工控網(wǎng)首頁(yè)
>

新聞中心

>

業(yè)界動(dòng)態(tài)

>

西門(mén)子等企業(yè)的產(chǎn)品都有安全漏洞,工業(yè)互聯(lián)如何邁步?

西門(mén)子等企業(yè)的產(chǎn)品都有安全漏洞,工業(yè)互聯(lián)如何邁步?

2019/10/11 18:12:39

本文將從安全漏洞事件、gongkong?市場(chǎng)調(diào)查、國(guó)家政策等多方面來(lái)闡述政策制定者、工控市場(chǎng)供應(yīng)商以及使用者對(duì)工控安全的認(rèn)知。

近年來(lái),工控安全事件頻發(fā),工控安全漏洞數(shù)量持續(xù)增長(zhǎng),工業(yè)控制系統(tǒng)面臨著日益嚴(yán)峻的安全形勢(shì)。

2018年重大工控安全漏洞:大牌企業(yè)赫然在列

◆ 羅克韋爾工控設(shè)備曝多項(xiàng)嚴(yán)重漏洞

2018年3月,思科Talos安全研究團(tuán)隊(duì)發(fā)文指出羅克韋爾自動(dòng)化公司的Allen-BradleyMicroLogix1400系列可編程邏輯控制器(PLC)中存在多項(xiàng)嚴(yán)重安全漏洞。并且該系列的可編程邏輯控制器被各關(guān)鍵基礎(chǔ)設(shè)施部門(mén)廣泛運(yùn)用于工業(yè)控制系統(tǒng)(ICS)的執(zhí)行過(guò)程控制。

◆ 西門(mén)子繼電保護(hù)設(shè)備曝高危漏洞

2018年4月,ICS-CERT(美國(guó)工控系統(tǒng)網(wǎng)絡(luò)應(yīng)急響應(yīng)小組)發(fā)布安全通告稱使用EN100以太網(wǎng)通信模塊和DIGSI4軟件的西門(mén)子繼電保護(hù)設(shè)備SIPROTEC4、SIPROTECCompact、Reyrolle存在三個(gè)高危漏洞。此類設(shè)備用于控制和保護(hù)變電站及其他電力基礎(chǔ)設(shè)施。

◆ 思科產(chǎn)品存在SAML身份驗(yàn)證系統(tǒng)漏洞

2018年4月,思科公司發(fā)布了一個(gè)關(guān)于SAML身份驗(yàn)證系統(tǒng)的嚴(yán)重漏洞通告(CVE-2018-0229)。該漏洞允許未經(jīng)身份驗(yàn)證的遠(yuǎn)程攻擊者通過(guò)運(yùn)行ASA(自適應(yīng)安全設(shè)備軟件)或FTD(威脅防御軟件)來(lái)建立偽造的AnyConnect(桌面移動(dòng)客戶端軟件)會(huì)話。AnyConnect、ASA、FTD等基礎(chǔ)套件被廣泛應(yīng)用于思科的工業(yè)安全設(shè)備、工業(yè)防火墻等設(shè)備中,一旦被利用將會(huì)導(dǎo)致嚴(yán)重的網(wǎng)絡(luò)安全風(fēng)險(xiǎn)。

根據(jù)國(guó)家信息安全漏洞共享平臺(tái)(CNVD)已收錄的工業(yè)控制系統(tǒng)漏洞涉及20多個(gè)工業(yè)相關(guān)產(chǎn)品顯示,2018年數(shù)量最多的五大工控廠商的安全漏洞數(shù)量中,羅克韋爾最多,為19個(gè),其次是研華18個(gè),西門(mén)子和施耐德電氣均為15個(gè)。

