「蜜罐」技術在工控網絡安全檢測中的應用

2020-11-22 騰訊網

摘要:隨著網絡技術的快速發展,工業網際網路的網絡安全也隨之受到嚴重威脅。然而傳統的防禦技術存在其固有的被動防禦缺陷。因此類似於「蜜罐」這種主動防禦技術受到越來越廣泛的關注。文章將闡述「蜜罐」技術的工作原理並結合當前工業網絡的架構特點,分析「蜜罐」技術在工業網絡檢測中應用的可行性。

前言

電力、石化、鋼鐵、軌道交通等行業的工業控制系統是國家關鍵信息基礎設施的重要組成部分,其運行狀況可直接影響物理世界,比如在2015年12月烏克蘭停電事件中,黑客攻擊了該國電力公司的主控系統,導致7個110kV的變電站和23個35kV的變電站出現故障,使22.5萬用戶斷電數小時。這是有史以來首次因網絡攻擊而造成的大規模停電事故。黑客能夠通過重重防護措施直接影響國家重要基礎設施,造成不可挽回的損失不得不引起我們的警覺。

隨著兩化融合和「網際網路+」的推進,工業企業在注重控制系統功能安全、環境安全的同時,工控網絡安全也已成為工業領域無法迴避的問題。但由於工控行業網絡安全意識較弱以及工控業務對實時性、可靠性、連續性的極高要求,導致工控安全產品(尤其工業防火牆等串聯設備)在現階段無法大規模部署和使用。如何在不影響當前業務可靠性及網絡結構的前提下,對工業網絡進行工控安全檢測與響應是當前工控安全廠商的研究熱點。

蜜罐技術

蜜罐技術本質上是一種對攻擊方進行欺騙的技術,通過布置一些作為誘餌的主機、網絡服務或者信息,誘使攻擊方對它們實施攻擊,從而可以對攻擊行為進行捕獲和分析,了解攻擊方所使用的工具與方法,推測攻擊意圖和動機,能夠讓防禦方清晰地了解他們所面對的安全威脅,並通過技術和管理手段來增強實際系統的安全防護能力。

雖然蜜罐技術誕生時間不長,但發展非常快,已經由蜜罐發展到蜜網,蜜網是蜜罐技術的延伸和發展,也可以認為是蜜罐的一種形式。蜜網是指採用了另外的技術的蜜罐,能以合理方式記錄下黑客的行動,同時儘量減小或排除對網絡上其他系統造成的風險。蜜網的系統結構一般是在其前端放置一個防火牆,所有的信息包將通過防火牆進來,防火牆能夠對從蜜罐機器往外的每一個連接進行追蹤,當該蜜罐外發的數量達到我們預先設定的上限時,防火牆便會阻塞那些信息包。這樣可以最大程度保證我們的機器在不被濫用的前提下,允許入侵者做儘可能多的他們想做的事。從而避免了蜜罐成為入侵者掃描、探測及攻擊的系統。

蜜罐技術的優勢

蜜罐技術在提高工控網絡的安全防護能力和水平方面有著重要意義,主要有以下方面:

( 1 ) 實現多種黑客入侵方法的主動防禦和檢測。蜜罐技術能夠有效地解決入侵檢測系統在運行過程中存在的漏報和誤報風險。基於蜜罐技術特性,蜜罐上的所有活動都是可疑的,任何形式的蜜罐探測和攻擊活動都會被及時準確地發現,彌補了入侵檢測系統對黑客入侵和攻擊新方法反應不靈敏的缺陷。精準的檢測能力提升了工控系統遭遇黑客或病毒破壞的抵抗能力。

( 2 ) 提高對黑客攻擊的快速反應和保障能力。在複雜的工業網絡安全防護體系中,蜜罐技術的應用能夠通過佔用和耗散黑客網絡資源、計算資源延緩黑客攻破防護系統的節奏,為工控安全人員快速反應和應對提供寶貴時間,從而在一定程度上實現了對系統安全的保障。

( 3 ) 增強了系統反追溯能力。工控系統網絡安全區別於其他系統,獨特的網絡結構、差異化的軟體環境和多系統耦合的運行特點會形成大量的漏洞隱患,蜜罐技術的應用一定程度保障了工控安全技術人員對黑客活動的追溯能力,通過蜜罐對工控系統的異常活動與正常活動精準區分,完整有效地採集黑客活動信息,並為追蹤黑客提供了可能性。

