工业控制系统安全评估流程物理环境脆弱性

news/2024/5/4 3:23:05/文章来源:https://blog.csdn.net/m0_73803866/article/details/127530689

架构与设计脆弱性

表 4.2 架构与设计脆弱性检查表
脆弱性 描述
安全架构是企业架构的一部分,在工业控制系统
架构设计之初,应该融合考虑。 在架构搭建与设计过程中未考虑安全因素 在架构设计时需要解决用户识别与授权、访问控制机
制实现、网络拓扑绘制、系统配置与完整性机制实现等问题。
工业控制系统中的网络基础设施环境通常会根据业务和运营要求进行开发和改动,而此过程中
几乎没有考虑改动所带来的潜在安全风险。随着时间的推移,安全漏洞可能已经无意中带入到 不断进化的不安全架构
了基础设施中的特定部位,如果不修复这些漏洞,则会成为进入工业控制系统的后门,引入潜
在的攻击向量。
如果工业控制系统没有对安全边界做出明确定义,则无法确保对必要的访问控制进行正确的部 未定义的安全边界
署和配置,这可能导致对系统与数据的未授权访问及其他更多的问题。
对于控制流量和非控制流量而言有不同的要求,例如确定性和可靠性等,因此在单一网络中如 在控制网内传输其他无关流
果同时具有上述两种类型的网络流量,那么对网络进行配置以满足控制流量的要求将会很困难, 量
设计初期应该考虑隔离两者的流量通道。
在控制网络中使用非控制网 DNS和 DHCP等服务通常部署在 IT网络,如果在控制网络中使用将导致工业控制系统网络依 络中的服务 赖于 IT网络,而 IT网络并不具备工业控制系统所需要的可靠性和可用性。
取证分析取决于是否收集并保留了足够的历史数据。如果数据收集方式不妥当或者不正确,则 历史数据收集不完善 可能无法分析出导致发生安全事件的原因。而如果事件被忽视,则会导致额外的损失或系统中断。
需要实施常态化安全监控,及时识别安全控制的问题,例如错误配置和故障等。

配置与维护脆弱性

表 4.3 配置与维护脆弱性检查表
脆弱性 描述
企业内部对自己拥有的软硬件及固件数量、类型、版本号、所处位置及补丁状态等信息掌握不 全面,从而导致无效防护的现状。
硬件、固件与软件缺乏配置
应实施对硬件、软件、固件和文档等对象的控制变更管理,以确保系统在整个过程中免遭不当 管理
或者不正确的改动影响。
为了对工业控制系统实施正确的保护,应该能够准确地列出系统中资产和当前配置信息。
由于工业控制系统软件和工业控制系统底层之间的紧密耦合,对于软件的改动必须经历代价高 修复漏洞的周期过长 昂、耗时甚多的全面回归测试。更新后的软件进行测试及后续分发过长的耗时则可能导致工业
控制系统在一段相当长的时间范围内存在漏洞。
过时的操作系统和应用程序可能包含新发现的可利用漏洞。应当为安全补丁的维护管理过程制 漏洞补丁管理无章法 定程序并形成文档。对于使用过时操作系统的工业控制系统,甚至可能没有厂家能够提供可用
的安全补丁。在这种情况下,处理程序中应包含与之对应的漏洞缓解应急计划。
脆弱性 描述
对于已经部署的硬件、软件和固件改动,如果未对其进行完善地测试则可能会影响工业控制系 统的正常运行。
针对安全变更的测试不完善
应当制定程序形成文档,保证对可能带来安全影响的所有改动进行测试。 针对实时业务系统不能开展测试的,需要联系系统厂商和集成商协调进行。
远程访问工业控制系统的原因很多,无论是厂商与系统集成商需要执行系统维护功能,还是工 远程访问控制机制薄弱 业控制系统工程师需要状态监控和生产管理,只要位于不同的地理位置,就需要对工业控制系
统进行远程访问。远程访问能力必须予以妥善控制,以防止工业控制系统的未授权个人访问。
配置不当的系统中会开放不必要的端口,用到不必要的协议。而不必要的功能则可能包含脆弱 配置方式不完善 性,从而增加系统所面临的整体风险。使用默认配置通常会暴露机器存在漏洞的服务,因此应
该对所有设置详细检查。
对于意外事件或者攻击者篡改配置信息的情况,应制订对工业控制系统配置信息进行恢复的程 未对关键配置信息进行存储
序,以保持系统可用性并避免数据丢失。还应制订对工业控制系统配置信息进行维护的程序并 或备份
形成文档。

