亚洲免费av电影一区二区三区,日韩爱爱视频,51精品视频一区二区三区,91视频爱爱,日韩欧美在线播放视频,中文字幕少妇AV,亚洲电影中文字幕,久久久久亚洲av成人网址,久久综合视频网站,国产在线不卡免费播放

        ?

        3種方法保護(hù)遺留基礎(chǔ)設(shè)施安全

        2018-09-10 04:15:23魏可源
        計算機(jī)與網(wǎng)絡(luò) 2018年20期
        關(guān)鍵詞:遺留漏洞信道

        魏可源

        數(shù)字政府中心最近的一次調(diào)查研究發(fā)現(xiàn),70 %的受訪機(jī)構(gòu)依賴遺留基礎(chǔ)設(shè)施維持運轉(zhuǎn),遺留設(shè)備(Legacy)仍將繼續(xù)在關(guān)鍵基礎(chǔ)設(shè)施的持續(xù)性和穩(wěn)定性方面起到重要作用,尤其是在工業(yè)控制系統(tǒng)(ICS)中。

        德勤會計師事務(wù)所和MAPI的另一份報告《先進(jìn)制造中的網(wǎng)絡(luò)風(fēng)險》,強(qiáng)調(diào)了保護(hù)遺留控制系統(tǒng)的重要性,報告顯示,現(xiàn)代工業(yè)控制系統(tǒng)比其前輩容易保護(hù)得多。對200多家制造企業(yè)的調(diào)查發(fā)現(xiàn),過去一年里,40 %的受訪企業(yè)都受到了網(wǎng)絡(luò)事件的影響,最大的風(fēng)險存在于遺留ICS中。

        遺留基礎(chǔ)設(shè)施是什么?為什么需要受到保護(hù)?

        與智能電網(wǎng)或智能工廠之類現(xiàn)代智能企業(yè)中所用的最新先進(jìn)設(shè)備相反,遺留設(shè)備通常頗為老邁,有些甚至已存在了二三十年,甚至更久時間。這些設(shè)備依然能用,有時候因為升級換代所需的巨大資本投入而往往沒被替換。某些情況下,因為通信協(xié)議的問題,此類系統(tǒng)甚至理解不了IP協(xié)議,只能使用某些專有通信機(jī)制。如此一來,更新工作就更令人絕望了,因為不僅控制系統(tǒng)設(shè)備需要更新,整個網(wǎng)絡(luò)基礎(chǔ)設(shè)施都要推倒重來。

        另一個巨大的挑戰(zhàn)是,某些老舊控制系統(tǒng)運行的是過時的操作系統(tǒng)或應(yīng)用軟件,不再受其制造商支持,甚至整個軟件開發(fā)社區(qū)都無視了這些操作系統(tǒng)或應(yīng)用軟件的更新。此類系統(tǒng)漏洞裸奔,對攻擊和漏洞利用程序完全開放。更糟的是,它們有時候還不支持安全套接字層(SSL)和/或傳輸層安全(TLS)協(xié)議,通信信道本身毫無身份驗證和加密保護(hù),即便支持SSL或TLS的設(shè)備,其版本也大多過時且沒打補丁。

        甚至即使有軟件升級或補丁可用,也解決不了最終的問題,因為有些系統(tǒng)根本就不升級。其間阻礙包括這些系統(tǒng)所處位置的偏遠(yuǎn)性和難以到達(dá)性,還有升級流程的復(fù)雜程度。而且,對關(guān)鍵基礎(chǔ)設(shè)施而言,僅僅是升級過程造成的那一點點停機(jī)時間,也是不可接受的。

        以上不利條件造成了這些系統(tǒng)面對漏洞利用毫不設(shè)防的現(xiàn)狀,一旦被入侵,將極其難以檢測和緩解。漏洞利用不僅能令這些控制系統(tǒng)無法繼續(xù)正常操作,還會對整個工業(yè)運營造成嚴(yán)重甚至災(zāi)難性的打擊。

        保護(hù)遺留基礎(chǔ)設(shè)施的3種方法:

        1.保護(hù)終端

        終端包括多種控制系統(tǒng)設(shè)備,比如遠(yuǎn)程終端單元(RTU)、可編程邏輯控制器(PLC)和智能電子設(shè)備(IED)等。這些終端只允許操作所需的通信消息可以接入。排除通信信道中所有不必要的流量可以防止終端暴露在漏洞利用或攻擊的威脅。

        工業(yè)控制系統(tǒng)領(lǐng)域有個通行的理念:沒壞就別修。只要控制系統(tǒng)按預(yù)期運行,軟件升級或維護(hù)就有可能帶來讓系統(tǒng)不穩(wěn)定的風(fēng)險。然而,另一方面,升級系統(tǒng)以防止漏洞或協(xié)議異常的需求又總是存在的。這種情況下,協(xié)議異常檢測防火墻,或者說深度包檢測防火墻(因為不僅僅查看數(shù)據(jù)包頭,還查看深藏在數(shù)據(jù)包里的協(xié)議消息內(nèi)容以應(yīng)用過濾規(guī)則),就是只允許安全有效的協(xié)議到達(dá)終端設(shè)備從而減輕修復(fù)軟件漏洞需求的必備方法了。

