保護SCADA和控制系統的心性防御策略
2008/5/16 13:28:00
問題說明
在過去的幾年中,隨著中斷,以及大規模的蠕蟲、病毒像Blaster等的增加,大家認識到,原來專有和被隔離的系統現在已經連到了企業網絡上,而且包含很多互聯網上的連接點。還有一個共識就是,控制關鍵基礎設施的電氣設備在面對拒絕服務(DoS)、包含格式不正確的數據的數據包、由病毒、木馬和蠕蟲引起的惡意代碼時是易受擾動的。
SCADA上執行的網絡安全漏洞評估和過程控制網絡顯示了許多公司保護關鍵資產的一種模式。超過80%的電力、天然氣、水、能源公司過去曾經提到,在他們的IT企業網絡和過程控制網絡之間安裝一個防火墻或是相似的網絡抵御裝置對于在SCADA系統和過程控制系統之下保護他們的關鍵資產的安全已經足夠了。
這些公司通常把過程控制網絡看成一個很大的黑箱,通過盡量把控制網絡環境從其它網絡中分離出來作為保護其安全的方法。雖然這是一個好的開始,也是一個正確的努力方向,考慮到通過以太網和互聯網路由協議聯系起來的重要資產現在所面臨的危險,在網絡安全問題上卻還有其它的解決辦法。
在下文中將會由兩個網絡圖,第一幅圖顯示了典型的SCADA或DCS系統是如何組網來支撐企業網路的邏輯網絡圖。第二幅圖顯示了大多數公司是怎樣看待實時、SCADA和過程控制環境的安全問題的。他們通常會把網絡分成兩個環境——企業或是IT環境,SCADA或是過程控制系統環境。
圖1 SCADA和IT網絡典型網絡圖
圖2 通常把SCADA和IT劃分到兩個不同的安全區域
典型的SCADA網絡漏洞和創新的解決方法
當使用企業網絡時,如果在SCADA和過程控制系統中沒有訪問控制和網絡劃分,就會為網絡攻擊創造機會。這危機可能來自內部或是外部。以下的幾個章節將會涉及到SCADA攻擊和為了解決這些問題而提出的可能的新型解決方案。
外部威脅
蠕蟲、病毒。木馬和破壞SCADA網絡的惡意軟件
圖3 網絡劃分不清晰對于抵制外部攻擊比較困難
在SCADA或是PCN環境中只有一種網絡解決方案通常會使SCADA工作站和服務器、電信網絡、PLC和RYU控制器對于自我傳播、變異的蠕蟲十分脆弱,而這些病毒要比反病毒供應商的反應要快的多。使用追加的安全區域、還有端口級別的安全方案和在每個安全區域之間使用防火墻,病毒和蠕蟲就可以被阻止在安全區外,而不管這種反病毒方案的是否具有最新的簽名文件。通過使用防火墻把SCADA環境進行劃分,可以把病毒解決方案設置成永遠不必和互聯網連接到一起,然而仍然可以自動的取得簽名更新,并把它們分配到SCADA環境中的計算機上。
既然把SCADA環境直連接到IT網絡或是以太網上,都會把SCADA環境置于附加的攻擊和危險當中,一個比較好的方法就是在它自己的DMZ內生成一個新的中立的安全區,這個中立的DMZ可以在企業IT網絡和SCADA環境之間形成一個緩沖區,這種設計會有很多好處。
圖4 新的數據DMZ會在IT和SCADA之間生成一個中立區域
新的緩沖區的主要好處就是從SCADA環境中的數據可以在這里停留,然后才移動到其它的IT環境中。不是用很多IT直接連接到SCADA環境中,所有的數據收集和存檔都可以移到歷史數據庫DMZ,這就進一步限制了對SCADA環境的訪問,允許在這個區域和SCADA環境之間的防火墻規則可以編寫的更加嚴格。“最小特權”概念可以再次應用,所以只有允許訪問SCADA系統的人員或是設備才允許進入到SCADA環境中。其它所有的用戶,確實要求訪問SCADA系統數據的,可以允許訪問歷史數據庫DMZ。
使用歷史數據庫DMZ或是區域2的另外一個好處就是可以安裝中繼服務器,它可以把IT側的操作系統或是升級補丁傳遞到SCADA或是控制系統環境。如果對一個模擬環境或是正在開發的配有SCADA硬件和軟件的網絡進行訪問,強烈建議這些新的操作系統和反病毒補丁首先在這個測試環境中運行。圖5中的網絡圖顯示了一個次級操作系統或是反病毒補丁系統是如何在區域2或是數據DMZ區上行安裝的,因此,我們就可以把這些升級和補丁下載到測試環境,在現場生產系統應用這些升級和補丁之前,先對他們進行測試。
圖5把操作系統和反病毒補丁傳遞到模擬網絡以供測試
一旦在模擬網絡中測試了這些補丁,對SCADA功能沒有反作用,可以使用區域2中的相同系統把這些補丁傳遞到現場的生產環境中。
圖6 把操作系統和反病毒補丁傳遞到現場生產系統中
盡管補丁已經在模擬網絡上經過測試,把這些補丁推出系統到生產環境中仍然有一定的風險。一個選擇就是每次只對一個系統進行修補,另外一種方法就是,在工作站和服務器現場手動修補系統,參照區域2中的系統升級操作系統和反病毒補丁。
內部威脅
