Skip to main content
此页面采用自动翻译显示。 改为用英语查看?
文章

保护数字变电站的实用框架

探索数字变电站面临的独特网络安全挑战,以及供电网运营商加强安全态势的实用框架,为工程师提供比以往任何时候都更多的控制权、更多的洞察力和更强的防御边界。

打破 ICS 的杀伤链

数字变电站是电力系统正在进行的数字化转型的关键组成部分。尽管这种现代化带来了前所未有的效率和可见性改善,但它也为潜在的网络安全问题打开了大门。数字变电站中运营技术 (OT) 和信息技术 (IT) 的融合为攻击者提供了大规模停电、设备损坏和公共安全威胁的机会。在本文中,我们研究了数字变电站面临的网络安全挑战,并为电网运营商提供了一个实用的框架,以加强其安全态势。

2015 年乌克兰电网袭击——警钟

2015 年 12 月,大约 225,000 名乌克兰公民经历了停电,这为数字变电站安全创造了分水岭。该攻击归因于使用BlackEnergy恶意软件的沙虫威胁组织,标志着首次公开承认的针对电力基础设施的成功攻击,导致客户断电。

经过数月的侦察和网络渗透,攻击者通过鱼叉式网络钓鱼活动进行了蓄意的、精心策划的多阶段网络黑客行动,并获得了对该公用事业公司企业IT网络的访问权限。从那以后,攻击者转向变电站 OT 网络,最终利用合法的远程访问工具和恶意固件来中断电力服务并阻碍恢复工作。

该事件暴露了数字变电站运营商面临的几个关键安全问题:IT和OT环境之间的网络分段不足,对OT网络的监控不足,远程访问缺乏多因素身份验证,以及对变电站运营的可见性有限。

让我们探讨如何解决这些挑战,为数字变电站奠定坚实的网络安全基础。

c9535eff-9a54-464e-9c05-0960d993ad1b | 网络安全视觉图 2022 1:1

构思问题:像攻击者一样思考

为了最好地了解如何保护数字变电站,让我们使用工业控制系统杀伤链从攻击者的角度来看。这条杀伤链将攻击者的行动组织成一系列行动,这些行动相辅相成,在链条末端产生预期的效果(在我们的乌克兰示例中,电力中断)。出于我们的目的,我们将使用杀伤链的精简版本,概述准备、入侵、转向 OT、执行 OT 和攻击等步骤。

准备


攻击者首先收集有关其目标的情报。对于公用事业而言,这可能包括确定变电站位置、了解 SCADA 架构、研究供应商设备以及绘制网络基础设施图。2015年的乌克兰袭击者花了几个月的时间研究他们的目标。同样,2021年殖民地管道攻击始于侦察,该侦察发现了易受攻击的VPN凭证。

防御控制
:公用事业应通过限制有关变电站配置和控制系统的公开信息来最大限度地减少其数字足迹。员工安全意识培训应强调在社交媒体或专业网络上过度共享运营细节的风险,以及正确处理敏感数据的风险。

入侵


攻击者可以进入目标环境。常见的输入方法包括鱼叉式网络钓鱼电子邮件、受感染的软件更新、受感染的 USB 驱动器或利用面向互联网的系统。乌克兰攻击者使用带有恶意Microsoft Office附件的鱼叉式网络钓鱼,这允许安装BlackEnergy恶意软件,并为后续行动提供了必要的立足点。

防御控制
:遵循企业 IT 网络安全的最佳实践,包括具有高级威胁防护和沙箱功能的强大电子邮件安全解决方案、适用于企业工作站、网络入侵检测系统和安全运营中心(内部或托管服务交付)的防病毒/EDR 解决方案。确保 OT 团队与企业 IT 网络安全战略保持一致并及时了解最新情况。

转向 OT


获得企业IT网络的访问权限后,攻击者希望将其覆盖范围扩展到OT网络,例如数字变电站中的网络。这通常是通过利用不安全的远程访问解决方案、从受感染的IT系统中窃取有效的用户凭证或使用受感染的临时设备(例如电话和笔记本电脑)来实现的。在Stuxnet攻击中使用受感染的USB驱动器就是一个例子,说明即使是气隙网络也可能遭到破坏。在乌克兰的袭击中,攻击者利用从IT系统窃取的凭据通过VPN连接访问OT网络。

