制造业已成为网络安全漏洞第三大受害者

VSole2018-08-14 20:58:50

  2014年,一款智能冰箱在遭受僵尸网络攻击后,被当场抓到发送了超过75万封垃圾邮件。这是全世界首次记录在案的黑客攻击物联网事件。在美国,最近的一个案例涉及一个水族馆的联网恒温器,黑客成功控制了恒温器,访问赌场中豪赌者信息的数据库。 在大洋彼岸和中东地区,一个名为“Triton”的恶意软件渗透了一家装有安全关闭系统的工厂,该软件利用了一个以前从未被发现的漏洞,迫使工厂陷入停产。 在另一个案例中,黑客利用3名员工的信息凭据和电子邮件账户进入了一家在线商店的公司网络,由此窃取了该公司1.45亿用户的个人信息和加密密码。在近230天的时间里,这个漏洞一直没有被检测出来。 今年2月,美国联邦调查局(FBI)特工逮捕了一家美国制造工厂内一名心怀不满的前雇员,此人曾通过雇主网络的开放式VPN后门潜入公司网络,造成110万美元的巨大损失。 鉴于媒体对安全漏洞的曝光频繁见诸报端,人们对于安全问题的心态已从“我没遇到过”转变为“不是可能会发生,而是何时会发生”。然而尽管媒体高度关注、网络攻击持续上升,但是各企业在主动实施安全战略方面的表现却不尽如人意。事实上,制造业已明显成为第三大易受攻击的行业,仅次于银行业和零售业。电子、半导体和高科技制造业更加容易受到威胁,尤其是在“工业4.0”大潮促使这些行业将工厂生产与信息技术网络相连接的情况下。而这些工厂很可能正在使用老旧的机器和已经停止支持的SQL服务器,为其安全架构留下了巨大漏洞。 那么,为什么我们会在近期频繁看到媒体大肆宣传制造业发生的网络安全事件?又是什么促使这些黑客将目标和目标受害者从其他备受关注的行业转移到制造业? 让我们更深入地研究这些威胁案例,了解这些安全事件如何发生、为什么发生,以及制造商应怎样避免成为下一个网络安全受害者。

威胁案例1:安全性滞后于物联网发展 大多数终端用户物联网设备都设计得很轻薄,它们的处理能力有限,安全性几乎为零。就像智能冰箱和水族馆联网恒温器的例子一样,黑客们轻易就能利用这些物联网设备渗透进工厂网络内部。他们可以轻易地接管或控制支持IP的设备,提取数据或植入恶意代码,这些代码可以悄无声息地打开系统后门。 值得警惕的是,菜鸟水平的攻击者只要花25美元就能购买到委托网络黑客的服务。最近的研究报告表明,到2020年,家庭或商业用途连接设备的数量将从目前的84亿上升至500亿,连接设备或物联网激增意味着这一“预警”正在变成“警铃大作”。 不幸的是,发现安全问题后,任何公司都几乎不可能从市场完全召回产品,也不可能通过事后固件升级或软件补丁彻底解决安全问题。解决安全性问题需要物联网用户与制造商的共同努力。下次再收到更新提示时,物联网消费者在按“提醒我”(Remind me later)或“强制退出”(Force quit)按钮前应该三思。同样地,制造商需要对安全问题采取积极的态度。例如,制造商可以使用云网络作为防御层,在终端用户设备和它的源服务器之间创建一个安全且经认证的连接,在不影响用户体验的情况下,阻止后门漏洞,同时确保完成补丁。

威胁案例2:工厂自动化成为勒索漏洞 对于制造业企业而言,最大的威胁是失去知识产权和工厂停产。虽然科技使制造商能够转型为智能工厂,但它也能成为致命弱点。例如,一个竞争对手或一位高水平雇员就可以轻松地扫描你的网络,找到下一个弱点,窃取你的新产品源代码。 根据被窃取的宝贵信息的类型,该公司很可能需要支付巨额赎金,然后保持沉默,或在上头条时蒙受重大声誉损失。事实是,制造商很少公开披露此类事件,这一趋势值得我们警醒——因为黑客投机分子会针对这些行业继续采用已经证明成功的攻击手法已经证明成功的攻击手法。截止2016年,仅在中国,中国国家漏洞数据库(CNVD)就记录了1036个工业控制系统漏洞 。行业调查还发现,高达40%的制造商没有正规的安全政策,而60%的受访者承认,他们没有适当的人员专门负责安全监控 。

