登录注册

登录注册

忘记密码

密码修改成功!

首页 有料 Moxa:工业互联网时代的网络安全

Moxa:工业互联网时代的网络安全

来源:美通社

近日,Moxa 产品信息安全应变小组负责人李崇汉和中国区网络基础建设事业部产品经理张恒发表了《工业互联网时代的网络安全》的文章,全文如下:

万物互联的时代已经到来

互联网改变了人们的生活与工作,并影响到人类社会的各个角落;随着万物智联时代的来临,我们身边联网的智能设备数量剧增。根据 Gartner 的数据,2017全球物联网设备的数量多达84亿,已远远超过全球人口总数。而到了2020年,物联网设备数量将达到204亿,这意味着每个人身边都有数个乃至数十个联网设备,可见物联网在未来的连网世界中将扮演关键的角色。

全球工业正迈入一个全新的物联网时代,业者对于提升各种作业流程自动化的需求越来越高,进而部署传感器、机器人和远程控制等各种智能连网设备,实现了无缝连接、被管理、并且借助网络安全地进行交互工作,也就是目前被称为工业物联网 (IIoT) 或工业4.0的产业变革和趋势。然而这股产业自动化的新趋势也扩大了网络安全的范畴,将网络安全的议题延伸至讲求运维技术 (Operation Technology, OT) 的工业领域中,包括能源、石油与天然气、运输和制造业等。

工业互联网成为网站黑客攻击目标

随着工业领域进入工业4.0时代,运维技术 (OT) 和信息技术 (Information Technology, IT) 趋于并驾齐驱,IT 部门部署软件的目标也是为了让 OT 通讯更佳以提升工厂设备的生产效率。这种工业化和信息化的融合也意味着未来的安全漏洞将会不仅是数据遗失,甚至扩散和渗透到城市安全、人身安全、关键基础设施安全,乃至国家安全等更广泛的层面,造成的后果日益严重。

工业互联网时代的网络安全

例如黑客会运用工厂的网络来散布恶意软件,扰乱通讯协议,打乱生产线上的机器人作业或制造流程,酿成灾难性的安全危机,或导致停机而引起代价高昂的经济损失。根据企业增长咨询公司 Frost & Sullivan 的估算,一家石油和天然气公司遭到网络攻击的平均损失高达1,300万美元。更糟的情况是,当一个城市的自来水系统遭受网络攻击时,则可能会让用以净水的化学物质混合而改变成分。网络黑客也可能盯上智能型供电和供水系统,或者是一个城市的智能交通信号网络,而造成断电、断水或交通瘫痪。

物联网时代,没有一劳永逸的安全防护

物联网存在的各种安全问题需要物联网设备制造商和终端用户联合采取措施确保设备安全。物联网设备有太多组件,包括处理器、云与 Web 服务、设备与应用程序,这导致很难兼顾所有这些组件的安全问题。系统的每部分都至关重要,漏洞可能就存在于应用程序、平台、设备、传感器和云中。因此,我们需要接受一种新的安全观念,即“没有一劳永逸的安全防护,安全是个持续对抗的过程”。

工业互联网时代的网络安全

设备服务提供商同样需要注重培养防范意识,监控威胁和安全事件,并遵守适当的报告流程,特别是在出现影响其客户的安全漏洞和事件时更要及时报告,与此同时,定期升级操作系统和应用对于确保网络安全也是很重要的。

伴随着国家政策的指引以及行业内对工控安全的行业引导,在相关因素驱动下,工控安全产品应用实例的增多及实际应用效果得到业界的认可,预计在不久的将来,工业控制系统的安全必将迅猛发展。

虽然面对网络安全并没有百分之百安全的解决方案,但目前已经有很多专业组织出版了很多关于工业网络信息安全的建议要求可以参考。如国家标准的《信息系统安全等级保护基本要求》,或是专门针对工业自动化和工业安全的国际标准 IEC 62443。而 IEC 62443 更是目前在全球被广泛采纳和认可的工控系统标准。各国、各行业制定工控相关标准政策都会参考和吸收该标准提供的概念、方法、模型。不论是想有系统地了解工控安全问题及其应对措施,还是想了解部分内容,都可以从该标准入手。

