Table of Contents
网络安全和反恐之間的內心日益增大
一個數位世界和物理世界密不可分的時代,重要基础设施的保护已上升到全球国家安全议程的首位。 電网、水处理厂、交通網、金融系統和通信枢纽 — — 即現代文明的動脈 — — 日益依赖于互聯互通的數位科技。 然而,這項依赖為對手开辟了新的邊界。 網絡恐怖、政府支持的間諜和尖端犯罪企業如今构成了可能破壞社會、造成經濟毀滅甚至危及生命的威胁。 网络安全與反恐的交集已不再是一種緊急的實驗。
該文章探索了數位威脅的地貌, 研究了各種角色的角色, 并概述了保護這些重要系統所需的策略、政策和技术。 從對醫院的贖金器攻擊的兴起到電網串通攻擊的潛力, 風險從來未有加大。 了解威脅是建立應力的第一步。
關鍵基礎是什麼?
重要基础设施是指對國家如此重要的資產、系統和網路,不管是有形的或虛擬的。 它們的無能或被破坏會對安全、經濟穩定、公共卫生或安全造成致命的影響。 在美國,國土安全部的 网络安全和基础设施安全局[CISA] 确定了16個重要基础设施部门,包括化工、商業设施、通信、重要制造、大坝、国防工業基地、緊急服務、能源、金融服務、食品和農業、政府设施、保健和公共卫生、信息技术、核反應器、交通系統以及水和废水系統。
也將這些地區的目標引發人注意:
- 高衝擊,低風險:[ 成功的攻擊可以造成多系統的連環故障,使損失遠達於最初的突破.
- 網路系統:[ 许多重要基建操作者仍然運用舊的操作技術(OT),
- 資訊科技(資訊科技)和運作科技(運作科技)的交汇帶來了新的脆弱性。 公司網絡中的脆弱點現在可以成為工業控制系統的通路。
- 攻擊重要基礎物質會造成媒體大規模報導、心理恐懼及政治壓力,
數位威脅:從共同犯罪到國家支持的網路恐怖
了解數位威脅的多樣性對建立有效的防禦至关重要。 威脅包括有錢的贖金戰士團體、與國家相關的尖端的持久威脅。
朗索姆器件與驅動
朗索姆戰士從惡心到國家安全威脅。 2021年,殖民管道攻擊表明,單一贖金戰士事件如何會打斷全美國東海岸的燃料供应。 醫院、學校和市政府被诸如LockBit、BlackCat和Clop[等群體一再殘廢。 這些群體常常使用雙重勒索手段,加密資料,并威胁除非支付贖金,否则會泄露敏感信息。 已經受到疫情折磨的醫療部门受到重创,由于系統故障而直接耽误了病人的护理。
菲希和社會工程
偷襲仍是網路攻擊最常用的入門導管。 攻擊者會用信箱來讓员工相信自己是否會暴露身份或下載惡意軟件。 在關鍵的基礎設施中, 公用设施公司一個被損失的電子帳號可以成為更深層的網路渗透通道。 以特定高管或工程師為目標的Spear-phising是APT團體最喜歡的技術。
分配的拒服兵役攻擊
DDoS 攻擊洪泛網路, 使用流量、 伺服器及下線服務。 它們通常不那麼精密, 但會非常破壞。 2016年, Mirai botnet 使用已失密的 Internet of Tthings (IOT) 裝置, 發動大型 DDoS 攻擊域名系統( DNS) 提供者 Dyn, 暫時將Twitter、Netflix 和 PayPal 等主要網站拆毀。 对于重要基础设施, DDoS 可以擊毀通信系統或監控控制和資料取得(SCADA) 介面。
高级持久性威胁和国家支持的行为者
ATPT是延長的、隱蔽的網路間諜或破壞活動,通常歸罪於民族國家。 ATP29(Cozy Bear)和APT28(Fancy Bear)等群體都以政府網路、能源公司和防衛承包商為目標。 2015和2016年網絡攻擊烏克蘭電網[是ATP行动的典型例子:攻擊者遠距地進入了工業控制系統,手動翻斷路器,在冬季造成大規模的停電。 這些攻擊表明,動能效果可能來自純數位手段。
國家支持的網路恐怖主義不僅僅僅是間諜, 其目的是制造恐懼、破壞重要服務、破壞公眾信任。 串通攻擊多個基建部門的可能性對國家安全機構來說是一種噩夢。
保護重要基礎:多關卡防衛策略
任何一個解決辦法都無法抵擋數位威脅的全方位。 一個整体防禦必須整合科技、流程和人。
风险评估和脆弱性管理