威胁案例3:在“撞库”泛滥的当下,不要轻信任何人 我们一再听闻黑客侵入公司网络窃取客户数据库、定价单或直接拦截销售订单,甚至利用客户的合法凭据进行未经授权的电汇这样的事件发生。例如,在中间人攻击(man-in-the-middle attacks)中,攻击者主动窃听受害者之间的通信,然后模拟其中一方输入新信息。更令人担忧的是,30%的黑客攻击尚未被检测到 ,在美国,检测到网络攻击的平均时间长达206天,而在一些亚洲国家,这一数字更是令人吃惊地多达1.6年! “撞库”(credential abuse)导致的漏洞很少被发现的原因在于这种攻击的设计方式。不同于对相同账户进行多次登录尝试的“暴力破解”(brute force)攻击,“撞库”一般会利用已泄露的用户名和密码,因此只使用一个账户登录一次。更糟糕的是,普通用户往往在不同的网站和设备上使用相同的登录凭据,包括公司应用程序和社交媒体网站。 随着“撞库”攻击增多、攻击者受到财务利益驱动,制造商不应只装置单一硬件式的安全解决方案或执行基本安全检查,他们应该寻找一种多层次的安全方法,主动监测和阻止潜在威胁。

威胁案例4:间谍不仅来自外部,也存在于内部 近期,我们还发现了什么?你知道内部员工可能是第二大黑客吗?无论雇员是出于有意还是无意,包括心怀不满的前雇员,都可能是安全事故的源头(26%)。专业黑客和竞争对手(43%)通常是首要犯罪嫌疑人,而另一种不太受到怀疑的攻击者实际上是第三方用户,例如,供应链生态系统中的合作伙伴(19%) 。 为什么会存在这种情况?最主要的是,超过半数的员工承认自己曾使用公司的笔记本电脑进行个人活动,包括网上购物、下载电影或进行网上银行服务 。他们几乎没有意识到,黑客可能在偷偷监视他们,向他们的公司网络注入恶意代码。其次,认证和加密功能薄弱,对承包商和供应商的远程访问控制和密码管理不善,在公司防火墙和VPN中打开后门,导致数百万的经济损失。 随着制造商将云技术作为“工业4.0”的一部分,各企业应考虑采用一种结构性安全方法。实施健全的访问管理,保护你的数据,获得所有设备和用户的可见性,随时积极地评估风险。更重要的是,积极避免攻击! 来源:环球网  

信息安全网络安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
中国信息产业商会秘书长张安安为此次总决赛致开幕词。大赛经预赛、复赛,全国80所高校队伍、450名师生会师本次总决赛。活动最后,出席本次大会的沈昌祥院士、黄殿中院士以及来自福州新区管委会、中国信息安全测评中心、西普科技和神州数码的专家领导,为本届大赛中表现优异的院校代表队进行了颁奖。
尽管如此,Combs和其他专家预测,未来一年对网络安全岗位的招聘需求仍将保持稳定。虽然不一定大幅增长,但Combs表示,招聘重点将转向更具战略价值、更关键的职位。Combs和其他职业战略师建议网络安全工作的申请人花更多时间准备面试,抓住机会使自己脱颖而出。如今开源学习机会和职业发展资源之多前所未有,Combs建议行业新人充分利用所有这些资源,但要远离那些声称保证就业的训练营。
SANS Institute遭受数据泄露,包含个人身份信息(PII)的28,000个用户记录被曝光。 8月6日,在审查电子邮件配置和规则时,SANS Institute的工作人员发现了一个安全漏洞。28,000条个人身份信息(PII)记录已转发至未知...
标准规范是对法律法规的支撑,细化具体行业或领域要求,量化具体行为,确保其活动和结果能够符合需要。自2020年以来,我国有关电信运营商、航空公司等单位的内网和信息系统先后多次出现越权登录、数据外传等异常网络行为,疑似遭受网络攻击。通过进一步深入调查证实,相关攻击活动是由某境外间谍情报机关精心策划、秘密实施的。在此阶段需防止无授权入侵以及数据泄露。
近日,全国信息安全标准化技术委员会秘书处发布了《信息安全技术 网络安全产品互联互通 告警信息格式》《信息安全技术 信息安全风险管理指导》《信息安全技术 信息安全管理体系 要求》《信息安全技术 网络安全产品互联互通 资产信息格式》四项国家标准征求意见稿。
全国信息安全标准化技术委员会归口的国家标准《信息安全技术网络安全信息共享指南》现已形成标准征求意见稿。 根据《全国信息安全标准化技术委员会标准制修订工作程序》要求,现将该标准征求意见稿面向社会公开征求意见。标准相关材料已发布在信安标委网站,如有意见或建议请于2022年2月15日24:00前反馈秘书处。
2023年9月13日,全国信息安全标准化技术委员会秘书处发布《信息安全技术 网络安全保险应用指南》(以下简称《应用指南》)征求意见稿。
VSole
网络安全专家