分享好友 厨具导购网站首页 频道列表
工业网络及控制系统面临严重安全威胁
2024-05-15 19:39    8545    中华厨具网

由于大多数工业控制系统来自不同的专有操作系统,使得ics的安全性变得极为薄弱,此次ics发布的三项安全公告,再次强调了基础设施与工业网络所面临的严重安全威胁。

美国国土安全部ics-cert本周发布了关于工业控制系统(简称ics)的三项安全公告,再次强调基础设施与工业网络当前所面临的严重安全威胁。

在最近一篇汇总ics当前威胁形势的博文当中,fortinet公司的ruchnanigam强调指出:“大多数工业控制系统来自不同供应商且运行着专有操作系统、应用程序以及协议(包括通用电气、罗克韦尔、dnp3以及modbus)。结果就是,基于主机且面向it部门开发的安全方案几乎根本不适用于ics。”

这无疑使得ics的安全性更为薄弱,而且需要完全由供应商负责找到并解决安全漏洞。此次发布的三项公告所援引的全部已发现漏洞皆由供应商独立识别并报告——然而,我们却很难验证其修复手段是否真正解决了问题。

最近曾发现罗克韦尔iab安全漏洞的ivansanchez对此感到相当震惊。在日常工作当中,他不断搜索并发现新的ics安全漏洞。就在去年,他发布报告指出,单是罗克韦尔公司一家的产品就存在超过150项风险问题。一般来讲,在报告相关问题之后,相关企业都会向他做出进一步咨询。

“在95%的情况下,企业会请求我重新进行测试,然后再发布最终公告意见,”sanchez在接受采访时指出。“我认为企业应当询问相关安全漏洞的具体细节,而非对只对当前发现的问题表示‘感谢’。”

公告icsa-16-056-01描述了罗克韦尔自动化公司旗下集成化架构构建工具(简称iab)应用中的一项内存访问冲突错误。一旦被成功利用,其将允许攻击者以等同于iab工具的权限执行恶意代码。其只能由本地用户加以利用,而且目前已经得到修复。不过在安装最新版本之前,仍然建议用户避免利用打开任何非受信项目文件;另外,应以‘用户’角色运行全部软件,而非以‘管理员’角色运行。

公告icsa-16-061-03描述了一项基于cookie的安全漏洞,其允许远程攻击者通过eg2webcontrol对eatonlightingsystems进行配置。eaton方面已经修复了这项漏洞,但仍需时间将其推广至全部系统当中。

公告icsa-16-096-01描述了pro-face旗下gp-proexhmi软件中的四项安全漏洞:其一导致信息泄露,两项属于缓冲区溢出,另一项则为硬编码凭证问题。目前四项漏洞皆已得到修复。

一系列强有力的证据表明,目前ics安全问题要远比fortinet博文中的陈述更加可怕。

事实上,ivansanchez在采访中表示,“ics业界必须改进自身代码质量并引入安全与审计控制机制。我已经对三成已经发现的问题进行了公布,而该行业还没有充足的时间将其全部修复——因此我的说,这绝对是个大麻烦。”

尽管问题的客观性已经成为共识,但就目前而言其很大程度上仍只是种潜在问题。

《化工设施安全新闻》作者patrickcoyle解释称,“一方面,几乎每一套控制系统当中都存在着大量安全漏洞,我们需要对其认真评估并阻止一切将其作为目标的入侵活动。而在另一方面,这些ics控制系统实在太过复杂,组织起有效的进攻方案需要极为丰富的ics相关专业知识。”

他预计未来攻击活动将持续增加,但这种增加主要体现在质量而非数量层面。“我认为我们将看到更多指向ics的低效攻击行为。正如verizon报告的水力系统入侵事件一样,攻击者仅仅是随意修改了设定值,但其很快被发现,而安全系统或警报操作员则轻松解决了问题。”事实上,那些蓄谋已久的恶意活动才最为可怕。

不过他提醒称,“我最担心的问题在于,一部分恶意人士可能会利用勒索软件锁定关键性基础设施。这并不需要什么高深的专业知识,只要能够侵入该系统即可。”

(转载)

以上是网络信息转载,信息真实性自行斟酌。

版权/免责声明:
一、本文图片及内容来自网络,不代表本站的观点和立场,如涉及各类版权问题请联系及时删除。
二、凡注明稿件来源的内容均为转载稿或由企业用户注册发布,本网转载出于传递更多信息的目的;如转载稿涉及版权问题,请作者联系我们,同时对于用户评论等信息,本网并不意味着赞同其观点或证实其内容的真实性。
三、转载本站原创文章请注明来源:中华厨具网

免责声明:

本站所有页面所展现的企业/商品/服务内容、商标、费用、流程、详情等信息内容均由免费注册用户自行发布或由企业经营者自行提供,可能存在所发布的信息并未获得企业所有人授权、或信息不准确、不完整的情况;本网站仅为免费注册用户提供信息发布渠道,虽严格审核把关,但无法完全排除差错或疏漏,因此,本网站不对其发布信息的真实性、准确性和合法性负责。 本网站郑重声明:对网站展现内容(信息的真实性、准确性、合法性)不承担任何法律责任。

温馨提醒:中华厨具网提醒您部分企业可能不开放加盟/投资开店,请您在加盟/投资前直接与该企业核实、确认,并以企业最终确认的为准。对于您从本网站或本网站的任何有关服务所获得的资讯、内容或广告,以及您接受或信赖任何信息所产生之风险,本网站不承担任何责任,您应自行审核风险并谨防受骗。

中华厨具网对任何使用或提供本网站信息的商业活动及其风险不承担任何责任。

中华厨具网存在海量企业及店铺入驻,本网站虽严格审核把关,但无法完全排除差错或疏漏。如您发现页面有任何违法/侵权、错误信息或任何其他问题,请立即向中华厨具网举报并提供有效线索,我们将根据提供举报证据的材料及时处理或移除侵权或违法信息。