新型电力系统网络安全架构:以“保险库”模式抵御内部攻击
电力系统数字化与分布式资源扩张带来新的网络安全挑战。分析师认为,传统防火墙与合规手段难以应对内部威胁,需转向零信任、多层防御架构,以“保险库”式隔离核心运营系统,并通过分布式网格遏制入侵扩散。

安全分析师一致认为,为应对日益复杂的入侵威胁,公用事业需要新的网络安全策略。这些威胁正危及日益分布式电力系统不断扩大的攻击面。
美国网络安全与基础设施安全局(CISA)2023-2025年战略计划(2022年9月发布)指出,电力系统新增的“每一件硬件和软件”都存在网络漏洞。然而,据北卡罗来纳州清洁能源技术中心2月1日报告,2022年美国公用事业提议投入292.2亿美元用于依赖硬件和软件的系统现代化改造。
网络分析师表示,新增的硬件和软件可能让恶意行为者通过公用事业防火墙隔离的互联网技术,获得对关键运营技术的内部访问权限。
独立网络安全咨询公司The Bit Bazaar创始人兼首席执行官Erfan Ibrahim表示:“传统安全手段无法阻止对关键基础设施的内部威胁。必须用具有多重身份验证和监控的零信任范式取代信任与非信任用户的传统思维。”
网络安全提供商Xage首席执行官Duncan Greatwood也认为,不断增长的“配电系统入口点”使得“将黑客拒于运营基础设施之外几乎不可行”。但他指出,如果分布式网络安全架构“镜像”配电系统的结构,分布式资源可以提供“韧性”,从而“在入侵扩散至运营系统之前加以遏制和隔离”。
网络安全提供商表示,新的多层次网络安全设计既能对分布式资源提供快速自动化的分布式保护,也能为核心资产提供多层防护。但分析师指出,这些新策略仍处于概念阶段,许多公用事业不愿承担网络安全现代化的成本和复杂性。
威胁态势
关键基础设施已面临内部攻击的脆弱性。2021年Colonial Pipeline停运事件始于密码泄露,据公开报道。2019-2020年针对美国企业及政府网络的SUNBURST攻击,经由SolarWinds等软件供应商渗透,CISA已确认。俄罗斯2015年对乌克兰电力系统的攻击则利用认证凭证(可能通过电子邮件获取),CISA亦曾报告。
FBI报告称,2021年美国16个“关键基础设施”行业中有14个遭受勒索软件攻击,包括能源行业。技术与研究公司Gartner指出,新漏洞还导致数据丢失、网络流量中断甚至拒绝服务停机。
Gartner、其他分析师以及2021年5月拜登行政令(要求加强电力系统网络安全)一致认为,对公用事业运营技术的攻击可能来自分布式太阳能、风能、储能设施、员工互联网账户、智能家居设备或电动汽车。
联邦能源监管委员会(FERC)2022年1月发布的拟议规则制定通知指出,北美电力可靠性公司(NERC)制定的现有关键基础设施保护(CIP)可靠性标准不足,仅侧重于防御“网络的安全边界”。该规则指出:“被视为可信的供应商或个人,即使拥有授权访问权限,仍可能引入网络安全风险。”RM22-3-000程序将为更新CIP标准提供指导,以更好地保护公用事业。
尽管拜登政府和FERC近期举措聚焦电力行业,但公用事业和系统运营商拒绝透露漏洞或实际攻击信息。
网络安全提供商Skybox Security 2022年评估显示,2021年美国网络新增OT漏洞达20,175个,创“历史新高”。报告称,2021年漏洞被更快、更频繁地利用,表明“网络犯罪分子正迅速利用新弱点”。
2021年12月,CISA紧急指令确认Apache Log4j工具存在漏洞,该工具记录并扫描在线系统间几乎所有通信,据《华尔街日报》当时报道。该工具被下载数百万次,可能允许攻击者发送并执行恶意代码,网络安全专家Wei Chieh Lim在2022年5月博客中称,该漏洞“不太可能在未来几年内被完全修复”。
