在发送给美国各州选举官员的一份通知中,美国网络安全和基础设施局( CISA) 表示至少有 16 个州目前在使用、来自一家主要供应商的电子投票机存在软件漏洞,如果不加以解决,很容易受到黑客攻击。

根据美联社获取的这份报告,其中详细介绍了 9 个漏洞,并建议采取保护措施,以防止或检测其利用。

https://t.cn/A6XTy3WH

智能建筑OT信息安全已引发业主及黑客的关注

智能建筑OT信息安全已引发业主及黑客的关注
从历史上看,信息安全 (InfoSec) 在构建包含专有协议和数据有限的封闭基础设施的操作系统时并不是一个重要问题。随着这些系统越来越多地转向开放、可互操作的架构,从连接的操作技术 (OT) 设备收集和处理信息以支持智能建筑计划,它们面临着勒索软件的风险,这带来了巨大的补救成本,以及网络物理攻击可能会停止设施运营、损坏财产并危及生命。

OT 攻击可能造成广泛的危害,尤其是当目标包括为公众提供重要服务并对经济产生重大影响的机构时,例如医疗保健、公用事业、能源和公共安全。值得庆幸的是,这个问题已经项目利益相关者正在注意。

更多地方的更多数据意味着更大的风险
江森自控副总裁兼首席产品安全官Jason Christman表示,最初,黑客利用建筑系统作为辅助工具,以更深入地访问IT系统以及机密的企业和财务信息。现在,黑客们把目标直接对准了建筑系统。“今天的建筑系统包含了更多的设备,”他说。“每个系统都有设定值、配置和有价值的信息,比如门禁系统的生物识别、暖通空调系统的空气质量读数、生命安全系统的灭火设置,以及遵守保险、法规和……环境法规所需的数据。这些系统现在成为勒索软件的目标——有更多的资金用于跟踪那些有风险的公司,比如运营系统被锁住,因为系统无法工作而失去许可证或保险覆盖,或者出现可能影响生命安全的情况,比如关闭监控和访问控制系统。”

根据哈佛商业评论的数据,2020 年,企业支付给黑客的金额比上一年增长了 300% 。在 2021 年 6 月的情况说明书中,网络安全和基础设施安全局 (CISA) 呼吁改进 OT 系统上的信息安全。今年年初,全球网络安全公司 Mandiant 的研究人员发现, 2021 年勒索软件攻击导致的 3,000 次数据泄露中有 1,300次发生在关键的 OT 基础设施上。最近对 OT 的攻击包括针对 Colonial Pipeline、JBS(世界上最大的肉类加工商)和华盛顿大都会警察局的攻击。

观察到 COVID-19 大流行增加了对远程网络访问的需求,Christman 说:“云、5G 和集成技术在建筑环境中发生的速度,[以及] 越来越多的解决方案,已经让黑客更了解 OT 系统中的漏洞。我们还看到了更多远程访问解决方案的部署,当服务技术人员无法安全地设置这些系统时,就会为勒索软件攻击敞开大门。”

智能建筑OT信息安全已引发业主及黑客的关注
意识的提高推动创新
智能建筑行业越来越意识到这种风险——尤其是在CISA最近公布的证据怀疑俄罗斯入侵乌克兰导致与俄罗斯结盟的网络犯罪集团对关键基础设施构成威胁之后。

教育是解决保护系统和应对 IT/OT 集成带来的安全挑战所需的知识差距和网络安全人才短缺的关键。关键基础设施和 OT 网络安全培训课程现在是 InfoSec 教育提供商和协会(包括国际自动化学会)的热门课程之一。

Christman 还指出,新兴的 OT 安全公司、供应商合作以及建筑业主和运营商对评估的需求显着增加。在寻求集成多个旧系统的棕地站点中,安全评估尤其呈上升趋势,这些旧系统可能具有过时的安全功能、缺乏可见性以及旧的、易受攻击的硬件和软件。“我们看到整个 OT 安全市场都在通过收购、供应商在网络联盟下走到一起,以及更大的房地产资产所有者在定义 OT 安全政策和审查他们的供应商方面变得非常积极主动,”他说。“建筑行业正在将安全作为采购流程的关键组成部分并要求获得认证,而供应商正在做出回应。”

用于商业建筑行业的新兴信息安全最佳实践指南、标准和框架包括建筑网络安全 (BCS) 风险框架和 SPIRE 智能建筑计划。美国联邦政府也在解决这个问题。Christman 认为,拜登总统的网络安全命令要求供应商与联邦政府签订合同,为每种产品提供软件材料清单 (SBOM),该命令将进入私营部门。“我们需要知道任何给定软件的成分列表是什么样的,”他说。“我们看到这些 SBOM 要求开始在能源、制药和金融实体中普及。”

虽然信息安全仍有很大的改进空间,但智能建筑专家了解开放、可互操作的系统、融合 IT 和 OT 系统之间的数据流以及提供数据分析的基于云的解决方案的价值。“建筑物正在成为有生命的实体,数据为我们提供了优化其功能和健康所需的宏观视角,”Christman 说。“如果以正确的安全分段、监控、控制和响应方式部署该技术,我们就可以保留智能建筑策略并降低风险。”

美国网络安全和基础设施安全局(CISA)本周在其已知被利用漏洞目录中增加了41个漏洞。

美国联邦机构已敦促所有组织迅速修复这些漏洞,以减少他们遭受网络攻击的风险。法律要求联邦民事执行局 (FCEB) 机构在指定的截止日期前修复目录中的所有漏洞。

新添加的漏洞跨越六年,最早在2016年披露。这是一个名为CVE-2016-0162的 Microsoft Internet Explorer信息泄露漏洞。

最近的一个是上周修复的Cisco IOS XR开放端口漏洞( CVE-2022-20821 )。这允许攻击者连接到开放端口上的Redis实例,并允许访问在NOSi容器中运行的Redis实例。

