[调研]ICS和OT网络安全事件致一些美国企业损失上亿美元

VSole2021-11-11 21:18:49

11月10日,波耐蒙研究所和工业网络安全公司Dragos发布研究报告,揭示影响工业控制系统(ICS)或其他运营技术(OT)系统的安全事件可造成平均约300万美元的损失,某些公司报告的损失甚至超过1亿美元。

该报告基于美国波耐蒙研究所对600名信息技术(IT)、IT安全和OT安全从业人员进行的调查数据。

29%的受访者承认,其所在公司在过去两年间曾遭遇过勒索软件攻击;超过半数的受访者称,平均支付了50多万美元的赎金。一些公司报告的赎金支付金额超过200万美元。

近三分之二的受访者在过去两年间经历过ICS/OT网络安全事件。内部人员疏忽、维护问题,或者因为IT和OT分隔不善而导致IT安全事件“漫溢”到OT网络,是遭遇ICS/OT网络安全事件最常见的几个原因。

平均而言,企业检测事件需要170天,调查事件需要66天,修复事件则需要80天。根据6人团队检测、调查和修复事件所需的总小时数,我们可以计算得出,总人工成本接近100万美元。加上大约价值200万美元的停机时间、法务费用、监管罚款和设备更换,平均总约为300万美元。

在确认发生网络安全事件的公司中,1%的公司表示ICS/OT网络安全事件的总成本超过1亿美元,2%的公司称成本在1000万至1亿美元之间。总体而言,13%的受访者表示,网络安全事件造成的损失超过100万美元。

Dragos和波耐蒙研究所发布的报告重点关注IT和OT团队之间的“文化鸿沟”及其对IT和OT环境安全的影响。

半数受访者将安全、IT和工程师之间的文化差异视为IT和OT团队协作的主要障碍。超过40%的受访者还提到了技术差别和明晰的工业网络风险所有权。

调查发现的其他问题还包括:

• 首席级高管和董事会未定期了解公司ICS/OT网络安全计划的效率、有效性和安全;

• 很多高级经理缺乏对OT环境风险与威胁的认知,导致资源分配不足;

• OT安全的报告关系和问责结构不合理,阻碍了对OT和ICS网络安全的投入;

• 很多企业的ICS/OT网络安全成熟度不足。

网络安全ics
本作品采用《CC 协议》,转载必须注明作者和本文链接
正式建立总统工业控制系统网络安全计划。在2021年5月一条主要石油管道遭到勒索软件攻击后,TSA发布了一项初始安全指令,要求关键管道所有者和运营商报告网络安全事件,指定网络安全协调员,并对其当前的网络安全做法进行审查。这项NSM、ICS网络安全倡议、TSA的安全指令和总统关于改善国家网络安全的行政命令是解决这些对国家的重大威胁的集中和积极的持续努力的一部分。
勒索软件已成为一种日益普遍的全球威胁,2021年上半年,在众多网络威胁中表现最为亮眼也最为疯狂。据SonicWall报告称,相比2020年上半年,2021上半年勒索软件攻击数量增长了151%。攻击规模和频率以惊人的速度增长,复杂性和创新水平不断提高,成为政府、企业、个人最为关注的安全风险之一,也是网络安全最重大威胁之一。因此,有必要从发生原因、发展特点、打击措施和防御建议等方面进行分析研究。
基于当前的安全态势 ,该指南文件认为恶意网络行为者给ICS网络带来了越来越大的风险。保护OT/ICS的传统方法不能充分解决当前对这些系统的威胁。
勒索软件攻击、硬件漏洞和供应链入侵的持续冲击,以及网络战的新维度,导致需要在工业控制系统(ICS)和关键基础
11月10日,波耐蒙研究所和工业网络安全公司Dragos发布研究报告,揭示影响工业控制系统(ICS)或其他运营技术(OT)系统的安全事件可造成平均约300万美元的损失,某些公司报告的损失甚至超过1亿美元。 该报告基于美国波耐蒙研究所对600名信息技术(IT)、IT安全和OT安全从业人员进行的调查数据。
美国网络安全和基础设施安全局 (CISA)、国务院 (DOS) 和能源部 (DOE) 很自豪能够支持 2021 年 10 月 25 日至 29 日举行的日美工业控制系统 (ICS) 网络安全周。
为了加强对公司的保护,必须查明技能差距,并根据特定的工作角色确定所需技能。CISO迫切需要评估相关风险。但是,传统的RBI方法具有局限性,例如高成本、性能问题和部署差距引起的安全漏洞。换而言之,APT防御策略的重点不是专注于被黑客入侵的必然性,而是将重点放在最大限度地减少攻击的发生并有效地识别和响应它们,以减轻它们对业务的影响。
毕竟,ICS/OT威胁的性质明显区别于其他类型的攻击。毕竟,ICS/OT安全态势不佳,是会给公共卫生、环境安全和国家安全带来风险的。也就是说,关键基础设施企业有责任部署稳健的ICS/OT安全框架,保护自身运营资产免遭复杂攻击损害。
打通IT与OT网络安全之间的连接,才有可能实现全面风险管理战略。
这个工作组的重点是提高关键基础设施、技术和供应链对潜在威胁的抵御能力,并采取行动降低脆弱性。ICS网络安全领域手册第2卷于今年1月出版,第3卷于今年5月出版。该项目旨在为全球工业和政府客户提供强大的网络安全防御工具、事件响应团队和威胁情报。
VSole
网络安全专家