精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

保護工控安全:為SCADA和ICS系統打補丁

安全 網站安全
本文主要講述了用打補丁的方法為SCADA 和 ICS系統提供安全保障的好處、弊端及其不為人知的內幕。

本文,我們來探討一下用打補丁的方法為SCADA 和 ICS系統提供安全保障的好處、弊端及其不為人知的內幕。首先,我們假設不需要關閉進程也可以安裝補丁(比如說,為冗余控制器分階段打補丁)……

 

[[88882]]

 

“你可能要面臨風險了,我的朋友……”圖片來源:pictureshowpundits.com

為SCADA 和 ICS安全而打補丁的影響

在一篇針對OS軟件發布后公開披露的漏洞補丁的重要研究中,Yin等指出所有補丁中有14.8%到24.4%是錯誤的并會直接危害到最終用戶。更糟糕的情況是,這些錯誤的“解決方案”中有43%會導致系統崩潰,癱瘓,資料損壞或其他安全問題。

此外,補丁并不總能依照其所設計的那樣解決對應的安全問題。如工業控制系統-計算機應急響應小組(ICS-CERT)成員Kevin Hemsley所言,在2011年ICS-CERT發現,通過打補丁來修復發布的控制系統產品漏洞出現了60%的失敗率。

即使是好的信息安全補丁也可能引起問題

大多數的補丁需要關閉或重啟正在運行的操作。有些可能也會中斷或解除掉之前依靠控制系統運行的功能。例如,Stuxnet蠕蟲病毒攻擊的其中一個漏洞是西門子 WinCC 系統SQL 數據庫的硬編碼密碼。

與此同時,西門子也因未能及時發布解除密碼的補丁而廣受指責。而那些通過自己人為修改密碼的客戶則很快就會發現,許多關鍵的控制功能都需要這個密碼才能進入。在這種情況下,所用的“解決方案”要比原來的“疾病”后果更加嚴重。

打補丁通常需要專家在場

關于打補丁還需要警惕的一點是打補丁的過程需要那些有專門技能的人在場。

舉例來說,2003年1月Slammer病毒攻擊的漏洞其實原本有一個在2002年發布的補丁(MS02-039)。不幸的是,這并沒有幫助一家在墨西哥海灣擁有大量采油平臺的公司逃過一劫。這家公司在2002年夏天開始打了補丁運行,但服務器還是重新出現了問題,需要windows專家在場打補丁。由于這些專家中只有極少人具有進入采油平臺的安全認證,因而在六個月后受到Slammer病毒攻擊時還有許多平臺尚未打補丁。

若沒有補丁會怎樣

當然,你只有在供應商提供補丁時才能使用補丁修復漏洞。但不幸的是,并非所有漏洞都有對應的補丁。在2012年1月的SCADA信息安全技術研討會(S4)上,Sean McBride表示在ICS-CERT記錄的364個公開漏洞中只有不到一半在當時有可用補丁。

有些人指責供應商無動于衷和懶惰,但其實有很多因素阻礙了補丁的及時發布。

2010年,ICS的一家重要供應商告訴我在產品的關鍵任務內部測試中已經發現了安全隱患。但不幸的是,這些漏洞是嵌入在由第三方提供的OS軟件中。現在OS提供商拒絕解決這些漏洞問題,因此ICS供應商(及其客戶)就將面臨無可用補丁的情況。

2011年的案例涉及另一家ICS供應商, 一名獨立的信息安全研究人員發現了PLC中的漏洞,并公開披露了他們。該供應商開發了補丁準備撤除這些后門),但隨即他們發現這些后門被那些為用戶提供檢修服務的團隊所廣泛使用。而讓這個問題更加棘手的是,這家公司產品變更的質量保證(QA)程序需要4個月才能完成。這意味著即使用戶愿意為信息安全而放棄檢修服務,他們仍需要接受四個月開放的空窗期等待正規的補丁測試流程結束。 

[[88883]] 

當用打補丁解決SCADA和ICS系統信息安全時,“解藥”可能會比疾病本身后果更嚴重

許多SCADA/ICS使用者選擇不打補丁

我的上一個例子突出了為保障關鍵系統安全而打補丁一個重要問題。那就是許多用戶不想承擔降低服務質量和增加停機故障的風險。而上上個例子提到的供應商私底下向我反映他們發布的漏洞只有10%的下載率。

