需要新的公用事业网络安全策略来应对复杂的入侵,这些入侵现在正威胁着日益分布化的电力系统不断扩大的攻击面的运营, 安全分析师们一致认为.

2022年9月,网络安全和基础设施安全局(CISA)表示,电力系统中新增的“每一件硬件和软件”都存在网络漏洞,其 《2023-25年战略计划》 针对 美国网络安全 报告指出。然而,北卡罗来纳清洁能源技术中心 2月1日报告称.

,2022年美国公用事业公司提出了292.2亿美元用于依赖硬件和软件的现代化改造。新的硬件和软件可能让恶意行为者通过公用事业公司设有防火墙的互联网技术获得内部访问权限,进而触及关键的 运营技术,网络分析师表示。

“再多的传统安全措施也无法阻止对关键基础设施的内部威胁,”独立网络安全咨询公司The Bit Bazaar的首席执行官兼创始人Erfan Ibrahim表示。“必须用具有多重身份验证和监控的全新零信任范式取代可信与不可信用户的旧有思维模式,”他补充道。

网络安全提供商Xage的首席执行官Duncan Greatwood也认同,日益增多的“配电系统入口点”使得“让黑客远离运营基础设施几乎不可能”。但他表示,如果分布式网络安全架构“镜像”了分布式资源所依托的配电系统结构,那么分布式资源可以提供“韧性”,从而“在入侵扩散到运营系统之前将其遏制和隔离”。

新的多层次网络安全设计可以为 分布式资源 提供快速自动化的分布式防护,同时为核心资产提供多层保护,网络安全服务商表示。但分析师指出,这些新策略仍处于概念阶段,许多公用事业公司仍不愿承担网络安全现代化的成本和复杂性。

威胁

关键基础设施已经容易受到内部攻击。 

2021年的 科洛尼尔管道停运事件 始于密码泄露,据 公开报道. 2019至2020年间,一场名为SUNBURST、针对美国企业及政府在线网络的攻击,经由SolarWinds及其他软件供应商发起, CISA予以确认而俄罗斯2015年对乌克兰电力系统的攻击则是通过认证凭据进行的,可能利用了电子邮件, CISA还报告称.

2021年,美国16个“关键基础设施”领域中有14个遭到勒索软件攻击,包括能源领域, FBI报告称。而新的漏洞引发的攻击还造成了数据丢失、网络流量中断,甚至拒绝服务式瘫痪, 据科技研究公司Gartner称.

对公用事业运营技术(OT)的攻击可能通过分布式太阳能、风能和储能设施、员工互联网账户、智能家居设备或电动汽车发起,Gartner、其他分析师以及 2021年5月拜登行政命令 中关于加强电力系统网络安全的要求均认同这一点。

北美电力可靠性公司(NERC)制定的现有关键基础设施保护(CIP)可靠性标准是不够的, 联邦能源监管委员会2022年1月的一份拟议规则制定通知 表示。该委员会称,这些标准仅侧重于防御“网络的安全边界”。

“被视为可信赖的、拥有授权访问权限的供应商或个人仍可能引入网络安全风险,”该规则制定文件称。 RM22-3-000程序 将为如何更新CIP标准以更好地保护公用事业公司提供指导,联邦监管机构补充道。

拜登政府和FERC最近期的举措聚焦于电力行业,尽管公用事业公司和系统运营商拒绝透露有关漏洞或实际攻击的信息。

根据网络安全分析师的统计,2021年美国网络中识别出的新增OT漏洞达到“历史新高”的20,175个, 这是网络安全提供商Skybox Security在2022年的一项评估中得出的结论。该评估还指出,2021年新漏洞被更快、更频繁地利用,表明“网络犯罪分子现在正迅速利用新的弱点牟利”。

2021年12月的一份 CISA紧急指令 确认了 Apache Log4j工具中一个漏洞 遭到利用,该工具用于记录和扫描在线系统之间的几乎所有通信, 《华尔街日报》当时报道称。该工具被下载了数百万次,可能允许攻击者发送并执行恶意代码,且不太可能在“数年内被完全‘修复’”, 网络安全专家林伟杰于2022年5月在博客中写道.

Log4j漏洞“过于简单,以至于最初被《我的世界》玩家利用”,这表明公用事业公司可能对“数百甚至数千个漏洞”毫不知情,网络安全提供商Opswright的首席执行官托尼·特纳表示。 Opswright.

