总结
本文分析了部署在OT环境中的61,000多台防火墙的全球遥测数据,以及20年的历史事件数据,揭示了OT威胁的早期迹象和防御策略。
核心观点:工业威胁早在对手进入OT环境之前就已出现并持续存在,为检测和破坏创造了一个可衡量的窗口期。传统的工业环境隔绝假设已不再适用,暴露在互联网上的OT设备和服务增加了332%。
关键数据:
- 2024年,Cortex Xpanse对接入互联网的OT设备进行了超过11亿次观测,比2023年增长了138%。
- 1960万台独特的OT设备和服务被采集了指纹,比2023年增加了332%。
- 828%的敌方活动发生在长时间的前驱阶段,远在运营影响实现之前,平均停留时间为185天。
- 近2000万台与OT相关的设备可在公共互联网上看到。
研究结论:
- 利用以边缘为重点的威胁情报,了解对手的活动与OT风险的相关性。
- 应用预测分析来预测对手活动可能的进展方向。
- 启用边缘驱动的OT-SOC功能,实现主动防御。
主要发现:
- 五个主要的前体技术系列:通过脚本执行、通过本地应用程序接口执行、使用标准应用层协议进行命令与控制(C2)、通过远程系统发现、通过CLI执行。
- 防火墙检测到OT相关流量的环境中的主要威胁检测事件:蛮力、未经授权的指令信息、数据来自本地系统、远程系统信息发现、利用面向公众的漏洞应用、拒绝服务、标准应用层协议、命令行界面、点和标签识别、窃取业务信息、远程服务、伪装。
OT-SOC框架:
- 愿景和指导原则:安全第一、业务一致、遵纪守法驱动、分层(纵深防御)、持续改进,并与IT和企业SOC紧密集成。
- 治理和运营模式:明确监督和责任,灵活的运营模式,定义的OT-SOC角色和策略。
- 参考架构基于分层细分、安全数据流、跨所有层的可视性、针对OT的分析和协调而构建。
- 与企业SOC集成:制定跨域操作手册、强化警报交接和红蓝队联合演习。
- 路线图:分阶段的战略过程,从建立基础就绪状态到扩展功能,再到利用SOAR驱动的自动化、人工智能和智能化技术。
- 关键绩效指标:检测和响应的平均时间、受监控资产的百分比、SLA控制、合规性补救以及重复事件的减少。
- 培训和提高认识:以OT为重点的劳动力培训、联合CERT演习、全部门演习和行业参与。
- 持续改进事故后审查、紫色团队测试,并根据不断变化的威胁情报进行充实。
结论:通过将Palo Alto Networks实时遥测技术与INL攻击链估算器和联合开发的OT-SOC框架相结合,本文为现代工业防御绘制了蓝图,帮助组织从被动的姿态转变为积极主动的弹性姿态,从而保护世界上最关键的基础设施。