日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
工業智能邊緣計算2025年會
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

美日工業控制系統信息安全漏洞發布機制
  • 作者:李俊
  • 點擊數:1752     發布時間:2014-12-20 22:13:00
  • 分享到:
近年來,隨著工業控制系統信息安全事件和漏洞數量的不斷增長,美國國土安全部和日本經濟產業省開展了工業控制系統信息安全漏洞發布工作,形成了較為完備的工作機制,有效保證了關鍵基礎設施運營者獲取工業控制系統安全漏洞信息。我國應借鑒美日做法并結合我國國情,建立和完善工業控制系統信息安全漏洞發布機制。
關鍵詞:

1 前言

2003年12月17日,美國政府頒布了第7號國土安全總統令(HSPD-7)《關鍵基礎設施標識、優先級和保護》,要求國土安全部(DHS)制定保護關鍵基礎設施和重要資源(CIKR)的國家戰略計劃。認識到控制系統對關鍵基礎設施的重要性后,國土安全部下屬的國家防護與計劃司(NPPD)啟動了“控制系統安全計劃(CSSP)”,旨在通過加強控制系統的信息安全保障來減少國家關鍵基礎設施的風險。漏洞發布是美國工業控制系統網絡安全信息共享的主要方式,也是CSSP計劃的重要組成部分之一。從2006年5月信息安全研究人員Matt Franz向美國計算機應急響應小組(US-CERT)上報的第一個工業控制系統信息安全漏洞開始,2009年以前的所有工業控制系統漏洞都是由US-CERT處理和發布并錄入國家漏洞庫(NVD)。然而,面對不斷涌現的工業控制系統信息安全事件和漏洞,缺乏工業控制領域專家和經驗的US-CERT在處理相應漏洞時顯得力不從心。2009年11月,國土安全部組織專業技術隊伍正式建立了工業控制系統網絡應急響應小組(ICS-CERT),專門響應、支持、分析和處理工業控制系統信息安全事件和漏洞。同年,國家防護與計劃司下設的網絡安全與通信辦公室(CS&C)成立了國家網絡安全與通信集成中心(NCCIC),領導并協調ICS-CERT的漏洞發布等相關工作。截止2014年8月,ICS-CERT通過官方網站公開發布了400多份關于工業控制系統信息安全漏洞的警告和通報,有效保證了關鍵基礎設施運營者獲取工業控制系統漏洞信息。

作為工業最發達的國家之一,日本也在不斷加強工業控制系統信息安全保障工作。日本經濟產業省(METI)在2010年設立了網絡安全與經濟研究小組,該小組的一個主要研究內容便是“確保工業控制系統的信息安全”。在該小組的基礎上,2011年METI成立了工業控制系統信息安全專門工作組,確保日本關鍵基礎設施控制系統的信息安全。2012年3月,METI與橫河、日立等8個工業控制系統相關企業建立了工業控制系統的技術研究協會 ——控制系統安全中心(CSSC),作為政府和行業共同推動工業控制系統信息安全研發和支撐的重要單位,截止目前已經建立了污水處理、化工過程控制、電力、輸氣管道等9個工業控制系統信息安全測試床(CSS-Based 6)。漏洞發布是日本工業控制信息安全保障工作的重要組成部分,相關工作主要由METI下屬的日本計算機應急處理協調中心(JPCERT/CC)和信息技術促進局(IPA)負責領導。

2 美國工業控制系統信息安全漏洞發布機制

美國工業控制系統信息安全漏洞的發布工作具有多方積極參與和相互協調配合的特點。圖1展示了美國工業控制系統信息安全漏洞發布機制。ICS-CERT負責總體協調,與相關實驗室、信息安全研究人員和廠商協作挖掘、分析和消減工業控制系統信息安全漏洞,配合廠商向受影響的企業客戶通報漏洞,并通過官方網站或安全門戶網站發布漏洞信息。

35.jpg

圖1 美國工業控制系統信息安全漏洞發布機制分析

美國工業控制系統信息安全的漏洞發布包括如圖2所示的五個步驟。

2.1 漏洞收集與挖掘

ICS-CERT收集工業控制系統漏洞報告主要有3個途徑:(1)ICS-CERT分析挖掘的漏洞,主要來自于在響應信息安全事件或對廠商產品進行評估時發現的漏洞;(2)從公開媒體、出版物和網絡獲取的漏洞,主要來源于公開的安全事件或者黑客主動發布的漏洞;