SCADA環境的不安全遠程訪問
除了來自互聯網和企業IT網絡的外部危險,還有來自防火墻背后撥號調制解調其訪問的內部直接訪問的威脅。這種撥號調制解調器連接點只有在知道一個簡短的密碼或是簡單的4位PIN碼才可以對SCADA環境直接訪問。簡單的驗證算法的結合,直接訪問和操作SCADA硬件和軟件的能力,但是卻很少或是沒有審查跟蹤,將會使調制解調器成為外部攻擊進入的可能點。
圖7描述了通過使用調制解調器或是不安全的VPN訪問進入到SCADA環境的一些點。這兩種方法都可以使外部系統取得與SCADA環境的直接連接,外界的惡意代碼通過使用這種外部訪問的方式所創建的橋梁可以很容易的潛入到SCADA環境中。
圖7——現在提供對SCADA進行遠程訪問的不安全方法
除了上述所指出的現行調制解調器訪問SCADA環境的一些漏洞以外,調制解調器訪問只為解決問題、修補或是維護SCADA系統的原件提供了一個低帶寬的連接。新的解決方法要求更加強大的驗證,同時要限制對SCADA環境的直接訪問。對于訪問系統的時間和用戶名,還要提供一個審查跟蹤機制。
把二因素OPT(一次性密碼)和thin-client計算機(Citrix和終端服務器),結合起來使用,那些只有通過許多訪問認證檢查的用戶才可以被提供訪問,通過把遠程用戶阻止在DMZ區域內限制對SCADA環境的訪問,只對SCADA環境提供thin-client訪問。
遠程用戶,當提交了從令牌環上得到的變化的6位碼之后,還要提交一次4位PIN碼,這個6位碼和4位PIN碼結合為系統生成了OTP。在DMZ認證之后,遠程用戶必須輸入用戶名和密碼來進入thin-client服務器。一旦通過驗證進入到thin-client環境,一個基于用戶訪問文件的桌面會話就會顯示在遠程用戶面前。這些使用系統管理員文件的遠程用戶可以訪問PLC程序或是SCADA/HMI開發軟件,并可以進行修改下載到SCADA環境。
圖8中的網絡圖顯示了這種新型的安全遠程訪問如何驗證遠程用戶,并把用戶包括在歷史數據庫DMZ中,同時允許thin-client會話通過SCADA防火墻訪問SCADA環境。
圖8為SCADA提供安全遠程訪問的示例解決方案
新型遠程訪問方案除了安全特性,其它的優點包括可以審查跟蹤誰、怎樣、何時訪問的SCADA環境。而且,因為遠程訪問解決方案是在媒質上獨立的,所以可以使用高帶寬連接進行遠程訪問,連接的性能也會大大加強。
非蓄意的內部危害
松懈的訪問控制把整個SCADA環境暴漏出來
在SCADA網絡上使用了防御辦法所產生的另外一個基本的安全缺點就是松懈的訪問控制。因為在企業局域網和SCADA或是過程控制局域網之間只有一個防御層,所以執行防御方案必須經過良好的測試以一個良好的方式運行。最近,在能源、公共事業和制造企業進行了漏洞和危險評估,一個主要的問題就是在企業IT和SCADA環境之間的路由器或是防火墻上薄弱ACL(訪問控制列表)執行情況。
我們所分析的大多數路由器的執行行為使用范圍從IP尋址到對SCADA環境的限制訪問。現在自動的黑客工具和掃描軟件可以自動的獲取可以進行惡意進攻的IP地址列表。即使沒有這些自動工具,可以對企業網絡進行物理訪問的內部人員可以在網絡上放置一個跟蹤器,把所有的數據包記載到日志當中,這樣就可以查看從哪個地址可以突破安全設備這道防線。
&nbs
在過去的幾年中,隨著中斷,以及大規模的蠕蟲、病毒像Blaster等的增加,大家認識到,原來專有和被隔離的系統現在已經連到了企業網絡上,而且包含很多互聯網上的連接點。還有一個共識就是,控制關鍵基礎設施的電氣設備在面對拒絕服務(DoS)、包含格式不正確的數據的數據包、由病毒、木馬和蠕蟲引起的惡意代碼時是易受擾動的。
SCADA上執行的網絡安全漏洞評估和過程控制網絡顯示了許多公司保護關鍵資產的一種模式。超過80%的電力、天然氣、水、能源公司過去曾經提到,在他們的IT企業網絡和過程控制網絡之間安裝一個防火墻或是相似的網絡抵御裝置對于在SCADA系統和過程控制系統之下保護他們的關鍵資產的安全已經足夠了。
這些公司通常把過程控制網絡看成一個很大的黑箱,通過盡量把控制網絡環境從其它網絡中分離出來作為保護其安全的方法。雖然這是一個好的開始,也是一個正確的努力方向,考慮到通過以太網和互聯網路由協議聯系起來的重要資產現在所面臨的危險,在網絡安全問題上卻還有其它的解決辦法。
在下文中將會由兩個網絡圖,第一幅圖顯示了典型的SCADA或DCS系統是如何組網來支撐企業網路的邏輯網絡圖。第二幅圖顯示了大多數公司是怎樣看待實時、SCADA和過程控制環境的安全問題的。他們通常會把網絡分成兩個環境——企業或是IT環境,SCADA或是過程控制系統環境。

