Table of Contents
工业网络是关键基础设施业务的支柱,从发电和水处理到制造和炼油厂。这些网络连接可编程逻辑控制器、监督控制和数据获取系统以及分布式控制系统,以管理物理过程。随着工业物联网的扩展,攻击面也相应扩大。确保数据在这些环境中的传输不是可选的,这对于业务的连续性、安全和国家安全至关重要。本条详细介绍了工程小组、信息技术管理人员和网络安全专业人员为保护过境工业网络数据而可以实施的最佳做法。
工业网络安全景观
工业网络长期以来一直以空降隔离为原则运作。 然而,实时分析、远程监测和供应链整合的驱动力已经侵蚀了这种隔离。 现代工业网络现在与企业IT系统、云平台甚至第三方供应商连接。 这种趋同引入了网络威胁的新载体,包括赎金软件、数据过滤和控制指令的操纵。
了解工业网络的独特性至关重要,它们优先考虑可用性和完整性,而不是保密,但数据传输仍然需要强有力的保护。 遗留设备可以运行一些专有协议,如Modbus TCP,DNP3或Profinet,这些协议的设计没有安全考虑。 没有适当的措施,拦截网络流量的攻击者可以学习系统配置或注入导致物理损坏的假数据。
主要议定书及其脆弱性
Modbus TCP 等协议缺乏认证和加密. DNP3 安全认证存在但并未得到普遍采纳. 许多系统仍然依赖于清晰文本的通信. 攻击者可以嗅到包,执行中层人攻击,或重播俘获的命令. 2021年殖民管道攻击表明,一个被破坏的密码如何可以阻止整个美国东部的燃料输送. 虽然这起事件涉及赎金软件,但它强调了工业网络中分层防御的必要性.
工业环境的共同脆弱性
工业网络中存在若干持续存在的脆弱性:
- 未标注的遗留系统: 许多PLC和RTU运行的固件已经过时多年. 供应商可能停止支持,使已知的开发未得到解决.
- Weak认证: HMIs和工程工作站的默认密码或单因子登录仍然很普遍.
- Flat网络地形:[] 缺少分块,使一个破坏一个设备的攻击者能够横向向敏感的控制器移动.
- 未加密的远程访问:[]远程支持连接经常使用VPN,但配置错误或过时的VPN可以绕过.
- Insider威胁: 不满的员工或有合法访问权的承包商可以解密数据或改变过程.
承认这些风险是任何防御战略的基础.
数据传输安全的基本最佳做法
执行安全措施需要系统、分层的办法,下列最佳做法涉及最常见的攻击路径,同时保持行动性能。
强大的认证和访问控制
多要素认证必须成为所有人类接入点的规范——工程工作站、HMI和远程支持门户。对于机器对机器的通信,考虑基于证书的认证或与旋转策略共享的密钥。 CISA工业控制系统[ 指南强调,MFA是影响最大的控制之一。避免将证书嵌入脚本或配置文件。
加密标准和执行
过境数据必须加密。 对于基于以太网的网络,使用TLS 1.3进行应用层通信,IPsec进行网络层保护。在无线工业网络(如WPA3-Enterprise)中,确保所有流量加密。对于遗留的串行协议,考虑部署转换为加密隧道的协议网关。国家标准和技术研究所(NIST)建议采用以下[ NIST SP 800-82 Rev.2,用于工业控制系统特有的加密准则。
网络分割和微分
将工业网络分割成基于功能和风险水平的区分区。使用防火墙、甚高频网络或下一代工业防火墙来限制区间交通。典型的设计将企业IT网络、控制网络和安全仪器系统网络(SIS)分开。 区内微分进一步限制了通信:生产细胞中的PLC只应该与其指定的HMI和历史学家,而不是与其他细胞交谈。 这种隔离在出现突破时防止了横向移动。
补丁管理和系统更新
供应商提供的补丁解决已知的弱点,但在工业环境中应用这些弱点则因时间不成熟而变得复杂。 建立一个补丁管理程序,在部署前在中转环境中测试更新。对于无法轻易补丁的系统,实施补偿性控制,如应用白名单或通过入侵预防系统(IPS)进行虚拟补丁。 工业网络的定期脆弱性扫描,即使具有被动性质,也有助于优先补丁。
持续监测和侵入探测
部署能理解工业协议的网络监测工具. 适应SCADA环境的入侵探测系统(IDS)可以识别异常指令(例如,为PLC写一个意想不到的定点)或显示侦察的流量模式. ISA Secure [程序为工业环境中使用的安保产品提供认证. 将网络探测与工程工作站和服务器上的端点探测结合起来.
角色准入控制和最低特权
将用户权限限制在工作功能所需的绝对最低限度。操作员不应对控制服务器拥有行政权。使用具有工业级认证模块的集中身份管理(例如活动目录或LDAP),对于多供应商环境,在所有OT资产中执行最少特权原则。定期审查并取消前雇员或承包商的访问权限。
高级安全措施
除了基本做法外,各组织还应使符合行业标准和监管框架的安全文化制度化。
安全政策和治理
制定涵盖数据传输安全、事件应对和可接受用途的书面网络安全政策。确保每年审查政策并传达给所有人员。跨职能的OT安全指导委员会等治理结构有助于实施问责制。ISA/IEC 62443系列[为工业网络安全,包括网络安全管理提供了全面准则。
定期安全审计和渗透测试
定期评估工业网络。 使用被动的脆弱性扫描以避免干扰运行,并安排在规划的维护窗口进行主动渗透测试。第三方审计人员引入了外部视角,可以发现盲点。 审计后补救应当跟踪关闭。
网络安全意识培训
人为错误仍然是安全事件的主要原因。 对所有与工业系统互动的雇员 — — 工程师、操作人员、甚至承包商 — — 进行安全基本知识的培训:承认钓鱼企图、报告可疑行为以及了解滥用准入的后果。 适合工业背景的培训;例如,教工程师如何使远程准入不安全,让攻击者能够超越安全控制。
采用工业标准
安全方案与公认的框架(如NIST SP 800-82、ISA/IEC 62443)或英国NCSC工业系统指南相协调。 这些框架提供了成熟模式和技术控制,有助于优先投资。 依据ISA/IEC 62443认证可以向监管者和客户展示应有的谨慎。
结论:建立具有弹性的工业网络
保证工业网络中的数据传输是一项持续和不断演变的努力。 没有任何单一技术能够保证保护;一个将强大的认证、加密、分解、监测和治理相结合的防御深入战略至关重要。 由于工业环境将更多的IIOT设备和云层连接结合起来,这里概述的原则仍然是安全态势的基础。 通过采用这些最佳做法并保持ISA/IEC 62443和NIST准则等标准,各组织可以大大减少其发生昂贵网络事件的风险。 目标不仅是保护过境数据,而且确保现代社会所依赖的物理过程的可靠性和安全性。