定期安全性評估是基本性的。 組織應進行脆弱性掃瞄、穿透測試和紅色隊伍演習,以找出薄弱點。對OT環境而言,需要特殊小心,因為很多傳統的掃瞄工具可以打亂工業流程。 专门的OT安全評估使用被动的監控和實驗來降低風險。
國家安全研究所的網絡安全框架提供了一個被广泛采纳的风险管理架构,它围绕五項功能排列:辨識、保護、偵測、反應和回收。 很多重要的基建操作者現在都將他們的程式與國家安全研究所的標準相配合,以确保全面覆盖。
網路分割與零信任架构
最有效的控制之一是網路分割。 通過將OT 網路和公司IT網路隔離,組織可以阻止攻擊者平面行動。 工業控制系統(ICS)安全(Purdue)模式确定了信任程度和控制區域。 實施防火牆、單向網關和區域邊界跳槽等功能至关重要。
零信任模型 – 永遠不信任, 永遠不檢查 – 已經在重要基礎上取得了引力。 它假設違反是不可避免的, 任何使用者或裝置都不該被內在信任。 相反, 每一個存取要求必須被认证、 授权和持續驗證。 对于不能支持現代認證的遗留的OT系統, 使用網路微分區等補償控制及監控流量 。
持续监测和威脅检测
先进的監控工具對早期偵測入侵至关重要。 安全資訊與事件管理系統集成全網路的紀錄, 而入侵偵測系統(IDS)與入侵防控系統(IPS) 分析流量的惡性模式。 在OT 環境中, 诸如 [[FLT: 0]] Nozomi Vantage, Dragos Platform, 或 Claroty [[FLT: 1]] 監控專有性工業協議( 如 Modbus, DNP3, Profinet) 等專業工具會對反常態進行監控。
現實的警示和事件反應游戲書對控制威脅、避免其造成大范围損害至关重要。
雇员的培训和提高认识
人犯錯誤仍是安全漏洞的主要原因。 全面訓練方案应包括打字認證、密碼卫生、安全瀏覽習慣和事件報告程序。 對工業控制系統的工程師和操作者而言,訓練必須包括OT環境的具体風險 — — 比如把個人USB驱动器插入PLC(可編程邏輯控制器)的風險。
包括IT與OT團隊的模擬網絡運動與桌面演習,
事件应对和业务连续性
每個組織必須有一份有案可查的定期測試的事故反應計劃。 對於重要基礎, 計劃中不仅应包括IT應答, 还应包括數位系統失密時手動維持安全操作的程序。 例如, 水处理廠應該有紙面的檢查單, 以取代網路攻擊時的自動化學用量。
備份至关重要, 但必須以永不變化的方式存放在線下, 以防止贖金軟件加密。 強大的災難恢復計劃可以確保, 即使系統被摧毀, 它們也能在可接受的時間范围内被恢復 。
聯合國調查局的網絡事件應應應隊或當地聯邦調查局的實驗室等外部實驗機構的合作,
政府和私营部门:共同责任
管理框架和强制性标准
美國政府在制定网络安全基准方面发挥着不可或缺的作用。 美國第14028号行政命令《改善国家网络安全》授权各机构采用零信任架构,改善軟體供應鏈安全。 国防承包商的[ 网络安全成熟性模型认证和北美電力可靠性公司(NERC)关键基础设施保护 电网标准是部门性法规的范例。
管制框架正在演化,以包含更多的責任。 某些州已出台法律,要求重要基础设施操作者在一定的時間內上報贖金資料并通知受難的客戶。 歐盟的網絡和信息安全(NIS2)指令[ 要求各重要实体更嚴格的网络安全义务,并统一跨成员国的事件報告。
公私合作和信息共享
資訊分享和分析中心(ISACs)是交流特定部门威脅情報的可靠平台。 例如,[選舉基建 ISAC[ 一直有助于保護投票系統,而WaterISAC[ 幫助水利公用共享折中指标。
英國的國家網路安全中心(NCC)運行了網路評估框架(Cyber Asservery Forcation), 并为重要的國家基础设施运营商提供特制的指導。 美國的國際網路安全中心(NCC)也提供資源, 幫助組織改善自己的姿勢。 CISA提供易發表服務、網絡防控運動评估、網路衛生掃瞄等。
區域區域考量
能源區域:圍城下的格子
電网是最重要的基礎。 大型停電可以使其他所有部門陷入停滞。 電网受到的威胁不仅包括網絡攻擊,还包括智能電表和可再生能源系統的分站和供應鏈的薄弱环节。 分配能源的增強,如太陽板和蓄电池,增加了新的攻擊表面,而新的攻擊表面是必须防守的。
