日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

從SCADA入手強化工控系統安全風險
  • 點擊數:3962     發布時間:2019-07-18 18:57:00
  • 分享到:
2010年伊朗核設施遭受世界上首個專門針對工業控制系統編寫的破壞性病毒攻擊,這個名為Stuxnet的蠕蟲病毒專門針對西門子SIMATIC WinCC監控與數據采集 (SCADA) 系統進行攻擊,通過篡改離心機控制指令導致離心機停止運轉,嚴重影響了伊朗鈾濃縮進度。由于西門子SCADA系統在中國工業控制領域的廣泛應用,Stuxnet蠕蟲病毒的出現曾引發國內工業企業的極大恐慌。
關鍵詞:

2010年伊朗核設施遭受世界上首個專門針對工業控制系統編寫的破壞性病毒攻擊,這個名為Stuxnet的蠕蟲病毒專門針對西門子SIMATIC WinCC監控與數據采集 (SCADA) 系統進行攻擊,通過篡改離心機控制指令導致離心機停止運轉,嚴重影響了伊朗鈾濃縮進度。由于西門子SCADA系統在中國工業控制領域的廣泛應用,Stuxnet蠕蟲病毒的出現曾引發國內工業企業的極大恐慌。

一、SCADA系統安全風險分析

SCADA即數據采集與監控系統,被廣泛應用于電力、石油、冶金、天然氣、鐵路、供水、化工等重要行業的工業控制系統中,以實現對底層工業設備的數據采集和運行狀態監控,為生產執行與現場控制提供支撐。如今隨著兩化深入融合以及智能制造戰略的持續推進,SCADA這種介于辦公網絡和工業控制網絡之間的系統開始面臨日趨嚴峻的安全挑戰,黑客很容易以辦公網絡或互聯網作為入口,利用SCADA系統的安全漏洞對工業控制系統展開攻擊,進而造成嚴重安全事故和不可估量的經濟損失。

1、國內某大型風電企業SCADA應用配置失誤

通過網絡搜索該公司SCACA信息,結果暴露SCADA系統的IP地址,通過點擊鏈接http://61.49.28.237/開啟了目錄瀏覽,遍歷目錄后得到CKFinder,之后通過getshell命令提權控制SCADA主機,通過前端的WEB服務器和數據庫服務器作為跳板,通過VPN等方式對后端的中控系統進行操作。

2、某電力系統官網Oracle注入攻擊

某黑客通過對某電力系統的官網進行簡單的漏洞掃描可以發現該網站存在oracle注入漏洞,通過SQL注入操作進入到內網,發現雖然機器放在內網,但是并沒有單獨配置DMZ區域,而是采用工作組,這樣就可以通過權限獲取訪問到域,當時懷著滲透的心態發現了至少3臺SCADA的主機,到了這一步,再對SCADA進行控制對了解工控系統的黑客而言都是不難實現的。

從兩個案例可以得過一個初步結論,目前國內企業在進行SCADA系統的部署放慢安全意識還不夠強,而且很多的SCADA攻擊都可以從web開始,以web為突破口進行內網滲透,最終拿到控制權限。對于攻擊者來說,基本上只要確定了目標,由于SCADA系統自身防護能力較差,攻擊者是很容易拿到的較高的功能權限。通過這個權限,攻擊者很容易關閉重要的工業設施,造成嚴重的工業安全事故。

對于一些安全級別較高的企業,為了避免出現前面所說的安全風險,在企業內部大多已經實現了辦公網絡和工業網絡的物理隔離。對于這樣的企業攻擊方式大多是擺渡人攻擊,既通過獲取企業內容中間人的信任來攻擊。大概的流程是:第一步,獲取到目標企業的工作流程和相關人員信息。第二步,獲取目標工控系統的物理位置與工程師的相關信息,包括但不限于家庭背景、工作背景等信息;第三步,偽造自己身份,比如以談合作的形式進行交流接觸并掌握更多的目標信息;第四,在獲取目標信任后騙取其U盤發起擺渡攻擊。震網病毒引起的伊朗核工廠離心機停機事件就是典型的通過中間人進行擺渡人攻擊。

因此,對于工業控制系統安全,亡羊補牢是必須的,但事前的預防則更為重要,企業需要提前做好SCADA系統安全防護。

二、工業控制系統存在的安全隱患

談了防護脆弱的SCADA系統,接下來就談一談工業控制系統本身隱藏的安全隱患。在此之前,我們先了解一下工業控制系統與IT系統在安全架構上有什么不同?