蜜罐技術在工控安全檢測中的應用

目前工控安全審計檢測類產品大多基於旁路網絡流量和產品自身特徵庫等手段進行網絡審計和安全檢測,但由於旁路流量存在丟包以及流量類型不全面、監測位置過於趨向網絡核心層等問題,使旁路檢測類產品難以防範複雜攻擊,且具有較高的誤報率。同時由於工業環境網絡隔離的特性,使產品無法自動更新特徵庫,造成攻擊檢測的嚴重滯後。

蜜罐系統憑藉其獨立性以及對工控系統的無幹擾性,可有效減小現階段工控安全產品對工控網絡、流量以及實時性的影響,解決無法在工控設備、工控主機、工控伺服器內安裝安全代理或安全探針的問題,有效提高安全檢測的精度,降低誤報率。

工業企業網絡架構一般可分為管理信息層、生產管理層、過程監控層、現場控制層以及現場設備層。管理信息層為傳統信息網絡,生產管理層、過程監控層、現場控制層以及現場設備層為工業生產網絡。現階段工業企業在管理信息網與工業生產網之間一般採用物理隔離或邏輯隔離的方式進行網絡分層,針對每種隔離方式存在不同的攻擊類型。

雙網物理隔離環境

針對管理信息網與生產網物理隔離的環境,攻擊者一般採用惡意軟體攻擊與跳板攻擊相結合的方式。惡意軟體攻擊一般藉助社會工程學、水坑攻擊、釣魚郵件攻擊等方式將惡意軟體植入受害者辦公主機內。此類工業企業由於在管理信息網與工業生產網絡之間部署了物理隔離設備,導致惡意軟體不能直接進入生產控制網絡,此時惡意軟體會藉助移動終端、移動存儲介質、第三方終端等方式進入工業生產網主機,並以此主機為「據點」進行後續攻擊操作。此類惡意軟體一般具有較高的自動化特性,可根據目標環境進行設備的自動識別、自動傳播、自動攻擊。

雙網邏輯隔離環境

此環境下,工業企業一般在管理信息網與工業生產網之間部署了防火牆等邏輯隔離設備,或採用單主機雙方卡的形式實現邏輯隔離。由於邏輯隔離沒有阻斷網絡層的連接,極容易導致攻擊者繞過邏輯隔離設備進入生產網絡。在此環境下,攻擊者可以採用惡意軟體以及內網反彈的方式直接獲取內網主機的操控權限,此類攻擊具有較強的靈活性。

目前的網絡攻擊方式大多基於IT架構,因此工業生產網絡內的各工程師站、操作員站、監控站必然成為惡意軟體以及攻擊者進行「下一步」攻擊的「落腳點」。以蠕蟲病毒為例,其攻擊步驟可分為感染主機自動掃描發現漏洞自動傳播。由於蜜罐系統的開放性以及自身存在較多安全漏洞,再配合良好的部署位置,很容易成為攻擊者絕佳的「落腳點」,蜜罐系統通過精心構造的安全攻擊與行為跟蹤檢測功能,可以對攻擊行為進行精確記錄、告警,同時與其他安全平臺聯動,從而實現網絡攻擊的快速檢測、響應,為工業企業調查取證提供依據。

蜜罐部署舉例

安全緩衝區

在管理信息網與工業生產網絡之間設置安全緩衝區,在此區內設置蜜罐系統,對來自管理信息網的操作行為進行檢測分析。此處部署的蜜罐系統作用類似於入侵檢測系統。它可以更詳細地發現並記錄攻擊者的攻擊行為與日誌記錄。

網絡防火牆與入侵檢測系統(IDS)均部署在安全緩衝區處,即防火牆與入侵檢測系統所阻擋是外網用戶對系統的入侵,但是對於內網用戶來說,內部網絡是公開的,所有的安全依賴於作業系統本身的安全保障措施提供。對一般的用戶來講,內網通常是安全的,即這種設計對於內網的用戶應該是可信賴的。但是在工業網絡環境中,存在U盤繞過邊界防護而將病毒帶入內網的情況,使這道安全防護可靠性大大降低。

另一方面,網絡中設置防火牆與入侵檢測系統並不能從根本上解決網絡的安全問題,只能對網絡攻擊者形成一定的阻礙並延長其侵入時間。操作者只要有足夠的耐心並掌握一定的攻擊技術,這些安全設施終有倒塌的可能。

因此,可以在邊界緩衝區部署蜜罐系統來最大可能地延長入侵者攻擊網絡的時間,在入侵雖已發生但尚未造成損失時及時發現入侵並保留入侵者的證據,將其提交有關部門。

生產網絡

在生產網絡內部署蜜罐系統,由於工業生產業務相對固定,蜜罐系統在正常網絡流量下不會被訪問操作,但當出現病毒、木馬、黑客攻擊等操作時,蜜罐系統會表現出攻擊特徵,並發出告警。

