您的浏览器禁用了JavaScript(一种计算机语言,用以实现您与网页的交互),请解除该禁用,或者联系我们。 [KROLL]:通过身份安全保护制造连续性 - 发现报告

通过身份安全保护制造连续性

信息技术 2026-06-15 - KROLL Elise
报告封面

白皮书 1. 简介: 制造业运营技术(OT)身份安全的新要求 加速数字化、复杂的全球供应链以及人工智能(AI)驱动自动化快速普及,提升了身份安全的重要性。再加上制造业环境中典型的传统且碎片化的身份管理方法,风险被成倍放大。 若不如今解决身份问题,这已成为对生产连续性、合规性及竞争优势的直接威胁。在运营中断、知识产权盗窃和安全考量相互权衡之下,确保身份已成为维持运营弹性的基础。 本白皮书探讨了制造业面临的不断演变的身份安全挑战,并阐述了现代、融合的身份安全平台如何帮助组织降低风险、强化治理和支持长期韧性,同时不损害运营效率。 2. 高风险 量化身份泄露的成本 现代身份泄露会造成深远影响,其范围远超直接的财务损失。对于制造商而言,身份泄露可能引发运营、合规、供应链和品牌声誉等方面的连锁反应。随着生产环境日益互联,失败的代价在规模和持续时间上都在不断攀升。 2.3 通过第三方和供应商弱点暴露 2.1 严重的财务影响和运营中断 由身份驱动的网络事件常常导致长时间的业务中断,特别是在制造和工业环境中,这些环境中的系统与物理过程紧密耦合。 制造商在依赖供应商、承包商和服务提供商的复杂生态系统中运营。该生态系统任何部分的身份泄露都可能迅速传播风险。 • 近期Kroll的研究显示,网络事件造成的业务停工和恢复成本平均为220万美元,整体潜在损失高达2090万美元。 • 全球约29%的安全漏洞与第三方因素有关。• 威瑞森DBIR(2025):约30%的安全漏洞涉及外部供应链实体。 • 其他研究表明,由网络攻击造成的制造业特定停机时间高达每分钟17万美元,而工业部门的停机时间则为每小时12.5万美元。 来源:Kroll网络安全复原力研究、SecurityScorecard全球第三方泄露报告(2024年);Marsh分析,参考Verizon DBIR 2025报告。 2.4 持久性声誉损害与客户信任侵蚀 • 与全球制造业勒索软件相关的劳动力停工损失(2025年预测)为180亿美元(bn),其中欧洲为44亿美元(bn),基于平均13天的攻击持续时间。 除了直接的财务和运营损失外,身份泄露还会对品牌信任和客户信心造成长期损害。虽然影响因组织及行业而异,但研究一致表明,重大事件会导致客户重新评估信任、可靠性和韧性,从而在多个季度内持续对收入造成压力。 来源:Technology Radius;IBM《数据泄露成本报告》(工业部门);卡巴斯基和VDC研究 2.2 不断攀升的监管罚款和保险费用 来源:行业消费者信任调查;市场分析 随着身份控制成为核心合规要求,监管风险持续增加。与此同时,网络保险提供方正收紧承保标准。 • 严重违规行为的GDPR处罚最高可达2亿欧元或全球年营业额的4%。 • 网络保险保费逐年上涨;保险公司越来越要求提供身份成熟的证明。 3.为何制造业独特脆弱:身份债务的累积 全球制造商面临着一组独特的运营和结构性弱点,这些弱点加剧了身份风险。 访问权限很少实时调整,而资源回收通常依赖手动操作且不一致。这导致用户在角色已变更或已完全离职后,仍然保留了访问权限。 3.1 传统系统与碎片化基础设施 大型制造商运行着老化且身份控制碎片化的IT/OT环境,这使得Sero Trust的采用变得复杂。 3.4 身份所有权在组织内分散 许多工业控制系统是在身份治理成为考虑因素之前很久建立的。传统的操作员界面(HMI)、监控与数据采集(SCADA)平台和控制器经常依赖本地用户存储、共享的操作员登录,甚至嵌入在应用程序中的硬编码凭证。这些工业运营(OT)环境早于现代身份和访问管理(IAM)实践。 