我自己關于ICS安全產品的經驗也證實了補丁在這個領域的接受程度較低。

按計劃發布的補丁是有效補丁,應對性的補丁是無效補丁,緊急發布的補丁是危險補丁

我們明確一點,對任何控制系統而言,修補漏洞都是一項重要的進程。 而且對良好的信息安全而言修補漏洞很關鍵。但是從IT應對策略角度來說,每個月或每個周不間斷地打補丁對SCADA和ICS系統來說并不可行。匆忙地打補丁更加危險。

SCADA/ICS供應商在嘗試開發“緊急”補丁時會面臨多個問題——他們需要考慮安全因素和質保(QA)要求,這通常會延遲補丁的發布。還在有些情況下,一個合理且安全的補丁也不起作用。

SCADA/ICS的用戶有類似的顧慮。而且很坦白地講,誰能因為他們不想增加系統故障或不想讓他們的關鍵控制器或服務器系統面臨安全威脅而責怪他們呢?

對合法產品的補丁支持也有問題——許多人希望一個控制產品能夠運行20年,把它運行的比典型的IT支持窗口還好。最后,正如我們在Slammer病毒攻擊例子中提到的,打補丁可能需要重要的人員幫助才能做到安全安裝。

所以開始制定一個對你的運行環境有效的補丁計劃吧。確保它包含恰當檢測和變更管理控制的流程。

不要指望補丁能夠迅速解決你的控制系統安全問題。如果你的確是這樣想的,你會發現新出現的問題將比修補的漏洞更糟糕。

其實,我一點兒也不反對打補丁的。實際上,我認為應用補丁是一個完整的安全系統的關鍵部分。據US-CERT(美國計算機應急響應小組)統計,大約95%的網絡入侵可以通過為系統更新適當的補丁來避免。而如果你從來不打補丁,你將讓你的系統完全暴露在幾十年的惡意軟件前。

我所反對的是將打補丁當成一個對安全漏洞不由自主的迅速反應 。你認為你若無法控制打補丁的過程,便無法期望控制系統可靠地運行。

引用陶氏化學的Richard Brown(市場開發部副總監——譯者注)所言:

“補丁管理就是對變動的風險管理”。

補丁是對你的系統的改變。而對系統的這些改變都需要管理。一個人不能盲目地對進程控制環境配置新的補丁而不面臨操作紊亂的風險。因此就需要精心的用政策措施和實踐經驗來平衡我們對系統的可靠性和安全性兩方面的需求。

 

[[88884]]

 

一個成功的補丁策略可以平衡系統可靠性與安全性。

優先化你的安全補丁

在補丁管理方面有很多推薦措施,其中我個人比較看好的一個來自于愛迪生電器協會(EEI)。他們的建議是按優先次序為機器更新補丁程序。而優先次序的判斷基于兩個因素:被修補的系統的危急程度和補丁本身的危急程度。

愛迪生電器協會(EEI)的程序需要啟動兩個子系統。第一個子系統包含一個列示了所有優先化機器的詳單,并分組界定了他們打補丁的時間和方法。

有些機器屬于“及早采納型”,他們一有可用的補丁就安裝,就好像他們是測試機或是有質量保證的機器。通常而言,都是針對實驗或培訓用的計算機。“關鍵業務型”機器就是那種在及早采納型機器穩定操作一段時間后會自動打補丁(根據補丁的危急程度),并且認可那些從控制系統供應商處獲得的補丁的機器。這種機器后來升級成為“禁止接觸型”機器,這類機器使用時就需要在應用補丁之前人工干預并且/或者詳細咨詢供應商。

下圖是Astra-Zeneca(A-Z)制藥公司的一個例子,顯示了他們系統的補丁循環。

 

 

Astra-Zeneca 圖解,取自“SCADA和ICS補丁:在進退維谷之境”的演講

來源:Joakim Moby, Astra-Zeneca,2006年工業標準年會博覽會

第二個子系統是記錄了新發布的補丁及其對進程操作的重要性水平的程序。當公布一個新漏洞和/或者一個可用的補丁方案,此程序就可以追蹤記錄它的潛在影響——對公司的控制系統是好還是壞。然后該補丁就會被評估,其風險評估的結果將被用于確定補丁被采納的優先級。

例如,風險評估可以追蹤一系列問題的處理進程以判定補丁的緊迫性和需要進行測試的級別。這些問題可能包括以下關注點,如“補丁還處于研發期嗎?”或者“供應商所指定的安全級別是什么?”或者“它是否受到過供應商的測試?”