( 1 ) 由於蜜罐並沒有向外界提供真正有價值的服務,正常情況下蜜罐系統不被訪問,因此所有對其連結的嘗試都將被視為可疑操作,這樣蜜罐對網絡常見掃描、入侵的反應靈敏度大大提高,有利於對入侵的檢測。

( 2 ) 蜜罐的另一個用途是拖延攻擊者對真正目標的攻擊,讓攻擊者在蜜罐上浪費時間。蜜罐會增加入侵者入侵的目標,當黑客或者病毒入侵生產系統,會降低攻擊真正生產系統的概率。同時,由於蜜罐的漏洞多於正常伺服器,必將更加容易吸引攻擊者注意,讓其首先將時間花在攻擊蜜罐伺服器上。蜜罐伺服器靈敏地檢測並及時報警,這樣可以使網絡管理員及時發現有攻擊者入侵並及時採取措施,從而使最初可能受攻擊的目標得到了保護,真正有價值的內容沒有受到侵犯。

( 3 ) 蜜罐伺服器上安裝了入侵檢測系統,因此它可以及時記錄攻擊者對伺服器的訪問,從而能準確地為追蹤攻擊者提供有用的線索,為起訴攻擊者搜集有效的證據。從這個意義上說,蜜罐就是「誘捕」攻擊者的一個陷阱。

工業防火牆之前

將蜜罐放置在防火牆之前,會消除由於向內部網加入不安全設備引起的安全隱患。由於蜜罐位於防火牆外部,可能吸引到大量的入侵者來對其進行掃描和入侵,而防火牆和內部網絡的入侵檢測系統卻不會對這些入侵事件進行記錄,也不會產生相應的報警信號。如果將蜜罐放置在外部網,那麼大量的入侵事件就會導致工業防火牆和入侵檢測系統產生大量的報警信號。此外,蜜罐部署在工業防火牆之外能減少配置工業防火牆和入侵檢測系統策略的次數與時間。因為這種網絡分布會將蜜罐系統看作局部區域網絡或者生產網之外的網絡設備,這樣就可以在網絡更簡單的前提下運行蜜罐系統。

工業防火牆之後

將蜜罐放置於工業防火牆之後可能會給內部引入新的安全問題以及網絡部署問題。尤其是當蜜罐系統沒有同生產網安全隔離開的時候,蜜罐系統的引入將有可能影響其他網絡設備的安全。但是將蜜罐系統部署在工業防火牆之後也能夠用來檢測源於網絡內部的攻擊,利於分析生產網絡安全態勢。在正確安裝部署蜜罐系統的前提下,同時也能夠用來檢測工業防火牆策略的配置安全性。

結束語

隨著網絡應用規模不斷地擴大,各種各樣的網絡威脅也與日俱增,攻擊方式日新月異。蜜罐技術作為目前網絡安全中一種重要的主動防禦技術,隨著不斷地發展完善,一定能夠在保障工業控制系統平穩可靠運行中發揮重要的作用。