网络安全分析师表示,软件物料清单(SBOM)——即所有系统组件的清单——可能是解决Log4j等漏洞的一种方案。

2021年5月拜登总统的行政命令强制要求使用SBOM。SBOM的最佳实践和最低要求被纳入 2021年7月美国国家电信和信息管理局的报告中。但咨询顾问兼供应商易卜拉欣表示,SBOM只是所需网络安全重新思考中的“一个要素”。

互联网技术 始于防火墙和外部防御,但易卜拉欣和其他网络安全分析师表示,新的分布式电力系统使得对网络外层的渗透几乎不可避免。许多人一致认为,只有贯穿公用事业公司整个运营的多层面网络安全架构,才能同时保护OT新增的分布式攻击面和其关键运营核心。

计划保护
国土安全部。(2016)。《纵深防御策略》[jpeg]。检索自 国土安全部.
 

概念性解决方案

Opswright的特纳表示,最常见的公用事业网络安全方法是遵守NERC CIP标准,可能还会遵守范围更窄的国际自动化协会(ISA) 62443标准。但NERC CIP标准正在改革,而ISA标准“严格聚焦于 自动化和控制系统中的漏洞,”特纳说。 

特纳表示,能源部一项新的“网络知情工程”计划可能为关键基础设施提供更好的网络安全。该计划提议在OT系统网络防御的“最早设计阶段”就“通过工程手段消除”风险,而这是“引入低成本且有效网络安全的最佳时机”。 能源部的文件称.

Skybox高级技术总监大卫·安特利兹表示,公用事业公司需要“缩小”IT与OT系统之间的“差距”。但“多供应商技术的复杂性”和“IT与OT之间脱节的架构”增加了安全风险,第三方访问的增加也加剧了风险,而“不到一半”的公用事业公司对此有相关政策, Skybox 2021年11月的一项调查发现.

“我可以向你保证,现在公用事业公司里有人在幕后做一些事情,”安特利兹说。“Skybox的答案是 纵深防御和分层架构的自动化,这提供了持续的监控、可见性、理解以及对需要保护的内容和位置的响应,”他补充道。

分段 设计可以将公用事业控制室隔离起来,使其成为“保险库”, Skybox的2022年漏洞趋势报告称。报告还补充说,从“网络的每个角落”自动聚合数据和系统信息可以为自动化响应提供信息,并提供“持续监督”,使公用事业公司能够“从被动应对转向主动预防”。

其他网络安全分析师设计了详细的 零信任和纵深防御 概念架构,可应用于美国电力行业。

Bit Bazaar的Ibrahim表示,“四个功能安全层级”中的第一层是基本的“网络卫生”,通过建立用户访问规则和优先级列表、用例以及必要交易来实现。他说,正确应用后,交互可以被限制在“那些需要进行交易的人”范围内。

第二层是“基于签名的入侵检测系统”(IDS),它自动化已建立的优先级列表,将访问限制在“经过身份验证的用户和有效用例”范围内,他说。第三层是基于上下文的IDS,通过“阻止或标记”身份验证不充分的交易来扩展访问限制,Ibrahim表示。

这些IDS以“隐身模式”运行,即使是内部人员也无法察觉,但每个网络会话都受到监控,任何“偏离正常交易和规则的行为”都会终止会话,他说。公用事业 安全事件和事件管理 系统会检测和分析所有交易,并对那些被质疑或终止的交易进行响应和报告,Ibrahim表示。

第四层“端点安全”由自动化“虚拟机监视器”软件监管,并具有三层保护,Ibrahim说。入侵可能会“破坏”目标应用程序,但“端点硬件”将受到虚拟机监视器的保护,而“最后喘息消息”可能允许网络边缘 网状 或网络核心防御系统避免“级联式”OT网络故障,他补充道。

网状“是一个由工具和控制措施组成的协作生态系统”,用于保护电力系统不断扩展的分布式资源边界以及脆弱的第三方设备, 据Gartner称。Gartner 补充道,其“分布式安全工具”提供了“增强的检测能力”和“更高效的响应”来应对入侵。

Ibrahim 表示,网格无法消除拥有“合法凭证”的内部人员,这就是为什么依赖硬件和软件的公用事业系统现代化“应该具备多层防御,并且每一行新代码都要经过检查”。但“如果系统在 边缘被攻破,比如在智能电表或电动汽车充电器层面,网格可以做出响应以避免入侵扩散,”他说道。

Opswright 的 Turner 表示,这些概念性架构“可以提高态势感知和控制能力”,但大多数公用事业公司仍专注于遵守 NERC CIP 标准以避免罚款。他补充说,许多公用事业公司认为,设计的网络防御“复杂性会减慢并混淆系统监控和响应”,而且增加的安全性不值得付出成本。

