0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

物联网是把双刃剑 油气行业竟最易受到网络攻击

SUYb_GeWu_IOT 来源:未知 作者:李建兵 2017-12-06 15:30 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

石油和天然气看起来并不像是一个黑客们会感兴趣的行业。

但事实上,随着钻井平台、炼油厂、总部和下游零售行业的普遍数字化和互联性增加,公司越来越多地将日常业务建立在互联网技术上,其网络安全风险也与日俱增。

虽然实际值钱的是一桶桶石油而不是软件或数据,但黑客的动机也在改变——网络恐怖主义,行业间谍活动,窃取数据和情报等。

有时黑客们使用间谍软件窃取投标数据、用病毒感染生产控制系统,或发起DDOS分布式拒绝服务攻击。

例如,2014年,黑客对欧洲50家油气公司发起了全面攻击,他们使用了先进的网络钓鱼软件和特洛伊木马攻击。

在2016年,能源行业是最容易受到网络攻击的行业,近四分之三的美国油气公司至少经历过一次网络攻击事件。

虽然一些人估计能源公司的网络犯罪平均年度成本仅在1500万美元左右。但一些重大事件很容易造成数亿美元的损失,更可能会危及人类生命和环境。因为油气行业所涉及的近海钻探、油井开采等生产流程一旦出现问题,后果将十分严重。

一个大型的油气行业在油气储量的模拟中可能使用到多达50万个处理器,公司所运营的钻井和生产控制系统可能分布在全球各地不同的地理区域、油田、相关供应商服务商和合作伙伴之间。单一企业所存储的敏感数据量即可达到PB级别。

对于黑客来说,这些企业易受攻击的网络铺展极广,并且有很多突破口(见图1)。

图1:油气企业典型架构图

企业架构中存在一些网络安全方面的漏洞:如复杂的操作系统和生产流程,信息科技(IT)与操作技术(OT)很少有交集,防火墙可能造成实时系统的延迟,各部门间网络标准不一致,系统安全补丁更新不规律(尤其是供应商的安全系统),历史遗留问题。

通常,生产控制系统和软件的开发不是由企业的IT部门决定的,而是由基于不同IT安全标准的不同供应商提供的。例如,许多开采了十年以上的油井的控制系统版本与新版本具有很大的差异,使得对这些系统的升级改造十分具有挑战性。

例如,全球大约有1350个油气田已经开采了25年以上。

有些油气企业正在研发数字化油田和智能油田,这也为黑客提供了新的攻击机会。

例如,壳牌最近开发的系统可以从加拿大的控制中心远程控制阿根廷油井的开采速度和压力。

物联网技术能将所有一切联通起来,汇总数据并分析,这是其强大之处,也是其最脆弱的地方。无数的传感器无线通信网络、自动化分析工具、智能仪表这些都隐藏着许多安全漏洞。

图2:油气行业上游物联网和网络成熟度

随着越来越多互联网技术的使用,网络攻击的频率、复杂度和影响都在增加。

但该行业的网络成熟度仍然相对较低,油气行业董事会对网络风险的战略性关注度普遍有限。

在最新的年度文件中,只有少数几家能源公司将网络入侵列为主要风险。

事实上,许多美国的油气公司都将网络风险与其他风险(如国内动乱、劳资纠纷和恶劣天气)混为一谈。

许多非美国的油气公司甚至在他们100多页的文件中都没有提到“网络”一词。


油气行业价值链的不同部分的风险程度也不同,需要不同的策略来应对。


油气行业上游价值链:勘探、开发、生产根据历史数据,上游业务中,钻井勘探、开发和生产是风险最高 的。

尽管生产流程中的每一环节都需要确保安全,但我们也需要衡量不同环节的风险程度,以决定行动的优先级和关键点。

图3:上游管理过程中的网络安全严重程度

勘探环节是相对安全的,不容易造成环境污染或破坏,但也是竞争对手最感兴趣的。

2011年,美国网络安全公司McAfee发表报告称,5家西方跨国能源公司遭到黑客“有组织、隐蔽、有针对性”的攻击。

超过千兆字节的敏感文件被窃,包括油气田操作的机密信息、项目融资与投标文件等。McAfee的报告称这场网络间谍行动代号为“夜龙”(Night Dragon),最早可能开始于2007年。

在开发环节,远程实时操控系统是一个可能的黑客的突破口。从世界上任何地方,都可以实时获取全球各地钻井的数据并控制其操作。这一环节受网络攻击的影响程度和机会成本是最高的。

