透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

聯邦調查局(FBI)與美國網路安全與基礎設施安全局(CISA)發布聯合警示,針對國家支持的組織對外連網可程式邏輯控制器(PLC)的攻擊行為

作者: OPSWAT
分享此文章

美國聯邦調查局(FBI)與網路安全與基礎設施安全局(CISA)近期發布的指引,突顯了針對營運技術(OT)環境所面臨的一項迫切且不斷演變的威脅。這兩家機構在聯合警示中警告,與伊朗有關聯的威脅行為者正積極利用美國關鍵基礎設施領域中連網的可程式化邏輯控制器(PLC),包括供水與污水處理系統、能源設施及政府設施。 這份編號為AA26-097A 的警示報告,揭露了一種業界長期懷疑、如今卻在實際事件中被觀察到的模式:這些攻擊者不再依賴軟體漏洞或零日攻擊來影響工業環境,而是利用合法的存取路徑、原生工業通訊協定以及標準工程工具,直接與控制系統進行互動。

暴露的控制路徑,而非漏洞

對 OT 環境而言,真正的首要風險在於暴露的控制路徑,而非未修補的漏洞。以識別漏洞、修補系統及監控惡意行為為核心的傳統策略固然依然重要,但最新的安全通報已明確指出:一旦攻擊者能夠侵入您的 OT 環境,他們便能在其中自由活動。

在多起已觀察到的案例中,攻擊者能夠透過44818、2222、102 和 502 等標準工業通訊埠,直接連線至對外連網的 PLC。他們利用市面上常見的工程軟體,與這些裝置建立有效的連線,並以授權操作員的身分與其進行互動。

「可觸及」與「易受攻擊」之間的區別,標誌著一場根本性的轉變。問題不再僅僅在於系統是否易受攻擊,而在於它是否可被觸及。如果一個控制系統能透過網路被存取,它就能被操控;而一旦能被操控,它便可能遭到破壞。

現代 OT 攻擊是如何發動的

該安全通報中所述的攻擊模式,其路徑相當直接:

  • 初始存取:可程式邏輯控制器(PLC)或營運技術(OT)系統直接或透過遠端存取路徑(例如虛擬私人網路(VPN)或中繼主機)暴露於外部網路
  • 透過合法途徑進行互動:接著,攻擊者會利用Studio 5000 Logix Designer等合法工程工具,向裝置發起連線。使用工程工作站、廠商工具或原生通訊協定(例如 Modbus、EtherNet/IP)
  • 執行:
    • 控制邏輯的修改
    • 專案檔案的上傳/下載
    • 向物理進程發出指令
  • 影響:營運中斷、安全風險及潛在財務損失

這種方法之所以有效,在於它繞過了許多傳統的安全控制措施。在協定或工具層面上,並無任何本質上的「惡意」行為會觸發偵測機制。

傳統控制方式已不再足夠

當今大多數 OT 環境皆仰賴防火牆、VPN、網路分段策略及遠端存取控制的組合。儘管這些措施不可或缺,但它們仍存在固有的限制:

  • 防火牆的運作仰賴正確的設定與規則管理;此外,其設計上亦允許必要的通訊協定通過。
  • VPN 和遠端存取仰賴憑證的完整性
  • 偵測/監控系統會在連線建立後才開始運作

在 CISA 所強調的案例中,攻擊者並不需要以傳統方式繞過這些防護措施。他們只是利用了原本就存在的存取權限。

正因如此,該建議書特別強調應消除不必要的風險暴露,並加強網路分段。

結合區隔與確定性隔離

分群向來被視為最佳實踐,但並非所有分群方式都具有同等效果。

透過軟體和政策實施的邏輯分段,雖能降低風險,但無法完全消除風險。設定錯誤、憑證遭竊或間接存取路徑,仍可能在 IT 與 OT 環境之間建立非預期的連通性。

在高風險環境中,所需的是確定性隔離。

透過單向通訊消除攻擊路徑

更穩妥的做法是徹底杜絕任何外部存取的可能性。

資料二極體可確保網路之間採用基於硬體的單向通訊。這使得營運資料能流出控制環境,以供監控、分析或符合法規之用,同時從技術上確保任何資料、指令或連線都無法回流至控制環境。

就 CISA 所描述的攻擊模式而言,這將產生直接影響:

  • 沒有任何遠端指令能傳送到 PLC
  • 任何工程工具均無法從外部網路連線
  • 任何惡意軟體或未經授權的流量均無法進入控制環境

這並非關乎偵測或阻擋惡意活動,而是要徹底切斷其途徑。

遵循 CISA 的建議

CISA 的緩解措施指引強調三項核心行動:

  • 將 OT 資產從直接連網的環境中移除
  • 加強 IT 與 OT 網路之間的隔離
  • 限制與管控遠端存取

單向通訊架構透過確保關鍵控制系統無法被存取——即使上游網路遭到入侵——從而以更高的保障等級落實這些建議。

重新思考OT Security:從防禦轉向設計

諮詢文件 AA26-097A 指出,防禦假設必須隨著其所應對的威脅而演進。若攻擊者不再需要利用漏洞,那麼僅專注於偵測與防範便不足夠。優先順序必須轉向能夠消除整類風險的架構性控制措施。使營運技術(OT)系統無法從外部網路存取,便是此類控制措施之一。

將安全置於首位

美國網路安全與基礎設施安全局(CISA)最新的安全通報,凸顯了一個組織已無法再忽視的現實:

  • 在職業治療環境中,接觸即等同於風險
  • 隨著攻擊者越來越多地利用合法存取權限和系統原生功能,最有效的防禦措施不僅在於加強監控或制定更嚴格的政策,更在於徹底消除不必要的連線。
  • 將 OT 環境設計為「設計上無法被入侵」已不再僅是理論上的最佳實踐,而是正逐漸成為確保營運韌性的實際要求。

標籤:

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。