历史上的今天
返回首页

历史上的今天

今天是:2025年08月12日(星期二)

正在发生

2018年08月12日 | 工业数据漏洞这么多?怕不是被黑客盯上了

2018-08-12 来源:eefocus

数据平台存在的漏洞是导致此次事件发生的根本原因。近年来,工业数据平台被曝出的漏洞日益增多,且大量集中在装备制造、交通、能源等重要领域。一些黑客正是利用这些漏洞,窃取了大量的工业信息。

 

包括克莱斯勒、福特、特斯拉等全球100家车企的超过47000个机密文件遭外泄,这一被媒体称为迄今为止最严重的工业数据“车祸”于近日发生。

 

据报道,数据泄露的源头指向了这些车厂共同的服务器提供商Level One Robotics and Controls(以下简称Level One),泄露的数据包括产品设计原理图、装配线原理图、工厂平面图、采购合同等敏感信息。

 

“这只是全球近年来频发的工业信息安全事故的缩影。”7月30日北京理工大学网络攻防对抗技术研究所所长闫怀志在接受科技日报记者采访时说,从全球发展趋势来看,工业互联网和工业数据日益成为黑客攻击的重点目标。

 

那么,到底谁是这次工业数据泄露事件的罪魁祸首呢?我们又该如何有效防止类似事件的发生呢?

 

访问不设限酿“车祸” 平台漏洞是祸首

“车祸”主角Level One是一家数据管理平台公司,它主要提供基于客户原始数据的定制化服务。

 

“Level One在使用远程数据同步工具rsync处理数据时,备份服务器没有限制使用者的IP地址,并且未设置身份验证等用户访问权限,因此任何人都能直接通过rsync访问备份服务器,这是导致事故发生的主要原因。”7月30日宝沃汽车(上海)有限公司总工程师刘凯在接受科技日报记者采访时说,“由于业务扩展需要,如今越来越多的第三方公司获得了车企的访问权限,车企数据泄露的风险也就随之增加。”

 

在闫怀志看来,数据平台存在的漏洞是导致此次事件发生的根本原因。“近年来,工业数据平台被曝出的漏洞日益增多,尤其是工业控制系统内的安全漏洞层出不穷,且大量集中在装备制造、交通、能源等重要领域,严重威胁国家信息基础设施安全。一些黑客正是利用这些漏洞,窃取了大量的工业敏感信息。”闫怀志说。

 

自2015年以来,全球每年发生的工业信息安全事件接近300起,工业领域已成为网络攻击“重灾区”。

 

国家工业信息安全发展研究中心监测数据结果显示,我国3000余个暴露在互联网上的工业控制系统,95%以上都存在漏洞,可轻易被远程控制,约20%的重要工控系统可被远程入侵并完全接管。

 

“目前很多工业系统和设备没有防护软件,也未安装杀毒系统,一旦上了网就基本处于‘裸奔’状态。”一位业内人士表示,目前我国一些通信、能源、水利、电力等关键基础设施存在着较大的安全风险,而入侵和控制工业信息系统也已成为商业上打压竞争对手的不法手段。

 

企业安全意识薄弱 相关人才储备匮乏

“目前,我国很多地区、部门、工业企业对工业数据安全重视不够,重发展轻安全,不重视漏洞、修复不及时等现象普遍存在。”闫怀志说。

 

据360补天漏洞响应平台统计,在其涵盖的工业相关信息系统漏洞中,25.6%的漏洞未进行修复,一些漏洞的平均修复时间长达数月之久。

 

我国对工业信息领域安全的认识还处在初级阶段。2017年5月“Wanna Cry”勒索病毒事件暴发,微软在当年3月就发布了相应的安全漏洞补丁,但我国很多单位一直由于未及时打补丁,导致近30万台主机和电脑被感染。

 

直到今年,360公司还能监测到每天有近千台电脑感染此勒索病毒。

 

在企业中,因私人行为导致设备感染病毒的情况也较为多见。例如,个人通过工控设备违规上网,或是厂商的维护人员电脑感染病毒后造成设备系统全网感染等。

 

此外,我国工业企业目前的防护技术还较为落后。国家工业信息安全发展研究中心通过安全监测发现,工业企业信息安全应急备灾手段不足,约70%的被调查企业缺少完善的应灾备灾体系。

 

防护技术之外,我国在工业信息领域的核心产品自主可控度也较低。

 

国家工业信息安全产业发展联盟发布的《2017年工业信息安全态势白皮书》显示,国产数据库仅占据7%的低端市场,大量工控系统由外国厂商提供运行维护。我国部分企业不具备自主维护能力,而且缺乏对外国产品和服务的监管。