稳定可靠的工业通讯推进工业物联网安全

IEC 62443 标准涉及完整的工业自动化控制生态系统,并描述了安全从业人员,系统集成商和控制系统制造商应如何交互并确保其设施和组件的安全性。该标准根据区域和管道模型细分网络,以使用良好定义的接口(信道),更好地控制系统网络内的接入和安全性。它为工业自动化控制系统安全提供了一个通用准则,专门用于工业自动化的安全管理系统,工业网络安全体系结构指南,以及定义整个系统和整个组件生命周期的安全要求。它的实施有利于组织解决工业网络安全风险。

以 Moxa 为例,不仅有专职的产品安全功能设计工作小组依照国际规范(如IEC 62443)设计产品以满足客户规划系统时的需求,提升产品的安全性和加强产品本身的强固,而且设有产品资产安全实验室,针对产品进行已知漏洞测试及模糊测试 (Fuzzy Test) 以确保产品没有已知漏洞并有效降低资产安全风险。因此,Moxa 的工业通讯产品 -- 工业用交换机、设备服务器、通讯协议交换机,和用于关键系统保护和访问的防火墙及 VPN 产品,已广泛地应用在上海地铁各个系统中,如 PSCADA,而这些地铁线路都经过等保测评机构评定均符合《信息系统安全等级保护基本要求》二级或三级标准要求。

此外,Moxa 更投入众多资源成立专门的网络安全响应小组,汇聚了相关的专家快速响应产品在网络安全方面的事宜;在发现安全漏洞时,以最快的速度回应,协助客户的产品保持在最佳的安全状态,并主动在 Moxa 企业网站主动公布相关产品、产品弱点与 Moxa 提出的安全解决方案。而 Moxa 的客户也可透过订阅 RSS 收到最新的产品安全相关消息。

产品资产及相关网络安全议题一直是 Moxa 成立30多年来关注的议题,Moxa 很欢迎与各行业的伙伴在工业网络安全方面进行共同探讨、合作。

评论0

已输入0发表

相关阅读

今日制造网用户服务协议

一、特别提示

在此特别提醒您(用户)在注册成为今日制造网用户之前,请认真阅读本《今日制造网用户服务协议》(以下简称“协议”),确保您充分理解本协议中各条款。请您审慎阅读并选择接受或不接受本协议。除非您接受本协议所有条款,否则您无权注册、登录或使用本协议所涉服务。您的注册、登录、使用等行为将视为对本协议的接受,并同意接受本协议各项条款的约束。

本协议约定今日制造网与用户之间关于“今日制造网”服务(以下简称“服务”)的权利义务。“用户”是指注册、登录、使用本服务的个人。本协议可由今日制造网随时更新,更新后的协议条款一旦公布即代替原来的协议条款,恕不再另行通知,用户可在本网站中查阅最新版协议条款。在修改协议条款后,如果用户不接受修改后的条款,请立即停止使用今日制造网提供的服务,用户继续使用今日制造网提供的服务将被视为接受修改后的协议。

二、账号注册

1、用户在使用本服务前需要注册一个“今日制造网”账号。“今日制造网”账号应当使用手机号码绑定注册,请用户使用尚未与“今日制造网”账号绑定的手机号码,以及未被今日制造网根据本协议封禁的手机号码注册“今日制造网”账号。今日制造网可以根据用户需求或产品需要对账号注册和绑定的方式进行变更,而无须事先通知用户。

2、如果注册申请者有被今日制造网封禁的先例或涉嫌虚假注册及滥用他人名义注册,及其他不能得到许可的理由, 今日制造网将拒绝其注册申请。

3、鉴于“今日制造网”账号的绑定注册方式,您同意今日制造网在注册时将允许您的手机号码及手机设备识别码等信息用于注册。

4、在用户注册及使用本服务时,今日制造网需要搜集能识别用户身份的个人信息以便今日制造网可以在必要时联系用户,或为用户提供更好的使用体验。今日制造网搜集的信息包括但不限于用户的姓名、地址;今日制造网同意对这些信息的使用将受限于第三条用户个人隐私信息保护的约束。

