工控安全应急响应常见疑难问题解惑

一颗小胡椒2023-06-26 14:12:30

“中国制造2025”推进信息化与工业化深度整合,国内各行业企业都在推进生产过程自动化并向智能化转变,生产网络规模逐步扩大,不断进行横向集成、纵向集成与端到端集成;工业控制系统在生产过程中的扮演着重要角色,关系到企业的根本利益。近些年来针对工业网络的勒索病毒、网络攻击等网络安全事件频发,给企业带来的损害越发严重。

在威努特协助客户处理的大量工业控制系统网络安全事件工作中总结发现,工业企业用户普遍在出现工控网络安全事件后,第一时间进行了系统还原,恢复现场生产。这与工控系统对高“可用性”要求一致,但是对工控安全事件溯源与分析总结带来巨大困难。如何能够科学的、体系化的预防、分析、处理工控网络安全事件,建立有效工控网络安全应急体系是摆在企业面前的一个难题。在政策法规层面,国家各职能部门也不断出台相关文件,指导要求企业进行标准化应急保障能力建设。

图一:各监管部门强化应急保障能力的要求

网络安全应急体系建设包括建立网络安全应急预案,完善网络安全应急组织机构,加强网络安全监测和预警,建立网络安全事件处理机制,提高网络安全应急响应能力,加强网络安全培训和演练,加强合作共享与交流,及时发布安全咨询和警示信息等内容。在工控网络中工控系统对CIA三性中“可用性”的要求最高,工控系统的连续稳定运行直接关注了企业的根本。因此为避免出现影响工控系统生产稳定的情况出现,应将应急响应工作重心前移,加强准备(防御)与检测(发现)阶段的工作。

图二:工控系统应急响应技术框架

在与众多企业进行工控系统“网络安全应急响应”体系建设探讨过程中发现普遍存在以下几个方面的问题。

01

工控系统应急响应如何着手建设

很多企业想进行应急体系建设但又不知道从那里下手,工控安全评估可以很好的解决这个问题,安全评估是一切网络安全保障工作的起点,对网络安全应急响应也不例外,风险识别和处理的过程是应急响应工作准备阶段的前序。“知己知彼,百战不殆”,通过安全评估过程确保应急准备工作有的放矢,而应急响应又是安全评估工作的一种优化反馈输入,可以说两者之间是相互结合、互为补充的关系。

一方面,安全评估过程中的风险识别阶段会针对资产、脆弱性和威胁的识别,发现企业工控网络存在的安全风险,并进行“可落地”的安全规划,这对于应急响应工作有重要的指导意义,且安全评估残余风险的监控和应对也是应急响应工作的重要组成部分;另一方面,安全事件发生后的优化阶段也是对网络安全风险重新评估的指南针,网络安全事件的处置和反馈,是周期性地开展风险研判和安全评估工作的重要输入。

图三:安全评估-找问题、查根源、做规划

02

工控系统涉及多个职能部门,工控系统应急安全小组应如何建立?

《信息安全技术 关键信息基础设施网络安全应急体系框架》公开征求意见稿中提出“运营者设立专门安全管理机构,机构的领导由运营者最高管理层的分管领导担任,成员包括各相关部门负责人、技术支撑人员、咨询专家和对内、对外联络人员等。”因此,工控应急领导小组的最高领导需要组织主要领导担任或授权,有助于推进各项保障措施的落实。

其次工控应急小组一定要根据自身的业务、组织结构等情况构建,独立于业务部门和IT部门,最好能略高于业务部门和IT部门,明确应急专家小组、应急技术保障小组、应急日常运行小组及应急实施小组的组成人员、工作流程和职责并下发通知到应急组织的每一个成员。使管理人员作用充分的发挥,使安全应急的各项工作得到推动,进而使得安全应急的效果趋向于理想化。工业控制系统与企业生产息息相关,更加注重系统的连续性,因此岗位设置方面应急领导小组需要仪表、机动、工艺等相关生产业务部门主管的参与或者支持才能有效的贯彻落实。

图四:应急响应典型组织架构

03

工控系统网络安全应急响应如何做到发生安全事件后能够快速恢复生产的同时又能为日后的事件追溯总结提供证据支持?

