融安网络 工业网络安全态势报告 第202312期

2023-12-29 10:29:30来源:深圳融安网络科技有限公司
本期摘要

国家/行业政策

  • 中国民航局发布《民用航空生产运行工业控制系统网络安全防护技术要求》

  • 《工业和信息化领域数据安全事件应急预案(试行)(征求意见稿)》发布

  • 工业和信息化部办公厅关于组织开展网络安全保险服务试点工作的通知

  • 美国-欧盟网络对话重点保护关键基础设施、提高数字产品的安全性

  • 新加坡正在制定新立法,将数据中心视为关键基础设施

  • NASA发布新的太空安全最佳实践指





行业发展动态

  • Claroty发布《2023年全球工业网络安全状况》

  • 百分之九十的能源公司遭受供应商数据泄露

  • MITRE推出关键基础设施嵌入式设备的威胁模型EMB3D

  • 报告显示11月全球勒索软件攻击总数达到442起




安全事件追踪

  • 美国水务局遭遇黑客攻击,系统第一时间紧急下线

  • 爱尔兰自来水公司遭受黑客攻击导致供水中断两天

  • 美国核研究实验室数据泄露影响45,000人

  • 伊朗证实全国加油站遭受网络攻击

  • 俄罗斯自来水公司Rosvodokanal遭到网络攻击




安全漏洞

  • Sierra无线路由器中的21个漏洞可能使关键基础设施遭受攻击

  • 西门子和施耐德电气解决了影响其工业产品的数十个漏洞


01
国家/行业政策

1、中国民航局发布《民用航空生产运行工业控制系统网络安全防护技术要求》

12月6日消息,中国民用航空局发布《民用航空生产运行工业控制系统网络安全防护技术要求》,自2024年1月1日起实施。该文件界定了民用航空生产运行工业控制系统的安全防护对象,规定了现场设备、控制设备、工业主机、网络设备、网络安全设备等设备级安全技术要求,以及分区分域与隔离防护、数据与通信安全、安全监控与应急处置、系统运维安全、软件供应链安全等系统级安全技术要求。

信息来源:

https://www.caac.gov.cn/XXGK/XXGK/BZGF/HYBZ/202312/P020231208379983782649.pdf


2、《工业和信息化领域数据安全事件应急预案(试行)(征求意见稿)》发布

12月15日消息,为贯彻落实《数据安全法》《工业和信息化领域数据安全管理办法(试行)》,推动工业和信息化领域数据安全应急处置工作制度化、规范化开展,我们研究起草了《工业和信息化领域数据安全事件应急预案(试行)》。现向社会公开征求意见,如有意见或建议,请于2024年1月15日前反馈。

信息来源:

https://www.miit.gov.cn/jgsj/waj/wjfb/art/2023/art_119d8297cd40494994bfdf0b299023f9.html


3、工业和信息化部办公厅关于组织开展网络安全保险服务试点工作的通知

12月21日,工业和信息化部办公厅关于组织开展网络安全保险服务试点工作的通知,本次试点险种主要包括网络安全财产类保险和网络安全责任类保险两大类,试点内容包括面向电信和互联网、工业互联网、车联网等重点行业的企业类保险和网络安全产品、信息技术产品,以及网络安全服务类保险。

信息来源:

https://www.miit.gov.cn/zwgk/zcwj/wjfb/tz/art/2023/art_99e304fd87514108b38a827d46397fe3.html


4、美国-欧盟网络对话重点保护关键基础设施、提高数字产品的安全性

12月11日消息,在比利时布鲁塞尔举行的第九次美欧网络对话上,美国和欧盟均表示致力于推进网络空间国际安全与稳定,增强各国从现代技术中获益的能力。他们还回顾了为增强关键基础设施的弹性以及硬件和软件产品的安全性而做出的合作努力。网络对话还包括有关太空网络安全和能源基础设施网络安全的特定部门讨论。

信息来源:

https://industrialcyber.co/threat-landscape/us-eu-cyber-dialogue-focuses-on-protecting-critical-infrastructure-improving-security-of-digital-products/


