成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

3種方法保護遺留基礎設施安全

安全 應用安全
眾所周知,遺留設備(Legacy)仍將繼續在關鍵基礎設施的持續性和穩定性方面起到重要作用,尤其是在工業控制系統(ICS)中。數字政府中心最近的一次調查研究發現,70%的受訪機構依賴遺留基礎設施維持運轉。

眾所周知,遺留設備(Legacy)仍將繼續在關鍵基礎設施的持續性和穩定性方面起到重要作用,尤其是在工業控制系統(ICS)中。數字政府中心最近的一次調查研究發現,70%的受訪機構依賴遺留基礎設施維持運轉。

[[243648]]

德勤會計師事務所和MAPI的另一份報告《先進制造中的網絡風險》,強調了保護遺留控制系統的重要性。報告顯示,現代工業控制系統比其前輩容易保護得多。對200多家制造企業的調查發現,過去一年里,40%的受訪企業都受到了網絡事件的影響,最大的風險存在于遺留ICS中。

遺留基礎設施是什么?為什么遺留基礎設施需要受到保護?

與智能電網或智能工廠之類現代智能企業中所用的最新先進設備相反,遺留設備通常頗為老邁,有些甚至已存在了20年、30年,甚至更久時間。這些設備依然能用,有時候因為升級換代所需的巨大資本投入而往往沒被替換。某些情況下,因為通信協議的問題,此類系統甚至理解不了IP協議(網際協議),可能使用某些專有通信機制。如此一來,更新工作就更令人絕望了,因為不僅控制系統設備需要更新,整個網絡基礎設施都要推倒重來。

另一個巨大的挑戰是,某些老舊控制系統運行的是過時的操作系統或應用軟件,不再受其制造商支持,甚至整個軟件開發社區都無視了這些操作系統或應用軟件的更新。此類系統漏洞裸奔,對攻擊和漏洞利用程序完全開放。更糟的是,它們有時候還不支持安全套接字層(SSL)和/或傳輸層安全(TLS)協議,通信信道本身毫無身份驗證和加密保護。類似的,即便支持SSL或TLS的設備,其版本也大多過時且沒打補丁。

甚至即使有軟件升級或補丁可用,也解決不了最終的問題,因為有些系統根本就不升級。其間阻礙包括這些系統所處位置的偏遠性和難以到達性,還有升級流程的復雜程度。而且,對關鍵基礎設施而言,僅僅是升級過程造成的那一點點停機時間,也是不可接受的。

以上不利條件造成了這些系統面對漏洞利用毫不設防的現狀,一旦被入侵,將極其難以檢測和緩解。漏洞利用不僅能令這些控制系統無法繼續正常操作,還會對整個工業運營造成嚴重而災難性的打擊。

保護遺留基礎設施的3種方法

1. 保護終端

終端包括多種控制系統設備,比如遠程終端單元(RTU)、可編程邏輯控制器(PLC)、智能電子設備(IED)等等。這些終端只允許操作所需的通信消息可以接入。排除通信信道中所有不必要的流量可以防止終端暴露在漏洞利用或攻擊的威脅之下。

工業控制系統領域有個通行的理念:沒壞就別修。只要控制系統按預期運行,軟件升級或維護就有可能帶來讓系統不穩定的風險。然而,另一方面,升級系統以防止漏洞或協議異常的需求又總是存在的。這種情況下,協議異常檢測防火墻,或者說深度包檢測防火墻(因為不僅僅查看數據包頭,還查看深藏在數據包里的協議消息內容以應用過濾規則),就是只允許安全有效的協議消息抵達終端設備而減輕修復軟件漏洞需求的必備方法了。

設備級防火墻保護遺留終端設備不沾染惡意流量和非必要流量示意圖

2. 保護網絡

很多情況下,遺留設備本身所用的網絡通信協議就是不安全的。即便確實有某種程度上的安全,也頂多是SSL或SSH的弱化版本,可被輕易突破或利用。保護這些通信信道以防止中間人攻擊非常重要,這樣才可以避免對控制系統的任何危險影響。信道保護的方法之一,是通過 IPSec VPN 隧道來加密通信。面向單個或多個控制系統終端的VPN網關,可以確保這些消息被幾乎不可破解的強算法加密。

