2021年全國兩會上,代表委員就網(wǎng)絡安全提出了很多提案與建議,聚焦數(shù)據(jù)安全、個人信息保護、網(wǎng)絡安全基礎(chǔ)設施、網(wǎng)絡安全人才培養(yǎng)、網(wǎng)絡安全學科發(fā)展、物聯(lián)網(wǎng)安全、關(guān)鍵信息基礎(chǔ)設施保護等領(lǐng)域,引發(fā)熱議。工信部長肖亞慶在接受媒體采訪時稱,要平衡好發(fā)展和安全的關(guān)系,一手堅定不移地抓發(fā)展,一手堅定不移保證安全。可見,安全是當前數(shù)字經(jīng)濟發(fā)展的重要保障,是不可或缺的基礎(chǔ)設施。特別是政協(xié)委員、安天創(chuàng)始人肖新光及360集團創(chuàng)始人周鴻祎都提出了建設新基建的安全基礎(chǔ)設施,聚焦構(gòu)建新基建安全防能力的建議。其宏觀視野和創(chuàng)新思路,引發(fā)了工業(yè)網(wǎng)絡安全行業(yè)的強烈共鳴和熱烈討論。作為耕耘電力行業(yè)多年的工業(yè)網(wǎng)絡安全企業(yè),安帝科技深切感受到關(guān)鍵信息基礎(chǔ)設施網(wǎng)絡安全保障的嚴峻性和復雜性,地區(qū)之間、行業(yè)之間、不同企業(yè)之間、IT與OT之間,在經(jīng)費資源投入上、知識儲備上、人才隊伍上甚至文化建設上,都存在極大的差異,而這種現(xiàn)實的盲區(qū)、短板或不平衡正是攻擊者的絕佳機會。圍繞關(guān)鍵信息基礎(chǔ)設施的網(wǎng)絡安全保障,以總體國家安全觀和“大安全”為指引,結(jié)合企業(yè)戰(zhàn)略發(fā)展方向,安帝科技先后組織多次學習討論,形成了初步共識?,F(xiàn)將兩會精神和關(guān)基防護專題討論的認識和思考總結(jié)為風險剖析及防護思考兩部分,梳理如下。
一、關(guān)鍵信息基礎(chǔ)設施網(wǎng)絡安全風險呈惡化之勢
據(jù)國家工業(yè)信息安全發(fā)展研究中心《2020年工業(yè)信息安全態(tài)勢報告》顯示,隨著工業(yè)互聯(lián)網(wǎng)、智能制造加速發(fā)展,海量工業(yè)設備泛在互聯(lián),工業(yè)信息安全呈現(xiàn)風險威脅擴散化、攻擊手段智能化等特點,針對工業(yè)領(lǐng)域的網(wǎng)絡攻擊事件、工業(yè)設備、系統(tǒng)的安全漏洞數(shù)量逐年遞增。專門攻擊工業(yè)企業(yè)OT域的APT組織數(shù)量也在增加。綜合來看,我國關(guān)鍵信息基礎(chǔ)設施面臨的網(wǎng)絡安全風險呈惡化之勢,安全防護能力水平形勢緊迫。
一是工業(yè)領(lǐng)域的勒索攻擊成為頭號威脅 。2020年,國家工業(yè)信息安全發(fā)展研究中心共跟蹤公開發(fā)布的工業(yè)信息安全事件 274件,其中勒索軟件攻擊共 92件,占比 33.6%,涉及 20余個國家的多個重點行業(yè)。在新冠疫情全球大流行的背景下,新冠疫情相關(guān)內(nèi)容作為釣魚誘餌對醫(yī)療衛(wèi)生、政府、教育、制造等行業(yè)的網(wǎng)絡攻擊高發(fā)。物聯(lián)網(wǎng)設備、智能聯(lián)網(wǎng)設備成為攻擊的重要目標。
二是工業(yè)信息安全漏洞數(shù)量持續(xù)走高 ;2020 年,國家工業(yè)信息安全漏洞庫(CICSVD)共收集整理工業(yè)信息安全漏洞 2138 個,環(huán)比上升 22.2%。其中,通用型漏洞 2045 個,事件型漏洞 93 個,涉及 335 家廠商。在收錄的通用型漏洞中,超危漏洞 379 個,高危漏洞 899 個,高危及以上漏洞占比 62.5%。