然而,“目前尚不清楚是否有更好的选择”,因为对即将到来的电力系统中可能数百万个分布式设备进行防火墙隔离“并不现实”,他说道。

Turner、Ibrahim 和其他人一致认为,采用分层零信任架构——核心区域设置防火墙、中间层监控网关保护运营、网络边缘采用网格——是全面 OT 系统安全的新兴共识解决方案。

但网络专家和电力系统利益相关者一致认为,尽管有联邦指令、强制要求以及拟议的供应商概念,攻击仍在激增,这表明还需要做更多工作。

NREL 的测试场地
(2021年)。《NREL 的网络靶场》。检索自 NREL.
 

一个由公用事业赞助的网络安全沙盒

公共和私营部门的工作仍在继续,以开发 零信任工具和技术 ,使这些概念架构能够更好地保护电力及其他行业的运营技术(OT)。

美国能源部国家可再生能源实验室推出的清洁能源网络安全加速器(CECA)项目 于去年12月启动,是创新网络安全试点项目的“沙盒”。CECA网站称,该项目将部署并测试应对清洁能源技术带来的新型电力系统漏洞的策略。

“美国的关键基础设施正日益成为对手的攻击目标,”NREL网络安全研究项目主任乔纳森·怀特在 1月17日的CECA规划网络研讨会上表示。NREL科学家在研讨会上表示,该项目由杜克能源、Xcel Energy和伯克希尔·哈撒韦(BHE)等公用事业赞助商出资,解决方案将利用NREL的综合能源系统高级研究“网络靶场”进行评估。

网络靶场 是NREL专有的、功率高达20兆瓦的可再生能源系统,集成了电动汽车和电池等分布式资源,专为测试创新 技术而建,据 NREL首批CECA演示将测试 Xage, Blue Ridge Networks 和 Sierra Nevada Corp. 的网络防御方案。

BHE发言人杰西·斯特朗表示,BHE希望利用NREL的“严格测试”来寻找“技术解决方案”和有效的“快速通道技术”,以提升网络防御能力。

CECA将允许公用事业公司和解决方案提供商“对颠覆性安全技术进行压力测试”,并给“防御者”一个“领先于威胁行为者”的机会,” BHE安全与韧性总监杰弗里·鲍姆加特纳 在一份声明中表示。

杜克能源公司发言人卡罗琳·波蒂略表示,杜克能源“经常有拥有创新技术的供应商主动接洽”,而CECA是在“非实时环境中测试这些技术”的一种方式。她补充说,这一机会尤其宝贵,因为测试将“在沙盒环境中按规模进行”,随后将由参与的赞助公用事业公司进行技术性能评估。

波蒂略表示,针对集成到OT环境中的分布式能源资源进行身份验证和授权的 初步测试 结果“将至关重要”,因为杜克能源和其他公用事业公司正在增加这些资源。

NREL项目 的意义在于为解决方案提供商和公用事业公司建立一个中立平台,以便在OT网络安全创新方面开展合作,”Xage首席执行官格雷特伍德表示。“科技公司一直对公用事业行业缓慢的变革步伐感到沮丧,”他补充道。

但如果“终端用户公用事业公司参与”CECA,“科技公司将更好地了解他们的需求”,而公用事业公司则可以“获得解决方案的技术验证”,他补充道。“Xage已有公用事业客户,”但这是一个展示 像Xage Fabric这样的自动化、广泛部署的网状防御 如何在“OT环境的零信任网络安全架构”中发挥作用的机会,格雷特伍德表示。

他表示,一个系统“的安全性取决于其最薄弱的环节”,而“在拥有数百万分布式资源的电力系统中,最薄弱的环节并不十分安全,因为它为攻击者提供了大量入口”。格雷特伍德补充道,“网状架构反映了分布式的物理架构”,并且“能够识别并隔离,或至少控制”未经适当授权和认证的入侵者。

电力系统环境“正在演变”,朝着“日益增长的网络、基础设施和架构复杂性”方向发展,而“漏洞将持续存在”, 高德纳在2022年1月观察到.

但易卜拉欣表示,这些漏洞必须得到解决,因为限制“对关键系统的访问可能是阻止网络入侵的最大障碍”。他补充道,构建最佳防护“可能需要时间、资金和管理流程的变革,但与一次成功入侵可能造成的数十亿损失相比,这些代价微不足道”。