成人在线日韩,国产精产国品欲一区,超碰国产无码在线播放,五区社区在线视频

首頁 >> 正文

信息安全漏洞高發(fā) 工業(yè)控制系統(tǒng)“裸奔”上網
2018-05-24 作者: 記者 朱涵/杭州報道 來源: 經濟參考報

  距離蠕蟲勒索病毒“WannaCry”的全球范圍大爆發(fā)已有一年,然而直到今天,我國每天仍有近千臺設備受其感染,導致生產停滯或重要信息丟失。這背后,是我國絕大多數(shù)工業(yè)控制系統(tǒng)含有漏洞,且在沒有防護的情況下“裸奔”上網的嚴峻現(xiàn)實。

  隨著“互聯(lián)網+”、“智能制造”與工業(yè)生產進一步深度融合,工業(yè)控制系統(tǒng)作為工業(yè)領域“神經中樞”,呈現(xiàn)互聯(lián)互通趨勢,與此同時,工業(yè)互聯(lián)網也成為黑客攻擊和網絡戰(zhàn)的重要目標。

  “萬物互聯(lián)”釋放巨大紅利 背后潛藏危機不可忽視

  工業(yè)互聯(lián)網是“互聯(lián)網+”與工業(yè)系統(tǒng)的深度融合,是智能制造的基石,也是企業(yè)提質增效的必由之路。不過,國家工業(yè)信息安全產業(yè)發(fā)展聯(lián)盟統(tǒng)計數(shù)據(jù)顯示,全球工業(yè)信息安全漏洞呈現(xiàn)連年高發(fā)態(tài)勢,2016年至2017年,漏洞增長率超過50%,其中半數(shù)以上為高危漏洞,廣泛分布在能源、制造、商業(yè)設施、水務、市政等關鍵領域。

  杭州一家輪胎生產企業(yè)的車間里,一塊液晶大屏上跳動著一排排的參數(shù),這些參數(shù)代表著橡膠原材料到成品輪胎的六十幾道環(huán)節(jié)。通過工業(yè)互聯(lián)網和人工智能算法匹配最優(yōu)的合成方案,這家企業(yè)的產品合格率平均提升了3%到5%,年均增加利潤上千萬。這是工業(yè)互聯(lián)網為企業(yè)帶來巨大紅利的一個典型案例。

  然而,“萬物互聯(lián)”背后潛伏的危機不容小視。不久前,一家電路板企業(yè)分公司的40臺工業(yè)電腦突然出現(xiàn)藍屏、重啟現(xiàn)象,導致生產線癱瘓,企業(yè)的運維工程師為恢復生產,兩天兩夜沒有合眼。360集團在接到企業(yè)通報后前往現(xiàn)場應急維護,發(fā)現(xiàn)這場安全事件源自該企業(yè)總部此前曾感染的“WannaCry”病毒。

  “這樣的安全事件并不少見。在‘WannaCry’病毒在全球大范圍爆發(fā)一年后,我們還能監(jiān)測到,每天有近千臺電腦感染此勒索病毒?!?60集團董事長兼CEO周鴻祎說?!癢annaCry”正是不法分子利用“永恒之藍”漏洞發(fā)起的攻擊。

  攻擊者發(fā)起網絡攻擊可以直接影響工業(yè)控制系統(tǒng)的正常運行,例如可以直接對某些聯(lián)網工控設備發(fā)送指令導致設備關機或參數(shù)修改,造成生產事故,甚至影響生命財產安全和國家安全。

  自2015年以來,全球每年發(fā)生的大型工業(yè)網絡安全事件數(shù)量都超過300起。像去年爆發(fā)、影響至今的“WannaCry”感染了全球150個國家的30萬臺主機,雷諾、日產等汽車制造廠商被迫停產,多國能源、通信等重要行業(yè)遭受損失,我國教育、能源、通信領域也受到波及。