三是專門攻擊ICS/OT的APT組織數(shù)量增加 ;美國知名工業(yè)網(wǎng)絡安全公司Dragos在2月25日發(fā)布的工業(yè)控制系統(tǒng)網(wǎng)絡安全年度2020總結(jié)報告顯示,在整個2020年,該公司在之前確定的11個威脅行為組織仍然積極地針對工業(yè)組織開展活動。此外,該公司又發(fā)現(xiàn)了4個新的威脅行為組織,其動機是確定是瞄準了ICS/OT。
四是攻擊組織TTPs不斷推陳出新 ;工業(yè)企業(yè)的網(wǎng)絡風險急劇增長和加速,首當其沖的是影響工業(yè)流程的勒索軟件、使信息收集和過程信息盜竊成為可能的入侵,以及來自針對ICS的攻擊對手的新活動,像EKANS(SNAKE)這類專門針對ICS的勒索軟件出現(xiàn)。另外,由于OT環(huán)境可見性的嚴重缺失,供應鏈的風險愈發(fā)嚴峻。攻擊對手通常會慢慢地建立入侵基礎(chǔ)設施和行動,之后的行動往往由于之前的工作而更加成功和具有破壞性。類似SolarWinds這類史上最先進、最復雜的供應鏈攻擊,對工業(yè)控制系統(tǒng)的威脅尚未可知。
二、關(guān)鍵信息基礎(chǔ)設施網(wǎng)絡安全風險的主要特點
2020年7月公安部發(fā)布了《貫徹落實網(wǎng)絡安全等級保護制度和關(guān)鍵信息基礎(chǔ)設施安全保護制度的指導意見》,進一步明確了加強等級保護和關(guān)鍵信息基礎(chǔ)設施安全保護的基本原則、工作目標和具體措施。在保護工作的具體推動過程中,因關(guān)鍵信息基礎(chǔ)設施行業(yè),特別是能源、電力、交通、制造等領(lǐng)域,因其自身特性而面臨不小的挑戰(zhàn)。除了識別定級、主體責任、監(jiān)管制度等體制機制性挑戰(zhàn)外,還面臨OT側(cè)的歷史原因和新興技術(shù)應用、數(shù)字空間的安全風險與實體空間安全風險交織、疊加的復雜挑戰(zhàn)。
一是存量風險與增量風險疊加 ;一方面,新基建背景下,5G、大數(shù)據(jù)、云計算、人工智能等大量新技術(shù),推動遠程醫(yī)療、智慧城市、工業(yè)互聯(lián)網(wǎng)、物聯(lián)網(wǎng)等領(lǐng)域大量創(chuàng)新應用,全新安全挑戰(zhàn)撲面而來。另一方面,能源、電力、交通、制造等行業(yè)存在大量的老舊系統(tǒng)、設備,使用傳統(tǒng)ICS系統(tǒng)的專用協(xié)議,計算資源受限、可靠性要求高、使用壽命較長,設計之初就缺乏通信保護、數(shù)據(jù)加密等安全考量,導致在連接泛在、環(huán)境開放、應用復雜性激增時,暴露出大量安全風險。消解存量風險、防范增量風險,在關(guān)鍵信息基礎(chǔ)設施保護中同樣突出。
二是傳統(tǒng)風險與網(wǎng)絡風險交織 ;2020年針對工業(yè)網(wǎng)絡的攻擊事件幾乎占據(jù)網(wǎng)絡安全新聞的頭條。航空、能源、電力、制造等眾多企業(yè)在勒索攻擊面前紛紛淪陷,以色列水務攻擊、伊朗港口攻擊等工業(yè)安全事件再次突顯網(wǎng)絡攻擊的背后地緣政治的爭奪。美國佛羅里達州小鎮(zhèn)Oldsmar供水系統(tǒng)的網(wǎng)絡攻擊讓美國的監(jiān)管機構(gòu)和情報機構(gòu)驚出一身冷汗。當前新冠疫情對全球政治、經(jīng)濟、文化、社會等領(lǐng)域產(chǎn)生了深刻影響,工業(yè)網(wǎng)絡正在成為地緣政治爭斗的主戰(zhàn)場,地緣政治競合加劇,網(wǎng)絡安全形勢愈加復雜,傳統(tǒng)地緣政治風險、社會風險與網(wǎng)絡安全風險交織輝映互相滲透。