至于不支持IP協議的終端,比如傳輸Modbus、Profinet或類似協議消息的遺留串行設備,設置將串行數據轉換為TCP/IP消息的邊界終端服務器,應能在數據傳輸前保護IP網絡安全。很多方法都能達成所需的安全,SSL和 IPSec VPN 是最主流的。

邊界防火墻保護遺留網絡不受惡意流量和中間人攻擊影響示意圖

邊界防火墻保護遺留網絡不受惡意流量和中間人攻擊影響示意圖

3. 監視網絡和終端

即使終端和網絡都已安全,仍需持續監視網絡,查找影響安全穩定狀態的任何改變。網絡和控制系統總在不斷發展變化中,新的威脅和漏洞持續涌現。網絡自身也在不斷膨脹,越來越多的通信設備融入網絡,隨之引入各種安全漏洞。有必要設置一套系統持續跟蹤網絡中所有資產(或者通信設備),近實時地發現可能是潛在威脅的新設備。這一資產發現系統應覆蓋IP和非IP通信,比如串行設備。

至少,確保符合行業特定標準(如 NERC CIP、NIST 800、IEC 62443 等)的審計機制,有助于保持控制系統的安全和可用性。

德勤與MAPI出的《先進制造中的網絡風險》報告原文地址:

https://www2.deloitte.com/us/en/pages/manufacturing/articles/cyber-risk-in-advanced-manufacturing.html

【本文是51CTO專欄作者“”李少鵬“”的原創文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2023-05-04 07:09:08

2023-05-05 06:56:13

2015-07-09 10:13:05

IT基礎設施支出數據中心

2017-05-04 10:56:03

2022-07-29 10:42:35

網絡安全智慧城市

2021-08-18 10:10:43

網絡安全信息安全技術

2023-03-09 17:48:16

2011-01-10 17:59:04

2019-09-27 15:48:32

網絡5G無線基礎設施

2021-08-18 14:46:35

網絡安全信息技術

2021-05-08 13:13:55

智能設施漏洞攻擊

2012-02-27 14:39:48

虛擬化思杰

2021-04-23 15:51:54

云計算云服務器云安全

2024-01-29 15:38:25

2023-08-22 14:12:41

2021-12-28 06:01:51

網絡安全網絡攻擊網絡基礎設施設備

2010-09-30 16:10:30

2015-03-18 14:30:09

2022-12-15 10:37:07

2024-04-12 10:01:53

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 在线色网 | 久久综合久久久 | 在线观看免费黄色片 | 亚洲精品视频在线播放 | 日韩三级免费网站 | 99精品观看 | 亚洲日韩视频 | 一级看片免费视频囗交动图 | 亚洲午夜精品视频 | 国产日韩电影 | 久久国产精品免费一区二区三区 | 99精品视频免费在线观看 | 欧美福利久久 | 日韩精品免费在线观看 | 久久99久久99久久 | 中文字幕av色 | 亚洲免费视频一区二区 | 中文字幕在线视频免费观看 | 免费在线观看毛片 | 久久大陆 | 久久久久9999亚洲精品 | 亚洲一区二区三区在线 | 手机av在线 | 日韩成人免费视频 | 欧美日韩在线免费观看 | 国产一区二区三区久久久久久久久 | 中文字幕国产高清 | 国产精品一码二码三码在线 | 成人午夜 | 色一级片| 久久免费国产 | 欧美aⅴ在线观看 | 午夜国产精品视频 | 日本久久网站 | 国产精品毛片一区二区在线看 | 亚洲国产成人精品一区二区 | 久草成人网 | 久久综合久久综合久久 | 欧美mv日韩mv国产网站91进入 | 欧美成人免费在线视频 | 国产成人99久久亚洲综合精品 |