【需要說(shuō)明的是,收錄的漏洞越多,不等于相關(guān)廠商的設(shè)備越不安全,因?yàn)橥鞘褂迷綇V泛的系統(tǒng),越受安全工作者的關(guān)注,所以被發(fā)現(xiàn)和披露的漏洞也越多。】

gognkong?調(diào)查:缺乏足夠認(rèn)知

gognkong?通過(guò)對(duì)石化、油氣、化工、冶金、造紙等30余家用戶的實(shí)地調(diào)研發(fā)現(xiàn):工業(yè)控制系統(tǒng)信息安全在全球范圍內(nèi)都處于初步發(fā)展階段,工控安全防護(hù)、認(rèn)證、標(biāo)準(zhǔn)等體系仍有待于進(jìn)一步完善,中國(guó)也不例外。市場(chǎng)仍然以工業(yè)隔離網(wǎng)關(guān)和工業(yè)防火墻等隔離類產(chǎn)品為主。


屏幕快照 2019-10-10 下午9.09.57.png

數(shù)據(jù)來(lái)源:gongkong

目前,由于整體性的工控安全解決方案尚不成熟,并且防護(hù)成本過(guò)高,用戶企業(yè)基本不會(huì)考慮。即使考慮信息安全防護(hù),一般也只是選擇局部性信息安全方案。目前市場(chǎng)上,多數(shù)用戶企業(yè)對(duì)于信息安全缺乏足夠的認(rèn)知,認(rèn)知比例很低。

少部分認(rèn)知較高的用戶企業(yè),在導(dǎo)入局部工控安全方案時(shí),一般會(huì)將DCS生產(chǎn)系統(tǒng)和MES系統(tǒng)分開(kāi)考慮。比如石化、化工等對(duì)于安全性要求較高的行業(yè),在預(yù)算經(jīng)費(fèi)能夠承擔(dān)的前提下,部分企業(yè)會(huì)選擇在新建項(xiàng)目時(shí),要求DCS系統(tǒng)附帶信息安全,此時(shí)DCS生產(chǎn)系統(tǒng)供應(yīng)商一般會(huì)向廠商推薦標(biāo)配方案。而在MES系統(tǒng)層級(jí),用戶企業(yè)多會(huì)選擇內(nèi)資信息安全品牌。

典型用戶需求分析:


屏幕快照 2019-10-10 下午9.13.27.png

◆ 工控安全配套現(xiàn)狀(左圖):

企業(yè)用戶普遍沒(méi)有整體的工控安全解決方案,目前以系統(tǒng)配套殺毒軟件/防火墻和網(wǎng)關(guān)類信息安全產(chǎn)品為主,殺毒軟件不運(yùn)行和病毒庫(kù)不更新情況比比皆是。

◆ 工控安全計(jì)劃規(guī)劃(中圖):

多數(shù)企業(yè)無(wú)明確的工控安全解決方案實(shí)施規(guī)劃,部分外資企業(yè)在全球總部的主導(dǎo)下,進(jìn)行信息安全解決方案優(yōu)化外,部分其他企業(yè)主要規(guī)劃網(wǎng)關(guān)類產(chǎn)品的配套引進(jìn)。

◆ 工控安全規(guī)劃原因(右圖):

信息安全解決方案規(guī)劃決策一般都由企業(yè)集團(tuán)相關(guān)信息化部主導(dǎo),分發(fā)到各地分公司統(tǒng)一執(zhí)行,因而集團(tuán)分公司往往無(wú)相關(guān)規(guī)劃,除此之外企業(yè)虧損無(wú)預(yù)算和缺乏信息安全意識(shí)也是重要原因。

國(guó)家政策:催生工控安全市場(chǎng)需求

如今,網(wǎng)絡(luò)安全已上升為國(guó)家戰(zhàn)略,網(wǎng)絡(luò)安全體系系列標(biāo)準(zhǔn)日趨完善,國(guó)家網(wǎng)絡(luò)安全等級(jí)保護(hù)2.0機(jī)制的推進(jìn),多重政策導(dǎo)向利好,將促進(jìn)中國(guó)工控安全防護(hù)能力的提升。

具體表現(xiàn)在:

