核心观点
2024年的OT/ICS网络安全威胁格局受地缘政治紧张局势加剧的影响,攻击者对OT/ICS环境的认知度提高,攻击手段简化,但攻击效果依然显著。防御者虽有所进步,但进展不均衡, visibility不足仍是主要问题。
关键数据
- 87%的工业组织遭受勒索软件攻击,较前一年增长87%。
- 60%的勒索软件团伙影响OT/ICS,较2023年增加60%。
- 70%的漏洞存在于网络深处。
- 22%的漏洞是网络可利用的,且面向 perimeter。
- 39%的漏洞可能导致失去视图和控制,较前一年下降。
- Dragos追踪23个威胁团伙,其中9个在2024年活跃。
- 70%的漏洞可以通过“Now, Next, Never”漏洞框架进行分类。
研究结论
- 地缘政治冲突加剧攻击活动:乌克兰-俄罗斯冲突推动了KAMACITE和ELECTRUM等成熟威胁团伙的活动,他们通过钓鱼攻击和恶意软件对乌克兰的关键基础设施进行攻击。
- 新兴威胁团伙:GRAPHITE和BAUXITE是2024年新出现的两个威胁团伙,分别针对乌克兰和欧美地区的能源、石油和天然气等行业。
- ICS恶意软件攻击增加:Fuxnet和FrostyGoop等ICS恶意软件被用于冲突驱动型攻击,对工业传感器和控制器造成破坏。
- 黑客活动加剧:CyberArmyofRussia_Reborn等黑客团伙通过攻击互联网暴露的OT设备,造成运营中断。
- 勒索软件攻击持续增长:勒索软件攻击者利用远程工具和服务,以及地缘政治、黑客活动和勒索软件的融合,对工业组织造成严重威胁。
- 漏洞管理需重点关注:22%的漏洞存在错误数据,39%的漏洞是网络可利用的,且面向 perimeter,需要采取针对性的漏洞管理措施。
行动建议
- 完善事件响应计划:更新OT事件响应计划,确保能够应对和恢复各种攻击场景。
- 构建可防御的架构:全面了解攻击面,优先保护网络网关和perimeter资源,如VPN、RDP和SSH设备。
- 提高可见性和监控能力:部署OT感知监控解决方案,检测攻击者的隐蔽活动。
- 加强远程访问安全:对ad hoc访问点进行严格审查,增加访问日志、告警和多重身份验证。
- 实施基于风险的漏洞管理:采取战略性的漏洞管理方法,重点关注对工业过程造成严重影响的漏洞。