此風險評估可以確定整個的補丁實施層次。做這個評估的重要指導可以從供應商網站處獲得,如霍尼韋爾的微軟安全修補資格矩陣(需要登錄許可才能訪問),它就報告了新近發布的補丁的測試狀態。

執行補丁應對計劃

補丁實施層次是預先與應對計劃綁定在一起的。下面的表格列舉了幾種不同的應對計劃。這些計劃是依照不使用補丁的風險高低而區分的。

比如,如果一個給定的補丁所針對的漏洞風險低,那么其采納和測試循環的工作都可以暫緩。若風險高,那么該補丁就需要盡快配置。若需要比下面列示的三種更多(更少)的應對計劃,也可按需創建。

任何補丁計劃的制定都需要與所有軟件和系統供應商的密切合作。許多供應商已經有一個系統,用于優先化補丁并批準其應用程序與內部補丁管理系統綁定。如前所述,霍尼韋爾有一個補丁批準程序,用于在微軟補丁發布的5天內為他們的新版軟件批準可用補丁——且對這些重要補丁的批準通常幾小時內就可完成。

為系統打補丁的計劃一經決定,用安全的手段分置補丁就非常關鍵。直接從業務系統分置不是一個好辦法。如霍尼韋爾安全指南所述:

“直接從業務系統將微軟修補程序、補丁和病毒定義文件更新分置到過程控制網絡的節點不是最優的操作辦法,因為它與‘最小化這些網絡節點間的直接通訊’的目標相悖。”

大多數供應商建議在控制系統和IT網絡間的緩沖區(DMZ)安置一個專用的補丁管理器和反病毒服務器。這樣單一服務器便可一身多職了。

最后,有許多自動操作的工具和服務能夠幫助公司完成補丁管理的工作。通常包括清點計算機,識別相關補丁和工作區,測試補丁,以及向各級管理層報告網絡狀態信息等功能。

用這種類型的工具可以極大地提高配置關鍵補丁時的響應時間,同時減少負責過程控制和安全防護的員工的工作量。比如,一家食品加工類的大公司報道稱一旦公司配置了一個補丁管理工具,那么只一名員工就可以成功地在超過6家大公司網站管理所有的PCN補丁工作。

計劃性地打補丁是正確的,應對性地打補丁是錯誤的

別誤解我的意思,我不是說不要打補丁!恰恰相反——給漏洞打補丁對良好的安全性非常重要。然而,正如我在上一篇博客提到的,像IT策略那樣定期迅速地、應對性地、不間斷地打補丁并不適用于SCADA和ICS系統。