大部分企业在规划工控安全建设的时候往往只关注边界与终端的安全防护,却忽略工控网络安全监测类技术手段实施。通过工控协议流量检测、工控入侵检测、工控安全威胁情报及工业态势感知等技术手段可以实时获取工控设备相关日志与工控网络流量信息并有效记录工控网络安全状况。一旦发生工控网络安全事件后,能够快速及时发现并能够在快速恢复系统的前提下提供事件追溯总结证据支撑。

图五:威努特下一代工控监测审计

总的来说,工控网络安全应急响应就是企业为了应对网络安全事件(威胁),事前采取的准备,事件发生时采取的反应和事件发生后进行的善后处置的活动总和。企业为了应对工控网络安全事件,事前应该准备什么,需要哪些资源,网络安全事件发生时如何快速发现和定位,应该采取什么样的处置方式,事后如何优化自己的网络安全应急工作,这三方面均有深刻的内涵。

定义正确的总体安全策略,才能真正做好准备;网络安全事件发生时,尽早发现,完善的保护机制,清晰的应急流程,正确的处置方式,均决定了事件发生时的活动有效性;事后完善的总结机制,详细的回溯和判定,改进工作计划和处置方式,形成工控网络安全应急响应闭环的关键工作。

网络安全工控
本作品采用《CC 协议》,转载必须注明作者和本文链接
从市场的前端产品标准来看,现在行业内只要做工控安全,必然要提到“白名单”技术理念。郭洋说到,信息安全标准是我国信息安全保障体系的重要组成部分。构建“1246”网络安全防护体系 郭洋认为,三分技术、七分管理,是做好工控安全的箴言。目前工业企业工控安全面临着网络结构风险、防护能力风险、业务软件风险、实施运维风险、工业协议风险、安全预警风险6大风险问题。
本文GoUpSec将带领大家回顾一下2022年全球发生的工控安全攻击事件,让大家能够了解到工业控制系统目前所面临的安全威胁,意识到工控安全的重要性。
目前,超过80%的国计民生关键基础设施是依靠工业控制系统来实现自动化作业,工业控制系统网络安全已经成为国家关键基础设施的重要组成部分。 而对于我国来说,相比于欧美,我们面临的安全威胁更大,首先,我们采用的自动化技术和设备主要还是来自国外;其次,我们对于工业信息安全的认识起步相对较晚,在工控系统安全建设和标准方面都存在片面化和局限性。此外,随着“5G+工业互联网”等新技术引用和应用,工业企业生产网
中电安科总经理赵峰及相关部门负责人陪同并进行了座谈交流中电安科总经理赵峰对沈院士一行的到来表示欢迎。赵峰介绍道,中电安科自2016年成立以来,始终深耕工控安全领域,现已成为国内工控安全领导厂商。在产品研发方面,中电安科坚持与国内生态伙伴一同打造工控安全产品的信创赛道,融合可信计算体系,从根本上提升产品可靠性和安全性。他表示,当前网络空间已成为继陆、海、空、天后的第五空间,也是世界各国争相竞争之地。
在威努特协助客户处理的大量工业控制系统网络安全事件工作中总结发现,工业企业用户普遍在出现工控网络安全事件后,第一时间进行了系统还原,恢复现场生产。
现阶段主要采取迁移传统IT安全保护技术到工控网络,并不能很好地满足工控信息体系安全需求。
近日,由安全牛编撰的《工控安全管理平台应用指南》报告正式发布。天融信凭借多年在工业控制领域的探索与实践,实力入选代表厂商,同时天融信“某水利监管案例”入选报告研究案例。在报告发布会上,天融信工业互联网安全产品经理李玉龙发表《企业数字化转型背景下的工业安全体系建设》主题演讲。
网络安全应急响应
2022-07-21 10:18:08
网络安全应急响应就是要对网络安全有清晰认识,有所预估和准备,从而在一旦发生突发网络安全事件时,有序应对、妥善处理。实际上,我国网络安全应急响应体系建设也是建立在原有应急响应体系基础上的,并经过实践不断改进完善。2014年2月27日,习总书记在中央网络安全与信息化领导小组成立的讲话中指出“没有网络安全,就没有国家安全”。
工业控制系统主要在轨道交通各主要子系统以及业务流程中参与过程控制、监控、自动化运行并提供相关信息服务。
一颗小胡椒
暂无描述