ICS(工業(yè)控制系統,Industrial Control Systems)網(wǎng)絡(luò )最近的新聞鬧得很大。因為出現了一連串的弱點(diǎn)、熱門(mén)入侵外泄事件以及其他各種安全上的問(wèn)題。
ICS網(wǎng)絡(luò )的定義是由各個(gè)在機電組件上控制和提供自動(dòng)測量資料的元件所組合成的網(wǎng)絡(luò )或網(wǎng)絡(luò )集合。這些機電組件包括閥門(mén)、調節器、開(kāi)關(guān)和其他機電設備,你可以在各種產(chǎn)業(yè)里看到它們,像是石化與天然氣、自來(lái)水處理、環(huán)境控制、發(fā)電和配電、制造業(yè)、運輸業(yè)以及許多其他產(chǎn)業(yè)。

這里并不需要深入探討各個(gè)特定產(chǎn)業(yè),這些ICS應用環(huán)境都有一個(gè)共同特色,就是它們并不是“傳統”的IT網(wǎng)絡(luò )環(huán)境,也不該被同等對待。而大多數ICS網(wǎng)絡(luò )也因為它們的獨特性質(zhì)而面對相同的安全問(wèn)題。這些問(wèn)題因為ICS元件和實(shí)體工業(yè)組件互動(dòng)而變得更加復雜。
如果不能妥善地控制或限制這些元件的存取可能會(huì )導致災難性的事故。許多這些元件所管理的工業(yè)系統被認為是“關(guān)鍵基礎設施(CI,Critical Infrastructure)”,被要求使用比傳統IT環(huán)境更特制化的安全架構。
監視控制和資料擷取(Supervisory Control and Data Acquisition,SCADA)網(wǎng)絡(luò )可以被定義為網(wǎng)絡(luò )層,提供ICS網(wǎng)絡(luò )和控制監視ICS網(wǎng)絡(luò )元件的主機系統界面。
SCADA / ICS網(wǎng)絡(luò )和其他網(wǎng)絡(luò )不同處只在于網(wǎng)絡(luò )元件、管理平臺和靈敏度。它們所會(huì )面對的一切都和其他網(wǎng)絡(luò )上會(huì )遇到的威脅完全一樣,但可能會(huì )出現更災難性的后果。
SCADA / ICS安全最大的問(wèn)題是,ICS社交(大部分人)多年來(lái)都生活在“泡泡”里 – 他們使用專(zhuān)有協(xié)定,特制和專(zhuān)有平臺。專(zhuān)用低速通訊基礎設施(有些甚至是用撥號網(wǎng)絡(luò )),并完全和其他網(wǎng)絡(luò )分隔開(kāi)。
現在,SCADA / ICS社交正努力解決使用一般商業(yè)化硬件和軟件(如微軟操作系統)以及連接其他外部網(wǎng)絡(luò )(企業(yè)網(wǎng)絡(luò ),最終可能是網(wǎng)際網(wǎng)絡(luò ))所帶來(lái)的安全問(wèn)題,還有混亂而失控的弱點(diǎn)披露制度(ICS的弱點(diǎn)也是攻擊的目標),跟許多其他一般IT安全產(chǎn)業(yè)已經(jīng)面對多年的問(wèn)題。
是的,有些ICS網(wǎng)絡(luò )營(yíng)運商已經(jīng)落后于時(shí)代潮流了。是的,有些已經(jīng)要被這些狀況給擊倒了。但整體來(lái)說(shuō),SCADA / ICS社交正加緊地提昇他們的安全狀態(tài)。
每個(gè) ICS網(wǎng)絡(luò )整合時(shí)都必須考慮的元件,包括了跟 SCADA和現行組織網(wǎng)絡(luò )整合時(shí)的最佳實(shí)踐作法,以及每個(gè)建議架構元件的說(shuō)明。它的目標并不是成為完整的ICS / SCADA安全指南,而只是以宏觀(guān)角度來(lái)提出在布署ICS時(shí),能增加安全狀態(tài)的一些基本架構元件。
@原文出處:Towards A More Secure Industrial Control Systems Security Posture
聯(lián)系客服