36.jpg

圖2 美國工業控制系統信息安全漏洞發布步驟

(3)安全研究人員或廠商上報的漏洞,這也是最主要的漏洞報告來源。

在收到漏洞報告后,ICS-CERT將對上報的漏洞進行初步的分析以消除冗余和誤報,同時對漏洞進行分類,并錄入需求追蹤標簽系統RTTS。在漏洞分類后,ICS-CERT將嘗試聯系廠商來協同開展后續工作。如果漏洞發現者允許,ICS-CERT會把漏洞發現者的姓名和聯系方式告知受影響的廠商,同時也會在對廠商產品信息保密的基礎上告知漏洞發現者RTTS系統中漏洞處理的狀態變化。如果廠商不響應聯系或不制定有效的補救日程表,那么ICS-CERT可以在45天后直接發布漏洞信息。

2.2 漏洞分析

愛達荷國家實驗室INL(Idaho National Laboratory)建立了高級分析實驗室AAL(Advanced AnalyticalLaboratory),為ICS-CERT提供了技術分析能力。ICS-CERT與廠商配合,從檢查、驗證和潛在風險分析等方面開展漏洞分析工作。ICS-CERT會在國家漏洞庫NVD的漏洞評分系統CVSS(Common Vulnerability Scoring System)對漏洞的嚴重性評分,并在必要時協同廠商在AAL實驗室進行研究分析。
ICS-CERT會基于漏洞分析的各種因素,決定漏洞發布的類型和時間表。這些因素主要包括:(1)漏洞是否已公開;(2)漏洞的嚴重性;(3)對關鍵基礎設施的潛在影響;(4)對公眾生命財產安全的可能威脅;(5)當前可用的消減措施;(6)供應商的響應程度和提供解決方案的可能性;(7)客戶應用解決方案的時間;(8)漏洞被利用的可能性;(9)是否需要建立標準。廠商將被告知所有的發布計劃,如果有需要,ICS-CERT也可以與廠商協商更改發布日程表。

2.3 消減措施協調

在對漏洞進行分析后,ICS-CERT與廠商建立安全、互信的合作伙伴關系,共同致力于消減措施或補丁發布等解決方案。對任何安全漏洞,都確保廠商有足夠的時間來解決問題并對補丁進行充分的回歸測試。對于影響多個廠商的漏洞,ICS-CERT要協調這些廠商共同響應處理。

2.4 應用解決方案

ICS-CERT與廠商配合,確保廠商有足夠的時間讓受影響的客戶在漏洞發布之前獲得、測試并應用解決方案,確保漏洞的發布不影響關鍵基礎設施的信息安全。

2.5 漏洞發布

在與廠商協調并收集技術和風險信息后,ICS-CERT會把漏洞的相關信息以警告或通報的形式發布于相關網站。ICS-CERT堅持發布準確、中立、客觀的信息,著重于提供技術解決方案和補救措施。漏洞發布的主要內容包括:漏洞名稱、受影響的產品、后果、產品背景、漏洞特征、消減措施等。

漏洞的相關信息報告主要發布在三個網站:(1)ICS-CERT的官方網站,任何人都可以訪問該網站以公開獲取漏洞信息;(2)ICS-CERT的信息安全門戶,該門戶位于US-CERT信息安全門戶網站下屬的控制系統中心(Control Systems Center)區域,用于與其他參與方、工業組織和資產所有者等共享信息。只有在DHS注冊并經過驗證的可信成員才允許訪問該門戶;(3)國土安全信息門戶網站HSIN(HomelandSecurity Information Network)下屬的關鍵行業(Critical Sector)欄目下,用于向行業和關鍵基礎設施運營者共享信息。該門戶由DHS的首席信息官辦公室(OCIO)負責維護,同樣也只有DHS的可信成員才允許訪問。2013年,ICS-CERT共發布了285份信息報告,其中103份公開發布于官方網站。

3 日本工業控制系統信息安全漏洞發布機制

日本工業控制系統信息安全漏洞的發布工作與美國類似,同樣具有政府機構和廠商積極協調配合的特點。圖3展示了日本工業控制系統信息安全漏洞發布機制。國外研究人員或機構發現的漏洞由JPCERT/CC負責接收,而日本本國研究人員上報的漏洞將由IPA接收,日本產業技術綜合研究所(AIST)通過CSSC協助IPA對上報的漏洞展開初步分析,確定漏洞屬實后IPA將漏洞報告傳遞給JPCERT/CC處理。JPCERT/CC聯系漏洞所屬工控廠商,協調廠商對漏洞展開進一步驗證、制定消減措施、協調漏洞發布日期。在遵守保密協議的情況下,JPCERT/CC和IPA共同運營的日本漏洞庫JVN公開發布漏洞,發布的內容要包括消減方案、廠商處理狀態和聲明,不允許包含可利用的代碼。如果廠商掌握了漏洞所影響產品的所有用戶信息,并可以直接通知它們漏洞信息和消減方案,那該漏洞可以不公開披露。