5、新加坡正在制定新立法,将数据中心视为关键基础设施

12月21日消息,新加坡已经对关键技术基础设施实施严格的政府监督。市政府现在的目标是将这种监督范围扩大到其他“重要”信息技术提供商。新加坡正在努力修订2018年批准的国家网络安全法案,以强制执行提供关键技术服务的第三方公司的新义务。拟议的《网络安全法案》修正案将与CII服务一起引入“基础数字基础设施”这一新类别。这一新类别预计将涵盖在新加坡境内运营的数据中心和云计算服务。

信息来源:

https://www.techspot.com/news/101299-singapore-working-new-legislation-treat-data-centers-critical.html


6、NASA发布新的太空安全最佳实践指南

12月22日,美国国家航空航天局(NASA)发布了第一版《太空安全最佳实践指南》,以支持公共部门和私营部门太空任务的网络安全工作。该指南是NASA致力于确保其太空任务的寿命和弹性的一个重要里程碑,并将作为增强其安全性和可靠性的资源。该指南旨在使NASA以外的用户受益,包括国际合作伙伴、工业界以及在太空探索和开发不断扩展该领域工作的其他人员。

信息来源:

https://www.nasa.gov/general/nasa-issues-new-space-security-best-practices-guide/


02
行业发展动态

1、Claroty发布《2023年全球工业网络安全状况》

12月6日,网络物理系统保护公司Claroty发布了《2023年全球工业网络安全状况:新技术、持续威胁和成熟防御》的新报告,报告基于对1,100名在关键基础设施工作的信息技术(IT)和运营技术(OT)安全专业人员进行的全球独立调查行业,探讨过去一年面临的行业挑战、它们对OT安全计划的影响以及未来的优先事项。研究显示在过去一年中其组织遭受勒索软件攻击的75%受访者中,69%支付了赎金,超过一半(54%)支付赎金的人遭受了100,000美元或更多的财务损失。

信息来源:

https://claroty.com/press-releases/75-of-the-industrial-sector-experienced-a-ransomware-attack-in-the-past-year-claroty-study-finds


2、百分之九十的能源公司遭受供应商数据泄露

12月7日,据SecurityScorecard的最新数据显示,过去12个月里,全球48家最大的能源公司几乎90%都遭遇过供应链数据泄露。这家安全弹性供应商分析了美国、英国、法国、德国和意大利最大的煤炭、石油、天然气和电力公司及其供应商的网络安全态势,涵盖21,000个域。其得出的《能源部门第三方网络风险报告》仅在过去90天内就发现了264起与第三方泄露相关的违规事件。

信息来源:

https://www.infosecurity-magazine.com/news/ninety-percent-energy-companies/


3、MITRE推出关键基础设施嵌入式设备的威胁模型EMB3D

12月13日,MITRE宣布与Niyo Little Thunder Pearson (ONEGas Inc.)、Red Balloon Security和Narf Industries合作推出EMB3D威胁模型框架。为关键基础设施嵌入式设备提供了网络威胁的知识库,包括在现场环境中观察到的或通过概念验证和/或理论研究证明的威胁。EMB3D预计于2024年初发布。

信息来源:

https://www.mitre.org/news-insights/news-release/mitre-red-balloon-security-and-narf-announce-emb3d


4、报告显示11月全球勒索软件攻击总数达到442起

12月21日,Group发布的月度报告显示,勒索软件攻击继10月份攻击数量下降(341 起)之后,11 月份全球勒索软件攻击数量比10月份增加了30%,攻击总数达到442起,与2022年11月相比增加了67%。其中工业(33%)、周期性消费品(18%)和医疗保健(11%)仍然是最受攻击的行业。

信息来源:

https://www.nccgroup.com/us/resource-hub/cyber-threat-intelligence-reports/




03
安全事件追踪

1、美国水务局遭遇黑客攻击,系统第一时间紧急下线

12月4日消息,美国网络安全和基础设施安全局(CISA)称其正在处理一起由伊朗黑客组织 "Cyber Av3ngers "发起的网络攻击事件,该攻击涉及主动利用Unitronics可编程逻辑控制器(PLC),攻击目标是美国宾夕法尼亚州西部的阿里基帕市水务局。受到影响的水务局在事件发生后立即将其系统下线,转为人工操作。截至目前,尚未发现该城市的饮用水或供水存在风险。

