登录注册

登录注册

忘记密码

密码修改成功!

首页 有料 约六成高危漏洞存在于中国制造业 80%工控系统不升级不修补漏洞

约六成高危漏洞存在于中国制造业 80%工控系统不升级不修补漏洞

来源:

3天前病毒入侵台积电系win7漏洞,3年前全国九成工控系统来自国外。

8月3日晚,台积电突然传出消息,营运总部和新竹科学园区的的12英寸晶圆厂的电脑,遭到勒索病毒入侵,生产线全数停摆。几个小时之内,台积电在台湾北、中、南三处重要生产基地均未能幸免。

5日下午,生产线和设备已有80%恢复正常运行。台积电称,6日所有生产线将全部恢复正常,不知今天其设备是否已经全部恢复正常。

从3日晚事故发生,到6日全部设备恢复正常生产,这个速度还算可以,只是不知台积电有无交纳解锁赎金。根据台积电的实力,有几个顶尖级的网络安全工程师当是没有问题。若能自己解决问题,倒也凸显了台积电的实力。

即便设备运行恢复速度很快,受此事影响,台积电股价,还是从8月3日的最高点41.81美元,降到了现在的41.07美元,最低价一度降到41.01美元。

台积电表示,这一事件将影响三季度3%的营业收入,公司的毛利润率将下降一个百分点。根据台积电二季报Q3业绩展望,预计营收在84.5亿美元至85.5亿美元;毛利润率预计将达48%至50%。按照中位值85亿美元计算,这起事件约造成2.55亿美元(约合人民币17.4亿元)的营业损失。

  对于导致此次事故的原因,台积电4日下午发布消息称,主要是出于“新机台在安装软件的过程中操作失误”,导致病毒在新机台连接到台积电内部电脑网路时,发生病毒扩散。

  据台湾《自由时报》报道,业内人士研判,至于原因,很可能是Windows 7系统没有升级补丁,或者没有关闭445端口,从而导致WannaCry病毒入侵后迅速传播到其他生产线中。台积电生产车间的“天车”日系搬送设备,以及相关电脑都使用Windows 7系统。

黑客利用漏洞入侵企业网络以及植入病毒的情况,近年来越发严重。而且,黑客们的目标开始向能源公司及公共组织倾斜。

2015年12月,黑客组织利用SCADA系统的漏洞入侵了乌克兰一家电力公司,远程控制了配电管理系统;

2016年4月,德国一核电站的Block B IT 网络遭到攻击,安全人员在对这套系统的安全检测中发现了远程控制木马;

2017年8月,北卡罗来纳变速器厂的计算机网络被入侵,勒索者锁定了生产线,因无法交付产品给客户,该公司损失惨重。

去年开始,NotPetya勒索软件网络攻击以乌克兰为中心,卷席了全球的企业网路系统。NotPetya变种WannaCry勒索病毒爆发后,至少150个国家、30万名用户中招,其造成的损失高达80亿美元,影响到了金融、能源、医疗等众多行业,造成严重的危机管理问题。

我国也有大量Windows系统用户遭到感染,校园网受害严重,大量实验室数据和毕业设计被锁定加密。还有部分大型企业应用系统和数据库文件被加密后,无法正常工作。相关统计,直到今天,我国每天仍有近千台设备受其感染,导致生产停滞或重要信息丢失。

事实上,在企业安全领域,近年来制造厂商的工控安全已成黑客泛滥重灾区。

据权威工业安全事件信息库RISI统计,截止到2011年10月,全球已发生200余起针对工业控制系统的攻击事件。下面,是工控领域重点安全事件的时间轴:

2007年,攻击者入侵加拿大一个水利SCADA控制系统,破坏了取水调度的控制计算机;

2008年,攻击者入侵波兰某城市地铁系统,通过电视遥控器改变轨道扳道器,致四节车厢脱轨;

2010年,西门子首次监测到专门攻击该公司工业控制系统的Stuxnet病毒,也称为震网病毒;

2010年,伊朗政府宣布布什尔核电站员工电脑感染Stuxnet病毒,严重威胁核反应堆安全运营;

2011年,黑客入侵数据采集与监控系统,使美国伊利诺伊州城市供水系统的供水泵遭到破坏;

2012年,两座美国电厂遭USB病毒攻击,感染了每个工厂的工控系统,可被窃取数据

显然,2012年的攻击事件,并不在那200起之中,2012年以后的入侵事件同样不少。

在近几年的入侵事件中,2015年黑客入侵德国钢厂是一个典型。黑客在入侵这家钢厂之后,操控并干扰了工厂的控制系统,不让高炉正常关闭,造成的不只是经济损失,还有设备及人身安全问题。此次事件导致该工厂损失严重,具体金额未透露。

