日本在线www-日本在线播放一区-日本在线不卡免费视频一区-日本在线不卡视频-成人影院久久久久久影院-成人影院一区二区三区

ABB
關注中國自動化產業發展的先行者!
CAIAC 2025
2025工業安全大會
OICT公益講堂
當前位置:首頁 >> 資訊 >> 行業資訊

資訊頻道

工業互聯網滲透測試技術研究
  • 點擊數:2063     發布時間:2023-03-27 23:25:22
  • 分享到:
近年來,針對工業互聯網的網絡攻擊日漸增多,如何保障網絡安全已成為工業互聯網發展面臨的重要問題。本文基于工業互聯網面臨的網絡安全現狀,針對工業互聯網滲透測試技術展開探究,分析了工業互聯網安全風險及現狀,系統整理了工業互聯網滲透測試理論、關鍵技術及常用工具,為工業互聯網企業開展滲透測試以及提升企業安全防護能力提供了參考。
關鍵詞:

 蔡一鳴,夏冀,韓瀟哲中國電子技術標準化研究院

摘要:近年來,針對工業互聯網的網絡攻擊日漸增多,如何保障網絡安全已成為工業互聯網發展面臨的重要問題。本文基于工業互聯網面臨的網絡安全現狀,針對工業互聯網滲透測試技術展開探究,分析了工業互聯網安全風險及現狀,系統整理了工業互聯網滲透測試理論、關鍵技術及常用工具,為工業互聯網企業開展滲透測試以及提升企業安全防護能力提供了參考。

關鍵詞:工業互聯網;網絡安全;滲透測試

1 工業互聯網安全風險綜述

工業互聯網融合了計算機技術、通信技術及工業技術,是現代制造業實現數字化、網絡化、智能化經營管理模式的重要信息化支撐載體。由于工業互聯網與傳統互聯網在物理上并不隔離,傳統互聯網面臨的安全漏洞等風險已逐漸蔓延至工業互聯網環境,并對工業主機、網絡設備以及工業互聯網應用產生了威脅。近年來,隨著工業互聯網的快速發展,網絡安全問題頻發。如2021年4月,伊朗納坦茲核設施的工業配電系統遭到網絡攻擊,導致該核設施斷電;2022年1月,德國石油儲存公司Oiltanking Gmb HGroup遭到網絡攻擊,導致Oiltanking以及礦物油貿易公司Mabanaft的IT系統癱瘓;2022年3月,美國羅克韋爾自動化公司的PLC和工程工作站軟件中曝出了2個0day漏洞,利用這些漏洞攻擊者可以向工控系統注入惡意代碼并秘密修改自動化流程,導致生產安全遭到嚴重威脅。

2 工業互聯網網絡安全現狀分析

2.1 工業互聯網設備安全風險

工業互聯網設備包括視覺傳感器、位移傳感器、壓力傳感器、紅外傳感器等一系列傳感器,以及智能信標、工業物聯網網關等設備,在能源、制造、軌道交通、智慧醫療等重要行業具有廣泛應用。由于其所處位置和所承擔功能的特殊性,工業互聯網設備所面臨的危險和受到攻擊后所造成的損失相比傳統網絡設備更為嚴重,不僅會造成重大經濟損失甚至會影響到國家安全和人民生活。

在工業互聯網應用領域中,面臨安全威脅最大的是制造業。據統計,Common Vulnerabilities & Exposures(CVE)、National Vulnerability Database(NVD)、中國國家信息安全漏洞共享平臺(CNVD)及國家信息安全漏洞庫(CNNVD)四大安全漏洞共享平臺收錄了新增工控系統安全漏洞636個,主要分布在制造業、水務、能源、商業設施、醫療、軌道交通、航空等關鍵基礎行業。其中,涉及制造業的漏洞有564個,占比達88.7%[1]。

2.2 工業主機安全風險

隨著工業行業企業區與工業區互聯互通的日臻完善,依賴工業控制系統網絡實現實時監控工業現場操作、控制已成為必然趨勢。企業為提高生產、經營和管理效率,都在積極開發建立企業信息管理系統,旨在通過該系統實時獲取生產現場的數據信息,快速準確掌握現場生產的運行狀態,促使企業管理科學化、決策精確化,使企業產、管有機統一。在此趨勢下,越來越多的工業主機應用到了工業環境中。工業主機普遍使用Windows或Linux系統,其中Windows操作系統廣泛應用于企業服務器與內網主機中。企業網絡日益開放使大量工業主機暴露在互聯網上,隨著黑客水平的不斷提高,以及攻擊工具的泛濫,通用操作系統的漏洞將會對工業企業造成巨大風險,也會對工業企業的正常生產經營造成無法估量的威脅。據360公司的大數據統計分析,勒索軟件現已成為工業控制系統面臨的主要威脅。各種惡意攻擊組織將數據盜竊與勒索作為常用攻擊手段,與盜竊、泄露知識產權及關鍵數據相比,勒索軟件造成的影響和危害可能更大。

