咨詢郵箱 咨詢郵箱:service@yitianxinda.com 咨詢熱線 咨詢熱線:18101296137 微博 微信
供應鏈中的軟件如何對(duì)ICS網絡構成内部威脅_北京軟件開發(fā)公司
發表日期:2022-06-29 17:28:16    文章編輯:宜天信達    浏覽次數:
媒體将大部分注意力集中在源自組織外部的信息安全威脅上。無論是發現新的高級持續威脅 (APT) 還是公司違規,通常人們都認爲這是來自公司外部人員的威脅,即局外人。確實,在任何安全環境中都存在許多外部威脅——自然災害、黑客、黑客活動分子等。但是,内部威脅發揮的作用比大多數人意識到的要大得多。
安全專家認爲内部威脅是一種衆所周知的現象,許多人認爲這是對任何安全環境的最大威脅。Edward Snowden、維基解密和 Vault7 是内部威脅的主要例子。員工有意或無意地占組織中信息資産威脅的很大一部分。
分析内部威脅對手並不容易。他們可能有也可能沒有經濟動機。他們可能出於憤怒、沮喪或心血來潮而進行惡意活動。雇主可以使用測謊儀檢查和許多數學建模技術來檢測内部威脅,並取得不同程度的成功。
三種工業控制系統 (ICS) 環境和網絡安全趨勢
最近的一些趨勢正在爲内部威脅火上澆油。
數字化轉型和普渡模型:工業控制系統環境包括操作技術(OT)和信息技術(IT)。曾經的模拟設備的數字化以及将這些設備集成到現有的 OT 框架中已經在自動化和效率方面取得瞭進步。智能對象的爆炸式增長及其對無線通信技術的依賴增加瞭網絡攻擊的脆弱性。通過多層 OT 和 IT 技術将物理設備(ICS 的一部分)與業務功能(IT 的一部分)集成,經常使用 Purdue 模型進行描述。Purdue 模型描述瞭物理劃分和集成的 IT 和 OT 網絡的邏輯部分。該分析特别感興趣的是那些瞭解普渡模型 0-3 級複雜性的内部人員(員工)。
在家 工作模式:自 2020 年 3 月 COVID-19 爆發以來,在家工作安排成爲主要的就業模式之前,員工報告工作並從工廠内部監控和管理流程和控制。在家工作模式使許多員工能夠通過 Purdue 模型級别 4 和 5 的 IT 部分連接到最低控制層(級别 0-3)。
數據洩露日益普遍: 過去 10 年的數據洩露已成爲美國情報機構面臨的主要問題。來自 WikiLeaks 和 Vault7 洩密的啓示隻是其中的幾個例子。即使在今天,所謂的黑暗網站也對任何組織的安全構成嚴重威脅。最近,作爲勒索軟件活動的一部分,個人身份信息 (PII) 和其他機密公司數據已被轉儲到黑暗網站。
爲什麽軟件和供應鏈依賴性是潛在威脅
軟件和供應鏈依賴性構成瞭另一種威脅。軟件的設計、營銷、銷售和信任是爲瞭執行諸如安全網絡或跟蹤安全資産之類的事情。在某些情況下,安裝在系統上的軟件會成爲“内部人員”。關鍵組織功能中的軟件或構成關鍵基礎設施控制系統某些組件的供應鏈中的軟件——例如可編程邏輯控制器 (PLC)、二極管或 IED(獨立電子設備)——是否可以被視爲“内部威脅。” 這種供應鏈軟件可能是一種尚未充分考慮的有害内部威脅。SolarWinds 事件就是一個典型的例子。
據 Business Insider稱,SolarWinds 漏洞是通過軟件更新實施的。這種類型的供應鏈攻擊是有害的,它通過損害“内部人員”(在這種情況下是軟件和供應商)來感染公司,從而利用最佳實踐。
制造供應鏈威脅可以獲得對工廠運營技術的廣泛、深入的瞭解,瞭解流程的外觀,並瞭解組織中的資産。這種類型的威脅是獨一無二的,因爲它代表瞭從外部角度難以獲得的詳細知識水平。