如果说制造型企业因为过于传统,对企业网络安全的重视程度不够,尚能说的过去。但根据相关调查,PC硬件制造商同样也是如此。

2016年,企业移动安全公司Duo Security对五大热门的PC制造商(惠普、戴尔、宏碁、联想和华硕)的软件更新进行了调查,结果发现均存在严重的安全问题。这些更新器至少存在一个高风险漏洞,这可能让攻击者执行远程代码实施攻击,可以远程运行任何想在系统上运行的恶意代码,并完全控制系统。着实没有想到,与互联网最亲密的PC硬件制造商都没有足够的安全意识。

从上面这些事件中,能看到黑客几乎能够入侵各个行业的工控系统,只要你是跟互联网连接的。那么,中国企业的工控安全程度如何呢?

2015年期间的一个调查结果,能够让我们感受到我国工控安全形势的严峻。

调查显示,全国5000多个重要的工业控制系统中,95%以上的工控系统操作系统均采用国外产品。估计到现在,应该至少还有80%以上的工控系统来自国外,因为很多国外进口设备都是搭配系统一起引进的。如果国外系统经常被黑客入侵,也就意味着国内企业的生产系统也很容易受黑客攻击。

更为严重的是,根据调查,约有80%的企业从来不对工控系统进行升级和漏洞修补,有52%的工控系统与企业的管理系统、内网甚至互联网连接,一些存在漏洞的国外工控产品依然在国内的某些重要装置上使用。

上面的数据,是2015年之前的,近两年的相关数据同样不够乐观。

国家工业信息安全发展研究中心的监测数据显示,2017年中心监测发现和处理研判的工控安全漏洞达到380个,与2016年相比呈现了跃升趋势,其中接近六成属于高危漏洞,对重要工业控制系统造成极大威胁。可见,我国在工控安全上的意识相当不明显。

不断发生的网络安全事件:一方面,是因为利益,非法组织与黑客组织的疯狂入侵网络;另一方面,是因为企业对安全的嫉妒重视,系统及时打补丁都有可能被入侵,又何况从不对系统进行升级呢?

根据台积电的说法,病毒入侵事件可能对其造成的影响不算太大。但事情的严重性在于,如果病毒能入侵台积电的工控系统,也就能入侵同类型的制造系统。当前中国正在大力发展集成电路行业,若企业不重视网络安全,将都有可能遭受病毒入侵及黑客控制。

说起来,工业40、云计算、物联网等技术让制造设备实现了互联互通,效率提升并且更易管控。但若不重视网络安全,制造设备越来越精密,但是安全漏洞越来越多,遭遇入侵越来越多,企业损失越来越大,可能一次入侵让企业遭受严重损失。设备升级所带来的降本增效都被黑客掠夺,这样的升级又有有何意义?

而多个入侵案例也已证明,微软等国外的操作系统虽然好用,但安全性真的不高,相关机构及公司更应该在此方面做更多的研发及创新。不搞出具备自身核心技术的硬件与操作系统,永远都无法解决潜在网络安全危机。

工业和信息化部网络安全管理局副局长梁斌认为,企业应“深入理解工业互联网面临的安全风险挑战,充分认识到网络安全对保障工业互联网持续发展的重要意义。”

希望广大制造型企业,能够真正了解并吃透这句话,早日在工控安全上下功夫,防患于未然。

评论0

已输入0发表

今日制造网用户服务协议

一、特别提示

在此特别提醒您(用户)在注册成为今日制造网用户之前,请认真阅读本《今日制造网用户服务协议》(以下简称“协议”),确保您充分理解本协议中各条款。请您审慎阅读并选择接受或不接受本协议。除非您接受本协议所有条款,否则您无权注册、登录或使用本协议所涉服务。您的注册、登录、使用等行为将视为对本协议的接受,并同意接受本协议各项条款的约束。

本协议约定今日制造网与用户之间关于“今日制造网”服务(以下简称“服务”)的权利义务。“用户”是指注册、登录、使用本服务的个人。本协议可由今日制造网随时更新,更新后的协议条款一旦公布即代替原来的协议条款,恕不再另行通知,用户可在本网站中查阅最新版协议条款。在修改协议条款后,如果用户不接受修改后的条款,请立即停止使用今日制造网提供的服务,用户继续使用今日制造网提供的服务将被视为接受修改后的协议。

二、账号注册

1、用户在使用本服务前需要注册一个“今日制造网”账号。“今日制造网”账号应当使用手机号码绑定注册,请用户使用尚未与“今日制造网”账号绑定的手机号码,以及未被今日制造网根据本协议封禁的手机号码注册“今日制造网”账号。今日制造网可以根据用户需求或产品需要对账号注册和绑定的方式进行变更,而无须事先通知用户。