若要一個補丁策略成功,必須要適當的計劃,并配合以測試和改變管理控制工具。如果沒有這些程序做保障,你將使控制系統處于高風險當中。

責任編輯:藍雨淚 來源: 中國工控網
相關推薦

2015-10-12 13:29:27

2012-12-19 14:38:52

2013-09-27 09:43:32

Stuxnet網絡安全框架ICS安全

2009-09-17 13:03:54

2010-11-26 11:15:30

2023-11-01 07:06:43

2010-03-08 11:35:22

2009-10-20 10:40:23

補丁遠程系統

2012-02-15 15:06:25

2013-04-22 14:43:49

2016-11-28 15:30:30

2015-06-05 09:42:28

2012-03-23 13:33:41

2010-07-29 16:44:18

系統管理員系統更新安全補丁

2009-03-03 11:23:21

2016-12-16 08:48:08

2017-11-30 14:28:01

2009-05-19 16:45:15

Linux安全漏洞補丁

2011-05-17 14:34:24

2013-10-15 10:15:28

點贊
收藏

51CTO技術棧公眾號

久久综合久久99| 91久久午夜| 88在线观看91蜜桃国自产| 中国女人做爰视频| 天天操天天干天天爽| 日韩av一区二区三区| 欧美成人精品在线| 女人被狂躁c到高潮| 另类一区二区| 亚洲大片免费看| 亚洲精品乱码久久久久久蜜桃91 | 粉嫩一区二区三区国产精品| 精品一二线国产| 8x拔播拔播x8国产精品| 四虎地址8848| 亚洲传媒在线| 欧美成人精品3d动漫h| 另类小说第一页| 麻豆福利在线观看| 一区在线中文字幕| 欧美高清视频一区二区三区在线观看| 国产精品天天操| 美女黄网久久| 国自在线精品视频| 午夜剧场免费在线观看| 精品国产一区二区三区小蝌蚪 | 精品自拍一区| 久久久国际精品| 国产精选一区二区| 99久久久久久久| 热久久久久久久| 青青草精品毛片| 久久精品www| 天天做天天爱天天综合网| 亚洲欧美www| 亚洲男女在线观看| 伊色综合久久之综合久久| 欧美亚一区二区| 国产成人精品无码播放| 日韩伦理在线| 精品国产1区2区| 免费一级特黄特色毛片久久看| 国产三区视频在线观看| 国产精品福利影院| 亚洲一区影院| 丝袜美腿美女被狂躁在线观看| 国产日本欧美一区二区| 久久综合一区二区三区| 日批视频在线播放| 99久久精品国产观看| 黑人巨大精品欧美一区二区小视频 | 欧美中文字幕亚洲一区二区va在线| 精品久久久久久久久久中文字幕| 免费污视频在线观看| 亚洲综合激情网| 日日噜噜夜夜狠狠久久丁香五月 | 欧美高清不卡在线| 久草网在线观看| 国产精品草草| 久久久久久69| 久久一区二区三区视频| 媚黑女一区二区| 国产999在线| 中文字幕永久在线| 精品亚洲欧美一区| 91中文字精品一区二区| 黄片毛片在线看| www.av精品| 久久综合婷婷综合| 成年人在线视频| 国产精品麻豆欧美日韩ww| 一区二区三区免费看| 18视频在线观看网站| 亚洲国产视频网站| 中文字幕乱码人妻综合二区三区| 91国拍精品国产粉嫩亚洲一区| 欧美日韩免费一区二区三区| 天天操天天干天天做| 日韩高清二区| 精品调教chinesegay| 亚洲v国产v欧美v久久久久久| 成久久久网站| 九九精品在线播放| 男人的天堂一区二区| 日韩精彩视频在线观看| 成人欧美一区二区三区黑人| 国内爆初菊对白视频| 久久久亚洲欧洲日产国码αv| 亚洲一区二区三区免费观看| 亚洲91av| 日本精品一区二区三区高清| 国模大尺度视频| 亚洲电影男人天堂| 久久国产精品免费视频| 日韩激情在线播放| 秋霞国产午夜精品免费视频| 超碰在线97av| 国产高清自拍视频在线观看| 一区二区在线看| 国产激情在线观看视频| 麻豆精品久久| 