在一个组织内部,“拥有”身份和访问权限是一个复杂的问题。虽然OT团队通过与集成商和原始设备制造商(OEM)控制生产系统和工程工作,但供应商往往会管理他们自己的员工。而且,虽然IT部门通常管理IAM工具,但安全部门负责风险,而人力资源部门仅部分管理员工生命周期数据。 因此,OT环境中的身份卫生会随着时间的推移而恶化。账户会因项目、停机或供应商支持而添加,但很少被审查或删除。系统运行时间越长,累积的身份债务就越多。 这种碎片化使得治理极其困难。加入、退出和访问管理的决策权分散。因此,责任归属不明确,执行力度不一致。公司或许有身份政策;然而,在工厂和系统中将这些政策翻译并付诸运营现实,是一场持续的斗争。 3.2 生产可用性胜过安全性 3.5 跨地域监管复杂 在制造业中,首要指令不是停止生产,这意味着身份控制会被常规绕过。为了维持运营并避免紧急访问问题,会创建共享的操作员登录。供应商的访问权限可能会“以防万一”而保持开放。通过广泛授权而非精确授权,过度访问就变成了常态。 制造商正面临日益增长的网络安全监管和客户压力。ISA/IEC62443、NIST 800-82等标准;NERC CIP(北美)和NIS2(欧盟)等法规;以及保险公司和客户日益严格的审查,所有这些都要求更强的访问控制和问责制。 3.3 高流失率与复杂角色打破身份生命周期 制造环境中的身份治理项目并非为此角色而建,难以核算员工、承包商和供应商的访问权限,以及非人类身份。 制造业的劳动力是动态的。工厂在设备检修期间通常依赖季节性工人和轮换的承包商。角色的变化可能由设备检修、轮班、生产线或厂区驱动。工厂可以在当地为员工办理入职和离职手续,而承包商可能永远不会进入公司的人力资源系统。 为弥补不足,组织依赖评估、人工审核、电子表格和孤立的控制措施。这些方法费时费力且容易出错,并且很少能达到审计师或监管机构所期望的保证水平。 身份治理依赖于干净的加入者、移动者和离开者信号。在制造业中,这些信号经常是不完整的、延迟的,或者完全缺失。 4. 战略应对 构建以身份为中心的安全基础 工业物联网(IIoT)和工业4.0等产业现代化举措正迅速改变着制造业环境。与此同时,各组织仍在运营依赖共享账户、未经管理的第三方访问以及有限可见性的传统工业控制系统。在这种环境下,传统的基于边界的防御已不再足够。 大多数制造组织以网络中心控制开始其OT安全之旅,例如OT威胁检测技术、资产清点和分段。安全远程访问(SRA)通常被用作OT环境的主要身份控制,主要出于立即需要为工程师、OEM和供应商启用远程访问的迫切需求。虽然SRA通过控制高风险用户如何连接到OT系统来降低短期风险,但它仍然是一种范围狭窄且很大程度上静态的控制。 操作系统。它使组织能够回答诸如谁有权访问OT(运营技术)和OT相关系统、为何存在这种访问权限以及该权限是否仍然合适等基本问题。 IGA通过集中管理入职、调动和离职等事件中的身份生命周期,确保访问权限与岗位职责、轮班、工厂分配及运营职责相一致。在身份分散于IT系统、工程工具、制造执行系统(MES)平台、历史记录系统和工厂特定应用程序的制造环境中,IGA有助于解决孤儿账户、过度授权、角色蔓延、收购以及场地特定例外等问题。 SRA解决方案侧重访问路径而非身份生命周期。授权通常在资产级别而非应用内部较为宽泛。这些平台强调会话控制而非身份状态,并且无法识别横向移动路径;检测随时间累积的权限;或在融合的IT、OT和云环境中关联访问。 4.2 特权访问管理 (PAM) 特权身份代表了制造环境中潜在影响最高,必须尽早加以控制。共享凭证、硬编码密码和管理员未受管理的访问权限仍然是工业系统中普遍存在的问题。 为实现可持续的风险降低,制造商必须采用一种新的整体身份安全方法。这要求对IT和OT环境中的所有身份、权限和权利进行管理,并持续评估身份风险,根据上下文调整访问权限。一个集成的身份平台能够提供安全且运营弹性强的远程访问。 