三是IT風險與OT風險互為影響 ;IT、OT、CT、云和第三方系統(tǒng)之間日益增強的連接性為攻擊者提供了更多進入關(guān)鍵系統(tǒng)的方式。抵御這些新漏洞至關(guān)重要,也充滿了挑戰(zhàn),這導致探測、調(diào)查和補救網(wǎng)絡安全威脅和事件變得更加困難。傳統(tǒng)上由IT網(wǎng)絡進行突破,形成據(jù)點,進而攻陷OT網(wǎng)絡的案例已不新鮮,未來由OT網(wǎng)絡進行突破而攻陷IT網(wǎng)絡的情況也會大概率發(fā)生。特別是數(shù)字化、網(wǎng)絡化、智能化加速發(fā)展,企業(yè)紛紛采用標準化的通用IT技術(shù)、統(tǒng)一的工業(yè)協(xié)議和開放的應用界面,工業(yè)控制網(wǎng)絡的隔離邊界恐被打破,讓OT安全防護面臨新的考驗。
三、加速提升關(guān)鍵信息基礎(chǔ)設施網(wǎng)絡安全防護水平的思考
在不確定性和風險挑戰(zhàn)劇增的“新常態(tài)”下,關(guān)鍵信息基礎(chǔ)設施相關(guān)的運營方、監(jiān)管方、安全能力供給方如何轉(zhuǎn)“危”為“機”?需要各方認真思考,系統(tǒng)謀劃。
1、加快出臺《關(guān)鍵信息基礎(chǔ)設施安全保護條例》及相關(guān)標準
目前我國在關(guān)鍵信息基礎(chǔ)設施的網(wǎng)絡安全保護標準方面相比發(fā)達國家比較滯后,相關(guān)識別、保護、控制、評估的標準如《關(guān)鍵信息基礎(chǔ)設施邊界確定方法》、《關(guān)鍵信息基礎(chǔ)設施安全保障指標體系》、《關(guān)鍵信息基礎(chǔ)設施安全防護能力評價方法》、《關(guān)鍵信息基礎(chǔ)設施網(wǎng)絡安全保護基本要求》、《關(guān)鍵信息基礎(chǔ)設施安全控制措施》、《關(guān)鍵信息基礎(chǔ)設施安全檢查評估指南》、《關(guān)鍵信息基礎(chǔ)設施網(wǎng)絡安全框架》尚未正式發(fā)布?!蛾P(guān)鍵信息基礎(chǔ)設施保護條例》擬對關(guān)鍵信息基礎(chǔ)設施的范圍、運營者安全保護、產(chǎn)品和服務安全、監(jiān)測預警、應急處置和檢測評估以及法律責任等進行明確,但仍未發(fā)布。在關(guān)基保護的實踐中,僅以網(wǎng)絡安全法和等級保護2.0還不足以形成細粒度落實和切實有力的抓手。
2、夯實基礎(chǔ)安全根基
目前關(guān)基網(wǎng)絡安全防護存在的主要問題中,操作系統(tǒng)老舊、明文口令橫行、遠程訪問寬松、網(wǎng)絡隔離不足、反AV自動更新不力,均屬于網(wǎng)絡安全滑動標尺模型中基礎(chǔ)結(jié)構(gòu)安全的內(nèi)容,也是其反復強調(diào)需要持續(xù)的安全監(jiān)控以使資產(chǎn)、威脅、風險可見的原因。在工業(yè)領(lǐng)域,資產(chǎn)可見、配置可靠、漏洞可管、補丁可用,是工業(yè)網(wǎng)絡信息系統(tǒng)可管理的基礎(chǔ),也成為工業(yè)網(wǎng)絡可防御的堅實基礎(chǔ)。正如疫情防控所需要的良好衛(wèi)生習慣,網(wǎng)絡運營也需要持續(xù)的網(wǎng)絡衛(wèi)生。
3、建強威脅情報能力
無論是戰(zhàn)略級、戰(zhàn)術(shù)級或運營級威脅情報,其在網(wǎng)絡安全防護中都起到指導、影響、制約決策的任用。網(wǎng)絡安全事件發(fā)生前的預警、事中的協(xié)同響應、事后的取證溯源,無不依賴網(wǎng)絡威脅情報平臺的支撐。在建強國家級、區(qū)域級、行業(yè)級、企業(yè)級網(wǎng)絡威脅情報平臺的能力基礎(chǔ)上,應把握總體國家安全觀的戰(zhàn)略指引,把威脅情報共享、高效利用作為優(yōu)先建設重點,以期在關(guān)鍵時刻頂用、管用。加強對敵手、敵情的研究,利用相對成熟的網(wǎng)絡威脅建模方法,如NSA/CSS威脅框架、MITRE的ATT@CK威脅框架,充分理解敵手的TTPs,掌握相應緩解措施,了解敵手、敬畏敵手,方可打敗敵手。