  “近年來,工業(yè)互聯(lián)網安全事件高發(fā),呈現(xiàn)出定向攻擊精準性提升迅速、技術手段復雜化專業(yè)化、攻擊行為組織化的顯著特征?!眹夜I(yè)信息安全產業(yè)發(fā)展聯(lián)盟相關人士對記者說。

  隨著越來越多的工控系統(tǒng)聯(lián)網,黑客有目的地探測并鎖定攻擊目標更為容易。大量漏洞、攻擊方法可以通過互聯(lián)網等多種公開、半公開渠道獲取,極易被黑客等不法分子利用。

  知名黑客組織“影子經紀人”曾泄露出一份機密文檔,其中包含了Windows遠程漏洞利用工具,可影響全球70%的Windows服務器。從2017年6月開始,該組織還每月出售瀏覽器、路由器、手機漏洞等相關入侵工具以及入侵數(shù)據(jù),曝光的工具更進一步通過匿名網絡“暗網”等渠道進行非法交易和大量擴散。

  業(yè)內人士表示,針對工業(yè)互聯(lián)網的攻擊已從原有的一個代碼攻擊一兩種漏洞,進化成一個攻擊代碼可以嵌入數(shù)十種底層系統(tǒng)漏洞,“這絕非一個業(yè)余愛好者能夠實現(xiàn)的攻擊”。

  “這些攻擊通常都是經過精心策劃的,可以對現(xiàn)實世界造成嚴重后果?!敝茗櫟t說。

  根據(jù)國家工業(yè)信息安全產業(yè)發(fā)展聯(lián)盟對維基解密公開的美國CIA文件分析,美國已建立起網絡攻擊武器庫和戰(zhàn)略資源庫,可引發(fā)國家級有組織的網絡攻擊行動,具備全方位、多層次的攻擊能力,可持續(xù)對全球開展大范圍網絡監(jiān)聽與攻擊,不僅涵蓋Windows、OS X等主流操作系統(tǒng),還包括手機、車載系統(tǒng)及智能電視等。

  “有些國家甚至謀求通過工業(yè)設施和工業(yè)系統(tǒng)的網絡攻擊,達成政治訴求或經濟訴求。”國家工業(yè)信息安全產業(yè)發(fā)展聯(lián)盟專家委員會委員宮亞峰說。

  漏洞隱蔽難以檢測 部分系統(tǒng)帶毒運行

  《經濟參考報》記者從國家工業(yè)信息安全發(fā)展研究中心了解到,目前該中心監(jiān)測到我國3000余個暴露在互聯(lián)網上的工控系統(tǒng),九成以上含有漏洞,可以輕易被遠程控制,約兩成的重要工控系統(tǒng)可被遠程入侵并完全接管。

  業(yè)內人士表示,由于網絡安全事件具有很強的隱蔽性,一個技術漏洞、安全風險可能隱藏了幾年都不被發(fā)現(xiàn),結果往往是“誰進來了不知道、是敵是友不知道、干了什么不知道”,隱患長期潛伏。

  多數(shù)工業(yè)系統(tǒng)在設計之初是封閉的“單機系統(tǒng)”,沒有考慮聯(lián)網需求,現(xiàn)在隨著工業(yè)“互聯(lián)網+”的推進,將必然導致一批系統(tǒng)和設施暴露。很多的系統(tǒng)和設備沒有防護軟件,也不能安裝殺毒系統(tǒng),一旦上了網就是“裸奔”狀態(tài)。

  “我們遇到的很多現(xiàn)場設備比較老舊,有的還在使用十幾年前的操作系統(tǒng),沒有任何安全防護軟件,這樣就可能存在很大的安全風險,而系統(tǒng)維護人員還沒有認識到。很多系統(tǒng)帶毒運行,有的主機甚至有三千多個病毒。一旦感染的惡意軟件在某個特定觸發(fā)條件下發(fā)作,就會對企業(yè)造成嚴重影響?!敝茗櫟t說。