相關焦點

  • 新環境中的工控系統安全風險及防護技術
    由於網際網路與工業網際網路的應用場景區別性大,相對成熟的網際網路信息安全防禦技術難以直接應用到工控系統網絡安全領域,基於新環境下工控系統安全防禦體系亟需建立。本文結合新環境下工控系統特點及面臨的安全風險與威脅,重點分析新環境下的工控系統安全防護技術。
  • 黃河連線專訪丨姚羽:保衛工控安全就是保衛國家安全
    當然,這並不意味著所有的網絡安全手段都不適用於工控系統,有一些不會參與到工業生產過程中的安全防護措施是可以應用的。對於工業控制系統而言,一般會應該使用白名單、工控蜜罐、旁路數據分析等防護手段,可以做到不會影響生產,又可以起到防護作用。
  • 2018:工控安全關鍵年
    若能夠將以大數據、人工智慧等為代表的新技術引入到工業控制系統信息安全工作中,利用新技術解決我國在工業控制系統信息安全發展過程中所遇到的實際問題,不僅能夠促進新技術的實際應用,還能夠大力提升工業控制系統信息安全的程度。為指導工業控制系統信息安全建立相關標準、監督機制等提供意見或建議。
  • 安帝科技:十個月營收破千萬元 工控安全行業大有可為
    尤為不同的是,安帝科技擁有工控安全領域少有的跨多學科的自主研發能力,是國內少有的將人工智慧技術應用在工控安全領域的創新型企業。遵循「基於業務工況、運行可視化、主動防禦、最少產品、」原則,是他們提供的「人工智慧+工控安全」的解決方案的特別之處。
  • 永信至誠助力2020年全國工業網際網路安全技術技能大賽圓滿收官
    為全面選拔高素質網絡安全技術技能人才隊伍,培育守護未來工業網際網路安全的中堅力量,大賽在同時兼顧高水準與大規模的前提下,將比賽的初賽階段分成官方預選賽和面向地方與國有骨幹企業的選拔賽,並按照參賽群體的分工屬性以職工組、學生組、教師組分別公平比拼,突破目前大多數工控網安大賽因為場景限制、賽事規模相對較小、優秀技能人才選拔相對受限的難題,讓各地區各領域參與工業生產的核心人員都能夠參與進來,全方位弘揚精益求精的工匠精神
  • 《2020年網絡安全技術應用試點示範項目名單》公布
    關於公布2020年網絡安全技術應用試點示範項目名單的通知工信廳網安函〔2020〕273號各省、自治區、直轄市及計劃單列市工業和信息化主管部門、通信管理局,部屬有關單位,有關中央企業,各相關單位: 為深入貫徹習近平總書記關於發展網絡安全產業的重要指示精神,促進網絡安全技術創新應用,推動網絡安全產業發展
  • 應用案例|融安網絡在某火力發電廠機組DCS系統的安全解決方案
    火電廠DCS系統安全解決方案是融安網絡一套面向工業控制網絡安全的應用解決方案。主要通過安全加固、防護提升和管理優化三大方面進行網絡安全建設工作,再從邊界防護、入侵檢測、監測審計、運維安全、集中管控、日誌審計、主機安全等六個方面進行防護提升部署,形成一套專業、完善的DCS系統網絡安全防護體系。以下為融安網絡在某火力發電廠發電主機DCS系統項目中的應用。
  • 烽臺科技捐贈百萬助力哈工大工控安全人才培養
    近日,烽臺科技(北京)有限公司(以下簡稱「烽臺科技」)助力哈爾濱工業大學工控安全人才培養捐贈儀式在哈爾濱工業大學隆重舉行。烽臺科技董事長魏欽志、總經理龔亮華、哈爾濱工業大學副校長威海校區校長徐曉飛、哈爾濱工業大學威海校區副校長曲世友、校友工作與教育基金辦公室副主任李煥然、計算機科學與技術學院黨委書記常紅霞、計算機科學與技術學院副院長王佰玲、計算機科學與技術學院副院長季振洲、計算機科學與技術學院副教授劉揚等領導出席。
  • 威努特蟬聯中國工控安全領軍企業
    2020年9月6日,數說安全發布《2020年中國網絡安全市場全景圖》(以下簡稱「全景圖」),威努特憑藉工控安全產品、技術、服務等多方面的硬實力,成功位居全景圖工控安全細分領域榜首此次數說安全發布《2020年中國網絡安全市場全景圖》以完全中立的立場,遵循產品和市場成熟度為基調,以國家權威機構評測結果為依據,以品牌口碑和美譽度為參考,以著眼市場未來發展為原則,對目前我國網絡安全市場中的產品及服務進行了分類和匯總,力圖為我國網絡安全行業主管部門、從業者、網絡安全產品及服務的使用者和購買單位提供借鑑和參考。
  • 華北工控 | 嵌入式計算機在測量機器人中的應用
    它集計算機控制技術、模式識別、視頻成像、圖像處理等多項現代高新技術於一體,通過傳感器、智能工控軟硬體等可對現實測量世界中的「目標」進行識別、分析、判斷與處理,實現自我控制,將地理環境對人工測量的限制大大降低,較之人工操作更具精確度、高效率。
  • 對抗中的主動防禦——攻防演練及小規模網絡對抗的戰術