黑客不仅可以窃取机密的现场设计数据、施工蓝图,甚至在GPS坐标和最佳定位间距上做一点小小的改变都能使公司遭受巨大损失。

生产阶段是网络威胁最严重的阶段,主要是由于历史遗留问题过多,许多经过长期沿袭下来的资产不具备安全防护措施,且多年来经过了许多次修补和翻新。

自动化使生产操作更安全高效,能为所有人都节省时间,但公司需要重视并投资网络安全来确保这些新技术不会成为一把双刃剑。

图4:用整体风险管控减轻局部网络风险

在2010年,韩国到南美的一条钻井平台因为恶意软件攻击而关闭了19天,而钻机的每日合同费率高达500,000美元。

图5:油气行业的网络安全弱点

网络令牌、网络异常流量监测、数据备份、前置系统、网络扫描、网络手册等都是可行的解决措施。

图6:生产流程中网络攻击防御措施

此外,也需要使公司管理层意识到网络安全问题的重要性。网络安全问题不仅可以保护企业资产的安全,使系统运行更加可靠,也可以创造新的价值。

图7:风险管理可以创造新价值

当前的低油价时期已经为油气公司提供了足够的喘息空间,足以让他们将注意力投向改善内部流程和系统。像自动化、数字化油田这样的项目,可以迅速从烧钱的项目变为成熟的投资。油气行业下游

网络安全
油气行业与下游的零售行业之间的联系日益紧密,提高了销售的效率和业绩。但物联网技术的推广也使得企业系统更多地暴露在了黑客的视野里。

图8:影响油气行业的网络攻击

目前对于网络攻击具体影响的分析都是推测性的,缺乏大量的证据,但已经有一些可疑事件,足以使企业谨慎起来。

2008年,土耳其管道发生爆炸,最初调查认为是库尔德分裂分子干的,后来的调查又表明了网络攻击的可能性,尽管缺乏证据。

2014年,德国一家钢厂遭到网络攻击,导致高炉失去控制,随后对工厂造成重大损失。

2015年,中东的一些石油化工火宅被怀疑是由计算机病毒损坏设备所导致的。

这些网络攻击对于油气行业的下游来说可能会造成很大的经济影响,因为提炼过程严重依赖于自动化、传感器和控制系统。

例如,炼油厂每天损失10万桶油,收入会减少550万美元,利润会减少140万美元。

如果网络攻击从一个设施扩散到另一个设施,或者沿着影响分销和零售网络的价值链下行,可能会最终导致数千万美元的收入损失。

此外,任何物理伤害都可能造成数百万(甚至数十亿美元)的修复和建筑成本。

在一个自动化水平更高、更依赖于互联网的世界里,网络攻击可能造成的影响会变得史无前例地严重。

图9:下游产业不同部门的预估风险

图10:下游价值链中的潜在风险示例

其中,与安全设备有关的风险是值得重点注意的。例如冷却液泵控制失灵、火灾隐患等。

评估这些风险是一项复杂而长期的挑战,公司需要时时关注、检测和评估,不能设想一劳永逸。

为了管控网络风险,企业不仅需要在战略上重视,在实际执行上也需要确保企业中有合适的人员、既定的流程和所需技术。

图11:下游部门网络安全成熟度框架

根据德勤为一系列能源和资源公司所做的评估,油气行业整体平均成熟度为2.5,总评分范围是1-5分。

这意味着企业已经采取了一些特定措施来处理一部分文件、标准和检测方面的潜在威胁,但许多公司仍缺乏全面的安全计划。

德勤建议油气公司的成熟度应达到或超过4分。

从人员、流程和技术三个方面来看,有许多可行的措施以供企业提高自身的网络安全成熟度。

图12:提高网络安全成熟度的可行措施

公司应限制不必要的网络互连,例如将内网和外网进行物理隔离,限制有权限人员的访问。

在某些情况下,公司可以考虑将涉密的核心生产流程与外界完全隔离。

企业所需要的不仅仅是传统的简单防火墙,他们更需要一个可以监视系统并识别网络入侵的工具。在最理想的状态下,系统将拥有评估自身风险的能力,决定哪些问题可以由系统自行处理,哪些需要向网络安全部门发出警告。

对于高风险的部门,数字化双胞胎是一种可行的解决方案。它是物理资产的一种虚拟形式,将虚拟生产数据(如蒸馏塔的传感器数据)与实际数据相比较,可以实时发现生产流程中的异常。

这种解决方案不仅能识别网络攻击,也能辨别出实际生产流程中的人为失误。

使用云计算技术对于企业来说能降低成本并提高灵活性,但云计算服务也可能成为新的网络风险来源。

企业还可以通过网络模拟还进行定期应急响应演练。对于远程工作的员工,这使得他们可以提高自身的判断力,理解网络攻击的可能形式并更快做出反应。

展望未来

油气行业的企业面临的主要障碍是安全意识不足,而且也缺乏部门间的协调,甚至是上下游相关行业间的协调。此外,网络安全人才短缺和建设网络安全系统的成本也是可能存在的问题。

一个可行的计划将是成功的关键,一个大型的、可靠的网络安全防御系统将有赖于所有人的精诚合作,鉴于油气行业中的公司通常规模较大,业务较复杂,这对于他们来说可能比其它行业更为艰难。


声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2942

    文章

    47390

    浏览量

    408871
  • 网络安全
    +关注

    关注

    11

    文章

    3457

    浏览量

    63078

原文标题:德勤:物联网是把双刃剑 油气行业竟最易受到网络攻击

文章出处:【微信号:GeWu-IOT,微信公众号:物联网资本论】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    Lora基站在联网应用的重要性

    的环境条件下工作,并且可以长时间运行。最后,Lora基站可以实现对Lora网络的管理和监控,为联网应用提供了可靠的网络支持。   总之,Lora基站是
    发表于 12-03 07:09

    为啥现在这么多人学联网?

