OT信息安全的实践之路

来源 :数字商业时代 | 被引量 : 0次 | 上传用户:HanMa_1978
下载到本地 , 更方便阅读
声明 : 本文档内容版权归属内容提供方 , 如果您对本文有版权争议 , 可与客服联系进行内容授权或下架
论文部分内容阅读
  因为网络黑客攻击成品油管道系统企业,导致美国17个州和华盛顿特区进入紧急状态,这可能是最近在信息安全领域最大的新闻了。虽然此次事件所影响的范围没有4年前WannaCry影响的范围广,但其精准攻击的手段却足以说明,信息安全领域“猫与老鼠”此消彼长的规则,从来没有停息——在一个强调用数字和信息重新定义世界的时代,这对任何人和企业,都是一种潜在但真实的威胁。工业企业是数字化程度最高的行业之一,因此也是未来受到威胁最大的行业之一。
  中国工业企业的数字化之初,是上个世纪90年代,从利用CAD、ERP和PLM为主的工业软件提高核心业务效率开始,逐渐完成了对自身业务的信息化改造。进而,基于信息化的成果,自动化水平也得到极大的提升。在这一时期,与自动化相关的OT(Operational Technology,运营技术)相比,IT建设是企业数字化关注的重点。到了2010年左右,随着工业4.0、工业物联网和工业互联网等的出现和应用,工业企业开始意识到将虚拟世界的IT与现实世界里的OT进行融合,将会带来更大的灵活性和业务韧性,于是,IT与OT的持续融合成为工业企业数字化转型的核心——恰好成为工业企业在信息安全方面存在重大漏洞的根源。
  众所周知,绝大部分的信息安全漏洞都存在于IT领域当中,无论是黑客还是病毒,都是借助IT系统入侵。而传统的OT系统,不仅与IT系统存在物理层面的隔离,而且是运行在专用的硬件上和嵌入式操作系统当中,在数据传输上,也采用专有控制协议,因此在很大程度上将,传统的OT系统是存在“相对安全”的,只是这种平静正在被“IT与OT融合”的大潮打破。
  随着两者融合程度的加深,IT深入OT的程度也在不断深入:为了提高通用性,OT系统开始运行在更为通用的IT操作系统和IT通用硬件上;同时,通过工业云等媒介,OT系统正在尝试采用IT系统常用的TCP/IP协议,以实现数据在不同硬件系统之间的传递,以及与IT完成某种程度的互联互通。不仅如此,为了实现接入更多智能终端的目的,OT系统也开始接受用更为便捷的WIFI通信协议代替以往铜缆连接的方式…… IT系统向OT系统的“侵入性”融合,使得工业企业的OT系统处于一种从未有过的危险处境当中。
  既然,“IT与OT融合”是工业企业数字化进程中不能绕开的节点,那么所有的问题就集中在了一点:工业企业该如何尽快及时修补OT系统方面的安全漏洞?
  借助在IT领域关于信息安全方面的经验,单纯从技术逻辑上说,也许有两种思路来解决问题:第一种是根据OT领域对信息安全的需求,建立一套专属的信息安全工具和理论;第二种,就是将在IT领域得到验证的成功经验和有效工具,随着IT与OT的融合,从IT系统延展、覆盖到OT系统中——前者更有针对性,后者则更为经济。
  “由于现在的OT一般都采用了IT领域里已经成熟的协议、硬件和软件,因此IT和OT之间有很多相似之处,所以以往我们所用到的信息安全知识和工具就可以比较容易地从IT迁移到OT;但与此同时,我们也应该注意掉OT和IT之间的区别,在应用方案时,对OT系统对于安信息安全不同的需求给予满足。”张略,Fortinet中国区技术总监日前在2021年工业互联网安全发展峰会上发言强调,从逻辑概念上,针对工业企业的信息安全知识和工具应该从IT向OT延展,但是在此过程中,需要增加解决方案的针对性。