物理环境脆弱性

表 4.4 物理环境脆弱性检查表
脆弱性 描述
不安全的物理端口 不安全的 USB接口、PS2 接口可能会导致未授权的连接,例如小型 U盘、键盘监控等程序等。
在考虑功能安全的前提下,如紧急关闭或重新启动等要求,对工业控制系统设备的物理访问应 未授权人员对物理设备的访
仅限必要的工作人员。对工业控制设备的不当物理访问可能会导致以下情况:数据和硬件失窃、 问
维护数据损坏、运行环境的未授权变更、物理数据链路连接中断、不可检测的数据截获。
控制系统的硬件易受到射频、电磁脉冲、静电放电、电压不足和电压尖峰的影响。受影响的范 射频、电磁脉冲、静电放电、
围涵盖了从指挥和控制系统的暂时中断到电路板的永久损坏等诸多后果。建议采取适当的屏蔽 电压不足和电压尖峰
防护措施,如接地、功率调节和浪涌抑制等保护措施。
如果关键资产没有备用电源,一般电力中断事故就会导致工业控制系统关闭,并可能造成其他 备用电源缺失
危险状况。电力中断还可能导致系统恢复到不安全的默认设置。
环境失控(如温度、湿度等)可能导致设备损坏。此时,有些处理器会停止工作以自我保护, 环境失控
有些处理器则会继续以小电压运行,但可能间歇性错误,持续重启甚至永久丧失执行能力。

参考资料

绿盟 工业控制系统安全评估流程

友情链接

GB-T 36624-2018 信息技术 安全技术 可鉴

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.luyixian.cn/news_show_218755.aspx

如若内容造成侵权/违法违规/事实不符,请联系dt猫网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

厨电智能化趋势下,究竟什么才是真正的“用户思维”?

文|智能相对论 作者|佘凯文 近期2022年前三季度的各项经济数据在陆续发布,大环境依然承压,各个行业都在负重前行。 厨电行业在房地产下滑、疫情反复等因素影响下,前三季度同样一直承受着不小的压力,AVC数据显示,202…

进程的创建终止、阻塞唤醒、挂起激活(操作系统)

目录 一、引起创建进程的事件 二、进程的创建 三、进制的终止 1.引起进程终止的事件 2.进程的终止过程 四、进程的阻塞和唤醒 1.引起进程阻塞和唤醒的事件 2.进程阻塞过程 3.进程唤醒过程 五、进程的挂起和激活 1&…

安装Mysql-zip安装

一、安装 1、下载 到mysql官网 http://dev.mysql.com/downloads/mysql/ 下载mysql 注:msi的是安装版 2、解压 解压到想安装的目录下,我的是D:mysql-5.7.13-winx64 3、配置my.ini 在D:mysql-5.7.13-winx64目录下新建my.ini文件,输入以下配置代码: [mysqld] port = 3306 base…

springboot嘉应房地产公司质量管理系统毕业设计源码453100

目 录 摘要 1 1 绪论 1 1.1研究背景及意义 1 1.2国内外研究现状及发展趋势 1 1.3系统开发技术的特色 1 1.4论文结构与章节安排 1 2 嘉应房地产公司质量管理系统 系统分析 3 2.1 可行性分析 3 2.2 系统流程分析 3 2.2.1数据增加流程 3 2.3.2数据修改流程 4 2.3.3数据删除流程 4…

Python提取pdf中的表格数据(附实战案例)

14天阅读挑战赛 今天给大家介绍一个Python使用工具,那就是从pdf文件中读取表格数据,主要用到第三方库 pdfplumber。 pdfplumber简介 pdfplumber是一款基于pdfminer,完全由python开发的pdf文档解析库,不仅可以获取每个字符、矩形…

[spark]transformation算子

1.sample算子 1)说明 sample算子:对rdd中的数据进行抽样。一个非常重要的作用就是开看rdd中数据的分布,进行各种调优与优化。 数据倾斜:数据分布的不均匀,shuffle会将相同key的数据汇总到一台机器上,就会…

水库水雨情监测系统 水雨情自动测控平台 水库雨水情监测及视频监控解决方案_设备_水位_远程

平升电子水库水雨情监测系统 水雨情自动测控平台 水库雨水情监测及视频监控解决方案_设备_水位_远程辅助水利管理部门实现水库雨水情信息“全要素、全量程、全覆盖”自动测报。系统具备水库水位、雨量、现场图像/视频等水文信息采集、传输、处理及预警广播等功能,有…

12-敏感的资料怎么存在K8S-Secret

12-敏感的资料怎么存在K8S-Secret 前言 今天的学习笔记将介绍Kubernetes另一个组件secret。secret协助开发者将一些敏感信息,像是数据库账密、访问其它server的access token、ssh key,用非明文的方式(opaque)存放在Kubernetes中…

【数据结构与算法分析】0基础带你学数据结构与算法分析06--树(TREE)