網(wǎng)絡(luò)安全已上升為國(guó)家戰(zhàn)略,國(guó)家對(duì)工控安全的監(jiān)管會(huì)更加嚴(yán)格

2018年《關(guān)鍵信息基礎(chǔ)設(shè)施安全保護(hù)條例》、《網(wǎng)絡(luò)安全等級(jí)保護(hù)條例》等與工控安全相關(guān)的系列法規(guī)、條例出臺(tái)。隨后,國(guó)家發(fā)改委、工信部、能源局也相應(yīng)制定、修訂與工控安全防護(hù)相關(guān)的管理和技術(shù)規(guī)定。今后,行業(yè)運(yùn)營(yíng)者、網(wǎng)絡(luò)安全產(chǎn)品/服務(wù)的提供者和有關(guān)管理部門(mén)等不履行法定的網(wǎng)絡(luò)安全保護(hù)職責(zé)的,則會(huì)承擔(dān)法律責(zé)任。

網(wǎng)絡(luò)安全系列標(biāo)準(zhǔn)規(guī)定日趨完善,工控安全技術(shù)和管理更加規(guī)范

近年來(lái),國(guó)家制定發(fā)布了數(shù)百項(xiàng)網(wǎng)絡(luò)安全標(biāo)準(zhǔn),與工控網(wǎng)絡(luò)安全相關(guān)并已實(shí)施的有:GB/T 26333“工業(yè)控制網(wǎng)絡(luò)安全風(fēng)險(xiǎn)評(píng)估規(guī)范”、GB/T 33007“工業(yè)通信網(wǎng)絡(luò) 網(wǎng)絡(luò)和系統(tǒng)安全 建立工業(yè)自動(dòng)化和控制系統(tǒng)安全程序”、GB/T 33008.1“工業(yè)自動(dòng)化和控制系統(tǒng)網(wǎng)絡(luò)安全 可編程序控制器(PLC) 第1部分:系統(tǒng)要求”、GB/T 33009.1“工業(yè)自動(dòng)化和控制系統(tǒng)網(wǎng)絡(luò)安全 集散控制系統(tǒng)(DCS) 第1部分:防護(hù)要求”、GB/T 33009.2“工業(yè)自動(dòng)化和控制系統(tǒng)網(wǎng)絡(luò)安全 集散控制系統(tǒng)(DCS) 第2部分:管理要求”、GB/T 33009.3“工業(yè)自動(dòng)化和控制系統(tǒng)網(wǎng)絡(luò)安全 集散控制系統(tǒng)(DCS) 第3部分:評(píng)估指南”、GB/T 33009.4“工業(yè)自動(dòng)化和控制系統(tǒng)網(wǎng)絡(luò)安全 集散控制系統(tǒng)(DCS) 第4部分:風(fēng)險(xiǎn)與脆弱性檢測(cè)要求”等。

隨著“等保2.0”機(jī)制的推進(jìn),預(yù)計(jì)工控安全需求將有邊際改善

隨著智能制造持續(xù)推進(jìn),智能設(shè)備、遠(yuǎn)程運(yùn)維應(yīng)用的大量普及,橫向、縱向、端到端集成互聯(lián)范圍的逐漸擴(kuò)大,云計(jì)算、大數(shù)據(jù)、移動(dòng)互聯(lián)、工業(yè)物聯(lián)網(wǎng)等新一代技術(shù)的加快應(yīng)用,工控系統(tǒng)面臨的安全脆弱性和安全風(fēng)險(xiǎn)不斷增高。