Windows特权提升漏洞CVE-2020-0638在2020年被披露,但今年仍被Conti勒索软件团伙用于攻击企业网络。

新添加到目录中的其他值得注意的漏洞是两个Android Linux内核缺陷: CVE-2021-1048和CVE-2021-0920。这些仅用于针对 Android 设备的有限攻击。

其余漏洞与思科、微软、苹果、谷歌、Mozilla、Facebook、Adobe 和 Webkit GTK 软件产品的软件产品有关。这些范围从2018年到2021年。

联邦机构被要求在6月13日前修补5月23日星期一增加的21个漏洞,而5月24日星期二增加的20个漏洞必须在6月14日前修补。#网络攻击# #网络漏洞# #网络安全#


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 我是很喜欢青岛的海,所以基本上每个海边我都去了,看着大海,心情都舒畅很多,也算是圆了我一直想去看海的梦了青岛的各种上下坡路,加上两旁的林荫,非常有feel,虽
  • 该书论述了先秦的礼制、礼仪和修身作人的准则,在我国思想史上占有重要地位,为后人研究和发展儒家文化提供了重要资料。那个男人是哲学系的外籍教授,刚给我们上了一个学期
  • ”因为我相信,这也是你们永恒的相爱的誓言。#你的我我的你[超话]#如月皎洁凌人盛气百变华彩飘然惬意博光倩影宇宙瑰丽破茧成蝶星光熠熠梅香苦寒生命孕育抽丝剥茧信仰真
  • #边伯贤[超话]# mad破防了 我tm本来没那么想他的 现在出现了我的思念之情已经无法抑制了 天天看以前的物料跟没入伍似的 结果今天嗨完直播看到twi有消息
  • #张艺兴[超话]##张艺兴1007生日快乐# “我们互赠美梦做礼物 我们互撑梦想彼此付出”张艺兴 生日快乐@努力努力再努力x 想写的东西很多 真的写的时候 就不
  • 看过他那么多的古装造型,我觉得他目前最出彩的要数严世蕃和王重阳。我的观影可能只能止步于此了[苦涩][苦涩][苦涩]古装帅气又仪态端方的9位男星,个个让人眼前一亮
  • 对承租鼓浪屿房管所直管非住宅公房用于生产经营,且最终承租人为非国有企业、非机关事业单位的,给予9月份租金全免、10月份租金减半的支持。(吴剑 孔德生)8月13号
  • #诗词歌赋[超话]#月幻听-飞仙见与神上妳那温柔的眼眸流萤飞光那神气焚烬了我这夜的黑妳回眸的那一瞬间高贵妩媚千转化骨的柔情酥了心我只好醉倒妳裙边那时光予你我所谓
  • 面对诸多风险挑战,区委团结带领全区广大党员干部担当实干、奋勇争先,实现了经济社会发展和党的建设全面进步,同步全面建成小康社会,为湘东开启全面建设社会主义现代化新
  • 引进杭二中等省内一流高中到余杭兴办、合办学校,与中国美院等高校合作举办一批附属学校,至少举办1所全球知名国际化高端品牌学校。4、创新名校集团化办学,5年内聚力打
  • 真心换真心的 #桃子铁粉周浮力# 第27期真爱名单啦~~ 恭喜@姝馨sx @yE-盛夏 @今日山 @一眼嘉伦陷一生 4位姐妹得到本周桃子送出的活跃铁粉周
  • (五)历经了那么多一起走过的岁月,我们又该如何面对遗忘,走进岁月的另一条河流?面对遗忘,那些付出的爱,又该如何安放?面对遗忘,那些曾经刻骨铭心的情,又该如何梦中
  • ”大帝:“就像我在媒体日所说的一样,现在的情况让人感到奇怪,也令人失望,这是对那些想在球队努力打球的人的不尊重。”“毫无疑问,有西蒙斯我们会是更好的球队,我们仍
  • 道歉并非良策,真正的好办法,就是暂时接受他的分手要求,让你们换一种身份相处,即使做不成情侣,但还能当朋友,保持足够的交流,总比成为陌生人要好的多吧?挽回,不能按
  • 这次也给大家评测一下电驴,这辆雅迪电动车是我妈用来在隔壁菜市场买菜用的,使用频率很高,年代久远,型号未知也无所谓,说是新车时3400多元,已经骑了差不多9年了,
  • 18组潮流音乐人带来的大鱼舞台,让西影的时尚活力尽显;在西影TIME上演的《爱乐之城》以独家定制音乐剧演绎电影中经典舞蹈,走进电影的音乐世界,和电影一起Danc
  • 不是每个人的人生都那么一帆风顺,确实有的人就是那么幸运,但也确实有的人很不幸,无论怎样的人生,都是上天赐给的最好的一种,努力经历了,过好自己的日子,也是一种幸
  • #健康养生[超话]#中医药在抗疫中发挥了哪些作用?“中医药在抗疫中发挥了哪些作用?
  • 【讴歌RLX将正式退出北美市场】#日系车##车评精选# 据媒体报道,讴歌RLX将正式退出北美市场,这也是RLX唯一的销售地。销售数据方面,讴歌RLX 2018年
  • 佛说十二因缘: 无明、行、识、名色、六入、触、受、爱、取、有、生、老死。(1)无明:就是不明,乃一切烦恼的总称。于缘起性空无所明了,因而妄生一切执着,此谓“无明