  在張略看来,与传统IT领域对于信息安全的要求相比,工业企业在OT领域对于信息安全系统的要求,并非是机密性,而是可用性、稳定性。因此对于面向工业企业OT系统的信息安全解决方案,就需要将以往的工具进行重新的组合,以响应这种需求:“从NIST模型来看,针对工业企业OT系统的安全解决方案应该分成五个步骤:检测、保护、发现、响应和恢复。其中,检测是为了识别在本企业的OT系统当中使用了哪些协议,是不是已经有病毒和安全风险在传播;而保护的原则则是按照业务的优先级,按照人、技术和流程三者结合的方式进行。”张略还给出了Fortinet基于这一思路,推出的工业企业OT安全整体解决方案的八个渐进阶段的实施策略。
  第一个阶段是可视化,让工业企业可以实现从监控网络到流程控制网络的可视化;第二个阶段是集中管理,使工业企业具有设备自动发现、组管理、全局策略、审计功能以及管理复杂 VPN环境的能力; 第三阶段是安全域划分,帮助工业企业根据特定设备类型和网络访问需求,采用分层、分域的安全策略,提前设定安全域;第四阶段是网络推入,帮助工业企业建立以行为分析为中心的零信任安全体系,从而提升企业整体安全运营能力;第五阶段是抵御已知与未知威胁,帮助工业企业应该建立起从监控网络到流程控制网络的主动防护;第六阶段,分析定位,通过评估企业内部安全策略合规性状态,帮助企业建立起未知威胁检测,事件分析、溯源的能力;第七阶段,OT 态势感知与响应;第八阶段是信任评估,目的是帮助工业企业查找恶意行为和系统活动,在安全事件恶化成为有影响的数据泄露事件之前提醒企业的安全事件团队。

  “我们希望工业企业可以按照步骤,一步步在OT系统当中建立起从隔离到未知威胁,再到体系化运维,最终建立起一整套具有针对性的安全体系。”李宏凯,Fortinet中国区总经理在接受采访强调,Fortinet能够为工业企业实践OT系统信息安全体系建设的每一个阶段提供充分的工具支持,而且,由于Fortinet为工业企业提供的信息安全解决方案,在IT和OT两个领域都是基于同样的技术逻辑和产品架构,因此在某种程度上说,对于IT与OT未来更进一步的融合,具有天然的促进作用。