一区二区三区黄色| 日本中文字幕免费| 久久精品国产亚洲a| 国内精品**久久毛片app| 欧美成人三区| 图片区小说区国产精品视频| 久久这里只精品| 久久免费视频66| 久久精品亚洲94久久精品| 日韩 欧美 综合| 国产一区二区导航在线播放| 日本不卡免费新一二三区| 污污的网站在线看| 欧美日韩三级一区| 免费在线观看成年人视频| 女人色偷偷aa久久天堂 | 视频一区日韩精品| 国产一区二区三区欧美| 亚洲精品午夜久久久久久久| 九色综合狠狠综合久久| 欧美在线3区| 丁香花视频在线观看| 欧美妇女性影城| 51妺嘿嘿午夜福利| 夜久久久久久| 国产精品sss| 成人免费在线| 欧美三级视频在线观看| 欧洲美一区二区三区亚洲| 亚洲国产日韩欧美一区二区三区| 亚洲xxx自由成熟| 蜜桃视频在线观看www社区| 色欧美乱欧美15图片| 2一3sex性hd| 在线看片日韩| 成人av网站观看| 污污视频在线看| 欧美一卡2卡3卡4卡| 91久久国产综合| 国模无码大尺度一区二区三区| 亚洲高清视频一区| 欧美成人app| 在线观看欧美成人| 久久这里只有精品9| 国产欧美一区二区三区在线老狼 | 久久99精品视频| 亚洲看片网站| 欧美美女福利视频| 久久视频免费观看| 99国产成人精品| 亚洲男人电影天堂| 少妇精品无码一区二区| 国内一区二区三区| 国产精品国色综合久久| 美女扒开腿让男人桶爽久久软| 亚洲精品xxx| 亚洲成人第一网站| 国产日韩欧美激情| 中文字幕精品一区二区三区在线| 午夜激情久久| 99se婷婷在线视频观看| 草草视频在线观看| 亚洲欧美国产精品专区久久| 国产精品免费无遮挡无码永久视频| 国产农村妇女毛片精品久久麻豆 | 亚洲av中文无码乱人伦在线视色| 久久综合av免费| 韩国中文字幕av| 91精品啪在线观看国产81旧版| 亚洲最大的成人网| 牛牛电影国产一区二区| 亚洲精品国产suv| 亚洲天堂五月天| 1024精品合集| 欧美日韩一区二区三区四区五区六区 | 久久精品国亚洲| www.国产黄色| 激情久久av一区av二区av三区 | 一区二区三区四区亚洲| 亚洲制服丝袜在线播放| 日本视频一区二区三区| 日本一道在线观看| 天海翼精品一区二区三区| 国产精品看片资源| 日本孕妇大胆孕交无码| 亚洲精品永久免费精品| 97人妻精品一区二区三区动漫| 一区二区高清免费观看影视大全| 老鸭窝一区二区| 国产毛片精品国产一区二区三区| 久久综合九色综合88i| 欧洲乱码伦视频免费| 成人av中文| av成人在线观看| 久久久久九九九九| 日本视频在线免费观看| 亚洲国产精品人久久电影| 中文字幕有码视频| 午夜久久久久久久久久一区二区| 性の欲びの女javhd| 丰满少妇久久久久久久| www.天天射.com| 日韩一级网站| 美女黄色片网站| 欧美日韩国产免费观看视频| 国产精品久久久久久久天堂第1集 国产精品久久久久久久免费大片 国产精品久久久久久久久婷婷 | 日韩视频一区二区三区| 无码人妻一区二区三区线 | 久草视频一区二区| 亚洲影视资源网| 狂野欧美性猛交| 91麻豆国产自产在线观看| 亚洲网中文字幕| 久久综合导航| av免费看网址| 欧美成人嫩草网站| 国产精品h视频| 青青草成人影院| 久久综合精品一区| 岛国av一区| 波多野结衣久草一区| 欧美一区二区在线观看视频| 麻豆91在线播放| 欧美s码亚洲码精品m码| 欧美国产另类| 亚洲最新免费视频| 欧美熟乱15p| 欧美少妇一区| 嫩草国产精品入口| 99影视tv| 国产精品美女久久久久人| 国产精品久久不能| 在线高清av| 97婷婷涩涩精品一区| 美女精品导航| 欧美激情一区二区三区成人| av网站大全在线| 久久久国产视频91| 黄色免费在线观看网站| 日韩中文字幕在线看| 草草影院在线观看| 亚洲一区二区国产| 国际av在线| 亚洲欧美另类在线观看| 午夜黄色小视频| 亚洲国产精品国自产拍av秋霞| 午夜精品久久久久久久91蜜桃| 91精品蜜臀在线一区尤物| 国产女人18毛片18精品| 欧美一级生活片| www.