Skip to main content
此頁面使用自動翻譯顯示。 是否要改為用英語檢視?
文章

保護數位變電站的實用框架

探索數位變電站面臨的獨特網絡安全挑戰,以及為電網運營商提供實用框架,以加強其安全狀態,讓工程師能夠比以往任何時候都有更多的控制權、更深入的洞察力和更強

打破 ICS 殺手鏈

數位變電站是電力系統持續數位轉型的關鍵組成部分。雖然這項現代化帶來了前所未有的效率和可見性的改進,但它也為潛在的網絡安全問題打開了大門數位變電站中的營運技術 (OT) 與資訊科技 (IT) 的融合,為攻擊者帶來廣泛的斷電、設備損壞和對公共安全威脅的機會。在本文中,我們探討數字變電站面臨的網絡安全挑戰,並為電網運營商提供實用框架,以加強其安全狀況。

2015 年烏克蘭電網攻擊 — 喚醒呼叫

2015 年 12 月,大約 225,000 名烏克蘭公民遭遇中斷,在數字變電站安全方面創造了一個重要時刻。這項攻擊歸因於使用 BlackEnergy 惡意軟件的 Sandworm 威脅組織,標誌著第一次公開承認成功攻擊對電力基礎設施,導致客戶損失電力。

攻擊者透過網路釣魚活動進行數月的偵察和網絡滲透後,進行了故意、規劃良好的多階段網路黑客行動,並獲得了該公用程式的企業 IT 網絡的訪問權限。從那裡,攻擊者轉向變電站 OT 網絡,最終利用合法的遠端存取工具和惡意韌體來干擾電源服務並阻礙恢復工作。

此事件顯示了數位變電站營運商對數位變電站營運商的重要安全問題:IT 和 OT 環境之間的網路細分不足、OT 網路監控不足、缺乏遠端存取的多因素身份驗證,以及變電站營運的能見度有限。

讓我們探索如何解決這些挑戰,並將數位變電站置於強大的網絡安全基礎。

c9535eff-9a54-464e-9c05-0960d993ad1b | 網路安全視覺圖 2022 1:1

構思問題:像攻擊者一樣思考

為了最好地了解如何保護數位變電站,讓我們使用工業控制系統殺死鏈來看看攻擊者的角度。此殺死鏈將攻擊者動作組織成一系列作業,這些作業互相建構,以在鏈結束時產生預期的效果(在我們的烏克蘭範例中,電力損失)。為了我們的目的,我們將使用精簡版的擊殺鏈,概述了準備、入侵、轉向 OT、執行 OT 和攻擊等步驟。

準備


攻擊者首先收集有關他們目標的情報。對於公用程式,這可能包括識別變電站位置、瞭解 SCADA 架構、研究供應商設備,以及對映網路基礎架構。2015 年烏克蘭攻擊者花了數月的時間研究他們的目標。同樣地,2021 年殖民地管道攻擊始於偵察,以識別易受攻擊的 VPN 憑證。

防禦控制
:公用事業應該限制有關變電站配置和控制系統的公開信息,以最大限度地減少其數位佔用空間。員工安全意識培訓應強調在社交媒體或專業網絡上過度分享營運細節的風險,以及適當處理敏感數據的風險。

入侵


攻擊者可以進入目標環境。常見的輸入方法包括網路釣魚電子郵件、遭到破壞的軟體更新、受感染的 USB 磁碟機,或惡意利用網際網路的系統。烏克蘭攻擊者使用含有惡意的 Microsoft Office 附件的刺式網絡釣魚,這允許安裝 BlackEnergy 惡意軟件,並為後續行動提供必要的基地。

防禦控制
:遵循企業 IT 網路安全的最佳做法,包括具有進階威脅防護和沙盒功能的強大電子郵件安全解決方案、企業工作站的防毒/EDR 解決方案、網路入侵偵測系統以及安全作業中心(內部或託管服務交付)。確保 OT 團隊符合企業 IT 網路安全策略並符合最新狀態。

轉向 OT


攻擊者在獲得企業 IT 網絡的存取權後,希望將其覆蓋範圍擴展到像數位變電站中的 OT 網絡一樣。這通常是通過利用不安全的遠端存取解決方案,從受破壞的 IT 系統中竊取有效的用戶憑證,或利用受感染的暫態設備(如手機和筆記本電腦)來完成在 Stuxnet 攻擊中使用受感染的 USB 驅動器是一個例子,即使是空中間隙的網絡也可能被入侵。在烏克蘭攻擊中,攻擊者利用 IT 系統被盜的憑據通過 VPN 連接訪問 OT 網絡。