网络安全提供商Opswright首席执行官Tony Turner表示,Log4j漏洞“过于简单,最初被Minecraft玩家利用”,这表明公用事业可能对“数百甚至数千个漏洞”毫无察觉。
网络分析师认为,软件物料清单(SBOM)——即系统所有组件的清单——可能是应对Log4j等漏洞的解决方案。SBOM由2021年5月拜登行政令强制要求,美国国家电信和信息管理局2021年7月报告补充了SBOM最佳实践和最低要求。但顾问Ibrahim指出,SBOM“只是网络安全反思中的一个要素”。
Ibrahim和其他分析师表示,互联网技术始于防火墙和外部防御,但新型分布式电力系统使网络外层渗透几乎不可避免。许多人认为,只有贯穿公用事业运营的多层面网络安全架构,才能同时保护OT新增的分布式攻击面和核心运营资产。

概念性解决方案
Opswright的Turner表示,最常见的公用事业网络安全方法是遵守NERC CIP标准,或可能遵守更窄的国际自动化协会(ISA)62443标准。但NERC CIP标准正在改革,ISA标准“仅聚焦自动化和控制系统的漏洞”。
Turner指出,美国能源部(DOE)新的“网络知情工程”计划可能为关键基础设施提供更好的网络安全。该计划提议在OT系统网络防御“设计的最早阶段”就“消除”风险,DOE文件称这是“引入低成本和有效网络安全的最佳时机”。
Skybox高级技术总监David Anteliz表示,公用事业需要“弥合IT与OT系统之间的鸿沟”。Skybox 2021年11月调查发现,“多供应商技术的复杂性”和“IT与OT架构脱节”增加了安全风险,而第三方访问增加,但“不到一半”的公用事业有相关政策。
Anteliz说:“我可以保证,现在公用事业后台有人在暗中活动。Skybox的答案是自动化深度防御和分层架构,提供持续监控、可见性、理解,并对需要保护的内容和位置做出响应。”
Skybox 2022年漏洞趋势报告指出,设计中的分段可以隔离公用事业控制室,使其成为“保险库”。报告称,从“网络每个角落”自动聚合数据和系统信息,可为自动化响应提供信息,并提供“持续监督”,使公用事业“从被动响应转向主动预防”。
其他网络安全分析师已设计出可应用于美国电力行业的详细零信任和深度防御概念架构。
The Bit Bazaar的Ibrahim表示,“四个安全功能层级”的第一层是基础“网络卫生”,即建立用户访问规则和优先级列表、用例及必要交易。合理应用可将交互限制在“需要交易的人员”。
第二层是“基于签名的入侵检测系统”(IDS),通过自动化优先级列表,将访问限制在“经过身份验证的用户和有效用例”。第三层是“基于上下文的”IDS,通过“阻止或标记”认证不足的交易来扩展访问限制。这些IDS“以隐身模式运行”,即使内部人员也无法察觉,但每个网络会话都被监控,任何“偏离正常交易和规则的行为”都会终止会话。公用事业安全信息和事件管理系统可检测并分析所有交易,并对可疑或终止的交易做出响应和报告。
第四层“端点安全”由自动化“虚拟机监控程序”软件监督,具有三层保护。Ibrahim表示,入侵可能“破坏”目标应用程序,但“端点硬件”受虚拟机监控程序保护,“最后喘息消息”可让网络边缘网格或网络核心防御避免OT网络“级联”故障。
Gartner称,网格“是工具和控制的协作生态系统”,用于保护电力系统不断扩展的分布式资源和易受攻击的第三方设备。其“分布式安全工具”提供“增强的检测能力”和“更高效的入侵响应”。
Ibrahim表示,网格无法消除拥有“合法凭证”的内部人员,因此公用事业依赖硬件和软件的系统现代化“应具有多层防御,并检查每一行新代码”。但“如果系统在边缘被入侵,例如智能电表或电动汽车充电器层面,网格可以响应,避免入侵扩散”。