4、加強供應 鏈安全 保障
SolarWinds供應鏈攻擊事件再次敲響警鐘,高能力的攻擊組織有充足的資源、高級的能力和足夠的耐心攻陷其瞄準的目標。這也不是一個純粹的技術(shù)問題或單純的網(wǎng)絡安全問題,是系統(tǒng)性的國家安全問題。ICT供應鏈已經(jīng)與產(chǎn)品供應鏈與服務供應鏈,甚至與物流、信息流和資金流融為一體。毫無疑問,為關(guān)基所有方/運營方提供任何產(chǎn)品、服務的供應商,都天然成為其供應鏈的關(guān)鍵環(huán)節(jié),也必然成為威脅行為體的攻擊目標。各類安全廠商在參與構(gòu)建關(guān)基防御體系中,亦然成為關(guān)基運營方的供應鏈中重要的一環(huán),確保其不能成為供應鏈的薄弱點或攻擊入口點。
5、完善應急響應體系
網(wǎng)絡安全事件響應能力能否有效應對新常態(tài)下的復雜局面?應急響應團隊可能無法消除網(wǎng)絡安全事件帶來的所有負面影響,那能否抑制安全事件不要上升到“危機”的程度。危機造成的聲譽、品牌、運營、客戶和供應商關(guān)系風險持續(xù)增加,相關(guān)法律和財務風險也在所難勉。盡管任何組織的網(wǎng)絡安全危機管理生命周期都強調(diào)完備的預案、協(xié)同的響應和高效的恢復,但這仍然是一項涉及多個部門、多種能力、多個利益相關(guān)方的工作,更加需要全局的視野和全域的管理。比如協(xié)同響應需要組織在治理、戰(zhàn)略、技術(shù)、商業(yè)運作、風險和合規(guī)以及糾正與改進方面充分協(xié)調(diào)、共同推進。此次我國政府應對新冠病毒疫情的舉措,也對網(wǎng)絡安全危機的響應提供了有益的借鑒和指導。
6、深入推進實戰(zhàn)攻防演練
關(guān)鍵信息基礎(chǔ)設施需要實戰(zhàn)化、體系化、常態(tài)化的安全防護業(yè)已成為共識?;诰W(wǎng)絡攻防對抗不宣而戰(zhàn)、無平戰(zhàn)之分的特點,在構(gòu)建防御體系和安全運營過程中必須堅持持續(xù)對抗思維。關(guān)基防御體系的有效性最終要靠高能力攻擊組織的能力來檢驗。而在這種攻擊發(fā)生之前,能否感知預警,發(fā)生之后能否抗得住過得去,都需要用我們持續(xù)以實戰(zhàn)的理念、方法和手段來先行檢驗。鑒于此,當前仍要持續(xù)鞏固近年來實戰(zhàn)化攻防演練的成果,真正來檢驗防護能力,檢驗應急響應機制,深入推進實戰(zhàn)、實效的達成,敢于暴露真問題,真正解決深層次問題,謹防走過場、圖過關(guān)、甚至成為安全廠商的秀場和背書!
7、培育網(wǎng)絡安全文化
人的因素、人性的弱點是網(wǎng)絡安全最大的挑戰(zhàn)和不確定性。網(wǎng)絡攻防對抗,本質(zhì)上是攻防兩端人力的較量。大多數(shù)安全事件都是人為因素造成的。網(wǎng)絡安全文化是人們對網(wǎng)絡安全的認識、信仰、態(tài)度、規(guī)范和價值觀,以及這些知識在與信息技術(shù)交互中的表現(xiàn)方式。網(wǎng)絡安全文化是組織文化的重要組成部分。關(guān)基行業(yè)在推動網(wǎng)絡安全防御體系(技術(shù)、管理、控制)的過程中,相關(guān)監(jiān)管方、安全能力供給方、用戶方都是組織網(wǎng)絡安全文化的參與者、推動者、建設者。真正使網(wǎng)絡安全意識、網(wǎng)絡衛(wèi)生習慣內(nèi)化于心外化于行。
申請創(chuàng)業(yè)報道,分享創(chuàng)業(yè)好點子。點擊此處,共同探討創(chuàng)業(yè)新機遇!