(1)防病毒:IT系統中非常普遍,且易于部署和更新。工控系統中由于都是固化的,部署防病毒軟件非常困難。

(2)補丁管理:IT系統中不管是遠程還是本地系統都是定期更新。在工控系統中由于都是專用系統,擔心影響性能,基本不更新補丁。

(3)技術支持周期:IT系統由于供應商較多,升級方便,技術更新周期都很快,基本在2到3年;工控系統都是專用的供應商,可能就一家或幾家,技術更新周期都在10到20年左右。

(4)網絡安全測試與審計:IT系統都采用最現代的方法;工控系統很少有安全測試和審計。

(5)事件響應與取證:IT系統易于部署且容易取證;工控系統出現故障除了更新系統很難進行取證。

(6)安全系統開發:IT系統集成在開發過程中;工控系統沒有通用的集成開發流程。

也許你會問,為什么工控系統存在這么多風險卻沒出大量的安全問題?這個問題很好解釋。工業控制系統發展這么多年,由于采用的是專業的硬件和協議,而且很少直接與外網或辦公網進行連接,懂IT技術又懂工業自動化控制技術的黑客又比較少,雖然工業控制網絡的攻擊事件時有發生,但卻不多。

但隨著IT與OT的融合發展,以前封閉式的專用工業網絡開始走向開放,在工業控制系統中已經出現了越來越多的標準化硬件和軟件,如基于X86架構的商用PC及服務器,應用了多年的現場總線技術正在被工業以太網逐步替代,網絡協議由紛繁雜亂的總線協議變為TCP/IP協議。從另外一個方向看,隨著ERP、CRM、MES等中上層管理業務系統與下層PLC、DCS等生產控制系統的對接,智能終端和無線技術也在工業控制領域得到了應用。即便企業的物理安全防護做的再好也已經不管用了。

三、從SCADA到ICS,安全風險該如何解決?

隨著工業控制系統中軟硬件及網絡技術向通用化和標準化方向發展,工控系統的安全體系正在被擊潰,變得前所未有的脆弱。這種現狀也引起了國家部門的擔憂和重視。

針對工控系統面臨的安全風險,工業和信息化部2011年9月發布《關于加強工業控制系統信息安全管理的通知》,明確了工業控制系統信息安全管理的組織領導、技術保障、規章制度等方面的要求。2012年6月28號國務院又發布了《關于大力推進信息化發展和切實保障信息安全的若干意見》。明確要求保障工業控制系統安全,重點對可能危及生命和公共財產安全的工業控制系統加強監管。對關鍵產品開展安全評測,實行安全風險和漏洞通報制度。

在一系列政策文件的引導下,行業安全廠商也在不斷強化自身安全產品對工業控制系統的安全防護能力。近年來,包括匡恩網絡、威努特、谷神星、力控華安等國內工控安全廠商都針對工業控制系統面臨的安全問題推出了成體系的解決方案,取得了不錯的效果。

筆者認為,隨著封閉式的工業控制網絡開始走向開放,在工業控制系統中已經出現了越來越多的標準化硬件和軟件,這是未來工業轉型的趨勢。SCADA系統作為辦公網絡和工控網絡的紐帶,構建完善的SCADA系統安全防護體系將是降低工控系統安全風險的重要一環。對此,我們建議可從以下幾個方面入手強化對SCADA系統的安全防護:

1、評估需求,進行SCADA網絡的連接。對SCADA網絡所剩下的連接進行深入的測試和脆弱性分析,來評估這些路徑所處的安全狀態。使用這些信息和SCADA和風險管理程序來為SCADA網絡的所有鏈路生成一個強健的保護策略。由于SCADA網絡的安全取決于它的最薄弱的連接點,所以在每個進入點使用工業級邊界隔離系統、工業級入侵檢測系統和一些其它的安全策略十分重要。

2、通過取消或是減少一些沒有必要的服務來鞏固SCADA網絡。建立在商業或是開放源碼的基礎上的操作系統可以通過很多默認的網絡服務遭到攻擊。要在最大程度上減少、忽略、取消不用的網絡服務或是后臺,以減少直接的網絡攻擊。除非經過風險評估顯示,這項服務的好處遠遠大于其潛在的風險所帶來的危害,否則絕對不能允許SCADA網絡使用某項服務或是性能。

3、不要依靠專有的協議來保護系統。一些SCADA系統為了支持在現場設備和服務器之間的通訊而使用獨立、專有的協議。通常這些SCADA系統的安全性只是基于對這些協議的保密性上。然而不幸的是,保密的協議所提供的真正的安全少的可憐。所以不要因為是私有協議,就認為它是安全的。另外,要要求供應商關閉SCADA系統上所有的后門或是供應商接口,并要求他們提供可以得到保護的系統。

