0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

评估工业安全风险为什么这么难?

pIuy_EAQapp 来源:未知 作者:李倩 2018-06-22 14:20 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

6月21日讯 网络威胁影响日益引起政企事业单位甚至个人的关注和重视,确保工业控制系统(ICS)安全从未像如今这般紧迫。

缺乏自动化管理难以全面评估真实风险

英国制造商组织 EEF 和 美国国际集团AIG(美国国际性跨过保险金融服务机构)最近联合发布的一份制造商网络安全报告显示,41%的企业认为其未获得足够的信息和建议来评估真实的网络风险。原因在于许多 ICS 网络缺乏一项重要的安全功能,即自动化资产管理。

自动化资产管理的优势有哪些?

企业 ICS 网络缺乏自动化资产管理这一点并不令人意外,因为 ICS 系统是在几十年前设计并实现的,当时的人根本想象不到如今互联网科技这么繁荣,网络犯罪活动也没有出现过,并且这些系统与网络的其它部分是隔离的。

若缺乏准确的最新 ICS 资产清单(包括负责管理物理过程的自动化控制器),几乎不可能评估风险并应用有效的防御措施。自动化资产管理对于运营可靠性和安全性至关重要,因为它可让管理人员跟踪对设备的更改变化,优先考虑威胁缓解工作,将错误配置的设备恢复到“已知的良好”状态,并规划维护和替换安排。

消除人为错误、节约时间

使用手动流程管理资产既费时,还容易出现人为出错,从而造成信息缺失、过期或出现错误。

此外,手动流程无法准确有效地处理持续进入网络的新资产,而不准确的数据会引发安全缺陷和漏洞,可被网络犯罪分子轻易利用实施入侵。

确保资产清单完整且准确的唯一方法是,将持续的发现过程自动化。自动化可提高效率,并将繁琐任务简单化,例如编译和维护电子表格。通过自动化解决方案,工程师可将时间和知识投入到更重要的任务当中。

划分关键资产,简化合规性监管

如今对关键基础设施的网络攻击逐渐增多,美国已制定新的标准和法规,按照规定,相关方必须部署基本的网络安全措施,以最大限度地降低关键基础设施的风险,确保公共安全和运营连续性。

美国国家标准与技术研究院(NIST)制定的网络安全框架提供了一套工业标准和最佳实践,以帮助组织机构管理并降低关键基础设施及 ICS 的网络安全风险。为了全面了解关键控制资产及其相关活动,NIST 要求组织机构采用资产管理功能,以便识别、盘点和管理所有物理设备和系统。

北美电力可靠性公司关键基础设施保护(NERC CIP)标准提出一系列要求,旨在确保北美电力系统运作所需资产的安全性。NIST 网络安全框架和 NERC CIP 均要求确定关键资产和关键网络资产。

满足 NIST 网络安全标准、NERC CIP 以及全球类似法规的合规性,组织机构须采用部署有效的自动化资产发现措施,并持续管理资产清单。

确定优先级、提升效率

自动化资产发现与管理对满足 ICS 网络的安全性至关重要,但大部分组织机构却不清楚工厂的设备。典型的 ICS 网络包含不同厂商(例如 GE、罗克韦尔自动化、西门子、施耐德电气)的各种控制器,包括 PLC(可编程逻辑控制器)、RTU(远程终端单元)或DCS(集散控制系统)控制器。

要构建有效的安全策略,组织机构需了解网络中每项资产的制造商、型号、固件版本、最新补丁和当前配置。这项工作相当繁重且乏味。

自动化资产发现和管理系统可帮助组织机构优先处理需要升级、维护和其它操作计划的资产,例如识别最新发布的漏洞影响的设备。这些信息可帮助组织机构优先修复最严重的漏洞。

确保运营连续性

如果因网络攻击或人为错误引起故障,组织机构应将受影响的设备恢复到“已知的良好”状态,以最大限度减少故障影响。若要快速恢复设备,组织机构有必要掌握设备相关的准确的最新信息,包括完整的更改历史记录,以便了解何时发生何种情况以及谁可能负有责任等问题。

自动化资产清单可提供恢复设备所需的大量历史信息,便于组织机构更快速地从网络攻击和未经授权的设备更改中恢复过来,从而最大限度地降低运营和安全影响。

资产管理在综合工业网络安全计划中扮演着至关重要的角色,组织机构不够充分了解情况,很可能失去抵御网络攻击的先机。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 互联网
    +关注

    关注

    55

    文章

    11357

    浏览量

    110674
  • 自动化
    +关注

    关注

    31

    文章

    6011

    浏览量

    90806
  • 资产管理
    +关注

    关注

    0

    文章

    83

    浏览量

    4338

原文标题:评估工业安全风险为什么这么难?