  一些重要的企業(yè)工控系統(tǒng)還被留下了后門程序,黑客或者惡意人員可以隨意進出操作。

  目前,絕大多數(shù)的企業(yè)沒有能力識別或應對這些入侵和攻擊。國家工業(yè)信息安全發(fā)展研究中心通過安全監(jiān)測發(fā)現(xiàn),工業(yè)企業(yè)的信息安全應急手段普遍不足,約70%的被查工業(yè)企業(yè)缺少完善的應災備災體系。

  技術不足人才匱乏 安全防護短板待補

  隨著我國工業(yè)領域數(shù)字化、網絡化、智能化水平提升,安全問題已經逐漸引起重視。高速發(fā)展的同時,工業(yè)互聯(lián)網相關法規(guī)政策正逐步健全,標準體系建立取得進展,安全檢查評估也正有序開展。目前我國還存在安全防護意識薄弱、技術水平偏低、人才匱乏的問題,工業(yè)互聯(lián)網發(fā)展亟待補足短板。

  對工業(yè)互聯(lián)網漏洞不重視、修復不及時的現(xiàn)象普遍存在。360補天漏洞響應平臺監(jiān)測的工控信息系統(tǒng)漏洞中,有25.6%的漏洞未進行修復,一些行業(yè)漏洞平均修復時間長達數(shù)月之久。不少設備遭受攻擊的案例,是由于企業(yè)員工私自利用設備上網、使用U盤或在遠程維護過程中感染病毒造成的。

  “從工業(yè)互聯(lián)網整體技術基礎上看,國外的技術產品還是主流,我們國家也在逐步用自己的產品進行替代,但還沒有完全替代。很多地方既有自己的知識產權,也有國外的知識產權,技術體系復雜,也在一定程度上造成不穩(wěn)定性和安全隱患?!眹夜I(yè)信息安全發(fā)展研究中心網安部副主任張格說。

  業(yè)內人士認為,CPU、服務器、操作系統(tǒng)等核心產品和技術發(fā)展滯后,國產化率低,競爭力不足,是工業(yè)互聯(lián)網實現(xiàn)自主可控過程中的關鍵癥結?!豆I(yè)信息安全態(tài)勢白皮書(2017年)》顯示,目前我國包括產品、技術和服務在內的工業(yè)信息安全產業(yè)占整個IT業(yè)比重不足2%,遠低于歐美發(fā)達國家的10%水平。

  根據(jù)白皮書對我國近幾年重點領域信息安全檢查工作統(tǒng)計,數(shù)千個工控系統(tǒng)均由外國廠商提供運行維護,大量企業(yè)不具備自主維護能力,缺乏對國外產品和服務的監(jiān)管。記者在浙江一家企業(yè)采訪時發(fā)現(xiàn),進口設備廠商對工控系統(tǒng)控制異常嚴格,系統(tǒng)控制室的門禁卡甚至都掌握在進口廠商的維保人員手中,對于控制室內的情況,中方人員根本無法知曉和干預。

  “網絡安全實質是人與人的對抗,不是購買和部署一批網絡安全設備、安裝一批軟件就能解決的。就像國家安全有了武器,還要有掌握武器的軍人和警察。網絡安全更需要專業(yè)安全運維人員來做分析、規(guī)劃、態(tài)勢研判、響應和處置。”周鴻祎認為,網絡安全將成為一個智力密集型的服務業(yè),形成巨大的人才需求,但眼下行業(yè)人才儲備與需求規(guī)模相比還存在較大差距。

  通力協(xié)作共同應對 織牢織密“安全網”

  隨著IPv6下一代互聯(lián)網技術的部署和5G時代的到來,工業(yè)互聯(lián)網將面臨更為復雜多變的挑戰(zhàn)。加強工業(yè)信息安全建設、加快構建全方位的安全保障體系,是制造大國邁向制造強國的基礎。