Opswright的Turner表示,这些概念架构“可以提高态势感知和控制力”,但大多数公用事业仍专注于遵守NERC CIP标准以避免罚款。许多公用事业认为,设计的网络防御“复杂性会减慢和混淆系统监控和响应”,且增加的安全成本不合理。然而,“不清楚是否有更好的选择”,因为对即将到来的电力系统数百万分布式设备进行防火墙隔离“不切实际”。
Turner、Ibrahim等人一致认为,分层零信任架构——核心防火墙、监控中间层网关保护运营、网络边缘网格——是全面OT系统安全的新兴共识解决方案。但网络专家和电力系统利益相关者一致认为,尽管有联邦指令、授权和供应商概念,攻击仍在扩散,表明还需更多努力。

公用事业赞助的网络安全沙盒
公共和私营部门仍在继续开发零信任工具和技术,以使概念架构更好地保护电力及其他行业的OT。
DOE国家可再生能源实验室(NREL)于12月启动的清洁能源网络安全加速器(CECA)项目,是创新网络安全试点项目的“沙盒”。CECA网站称,将部署并测试应对清洁能源技术引入的新电力系统漏洞的策略。
NREL网络安全研究项目主任Jonathan White在1月17日CECA规划网络研讨会上表示:“美国关键基础设施正日益成为对手的目标。”NREL科学家在研讨会上表示,项目由公用事业赞助商资助,包括Duke Energy、Xcel Energy和Berkshire Hathaway(BHE),解决方案将使用NREL的综合能源系统高级研究“Cyber Range”进行评估。
据NREL介绍,Cyber Range是NREL专有的、高达20兆瓦的可再生能源系统,集成了电动汽车和电池等分布式资源,专为测试创新技术而建。首批CECA演示将测试Xage、Blue Ridge Networks和Sierra Nevada Corp.的网络防御方法。
BHE发言人Jessi Strawn表示,BHE希望利用NREL的“严格测试”来寻找“技术解决方案”和有效的“快速通道技术”以改善网络防御。BHE安全与韧性总监Jeffrey Baumgartner在声明中补充说,CECA将允许公用事业和解决方案提供商“对颠覆性安全技术进行压力测试”,并让“防御者”有机会“领先于威胁行为者”。
Duke Energy发言人Caroline Portillo表示,Duke Energy“经常接触拥有创新技术的供应商”,CECA是在“非实时环境中测试”这些技术的一种方式。她补充说,这一机会尤其宝贵,因为测试将在“沙盒环境中按规模进行”,随后由参与赞助的公用事业进行技术性能评估。Portillo表示,对集成到OT环境中的分布式能源进行身份验证和授权的初步测试结果“将至关重要”,因为Duke和其他公用事业正在增加这些资源。
Xage首席执行官Greatwood表示:“NREL项目的意义在于为解决方案提供商和公用事业建立中立平台,以合作开展OT网络安全创新。科技公司一直对公用事业行业缓慢的变革步伐感到沮丧。”他补充说,如果“终端公用事业参与CECA,科技公司将了解其需求”,公用事业则可获得“解决方案的技术验证”。Greatwood表示:“Xage已有公用事业客户”,但这是展示“自动化、广泛部署的网格防御(如Xage Fabric)如何在OT环境的零信任网络安全架构中发挥作用”的机会。
他说:“系统安全程度取决于其最薄弱的环节,而拥有数百万分布式资源的电力系统最薄弱环节并不安全,因为它为攻击者提供了大量入口。网格架构镜像分布式物理架构,可以识别并隔离或至少控制未经适当授权和认证的入侵者。”
Gartner在2022年1月观察到,电力系统环境“正在演变”,趋向“网络、基础设施和架构复杂性不断增长”,“漏洞将持续存在”。但Ibrahim表示,必须解决这些漏洞,因为限制“对关键系统的访问可能是阻止网络破坏的最大障碍”。他补充说:“构建最佳防护可能需要时间、资金和管理流程变革,但与成功入侵可能造成的数十亿美元损失相比,这些成本微不足道。”