PAM系统保障了管理员、工程师、OEM厂商和服务提供商使用的高风险账户安全。PAM通过保管凭证、强制执行会话控制、实现即时访问权限以及为特权操作提供全面的可审计性,来减少攻击面。这些功能覆盖了工程工作站、SCADA服务器、可编程逻辑控制器(PLC)管理工具、历史数据记录器和相关基础设施,从而在不妨碍运营的前提下创建了问责机制。 以下各节概述了一种符合实际操作情况、尽量减少干扰并逐步降低OT安全风险的身份控制采用流程。 4.1 身份治理与运营 (IGA) 4.3 访问治理与最小权限管理 有效的身份安全始于可见性。组织若想保障或监控身份,首先必须了解存在哪些身份以及它们拥有何种访问权限。 一旦身份和特权访问得到控制,组织便可以安全地处理过度的操作权限。访问治理关注制造应用程序和平台中存在的详细权限和授权模型。 IGA通过管理企业范围内的用户和服务身份,建立基础的可视性和控制能力。 虽然身份治理(IGA)解决了“谁应该拥有访问权限”的问题,但访问治理则回答了“这些身份被允许执行哪些操作”的问题。制造系统通常包含细粒度的权限控制,用于管理配方变更、质量参数、配置设置和生产工作流。访问治理使组织能够以受控的方式减少过度权限,在执行最小权限访问的同时保证系统正常运行。 专注于识别增加未经授权访问、特权滥用或横向移动的可能性或影响的条件。 该功能基于现有的治理和访问控制,通过分析身份、权限、系统及访问路径之间的关系而构建。它有助于组织识别仅通过定期审查可能无法显现的过度访问、非活动账户、职责分离冲突、权限累积和其他风险状况。 4.4 身份风险与暴露管理 通过持续评估身份相关风险,并根据运营影响优先处理整改工作,制造商可以在最小化对生产环境干扰的同时提升安全成效。 随着身份治理和特权访问控制日趋成熟,组织获得了在IT和OT环境中持续评估身份相关风险的能力。身份风险和暴露管理 5. 结论: 下一代OT安全是身份 虽然身份治理和安全在企业IT环境中已是成熟实践,但在OT领域的应用仍受限于传统系统、共享的运营模式以及安全驱动的访问要求。要在OT环境中提升身份安全的成熟度,需要将治理原则适配于工业实际——首先聚焦于与OT相关的系统,并减少身份相关风险可能带来的运营影响,而非试图直接复制企业IAM模型。 制造组织可以通过采取务实、分阶段的策略来成功保障运营技术(OT)身份。这包括使用身份治理与访问管理(IGA)建立可见性与治理,使用特权访问管理(PAM)控制高风险访问,使用访问治理减少过度权限,以及使用身份风险管理能力持续评估和优先排序风险。在审慎应用下,这些能力在尊重工业环境对安全、可用性和可靠性的要求的同时,扩展了成熟的企业身份原则。 3.优先治理与OT相关的系统,例如MES平台、历史数据库和工程工作站。 尽管过程可能充满挑战,但组织可以通过遵循以下指导原则,采取实际措施来加强OT环境中的身份相关控制: 现代身份安全已非可选项,它是保护制造运营、保障安全并实现长期运营弹性的基础性基础设施。 在实施限制性控制之前,先建立身份可见性。 2.根据运营职能和潜在影响(例如,操作员、工程师或供应商)介绍榜样,并区分仅读取型与可变更型角色,初期避免设计过于细粒度的角色。 跨越36个国家及地区 欧洲、中东和非洲 亚太地区 美洲 班加罗尔 北京基督城 广州 河内 香港 海得拉巴雅加达 吉隆坡 马尼拉墨尔本 孟买 新德里 上海 深圳新加坡 悉尼 台北 东京 阿布扎比毛里求斯阿格拉特布里安扎米兰阿姆斯特丹慕尼黑柏林帕多瓦伯明翰巴黎迪拜利雅得都柏林罗马法兰克福都灵直布罗陀苏黎世泽西岛(CI)约翰内斯堡利兹里斯本伦敦卢森堡马德里曼彻斯特 亚特兰大 悉尼 阿克萨斯城 纽约 波哥大 费城 波士顿 理查德森 布宜诺斯艾利斯 旧金山 芝加哥 圣保罗 达拉斯 西雅图 哈密尔顿 塞奥库斯镇 休斯顿 山景城 洛杉矶 多伦多 墨西哥城 华盛顿特区 迈阿密 莫里斯敦 加勒比海 英属维尔京群岛 开曼群岛