        2.保護(hù)網(wǎng)絡(luò)

        很多情況下,遺留設(shè)備本身所用的網(wǎng)絡(luò)通信協(xié)議就是不安全的。即便確實有某種程度上的安全,也頂多是SSL或SSH的弱化版本,可被輕易突破或利用。保護(hù)這些通信信道以防止中間人攻擊非常重要,這樣才可以避免對控制系統(tǒng)的任何影響。信道保護(hù)的方法之一,是通過IPSec VPN隧道來加密通信,面向單個或多個控制系統(tǒng)終端的VPN網(wǎng)關(guān),可以確保這些消息被幾乎不可破解的強(qiáng)算法加密。

        至于不支持IP協(xié)議的終端,比如傳輸Modbus、Profinet或類似協(xié)議消息的遺留串行設(shè)備,設(shè)置將串行數(shù)據(jù)轉(zhuǎn)換為TCP/IP消息的邊界終端服務(wù)器,應(yīng)能在數(shù)據(jù)傳輸前保護(hù)IP網(wǎng)絡(luò)安全。很多方法都能達(dá)成所需的安全需求,SSL和IPSec VPN是最主流的。

        3.監(jiān)視網(wǎng)絡(luò)和終端

        即使終端和網(wǎng)絡(luò)都已安全,仍需持續(xù)監(jiān)視網(wǎng)絡(luò),查找影響安全穩(wěn)定狀態(tài)的任何改變。網(wǎng)絡(luò)和控制系統(tǒng)總在不斷發(fā)展變化中,新的威脅和漏洞持續(xù)涌現(xiàn),網(wǎng)絡(luò)自身也在不斷膨脹,越來越多的通信設(shè)備融入網(wǎng)絡(luò),隨之引入各種安全漏洞。有必要設(shè)置一套系統(tǒng)持續(xù)跟蹤網(wǎng)絡(luò)中所有資產(chǎn)(或者通信設(shè)備),近實時地發(fā)現(xiàn)可能潛在威脅的新設(shè)備,這一資產(chǎn)發(fā)現(xiàn)系統(tǒng)應(yīng)覆蓋IP和非IP通信,比如串行設(shè)備。另外,確保符合行業(yè)特定標(biāo)準(zhǔn)(如NERC CIP、NIST 800、IEC 62443等)的審計機(jī)制,有助于保持控制系統(tǒng)的安全和可用性。

        猜你喜歡
        遺留漏洞信道
        漏洞
        許林濤作品
        基于單片機(jī)控制的小孩遺留小汽車內(nèi)智能安全裝置
        電子制作(2018年11期)2018-08-04 03:25:46
        一種壓縮感知電力線信道估計機(jī)制
        三明:“兩票制”堵住加價漏洞
        漏洞在哪兒
        兒童時代(2016年6期)2016-09-14 04:54:43
        靜寂的故宮博物館
        歲月(2016年5期)2016-08-13 00:32:59
        天龍,遺留六百年的傳奇
        基于導(dǎo)頻的OFDM信道估計技術(shù)
        一種改進(jìn)的基于DFT-MMSE的信道估計方法
        国模一区二区三区白浆| 无套内射无矿码免费看黄| 天天影视色香欲综合久久| 欧美黑人群一交| 久久精品国产99国产精2020丨| 亚洲av永久无码精品成人| 亚洲1区第2区第3区在线播放| 亚州国产av一区二区三区伊在| 国产色a在线观看| 日本不卡一区二区高清中文| 日韩人妻一区二区中文字幕| 国产午夜av秒播在线观看| 亚洲日韩精品欧美一区二区| 国产精品98视频全部国产| 元码人妻精品一区二区三区9| 亚洲中文字幕高清av| 好男人社区影院www| 无码人妻一区二区三区在线视频| av网站影片在线观看| 精品不卡视频在线网址| 麻豆国产精品va在线观看不卡| 免费a级毛片出奶水| 欧美日一本| 大香蕉国产av一区二区三区| 99精品国产一区二区三区不卡| 色吧综合网| 亚洲国产精品色一区二区 | 风韵丰满熟妇啪啪区老熟熟女| 久久精品人人爽人人爽| 久久亚洲AV无码一区二区综合| 成人免费av高清在线| 亚洲成a人无码| 亚洲日本欧美产综合在线| 综合久久加勒比天然素人| 无码乱肉视频免费大全合集| √天堂中文官网8在线| 久久精品国产亚洲av成人擦边| 丝袜美腿国产一区精品| 骚小妹影院| 动漫av纯肉无码av在线播放| 国产一区二区三区最新地址|