圖1 SCADA和IT網絡典型網絡圖

圖2 通常把SCADA和IT劃分到兩個不同的安全區域
典型的SCADA網絡漏洞和創新的解決方法
當使用企業網絡時,如果在SCADA和過程控制系統中沒有訪問控制和網絡劃分,就會為網絡攻擊創造機會。這危機可能來自內部或是外部。以下的幾個章節將會涉及到SCADA攻擊和為了解決這些問題而提出的可能的新型解決方案。
外部威脅
蠕蟲、病毒。木馬和破壞SCADA網絡的惡意軟件

圖3 網絡劃分不清晰對于抵制外部攻擊比較困難
在SCADA或是PCN環境中只有一種網絡解決方案通常會使SCADA工作站和服務器、電信網絡、PLC和RYU控制器對于自我傳播、變異的蠕蟲十分脆弱,而這些病毒要比反病毒供應商的反應要快的多。使用追加的安全區域、還有端口級別的安全方案和在每個安全區域之間使用防火墻,病毒和蠕蟲就可以被阻止在安全區外,而不管這種反病毒方案的是否具有最新的簽名文件。通過使用防火墻把SCADA環境進行劃分,可以把病毒解決方案設置成永遠不必和互聯網連接到一起,然而仍然可以自動的取得簽名更新,并把它們分配到SCADA環境中的計算機上。
既然把SCADA環境直連接到IT網絡或是以太網上,都會把SCADA環境置于附加的攻擊和危險當中,一個比較好的方法就是在它自己的DMZ內生成一個新的中立的安全區,這個中立的DMZ可以在企業IT網絡和SCADA環境之間形成一個緩沖區,這種設計會有很多好處。

圖4 新的數據DMZ會在IT和SCADA之間生成一個中立區域
新的緩沖區的主要好處就是從SCADA環境中的數據可以在這里停留,然后才移動到其它的IT環境中。不是用很多IT直接連接到SCADA環境中,所有的數據收集和存檔都可以移到歷史數據庫DMZ,這就進一步限制了對SCADA環境的訪問,允許在這個區域和SCADA環境之間的防火墻規則可以編寫的更加嚴格。“最小特權”概念可以再次應用,所以只有允許訪問SCADA系統的人員或是設備才允許進入到SCADA環境中。其它所有的用戶,確實要求訪問SCADA系統數據的,可以允許訪問歷史數據庫DMZ。
使用歷史數據庫DMZ或是區域2的另外一個好處就是可以安裝中繼服務器,它可以把IT側的操作系統或是升級補丁傳遞到SCADA或是控制系統環境。如果對一個模擬環境或是正在開發的配有SCADA硬件和軟件的網絡進行訪問,強烈建議這些新的操作系統和反病毒補丁首先在這個測試環境中運行。圖5中的網絡圖顯示了一個次級操作系統或是反病毒補丁系統是如何在區域2或是數據DMZ區上行安裝的,因此,我們就可以把這些升級和補丁下載到測試環境,在現場生產系統應用這些升級和補丁之前,先對他們進行測試。

圖5把操作系統和反病毒補丁傳遞到模擬網絡以供測試
一旦在模擬網絡中測試了這些補丁,對SCADA功能沒有反作用,可以使用區域2中的相同系統把這些補丁傳遞到現場的生產環境中。

