网络安全教训

“我们面临着来自老练、灵活和有组织的对手的真正危险,他们会不惜一切代价实现他们的目标。美国国土安全部(DHS, www.dhs.gov)负责网络安全和电信的副助理部长布鲁斯·兰迪斯(Bruce Landis)表示:“事实是,我们的网络和控制系统很脆弱,它们被暴露出来,我们必须改变这一点。”兰迪斯补充说:“我们知道控制系统运行着我国一些最关键的资产。“我可以告诉你,风险是巨大的,这直接影响到3亿多美国人中的每一个人。”

Aw 4557 0704 news01

Landis是在过程控制系统论坛(PCSF,www.pcsforum.org3月6日-8日 亚特兰大 .兰迪斯可能在这个由来自政府、学术界和工业界的控制系统安全专家(包括终端用户、系统集成商和供应商)组成的聚会上“向唱诗班说教”。但至少,有证据表明,“唱诗班”正在扩大。

PCSF技术经理Michael Torppey说,这个成立两年的组织之前的会议吸引了150到160人参加。“但我们很高兴地说,这次会议有近200人参加,”他说。开幕当天的举手表决显示,很多人是第一次参加。

参加此次访问的人员听取了一系列报告和介绍,介绍了旨在确保国家过程控制系统安全的最新工具、技术和项目。

方案协调会的若干届会议集中讨论涉及能源部门的安全活动。例如,爱达荷国家实验室的SCADA安全研究员Gary Finco的一份报告引起了高度的兴趣, 爱达荷瀑布 爱达荷州 .Finco介绍了通用采购语言的开发,电力生产商和其他公司可以在征求建议书时使用该语言,以确保安全集成到他们获得的控制系统中。Finco表示:“许多终端用户都希望拥有安全的系统,但他们真的不知道该要求什么。”

采购语言项目于2006年3月启动。去年11月完成了1.5版本的草案文件,目前已发布在联邦多州信息共享和信息共享网站上 分析 中心 ,在www.msisac.org/scada.Finco表示:“自去年11月以来,该文件的下载量已接近5,000次。”Finco表示,项目团队目前正在听取电力公司资产所有者和供应商对该语言建议的修改和修订意见。他补充说,该实验室还与供应商合作,开发适用于其他行业的采购语言,因为“一种方法不能适用于所有行业。”石油和天然气将不同于电力、炼油厂或化工厂。”

推或拉?

许多会议讨论了特定的PCSF兴趣小组主题。“控制系统上的反病毒(A/V)软件兴趣小组”会议进行了热烈的讨论,供应商和最终用户代表都在讨论处理A/V软件的最佳方法。在控制方面,“推”与“拉”模式的优缺点引起了广泛的讨论。最终用户信息技术(IT)和控制系统部门之间的一些摩擦是明显的。“我们不想在控制系统中使用A/V,但我们必须这么做。IT把所有人放在同一个鞋盒里,而我们在这方面没有取得很多成功,”一家大型化工公司的控制系统工程师抱怨道。

针对控制系统安全的各种新产品也在PCSF活动中进行了讨论。例如,Wurldtech公司的首席技术官内特•库贝(Nate Kube)。www.wurldtech.com),这是一家SCADA安全公司,总部位于加拿大不列颠哥伦比亚省温哥华
www.digitalbond.com
),日出,佛罗里达州。他讨论了Wurldtech的阿喀琉斯产品。阿喀琉斯漏洞评估平台被称为第一个自动化、全面的测试产品,用于系统地评估网络堆栈的健壮性和定位工业控制设备中的零日漏洞。

在另一个会议上,工业安全咨询公司Byres security (www.byressecurity.com),在 Lantzville 英属哥伦比亚 加拿大 他谈到了他的公司即将发布的Tofino工业安全解决方案。作为Byres所称的“深入防御”安全方法的一部分,Tofino“设备”旨在在控制系统环境中提供额外的一层安全,以防止黑客或病毒侵入公司的外围防火墙和其他防御系统。

Tofino设备可以被认为是一种个人防火墙和入侵检测系统的组合,适用于操作员站、可编程逻辑控制器(plc)、数字控制系统(DCS)和其他设备,有关该产品的文献称。“将Tofino设备插入PLC、DCS或HMI(人机界面)站前的控制网络,它就会了解需要保护的设备类型,在中央数据库中查找设备的漏洞,然后调整自身以保护特定的设备。”

更好地控制