2019年5月,國(guó)家標(biāo)準(zhǔn)《GB/T 22239-2019 信息安全技術(shù) 網(wǎng)絡(luò)安全等級(jí)保護(hù)基本要求》(“等保2.0“)正式發(fā)布。新推出的等級(jí)保護(hù)2.0在繼承了等級(jí)保護(hù)1.0中以資產(chǎn)防護(hù)為目標(biāo)的基礎(chǔ)上,增加了云計(jì)算安全擴(kuò)展要求、移動(dòng)互聯(lián)安全擴(kuò)展要求、物聯(lián)網(wǎng)安全擴(kuò)展要求、工業(yè)控制安全擴(kuò)展要求、大數(shù)據(jù)安全擴(kuò)展要求等五項(xiàng)新的安全防護(hù)要求。gongkong?預(yù)計(jì),整個(gè)工控安全行業(yè)需求將會(huì)迎來(lái)重要的邊際改善。

gognkong?調(diào)查:

廠商紛紛布局,但分歧依然較大

2018年,越來(lái)越多的信息安全廠商開(kāi)始覬覦工業(yè)這個(gè)細(xì)分市場(chǎng),開(kāi)展工控安全業(yè)務(wù),與此同時(shí),一些傳統(tǒng)的自動(dòng)化廠商也開(kāi)始紛紛布局信息安全市場(chǎng)。上有政策導(dǎo)向,下有企業(yè)積極行動(dòng),市場(chǎng)從業(yè)人士無(wú)不期望2018成為工控安全產(chǎn)業(yè)發(fā)展的爆發(fā)年。

然而,通過(guò)對(duì)工控安全市場(chǎng)的實(shí)地調(diào)研,gongkong?發(fā)現(xiàn):受行業(yè)景氣度下滑、工控安全標(biāo)準(zhǔn)不統(tǒng)一、用戶安全認(rèn)知有限等因素綜合影響,當(dāng)前工控安全市場(chǎng)發(fā)展較為平穩(wěn),業(yè)界期望的市場(chǎng)爆發(fā)仍未到來(lái)。

主要表現(xiàn)在:

一方面,2018年中國(guó)工業(yè)市場(chǎng)需求相對(duì)低迷,制造業(yè)景氣指數(shù)持續(xù)下滑,電力、煙草等關(guān)鍵領(lǐng)域投資和利潤(rùn)均有下降,用戶最迫切的需求為提升企業(yè)盈利水平,在未出現(xiàn)重大安全事故的背景下,工控安全未列入近期行動(dòng)計(jì)劃表。

另一方面,受限于終端用戶認(rèn)知影響,多數(shù)用戶認(rèn)為,工控安全產(chǎn)品和服務(wù)不能給其自身帶來(lái)切實(shí)的經(jīng)濟(jì)效益,甚至有些用戶認(rèn)為,一旦實(shí)施工控安全項(xiàng)目后,還可能對(duì)現(xiàn)有生產(chǎn)運(yùn)行系統(tǒng)帶來(lái)隱患,導(dǎo)致用戶控制對(duì)工控安全產(chǎn)品和服務(wù)的投入。

2019年工控安全市場(chǎng)處于爆發(fā)臨界階段,受益于“等保2.0”正式發(fā)布、相關(guān)配套政策條例制定、工控安全標(biāo)準(zhǔn)日趨完善、網(wǎng)絡(luò)安全技術(shù)應(yīng)用試點(diǎn)示范項(xiàng)目的實(shí)施等因素影響,工控安全市場(chǎng)發(fā)展或?qū)⒓铀偾斑M(jìn)。面對(duì)當(dāng)前的市場(chǎng)環(huán)境,工控安全市場(chǎng)存在三種不同的聲音:

樂(lè)觀積極派

接近20%的供應(yīng)商認(rèn)為,工控安全市場(chǎng)是一片藍(lán)海,擁有龐大的市場(chǎng)規(guī)模,縱然當(dāng)前市場(chǎng)存在一些痛點(diǎn),比如用戶對(duì)信息安全意識(shí)不強(qiáng)、產(chǎn)品缺少技術(shù)標(biāo)準(zhǔn),但仍然堅(jiān)信工控安全產(chǎn)業(yè)前景,布局完善工控安全市場(chǎng)。廠商通過(guò)積極獲取機(jī)構(gòu)融資,擴(kuò)充專家技術(shù)人員、加大產(chǎn)品研發(fā)和市場(chǎng)投入等手段,不斷完善既有優(yōu)勢(shì)行業(yè)布局。例如,聚焦電力行業(yè)工控安全的某廠商表示,電力行業(yè)的工控安全市場(chǎng)規(guī)模將達(dá)到數(shù)百億元,其中僅電網(wǎng)行業(yè)未來(lái)5年對(duì)工控安全的投入將達(dá)到上百億元。