2.3 數控設備安全風險

目前,國內主流數控設備核心系統主要依靠進口,特別是高端數控機床控制系統和數控整體聯網解決方案,由于其包含巨大的軟件代碼量級,其中存在的系統設計漏洞及后門等不易被發現,形成安全隱患,從而導致數控系統的安全性難以保證[2]。在數控設備運維升級方面,國外品牌的數控設備在現場維修或遠程運維大多依靠國外專業技術人員,極大地增加了重要生產數據或NC文件的泄露風險。一方面,由于數控設備的升級維護嚴重依賴生產和供應廠商,很多設備允許通過網絡遠程控制,系統缺少用戶身份認證和訪問控制等安全機制[2],國外技術人員身份未知,設備的升級維護過程行為不可控,存在巨大的安全風險;另一方面,當前多數數控機床控制系統大多使用明文傳輸和管理加工代碼,一旦攻擊者惡意獲取加工代碼,并通過非法手段還原加工物品,就會導致數據泄露。

3 工業互聯網安全滲透測試技術研究

3.1 滲透測試的相關理論

(1)滲透測試概念

滲透測試是指由專業人員以多種技術手段對被測試網絡系統進行授權模擬攻擊并形成測試報告的過程,旨在通過利用模擬攻擊者的攻擊行為,檢測信息系統中安全的防御機制是否根據既定規劃正常工作,從而評價信息系統的安全保護能力水平。與黑客行為不同,滲透檢測主要具備如下一些特征:滲透檢測是一個商業行為,必須由被檢測方自主提供,并給與授權或許可才能夠實施;滲透測試的主要目的是完善目標用戶的安全機制,而不是對系統進行攻擊;同時滲透測試還需要對目標做出整體評價,并做出盡可能全面的分析。

根據測試之前對被測網絡系統中相關信息的掌握程度,滲透測試可分為三類,即白盒測試、黑盒測試以及灰盒測試。

·白盒測試:測試人員了解測試目標網絡的詳細信息,測試者依據標準操作流程,結合個人經驗,從而發現測試目標的安全隱患。

·黑盒測試:測試人員只了解測試目標網絡的大致情況,系統內部細節無從知曉。在這種情況下,測試人員如同在一個黑盒內,需要通過不斷摸索來發現漏洞。黑盒測試最為接近現實情況,也是最有效的滲透測試方式。

·灰盒測試:灰盒測試應用于測試人員對測試目標網絡有初步了解的情況下,介于黑盒測試與白盒測試之間。測試人員憑借已知信息,深入挖掘,發現漏洞。

(2)滲透測試目標分類

根據測試目標的不同,滲透測試通常可分為4類:主機操作系統滲透、數據庫系統滲透、應用系統滲透和網絡設備滲透[3]。其中,主機操作系統滲透主要是對Windows、Solaris、AIX、Linux、SCO、SGI等操作系統進行滲透測試;數據庫系統滲透主要是對MS-SQL、Oracle、MySQL、Informix、Sybase、DB2、Access等數據庫應用系統進行滲透測試;應用系統滲透主要是對滲透目標提供的各種應用,如ASP、CGI、JSP、PHP等組成的WWW應用進行滲透測試;網絡設備滲透主要是對防火墻、入侵檢測系統、網絡設備等進行滲透測試[4]。

(3)滲透測試的流程

開展滲透測試通常包括6個環節:一是明確目標,確定需要測試的資產范圍,以及確定滲透規則及客戶需求;二是信息收集,收集包括系統拓撲、操作系統信息、軟件版本、人員信息和安全設備情況等信息;三是漏洞挖掘,尋找被測系統存在的漏洞,包括操作系統漏洞、服務器漏洞、應用漏洞以及其他相關漏洞;四是漏洞驗證,利用挖掘到的漏洞進行權限提取、修改數據等攻擊;五是復原系統,清除滲透過程中的操作痕跡,如新增的賬號、修改的數據等;六是分析總結,對滲透過程中發現的安全問題進行梳理和匯總,提出相關改進建議,編制滲透測試報告[5]。