圖6 把操作系統和反病毒補丁傳遞到現場生產系統中
盡管補丁已經在模擬網絡上經過測試,把這些補丁推出系統到生產環境中仍然有一定的風險。一個選擇就是每次只對一個系統進行修補,另外一種方法就是,在工作站和服務器現場手動修補系統,參照區域2中的系統升級操作系統和反病毒補丁。
內部威脅
SCADA環境的不安全遠程訪問
除了來自互聯網和企業IT網絡的外部危險,還有來自防火墻背后撥號調制解調其訪問的內部直接訪問的威脅。這種撥號調制解調器連接點只有在知道一個簡短的密碼或是簡單的4位PIN碼才可以對SCADA環境直接訪問。簡單的驗證算法的結合,直接訪問和操作SCADA硬件和軟件的能力,但是卻很少或是沒有審查跟蹤,將會使調制解調器成為外部攻擊進入的可能點。
圖7描述了通過使用調制解調器或是不安全的VPN訪問進入到SCADA環境的一些點。這兩種方法都可以使外部系統取得與SCADA環境的直接連接,外界的惡意代碼通過使用這種外部訪問的方式所創建的橋梁可以很容易的潛入到SCADA環境中。

圖7——現在提供對SCADA進行遠程訪問的不安全方法
除了上述所指出的現行調制解調器訪問SCADA環境的一些漏洞以外,調制解調器訪問只為解決問題、修補或是維護SCADA系統的原件提供了一個低帶寬的連接。新的解決方法要求更加強大的驗證,同時要限制對SCADA環境的直接訪問。對于訪問系統的時間和用戶名,還要提供一個審查跟蹤機制。
把二因素OPT(一次性密碼)和thin-client計算機(Citrix和終端服務器),結合起來使用,那些只有通過許多訪問認證檢查的用戶才可以被提供訪問,通過把遠程用戶阻止在DMZ區域內限制對SCADA環境的訪問,只對SCADA環境提供thin-client訪問。
遠程用戶,當提交了從令牌環上得到的變化的6位碼之后,還要提交一次4位PIN碼,這個6位碼和4位PIN碼結合為系統生成了OTP。在DMZ認證之后,遠程用戶必須輸入用戶名和密碼來進入thin-client服務器。一旦通過驗證進入到thin-client環境,一個基于用戶訪問文件的桌面會話就會顯示在遠程用戶面前。這些使用系統管理員文件的遠程用戶可以訪問PLC程序或是SCADA/HMI開發軟件,并可以進行修改下載到SCADA環境。
圖8中的網絡圖顯示了這種新型的安全遠程訪問如何驗證遠程用戶,并把用戶包括在歷史數據庫DMZ中,同時允許thin-client會話通過SCADA防火墻訪問SCADA環境。

圖8為SCADA提供安全遠程訪問的示例解決方案
新型遠程訪問方案除了安全特性,其它的優點包括可以審查跟蹤誰、怎樣、何時訪問的SCADA環境。而且,因為遠程訪問解決方案是在媒質上獨立的,所以可以使用高帶寬連接進行遠程訪問,連接的性能也會大大加強。
非蓄意的內部危害
松懈的訪問控制把整個SCADA環境暴漏出來
在SCADA網絡上使用了防御辦法所產生的另外一個基本的安全缺點就是松懈的訪問控制。因為在企業局域網和SCADA或是過程控制局域網之間只有一個防御層,所以執行防御方案必須經過良好的測試以一個良好的方式運行。最近,在能源、公共事業和制造企業進行了漏洞和危險評估,一個主要的問題就是在企業IT和SCADA環境之間的路由器或是防火墻上薄弱ACL(訪問控制列表)執行情況。
我們所分析的大多數路由器的執行行為使用范圍從IP尋址到對SCADA環境的限制訪問。現在自動的黑客工具和掃描軟件可以自動的獲取可以進行惡意進攻的IP地址列表。即使沒有這些自動工具,可以對企業網絡進行物理訪問的內部人員可以在網絡上放置一個跟蹤器,把所有的數據包記載到日志當中,這樣就可以查看從哪個地址可以突破安全設備這道防線。
&nbs
提交
查看更多評論
其他資訊
2025中歐綠色建筑工業化論壇9月北京啟幕 全球智慧共推建筑產業“雙碳”轉型
喜訊!華強電子網榮獲“2025年中國產業互聯網創新企業”
深入實施“人工智能+”行動 浪潮軟件集團看好人工智能+工業質檢廣闊前景,持續布局線纜行業智能質檢
海爾新增2家卓越級智能工廠,總數品類行業雙第一
深度剖析格力打破磁懸浮壓縮機國外壟斷,底氣來自對自主創新的堅守!

投訴建議