随着工业互联网的深入应用,我国基础设施正受到不同程度的网络攻击,工业控制网络安全威胁日益增加。国家重点行业工业控制系统的安全性是一个亟待解决的关键问题。尤其是能源行业的工业生产系统的安全尤为重要。
近年来,能源行业频繁遭受网络攻击。自2017年3月以来,近3/4的中东油气工业组织遭遇安全隐患,导致其机密数据或操作技术中断;2018年,印度电力公司遭到勒索攻击,大量客户计费数据被窃取和锁定;2021年5月,Colonial Pipeline遭到勒索软件攻击...

从以往的安全事件来看,黑客开发了针对工业控制系统的恶意代码,对关键系统进行渗透、感染甚至破坏。从全球电网、燃气、水务等领域的工业控制系统安全事件也可以看出,工业自动化系统已经越来越成为网络攻击者“青睐”的目标。
如今,能源企业的发展和运营与信息化的结合越来越紧密。办公系统、生产管理系统、采购预算计划、销售管理计划、核心数据、业务管理系统等关键流程高度依赖信息系统的运行。因此,保障信息安全已成为现代能源企业的基本战略要求。如果信息安全存在漏洞,不仅可能导致经济损失,能源企业的商业计划、知识产权等核心数据的丢失,还可能损害企业的正常生产经营,造成经济利益的损失,甚至损害企业的核心竞争力。因此,信息安全管理已经成为能源企业可持续发展的重要课题。构筑能源企业信息安全管理防线,增强防范能力,是确保国家能源安全的必然选择。
能源工业控制安全形势严峻。
电力行业,从供给侧看,储能、分布式发电等新业务、新业态不断涌现。在未来五年,中国预计将增加超过10万个新能源站。风电、光伏等新能源站具有地域分布广、接入环境复杂、本地终端数据量大、人员管控困难等特点。从平台端来说,数亿智能终端的接入增加了电力系统的cross 空漏洞,给APT防御带来更多困难。从需求侧看,新能源汽车、热泵等新能源消费模式正在普及,终端正在电气化、网络化。当海量IOT终端接入电力系统后,终端的固有安全控制面临挑战,很有可能被用来发动更加隐蔽的新型APT攻击。
目前,在业务上云、应用下沉、5G互联的形势下,移动应用已经融入到生产、企业管理、商业服务的方方面面,业务形态呈现出“应用复杂、动态边界、用户开放、终端移动”的特点,这也给我们带来了终端应用管控困难、传统保护机制失效等安全挑战。

云计算、物联网、5G、大数据和人工智能等新技术的应用,使接入更加便捷,网络更加开放,服务更加灵活。在推动企业从业务数据向数据业务跨越的同时,也会引入新的安全风险。
云环境下的虚拟实体和物理实体不再一一对应,数据的安全流通和可追溯性更难实现。大数据开放共享与安全防护矛盾突出,数据基础设施被攻击、数据泄露和丢失风险增加。互联网连接终端传输协议的安全性不强,终端的本质安全级别较弱。5G技术也有风险,比如边缘网络设施的物理安全风险,互联网通用协议的风险等。
就发电而言,半数电厂没有双网隔离。比如企业办公网络通过集团公司或者从地方电厂接入互联网,那么办公网络的信息安全就存在很大的风险。虽然实现了生产控制网络和信息管理网络的物理隔离,但是存储介质的不规范使用和移动设备的访问带来了恶意代码传播的风险。
不规范的远程访问带来了网络入侵的风险。虽然部署了安全防护设备或软件,但病毒特征库长期不会升级,将面临新的攻击手段无法保护的风险。工业控制设备漏洞多,PLC/DCS控制器隐患突出。在网络控制方面,缺乏监控手段,无法感知未知威胁。执行服务器操作,缺少系统审计。

“3+2+1”深度防护系统
物联网安全环境的复杂性和敏感性意味着一劳永逸地解决工控安全问题的可能性非常小。因此,亚信安全精准解读新一代工业互联网安全防护精髓,采用“3+2+1”工业安全防护理念,以终端、区域、边界为三重防护重点,形成ITOT流量、反病毒两级联动,实现风险感知一体化处置;在集中管理、流量检测、终端安全、区域保护、区域审计、安全运维等所有工业安全产品的支持下,打造全方位的工业安全解决方案,全力保障工业控制系统的安全。
帮助能源用户建立和拉长安全的深度缓冲区,通过建立多重防御和实现多重隔离消耗攻击强度,实现战略缓冲,通过管道策略实现数据分类过滤,满足深度防御的要求。该策略将进一步演化为基于工控系统威胁信息的主动防御体系,构建基于白名单策略的可信可控系统运行环境。
现阶段,保护工业物联网设备的安全,首先要做的就是加强物联网资产的梳理。能源企业需要杜绝“资产信息不清、配置信息不清、管理方式不清”的现象。在梳理企业物联网设备数量、类型、状态等基础数据的前提下,统一管理物联网设备,增强物联网设备的安全可视性。此外,企业部署并构建了IT+OT立体纵深防御体系,可在IT端监控和防护网络流量和攻击行为,在OT端增强端点防护、边界防护等产品的部署,构建基于自学习的白名单规则,有效防范未知安全威胁。
亚信的自适应工控安全解决方案,通过庞大的行业资产漏洞库、威胁库和自定义规则,抵御已知网络攻击的工控防火墙;工控流量审计系统,可以通过内置的工控协议深度分析引擎,实时监控工控网络中的违规行为;运维安全管理和审计系统,可以集中管理和记录对用户、授权、审计、策略、资源等的审计。;能够对各类安全设备进行统一管理、配置、授权和响应的工控安全管理系统,以及工控安全卫士/主机加固、工控安全便携系统等产品,可以帮助企业构建自适应的安全治理模型,实现资产的可视化管理和准确的威胁发现,从而全面防御针对工控系统的攻击。


