工控机主机加固安全浅析

 工控安全现状

工业控制系统是支撑国民经济的重要设施,是工业领域的神经中枢。现在工业控制系统已经广泛应用于电力、通信、化工、交通、航天等工业领域,支撑起国计民生的关键基础设施。

随着传统的工业转型,数字化、网络化和智能化的工业控制系统逐渐接入互联网,病毒、木马、蠕虫、僵尸网络等常见威胁也威胁到工业控制系统的安全。近几年,勒索病毒的出现,在企业损失大量数据的情形下,也对企业造成了不可估量的经济损失。

目前,企业会在工业控制系统的外围建立防火墙、入侵检测系统、入侵防御系统等技术控制手段,同时也会采用不必要的设备不连接网络;需要更新设备图纸资料时,中间传输设备多层管控,包括设置专用设备、设备病毒扫描查杀等行政控制手段。多种控制方式之下,狡猾的攻击者仍旧能够绕过重重防护措施,攻击工控机和机台,侵害企业利益。

工控机主机加固安全浅析_第1张图片

工控安全需求

针对专用的生产设备,企业为了使业务持续运行,更多的选择外围的控制措施,对于工控机和机台等终端设备,反而不会进行保护。

首先,专用设备的系统不同于普通的操作系统,无法安装常规的杀毒软件。

其次,杀毒软件可能会影响到系统内业务系统的正常运行,针对不联网的设备,杀毒软件的病毒库也无法做到实时更新,无法应对新型病毒。

再者,生产设备上业务系统的更新,尤其是供应商的远程更新,也存在有一定的风险。供应商通过网络连接到企业内部网络,该网络通道不仅仅可供供应商连接,攻击者也会通过该网络通道进行攻击。脆弱的工控机和机台设备直接暴露在网络上,安全难以保障。

解决方案

针对工业控制系统的终端安全防护,深信达推出CBS赛博锁工控安全防护系统。

深信达CBS赛博锁工控安全防护系统是从保护数据角度出发,通过对操作系统镜像快照,从镜像快照中提取工作场景、业务数据访问行为、业务场景等,建立安全容器,对主机操作系统和业务程序进行签名加固,对数据的访问进行验证审计,杜绝非法数据使用,以不变应万变的白名单模式,对操作系统和数据进行保护,杜绝勒索病毒以及其他病毒、黑客的攻击行为。

工控机主机加固安全浅析_第2张图片

​CBS赛博锁主机加固解决方案颠覆了传统安全防御理念。即使在丢失了系统管理员权限后,仍能进行有效防御,确保数据及业务系统的安全,从而实现最后一米的防御机制。

常见的黑客行为分析

智慧互联、物联网的飞速发展为黑客的存在提供了沃土,网络安全成为当今互联网、物联网关注的一大主题。黑客的入侵方法、路径、行为多种多样,其破坏力也越来越大。关于黑客的方法,基本上都是分二个阶段,第一阶段是如何侵入,第二个阶段是进行破坏。下面我们首先对一些黑客们常用的入侵方法进行归类分析:

1、通过操作系统漏洞入侵

目前不论是服务器、还是智能终端,都有操作系统。目前常见的服务器端操作系统是linux、UNIX和Windows,智能终端有windows、linux、安卓、苹果等,这些系统,一定存在一些系统漏洞,比如不久前流行的勒索病毒,是利用Windows的文件共享端口漏洞。这种操作系统自身的漏洞非常多,已知的、未知的,不管什么操作系统,漏洞一定存在,无论如何打补丁,漏洞肯定还会有。

2、业务系统应用漏洞入侵

业务系统的应用级漏洞一般有2种情况,一个是业务平台的先天不足,另一个是后天人为缺陷。

先说业务平台的先天不足,以围绕IIS搭建的带有数据库的CRM为例,IIS自身就有可能存在客户可利用的安全漏洞,黑客有可能通过漏洞,控制服务器的目录文件甚至提升权限,这个就很难防,目前只能被动的通过补丁提高安全性。

3、口令入侵

口令是一些业务应用的第一道防线,通过ID和口令,可以验证用户身份、权限等。口令入侵是指黑客以口令为攻击目标,破解合法用户的口令,或避开口令验证过程,冒充合法用户潜入目标网络系统,夺取目标系统控制权的过程。口令攻击是黑客实施网络攻击的最基本、最重要、最有效的方法之一。获得口令的方法多种多样,有的是利用网络抓包获得,有的是利用键盘记录获得,有的是通过钓鱼站点获得,还有的是弱口令尝试获得。黑客常用的是通过系统漏洞直接获得密码,即使是密码用MD5等非对称加密方法处理过,也很容易通过工具计算出来。

4、通过病毒或木马入侵

通过让目标系统运行某些特定的程序,植入木马进行入侵。常见的有邮件病毒木马传播,文档图片伪造、钓鱼网站、网页挂马等。由于写病毒的成本低,导致病毒木马层出不穷,杀不胜杀,防不胜防。即使安装了杀毒软件,也会有漏网之鱼。

当然还有其他很多很多入侵方法,这些入侵方法的学习成本非常低,很多方法都可以从网就可以免费学到。根据调查,黑客年龄成年轻化趋势,并且低学历比例很大。这些人一旦根据学到的黑客知识入侵成功,由于其判断力和预估力较弱,更容易造成较大破坏。

当然黑客成功入侵后的行为,从可执行程序的角度,基本上有以下二种:

第一种:植入木马病毒或远程控制软件,对目标机器进行控制、攻击或待日后时机成熟再进行攻击破坏,目前很多”肉鸡“都是中毒时没什么特别表现,只是等接受指令之后在进行统一动作。植入的木马病毒一般都需要和系统一起启动。甚至通过木马病毒获得目标机器上的敏感数据。

第二种:编写脚本或命令进行攻击,即利用业务系统自身携带的程序,通过编写脚本进行数据获得,修改等。有的是控制数据存储区域的数据文件,甚至有的直接操作数据库进行数据篡改、更新、获得。

CBS赛博锁主机加固系统的设定前提是黑客或病毒突破了门外的安全防护进入系统的时候,进行数据安全防护,把破坏降到最低,为业务系统加一把锁,提高安全性。

你可能感兴趣的:(主机加固,信息安全,物联网安全,安全,信息安全,物联网)