对网络安全事件的看法

核心提示输油管道、水处理厂和铁路系统有什么共同点 它们都依赖于操作技术环境,它们都是网络攻击的受害者,这些网络攻击事件成了全球头条新闻。Colonial管道、Oldsmar水处理厂和伊朗铁路事件都因其对现实生活产生严重影响使人感到震惊。但新闻只告诉

输油管道、水处理厂和铁路系统有什么共同点?都取决于运营技术环境。他们都是网络攻击的受害者,这些网络攻击已经成为全球头条新闻。

殖民时期的管道、奥尔德斯马尔水处理厂和伊朗铁路事件令人震惊,因为它们对现实生活产生了严重影响。但是新闻只告诉我们事件的情况。大多数企业没有注意到的是,OT、IOT、AIOT中的应用软件,大多是基于开源框架,开源框架的源代码,叠加自研的源代码。都需要测试安全漏洞。

在每一次事故中,都有重要的安全教训需要学习,以便其他机构可以避免重复同样的错误。

Colonial Pipeline:网络分割的一课

Colonial Pipeline勒索软件攻击是2021年最重大的攻击之一,因为它引发了汽油短缺危机。当Colonial Pipeline的首席执行官约瑟夫·布朗特(Joseph Blunt)在美国国会作证时,发现攻击是完全可以避免的。布朗特承认,黑暗面勒索软件组织通过不需要多因素认证的VPN获得了访问权限。

虽然Darkside控制了Colonial Pipeline的IT系统,但是网络分割限制了这种攻击对Colonial Pipeline运营的影响。Colonial Pipeline一旦知道自己的IT业务受到影响,就选择主动将OT系统下线,防止攻击扩散。

随着IT和OT网络的不断融合,企业需要了解这些网络是如何连接的,并采取适当的措施来保护高风险资产。例如,现场设备没有理由与IP安全摄像机通信。

通过更好地了解IT和OT网络的连接和通信方式,安全团队可以更快地应对威胁。

这种方法需要网络监控和实施工具来识别当前的网络通信,检测威胁和违规,并实施分段规则。检测到的威胁可以转发到SIEM/SOAR系统进行调查或触发自动响应。

佛罗里达州奥尔兹马的水处理厂:可见度的教训

今年2月,水处理厂的员工注意到他们电脑屏幕上的氢氧化钠含量迅速上升。有人远程访问了系统,但员工阻止了黑客横向进入其他IT基础设施。据悉,此次事件中使用的攻击媒介是一个名为TeamViewer的远程连接工具。

随着家庭办公的开始,远程访问的使用增加了,因此企业需要确保只允许经批准的远程访问连接,并持续监控VNC、SSH、RDP和其他通信。

由于员工的警惕性,Oldsmar水处理厂能够防止攻击造成更大的损失,但类似处理厂的许多其他OT系统可能缺乏安全团队识别这些攻击所需的可见性。

随着作战行动环境的数字化转型,必须保持这些联网设备的可见性。可见性解决方案可以帮助企业识别其资产、它们在网络上的部署位置、它们是否连接到互联网以及如何控制它们。可见性解决方案甚至可以帮助识别漏洞以及恶意行为者如何利用这些漏洞来破坏系统操作。

伊朗铁路:供应链漏洞管理的一课

今年7月,伊朗铁路公司不得不关闭其铁路系统,原因是一个名为Indra的黑客组织渗透到IT系统中,并传播名为MeteorExpress的恶意软件。伊朗没有披露这次袭击的细节,导致安全研究人员形成自己的假设。

培训系统依赖于与IT系统集成的各种关键OT系统。这包括从信号解决方案到传感器和制动单元设备的一切。所有这些都连接到网络,其中许多还包括软件,使这些系统和设备能够收集数据并将其发送回运营中心。为了实现这种通信,连接的设备依赖于一种称为TCP/IP堆栈的软件。

Forescout的研究表明,超过12个TCP/IP协议栈的实现存在近百个漏洞。这些漏洞如果被利用,将允许黑客使系统和设备离线,包括列车监控系统中的特定漏洞。这一切都说明伊朗铁路事故也可能发生在世界各地。

当涉及到保护第三方软件的连带责任时,企业应该更积极地评估软件供应商。理想情况下,行业应该鼓励供应商提供安全软件设计生命周期和利用链接。开发过程中的静态代码检测可以帮助开发者减少30%-70%的安全漏洞,提高软件上线前的安全性,为网络安全构筑坚实的基础。

在被迫做出反应之前先积极主动

关键基础设施的运营商需要在IT/OT融合、网络系统的透明度和第三方供应商的安全评估方面更加积极主动。随着对关键基础设施攻击的增加,对当前政府机构的审查和监督也随之增加。

在网络安全防御方面,现在采取行动的企业将不必或更少担心因违反法律法规而受到惩罚。通过对网络进行分段,提高企业网络系统的可见性,评估第三方软件的安全风险,可以更好地做好准备,最大限度地降低未来发生类似事件的可能性,减少网络安全事件的影响。

阅读链接:

https://www . help net security . com/2021/10/29/ot-security-lessons/

本文转自:程序员客栈

原文链接:https://jishuin.proginn.com/p/763bfbd6ac9f

入侵和删除

 
友情链接
鄂ICP备19019357号-22