成人精品| 亚洲国产精品久久久| 香蕉视频911| 亚洲男人第一av网站| 国产在线视频网| 中文字幕精品国产| 黄色片网站在线| 欧美精品video| 悠悠资源网亚洲青| 国产精品久久久久久久久久久久久久 | 国产91精品对白在线播放| 欧美一级片免费观看| 久久人人99| www.一区二区.com| 日韩午夜在线| 杨幂毛片午夜性生毛片| 国产麻豆精品在线观看| 亚洲成av人片在线观看无| 久久无码av三级| 欧美午夜激情影院| 亚洲精品久久久久久国产精华液| 精品视频久久久久| 一本色道久久加勒比精品| 这里只有精品免费视频| 欧美一区二区视频在线观看2020| 黄色av网址在线| 国产亚洲精品久久| 五月花成人网| 日韩免费高清在线观看| 伊人久久大香| 久久精品第九区免费观看| 久久性感美女视频| 日本福利视频一区| 青青草成人在线观看| 风韵丰满熟妇啪啪区老熟熟女| 久久久91精品国产一区二区三区| 久久久久亚洲av片无码| 欧美色道久久88综合亚洲精品| 国产女优在线播放| 精品国产乱码久久久久久影片| 毛片在线免费| 欧美激情综合色| 精品美女一区| 久久av免费观看| 伊人久久大香线| 国产精品无码av无码| 国产福利一区二区三区在线视频| 中文字幕在线看高清电影| 亚洲精品日韩专区silk| 午夜婷婷在线观看| 精品日产卡一卡二卡麻豆| www.在线视频.com| 91av免费观看91av精品在线| 91精品网站在线观看| 女同一区二区| 亚洲国产高清一区| 在线播放免费视频| 久久精品这里都是精品| 国产精彩视频在线| 欧美一区在线视频| 中文字幕在线观看日本| 日本一区二区三区四区视频| 欧美专区一区| 亚洲一区影院| 视频一区二区三区中文字幕| 好吊色视频一区二区三区| 亚洲人妖av一区二区| 亚洲无码久久久久| 亚洲网站在线观看| 三妻四妾的电影电视剧在线观看 | 成人免费视频国产| www.xxxx精品| 成人av色网站| 日韩免费中文专区| 日韩高清不卡一区| 精品无码一区二区三区| 好吊成人免视频| 天天操天天干天天插| 久久男人资源视频| 国产精品黄网站| 亚洲熟妇无码av在线播放| 国产在线精品一区在线观看麻豆| 国产日韩精品中文字无码| 欧美视频中文字幕| √新版天堂资源在线资源| 国产精品白丝jk喷水视频一区| 亚洲人和日本人hd| 欧美私人情侣网站| 久久久久高清精品| youjizz在线视频| 亚洲少妇中文在线| 欧美va在线观看| 视频一区二区精品| 久久精品国产99久久6| 日韩一区二区三区四区视频| 欧美日韩精品一区二区三区 | 亚洲日本一区二区| 99国产精品久久久久久久成人 | 久久成人国产精品入口| 精品福利二区三区| 蜜桃在线视频| 九色综合日本| 丝袜美腿高跟呻吟高潮一区| 成人黄色免费网址| 欧美日韩黄色影视| a黄色片在线观看| 99高清视频有精品视频| 亚洲精品综合| 亚洲av无码一区二区三区人| 欧美性xxxxxx少妇| 成人影院www在线观看| 成人免费视频观看视频| 一本色道精品久久一区二区三区| 成年人网站免费看| 欧美三级视频在线| 欧美巨大xxxx做受沙滩| 久久久精彩视频| 日韩国产欧美在线观看| 97精品在线播放| 欧美成人女星排名| 台湾佬成人网| 亚洲免费久久| 粉嫩一区二区三区在线看| 国产精品视频免费播放| 色偷偷av一区二区三区乱| 日韩区一区二| 粉嫩虎白女毛片人体| 亚洲欧美偷拍卡通变态| 天天干视频在线| 国产欧美日韩中文字幕| 欧美日韩精品免费观看视频完整| 中文字幕三级电影| 91国在线观看| 18+视频在线观看| 欧美日韩精品久久| 国产一区不卡在线| 天堂网视频在线| 欧美床上激情在线观看| 蜜桃国内精品久久久久软件9| 特黄视频免费观看| 岛国av一区二区三区| 日本视频在线播放| 另类小说综合网| 国产一区二区三区四区在线观看| av大片免费观看| 久久福利网址导航| 欧美亚洲国产激情| 少妇一级淫免费观看| 欧美一区二区在线免费播放 |