【2020十大资安趋势3:OT安全】工控环境正面临真实发生的资安威胁,勒索软件来势汹汹

在2019年1月,由SEMI台湾技术委员会带头,正式成立晶圆厂及设备资讯安全任务小组,目标催生相关资安标准,现已在草案撰写阶段,初步估计将在2020年9月通过。
在万物联网、大数据与AI等技术的潮流下,智慧制造、智慧医疗已成台湾-积极推动的政策,以促进为国内产业智慧化转型升级,然而,所面对的操作科技(OT)资安威胁持续受到关注,仍是2020年的焦点。
在2018年台积电爆发机台中毒事件后,接下来的这一年多,还有更多制造业资安事件,也都与勒索软件相关。例如,在2019年3月,全球最大铝业之一的挪威公司Norsk Hydro,发生IT网络遭到勒索软件LockerGoga攻击,波及制造环境的事件,导致该公司在欧美地区部分自动化生产线关闭,而根据该公司第一季财报显示,此事件带来的损失至少超过3500万美元;而在同年1月,法国工程咨询公司Altran Technologies,也遭受LockerGoga攻击。
而在后续的6月、7月,飞机零组件供应商Asco公司,以及约翰尼斯堡的City Power公司,也都遭勒索软件感染。
因此,企业对于勒索软件盯上工业控制系统的态势,可要当心!资安厂商透露,单就他们本身接触到的客户案例来看,国内制造业有不少灾情。
此外,2019年还有其他工业领域网络攻击事件发生。例如,日本光学制造商HOYA遭到网络攻击,使得该公司泰国工厂的部分生产线关闭,公司约有100台电脑感染密货币挖矿的恶意软件,并会窃取公司使用者帐密;美国电厂sPower的电力系统遭网络攻击,攻击者主要利用已知漏洞发起DoS攻击,导致防火墙重新启动,造成短暂无法使用的情况;还有委内瑞拉国家电力公司Corpoelec的水力发电站事故,引发该国持续一周的大规模停电与停水。另外,过去针对中东关键基础设施攻击的恶意软件Triton,资安公司FireEye揭露新的入侵战术,提醒大家注意这一波威胁。
半导体资安标准将成形,医疗资讯系统病安风险也要重视
随着工控安全的议题逐渐受重视,事实上,从近一年在台针对制造业举办的资安研讨会数量,已可看出产业对于相关防护解决方案的需求大增。同时,对于OT领域的安全问题改善,近年台湾也越来越重视,并开始采取行动。
例如,为解决产业内电脑操作系统原厂终止支援(EOS),更新修补,以及持续监控与稽核等方面的难题,在半导体产业扮演举足轻重的台湾,在2019年1月,由SEMI台湾技术委员会带头,正式成立晶圆厂及设备资讯安全任务小组,目标催生相关资安标准,现已在草案撰写阶段,初步估计将在2020年9月通过。
医疗领域同样有相关议题必须关注,举例来说,卫生福利部近年要将智慧医疗纳入评鉴,对于相关资安风险也有逐步规划。例如,由卫生福利部委托医策会执行,新发布的“医疗品质及病人安全工作目标”手册中,首次纳入了“评估及检讨医疗资讯系统造成的病安风险”,包括建立仪器警示系统的安全管理规范等,提供建议参考作法;到了2019年9月,医策会与美国急救医学研究所合作,发展“台湾医疗科技安全学习平台先导计划”,目的是希望降低资通讯设备异常可能带来的风险。
另外,在2019年10月举行的全国医院资讯主管会议上,对于智慧医疗的发展,卫生福利部资讯处处长庞一鸣也指出资安法规、管理与联防的重要性。
目前看来,台湾在2019年正式施行资安管理法后,对于CI关键基础设施的纳管,已有了法律依据;而近年来,国内油、水、电厂也持续进行基础设施场域的防护试验,更引人注意的是,包括资安公司安碁资讯与资策会,都打造工控资安测试平台(Testbed)实验场域,可便于呈现OT运作方式与攻击情境,这都有助于国内发展工控资安,不论是在研究、实验、教育训练与产品测试方面。
特别的是,资策会在2019下半年正开始大力推动工控资安观念,尤其是在相关教育训练方面,预期在2020年,国内将有更多IEC 62443等相关课程,让制造业与OT人员能进一步懂得资安控管。
另一方面,对于工业控制系统的漏洞问题,也是OT领域关切重点。像是美国国土安全部旗下的ICS-CERT,不断针对相关漏洞与威胁发出警告,这一年发出的官方编号ICSA-19、ICSMA-19系列共229项,比2018年度的219项略增。
值得一提的是,趋势科技旗下Zero Day Initiative(ZDI)将在2020年1月下旬,于全球最大OT安全会议S4 Event期间,首度举办工控系统的Pwn2Own骇客竞赛,当中包含5大竞赛类别,分别是控制服务器、OPC UA服务器、DNP3 Gateway、HMI/操作者工作站,以及工程工作站软件,而这些ICS的不同领域面向安全问题,其实就可以作为2020年值得关注的焦点。
2019工业领域遭受网络攻击事件
近年锁定智慧工厂的病毒越来越多,全球都有受害灾情持续传出,不只为生产线带来极大影响,也会危及国家关键基础设施,并要当心勒索软件盯上的态势。
2019年1月 法国工程咨询Altran Technologies公司遭LockerGoga攻击
2019年2月 日本光学制造商HOYA遭到网络攻击,感染窃取公司使用者帐密与加密货币挖矿的恶意软件
2019年3月 铝业大厂Norsk Hydro遭LockerGoga攻击,部分自动化生产线关闭
2019年3月 美国电厂sPower的电力系统遭网络攻击,导致防火墙短暂无法使用
2019年6月 飞机零组件供应商Asco公司遭勒索软件攻击
2019年7月 南非约翰尼斯堡电力公司City Power遭勒索软件感染
资料来源:iThome整理,2020年1月
相关报导 2020年10大资安趋势预测
