Facebook Google Plus Twitter LinkedIn YouTube RSS Menu Search Resource - BlogResource - WebinarResource - ReportResource - Eventicons_066 icons_067icons_068icons_069icons_070

Tenable 部落格

訂閱

當別無選擇只能遠端工作時:新冠肺炎病毒疫情中的工業安全性

對於為因應新冠病毒疫情而上緊發條的公用事業或製造商而言,縮編人力可能會使安全風險增加。以下是保護貴公司團隊與營運免於內部及外部威脅的辦法。

無論身在何處,過去幾週以來,您日常生活的常態可能都經歷了巨大的轉變。隨著新冠病毒的疫情迅速席捲全球,幾乎每家公司都改變了營運模式,以適應新的工作型態。只要情況許可,多數員工都在家工作並使用筆記型電腦、平板電腦、智慧型手機和會議電話橋接器服務。 

但不是所有員工都能選擇在家工作。對於被當地與國家政府歸類為「重大基礎設施」的產業而言,一定程度的現場作業是絕對必要的,這樣才能確保各地區的食物、自來水和能源輸送等民生必需活動正常運作。這些作業 (包括食品和飲料生產、電力與輸電網路作業、石油與天然氣、運輸及自來水廠等) 無法縮編人力、暫停作業,也無法輕而易舉地轉換成在家工作的模式。

當這場前所未有的公共衛生危機爆發,製造商與重大基礎設施營運業者如何在完全封閉的環境下,確保營運不中斷及生產效率等特有難題。雖然現在絕大多數的工業營運都已採大規模自動化,但這些相通的系統卻也可能成為整個產業的致命弱點。

別忽視貴公司 OT 安全的盲點

操作技術 (OT) 環境所面臨的不明安全風險可能使生產中斷,也可能大幅改變產品,使其變得危險甚至致命。在某些情況下,OT 環境中的攻擊破綻和攻擊媒介數量已呈指數成長。事實上,以產業而言,鎖定 OT 網路的攻擊數量和嚴重性每年持續增長。隨著 IT 與 OT 的融合,現在企業所遭遇的攻擊會在 IT 與 OT 之間無聲無息地橫向移動。很顯然地,OT 網路也需要像我們保護 IT 網路一樣的安全措施。

嚴重 OT 攻擊的歷程時間軸

鎖定 OT 環境的嚴重攻擊歷程時間軸

評估縮編人力的風險

平常,重大基礎設施企業所維持的安全態勢足以滿足董事會、監管單位和客戶的要求。但萬一發生中斷日常營運的意外狀況 (例如爆發全球性疫情),該怎麼辦?當人力縮編、非必要員工都足不出戶時,公司的安全態勢很容易就因為維持正常營運的可用人力減少而出差錯。這樣會造成:

  • 錯誤變更:工廠或廠房的工作人員縮編,會增加員工錯誤設定可程式化邏輯控制器 (PLC) 的機率,尤其是當不熟悉流程的初階工程師不慎做了某項變更時。
  • 應變延遲:由於人力不足或需要調派人力去做其他工作,安全人員在警報響起時可能無法即時應變。
  • 臨時起意的攻擊:這個時期的惡意攻擊極有可能會增加,因為駭客會設法利用非常規營運活動的程序中斷以及負荷過重的基本人力進行攻擊。

第一步是審慎地看待這些弱點,瞭解需設有哪些安全措施,才能讓關鍵性作業的執行順暢無礙且安全。

開始在工業安全上絕地大反攻

即使新冠病毒疫情使局勢快速變化,也不代表工業安全非打折扣不可。公用事業與製造商可以採取一些措施來保護營運網路,讓員工得以安全地在公司現場及家中繼續工作,無中斷之虞。營運的持續須仰賴既穩健又強韌的 OT 安全措施,包括:

  • 確保企業全面掌握 IT/OT 基礎架構的能見度。其中包括了企業分散式網路的全球範圍,以及進一步查詢裝置精細資訊 (例如序號、作業系統、韌體等) 的功能。如果能隨時隨地安全地存取這些統一儀表板,獲得授權的人員和遠端員工的例行監控與安全措施就能持續不中斷,跟以往到公司上班毫無二致。
  • 更新企業的行動裝置政策與警報觸發點。違規或可疑行為的通報鏈需反映新的遠端人力與行動人力。這意味著每則警示都必須根據接收人所在的地點是公司現場或遠端,透過最適當的媒介 (如電話、電腦或簡訊),在適當的時機精準地傳遞給適當的人員。
  • 維護工業控制器所有變更的書面記錄。組態控制必須在 PLC 設定變更發生時,以自動化方式隨時掌握當下的「實況」,清楚「最後正確狀態」以及連線上網者的身分、他們採取了哪些行動,還有後續結果或中斷情形。雖然惡意軟體可能會更改 PLC 上的設定,但粗心大意的員工或資歷尚淺的工程師也容易因為工作量過大、工作內容超出正常職務範圍或還有其他當務之急而分心,做出釀成危害的變更。