穩(wěn)扎穩(wěn)打派

約45%的供應(yīng)商則認(rèn)為,從政策和需求這兩個(gè)關(guān)鍵驅(qū)動(dòng)因素看,工控安全產(chǎn)業(yè)的發(fā)展已然不斷提速,雖然市場(chǎng)尚未達(dá)到爆發(fā)期,但是廠商會(huì)堅(jiān)持苦練內(nèi)功,實(shí)現(xiàn)跨越式發(fā)展。例如,廠商會(huì)通過(guò)積極研發(fā)產(chǎn)品、部署安全解決方案等手段,實(shí)現(xiàn)從單點(diǎn)安全產(chǎn)品推廣到到解決方案轉(zhuǎn)變,也為從工控安全到工業(yè)互聯(lián)網(wǎng)安全的擴(kuò)展打基礎(chǔ)。與此同時(shí),還有一些廠商會(huì)實(shí)施重點(diǎn)行業(yè)壓強(qiáng)策略、組建城市服務(wù)中心,距離用戶更近,促使解決方案深入行業(yè)、貼近行業(yè)需求。此外,上述廠商普遍在深挖優(yōu)勢(shì)行業(yè)的基礎(chǔ)上,努力向其他重點(diǎn)行業(yè)做遷移和拓展,截至目前,已有部分廠商獲得了新突破和進(jìn)展。

謹(jǐn)慎觀望派

超過(guò)35%的供應(yīng)商保持觀望態(tài)度,認(rèn)為政府積極推動(dòng)市場(chǎng)發(fā)展,工控安全政策法規(guī)頻出,國(guó)家政策要求是市場(chǎng)需求增長(zhǎng)的重要推動(dòng)力。但是,由于發(fā)布文件多屬于推薦性標(biāo)準(zhǔn),從政策發(fā)布到行業(yè)應(yīng)用之間存在差距,部分廠商認(rèn)為政策標(biāo)準(zhǔn)對(duì)業(yè)主影響力有限,沒(méi)有政府持續(xù)有效的嚴(yán)格監(jiān)管,工控安全項(xiàng)目的大批量落地仍然需要時(shí)間。此外,工業(yè)經(jīng)濟(jì)整體增速放緩、下游用戶投資預(yù)算收縮,更加重了他們對(duì)工控安全市場(chǎng)的擔(dān)憂。目前,該類廠商主要服務(wù)于石油、石化、電力等能源行業(yè),選擇大中型國(guó)企業(yè)作為重點(diǎn)服務(wù)對(duì)象,推廣工控安全解決方案。


審核編輯(
王妍
)
投訴建議

提交

查看更多評(píng)論
其他資訊

查看更多

智能未來(lái),硬核登場(chǎng)!堡盟“王牌”產(chǎn)品即將亮相2025工博會(huì)

中國(guó)聯(lián)通全面承接國(guó)家人工智能應(yīng)用中試基地(醫(yī)療領(lǐng)域)

研華 MIC-743邊緣AI新品首發(fā)

中國(guó)聯(lián)通云犀AI創(chuàng)新巡展潮涌杭州 語(yǔ)音大模型驅(qū)動(dòng)產(chǎn)業(yè)智能新浪潮

研華模塊化電腦SOM-6884:通過(guò)AI集成和可擴(kuò)展設(shè)計(jì)推進(jìn)人形機(jī)器人技術(shù)發(fā)展