4、嚴格控制作為SCADA網絡后門的所有途徑。如果SCADA網絡上真的存在后門或是供應商連接時,要嚴格執行驗證以保證安全通訊。調制解調器、通訊和維護用的無線及有線的網絡是SCADA網絡和遠程站點的最脆弱部分。

5、執行內部監測審計,外部入侵檢測,保證每天24小時監控。為了對網絡襲擊具有有效的響應,要使用一種監測策略,包括由來自互聯網或是外部的資源的惡意行為時,對網絡管理員提出警示。檢測系統是24小時連續工作的,這項功能可以很容易的被設置。另外,事故響應程序必須要恰當,在攻擊發生時可以有效的做出動作。為了執行網絡的監控功能,要在所有系統上增強日志功能,并且每天審核日志,即時的監測到可疑行為。

6、進行物理上的安全調查并對連接到SCADA網絡上的遠程站點進行評估,對他們的安全性作出評價。任何連接到SCADA網絡上的部分都是被檢查和評估的目標,尤其是無人場站。在每個設備上,都要進行物理上的安全檢查。確認并評估所有的信息資源,包括可能被竊聽的電話和計算機網絡、光纜;可能被利用的無線電和微波線路;可能被訪問的計算機終端;無線網絡的訪問點。消除單純的點失敗。這些點的安全性可以足夠阻止未授權訪問,不允許只為了方便,在遠程或是沒有任何保護的站點設置活動訪問點。