對多數重要的產業而言,新冠肺炎病毒疫情揭露了一個鐵錚錚的事實:無論情況多麼難熬,業務都必須繼續下去。

若要安然度過這段脫離常軌的過程,必須從營運的宏觀及微觀角度深入洞察實際情況。存活需要毅力和不屈不撓的精神,還有警覺性高、能隨著企業一起成長並靈活調整的團隊與系統。誠如阿波羅 13 號飛控總監 Gene Kranz 的經典台詞,現況需要「我們全力以赴」。

透過適當的工具與態度相輔相成,再加上資安社群的齊心協力,我們必定能有別以往,更堅定更強韌地度過這場恐慌。

工業網路安全的更多相關資訊

若需升級 OT 安全態勢的更多方式,以下一些資源可供參考:

相關文章

您可以利用的網路安全最新消息

輸入您的電子郵件,就不會錯過來自 Tenable 專家提供的及時警示與安全指引。

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,能夠以無與倫比的準確性查看和追蹤所有資產。

除了阿拉伯聯合大公國外,在世界各地建立的 Tenable Vulnerability Management 試用版均包含 Tenable Lumin 及 Tenable Web App Scanning。

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,使您能夠以無與倫比的準確性查看和追蹤所有資產。 立即訂閱一年。

100 項資產

選取您的訂閱選項:

立即購買

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,能夠以無與倫比的準確性查看和追蹤所有資產。

除了阿拉伯聯合大公國外,在世界各地建立的 Tenable Vulnerability Management 試用版均包含 Tenable Lumin 及 Tenable Web App Scanning。

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,使您能夠以無與倫比的準確性查看和追蹤所有資產。 立即訂閱一年。

100 項資產

選取您的訂閱選項:

立即購買

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,能夠以無與倫比的準確性查看和追蹤所有資產。

除了阿拉伯聯合大公國外,在世界各地建立的 Tenable Vulnerability Management 試用版均包含 Tenable Lumin 及 Tenable Web App Scanning。

Tenable Vulnerability Management

享受現代、雲端型的弱點管理平台,使您能夠以無與倫比的準確性查看和追蹤所有資產。 立即訂閱一年。

100 項資產

選取您的訂閱選項:

立即購買

試用 Tenable Web App Scanning

享受完整存取我們專為新型應用程式所設計、屬於 Tenable One 曝險管理平台一部分的最新 Web 應用程式掃描產品。不需耗費大量人力或中斷重要 Web 應用程式,即可高度準確且安全地掃描您整個線上產品系列中是否含有任何弱點。 立即註冊。

您的 Tenable Web App Scanning 試用版軟體也包含 Tenable Vulnerability Management 和 Tenable Lumin。

購買 Tenable Web App Scanning

享受現代、雲端型的弱點管理平台,使您能夠以無與倫比的準確性查看和追蹤所有資產。 立即訂閱一年。

5 個 FQDN

$3,578

立即購買

試用 Tenable Lumin

利用 Tenable Lumin 視覺化並探索您的曝險管理、追蹤經過一段時間後風險降低的情形以及與同業進行指標分析。

您的 Tenable Lumin 試用版軟體也包含 Tenable Vulnerability Management 和 Tenable Web App Scanning。

購買 Tenable Lumin

聯絡業務代表,瞭解 Tenable Lumin 如何協助您取得您整個環境的深入解析和管理網路風險。

免費試用 Tenable Nessus Professional

免費試用 7 天

Tenable Nessus 是目前市場上最全方位的弱點掃描器。

最新 - Tenable Nessus Expert
現已上市

Nessus Expert 新增了更多功能,包括外部攻擊破綻掃描和新增網域及掃描雲端基礎架構的能力。按這裡試用 Nessus Expert。

請填妥以下表單以繼續 Nessus Pro 試用。

購買 Tenable Nessus Professional

Tenable Nessus 是目前市場上最全方位的弱點掃描器。Tenable Nessus Professional 可協助將弱點掃描流程自動化,節省您執行合規工作的時間並讓您與 IT 團隊合作。

購買多年期授權,節省更多。新增 365 天全年無休 24 小時全天候可使用電話、社群及對談的進階支援。

選擇您的授權

購買多年期授權,節省更多。

增加支援與訓練

免費試用 Tenable Nessus Expert

免費試用 7 天

Nessus Expert 是專為現代攻擊破綻所打造,它能讓您從 IT 到雲端洞察更多資訊,並保護貴公司免於弱點危害。

您已經有 Tenable Nessus Professional 了嗎?
升級至 Nessus Expert,免費試用 7 天。

購買 Tenable Nessus Expert

Nessus Expert 是專為現代攻擊破綻所打造,它能讓您從 IT 到雲端洞察更多資訊,並保護貴公司免於弱點危害。

選擇您的授權

購買多年期授權省更多!

增加支援與訓練