37.jpg

圖3 日本工業控制系統信息安全漏洞發布機制

與美國ICS-CERT一樣,日本建立了強大的信息共享機制。JPCERT/CC建立了工業控制系統內部信息安全門戶——工業控制系統安全伙伴網站(Control System Security Partner's Site, ConPaS),同樣只有在JPCERT/CC注冊過的用戶才可以訪問。ConPaS提供了國內外工業控制系統信息安全的最新動態和發展趨勢、工業控制系統的漏洞和威脅、工業控制系統相關的工具和指南等。

4 啟示與建議

美國和日本的政府、廠商、研究人員、相關實驗室和受影響的企業都積極參與工業控制系統信息安全漏洞處理工作。我國應借鑒美日做法并結合國情,建立和完善工業控制系統信息安全漏洞發布機制,鼓勵和引導廠商、安全研究人員和重點行業運營單位積極上報工控漏洞,并依托高校、科研院所、企業和相關支撐單位建設工業控制系統信息安全測試床及實驗室,集中優勢力量打造骨干技術研究基地,重點提升漏洞挖掘、驗證分析和解決方案制定等技術分析能力,建立國家級工業控制系統信息安全漏洞發布平臺,實施風險漏洞通報制度。

作者簡介

李俊(1986-),江西吉安人,博士,現任工業和信息化部電子科學技術情報研究所工程師,研究方向為工業信息安全,先后主持或參與多項工信部、發改委和中央網信辦委托的工控信息安全課題。