3.2 網絡安全滲透測試常用方法

由于測試目標所處位置不同,測試需要采用的技術也會有一定差異,其中內網滲透主要是模仿內部人員不當行為,繞過防火墻,從內網發起滲透,常用滲透方式包括遠程緩沖區溢出、口令猜測、B/S或C/S應用程序測試[4];外網滲透主要是模仿外部攻擊行為,完全處于外網(例如撥號、ADSL或外部光纖)對網絡設備發起遠程攻擊,包括口令管理安全性測試、防火墻規則試探或規避、Web及其他開放應用服務的安全性測試[6]。

(1)信息收集:通過主機網絡掃描、操作類型判別、應用判別、賬號掃描、配置判別等方法收集測試目標網絡信息,繼而有針對性地制定入侵計劃,可以提高入侵成功率,是滲透測試的前提。模擬攻擊常用工具包括Nmap、Nessus、X-Scan等,操作系統中內置的許多工具(例如telnet)也可以成為非常有效的模擬攻擊入侵武器[5]。

(2)端口掃描:通過對目標地址的TCP/UDP端口掃描,確定其所開放的服務的數量和類型,旨在確定目標系統的基本信息,結合測試人員的經驗確定潛藏的安全隱患,為深層滲透提供參考。

(3)權限提升:在信息收集分析及端口掃描之后,測試人員根據以下兩種情況行動:若測試目標存在遠程重大弱點,測試人員直接控制目標系統,挖掘測試目標中的弱點,形成測試報告[4];若測試目標無遠程重大弱點,卻能獲取普通訪問權限,此時測試人員需通過遠程訪問進一步收集信息,獲取本地權限,收集本地信息,之后尋求本地權限升級,進一步收集信息,將提權結果進行記錄。

(4)網段間滲透:從某內、外部網段對另一網段或Vlan進行滲透。這類測試通??赡苡玫降募夹g包括對網絡設備和無線設備的遠程攻擊、對防火墻的遠程攻擊或規則探測、規避嘗試。信息的收集和分析伴隨著每一個滲透測試步驟,每一個步驟又有三個組成部分:操作、響應和結果分析[6]。

(5)溢出測試:當測試人員無法直接利用賬戶口令登錄系統時,可采用系統溢出的方法直接獲得系統控制權限。此方法有時會導致系統死機或重新啟動,但不會導致系統數據丟失。如出現死機等故障,只要將系統重新啟動并開啟原有服務即可。一般情況下,如果未授權,將不會進行此項測試。

(6)SQL注入:SQL注入常見于應用了SQL數據庫后端的網站服務器,入侵者通過提交某些特殊SQL語句,最終可能獲取、篡改或控制網站服務器端數據庫中的內容。此類漏洞是入侵者最常用的入侵方式之一[4]。

3.3 常用滲透測試工具

(1)Shadow Security Scanner:該工具是俄羅斯安全界非常專業的安全漏洞掃描軟件,具有安全掃描、口令檢查、操作系統檢查等強大功能,并且支持在線升級[4]。

(2)ISS漏洞掃描器:ISS(國際互聯網安全系統公司)是信息安全領域中專門致力于反黑客攻擊的專業公司。目前它的主要產品包括Real Secure(實時入侵監測器)、Internet Scanner(互聯網掃描器)、System Scanner(系統掃描器)、Database Scanner(數據庫掃描器)4個系列,其中Real Secure和Internet Scanner是其拳頭產品,Database Scanner是其獨有的專用數據庫防黑安全產品[4]。

(3)nmap端口掃描工具:nmap是目前為止最廣為使用的國外端口掃描工具之一,它可以很方便地部署到Windows和Unix系統中,也可以通過configure、make、make install等命令部署到macosx系統中,對主機和網絡設備進行端口掃描,以尋找目標主機的漏洞[6]

(4)Acunetix Web Vulnerability Scanner:該工具是一款網絡漏洞掃描工具,使用爬蟲技術對系統安全進行測試,如跨站點腳本、目錄遍歷、SQL注入等。

4 結語

隨著信息系統計算算力的不斷提升和網絡攻擊技術的不斷發展,工業互聯網企業面臨的安全風險也在不斷增加,滲透測試作為評估網絡安全防護能力的重要手段能夠幫助企業在一定程度上提升自身防護水平,但因其在滲透時間、滲透方法上受到一定限

制,可能無法準確地發現系統面臨的所有風險。因此,工業互聯網企業需要通過開展商用密碼應用改造等方式進一步加強網絡安全建設,通過多維度、多角度、多層次共同提升工業互聯網的安全水平,盡可能地降低企業面臨的安全風險。

作者簡介:

蔡一鳴(1990-),北京人,工程師,碩士,現就職于中國電子技術標準化研究院,主要研究方向為網絡安全、工業信息安全。

夏  冀(1992-),河南駐馬店人,工程師,碩士,現就職于中國電子技術標準化研究院,主要研究方向為工控安全。

韓瀟哲(1997-),山西晉中人,碩士,現就職于中國電子技術標準化研究院,主要研究方向為網絡空間安全、人工智能。

參考文獻:

[1]奇安信行業安全研究中心,工業控制系統安全國家地方聯合工程實驗室.勒索軟件仍是最大威脅[R/OL].