來源:網絡整理

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 精品国产互换人妻麻豆-精品国产经典三级在线看-精品国产精品人妻久久无码五月天-精品国产九九-精品国产剧情AV在线观看-精品国产露脸久久AV麻豆 | 99久久中文字幕,五月天激激婷婷大综合丁香,欧美老女人性视频,精品午夜一区二区三区在线观看,99成人免费视频,2020国产精品永久在线观看 | 天堂网在线最新版www-天堂网在线资源-天堂网在线看-天堂网在线观看视频-日本精品无码特级毛片-日本精品无码一区二区三区久久久 | 亚洲午夜久久久久中文字幕,欧美精品久久久久久久久大尺度,91精品推荐,九九久久99综合一区二区,哪里有毛片,精品亚洲一区二区三区 精品国产91乱码一区二区三区,成人国产一区二区三区精品,亚洲一区免费在线观看,日韩在线一区二区三区免费视频,波多野吉衣在线观看,日韩一级精品久久久久 | 在线播放波多野结衣-在线播放91撕破艺校舞蹈系-在线播放69热精品视频-在线www天堂资源网-欧美裸色美妆大全-欧美伦理三级 | 亚洲视频一区二区,国产一区二区网站,国产精品…在线观看,欧美高清正版在线,欧美日韩 国产区 在线观看,亚洲最新视频在线观看 | 欧美日韩国产在线成人网,成人免费一级片,在线观看国产一区,国产麻豆精品免费密入口,国产欧美日韩在线,在线视频观看国产 | 九九99国产精品视频-九草在线观看-九草在线-精品综合久久久久久蜜月-亚洲厕所凸轮-亚洲播播 | 日韩美在线-日韩美一区二区三区-日韩美女在线视频-日韩美女视频在线观看-亚洲无线一二三四区手机-亚洲无专砖码直接进入 | 激情区小说区偷拍区图片区-激情偷乱人成视频在线观看-激情文学另类小说亚洲图片-激情销魂乳妇奶水小说-香蕉九九-香蕉成人啪国产精品视频综合网 | 国产成人无码影视-国产成人无码专区-国产成人无码综合-国产成人无码综合亚洲日韩-国产成人无码综合亚洲日韩榴莲-国产成人无套精品在线观看 | 第一区免费在线观看-无码国产精品一区二区免费网曝-AV熟妇导航网-日韩欧美一区二区三区在线观看 -欧美乱人伦视频-啪啪视频一区 | 国产欧美精品一区二区三区四区-国产欧美精品一区二区三区-国产欧美精品一区二区-国产欧美精品系列在线播放-天天爽天天-天天视频一区二区三区 | 美女搞j-美女干骚-美女范冰冰hdxxxx-美女吊逼-亚洲欧美在线观看-亚洲欧美一区二区三区在线 | 精品国产互换人妻麻豆-精品国产经典三级在线看-精品国产精品人妻久久无码五月天-精品国产九九-精品国产剧情AV在线观看-精品国产露脸久久AV麻豆 | 日韩伦理在线-日韩伦理片-日韩久久网-日韩精选-日韩精品综合-日韩精品资源 | 视频免费观看网址-视频免费观看视频-视频免费观看入口大全-视频免费1区二区三区-国产成人尤物精品一区-国产成人悠悠影院 | 国产精品麻豆入口,二区在线观看,国产精品乱码在线观看,久99频这里只精品23热 视频,人成xxxwww免费视频,久久精品a一国产成人免费网站 | 欧美成人全部免费观看1314色-欧美成人全部费免网站-欧美成人片在线-欧美成人免费在线视频-欧美成人免费在线观看-欧美成人免费在线 | 亚洲精品色情影片-亚洲精品沙发午睡系列-亚洲精品深夜AV无码一区二区-亚洲精品天堂在线观看-亚洲精品偷拍AV一区二区-亚洲精品偷拍影视在线观看 | 免费观看a视频-免费观看a级网站-免费观看a级片-免费高清在线爱做视频-一本色道久久综合亚洲精品高清-一本色道久久综合亚洲精品 | 老司机午夜精品网站在线观看-老司机午夜精品视频在线观看免费-老司机午夜精品视频观看-老司机午夜精品视频播放-一本色道久久88一综合-一本色道久久88综合日韩精品 | 天天干天天操天天碰-天天干天天操天天摸-天天干天天操天天干-天天干天天操天天插-欧美一级久久久久久久久大-欧美一区二区VA毛片视频 | 2021天天躁狠狠燥,视频在线观看一区,免费理伦片在线观看全网站,国产精品一区二区资源,免费国产成人高清网站app,欧美国产在线观看 | 国产精品高潮呻吟AV久久-国产精品高潮呻吟AV久久床戏-国产精品高潮呻吟AV久久动漫-国产精品高潮呻吟AV久久黄-国产精品高潮呻吟AV久久无码-国产精品高潮呻吟爱久久AV无码 | 国产激情对白一区二区三区四-国产或人精品日本亚洲77美色-国产黄站-国产黄在线免费观看-日韩中文字幕网-日韩中文字幕视频在线观看 | 日本免费在线观看视频-日本免费在线-日本免费一区二区在线观看-日本免费一区二区视频-2017国产小视频-2017能在线观看的网站 | 六月婷婷国产精品综合-六六影院午夜伦理-六级黄色片-六度影院最新-最近的2019中文字幕国语完整版-最近的2019中文字幕国语版 | 亚洲精品在线观看视频-亚洲精品在线观看-亚洲精品在线第一页-亚洲精品在线播放视频-护士伦理-护士撩起裙子让你桶的视频 | 国产精品视频视频久久-国产精品视频全国免费观看-国产精品视频区-国产精品视频免费视频-四虎国产精品永免费-四虎国产精品永久在线播放 | 久久就是精品-久久看片网-久久蝌蚪-久久老熟女一区二区三区-久久老司机波多野结衣-久久乐国产综合亚洲精品 | 成人免费视频77777,精品国产福利,欧日韩一区二区三区,国产高清视频在线观看,欧美日韩1区,欧美一区二区三区在线观看 | 极品少妇粉嫩小泬啪啪AV-极品少妇粉嫩小泬啪啪小说-极品少妇高潮啪啪AV无码-极品少妇伦理一区二区-极品少妇小泬50PTHEPON-极品夜夜嗨久久精品17c | 亲胸吻胸添奶头GIF动态图免费-亲胸揉胸膜下刺激视频在线观看-亲胸揉胸膜下刺激视频网站APP-亲胸摸下面激烈免费网站-seyeye高清视频在线-seba51久久精品 | 一区二区视频在线观看高清视频在线-一区二区三区无码高清视频-一区二区三区无码被窝影院-一区二区三区四区国产-久久re视频精品538在线-久久re热在线视频精99 | 日本乱中文字幕系列-日本伦理黄色大片在线观看网站-日本伦理片网站-日本伦理网站-韩国三级视频网站-韩国三级视频在线观看 | 国产 在线 | 日韩,精品一区二区三区的国产在线观看,亚洲国产精品日韩在线,国产视频在,青青国产成人久久91网站站,国内精品视频免费观看 | 亚洲专区中文字幕-亚洲专区在线视频-亚洲专区在线播放-亚洲专区在线-九九热在线免费视频-九九热在线免费观看 | 91精品国产综合久久久久-91精品国产综合久久久久久-91精品国产综合久久青草-91精品国产综合久久婷婷-91精品国产综合久久香蕉-91精品国产综合久久消防器材 | 日皮影院,一区二区三区高清不卡,国产日韩欧美中文字幕,日韩亚洲欧美一区二区三区,国产三级91,国产精品hd免费观看 | 亚洲A片一区日韩精品无码-亚洲H成年动漫在线观看不卡-亚洲VA欧美VA天堂V国产综合-亚洲VA天堂VA欧美片A在线-亚洲爆乳精品无码AAA片-亚洲不卡高清免v无码屋 |