  “從國家到企業(yè),應首先落實責任與分工。企業(yè)尤其需要重視并承擔起主體責任,工業(yè)互聯(lián)網不僅帶來經濟利益,也有相應的社會責任?!睆埜裾f。

  “從現(xiàn)實情況看,政企單位還存在遭受網絡攻擊時不愿及時上報的問題。及時上報網絡攻擊事件對于早期發(fā)現(xiàn)、追蹤溯源和防止攻擊范圍及危害進一步擴大、保障國家網絡安全具有重大價值和意義。”周鴻祎認為,應出臺鼓勵網絡攻擊事件上報的相關政策,建立起漏洞管理全流程監(jiān)督處罰制度和監(jiān)督檢查力量。

  “只有自主可控的產業(yè)做強做大,工業(yè)互聯(lián)網才能有安全可言?!倍嗝麡I(yè)內人士表示,應盡快研究制定新一代信息技術在工業(yè)領域應用的安全架構,突破工業(yè)信息安全關鍵核心技術,重點發(fā)展一批高端產品,形成具有市場競爭力的產品體系。

  啟明星辰信息技術集團股份有限公司CEO嚴望佳建議,大力推動國產安全設備在關鍵信息基礎設施保護中的應用,如對關鍵信息基礎設施的運營企業(yè)購置國產網絡安全設備出臺稅收優(yōu)惠政策等,以激勵企業(yè)加大投入,推動相關產業(yè)的發(fā)展。

  還有專家建議,從整體產業(yè)角度推動人才培養(yǎng)和建設,支持相關教育培訓機構開展網絡安全學科聯(lián)合建設,將工業(yè)網絡安全納入職業(yè)技能鑒定體系,培養(yǎng)一支門類齊全、技術精湛的專業(yè)人才隊伍。

  眼下,我國國家網絡安全人才培養(yǎng)已取得一定進展,“網絡空間安全”被增設為一級學科,意味著網絡安全高層次人才培養(yǎng)邁出了重要一步。

  不久前,我國首個工業(yè)信息安全技能大賽、阿里巴巴安全響應中心生態(tài)大會等相關領域會議召開,推動了行業(yè)內外進一步關注工業(yè)網絡安全和人才培養(yǎng)問題。

  “阿里巴巴安全響應中心將大額提升發(fā)現(xiàn)漏洞的獎金,激發(fā)技術人才積極性。同時通過線下活動等形式,聯(lián)動國內國際技術人才,與高校等合作加大安全人才的培養(yǎng)力度?!卑⒗锇桶图瘓F首席風險官鄭俊芳表示,在技術化、全球化、生態(tài)化、多元化等趨勢下,工業(yè)互聯(lián)網呼喚產業(yè)聯(lián)合共治、安全共建。

?

凡標注來源為“經濟參考報”或“經濟參考網”的所有文字、圖片、音視頻稿件,及電子雜志等數(shù)字媒體產品,版權均屬經濟參考報社,未經經濟參考報社書面授權,不得以任何形式刊載、播放。獲取授權

信息安全漏洞高發(fā) 工業(yè)控制系統(tǒng)“裸奔”上網

信息安全漏洞高發(fā) 工業(yè)控制系統(tǒng)“裸奔”上網

目前該中心監(jiān)測到我國3000余個暴露在互聯(lián)網上的工控系統(tǒng),九成以上含有漏洞,可以輕易被遠程控制,約兩成的重要工控系統(tǒng)可被遠程入侵并完全接管。

·不少股東大會淪為“少數(shù)人游戲”

國企抱團“造血式”扶貧

國企抱團“造血式”扶貧

面對著全面建成小康社會的目標和任務,貧困面廣、貧困程度深的西部地區(qū),也在國有企業(yè)的幫扶下,走上擺脫貧困的道路。

·四川國企“走出去”進入加速期