[2]尚文利,佟國毓,尹隆,等.數控系統信息安全現狀與技術發展趨勢[J].自動化博覽,2019,36(6):4.

[3]廉明,莊嚴,程紹銀,蔣凡.滲透測試在信息系統等級測評中的應用[C].第二屆全國信息安全等級保護測評體系建設會議論文集,2012:121-122.

[4]滲透測試技術規范[R/OL].

[5]滲透測試基本流程[R/OL].

[6]WEB滲透測試流程[R/OL].

《自動化博覽》20231月刊暨《工業控制系統信息安全??ǖ诰泡嫞?/span>

熱點新聞

推薦產品

x
  • 在線反饋
1.我有以下需求:



2.詳細的需求:
姓名:
單位:
電話:
郵件:
主站蜘蛛池模板: 久久久毛片-久久久麻豆-久久久鲁-久久久噜噜噜久久久-午夜你懂得-午夜男人网 | 亚洲精品成人一区-亚洲精品成人网久久久久久-亚洲精品成人久久久影院-亚洲精品成人久久-黑人巨大白妞出浆-黑人巨大vs小早川怜子 欧美日韩亚洲无线码在线观看,国产成人亚洲综合91精品555,欧美成人国产,国产成人青青热久免费精品,亚洲欧美日韩色图,国产三级网站在线观看 | 欧美日本免费-欧美日本韩国-欧美日本国产-欧美日本二区-在线观看导航-在线观看成人网 | 甜性涩爱在线播放-甜性涩爱下载-甜性涩爱全集在线观看-甜性涩爱免费下载-国产成人午夜精品免费视频-国产成人无码一区AV在线观看 极品少妇粉嫩小泬啪啪AV-极品少妇粉嫩小泬啪啪小说-极品少妇高潮啪啪AV无码-极品少妇伦理一区二区-极品少妇小泬50PTHEPON-极品夜夜嗨久久精品17c | 国产黄色片在线播放-国产黄色片一级-国产黄色片网站-国产黄色片免费看-青草社-青草热视频 | 精品性影院一区二区三区内射-精品亚洲成A人20247在线观看-精品亚洲国产成AV人片传媒-精品亚洲国产成人A片在线播放-精品亚洲国产成人A片在线观看-精品亚洲国产熟女福利自在线 | 五月天婷婷激情,99久久精品久久久久久清纯,免费亚洲网站,久久精品亚洲乱码伦伦中文,精品久久久久久国产牛牛app,97不用下载 | 国产偷啪视频一区-国产偷啪-国产偷窥女洗浴在线观看亚洲-国产偷窥-无套啪啪-无套大战白嫩乌克兰美女 | 中文国产成人精品久久下载-中文国产成人精品久久久-中文国产成人精品久久app-中文国产-99精品影视-99精品视频在线免费观看 | 亚洲日本中文字幕在线-亚洲日本中文字幕区-亚洲日本中文字幕-亚洲日本中文-免费jizz在在线播放国产-免费jizz在线播放视频 | 视频区国产亚洲.欧美-视频黄色在线-视频国产激情-十九岁日本电影免费粤语高清-久久99九九精品免费-久久99九九国产免费看小说 | 国产成a人亚洲精v品无码性色-国产成a人亚洲精v品无码樱花-国产成a人亚洲精v品在线观看-国产成a人亚洲精品无码樱花-国产成版人视频网-国产成版人视频网站免费下 | 在线播放波多野结衣-在线播放91撕破艺校舞蹈系-在线播放69热精品视频-在线www天堂资源网-欧美裸色美妆大全-欧美伦理三级 | 国产精品福利久久2020-国产精品分类视频分类一区-国产精品反差婊在线观看-国产精品二区在线-色播99-色y情视频免费看 | 久久久精品视频免费观看,非会员体验60秒试看福利区,免费福利在线观看,国内免费视频成人精品,久久久中文字幕日本,婷婷激情五月 | 四房网,久久久国产99久久国产久,色偷偷男人天堂,九七电影院97网手机版支持,国产人成精品免费视频,五月天最新网站 | 亚洲精品在线免费观看,在线日韩欧美,午夜高清在线观看免费完整版,亚洲综合久久久,久久一区二区三区免费,日韩小视频在线 | 