Claroty公布重要基础设施建设企业调查:47%的受访者表示其工业控制系统(ICS)环境遭到攻击

VSole2022-02-17 10:00:22

根据网络安全服务提供商Claroty公司日前发布的一份针对关键基础设施公司进行的调查,80%的受访者表示其所在的公司在去年遭受勒索软件攻击,还有80%的受访者表示其安全预算自从2020年以来有所增加。

该报告对1100名在关键基础设施领域工作的信息技术(IT)和运营技术(OT)专业人士进行了全球性调查,对如何应对2021年的重大挑战、提高弹性水平以及业务发展优先事项进行了分析和探讨。

在表示遭受勒索软件攻击的受访者中,47%的受访者表示其工业控制系统(ICS)环境遭到攻击,超过60%的受访者表示支付了赎金,其中一半以上的赎金为50万美元或更多。

28%的受访者表示,即使支付赎金,其公司的业务在遭遇攻击一周之后仍然没有恢复。调查结果表明,尽管支付赎金有众所周知的负面影响,但对于大多数遭遇网络攻击的企业来说,其替代方案成本(由于长时间停机导致的运营收入损失)太高,无法证明其合理性。

该报告还发现,不断加速的数字化转型和缺乏熟练的网络安全人员,导致了对关键基础设施的多次攻击。

作为回应,许多企业高管已大量参与其网络安全实践的决策和监督。事实上,60%以上的企业让首席信息安全官集中治理运营技术(OT)和信息技术(IT)。此外,62%的受访者表示,支持政府监管机构强制及时报告影响IT和OT/ICS系统的网络安全事件。

其他的主要发现和分析

•数字化转型、远程工作和人才短缺持续存在:自从新冠疫情开始以来,数字化转型继续加速,73%的企业计划继续以某种方式开展远程工作/混合工作。近90%的受访者希望招聘更多的OT安全人员,但54%的受访者表示很难找到合适的人才。

•流程和技术方面的差距依然存在:尽管超过65%的受访者认为其公司的漏洞管理策略具有中度到高度的主动性,但勒索软件攻击仍然非常成功。这可能是因为近30%的员工共享密码,57%的员工使用用户名和密码登录,只有44%的员工使用VPN——所有这些领域都有机会加强OT环境中的弹性。

•旨在建立弹性的投资和优先事项:80%以上的受访者表示,自从2020年以来,他们的IT和OT/ICS安全预算都有所增加。在IT硬件、石油天然气和电力等行业,这一数字接近90%。实施新的技术解决方案是网络安全的首要任务,石油天然气和IT硬件行业处于领先地位,而安全培训名列第二位。

Claroty公司首席执行官Yaniv Vardi说,“我们的研究表明,关键基础设施安全正处于关键时刻,威胁正在扩散和演变,但保护最重要的系统的集体利益和愿望也在不断增长。

希望将其安全计划提升到新水平的安全领导者必须在其风险治理实践中考虑所有网络系统,划分他们的IT和OT网络和资产,将其IT网络安全实践扩展到他们的OT设备,并持续监控所有网络的威胁。”

网络安全ics
本作品采用《CC 协议》,转载必须注明作者和本文链接
正式建立总统工业控制系统网络安全计划。在2021年5月一条主要石油管道遭到勒索软件攻击后,TSA发布了一项初始安全指令,要求关键管道所有者和运营商报告网络安全事件,指定网络安全协调员,并对其当前的网络安全做法进行审查。这项NSM、ICS网络安全倡议、TSA的安全指令和总统关于改善国家网络安全的行政命令是解决这些对国家的重大威胁的集中和积极的持续努力的一部分。
勒索软件已成为一种日益普遍的全球威胁,2021年上半年,在众多网络威胁中表现最为亮眼也最为疯狂。据SonicWall报告称,相比2020年上半年,2021上半年勒索软件攻击数量增长了151%。攻击规模和频率以惊人的速度增长,复杂性和创新水平不断提高,成为政府、企业、个人最为关注的安全风险之一,也是网络安全最重大威胁之一。因此,有必要从发生原因、发展特点、打击措施和防御建议等方面进行分析研究。
基于当前的安全态势 ,该指南文件认为恶意网络行为者给ICS网络带来了越来越大的风险。保护OT/ICS的传统方法不能充分解决当前对这些系统的威胁。
勒索软件攻击、硬件漏洞和供应链入侵的持续冲击,以及网络战的新维度,导致需要在工业控制系统(ICS)和关键基础
11月10日,波耐蒙研究所和工业网络安全公司Dragos发布研究报告,揭示影响工业控制系统(ICS)或其他运营技术(OT)系统的安全事件可造成平均约300万美元的损失,某些公司报告的损失甚至超过1亿美元。 该报告基于美国波耐蒙研究所对600名信息技术(IT)、IT安全和OT安全从业人员进行的调查数据。
美国网络安全和基础设施安全局 (CISA)、国务院 (DOS) 和能源部 (DOE) 很自豪能够支持 2021 年 10 月 25 日至 29 日举行的日美工业控制系统 (ICS) 网络安全周。
为了加强对公司的保护,必须查明技能差距,并根据特定的工作角色确定所需技能。CISO迫切需要评估相关风险。但是,传统的RBI方法具有局限性,例如高成本、性能问题和部署差距引起的安全漏洞。换而言之,APT防御策略的重点不是专注于被黑客入侵的必然性,而是将重点放在最大限度地减少攻击的发生并有效地识别和响应它们,以减轻它们对业务的影响。
毕竟,ICS/OT威胁的性质明显区别于其他类型的攻击。毕竟,ICS/OT安全态势不佳,是会给公共卫生、环境安全和国家安全带来风险的。也就是说,关键基础设施企业有责任部署稳健的ICS/OT安全框架,保护自身运营资产免遭复杂攻击损害。
打通IT与OT网络安全之间的连接,才有可能实现全面风险管理战略。
这个工作组的重点是提高关键基础设施、技术和供应链对潜在威胁的抵御能力,并采取行动降低脆弱性。ICS网络安全领域手册第2卷于今年1月出版,第3卷于今年5月出版。该项目旨在为全球工业和政府客户提供强大的网络安全防御工具、事件响应团队和威胁情报。
VSole
网络安全专家