2、如果注册申请者有被今日制造网封禁的先例或涉嫌虚假注册及滥用他人名义注册,及其他不能得到许可的理由, 今日制造网将拒绝其注册申请。

3、鉴于“今日制造网”账号的绑定注册方式,您同意今日制造网在注册时将允许您的手机号码及手机设备识别码等信息用于注册。

4、在用户注册及使用本服务时,今日制造网需要搜集能识别用户身份的个人信息以便今日制造网可以在必要时联系用户,或为用户提供更好的使用体验。今日制造网搜集的信息包括但不限于用户的姓名、地址;今日制造网同意对这些信息的使用将受限于第三条用户个人隐私信息保护的约束。

三、账户安全

1、用户在使用本服务前需要注册一个“今日制造网”账号。“今日制造网”账号应当使用手机号码绑定注册,请用户使用尚未与“今日制造网”账号绑定的手机号码,以及未被今日制造网根据本协议封禁的手机号码注册“今日制造网”账号。今日制造网可以根据用户需求或产品需要对账号注册和绑定的方式进行变更,而无须事先通知用户。

2、如果注册申请者有被今日制造网封禁的先例或涉嫌虚假注册及滥用他人名义注册,及其他不能得到许可的理由, 今日制造网将拒绝其注册申请。

3、鉴于“今日制造网”账号的绑定注册方式,您同意今日制造网在注册时将允许您的手机号码及手机设备识别码等信息用于注册。

4、在用户注册及使用本服务时,今日制造网需要搜集能识别用户身份的个人信息以便今日制造网可以在必要时联系用户,或为用户提供更好的使用体验。今日制造网搜集的信息包括但不限于用户的姓名、地址;今日制造网同意对这些信息的使用将受限于第三条用户个人隐私信息保护的约束。

四、用户声明与保证

1、用户承诺其为具有完全民事行为能力的民事主体,且具有达成交易履行其义务的能力。

2、用户有义务在注册时提供自己的真实资料,并保证诸如手机号码、姓名、所在地区等内容的有效性及安全性,保证今日制造网工作人员可以通过上述联系方式与用户取得联系。同时,用户也有义务在相关资料实际变更时及时更新有关注册资料。

3、用户通过使用今日制造网的过程中所制作、上载、复制、发布、传播的任何内容,包括但不限于账号头像、名称、用户说明等注册信息及认证资料,或文字、语音、图片、视频、图文等发送、回复和相关链接页面,以及其他使用账号或本服务所产生的内容,不得违反国家相关法律制度,包含但不限于如下原则: (1)反对宪法所确定的基本原则的; (2)危害国家安全,泄露国家秘密,颠覆国家政权,破坏国家统一的; (3)损害国家荣誉和利益的; (4)煽动民族仇恨、民族歧视,破坏民族团结的; (5)破坏国家宗教政策,宣扬邪教和封建迷信的; (6)散布谣言,扰乱社会秩序,破坏社会稳定的; (7)散布淫秽、色情、赌博、暴力、凶杀、恐怖或者教唆犯罪的; (8)侮辱或者诽谤他人,侵害他人合法权益的; (9)含有法律、行政法规禁止的其他内容的。

4、用户不得利用“今日制造网”账号或本服务制作、上载、复制、发布、传播下干扰“今日制造网”正常运营,以及侵犯其他用户或第三方合法权益的内容: (1)含有任何性或性暗示的; (2)含有辱骂、恐吓、威胁内容的; (3)含有骚扰、垃圾广告、恶意信息、诱骗信息的; (4)涉及他人隐私、个人信息或资料的; (5)侵害他人名誉权、肖像权、知识产权、商业秘密等合法权利的; (6)含有其他干扰本服务正常运营和侵犯其他用户或第三方合法权益内容的信息。

五、服务内容

1、今日制造网具体服务内容由今日制造网根据实际情况提供,包括但不限于: (1)在线咨询服务; (2)电子刊等资料下载读物; (3)服务商收入结算和用户支付费用:具体金额以今日制造网产生的统计数据为准。