色综合天天综合网国产国产人-色综合天天综合网国产成人网-色综合天天综合网国产成人-色综合天天综合给合国产-国产成人精彩在线视频50-国产成人禁片在线观看 | 免费黄色在线观看视频-免费黄色在线观看-免费黄色在线电影-免费黄色在线-成人精品一区二区三区电影-成人精品一区二区三区 | 欧洲亚洲综合,亚洲欧美综合视频,国产视频分类,欧美亚洲综合在线,亚洲另类第一页,91在线观 | 亚洲欧美日韩在线播放,国产成人综合久久,精品国产91,婷婷综合久久中文字幕蜜桃三电影,国产一区精品在线观看,福利一区三区 | 精品国产互换人妻麻豆-精品国产经典三级在线看-精品国产精品人妻久久无码五月天-精品国产九九-精品国产剧情AV在线观看-精品国产露脸久久AV麻豆 | 天天躁日日躁狠狠躁欧美日韩,亚洲情综合五月天,久久精品国产福利,97高清国语在线看免费观看,丁香五六月婷婷,欧美视频日韩视频 | 久久久久久久久国产-久久久久久久久97-久久久久久久国产视频-久久久久久久国产精品影院-午夜精-午夜寂寞院 | 天天色天天爽,久久综合九色综合狠狠97,五月天激情啪啪,国产精品网址你懂的,五月激激激综合网色播免费,国产成人精品久久亚洲高清不卡 | 岛国精品在线观看-岛国精品在线-岛国大片在线免费观看-岛国大片在线观看完整版-日本老师xxxx88免费视频-日本久久综合网 | 欧美在线日韩-欧美在线区-欧美在线看欧美视频免费网站-欧美在线精品一区二区在线观看-www..com黄-vr专区日韩精品中文字幕 | 99只有精品-99这里只有精品在线-99这里只有精品视频-99这里只有精品66视频-欧美国产视频-欧美国产日韩综合 | 日本欧美一区-日本欧美一区二区三区片-日本强好片久久久久久AAA-日本-区一区二区三区A片-日本人伦一区二区三区-日本人妻A片成人免费看 | 亚洲国产欧美精品-亚洲国产欧美国产综合一区-亚洲国产欧美国产第一区-亚洲国产模特在线播放-好吊色青青青国产在线播放-好吊色青青草 | 欧美极品videosvideohd-欧美极品videosex性欧美-欧美极品jizzhd欧美4k-欧美极品brazzers 高清-伊人久久中文-伊人久久香 | 伦理片天堂eeuss影院-伦理片秋霞免费影院-伦理片飘花手机在线-伦理片飘花免费影院-最新2017年韩国伦理片在线-最新 国产 精品 精品 视频 | 亚洲尹人-亚洲伊人久久综合影院2021-亚洲伊人久久在-亚洲伊人久久网-免费网站在线观看人数在哪里看的-免费网站在线观看国产v片 | 国产欧美日韩中文久久-国产欧美日韩在线一区二区不卡-国产欧美日韩在线人成aaaa-国产欧美日韩在线观看一区二区三区-婷婷国产天堂久久综合五月-婷婷99视频精品全部在线观看 | 国内精品免费久久影院-国内精品蜜汁乔依琳视频-国内精品乱码卡一卡2卡三卡新区-国内精品乱码卡一卡2卡三卡-亚洲国产精品第一影院在线观看-亚洲国产精品VA在线看黑人 | www日本xxxx-www日-www欧美在线观看-www欧美视频-www欧美-www毛片com | 佐藤遥希在线播放一二区-佐山爱巨大肥臀在线-佐山爱痴汉theav-佐良娜被爆漫画羞羞漫画-麻豆视频传媒二区-麻豆视频传媒 | 伊人久久综合成人亚洲-伊人久久综合-伊人久久中文字幕久久cm-伊人久久中文大香线蕉综合-久久国产香蕉-久久国产视频网站 | 免费色黄网站-免费人成在线看-免费人成在线观看网站视频-免费人成在线观看网站-伊人蕉久中文字幕无码专区-伊人蕉久影院 | 九九香蕉-九九线精品视频-九九五月天-九九天天影视-天天干b-天天干2018 | 九九99国产精品视频-九草在线观看-九草在线-精品综合久久久久久蜜月-亚洲厕所凸轮-亚洲播播 |