如何使关键基础设施更能抵御网络攻击

VSole2022-09-15 12:36:17

信息技术(IT)和运营技术(OT)环境的融合以及不确定的地缘政治格局增加了全球关键基础设施组织的风险。

各国政府正在敦促网络防御者为应对新一波网络攻击做好准备,尤其是关键基础设施领域的网络防御者,因为威胁参与者寻求在地缘政治不确定的背景下变得更加有效。

最近来自西方网络安全机构的联合咨询强调了犯罪网络活动日益增加的威胁以及对关键基础设施的潜在影响。随着电网、水处理设施和金融机构现在面临更高的网络攻击的可能性,依赖它们的企业和社会也面临着风险。

网络防御者应该注意的网络攻击类型各不相同。咨询机构Kroll公司观察到,与2021年第四季度相比,2022年第一季度用于初始访问的网络钓鱼攻击增加了54%。这是MITRE框架中工业控制系统(ICS)和运营技术(OT)的分类攻击向量。一旦经历网络攻击的初始阶段,电子邮件泄露和勒索软件仍然是Kroll公司的季度威胁形势报告中最常见的两种威胁事件类型。勒索软件攻击可能导致关键环境中的系统性中断。

鉴于漏洞的数量和潜在网络攻击的数量,必须拥有全面的威胁监控技术并制定针对整个企业和整个供应链的弹性计划。现在确实是加强网络防御的时候了。

保护关键基础设施的具体挑战

在保护关键基础设施时,最大的挑战之一是能够评估和管理攻击面。企业需要确定网络的组成部分以及存在的弱点,同时增加一层对可疑活动的监控,这些活动可能表明需要进一步调查的网络安全事件。这是一个反复出现的挑战,因为有三个相互竞争的因素:

·融合的IT-OT环境

在这些环境中建立连接并进行总体数据分析,同时还能够对网络进行分段以限制网络攻击者的潜在入侵是很困难的。

·庞大且异质的资产库存

企业通常无法清楚地了解其环境中的现有资产,更不用说通过应用安全更新来安全地管理它们的能力了。

·缺乏安全监控

虽然操作监控可能很强大,但从安全角度来看并不一样。企业通常对可能表明安全事件的异常事件知之甚少。

OT安全的务实方法

计划和技术手册应与更广泛的IT手册明确分开,以避免优先级冲突,因为急于恢复“正常业务”可能会破坏必要的安全步骤。

为了在未来证明他们的防御能力,在提高OT安全性的过程中可以采取六个关键步骤。企业应该:

·确定获得对OT环境的控制权所需的组件、角色和职责,并清楚地了解防御所需的内容。

·在适合目的的OT管理框架中管理风险并对其进行评估、分类和控制。企业应该遵守相关规定,并利用第三方支持等方法。

·通过访问控制、补丁管理和安全配置保护他们的资产、网络和运营免受网络安全威胁。

·隔离部分网络。验证网络隔离和适当的控制,并隔离操作、数据流、数据存储、控制平台和远程访问。

·根据风险管理框架和合规要求,通过实施控制和衡量成熟度和有效性来降低风险。

·通过在整个变更管理过程中融入安全性来确保企业的未来发展。这包括将安全性嵌入到OT架构中进行扩展以满足未来的需求。

面对新的警告需要快速获胜

从务实的方法中获得回报需要时间,但企业也可以专注于一些领域,以实现快速成功。

例如,事件准备可以通过三种方式进行。网络分段将使关键系统远离潜在的网络攻击者接入点。妥协评估可以帮助企业发现它最脆弱的地方。部署传感器以监控来自OT环境中设备的可疑活动,可以提供早期预警并扩大准备和响应范围。

如果确实发生了网络攻击事件,则响应手册应帮助企业应对潜在挑战,并引入适当的利益相关者和专家。重要的是,使用OT事件响应方法,计划和技术手册应与更广泛的IT手册明显分开。这避免了冲突的优先事项,因为急于恢复“正常业务”可能会破坏需要采取的安全措施。现实情况是,网络安全相关方面在OT事件响应计划中常常被忽视。

为不确定的未来做准备

网络风险从未完全独立于世界政治和国际事务。物理冲突领域与数字领域的联系比以往任何时候都更加紧密,现在围绕地缘政治发展的不确定性正在使关键基础设施成为网络犯罪分子的关注点。这将继续为OT系统和企业带来紧迫的挑战,他们需要保持警惕以缓解面临的危险,同时扩大防御以加强其OT基础设施和环境的长期安全性。

网络攻击关键
本作品采用《CC 协议》,转载必须注明作者和本文链接
本周委内瑞拉正在忍受近期以来最严重的停电事件,政府屡次声称此次大面积停电断网是国外网络攻击所为,目的是把总统拉下马。事实上,委内瑞拉的停电事件很可能是因为其电力设施长期缺乏资金和维护引起的,但是外国敌对势力通过操纵一个国家的电网迫使其政权更迭的思路却是非常现实的。
根据Palo Alto Networks《Unit 42 2021勒索软件报告》显示,与2020年相比,企业平均支付的赎金上升了82%。为预防勒索软件攻击,企业可通过进行勒索软件准备情况评估,诊断其防御攻击的准备程度;或通过桌面演习识别内部的安全漏洞,从而改善网络安全状况。
点击获取:安全牛《企业高级威胁防护能力构建指南》
据路透社4日报道,澳大利亚政府周五发布的一份报告显示,在上个财政年度,澳大利亚遭受的网络攻击数量激增,相当于“平均每7分钟一次”。
5月26日,外交部发言人毛宁主持例行记者会,有记者就美情报界抹黑中国网络攻击问题进行提问。发言人毛宁表示,我们注意到有关报道,保护关键基础设施安全是各国的共同关切,北溪天然气管道遭到蓄意破坏后,凶手至今逍遥法外。去年以来,中国的网络安全机构陆续发布报告,揭露了美国政府长期以来对中国关键基础设施实施网络攻击的情况,中方将继续采取必要措施,防范和制止各类危害中国关键基础设施安全的网络攻击
关键信息基础设施是国家经济社会运行的神经中枢,是网络安全的重中之重。
网络安全一直被视为水务行业的头等大事。水务行业为其客户、社区、地区、邻国、工业和农业部门提供了关键的生命线服务。为了充分支持水务行业复杂的业务流程和操作,需要有效的IT技术和OT技术。随着水利领域数字化的到来,也为水务行业带来了无限的机遇和新的安全挑战,一旦发生攻击,产生的后果和社会影响将是灾难性的,因此水务行业必须将网络安全作为首要任务。
2017年6月1日《网络安全法》正式实施,网络安全保障能力在逐步加强,但总体的保障体系尚未完善,特别是关键信息基础设施所面临的风险和保护能力欠缺的矛盾仍然很突出:关键信息基础设施面临的风险往往具有高度复杂、高度不确定性的特征,风险的系统性与风险来源的跨国界交织在一起,基于清晰权责界定的科层制组织遭遇前所未有的挑战,部门分割、条块分割、地域分割、军地分割的管理壁垒亟待被打破,需要建立健全常态化的统筹
2017年6月1日《网络安全法》正式实施,网络安全保障能力在逐步加强,但总体的保障体系尚未完善,特别是关键信息基础设施所面临的风险和保护能力欠缺的矛盾仍然很突出。
VSole
网络安全专家