摘自《工業控制系統信息安全專刊(第一輯)》

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 婷婷四房综合激情五月在线,国产精品吹潮在线观看中文,久久99精品亚洲热综合,成人久久久久,99精品久久99久久久久,久久福利小视频 国内自拍中文字幕,久久久一本精品99久久精品66,精品400部自拍视频在线播放,国产麻豆精品在线,日韩欧美高清视频,久久久免费精品视频 | 国产黄色片在线播放-国产黄色片一级-国产黄色片网站-国产黄色片免费看-青草社-青草热视频 | 国产夜色福利院在线观看免费-国产夜趣福利免费视频-国产野花视频天堂视频免费-国产亚洲综合一区二区在线-日韩精品在线观看免费-日韩精品在线电影 | 国产成a人亚洲精v品无码性色-国产成a人亚洲精v品无码樱花-国产成a人亚洲精v品在线观看-国产成a人亚洲精品无码樱花-国产成版人视频网-国产成版人视频网站免费下 | 国产一卡2卡3卡四卡精品网站-国产一久久香蕉国产线看观看-国产一进一出视频网站-国产一级在线现免费观看-亚洲高清国产拍精品影院-亚洲高清二区 | 丰满的日本护士-丰满的日本护士xxx-丰满的少妇一区二区三区免费观看-丰满的熟妇岳中文字幕-丰满多毛少妇做爰视频-丰满多毛少妇做爰视频爽爽和R | 91精品国产色综合久久不卡蜜,999国内精品永久免费视频试看,五月婷婷六月香,欧美成人综合在线,日韩亚洲第一页,国产欧美日韩不卡在线播放在线 | 99久久这里只精品国产免费,毛片在线播放网站,狠狠色狠色综合曰曰,国产在线成人精品,欧美色视频网,激情五月婷婷综合 | 亚洲精品成人一区-亚洲精品成人网久久久久久-亚洲精品成人久久久影院-亚洲精品成人久久-黑人巨大白妞出浆-黑人巨大vs小早川怜子 欧美日韩亚洲无线码在线观看,国产成人亚洲综合91精品555,欧美成人国产,国产成人青青热久免费精品,亚洲欧美日韩色图,国产三级网站在线观看 | 天天干天天操天天碰-天天干天天操天天摸-天天干天天操天天干-天天干天天操天天插-欧美一级久久久久久久久大-欧美一区二区VA毛片视频 | 欧美中出,国产欧美又粗又猛又爽老,日本啊v,欧美日韩欧美,国产va在线观看,国产一区二区三区在线视频 | 亚洲 欧美 日韩 在线,97热久久免费频精品99国产成人,另类激情亚洲,久久99九九精品免费,久久综合精品国产一区二区三区,2020精品极品国产色在线观看 | 欧洲亚洲日本-欧洲亚洲视频-欧洲亚洲一区-欧洲亚洲一区二区三区-国产精品第九页-国产精品第六页 老司机午夜精品网站在线观看-老司机午夜精品视频在线观看免费-老司机午夜精品视频观看-老司机午夜精品视频播放-一本色道久久88一综合-一本色道久久88综合日韩精品 | 日本a天堂,亚洲精品乱码久久久久久,欧美精品一区二区三区在线播放,国产亚洲视频在线观看,国产丰满眼镜女在线观看,亚洲日韩欧美综合 | 暧暧免费视频,国产成人+亚洲欧洲,国产成人免费视频精品一区二区,久久精品国产亚洲精品2020,久久伊人一区二区三区四区,欧美嫩交 | 热久久国产-热99这里只有精品-热99这里有精品综合久久-热99在线观看-国产精品99久久久-国产精品99久久99久久久看片 | 久久久精品国产sm最大网站-久久久精品国产免大香伊-久久久精品国产免费A片胖妇女-久久久精品久久久久久96-久久久精品久久久久久久久久久-久久久精品久久日韩一区综合 | 91精品视频播放-91精品视频免费播放-91精品视频免费观看-91精品视频免费在线观看-91精品视频网站-91精品视频一区二区 | 久久久毛片-久久久麻豆-久久久鲁-久久久噜噜噜久久久-午夜你懂得-午夜男人网 | 一区二区三区欧美日韩-一区二区三区欧美-一区二区三区免费在线视频-一区二区三区免费在线观看-久久精品店-久久精品第一页 | 欧洲亚洲日本-欧洲亚洲视频-欧洲亚洲一区-欧洲亚洲一区二区三区-国产精品第九页-国产精品第六页 老司机午夜精品网站在线观看-老司机午夜精品视频在线观看免费-老司机午夜精品视频观看-老司机午夜精品视频播放-一本色道久久88一综合-一本色道久久88综合日韩精品 | 奇米影视一区二区三区-奇米影视一区-奇米影视久久-奇米影视777四色米奇影院-国产高清视频免费-国产高清日韩 | 久久九九99,伊人婷婷在线,日韩在线视频在线观看,黄色一级视频免费,日韩欧美亚州,亚洲精品在线免费 | 精品国产互换人妻麻豆-精品国产经典三级在线看-精品国产精品人妻久久无码五月天-精品国产九九-精品国产剧情AV在线观看-精品国产露脸久久AV麻豆 | 精品国产无码一区二区-精品国产无套在线观看-精品国产无限资源免费观看-精品国产午夜福利在线观看-精品国产午夜久久久久九九-精品国产午夜肉伦伦影院 | 亚洲精品在线免费观看,在线日韩欧美,午夜高清在线观看免费完整版,亚洲综合久久久,久久一区二区三区免费,日韩小视频在线 | 四虎影视免费在线观看-四虎影视免费在线-四虎影视免费看-四虎影视免费观看免费观看-激情影院在线-激情影院费观看 | 亚洲伦,视频二区 素人 欧美 日韩,亚洲精品美女久久久aaa,伊人婷婷色,国产福利一区二区三区在线观看,国产成人亚洲欧美三区综合 | 四虎影视免费在线观看-四虎影视免费在线-四虎影视免费看-四虎影视免费观看免费观看-激情影院在线-激情影院费观看 | 亚洲六月丁香婷婷综合,久久精品亚洲精品国产欧美,玖玖精品视频在线,国产日本精品,www成人在线观看,精品日产一区二区 | 香蕉成人啪国产精品视频综合网-香蕉草草久在视频在线播放-香蕉a视频-香蕉69精品视频在线观看-国产视频1区-国产视频1 | 精品无码免费黄色网站-精品无码免费一区二区三区-精品无码免费在线播放-精品无码免费专区-精品无码免费专区午夜-精品无码欧美黑人又粗又 | 日操夜操天天操-午夜日日日日日日日日日-亚洲欧洲精品无视频一区二区三区四-国产成人精品无码-婷婷福利综合网-日逼影视 | 国产美女小视频-国产美女网站视频-国产美女网站-国产美女特级嫩嫩嫩bbb-天天干视频在线观看-天天干视频在线 | 亚洲色图网站-亚洲色图图片专区-亚洲色图图片区-亚洲色图图片-精品久久久中文字幕一区-精品久久久中文字幕二区 | 好男人天堂网,久久精品国产这里是免费,国产精品成人一区二区,男人天堂网2021,男人的天堂在线观看,丁香六月综合激情 | 麻豆国产av国片精品有毛-麻豆国产av巨作-麻豆国产av巨作国产剧情-麻豆国产av丝袜白领传媒-麻豆国产av网站-麻豆国产av尤物网站尤物 | 欧美日韩中文综合v日本-欧美日韩中文字幕久久-欧美日韩中文在线-欧美日韩中文一区二区三区-欧美日韩中文国产一区二区三区-欧美日韩在线视频观看 | 尤物网站在线-尤物网站永久在线观看-尤物网在线观看-尤物天堂-久久久久久久亚洲精品一区-久久久久久久亚洲精品 | 亚洲成人777777-亚洲成av人在线视-亚洲成av人影片在线观看-亚洲成av人片在线观看-玖玖色资源-玖玖色在线 | 亚洲免费在线观看-做羞羞的事情的免费视频-最终痴汉电车在线观看-最新综艺-最新自拍偷拍-最新在线精品国自拍视频 |