2021年上半年ICS漏洞披露数量超600个

VSole2021-08-23 20:32:02

2021年上半年,影响76家供应商产品的637个ICS漏洞浮出水面,其中超70%为关键漏洞或高严重性漏洞。相比之下,2020年下半年仅披露了449个漏洞。

Claroty进行的一项分析表明,2021年上半年披露的绝大多数安全漏洞不需要特殊条件即可利用,四分之三的漏洞不需要任何特权,而三分之二的漏洞无需用户交互即可利用。

该公司表示,61%的漏洞可以被远程利用,其中65%可以用于拒绝服务(DoS) 攻击,对ICS的影响远超对IT系统的影响。

超过80%的漏洞是由外部研究人员报告给供应商的。2021年上半年报告了漏洞的研究人员中有42名都是新人。



受影响最大的供应商是西门子(146个漏洞)、施耐德电气(65个漏洞)、罗克韦尔自动化(35个漏洞)、WAGO(23个漏洞)和Advantech(22个漏洞)。需要指出的是,受影响供应商列表中,有20家公司其产品未受去年所披露漏洞影响。

大多数安全漏洞影响运营管理级别(历史记录、OPC服务器)的产品,其次是基本控制(PLC、RTU)和监督控制(HMI、SCADA)级别的产品。

Claroty研究副总裁Amir Preminger表示:“随着越来越多的企业通过接入云来实现工业过程现代化,这些过程也为黑客提供了通过勒索软件和勒索攻击危害工业运营的更多方式。”

Preminger补充道:“最近的重大网络攻击,比如Colonial Pipeline、JBS Foods和佛罗里达州奥尔兹马市水处理设施遭受的那几起,不仅彰显了暴露于互联网的关键基础设施和制造环境的脆弱性,也激发了更多安全研究人员将其工作重点放在ICS上。”

Claroty《2021年上半年ICS风险与漏洞报告》给出了更多细节和缓解与修复措施信息。在其《2020年ICS风险与漏洞报告》中,这家公司揭示称,2020年披露了893个漏洞,与前一年相比显著增加。考虑到2021年已经披露了600多个漏洞,到年底可能会超过1000个。

Claroty《2021年上半年ICS风险与漏洞报告》:

https://claroty.com/wp-content/uploads/2021/08/Claroty_Biannual_ICS_Risk_Vulnerability_Report_1H_2021.pdf


信息安全ics
本作品采用《CC 协议》,转载必须注明作者和本文链接
2022年6月9日,由工业控制系统信息安全产业联盟主办,中国自动化学会、智能制造推进合作创新联盟、边缘计算产业联盟、中国仪器仪表行业协会、工业控制系统安全标准与测评工业和信息化部重点实验室支持,控制网&《自动化博览》、OICT学院承办的“2022工业安全大会”以线上直播的形式成功召开。
工业信息安全资讯
由国家工业信息安全发展研究中心主办,烽台科技(北京)有限公司承办的2023年第七届工业信息安全技能大赛—典型工业行业锦标赛(以下简称“锦标赛”)于2023年11月28日顺利完赛。
基于对上述定义的共性特征分析,可进一步明确工控安全漏洞可能出现在 ICS 的全生命周期,且具有可利用性,一旦被恶意利用或将严重威胁 ICS 安全。目前,漏洞利用已经成为不法分子发动网络攻击的主要方式。漏洞发现方面,要求网络产品提供者和网络运营者建立健全漏洞信息接收渠道并保持畅通,并对漏洞信息接收日志留存时间做出明确规定。
目前,漏洞利用已经成为不法分子发动网络攻击的主要方式。漏洞发现方面,要求网络产品提供者和网络运营者建立健全漏洞信息接收渠道并保持畅通,并对漏洞信息接收日志留存时间做出明确规定。漏洞发布方面,规定了漏洞发布时间要求、漏洞细节发布要求、利用漏洞的安全行为要求、漏洞利用程序工具发布要求、安全措施同步要求、重大活动期间。
日前,阿里云·云防火墙产品获得国际权威安全检测机构ICSA Labs的云安全IPS认证。在历经长达一年的严格测试后,阿里云成为唯一一家通过测评的提供云原生防火墙的厂商,在大流量、复杂部署架构下的产品稳定性、兼容性及各方面功能获得高度认可。
工业信息安全快讯(11月)
工业信息安全快讯
工业信息安全资讯
衡量网络安全对企业弹性和业务增长贡献的指标最为重要。网络安全团队将更多的报告数据视为应对风险上升的灵丹妙药,但目前尚不清楚,他们将尽可能多地采用指标,寻找线索。首席信息安全官表示,对入侵和入侵企图增加的本能反应是收紧度量的粒度。电力、石油和电力加工厂运行的工业控制系统系统并不是为安全设计的。端点威胁检测是必不可少的几乎每个企业面临的潜在入侵或威胁活动都始于端点攻击。
VSole
网络安全专家