三、账户安全

1、用户在使用本服务前需要注册一个“今日制造网”账号。“今日制造网”账号应当使用手机号码绑定注册,请用户使用尚未与“今日制造网”账号绑定的手机号码,以及未被今日制造网根据本协议封禁的手机号码注册“今日制造网”账号。今日制造网可以根据用户需求或产品需要对账号注册和绑定的方式进行变更,而无须事先通知用户。

2、如果注册申请者有被今日制造网封禁的先例或涉嫌虚假注册及滥用他人名义注册,及其他不能得到许可的理由, 今日制造网将拒绝其注册申请。

3、鉴于“今日制造网”账号的绑定注册方式,您同意今日制造网在注册时将允许您的手机号码及手机设备识别码等信息用于注册。

4、在用户注册及使用本服务时,今日制造网需要搜集能识别用户身份的个人信息以便今日制造网可以在必要时联系用户,或为用户提供更好的使用体验。今日制造网搜集的信息包括但不限于用户的姓名、地址;今日制造网同意对这些信息的使用将受限于第三条用户个人隐私信息保护的约束。

四、用户声明与保证

1、用户承诺其为具有完全民事行为能力的民事主体,且具有达成交易履行其义务的能力。

2、用户有义务在注册时提供自己的真实资料,并保证诸如手机号码、姓名、所在地区等内容的有效性及安全性,保证今日制造网工作人员可以通过上述联系方式与用户取得联系。同时,用户也有义务在相关资料实际变更时及时更新有关注册资料。

3、用户通过使用今日制造网的过程中所制作、上载、复制、发布、传播的任何内容,包括但不限于账号头像、名称、用户说明等注册信息及认证资料,或文字、语音、图片、视频、图文等发送、回复和相关链接页面,以及其他使用账号或本服务所产生的内容,不得违反国家相关法律制度,包含但不限于如下原则: (1)反对宪法所确定的基本原则的; (2)危害国家安全,泄露国家秘密,颠覆国家政权,破坏国家统一的; (3)损害国家荣誉和利益的; (4)煽动民族仇恨、民族歧视,破坏民族团结的; (5)破坏国家宗教政策,宣扬邪教和封建迷信的; (6)散布谣言,扰乱社会秩序,破坏社会稳定的; (7)散布淫秽、色情、赌博、暴力、凶杀、恐怖或者教唆犯罪的; (8)侮辱或者诽谤他人,侵害他人合法权益的; (9)含有法律、行政法规禁止的其他内容的。

4、用户不得利用“今日制造网”账号或本服务制作、上载、复制、发布、传播下干扰“今日制造网”正常运营,以及侵犯其他用户或第三方合法权益的内容: (1)含有任何性或性暗示的; (2)含有辱骂、恐吓、威胁内容的; (3)含有骚扰、垃圾广告、恶意信息、诱骗信息的; (4)涉及他人隐私、个人信息或资料的; (5)侵害他人名誉权、肖像权、知识产权、商业秘密等合法权利的; (6)含有其他干扰本服务正常运营和侵犯其他用户或第三方合法权益内容的信息。

五、服务内容

1、今日制造网具体服务内容由今日制造网根据实际情况提供,包括但不限于: (1)在线咨询服务; (2)电子刊等资料下载读物; (3)服务商收入结算和用户支付费用:具体金额以今日制造网产生的统计数据为准。

2、今日制造网有权随时审核或删除用户发布/传播的涉嫌违法或违反社会主义精神文明,或者被今日制造网认为不妥当的内容(包括但不限于文字、语音、图片、视频、图文等)。

3、所有发给用户的通告及其他消息都可通过网站或者用户所提供的联系方式发送。

六、服务的终止

1、在下列情况下,今日制造网有权终止向用户提供服务: (1)在用户违反本服务协议相关规定时,今日制造网有权终止向该用户提供服务。如该用户再一次直接或间接或以他人名义注册为用户的,一经发现,今日制造网有权直接单方面终止向该用户提供服务; (2)如今日制造网通过用户提供的信息与用户联系时,发现用户在注册时填写的联系方式已不存在或无法接通,今日制造网以其它联系方式通知用户更改,而用户在三个工作日内仍未能提供新的联系方式,今日制造网有权终止向该用户提供服务; (3)用户不得通过程序或人工方式进行刷量或作弊,若发现用户有作弊行为,今日制造网将立即终止服务,并有权扣留账户内金额; (4)一旦今日制造网发现用户提供的数据或信息中含有虚假内容,今日制造网有权随时终止向该用户提供服务; (5)本服务条款终止或更新时,用户明示不愿接受新的服务条款; (6)其它今日制造网认为需终止服务的情况。