    联网为啥成了“香饽饽”?找工作或转行,大家最关心的无非是“行业有前景吗?”“学完能找到工作吗?”“薪资怎么样?”而联网,刚好把这几个点都
    发表于 11-18 15:39

    攻击逃逸测试:深度验证网络安全设备的真实防护能力

    网络威胁,建议金融、能源、政务及其他各行业单位/企业应将攻击逃逸测试作为安全设备上线前的强制性验收环节,并建立常态化的定期测试机制,尤其对核心业务系统需通过周期性测试持续验证防护有效性,确保其安全
    发表于 11-17 16:17

    高帧频,Cameralink Full接口,高速无人机对抗AI模块Viztra-HE052F

    高速无人机速度快、机动性高、低成本的特点让其在很多领域的作用日渐凸显。但它也是一双刃剑,如何反制高速无人机是一大难点。速度太快解除限制的高速无人机速度能够轻松达到200km/h,在这样的高速状态下
    的头像 发表于 11-04 17:57 1734次阅读
    高帧频,Cameralink Full接口,高速无人机对抗AI模块Viztra-HE052F

    学习联网怎么入门?

    联网的基本概念和技术是学习联网的重要第一步。联网是指互联网上的物品相互连接,通过
    发表于 10-14 10:34

    学习联网可以做什么工作?

    市场需求,制定产品规划。   系统集成工程师:负责将不同的联网设备和系统进行整合,实现设备之间的联通和数据共享。   安全工程师:负责保障联网系统和设备的安全性,包括设备的数据加密
    发表于 10-11 16:40

    联网平台的十大功能

    在数字经济与产业智能化深度融合的浪潮下,中联网平台以构建了一站式智能化管理生态。平台通过整合联网、云计算与大数据技术,打破传统产业数
    的头像 发表于 07-25 16:33 794次阅读

    有方科技端侧AI解决方案赋能千行百业

    在玛丽·米克尔的《人工智能趋势报告》中揭示了一个关键趋势:AI模型的训练成本正在飞速上涨,但推理成本却在过去两年内大幅下降了99%。这看似矛盾的“成本与性能的悖论”,恰似一双刃剑,既为AI产业劈开
    的头像 发表于 07-09 16:16 745次阅读

    联网的应用范围有哪些?

    在生活中的一个小小体现。 从技术层面看,联网融合了多种技术,包括传感器技术、网络通信技术、大数据与云计算技术等。传感器负责采集各种物理量、化学量等信息,如温度传感器感知环境温度,压力传感器检测物体受力
    发表于 06-16 16:01

    联网未来发展趋势如何?

    近年来,联网行业以其惊人的增长速度和无限的潜力成为了全球科技界的焦点。它正在改变我们的生活方式、商业模式和社会运转方式。那么,联网
    发表于 06-09 15:25

    油气行业AI转型的三昧真火

    听真话、做真事、见真章,油气行业的AI修炼之道
    的头像 发表于 06-06 18:32 1110次阅读
    <b class='flag-5'>油气</b><b class='flag-5'>行业</b>AI转型的三昧真火

    通携&lt;飞云&gt;系统助力联网新变革!

    一、什么是飞云平台 飞云平台是一个基于联网技术的云平台,经过软硬件结合,用户可以通过平台进行设备定位管理、数据传输,商品广告展示等可视化操作。它的优势为平台操作简单,能够提高效率
    的头像 发表于 03-28 15:28 661次阅读
    飞<b class='flag-5'>易</b>通携&lt;飞<b class='flag-5'>易</b>云&gt;系统助力<b class='flag-5'>物</b><b class='flag-5'>联网</b>新变革!

    宇树科技在联网方面

    行业标准制定:宇树科技作为机器人领域的领先企业,积极参与相关的行业标准制定工作。在联网快速发展的背景下,制定统一的机器人标准对于促进不同设备之间的互联互通、数据共享和互操作性具有重要
    发表于 02-04 06:48

    联网就业有哪些高薪岗位?

    联网就业有哪些高薪岗位? 联网行业迎来了全面爆发式的发展,众多高薪岗位吸引着人们的目光。
    发表于 01-10 16:47

    12月微软要闻速递

    AI 技术发展对于网络安全来说,更有可能是双刃剑:过去三年,新型网络攻击手段不断挑战我们的安全防御体系,密码
    的头像 发表于 12-27 09:43 773次阅读