<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    OT充滿安全漏洞

    VSole2022-06-27 22:09:00

    安全供應商Forescout旗下研究部門Vedere Labs新近發布的研究報告發現,用于控制工業設備的運營技術(OT)設備存在大量網絡安全漏洞。

    Vedere Labs在摩托羅拉、西門子和霍尼韋爾等供應商的20條常用OT產品線中發現了56個漏洞,其中多個漏洞可致遠程代碼執行。

    運營技術是什么?

    運營技術(OT)這一術語用于描述控制工業設備的系統,如制造廠和能源基礎設施。不同于信息技術(IT),OT通常更重視可靠性而非網絡安全。然而,OT安全問題日益引發關注,因為針對OT的網絡攻擊能夠破壞國家關鍵基礎設施。

    Vedere Labs分析了來自10家制造商的20條常用OT產品線,在其中發現了56個安全漏洞。研究人員將這些漏洞命名為“OT:ICEFALL”。這些漏洞大多出自三家主流設備制造商:艾默生、霍尼韋爾和摩托羅拉。

    大部分脆弱OT設備出自三家制造商

    受OT:ICEFALL漏洞影響的所有已知設備

    (影響某一供應商的四個漏洞仍在披露過程中,技術報告的定量分析中已計入這幾個漏洞。)

    如果遭到利用,其中14%的漏洞可導致遠程代碼執行,即攻擊者可在設備上運行惡意代碼;38%的漏洞可使攻擊者能夠竊取用戶憑證,21%可致固件篡改。

    被盜憑證是最普遍的OT漏洞類型

    運營技術(OT)漏洞類型細分(2022年6月)

    導致OT安全漏洞的原因是什么?

    Forescout安全研究主管Daniel dos Santos解釋稱,由于假定在安全的環境中運行,許多OT系統缺乏基本的信息安全預防措施。“我們分析的系統中,大部分都沒有對固件進行任何簽名或完整性檢查,而且還通過以太網接受固件更新,不經過任何身份驗證。”

    “總結一下就是,這個場景里,與設備交互的任何人都能夠遠程執行代碼。”

    不安全產品線中略高于四分之一的產品用于制造業,使制造業成為了暴露程度最高的行業。醫療保健(16%)、零售(14%)和政府(12%)緊隨其后。

    制造業OT漏洞暴露程度最高

    脆弱設備所屬行業細分(2022年6月)

    Vedere Labs指出了這些漏洞可能遭到惡意利用的多種場景。比如說,篡改制造設備就可能擾亂食品或藥品生產。其他不良影響還包括中斷能源供應或干擾建筑管理系統。

    雖然對OT的攻擊通常與國家支持的復雜攻擊性網絡安全行動有關,但Vedere Labs的研究發現,許多漏洞都很容易被利用。逆向工程單個專有協議需要一天到兩人周,而逆向工程復雜多協議系統需要五到六人月。

    報告中寫道:“這表明,技術嫻熟的小型團隊能夠以合理的成本發展出基本的攻擊性網絡能力,開發出專注OT的惡意軟件或網絡攻擊。”

    重視OT安全

    Vedere Labs此項調查研究的目的之一,是激勵OT運營商更加深入地考慮安全問題。只有確切知道哪些設備不安全,公司才能了解其面臨的風險,知道該怎么做才能減輕這些風險。

    “我們要說的不僅僅是OT不安全,還有不安全的程度,我們可以基于此做出什么樣的風險管理決策,采取什么樣的風險控制措施等等。”

    Vedere Labs報告總結道,鑒于所發現漏洞的廣度,完全清除這些漏洞將是一個漫長的過程。“想要完全防止OT:ICEFALL造成損害,供應商就得更改設備固件及相關支持協議,解決這些基本問題,并且資產所有者在自身網絡中也要應用這些更改(補丁)。實事求是地講,這個過程可能會持續很久很久。”

    信息安全網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    中國信息產業商會秘書長張安安為此次總決賽致開幕詞。大賽經預賽、復賽,全國80所高校隊伍、450名師生會師本次總決賽。活動最后,出席本次大會的沈昌祥院士、黃殿中院士以及來自福州新區管委會、中國信息安全測評中心、西普科技和神州數碼的專家領導,為本屆大賽中表現優異的院校代表隊進行了頒獎。
    盡管如此,Combs和其他專家預測,未來一年對網絡安全崗位的招聘需求仍將保持穩定。雖然不一定大幅增長,但Combs表示,招聘重點將轉向更具戰略價值、更關鍵的職位。Combs和其他職業戰略師建議網絡安全工作的申請人花更多時間準備面試,抓住機會使自己脫穎而出。如今開源學習機會和職業發展資源之多前所未有,Combs建議行業新人充分利用所有這些資源,但要遠離那些聲稱保證就業的訓練營。
    SANS Institute遭受數據泄露,包含個人身份信息(PII)的28,000個用戶記錄被曝光。 8月6日,在審查電子郵件配置和規則時,SANS Institute的工作人員發現了一個安全漏洞。28,000條個人身份信息(PII)記錄已轉發至未知...
    標準規范是對法律法規的支撐,細化具體行業或領域要求,量化具體行為,確保其活動和結果能夠符合需要。自2020年以來,我國有關電信運營商、航空公司等單位的內網和信息系統先后多次出現越權登錄、數據外傳等異常網絡行為,疑似遭受網絡攻擊。通過進一步深入調查證實,相關攻擊活動是由某境外間諜情報機關精心策劃、秘密實施的。在此階段需防止無授權入侵以及數據泄露。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術網絡安全信息共享指南》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站,如有意見或建議請于2022年2月15日24:00前反饋秘書處。
    2023年9月13日,全國信息安全標準化技術委員會秘書處發布《信息安全技術 網絡安全保險應用指南》(以下簡稱《應用指南》)征求意見稿。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类