目录 前言 树的属性 树的实现 树的遍历与应用 深度有限遍历 (DFS) 广度优先遍历 (BFS) Not all roots are buried down in the ground, some are at the top of a tree. — Jinvirle 前言 Tree 是一些结点的集合,这个集合可以是空集;若不是空集…

中国锚杆行业竞争格局及投资风险分析报告

锚杆的概念 锚杆(又称土锚杆、土钉)是在天然土层侧壁钻孔,放置拉杆,注浆锚固而成。根据所用材料,拉杆可分为粗钢筋、高强度钢丝束、钢绞线等。通过计算确定了侧墙上锚杆的截面积、层数、间距和长度。钻孔直径应由设计确定。常用的孔道灌浆有水…

【QT + OsgEarth】(四)加载国界线矢量图

效果图 实现过程 获取国界线矢量图在.earth文件中加载矢量图文件在Qt程序中获取图层节点并控制参数 加载矢量图文件 < image > 标签定义要栅格化的shp文件 driver&#xff1a;使用agglite&#xff0c;将矢量文件栅格成为栅格文件< features > 子标签读取shp文件…

亿可控_第3章 指标数据持久化与设备详情展示

亿可控_第3章 指标数据持久化与设备详情展示 文章目录亿可控_第3章 指标数据持久化与设备详情展示第3章 指标数据持久化与设备详情展示学习目标1. InfluxDB入门及介绍1.1 InfluxDB简介1.2 InfluxDB相关概念1.3 InfluxDB的基本操作1.3.1 InfluxDB数据库操作1.3.2 InfluxDB数据表…

SANGFOR深信服短信插件

设置说明 第一步&#xff1a;先配置短信通知服务器&#xff08;以下以HTTP为例&#xff09;。 步骤1、设置短信通知服务器&#xff0c;在[系统管理/系统配置/高级配置/通知设置]&#xff0c;点击<新增短信通知服务器>&#xff0c;勾选启用&#xff0c;可启用短信通知服…

mdio bcm5482访问

查看硬件原理图&#xff0c;5482通过mdio访问自己的寄存器&#xff0c;M4通过cpld对5482进行初始化操作(复位/解复位&#xff09; 可以看到bcm5482的MDC和MDIO用的是port P 的pin4和pin5,所以基地址为GPIO_PORTP_BASE. 对应的分别是引脚4和引脚5&#xff0c;所以由此可以封装出…

SHEIN算法工程师面试题7道|含解析

8本电子书免费送给大家&#xff0c;见文末。 1、数据处理的常用方法有哪些&#xff1f; 对于离群点 当作缺失值进行处理删掉离群点所在的样本实用统计值进行填充 对于缺失值 可以用均值或均位数进行填充可以用特定值&#xff0c;如-1可以用np.nan表示 对于类别特征 编码方…

SPI示例学习

Service Provider Interface 它是从Java 6开始引入的&#xff0c;是一种基于ClassLoader来发现并加载服务的机制。 服务发现机制&#xff1a;通过在ClassPath路径下的META-INFO/services文件夹中查找文件&#xff0c;并自动加载文件里所定义的类。 SPI机制可以很好的解决不同…

到了2023年,PMP项目管理师证书含金量会如何?考试难度大么?

先介绍一下PMP PMP考试是由PMI(美国项目管理协会Project Management Institute)组织和出题,严格评估项目管理人员知识技能是否具有高品质的资格认证考试。1999年&#xff0c;PMP考试在所有认证考试中第一个获得ISO9001国际质量认证,从而成为全球最权威的认证考试之一。 pmp考…

Oracle技术分享 数据库序列间断场景

文档课题&#xff1a;模拟数据库序列间断场景. 1、概念 Gaps insequence values can occur when: a、Arollback occurs 应用出现回滚&#xff0c;但序列不会回滚 b、Thesystem crashes c、Asequence is used in another table 2、实际操作2.1、系统crash SQL>selec…

云原生时代下 K8s CGroup/CRI 的优劣势

目录前言一、CGroup1.1 基本概念1.2 cgroupfs 驱动1.2.1 基本概念1.2.2 什么是 cgroup v21.2.3 cgroup v2 使用要求1.3 systemd cgroup 驱动1.3.1 基本概念1.3.2 kubelet 设置 cgroup 驱动二、CRI2.1 Containerd2.1.1 基本概念2.1.2 配置 CGroup 驱动2.2 CRI-O2.2.1 基本概念2.…

【LeetCode每日一题】【单调队列】2022-10-26 862. 和至少为K的最短子数组 Java实现

文章目录题目链接题目思路前缀和暴力法优化一优化二另一种写法题目链接 https://leetcode.cn/problems/shortest-subarray-with-sum-at-least-k/ 题目 思路 https://leetcode.cn/problems/shortest-subarray-with-sum-at-least-k/solution/liang-zhang-tu-miao-dong-dan-dia…