网络攻击工具和方法的不断改进,让特定行业沦为了网络安全重灾区,安全事件的数量和严重程度都飞速上升。比如说,最近几年医疗行业遭受的勒索软件攻击就一波接一波连绵不断,技术行业则是大规模客户数据泄露层出不穷。
一、公共交通为什么容易被攻击?
1. SCADA系统
监控与数据采集系统(SCADA)控制着调度公共交通的实体自动化设备。其中一些系统从上世纪70年代就投入运行了,无需赘言,这些系统设计的时候肯定没考虑过现代网络安全问题。SCADA系统本应与连接互联网的主机隔离,但对便利的需求战胜了安全,为了节省时间和资源而将SCADA系统联网的事时有发生。而在黑客社区中,SCADA系统好攻击已是众所周知的秘密,攻击方法也在网上广泛共享。
2022 IOActive 白皮书《物联网时代的SCADA与移动安全》中提出了SCADA系统的另一个问题:与之连接的移动App。参考 OWASP 十大移动风险,研究人员在所分析的34款App中发现了147个漏洞。攻击者可用这些App操纵交通运营者采取危险动作,甚至直接干扰铁路控制数字开关之类的SCADA系统。
2. 其他遗留系统
美国国土安全部(DHS)一份报告显示,交通运输行业的老旧基础设施面临风险上升的问题。而且遗留系统不仅仅局限于SCADA。整个交通运输行业都在朝着联网“智能公共交通(IPT)”的方向发展,但却在淘汰老旧系统上行动迟缓。另外,公共交通系统严重依赖联网设备进行定位、路线规划、车辆跟踪、访问控制、导航等等。这些设备能让交通系统更快更自动化,但也引入了更多需要监管和保护的系统接入点。
二、恐怖袭击和犯罪攻击可能性
与大多数行业不同,交通运输行业网络安全保护不力的潜在结果不仅仅是经济上或隐私上遭受损失,还有可能致命。恐怖分子或网络罪犯可以劫持有漏洞的SCADA系统引发列出脱轨或碰撞。虽然这一场景尚未实际发生,但已有涉公共交通和其他SCADA相关产业的很多事件为这一潜在场景描绘了一幅清晰的画面:
2022年末,旧金山市交通局遭遇勒索软件攻击,旧金山市政交通系统整个周末都可以免费乘坐。表面上看,这就是一起相对无害的事件,但如果一名想赚点小钱的黑客都能渗透大城市交通管理局的系统,那国家支持的黑客组织或者网络恐怖主义分子攻击能造成多大的伤害就可想而知了。
2022年,密歇根州某公共设施的SCADA系统遭受攻击;2013年则是纽约一座大坝的SCADA系统遭受攻击。
2022年,韩国地铁和火车控制系统遭多次攻击,怀疑是朝鲜黑客所为。
2015年12月,马萨诸塞湾交通局一列火车在没有任何操作员控制的情况下驶过了5个车站。从未有人证实过该事件是黑客所为,但很多人都猜测列车控制系统被黑是事发原因。
2015年12月,攻击者切断了乌克兰23万人的电力供应。他们进入系统后重写了控制程序,让控制措施完全不可用。该事件证明了黑客有能力把系统连同其恢复措施一起黑了。
三、如何应对
公共交通系统遭受重大网络攻击的后果可不是罚款和公共形象受损那么简单。美国公共交通协会(APTA)警告道,即便只是盗取数据这种程度的攻击,都违反了HIPAA、 PCI DSS、《爱国者法案》等等诸多法律法规。为防止公共交通系统被黑事件,DHS和APTA的建议中强调了“深度防御”,也就是设置多层安全防护以应对未来的攻击。另外,强化的合规和审计项目绝不是此类健壮多层防御的替代,而应作为补充。
公共交通安全事关重大,而攻击事件数量又在上升,交通部门能做哪些动作来最小化网络攻击的伤害呢?
1. 识别关键资产
为保护运营,交通部门需了解哪些资产一旦被入侵就会导致重大伤害。很明显,有些交通部门就是不清楚自己哪里是弱点。旧金山交通局被黑事件就是个明证,一个简单的数据泄露都能劫持它整个计费系统。
2. 管理好漏洞和补丁
联网设备,比如用于公共交通的那些,历来以操作系统老旧过时好入侵闻名。交通部门应确保其辖下所有系统都有可靠的补丁及更新集中管理机制可用。
3. 未雨绸缪
设置健壮的事件响应计划非常重要。可以用于安排事件响应计划的资源很多,其中就包括DHS、APTA和欧盟网络和信息安全机构的那些文档。另外还有行业无关的一些指南,比如 NIST 800-61 事件处理指南。自动化和编配工具也可以帮助组织机构平滑检测及调查过程,更快更精准地响应事件。
筑牢安全防线:安企神企业助力特种设备机械企业数据防泄密解决方案
西安苛菲特机械设备有限公司 西安苛菲特机械设备有限公司致力于特种设备的发展,专业从事特种设备的研发、制造和销售。目前已成为有色冶金特种设备、大型船舶特种设备、煤化工特种设备的领军品牌,并在业内得到了“ 特种设备专家”的称号。公司以打造国内一流特种设备为使命,主要产品定型为高品质特种(高温、高压、高合金)流量控...
安企神软件——为中国铁道建筑集团有限公司筑牢数据防泄密系统
01公司介绍中国铁建是中国乃至全球最具实力、最具规模的特大型综合建设集团之一,入选世界500强企业、全球225家最大承包商之一等荣誉。公司以工程承包为主业,集勘察、设计、投融资、施工、设备安装、工程监理、技术咨询、外经外贸于一体,经营业务遍及除台湾省外全国31个省市(自治区)、世界20多个国家和地区,企业总资产820亿...
强化终端安全,安企神软件与涂料制造企业共创安全未来
西安经建油漆有限责任公司规模化、专业化、现代化涂料制造企业西安经建油漆有限责任公司,年涂料生产能力20万吨,为中国中西部实力较强、产能较大的涂料制造企业。公司成立伊始便积极承担起重点建设项目及国防军事工业、航空航天工业提供配套涂料科研开发及生产任务。多次受到中国航天科技集团总公司的通令嘉奖,为我国航天事业跻身世界前列做...
全球著名减震器制造商——天纳克携手安企神共筑安全制造新防线
天纳克(北京)汽车减振器有限公司天纳克(北京)汽车减振器有限公司成立于1995年,是天纳克在中国最早投资的合资企业。公司集设计、开发、生产及销售汽车减振器于一身。作为天纳克全球网络的一部分,能充分享受天纳克全球的技术积累经验和国际领先的设计理念,加之先进的生产设备和工艺技术。天纳克(北京)汽车减振器有限公司完全能保证为...
强强联合!安企神软件携手瀚颐共筑汽车行业终端安全防线
瀚颐上海汽车电子科技有限公司EAST瀚颐中国团队成立于2015年。是国际AUTOSAR软件联盟的研发伙伴单位。具备汽车电子硬件设计、软件开发、CAN网络集成、系统集成测试以及项目管理的全面研发能力。专注于汽车电子以及相关产业并拥有25年以上的专业经验,拥有来自于德国和中国业内专家和高管组成的顾问团队,并向全球汽车行业客...