偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

水壩與工控安全的最大威脅竟然是……

安全 應用安全
USBR是美國第二大水力發(fā)電生產商,有鑒于它的服務規(guī)模,針對他們的網絡威脅也就可能導致深遠的影響了。尤其是控制著大壩物理輸出的ICS,一旦遭到破壞性網絡攻擊,甚至可能危及國家安全。

美國內政部監(jiān)察長辦公室最近公布一份報告,報告對美國墾務局(USBR)運營的5座水電站大壩進行了評估,并將這些大壩認定為“關鍵基礎設施”。

[[235474]]

USBR是美國第二大水力發(fā)電生產商,其水電站供應著美國350萬家庭的生產生活用電。有鑒于USBR的服務規(guī)模,針對他們的網絡威脅也就可能導致深遠的影響了。尤其是控制著大壩物理輸出的ICS,一旦遭到破壞性網絡攻擊,甚至可能危及國家安全。

這份評估報告的一個關鍵發(fā)現(xiàn)是,水電站大壩面臨的主要風險并非來自于外部網絡攻擊活動,而是出自內部因素。換句話說,這些水利大壩最大的網絡威脅是他們的員工和前員工。

該為這些漏洞負直接責任的,是USBR的賬戶管理和人員安全操作,這其中存在與ICS系統(tǒng)管理員訪問權限、口令安全及背景核查上的諸多問題。即便ICS與公網和公司業(yè)務系統(tǒng)斷開,此類內部威脅仍可對ICS造成極大安全風險。

系統(tǒng)管理員訪問權限

水利大壩ICS系統(tǒng)的主要問題之一,來自其管理員訪問權限的控制與監(jiān)視方式。評估發(fā)現(xiàn),USBR運營中心25名員工中的大多數(shù),都至少掌握有一個不在其職權范圍內的ICS賬戶;有系統(tǒng)管理員權限的13名員工中僅5人身負官方認定的ICS管理職責。

根據(jù)美國國家標準與技術局(NIST)設立的原則,為保證最高級別的內部安全性,應實施“最小權限”原則(意味著僅有身負相關工作職責的員工才可以擁有相應訪問權限)。

另外,USBR授權了近20個ICS組賬戶,每一個都具有系統(tǒng)管理員權限,但卻沒有任何一個按照NIST的強制要求實現(xiàn)了持續(xù)監(jiān)視。

弄到了組權限的惡意攻擊者完全可以更改關鍵系統(tǒng)程序和日志,獲取ICS訪問權,安裝上惡意軟件。

口令安全

員工未遵守部門強制規(guī)定每60天更改一次口令,是本次評估中發(fā)現(xiàn)的另一個主要威脅。這倒是暗合了對口令安全知之甚少也懶得學習網絡安全最佳實踐的美國大多數(shù)民眾的標準做法。

被評估的30個ICS管理員賬戶中,有10個一年多來未修改過其口令。另外,30個ICS管理員賬戶的9個和18個組賬戶的7個至少有1年未被使用過了。沒有及時注銷未使用賬戶可能會讓這些賬戶成為網絡攻擊的切入點。

定期口令更改的缺乏,有部分原因在于使用了太多組賬戶;在所有用戶間協(xié)調共享賬戶訪問權限相當困難,因而往往直接被無視。更糟的是,員工離職時,與其賬戶及組賬戶相關的口令也未修改,又增可被利用的額外漏洞。

背景核查

水利大壩ICS風險的又一主要因素,是缺乏足夠的背景核查與人員安全操作。具系統(tǒng)管理員權限的13名USBR員工中,僅11名完成了2級背景調查,而USBR的人員安全手冊要求的是所有此類員工必須通過至少該級別的背景調查。

而且,一旦入職,被賦予了ICS管理員權限的用戶就不再接受2012年聯(lián)邦調查標準中規(guī)定的持續(xù)評估了。

接下來怎么做

USBR的ICS安全出現(xiàn)了很多漏洞是事實,但仍可采取措施來緩解風險,比如報告中列出的這些:

  • 根據(jù)職責所需控制ICS管理員權限的發(fā)放。
  • 刪除所有具ICS管理員權限的組賬戶并確保不再創(chuàng)建非必要的組賬戶。
  • 員工離職或崗位調動時刪除其ICS管理員賬戶。
  • 確保員工定期修改其ICS賬戶口令。
  • 強化背景審查過程并推進后續(xù)定期審查。

只要實現(xiàn)了上述措施,水利大壩及其用戶的安全性都會得到顯著提升,國家安全也會獲得相應的保障。

【本文是51CTO專欄作者“”李少鵬“”的原創(chuàng)文章,轉載請通過安全牛(微信公眾號id:gooann-sectv)獲取授權】

戳這里,看該作者更多好文

責任編輯:趙寧寧 來源: 51CTO專欄
相關推薦

2018-11-28 09:14:41

交換機網絡安防

2020-09-29 06:45:49

JDK

2016-10-09 01:17:35

2024-08-05 01:28:26

2020-03-30 11:13:55

工控安全網絡攻擊漏洞

2021-07-28 06:51:08

Nacos代理模式

2015-06-18 11:04:58

2020-12-15 08:05:40

路由器服務器網絡層

2023-03-13 08:09:03

Protobuffeature分割

2024-09-27 11:38:49

2020-10-20 17:18:00

戴爾

2022-07-07 19:44:22

Python 3.1

2021-08-28 10:15:26

項目結構Flask

2021-10-18 13:42:52

加密貨幣金融工具

2020-12-29 05:39:44

日志服務環(huán)境

2016-10-25 21:00:27

云計算

2023-04-06 09:44:00

ChatGPT行業(yè)質量

2020-03-17 09:47:25

數(shù)據(jù)庫工具技術

2020-08-19 09:23:10

傳輸網絡WDM網絡技術
點贊
收藏

51CTO技術棧公眾號