防禦控制
:為可移動媒體和外部設備建立嚴格的政策。維護所有軟體和韌體的最新資產清單,並使用數位簽署的安全性修補程式保持資產更新(盡量在操作允許的情況下)。網路存取控制 (NAC) 解決方案可以防止未經授權的設備連接到變電站網絡,而 IT 和 OT 網絡和變電站區域之間的網絡會干擾橫向移動。部署了解 OT 協議並識別異常通訊的工業入侵偵測系統 (IDS)。使用多因素身份驗證保護遠端存取,並確保第三方遠端存取 (通常用於供應商維護) 得到類似的安全。消除所有 IED、繼電器和網路裝置上的預設認證,最理想的是實作以角色為基礎的存取控制。最後,定期對 OT 網絡的漏洞評估有助於在攻擊者之前識別弱點。

執行 OT 攻擊


最後一階段涉及攻擊者實現其目標,無論是資料竊取、系統操控或破壞性行動。在烏克蘭,這意味著開啟斷路器(通過變電站 HMI)以造成斷電。烏克蘭攻擊者利用惡意固件上傳來中斷到現場設備的通信,同時向呼叫中心執行拒絕服務攻擊,導致恢復工作延遲,並使客戶無法獲得答案。

防禦控制
:部署與控制系統獨立運作的安全儀器系統 (SIS)。維護組態的離線備份並驗證還原程序。定期進行特定於 OT 環境的桌面練習和事件應變演習,以確保即使網路安全控制失敗時,也可以快速回應。

將全部整合在一起 — 一個可行的框架

在防禦數字變電站時,實施安全控制只是一半的戰鬥,電力公司還必須將控制與已建立的監管和行業框架調整,並將防禦措施根據 NERC CIP 要求和 NIST 網絡安全框架(CSF)配置防禦措施。

NERC CIP 對齊

北美電力可靠性公司的關鍵基礎架構保護 (CIP) 標準提供了批量電力系統網絡安全的強制要求。與數位變電站相關的主要標準包括:

CIP-004 (人事及培訓): 專注於網絡安全最關鍵的元素:人類。列出招聘、訓練和登機/離職的要求。

CIP-005(電子安全周圍):解決防禦入侵和轉向 OT 時討論的網路細分和存取控制措施。

CIP-007(系統安全管理): 涵蓋網絡安全的日常「封鎖和解決」:修補程序管理,惡意軟件防護,安全事件監控和帳戶管理。這包括針對早期偵測至關重要的端點防護、記錄和弱點管理作法。

CIP-008(事故應變計劃): 確保組織開發、維護和實踐其應對攻擊的能力。

CIP-009(恢復計劃): 專注於攻擊後恢復「正常」。確保已部署和驗證備份程序,並定期測試還原的速度和準確性。

CIP-010(配置變更管理): 定義資產的基準配置,並為這些基準建立結構化變更管理程序,以包括修補程式測試以確保作業完整性。還包括定期漏洞評估的要求。

CIP-015(內部網絡安全監控): 最新 CIP 標準,於 2025 年夏季批准,並於 2028 年 10 月起生效。CIP-015 全部關於了解「線上」發生的事情:監控 OT 網絡,檢測任何異常活動,以及做出明智的響應決定。

NIST CSF 整合

NIST 網絡安全框架提供了一種靈活的基於風險的方法,其中包括六個核心功能,代表全面的網絡安全策略:

統治:建立並監控組織的網路安全風險管理策略、期望和政策。

識別: 建立跨系統、資產、資料和人員的網路安全風險的共同理解。掌握目前的安全狀態及相關風險。

保護: 實作先前討論的技術控制項:網路分割、存取控制、端點保護等。目的是減少攻擊者可利用來在網路中取得足跡的整體攻擊表面。

檢測: 部署功能,以及時正確識別惡意網路安全事件發生的情況。利用來自各種資產彙總的資料,為可見性增加前後關聯。

回應: 在偵測到網路攻擊時,請採取行動來抑制攻擊者的進度、減輕影響,並最終將攻擊者從網路中驅逐。

恢復: 中和威脅後,請恢復因事件而受損的任何功能或服務。利用學習的教訓來提供未來的安全策略。

結合 NERC CIP、NIST CSF 和防禦控制

NERC CIP 要求

NIST 中心血管功能

防禦控制範例

西普 -004

管理,識別

員工安全意識

西普 -005

識別,保護

防火牆、DMZ、安全遠端存取

吉普 -007

保護、偵測、回應、恢復

修補、記錄、系統硬化

西普 -008

回應

事故應變練習

西普 -009

恢復

離線備份,測試恢復程序

西普 -010

管理、識別、保護

變更管理、弱點評估

西普 -015

偵測、回應

OT 網路 ID、網路記錄

結論

2015 年烏克蘭襲擊證明,數字變電站代表了網絡漏洞可以直接導致物理後果的關鍵目標。但是,通過了解攻擊者的殺死鏈並實施分層防禦公用程序,可以顯著降低他們的風險概況。通過 IT 和 OT 團隊的支持,以及仔細地應用策略,數位變電站可以放置在非常強大的安全基礎上,並為接下來的攻擊者做好準備。

本文最初發表於 北美清潔能源。