没有合适的资源?快使用搜索试试~ 我知道了~
首页2018年能源行业工业控制系统网络安全态势报告-CERT.docx
2018年能源行业工业控制系统网络安全态势报告-CERT.docx

全球能源互联网研究研究联合360威胁情报中心及国家互联网应急中心,在我国工控互联网宏观安全态势监测的基础上,结合网络安全预警通报、应急响应工作实践成果,分析总结了2018年能源行业工业控制系统网络安全状况。
资源详情
资源评论
资源推荐

2018 年能源行业工业控制系统网络安全态势报告
工业互联网安全应急响应中心
摘要:全球能源互联网研究研究联合 威胁情报中心及国家互联网应急中心,在我国工
控互联网宏观安全态势监测的基础上,结合网络安全预警通报、应急响应工作实践成果,
分析总结了 年能源行业工业控制系统网络安全状况。
前言
工业控制系统通常指由计算机设备和
工业生产控制部件组成的系统,主要包括五大部分:数据釆集与监测控制系统
、分布式控制系统、过程控制系统、可编程逻辑控制器
及现场总线控制系统 等。工业控制系统已经广泛应用于能源、工业、
交通及市政等领域,是我国国民经济、现代社会以及国家安全的重要基础设施
的核心系统,一旦遭受攻击会带来巨大的损失。
党的十八大以来,我国确立了网络强国战略,加快数字中国建设,信息经
济蓬勃发展,互联网成为国家发展的重要驱动力。中国共产党第十九次全国代
表大会报告提出,坚持和平发展道路,推动构建人类命运共同体,并指出网络
安全是人类面临的许多共同挑战之一。加强工业控制系统网络安全建设、加快
构建全方位工业网络安全保障体系,是推进我国由制造大国向制造强国、网络
大国向网络强国历史性转变的重要前提和基础支撑,党中央和国家站在国家安
全的高度,对保障工业控制系统网络安全作出战略性、前瞻性部署。!年

月 日,我国第一部《网络安全法》正式实施,《网络安全法》高度重视工
业控制系统安全,由于工业控制系统在关键信息基础设施中的重要性,工控系
统安全被提升到前所未有的重视程度。为推动我国工业控制系统网络安全建设,
一系列法律法规和规范性文件相继出台,包括国家互联网信息办公室发布《关
键基础设施安全保护条例(送审稿)》,工信部印发《工业控制系统信息安全
防护能力评估工作管理办法》,以及工业和信息化部制定了《工业控制系统信
息安全行动计划( 年)》。
近年,我国网络安全面临的形势异常严峻、复杂,网上的政治战、舆论战、
技术战和信息战接连不断,关键基础设施受制于人、技不如人的现状仍未改善。
随着我国互联网普及和工业 "#、大数据、数字化工程等新技术、新业务的快
速发展与应用,我国工业控制系统网络安全需求也在快速的增长。但随着互联
网应用的深化、网络空间战略地位的日益提升,网络空间已经成为国家或地区
安全博弈的新战场,我国在工业控制系统方面面临的安全问题也日益复杂。随
着敲诈勒索病毒盛行,设备高危漏洞数量增加,外国设备后门增多,分布式拒
绝服务攻击事件峰值流量持续突破新高,联网智能设备面临的安全威胁加剧,
工业控制系统安全威胁与风险不断加大,网络攻击“武器库”泄露给网络空间安
全造成严重的潜在安全威胁,$ 组织依然活跃等问题,对我国工控系统安全
不断提出新的挑战。
全球能源互联网研究研究联合 威胁情报中心及国家互联网应急中心,
在我国工控互联网宏观安全态势监测的基础上,结合网络安全预警通报、应急
响应工作实践成果,分析总结了 年能源行业工业控制系统网络安全状况。

2018 年能源行业工业控制系统网络安全态势报告
1. 能源行业工控网络安全概况
年,我国网络安全形势日益严峻,截止 年 % 月,根据我国国家信
息安全漏洞共享平台(&')统计,信息安全漏洞总数为 ! 个,其中工
业控制系统漏洞总数为 (个,能源行业工业控制系统漏洞为 % 个。在
&' 工业控制系统子漏洞库中,新增的高危漏洞有 (% 个,占该子漏洞库新
增数量的 %),漏洞涉及 多个工业相关产品,包括西门子、施耐德、研华
科技等在中国广泛应用的工控系统产品。在对电力、燃气、供暖、煤炭、水务、
智能楼宇六个重点行业的境内联网工控系统或平台开展安全检测过程中,发现
存在严重漏洞隐患案例超过 "( 例,这些漏洞若被黑客恶意利用,可能造成相
关系统生产停摆或大量生产、用户数据泄露。根据 &*+$ 监测, 年
月% 月,发现超过 万起针对我国联网工控系统和设备的恶意嗅探事件。我
国境内 ! 个联网工控系统或设备型号、参数等数据遭到泄露,涉及西门子、
摩莎、施耐德等多达 家国内外知名厂商的产品和应用。
1.1工业控制系统漏洞现状
安全漏洞,是工业控制系统面临的首要安全问题。根据美国工业控制系统网络
紧急响应小组(*+$)最新统计报告,% 年漏洞总数为 " 个,
年漏洞总数为 "( 个。根据公开的 漏洞数的年度变化趋势来看,工
控安全漏洞逐年增加,尽管目前 *+$

! 年的工控漏洞收录数据还未公开,但很有可能再创新高。从行业分布来
看,能源、关键制造业及水处理依然是工控安全漏洞分布较广泛的行业。此外,
*+$ 安全研究专家指出,针对工业控制系统环境入侵的攻击者数量增长
无疑意味着可利用的漏洞数量和类型也会同时增长。
图 # 美国*+$,历年收录工业控制系统安全漏洞数量
近年来,我国国家信息安全漏洞共享平台(&')所收录的安全漏洞数量也
持续走高。 年 月至 年 % 月,根据 &' 统计,信息安全漏洞总
数达 ! 个,工业控制系统漏洞总数为 ( 个,主要分布在能源、制造、商
业设施、水务、市政等重点领域。其中,能源行业工控安全漏洞为 % 个,占

比 "#)。在 &' 工业控制系统子漏洞库中,新增的高危漏洞有 (% 个,占
该子漏洞库新增数量的 %)。
图 #&',年收录工业控制系统安全漏洞数量
在 年 &' 收录的能源行业工控相关漏洞中,高危漏洞占比最高,达到
%)。中危漏洞占比 "%),其余 #)为低危漏洞。截止 年 % 月,
&' 收录能源行业工控系统漏洞危险等级分布如下图。
剩余34页未读,继续阅读



















安全验证
文档复制为VIP权益,开通VIP直接复制

评论1