成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

水壩與工控安全的最大威脅竟然是……

安全 應用安全
USBR是美國第二大水力發電生產商,有鑒于它的服務規模,針對他們的網絡威脅也就可能導致深遠的影響了。尤其是控制著大壩物理輸出的ICS,一旦遭到破壞性網絡攻擊,甚至可能危及國家安全。

美國內政部監察長辦公室最近公布一份報告,報告對美國墾務局(USBR)運營的5座水電站大壩進行了評估,并將這些大壩認定為“關鍵基礎設施”。

[[235474]]

USBR是美國第二大水力發電生產商,其水電站供應著美國350萬家庭的生產生活用電。有鑒于USBR的服務規模,針對他們的網絡威脅也就可能導致深遠的影響了。尤其是控制著大壩物理輸出的ICS,一旦遭到破壞性網絡攻擊,甚至可能危及國家安全。

這份評估報告的一個關鍵發現是,水電站大壩面臨的主要風險并非來自于外部網絡攻擊活動,而是出自內部因素。換句話說,這些水利大壩最大的網絡威脅是他們的員工和前員工。

該為這些漏洞負直接責任的,是USBR的賬戶管理和人員安全操作,這其中存在與ICS系統管理員訪問權限、口令安全及背景核查上的諸多問題。即便ICS與公網和公司業務系統斷開,此類內部威脅仍可對ICS造成極大安全風險。

系統管理員訪問權限

水利大壩ICS系統的主要問題之一,來自其管理員訪問權限的控制與監視方式。評估發現,USBR運營中心25名員工中的大多數,都至少掌握有一個不在其職權范圍內的ICS賬戶;有系統管理員權限的13名員工中僅5人身負官方認定的ICS管理職責。

根據美國國家標準與技術局(NIST)設立的原則,為保證最高級別的內部安全性,應實施“最小權限”原則(意味著僅有身負相關工作職責的員工才可以擁有相應訪問權限)。

另外,USBR授權了近20個ICS組賬戶,每一個都具有系統管理員權限,但卻沒有任何一個按照NIST的強制要求實現了持續監視。

弄到了組權限的惡意攻擊者完全可以更改關鍵系統程序和日志,獲取ICS訪問權,安裝上惡意軟件。

口令安全

員工未遵守部門強制規定每60天更改一次口令,是本次評估中發現的另一個主要威脅。這倒是暗合了對口令安全知之甚少也懶得學習網絡安全最佳實踐的美國大多數民眾的標準做法。

被評估的30個ICS管理員賬戶中,有10個一年多來未修改過其口令。另外,30個ICS管理員賬戶的9個和18個組賬戶的7個至少有1年未被使用過了。沒有及時注銷未使用賬戶可能會讓這些賬戶成為網絡攻擊的切入點。

定期口令更改的缺乏,有部分原因在于使用了太多組賬戶;在所有用戶間協調共享賬戶訪問權限相當困難,因而往往直接被無視。更糟的是,員工離職時,與其賬戶及組賬戶相關的口令也未修改,又增可被利用的額外漏洞。

背景核查

水利大壩ICS風險的又一主要因素,是缺乏足夠的背景核查與人員安全操作。具系統管理員權限的13名USBR員工中,僅11名完成了2級背景調查,而USBR的人員安全手冊要求的是所有此類員工必須通過至少該級別的背景調查。

而且,一旦入職,被賦予了ICS管理員權限的用戶就不再接受2012年聯邦調查標準中規定的持續評估了。

接下來怎么做

USBR的ICS安全出現了很多漏洞是事實,但仍可采取措施來緩解風險,比如報告中列出的這些:

  • 根據職責所需控制ICS管理員權限的發放。
  • 刪除所有具ICS管理員權限的組賬戶并確保不再創建非必要的組賬戶。
  • 員工離職或崗位調動時刪除其ICS管理員賬戶。
  • 確保員工定期修改其ICS賬戶口令。
  • 強化背景審查過程并推進后續定期審查。

只要實現了上述措施,水利大壩及其用戶的安全性都會得到顯著提升,國家安全也會獲得相應的保障。

【本文是51CTO專欄作者“”李少鵬“”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2018-11-28 09:14:41

交換機網絡安防

2020-09-29 06:45:49

JDK

2016-10-09 01:17:35

2015-06-18 11:04:58

2020-12-15 08:05:40

路由器服務器網絡層

2021-07-28 06:51:08

Nacos代理模式

2024-08-05 01:28:26

2020-03-30 11:13:55

工控安全網絡攻擊漏洞

2024-09-27 11:38:49

2021-10-18 13:42:52

加密貨幣金融工具

2023-03-13 08:09:03

Protobuffeature分割

2020-10-20 17:18:00

戴爾

2022-07-07 19:44:22

Python 3.1

2021-08-28 10:15:26

項目結構Flask

2019-03-20 09:30:31

2023-10-25 15:11:15

Java

2020-08-19 09:23:10

傳輸網絡WDM網絡技術

2017-06-02 10:57:29

Android內存泄漏Dialog

2018-07-16 09:12:00

程序員奇葩開發
點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 国产农村妇女精品一二区 | 国产精品久久久久久亚洲调教 | 午夜资源 | 狠狠亚洲 | 亚洲精品国产综合区久久久久久久 | 国产精品久久久久久妇女 | 神马福利| 久久精品视频网站 | 午夜国产在线 | 91视频在线看 | 成人一级黄色毛片 | 成人h电影在线观看 | 亚洲天堂一区 | 狠狠躁天天躁夜夜躁婷婷老牛影视 | 韩日三级| 国产精品久久精品 | 国产日韩欧美在线播放 | 午夜小视频在线播放 | 黄色大片在线视频 | 视频在线一区二区 | 国产欧美一区二区精品久导航 | 久久久国产精品视频 | 中文无码日韩欧 | 亚洲黄色片免费观看 | 欧美不卡 | 一级欧美视频 | 精品一区av | 一级毛片在线视频 | 狠狠干av| 色婷婷亚洲国产女人的天堂 | 午夜电影在线播放 | www.日本在线播放 | 在线观看国产www | 亚洲精品一区国产精品 | 欧美一区二区三区在线观看视频 | 亚洲精品国产第一综合99久久 | 欧美激情一区二区三区 | 国产 日韩 欧美 制服 另类 | 精品一区二区三区四区五区 | 国产精品免费观看 | 草久久 |