供應鏈間諜活動要複雜得多,有時由不同的制造設施和運營管理,有時跨越全球,以及多個地緣政治邊界。此外,惡意軟件可能沒有可識别的異常行爲模式。然而,它在組織深處的存在對其運營構成瞭嚴重威脅。
網絡威脅情報和内部威脅檢測
網絡威脅情報 (CTI) 機制檢測内部威脅或在組織内進行欺詐的意圖非常複雜。爲此,最好考慮 Caltagirone、Pendergast 和 Betz  (2013 年)在入侵分析的鑽石模型背景下關於内部威脅的工作,以及 Wolfe 和 Hermanson(2004 年)的工作。該模型還可以幫助理解動機和各種隐藏元素,例如攻擊的受害者,這對於理解意圖和攻擊如何演變的預測性質非常有用。
結論
ICS 環境爲内部攻擊提供瞭沃土。與 IT 環境不同,OT 環境具有特定的硬件和軟件,並且可能遭受内生或外生、内部啓用的攻擊媒介的災難性破壞。對工業控制系統環境的攻擊需要在研究、時間和訪問方面付出專門的努力;因此,内部人員在一系列間諜威脅中發揮著獨特的作用。
内部人員瞭解流程、設定點、控制器和監督控制和數據採集 (SCADA) 軟件,以及物理資産所在的位置以及它們在 OT 環境中所扮演的角色。這使它們成爲瞭極好的剝削目标。
相關文章推薦
業務增長每天都會帶來新的需求。無法跟上步伐?軟件解決方案可以爲您解決。除瞭簡化管理流程,它還增加瞭你的投資回報率、安全性以及可擴展性。此外,從長遠來看,它還能顯...
技術革命在全世界帶來瞭許多範式轉變。技術存在現已深深紮根於生活的幾乎每一個方面;随著技術使用的增加,對離岸信息技術服務的需求也在增加。簡而言之,離岸信息技術服務...
在不斷變化的網絡安全領域,包括信息安全分析人員和首席執行官在内的各個領域的IT專業人員面臨獨特的挑戰。從簡化安全調查問卷的回複到優先考慮身份管理基礎,我們編譯瞭...
軟件開發是一個複雜的過程,涉及許多流程、組件和方法,它們必須協同工作才能成功。如果其中任何一個因素失敗,整個開發過程都可能受到阻礙。然而,在競争激烈的生态系統中...
改進人力資源流程對任何旨在最大限度地提高生産率和員工滿意度的企業都至關重要。許多公司需要人力資源任務的幫助,這需要時間和資源。企業資源規劃軟件可以是這方面的完美...
對於希望簡化軟件開發人員招聘流程的企業來說,選擇合适的在線招聘評估平台至關重要。由於有如此多的選擇,找到滿足您需求的解決方案可能具有挑戰性。本指南将幫助您解決選...
管理軟件和應用程序在 20 世紀後期被引入業務運營領域,從那時起,它們一直在不斷推動公司随著技術的發展而進步。與其他人不同,Odoo 通過其用戶界面的靈活性、用戶友好性和預算...
多年來,北京軟件開發公司宜天信達已獲得衆多認可,並在爲北京創造卓越的業務解決方案和提供卓越服務方面建立瞭聲譽。自成立以來,其産品和服務一直在不斷創新,以支持最新的技術和标...
北京軟件開發公司食品安全監管管理系統,主要監管對象:旅遊型餐飲、大型餐飲、農村團餐、食堂單位(學校、政府、大型企業)、快餐業...
雇用新的軟件開發人員是昂貴的。這就是爲什麽企業期待其他選擇,例如根據自己的需求将軟件開發需求外包給離岸或近岸軟件開發公司。...
什麽是 軟件質量保證的七個有效的好處? 要想知道這個問題的答案,請查看下面的内容。 軟件質量保證是軟件開發過程的重要組成部分。它可以保證軟件産品的質量和可靠性。...
北京軟件開發公司裝飾管理平台是一款基於雲計算、智能的,涵蓋裝修公司、業主、材料商三者之間管理、數據協同的整體解決方案,提供瞭豐富多樣的功能及管理工具,圍繞整個裝修...