    本文不求像綱領性文件、要求或一些方法論中做到的全面,僅從最有效的方面進行闡述。二、對抗,對抗,對抗實際的小規模網絡攻防中,面對的攻擊對象,主要包括國內外敵對勢力、商業和民間黑客以及執行攻防演練行動中進行安全性檢測的攻擊隊等。攻擊對象不乏有使用1day,甚至是0day的攻擊手段,在某些特定對象和場景中,也可能會遇到APT攻擊。
  • 中國9成工控系統在裸奔,工業網際網路安全如何破局?
    國家安全監管總局發布的《安全生產信息化總體建設方案及相關技術文件的通知》明確指出,到2020年實現全國安全生產信息化「一張網(安監網)、一張圖、一張表、一盤棋」的基本格局,尤其今年推出全國安全生產專項治理三年行動計劃中,強調了2021年之前建立企業的一張網信息化管控系統,推進重點行業和領域的機械化、信息化和智能化建設。
  • 中國科學院院士馮登國:工控系統安全是我國向工業強國轉型的關鍵
    具體來講,工控系統存在服務層、網絡層、設備層,由於網絡控制的高度自動化,每一層都面臨著潛在被攻擊的風險。服務層涉及雲計算、大數據等關鍵環節,可能遇到釣魚等威脅;網絡層則存在惡意監聽、中間人攻擊、代碼篡改、惡意軟體等風險;設備層存在側信道攻擊、逆向工程、設備替換、嵌入式攻擊等風險。近年來,工控系統重大安全事故頻發。
  • 工信部:加快完善工控安全貫標工作機制 形成多級聯動支撐體系
    上證報中國證券網訊 據工業和信息化部官網10月11日消息,2019年10月10日,工業控制系統信息安全防護貫標活動啟動會在南京召開。  《工業控制系統信息安全防護指南》實施三年來,在部黨組的統一部署和業界各方的共同努力下,工業控制系統信息安全(以下簡稱「工控安全」)初步形成了政策指導、標準支撐、產業創新的良好局面。
  • 工信部:我國工控安全態勢基本平穩
    中國經濟周刊-經濟網訊(記者 陳棟棟)「我國工控安全態勢基本平穩,安全防護初見成效,安全能力持續提升,但與此同時,也必須認識到在企業防護、產業供給、技術保障等方面還存在一些問題和困難。」新一代信息技術日新月異,工業生產製造模式正在進行翻天覆地的變化。縱觀歷史經驗,任何時代都必將有跟當前時代主流技術水平相當甚至更先進的安全保障技術伴生。國家工業信息安全發展研究中心保障技術所工業網際網路安全研究部主任王衝華認為,工業網際網路安全的本質是解決工業企業、工業網際網路平臺企業、工業網際網路基礎設施運營企業的安全問題。
  • 網絡安全|完善工業控制系統,強化工業信息安全
    工業控制系統信息安全是國家網絡和信息安全的重要組成部分,是推動製造業與網際網路融合發展的基礎保障。習近平總書記多次就網絡安全和信息化工作作出重要指示,強調「安全是發展的前提,發展是安全的保障,安全和發展要同步推進」。近年來,隨著信息化和工業化融合的不斷深入,工業控制系統從單機走向互聯,從封閉走向開放,從自動化走向智能化。在生產力顯著提高的同時,工業控制系統面臨著日益嚴峻的信息安全威脅。
  • 中國電子總經理助理宋黎定:構建自主化工控體系,深化核心技術攻關
    11月28日,2020長沙網絡安全·智能製造大會在長沙正式開幕。中國電子總經理助理,中國長城黨委書記、董事長宋黎定以《工業控制系統國產化研發的思考與建議》為題發表演講。如何打破技術「卡脖子」的問題?宋黎定介紹,工業控制系統是智能製造的基礎,應用廣泛,是涉及國計民生和國防安全的基礎通用核心設備。他剖析了我國工控系統的現狀,目前核心自主產品可控性低,工業大數據作為企業核心資源面臨嚴峻的安全風險,是前所未有的挑戰。宋黎定說,中國是製造業大國,實際上不是強國。
  • 網絡安全的基本原則
    當涉及到網絡時,安全一直是我們無法避開的話題。數據洩露,黑客攻擊,惡意軟體,網絡釣魚,勒索病毒和許多其他威脅足以讓很多企業頭痛。20年來明辰智航一直關注網絡健康,保護系統安全和網絡應用的健壯性測試。 1.
  • 2019年河北省工業控制系統信息安全工作部署會暨工控安全試
    省工業和信息化廳周軍堂巡視員出席會議並作講話;國家工信安全中心專家就工業網際網路安全體系、工控安全防護能力評估作專題報告;昆鋼、君樂寶針對企業工控安全保障作了經驗交流;烽臺、天融信、威努特等公司分享了工控安全解決方案;圍繞做好2019年工控安全試點進行了座談。13個市工信局、雄安改發局,300家省級「雙創雙服」重點企業,共計330多名代表參加了會議。
  • 江西省數盾信息技術網絡安全研究院有限公司人員招聘公告
    研究院宗旨:提升網絡安全技術和產業支撐能力、增強全省網絡信息安全防護能力,創新具有江西特色的網絡信息安全產業發展和安全保障新模式新路徑,以安全保發展。研究院目標:打造省內居一流、國家顯特色,省外有聲音的網絡安全產業和網絡安全保障的理論研究基地、產業孵化基地、服務創新基地、人才培養基地,為數字經濟護航。根據工作需要,現面向社會公開招聘工作人員。