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    预期功能安全是什么?(下)

    方面对安全相关要素产生不利的影响 应确定系统状态相关描述和跳转关系 4.2 危害识别和评估 4.2.1危害识别 危害识别,是指系统地确定整车层面由功能不足引起的危害。这种系统地识别主要是基于对功能的认识
    发表于 04-10 11:11

    预期功能安全是什么?(上)

    刹。 可预见的人为误用: 聚集于用户对自动驾驶功能的不正确理解和使用,例如:L2 级自动驾驶场景下,驾驶员过度依赖、分心接管不及时,或在非设计场景(如市区)激活高速辅助功能,放大安全风险。 未知场景
    发表于 04-10 09:21

    导热凝胶的热稳定性与长期使用风险评估

    铬锐特实业|东莞导热胶厂家|本文解析导热凝胶的热稳定性特点、老化机制及长期使用风险。通过加速老化测试数据(如125℃ 2000小时、双85测试),评估其在服务器、新能源汽车等场景下的可靠性,并提供科学选型建议,帮助用户降低散热失效风险
    的头像 发表于 04-04 00:33 309次阅读
    导热凝胶的热稳定性与长期使用<b class='flag-5'>风险</b><b class='flag-5'>评估</b>

    功能安全ISO26262是什么?(一)

    标准出现 ISO 26262是汽车电子/电气系统的功能安全国际标准,2011年首次发布,2018年更新为第二版。ISO26262是汽车行业的功能安全标准,但是功能安全这个词语最早是出现在工业
    发表于 04-02 14:55

    嵌入式AI开发必看:杜绝幻觉,才是工业级IDE的核心底气

    的合规性,导致企业“不敢用、不愿用”AI技术。 ▌开发效率与安全矛盾加剧:开发者既要借助AI提升编码效率,又要承担AI幻觉带来的风险,陷入“效率换安全”的两困境,严重制约了
    发表于 03-18 13:49

    汽车电子供应商风险如何评估

    对汽车电子供应商进行可靠的风险评估,其核心在于超越对单一认证证书(如IATF 16949)的静态核查,转而构建一个能够系统量化其长期稳健运营能力的动态分析框架。有效的风险管理需从财务健康、技术纵深、质量文化及交付韧性四个相互关联
    的头像 发表于 02-10 14:45 955次阅读

    2026年度《产品EMC设计分析与风险评估技术》高级研修班,报名火热进行中!

    课程名称:《产品EMC设计分析与风险评估技术》讲师:郑老师时间地点:上海5月15日-16日主办单位:赛盛技术课程背景本课程主要是基于国家标准GB/T38659.1-2020EMC风险评估
    的头像 发表于 01-05 15:03 402次阅读
    2026年度《产品EMC设计分析与<b class='flag-5'>风险</b><b class='flag-5'>评估</b>技术》高级研修班,报名火热进行中!

    兆芯亮相第十五届网络安全漏洞分析与风险评估大会

    12月10日,由中央网络安全和信息化委员会办公室、国家市场监督管理总局共同指导,中国信息安全测评中心主办的“第十五届网络安全漏洞分析与风险评估
    的头像 发表于 12-17 17:47 1477次阅读

    配置文件损坏可能会带来哪些安全风险

    配置文件损坏不仅会导致电能质量在线监测装置功能异常,还可能引发 数据安全、运维安全、设备安全、合规安全 四大类安全
    的头像 发表于 12-10 16:37 650次阅读
    配置文件损坏可能会带来哪些<b class='flag-5'>安全</b><b class='flag-5'>风险</b>?

    执行脱离上下文的威胁分析与风险评估

    中,我们将讨论如何开展SAFERTOS安全分析,结合威胁评估风险评估(TARA)结果,以及这些实践方法的具体实施,最终推动SAFERTOS增强型
    的头像 发表于 11-28 09:11 700次阅读
    执行脱离上下文的威胁分析与<b class='flag-5'>风险</b><b class='flag-5'>评估</b>

    安全生产风险预警与防控系统平台核心解析

    安全生产风险预警与防控系统平台核心解析
    的头像 发表于 10-16 10:30 642次阅读
    <b class='flag-5'>安全</b>生产<b class='flag-5'>风险</b>预警与防控系统平台核心解析

    三大安全危害分析和风险评估

    上海磐时PANSHI“磐时,做汽车企业的安全智库”好书分享/《一本书读懂智能汽车安全》三大安全危害分析和风险评估本文摘选自SASETECH汽
    的头像 发表于 09-05 16:16 1485次阅读
    三大<b class='flag-5'>安全</b>危害分析和<b class='flag-5'>风险</b><b class='flag-5'>评估</b>

    千方科技助力试飞安全风险量化评估系统通过验收

    近日,千方科技为中国商飞民用飞机试飞中心开发的“试飞安全风险量化评估系统”在上海顺利通过专家组验收。研制试飞作为新型航空器从设计图纸迈向真实飞行的关键环节,其风险
    的头像 发表于 08-13 13:44 1266次阅读
    千方科技助力试飞<b class='flag-5'>安全</b><b class='flag-5'>风险</b>量化<b class='flag-5'>评估</b>系统通过验收

    ADI解读机器人控制系统中的安全风险和有效安全措施 为机器人技术的未来发展筑牢安全防线

    本文探讨了机器人控制系统中的安全风险和有效安全措施。文中介绍了工业安全标准,并分析了满足工业
    的头像 发表于 08-11 11:27 1.5w次阅读
    ADI解读机器人控制系统中的<b class='flag-5'>安全</b><b class='flag-5'>风险</b>和有效<b class='flag-5'>安全</b>措施 为机器人技术的未来发展筑牢<b class='flag-5'>安全</b>防线

    华兴变压器:绝缘寿命预测为何这么

    您在使用华兴变压器时,是不是也在疑惑:三相隔离变压器的绝缘寿命预测咋就这么呢?这可困扰着不少企业。先看绝缘材料的个体差异。即便是同一批次生产的绝缘材料,由于原材料微小杂质、生产时的温度湿度波动
    的头像 发表于 07-11 11:24 637次阅读
    华兴变压器:绝缘寿命预测为何<b class='flag-5'>这么</b><b class='flag-5'>难</b>?