写在最后


  很难说,用数字定义世界,带来的使更多的便捷,还是更多的安全隐患。只是从社会发展的角度看,数字化是不能逆转的历史趋势。工业企业的数字化,到了将现实(OT)与虚拟(IT)融合的关键节点,此刻,越早关注到其中存在的风险,并及早着手研究解决的方法,或许比单纯推进两者的融合,更为重要。
其他文献
近日,Nutanix发布了2020年《企业云指数报告》,报告显示,全球86%的受访者认为混合云会是其理想的运营模式;中国企业在大规模采用超融合基础架构的同时,也在大量停用不支持云技术的数据中心;疫情加速了企业IT架构升级的进程。  现在的IT战略更多的是趋向一种敏捷性,要求企业应对更多的未知情况。一个企业的执行力和它真正能够面对这种未知情况的抗压能力才是未来真正的核心竞争力。这对于各行业、各种形式
期刊
2021年全国两会,碳达峰和碳中和被首次写入政府工作报告,并引发了舆论高度关注。对于大型企业,特别是能源相关企业,作为碳达峰和碳中和的最关键领域,对它们的影响已有诸多讨论,并且一些企业也纷纷宣布开始制定自己的碳中和目标。而对于成长型企业而言,碳中和对其造成系统性的、深远的影响也将逐渐显露。  “未来的能源行业逐渐会从供给煤炭和电的供应商,逐渐按照新的能源结构去变成一个综合能源服务商转型,用各式各样
期刊
“十年前,职场上的主力人群是70后、60后,这些人对于工作的要求会相对比较低,而服从性会相对比较强;但是现在企业里面的主要劳动人口都是90后、95后,甚至00后,他们都是在互联网、移动互联网已经普遍应用的环境下长大的,所以他们在工作上,不仅对应用、IT工具,有在可用性和使用体验等方面的要求,而且与上一代人不同:他们的容忍度会比较低,如果公司不能提供便捷的IT工具和使用体验,他们很可能就会选择放弃这
期刊
云边协同的时代,企业数字化水平显著提升,随着业务模式和应用场景的日趋多样化,企业将业务部署在云端的同时需要优化算力分配,确保数据的及时性,系统的稳定性,以及工作场景的灵活性。  “最近3-5年,英特尔联合了很多合作伙伴开始深入地探索——已经较为成熟的IDV技术,特别是这两年提出的GVT-g,解决了很多技术瓶颈问题,比如以云端管理本地计算的理念,推出了结合IDV和TCI技术的超能云终端解决方案,为企
期刊
前段时间,我国“十四五”规划提出 “支持数字技术开源社区等创新联合体发展,完善开源知识产权和法律体系,鼓励企业开放软件源代码、硬件设计和应用服务”。可预见的是,开源知识产权已引起国家层面的高度重视。  这一次,红帽站在了风口之上。  事实上,以行业的发展趋势来看,从2011年的“软件定义一切”到2015年开源的快速扩张,不仅仅是技术的变迁,更多的是企业意识形态的变化——传统企业开始内部开创技术型团
期刊
“从市场趋势来看,90%以上的企业开始走向云端,尤其是在新冠疫情以后,更多企业计划在云上面的花费或者开销会有更大幅度的超过20%的提升。” 凯捷中国云与人力资本管理服务线总经理徐飞在接受笔者的采访时表示,此时,企业关注的不再是要不要上云,而是如何通过云服务更好地服务自己,利用云的优势拓展业务,支撑业务的敏捷转型。而且,有更多的公司越来越倾向于计划建立云的卓越服务中心或专职的服务团队,这是当前整个云
期刊
“近些年,云计算已然成为企业数字化转型重要升级手段,IDC曾在报告中表示,私有云和公有云目前对全球各地的数据中心团队有着难以估量的积极营销,其解决方案的确能够帮助企业显著节约成本,大幅提升运营效率。不过,对于部分安全性交强的政企单位,依旧在犹豫是否要将自己的敏感数据及工作负载迁移到云中,所以面对需求,越老越多政企单位正在结合数个不同类型的云来部署适合自己的运营模式,一个新的云计算模型在企业中获得了
期刊
提起Soul,相信你一定不会感到陌生,它是一款陌生人社交产品,用户通过完成30秒的“灵魂鉴定”就能找到与自己兴趣相投的同龄人。不同于头部玩家陌陌和探探主打视频、照片交友方式,Soul定位于“灵魂社交”,有效避开“颜值交友”,更注重三观、性格、爱好等内在社交。  自2016年11月上线以来,Soul整体发展顺风顺水,2020年累计用户突破1亿大关,月活达到3000万,在陌生人社交赛道逐渐站稳脚跟。不
期刊
Gartner发布,“企业机构需要在2021年深挖的重要战略科技趋势”,其中对人工智能(AI)的判断是工程化。  这是否意味着,只要IT工程师省力,AI算法就能做成美图秀秀?月薪十万算法工程师的KPI能转交给月薪一万的工程师,还能保质保量?  论文、学术、科研,是AI陈年旧事。  交付、服务、质量,是AI商业主流。  在日本三菱银行,员工出差结束,掏出手机拍一下发票,按住语音键,说一句:“这是拜访
期刊
过去几年,vmware、红帽、EasyStack都在努力做这样的事,制定私有云的技术标准。“你可以理解为在移动互联网时代先有智能手机,然后才有了APP,智能手机的标准统一了,格局就形成了。”易捷行云EasyStack创始人&CEO陈喜伦认为,如今公有云的标准格局已经形成,私有云也需要这样的领跑者。  一场关于新一代全栈信创云的发布让业界看到了EasyStack作为“领跑者”的潜质,EasyStac
期刊