《電子技術(shù)應用》
您所在的位置:首頁 > 通信與網(wǎng)絡 > 設計應用 > 工業(yè)控制系統(tǒng)漏洞補丁應用策略研究
工業(yè)控制系統(tǒng)漏洞補丁應用策略研究
信息技術(shù)與網(wǎng)絡安全
周 磊,姜雙林,饒志波
(北京安帝科技有限公司,北京100125)
摘要: 工業(yè)控制系統(tǒng)(ICS)網(wǎng)絡資產(chǎn)和企業(yè)網(wǎng)絡資產(chǎn)之間存在著關鍵的差異,較之IT漏洞修復,ICS漏洞修復面臨漏洞確認、補丁開發(fā)、有效性驗證、修復決策等系列現(xiàn)實挑戰(zhàn)。首先簡述了當前ICS漏洞管理的基本流程以及通用漏洞評分系統(tǒng)(CVSS)被用作ICS漏洞修復決策時存在的局限,其次,介紹了四種ICS漏洞補丁應用的決策樹方法并進行了比較,最后提出了當前ICS漏洞管理的可行方法。
中圖分類號: TP393
文獻標識碼: A
DOI: 10.19358/j.issn.2096-5133.2021.09.010
引用格式: 周磊,姜雙林,饒志波. 工業(yè)控制系統(tǒng)漏洞補丁應用策略研究[J].信息技術(shù)與網(wǎng)絡安全,2021,40(9):58-65.
Research on patching strategy of industrial control system vulnerability
Zhou Lei,Jiang Shuanglin,Rao Zhibo
(Beijing AndiSec Technology Co.,Ltd.,Beijing 100125,China)
Abstract: There are key differences between industrial control system(ICS) network assets and enterprise network assets. Compared with IT security patching, ICS security patching faces a series of significant challenges such as vulnerability identification, patch development, patch validation, and patching decision-making. In this paper,firstly, the basic process of ICS vulnerability management is introduced. Secondly, the limitations of the common vulnerability scoring system(CVSS) when it is used as the decision-making tool of ICS security patching are analyzed. Then four methods based decision tree in ICS security patching are introduced and their advantages are compared. Finally, a feasible practice to ICS vulnerability management is proposed.
Key words : industrial control system(ICS);cyber security;vulnerability;patch;decision-tree

0 引言

典型的工業(yè)控制系統(tǒng)(ICS)網(wǎng)絡資產(chǎn)和企業(yè)網(wǎng)絡資產(chǎn)之間存在著關鍵的差異[1-2],這導致漏洞修復的流程在ICS網(wǎng)絡中與企業(yè)網(wǎng)中也存在明顯的不同。應用安全補丁網(wǎng)絡安全既定計劃的一部分,也是風險管理的一個重要步驟。企業(yè)的目標不是擁有完全修復補丁的網(wǎng)絡資產(chǎn),而是將風險管理到一個可接受的水平。當安全補丁是將風險降低到可接受水平的最有效率和最有效果的方法時,應該安裝這些補丁。

工業(yè)控制系統(tǒng)的漏洞修復因其自身的特點,在實踐中面臨復雜性和可行性的挑戰(zhàn)。首先ICS資產(chǎn)存在天然的安全缺陷。許多ICS網(wǎng)絡資產(chǎn)缺少安全設計,漏洞頻出,應用安全補丁通常會降低風險。其次,ICS資產(chǎn)處于嚴格隔離的網(wǎng)絡。對于攻擊者來說,ICS網(wǎng)絡資產(chǎn)通常比企業(yè)網(wǎng)絡的資產(chǎn)更難訪問。第三,ICS的攻擊可能導致極其嚴重的物理后果。許多ICS控制的物理過程有可能對人的生命造成損害,對環(huán)境造成破壞。第四,ICS資產(chǎn)的生命周期相對較長。大多數(shù)ICS網(wǎng)絡資產(chǎn)和ICS本身都有靜態(tài)的特點,與典型的企業(yè)網(wǎng)絡資產(chǎn)和企業(yè)網(wǎng)絡相比,很少發(fā)生變化。

然而,數(shù)字化轉(zhuǎn)型的加速,網(wǎng)絡連接泛在化、工業(yè)設備數(shù)字化、生產(chǎn)流程智能化、大容量、低時延、高速率等數(shù)字時代的新興技術(shù)特征,正在加速變革傳統(tǒng)的漏洞管理態(tài)勢。補丁應用作為ICS漏洞管理過程的關鍵環(huán)節(jié),相比傳統(tǒng)IT漏洞的修復面臨更大的困難和更嚴峻的考驗。

本文的主要貢獻是總結(jié)了當前CVSS評估系統(tǒng)在工業(yè)場景下的不足,梳理了當前圍繞ICS漏洞補丁應用研究的四種主要決策方法,最后結(jié)合工作實踐,提出了實踐中可行的ICS漏洞管理方法。



本文詳細內(nèi)容請下載:http://m.xxav2194.com/resource/share/2000003767



作者信息:

周  磊,姜雙林,饒志波

(北京安帝科技有限公司,北京100125)





微信圖片_20210517164139.jpg

此內(nèi)容為AET網(wǎng)站原創(chuàng),未經(jīng)授權(quán)禁止轉(zhuǎn)載。
主站蜘蛛池模板: 国产午夜电影在线观看不卡| 寂寞山村恋瘦子的床全在线阅读| 亚洲精品国产啊女成拍色拍| 视频二区调教中字知名国产| 国产精品自产拍在线观看| 中国胖女人一级毛片aaaaa| 最近中文字幕无吗免费高清| 亚洲色精品vr一区二区三区| 色噜噜一区二区三区| 国产精品一区二区久久精品涩爱| jizz老师喷水| 无码色偷偷亚洲国内自拍| 亚洲免费人成视频观看| 狠狠躁日日躁夜夜躁2022麻豆| 国产aⅴ激情无码久久久无码| 欧美日韩亚洲高清不卡一区二区三区| 在线观看亚洲成人| 上海大一18cm男生宿舍飞机| 日韩国产一区二区| 亚洲午夜在线一区| 澳门永久av免费网站| 午夜影院一级片| 被猛男cao男男粗大视频| 国产精品三级av及在线观看| 99在线精品免费视频| 巨大欧美黑人xxxxbbbb| 久久久久人妻一区精品色| 李小璐三级在线视频| 亚洲欧洲在线观看| 男生女生一起差差差视频| 噜噜噜狠狠夜夜躁| 青青草国产三级精品三级| 国产猛男猛女超爽免费视频| 91精品国产免费网站| 奇米四色在线视频| 两个丫头稚嫩紧窄小说| 日本久久综合久久综合| 久久综合热88| 校服白袜男生被捆绑微博新闻| 国产精品女在线观看| jizz国产在线观看|