0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

评估工业安全风险为什么这么难?

pIuy_EAQapp 来源:未知 作者:李倩 2018-06-22 14:20 次阅读

6月21日讯 网络威胁影响日益引起政企事业单位甚至个人的关注和重视,确保工业控制系统(ICS)安全从未像如今这般紧迫。

缺乏自动化管理难以全面评估真实风险

英国制造商组织 EEF 和 美国国际集团AIG(美国国际性跨过保险金融服务机构)最近联合发布的一份制造商网络安全报告显示,41%的企业认为其未获得足够的信息和建议来评估真实的网络风险。原因在于许多 ICS 网络缺乏一项重要的安全功能,即自动化资产管理。

自动化资产管理的优势有哪些?

企业 ICS 网络缺乏自动化资产管理这一点并不令人意外,因为 ICS 系统是在几十年前设计并实现的,当时的人根本想象不到如今互联网科技这么繁荣,网络犯罪活动也没有出现过,并且这些系统与网络的其它部分是隔离的。

若缺乏准确的最新 ICS 资产清单(包括负责管理物理过程的自动化控制器),几乎不可能评估风险并应用有效的防御措施。自动化资产管理对于运营可靠性和安全性至关重要,因为它可让管理人员跟踪对设备的更改变化,优先考虑威胁缓解工作,将错误配置的设备恢复到“已知的良好”状态,并规划维护和替换安排。

消除人为错误、节约时间

使用手动流程管理资产既费时,还容易出现人为出错,从而造成信息缺失、过期或出现错误。

此外,手动流程无法准确有效地处理持续进入网络的新资产,而不准确的数据会引发安全缺陷和漏洞,可被网络犯罪分子轻易利用实施入侵。

确保资产清单完整且准确的唯一方法是,将持续的发现过程自动化。自动化可提高效率,并将繁琐任务简单化,例如编译和维护电子表格。通过自动化解决方案,工程师可将时间和知识投入到更重要的任务当中。

划分关键资产,简化合规性监管

如今对关键基础设施的网络攻击逐渐增多,美国已制定新的标准和法规,按照规定,相关方必须部署基本的网络安全措施,以最大限度地降低关键基础设施的风险,确保公共安全和运营连续性。

美国国家标准与技术研究院(NIST)制定的网络安全框架提供了一套工业标准和最佳实践,以帮助组织机构管理并降低关键基础设施及 ICS 的网络安全风险。为了全面了解关键控制资产及其相关活动,NIST 要求组织机构采用资产管理功能,以便识别、盘点和管理所有物理设备和系统。

北美电力可靠性公司关键基础设施保护(NERC CIP)标准提出一系列要求,旨在确保北美电力系统运作所需资产的安全性。NIST 网络安全框架和 NERC CIP 均要求确定关键资产和关键网络资产。

满足 NIST 网络安全标准、NERC CIP 以及全球类似法规的合规性,组织机构须采用部署有效的自动化资产发现措施,并持续管理资产清单。

确定优先级、提升效率

自动化资产发现与管理对满足 ICS 网络的安全性至关重要,但大部分组织机构却不清楚工厂的设备。典型的 ICS 网络包含不同厂商(例如 GE、罗克韦尔自动化、西门子、施耐德电气)的各种控制器,包括 PLC(可编程逻辑控制器)、RTU(远程终端单元)或DCS(集散控制系统)控制器。

要构建有效的安全策略,组织机构需了解网络中每项资产的制造商、型号、固件版本、最新补丁和当前配置。这项工作相当繁重且乏味。

自动化资产发现和管理系统可帮助组织机构优先处理需要升级、维护和其它操作计划的资产,例如识别最新发布的漏洞影响的设备。这些信息可帮助组织机构优先修复最严重的漏洞。

确保运营连续性

如果因网络攻击或人为错误引起故障,组织机构应将受影响的设备恢复到“已知的良好”状态,以最大限度减少故障影响。若要快速恢复设备,组织机构有必要掌握设备相关的准确的最新信息,包括完整的更改历史记录,以便了解何时发生何种情况以及谁可能负有责任等问题。

自动化资产清单可提供恢复设备所需的大量历史信息,便于组织机构更快速地从网络攻击和未经授权的设备更改中恢复过来,从而最大限度地降低运营和安全影响。

资产管理在综合工业网络安全计划中扮演着至关重要的角色,组织机构不够充分了解情况,很可能失去抵御网络攻击的先机。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 互联网
    +关注

    关注

    54

    文章

    10892

    浏览量

    100682
  • 自动化
    +关注

    关注

    28

    文章

    5024

    浏览量

    77707
  • 资产管理
    +关注

    关注

    0

    文章

    39

    浏览量

    3769

原文标题:评估工业安全风险为什么这么难?