2、服务终止后,今日制造网没有义务为用户保留原账号中或与之相关的任何信息,或转发任何未曾阅读或发送的信息给用户或第三方。

七、服务的变更、中断

1、鉴于网络服务的特殊性,用户需同意今日制造网会变更、中断部分或全部的网络服务,并删除(不再保存)用户在使用过程中提交的任何资料,而无需通知用户,也无需对任何用户或任何第三方承担任何责任。

2、今日制造网需要定期或不定期地对提供网络服务的平台进行检测或者更新,如因此类情况而造成网络服务在合理时间内的中断,今日制造网无需为此承担任何责任。

八、服务条款修改

1、今日制造网有权随时修改本服务条款的任何内容,一旦本服务条款的任何内容发生变动,今日制造网将会通过适当方式向用户提示修改内容。

2、如果不同意今日制造网对本服务条款所做的修改,用户有权停止使用网络服务。

3、如果用户继续使用网络服务,则视为用户接受今日制造网对本服务条款所做的修改。

九、免责与赔偿声明

1、若今日制造网已经明示其服务提供方式发生变更并提醒用户应当注意事项,用户未按要求操作所产生的一切后果由用户自行承担。

2、用户明确同意其使用今日制造网所存在的风险将完全由其自己承担,因其使用今日制造网而产生的一切后果也由其自己承担。

3、用户同意保障和维护今日制造网及其他用户的利益,由于用户在使用今日制造网有违法、不真实、不正当、侵犯第三方合法权益的行为,或用户违反本协议项下的任何条款而给今日制造网及任何其他第三方造成损失,用户同意承担由此造成的损害赔偿责任。

十、隐私声明

1、适用范围: (1)在用户注册今日制造网账户时,根据要求提供的个人注册信息; (2)在用户使用今日制造网,或访问其相关网页时,今日制造网自动接收并记录的用户浏览器上的服务器数值,包括但不限于IP地址等数据及用户要求取用的网页记录。

2、信息使用: (1)今日制造网不会向任何人出售或出借用户的个人信息,除非事先得到用户的许可。 (2)今日制造网亦不允许任何第三方以任何手段收集、编辑、出售或者无偿传播用户的个人信息。任何用户如从事上述活动,一经发现,今日制造网有权立即终止与该用户的服务协议,查封其账号。 (3)为达到服务用户的目的,今日制造网可能通过使用用户的个人信息,向用户提供服务,包括但不限于向用户发出产品和服务信息,或者与今日制造网合作伙伴共享信息以便他们向用户发送有关其产品和服务的信息。

3、信息披露:用户的个人信息将在下述情况下部分或全部被披露: (1)经用户同意,向第三方披露; (2)根据法律的有关规定,或者行政或司法机构的要求,向第三方或者行政、司法机构披露; (3)如果用户出现违反中国有关法律或者网站政策的情况,需要向第三方披露; (4)为提供用户所要求的产品和服务,而必须和第三方分享用户的个人信息; (5)其它今日制造网根据法律或者网站政策认为合适的披露; (6)用户使用今日制造网时提供的银行账户信息,今日制造网将严格履行相关保密约定。

十一、其他

1、今日制造网郑重提醒用户注意本协议中免除今日制造网责任和限制用户权利的条款,请用户仔细阅读,自主考虑风险。未成年人应在法定监护人的陪同下阅读本协议。

2、本协议的效力、解释及纠纷的解决,适用于中华人民共和国法律。若用户和今日制造网之间发生任何纠纷或争议,首先应友好协商解决,协商不成的,用户同意将纠纷或争议提交今日制造网住所地有管辖权的人民法院管辖。

3、本协议的任何条款无论因何种原因无效或不具可执行性,其余条款仍有效,对双方具有约束力。

4、本协议最终解释权归北京卓众出版有限公司所有,并且保留一切解释和修改的权力。

5、本协议从2018年4月1日起适用。

同意并继续