國家可再生能源實驗室和其他研究机构正在研發具有網絡抗逆力的反轉器系統, 以及未來的網格安全通信協議。 然而, 許多傳統系統仍然脆弱, 轉換器和斷裂器的取代周期可能要數十年。
水和废水系统
2021年,一名黑客遠距進入了佛羅里達州Oldsmar的一家水处理设施,并試圖把水管集中到危險的地步。 這次攻擊被一名警惕的操作員挫敗,但這凸显出一個決心攻擊者如何容易毒害一個社区的供水。
美國水利工程協會[ 已公布一個風險與應力管理標準, 幫助公用電子公司估計其網路安全成熟度及制定行動計畫。 聯邦在雙黨基建法下提供資金, 幫助中小水系統改善網絡防衛。
交通和后勤
現代交通主要依靠數位系統:空運管制、火車信號、港口集装箱管理、自主的汽車通航。 網絡攻擊打斷空運會造成混亂, 并可能導致碰撞。 2021年的 Pipeline網絡攻擊事件不仅警醒了能源業, 也警醒了運輸物產品的業務。 交通安全局(TSA)自此發佈安全指令,要求管道運輸者報報事件,並實施具体的減輕措施。
保健和公共卫生
醫院是特別脆弱的目標。 轉而使用電子健康記錄、远程医疗、連結醫療裝置等, 改善了病人的护理, 也扩大了攻擊面。 房產器械攻擊醫院导致手術取消、緊急醫療延遲、病人數據失實。 醫保可控性和问责法提供了一個管制框架,但歷史上执法工作一直滞后。 最近,卫生和人權服務部(HHS)與CISA(CISA)加强了網路事件應應應。
新兴技术和未来威胁
人工智能和机器学习
AI和ML是雙刃劍。在防守方面,它們能更快地侦測异常、自動捕捉威脅和預測安全控制。在攻擊方面,攻擊者可以使用AI來編造更令人信服的網絡郵件、自动偵查或設計的恶意軟件,以了解其模式而避免抗病毒。 AI發動的自主網路武器的潛力日益引起关注。
網路(IOT)與運作技術
iOT 裝置的普及, 智能感應器、 連接阀、 遠端監控器件, 大大提高了效率, 但也扩大了攻擊面。 很多IOT 裝置缺乏內置安全性, 密碼不設, 也只接收到最小的固件更新。 在OT 環境中, 与 IOT 的交集引入了新的易被對手利用的漏洞。 [[FLT: 0]] Shodan [[FLT: 1]] 和其他搜索引擎定期發現有直接網路曝光的工業控制系統, 风险很大 。
量子计算
量子計算對公用鑰匙加密构成了长期威脅,而公用鑰匙加密是安全通信、數位簽章和身份管理的基础。 足夠強大的量子電腦可能打破RSA和ECC加密,有可能破解歷史資料,破坏目前的通信。 國家標準和技术研究所(NIST)已經在將量子加密算法标准化,而關鍵的基础设施操作者應該開始為此轉換計劃。
建立复原力文化
安全是最重要的。 終究,衛衛衛重要基础设施需要的不只是技术和政策;它需要文化转变。 安全從一開始就必須嵌入到系統的设计中 — — 安全不能是事后的思考。 这意味着把网络安全融入采购、工程、维护和操作中。 这意味着要认识到沒有完美的防御,而快速的偵察、反應和恢复的能力与预防同样重要。
網路威脅不尊重邊界。 黑客聯盟(Budapest)《网络犯罪公约》[ ” 和目前联合国對网络空间中负责任的國家行為的討論, 提供了合作框架。 多国演習,例如北约合作網絡防衛英才中心每年舉辦的鎖定盾牌, 幫助國家共同實施重要基礎防衛。
結論: 預防的必然性
數位化的威脅是多元的、精密的,而且日益危險。 网络犯罪辛迪加、黑客主義者、恐怖分子和國家都有利用我們世界的系統中薄弱點的動機。 沒有一個单一的解决方案,而是把风险管理、高级監控、员工培训、強大的伙伴关系和持续改善结合起来的分层次方法可以大大降低風險。政府和民營部门必須携手制定标准、分享智慧和投资回應能力。 随着威脅面貌的演化,我們的战略也必須如此。 不作为的代价不仅以美元衡量,而且以公共安全、國家安全以及支持現代社會的信任来衡量。 保持警惕和积极主动不只是一個最佳的做法,而且是当务之急。
需要再讀的是,CISA的關鍵基建安全和复原力頁面]、NIST的网络安全框架[]、 CIIP]上的歐盟网络安全局(ENISA)。