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    危机四伏,2024如何开展网络安全风险分析

    你是否考虑过,企业网络上所用到的每台设备,小到电脑、平板、电话、路由器,大到打印机、服务器,都可能潜藏网络安全风险,威胁企业的信息安全和业务?部门企业的业务开展所赖以支撑的物联网设备或者电子邮件
    的头像 发表于 04-19 08:04 88次阅读
    危机四伏,2024如何开展网络<b class='flag-5'>安全</b><b class='flag-5'>风险</b>分析

    工业物联网网关接入危险化学品安全生产风险监测预警系统

    从“连得上、看得见”向智能化监测预警的跃升。 各大危化品行业主体都应明确自身职责,积极参与危化品安全生产风险监测预警系统的建设中。对此,物通博联提供基于工业物联网网关的接入危险化学品安全
    的头像 发表于 03-25 13:49 123次阅读
    <b class='flag-5'>工业</b>物联网网关接入危险化学品<b class='flag-5'>安全</b>生产<b class='flag-5'>风险</b>监测预警系统

    天然气站安全无忧,人工智能AI助力排除隐患, 人工智能, 安全评估, 智能管理, 高效稳定

    天然气站利用人工智能AI算法排除安全隐患成为新趋势。通过图像识别、预测性维护、安全风险评估和智能化管理,天然气站可以提高安全性与可靠性,保障
    的头像 发表于 12-20 09:12 312次阅读

    化工安全管理平台:安全可视化一张图、风险分级管控、重大危险源实时监管

    赛摩博晟化工安全生产智能化管控平台,通过信息化及大数据技术,实现化工安全监管模式向智能化、数字化转型,赋能化工安全监管,提升监管效能,实现可人工干预调整的企业风险智能分析,实时管控中度
    的头像 发表于 11-15 15:59 643次阅读
    化工<b class='flag-5'>安全</b>管理平台:<b class='flag-5'>安全</b>可视化一张图、<b class='flag-5'>风险</b>分级管控、重大危险源实时监管

    基本安全 Basic Safety 与 基本性能 essential performance

    功能的性能,这些性能为实现预期用途所必需的或会影响安全; (2)明确规定性能完好和完全丧失所确定的性能限值 · 正常状态下,和 · 单一故障状态; (3)评估已确定的性能损丧失或降低超过规定限度的风险
    发表于 10-08 09:07

    工业安全生产平台在面粉行业的应用

    一、背景介绍 面粉行业是一个传统的工业行业,安全生产问题一直备受关注。然而,由于生产过程中存在的各种安全隐患和风险,如粉尘爆炸、机械伤害等,使得面粉行业的
    的头像 发表于 08-17 10:40 209次阅读

    安全风险分析-Arm A配置文件的Arm固件框架

    本文档描述并模拟了影响Arm A配置文件规范的安全风险分析-Arm固件框架的威胁。在典型产品生命周期的不同阶段,如需求、设计、编码、测试和发布阶段,消除缺陷的成本会迅速增加。此外,修复体系结构规范中
    发表于 08-09 07:26

    明天|2023开源安全风险分析报告解读:开源无处不在,风险如何消散

    原文标题:明天|2023开源安全风险分析报告解读:开源无处不在,风险如何消散 文章出处:【微信公众号:新思科技】欢迎添加关注!文章转载请注明出处。
    的头像 发表于 07-27 17:40 319次阅读

    本周五|2023开源安全风险分析报告解读:开源无处不在,风险如何消散

    原文标题:本周五|2023开源安全风险分析报告解读:开源无处不在,风险如何消散 文章出处:【微信公众号:新思科技】欢迎添加关注!文章转载请注明出处。
    的头像 发表于 07-24 17:25 337次阅读

    下周五|2023开源安全风险分析报告解读:开源无处不在,风险如何消散

    原文标题:下周五|2023开源安全风险分析报告解读:开源无处不在,风险如何消散 文章出处:【微信公众号:新思科技】欢迎添加关注!文章转载请注明出处。
    的头像 发表于 07-21 18:20 343次阅读

    2023开源安全风险分析报告解读:开源无处不在,风险如何消散

    原文标题:2023开源安全风险分析报告解读:开源无处不在,风险如何消散 文章出处:【微信公众号:新思科技】欢迎添加关注!文章转载请注明出处。
    的头像 发表于 07-20 17:45 371次阅读

    深圳 8月4日-5日《产品EMC设计分析与风险评估技术》高级研修班,报名火热进行中!

    课程名称:《产品EMC设计分析与风险评估技术》讲师:郑老师时间地点:深圳8月4日-5日主办单位:赛盛技术课程背景本课程主要是基于国家标准GB/T38659.1-2020EMC风险评估
    的头像 发表于 06-20 10:54 270次阅读
    深圳 8月4日-5日《产品EMC设计分析与<b class='flag-5'>风险</b><b class='flag-5'>评估</b>技术》高级研修班,报名火热进行中!

    网络安全风险评估的原理与主要过程(3)#网络空间安全

    网络安全通信网络
    学习硬声知识
    发布于 :2023年05月30日 20:33:02

    网络安全风险评估的原理与主要过程(2)#网络空间安全

    网络安全通信网络
    学习硬声知识
    发布于 :2023年05月30日 20:32:33

    网络安全风险评估的原理与主要过程(1)#网络空间安全

    网络安全通信网络
    学习硬声知识
    发布于 :2023年05月30日 20:32:01