信息来源:

https://mp.weixin.qq.com/s/ltQmg9dX9iI9EOXt3hcpjg


2、爱尔兰自来水公司遭受黑客攻击导致供水中断两天

12月10日消息,攻击者入侵了爱尔兰的一家小型自来水公司,导致供水中断两天。此次袭击的受害者是Erris地区的一家私人集团自来水公司,该事件影响了180名房主。Binghamstown/Drum 的居民周四和周五停水。受影响公用事业公司的人员致力于修复受到网络攻击的Eurotronics水泵系统。

信息来源:

https://securityaffairs.com/155552/hacktivism/hacktivist-hacked-irish-water-utility.html


3、美国核研究实验室数据泄露影响45,000人

12月14日消息,爱达荷国家实验室(INL)证实,攻击者上个月突破其基于云的Oracle HCM HR管理平台后,窃取了超过 45,000人的个人信息。INL是美国能源部(DOE)17个国家实验室之一,拥有6,100名研究人员和支持人员,从事国家安全和核研究。该研究实验室表示,攻击者窃取了45,047名现任和前任员工(包括博士后、研究生和实习生)及其家属和配偶数据。

信息来源:

https://www.bleepingcomputer.com/news/security/us-nuclear-research-lab-data-breach-impacts-45-000-people/


4、伊朗证实全国加油站遭受网络攻击

12月19日消息,伊朗石油部长(Javad Owji)表示,网络攻击扰乱了伊朗各地加油站的运营,影响了全国约70%的加油站。据多家媒体报道,伊朗约有33,000个加油站。据称大约有1,650个加油站仍在运行,而其他加油站则被迫手动操作泵。黑客组织Predatory Sparrow声称对入侵伊朗加油站的网络攻击负责。

信息来源:

https://therecord.media/iran-cyberattack-gas-stations-israel


5、俄罗斯自来水公司Rosvodokanal遭到网络攻击

12月20日消息,Blackjack黑客组织对俄罗斯自来水公司Rosvodokanal进行了网络攻击。据消息人士称,Blackjack攻击了6,000多台计算机,并删除了超过50 TB的数据,包括备份文件、信件和内部文档。

信息来源:

https://thecyberexpress.com/russian-water-utility-cyberattack/?&web_view=true


04
安全漏洞

1、Sierra无线路由器中的21个漏洞可能使关键基础设施遭受攻击

研究人员在Sierra Wireless蜂窝路由器中发现了21个新漏洞,其中一些漏洞可能会给受影响的组织(包括关键基础设施部门)带来重大风险。这些漏洞统称为“Sierra:21”,可导致远程代码执行、未经授权的访问、身份验证绕过、拒绝服务和跨站点脚本(XSS)攻击等。建议升级到修复了所有漏洞的ALEOS 4.17.0版本。

信息来源:

https://www.securityweek.com/21-vulnerabilities-in-sierra-wireless-routers-could-expose-critical-infrastructure-to-attacks/


2、西门子和施耐德电气解决了影响其工业产品的数十个漏洞

西门子在12月的补丁中发布了12份公告,涵盖30多个漏洞。其中一个值得注意的通报描述了影响LOGO!的高严重性漏洞,V8.3 BM控制器。该漏洞由Sebastien Leger报告,编号为CVE-2022-42784,可用于电磁故障注入。西门子还向客户通报了Sinec INS、Scalance M-800/S615、Sinumerik ONE和MC、Simatic S7-1500、Sinamics S210和S120以及User等产品中存在的漏洞。施耐德电气发布了三份新公告,共描述了四个漏洞,其中最严重的是Redis数据库中的严重漏洞,该数据库用于该公司的Plant iT/Brewmaxx过程控制系统。该漏洞于去年披露,编号为CVE-2022-0543,可导致沙箱逃逸和远程代码执行。

信息来源:

https://www.securityweek.com/ics-patch-tuesday-electromagnetic-fault-injection-critical-redis-vulnerability/

分享:

微博
微信公众号