三区| 黄色一及毛片| 亚洲AV一二三区无码AV蜜桃| 免费A∨中文乱码专区| 第一页亚洲| 久久久精品久久久久三级| 日本一本在线视频| 国产日韩精品欧美一区灰| 午夜福利网址| 日韩欧美国产精品| 亚洲欧美在线综合图区| 日韩欧美国产精品| 免费国产好深啊好涨好硬视频| 久久久国产精品免费视频| 91娇喘视频| 亚洲AV无码久久天堂| 国产网站一区二区三区| 欧美在线三级| 亚洲人成网站观看在线观看| 91激情视频| 亚洲综合欧美在线一区在线播放| 国产专区综合另类日韩一区| 国产成人免费高清AⅤ| 亚洲欧美日韩中文字幕在线| 欧美一级片在线| 亚洲精品爱草草视频在线| 一级毛片免费观看久| 日韩欧美在线观看| 91精品国产91久无码网站| 久久天天躁狠狠躁夜夜2020一| 99热这里只有精品免费国产| 亚洲成A人V欧美综合| 小说区 亚洲 自拍 另类| 草草影院国产第一页| www.日韩三级| 台湾AV国片精品女同性| 亚洲精品手机在线| 91小视频在线观看免费版高清| 午夜国产小视频| 国产特级毛片| 毛片久久久| 99久久性生片| 99视频有精品视频免费观看| 日韩不卡高清视频| 日本成人福利视频| 九色视频线上播放| 老色鬼久久亚洲AV综合| 国内毛片视频| 国产成人AV综合久久| 国产欧美在线观看精品一区污| 中文字幕在线观| 永久免费av网站可以直接看的| 国产精品女人呻吟在线观看| 亚洲第一精品福利| 精品无码人妻一区二区| a免费毛片在线播放| 国产精品视屏| 国产精品无码AⅤ在线观看播放| 狠狠综合久久| 欧美色视频在线|