防御控制
:为可移动媒体和外部设备制定严格的政策。维护所有软件和固件的最新资产清单,并使用数字签名的安全补丁保持资产更新(在操作允许的范围内)。网络访问控制 (NAC) 解决方案可以防止未经授权的设备连接到变电站网络,而 IT 和 OT 网络以及变电站区域之间的网络将干扰横向移动。部署能够理解 OT 协议并能识别异常通信的工业入侵检测系统 (IDS)。使用多因素身份验证保护远程访问,并确保第三方远程访问(通常用于供应商维护)同样安全。取消所有 IED、中继和网络设备上的默认凭证,最好实现基于角色的访问控制。最后,定期对 OT 网络进行漏洞评估有助于在攻击者之前识别漏洞。

执行 OT 攻击


最后阶段涉及攻击者实现其目标——无论是数据盗窃、系统操纵还是破坏性行动。在乌克兰,这意味着打开断路器(通过变电站人机界面)来造成停电。乌克兰攻击者利用恶意固件上传来切断与现场设备的通信,同时对呼叫中心进行拒绝服务攻击,导致恢复工作延迟,沮丧的客户无法获得答案。

防御控制
:部署独立于控制系统运行的安全仪表系统 (SIS)。维护配置的离线备份并验证恢复程序。定期进行针对 OT 环境的桌面演习和事件响应演习,确保即使在网络安全控制失效时也能快速响应。

把它们放在一起 — 一个可操作的框架

当保卫数字变电站时,实施安全控制只是成功的一半,电力公司还必须使控制措施与既定的监管和行业框架保持一致,并根据NERC CIP要求和NIST网络安全框架(CSF)制定防御措施。

NERC CIP 校准

北美电力可靠性公司的关键基础设施保护 (CIP) 标准为批量电力系统的网络安全提供了强制性要求。与数字变电站相关的关键标准包括:

CIP-004(人事与培训): 专注于网络安全的最关键要素:人类。列出招聘、培训和入职/离职要求。

CIP-005(电子安全边界):解决了防御入侵和转向 OT 中讨论的网络分段和访问控制措施。

CIP-007(系统安全管理): 涵盖网络安全的日常 “封锁和应对”:补丁管理、恶意软件预防、安全事件监控和账户管理。这包括对早期发现至关重要的端点保护、日志记录和漏洞管理实践。

CIP-008(事件响应计划): 确保组织发展、维护和实践其应对攻击的能力。

CIP-009(恢复计划): 专注于在攻击后恢复 “正常”。确保部署和验证备份程序,并定期测试恢复速度和准确性。

CIP-010(配置变更管理): 定义资产的基准配置,为这些基准建立结构化变更管理流程,包括操作完整性的补丁测试。还包括定期漏洞评估的要求。

CIP-015(内部网络安全监控): 最新的 CIP 标准于 2025 年夏季获得批准,并于 2028 年 10 月开始生效。CIP-015 就是要知道 “线上” 发生的事情:监控 OT 网络、检测任何异常活动并做出明智的响应决策。

NIST CSF 集成

NIST 网络安全框架提供灵活的、基于风险的方法,围绕代表全面网络安全战略的六个核心职能进行组织:

治理:制定和监督组织的网络安全风险管理战略、期望和政策。

识别: 对系统、资产、数据和人员的网络安全风险达成共识。了解当前的安全态势和相关风险。

保护: 实施前面讨论的技术控制:网络分段、访问控制、端点保护等。旨在缩小攻击者在网络中站稳脚跟的总体攻击面。

检测: 部署功能以及时正确识别恶意网络安全事件的发生。利用从各种资产中汇总的数据,为可见性添加背景信息。

回应: 检测到网络攻击后,采取措施阻碍攻击者的进度,减轻影响,并最终将攻击者驱逐出网络。

恢复: 消除威胁后,恢复因事件而受损的所有功能或服务。利用经验教训为未来的安全策略提供信息。

结合 NERC CIP、NIST CSF 和防御控制

NERC CIP 要求

NIST CSF 函数

防御控制示例

CIP-004

治理,识别

员工安全意识

CIP-005

识别、保护

防火墙、DMZ、安全的远程访问

CIP-007

保护、检测、响应、恢复

修补、记录、系统强化

CIP-008

回应

事故响应演习

CIP-009

恢复

离线备份,测试恢复程序

CIP-010

治理、识别、保护

变更管理、漏洞评估

CIP-015

检测、响应

OT 网络 ID、网络日志

结论

2015年乌克兰袭击表明,数字变电站是关键目标,网络漏洞可以直接转化为物理后果。但是,通过了解攻击者的杀伤链并实施分层防御实用程序可以显著降低其风险状况。有了 IT 和 OT 团队的支持,以及经过深思熟虑的策略应用,数字变电站可以建立在异常强大的安全基础上,为攻击者接下来可能尝试的任何行为做好准备。

本文最初发表于 北美清洁能源。