2、今日制造网有权随时审核或删除用户发布/传播的涉嫌违法或违反社会主义精神文明,或者被今日制造网认为不妥当的内容(包括但不限于文字、语音、图片、视频、图文等)。

3、所有发给用户的通告及其他消息都可通过网站或者用户所提供的联系方式发送。

六、服务的终止

1、在下列情况下,今日制造网有权终止向用户提供服务: (1)在用户违反本服务协议相关规定时,今日制造网有权终止向该用户提供服务。如该用户再一次直接或间接或以他人名义注册为用户的,一经发现,今日制造网有权直接单方面终止向该用户提供服务; (2)如今日制造网通过用户提供的信息与用户联系时,发现用户在注册时填写的联系方式已不存在或无法接通,今日制造网以其它联系方式通知用户更改,而用户在三个工作日内仍未能提供新的联系方式,今日制造网有权终止向该用户提供服务; (3)用户不得通过程序或人工方式进行刷量或作弊,若发现用户有作弊行为,今日制造网将立即终止服务,并有权扣留账户内金额; (4)一旦今日制造网发现用户提供的数据或信息中含有虚假内容,今日制造网有权随时终止向该用户提供服务; (5)本服务条款终止或更新时,用户明示不愿接受新的服务条款; (6)其它今日制造网认为需终止服务的情况。

2、服务终止后,今日制造网没有义务为用户保留原账号中或与之相关的任何信息,或转发任何未曾阅读或发送的信息给用户或第三方。

七、服务的变更、中断

1、鉴于网络服务的特殊性,用户需同意今日制造网会变更、中断部分或全部的网络服务,并删除(不再保存)用户在使用过程中提交的任何资料,而无需通知用户,也无需对任何用户或任何第三方承担任何责任。

2、今日制造网需要定期或不定期地对提供网络服务的平台进行检测或者更新,如因此类情况而造成网络服务在合理时间内的中断,今日制造网无需为此承担任何责任。

八、服务条款修改

1、今日制造网有权随时修改本服务条款的任何内容,一旦本服务条款的任何内容发生变动,今日制造网将会通过适当方式向用户提示修改内容。

2、如果不同意今日制造网对本服务条款所做的修改,用户有权停止使用网络服务。

3、如果用户继续使用网络服务,则视为用户接受今日制造网对本服务条款所做的修改。

九、免责与赔偿声明

1、若今日制造网已经明示其服务提供方式发生变更并提醒用户应当注意事项,用户未按要求操作所产生的一切后果由用户自行承担。

2、用户明确同意其使用今日制造网所存在的风险将完全由其自己承担,因其使用今日制造网而产生的一切后果也由其自己承担。

3、用户同意保障和维护今日制造网及其他用户的利益,由于用户在使用今日制造网有违法、不真实、不正当、侵犯第三方合法权益的行为,或用户违反本协议项下的任何条款而给今日制造网及任何其他第三方造成损失,用户同意承担由此造成的损害赔偿责任。

十、隐私声明

1、适用范围: (1)在用户注册今日制造网账户时,根据要求提供的个人注册信息; (2)在用户使用今日制造网,或访问其相关网页时,今日制造网自动接收并记录的用户浏览器上的服务器数值,包括但不限于IP地址等数据及用户要求取用的网页记录。

2、信息使用: (1)今日制造网不会向任何人出售或出借用户的个人信息,除非事先得到用户的许可。 (2)今日制造网亦不允许任何第三方以任何手段收集、编辑、出售或者无偿传播用户的个人信息。任何用户如从事上述活动,一经发现,今日制造网有权立即终止与该用户的服务协议,查封其账号。 (3)为达到服务用户的目的,今日制造网可能通过使用用户的个人信息,向用户提供服务,包括但不限于向用户发出产品和服务信息,或者与今日制造网合作伙伴共享信息以便他们向用户发送有关其产品和服务的信息。

3、信息披露:用户的个人信息将在下述情况下部分或全部被披露: (1)经用户同意,向第三方披露; (2)根据法律的有关规定,或者行政或司法机构的要求,向第三方或者行政、司法机构披露; (3)如果用户出现违反中国有关法律或者网站政策的情况,需要向第三方披露; (4)为提供用户所要求的产品和服务,而必须和第三方分享用户的个人信息; (5)其它今日制造网根据法律或者网站政策认为合适的披露; (6)用户使用今日制造网时提供的银行账户信息,今日制造网将严格履行相关保密约定。

十一、其他

1、今日制造网郑重提醒用户注意本协议中免除今日制造网责任和限制用户权利的条款,请用户仔细阅读,自主考虑风险。未成年人应在法定监护人的陪同下阅读本协议。

2、本协议的效力、解释及纠纷的解决,适用于中华人民共和国法律。若用户和今日制造网之间发生任何纠纷或争议,首先应友好协商解决,协商不成的,用户同意将纠纷或争议提交今日制造网住所地有管辖权的人民法院管辖。

3、本协议的任何条款无论因何种原因无效或不具可执行性,其余条款仍有效,对双方具有约束力。

4、本协议最终解释权归北京卓众出版有限公司所有,并且保留一切解释和修改的权力。

5、本协议从2018年4月1日起适用。

同意并继续