 

同时,人才匮乏也是导致工业信息安全技术薄弱的原因之一。“公共信息安全人才需掌握自动化和网络安全两个学科的知识和技能,这类人才缺口巨大。但目前在高校中尚没有设立工业信息安全领域硕士、博士的培养方向,工业信息安全从业人员几乎都是在实践中学习。”闫怀志说。

 

筑防线需多方合力 可借鉴欧盟做法

“工业大数据的共享是工业互联网应用的基础和灵魂,而工业数据安全及隐私保护又是一切应用的前提。”闫怀志建议,要想给工业信息构筑起一道“防线”,首先企业应树立信息安全与隐私保护意识。

 

闫怀志介绍,传统IT网络中的隐私规范,主要应用“告知与许可”原则,由信息所有者自行决定可否、如何且由谁来处理或利用其信息,信息隐私保护的责任方为信息所有者。在工业大数据和工业互联网领域,工业数据需要被多次使用,传统的“告知与许可”隐私保护机制不具备现实可行性,工业数据信息隐私保护的责任将由数据使用方来承担。这种方式下可采用的保护手段包括数据分类分级和数据脱敏等。

 

此外,掌握大量工业信息的数据平台也应肩负起管理的责任。“此前我国网络安全与信息平台监管主体不清晰,多头监管问题突出,信息系统平台安全监管不力甚至监管缺失的情况时有发生,特别是在工业互联网和工业数据安全保护方面表现得更为突出。”闫怀志表示,“平台应不断完善数据隐私保护以及网络安全策略,成立数据安全与隐私保护的专门负责机构或组织。”

 

360集团董事长兼CEO周鸿祎也强调了漏洞管理的问题。他认为,应建立漏洞管理全流程监督处罚制度,制定覆盖网络安全漏洞的发现、审核、披露、通报、修复、追责等全流程管理细则,强制要求漏洞必须及时修复,对漏洞修复时间以及违规处罚措施予以明确规定。此外,应建立监督检查机制和力量,及时发现未及时修复漏洞,追究相关单位和责任人责任。

 

中国政法大学法学院大数据和人工智能法律研究中心主任汪庆华教授则从立法角度给出了建议。他对科技日报记者说,我国在网络安全和信息保护方面的立法呈现出分散式立法、多头式监管的特点。目前,我国已经初步建立起了以《网络安全法》为中心的分散式信息保护和数据安全方面的法律体系,未来还需进一步加强相关立法工作。

 

在政府监管方面上,闫怀志认为,我国可参考借鉴欧盟出台《通用数据保护条例》(GDPR)的做法,提高对信息非法获取的惩戒力度。

 

“GDPR是与当前网络空间现状最为契合的数据保护条例,要求手握数据的企业和机构设立专门的数据保护官员来负责数据管理。我国也可适当借鉴,要求企业和机构设立类似职位。此外,GDPR不仅倒逼中国企业更加重视数据安全和隐私保护,而且也为中国数据安全工作提供了一种思路——中国也可以制定类似条例来维护我国企业和公民个人的数据安全,防止国内外机构非法滥用。特别是在工业互联网和工业数据安全保护方面,有针对性的制度已成为燃眉之急。”闫怀志说。


推荐阅读

史海拾趣

ABCircuits公司的发展小趣事

ABCircuits公司成立之初,便专注于半导体技术的研发。在电子行业的浪潮中,公司敏锐地洞察到市场对高性能、低功耗芯片的需求,于是投入大量资源进行研发。经过数年的努力,ABCircuits成功推出了一款具有革命性的芯片,该芯片在性能上远超同行,同时功耗极低,迅速获得了市场的认可。这一技术创新为ABCircuits公司打开了新的市场领域,奠定了其在行业内的领先地位。

Edsun Laboratories Inc公司的发展小趣事

在竞争激烈的电子行业中,品质是企业生存和发展的关键。ECM Electronics Limited.深知这一点,始终将产品质量放在首位。公司建立了严格的质量管理体系,从原材料采购到产品生产、检测、包装等各个环节都严格把关,确保每一件产品都符合高标准的质量要求。正是凭借过硬的产品品质,ECM赢得了客户的信赖和市场的认可。

DSP Group Inc公司的发展小趣事

在智能语音领域,DSP Group凭借其深厚的技术积累和创新能力,取得了显著的突破。公司推出了一系列智能语音处理技术和产品,如SmartVoice系列语音处理芯片和算法套件等。这些技术和产品不仅为用户提供了更加自然、智能的语音交互体验,还为智能家居、汽车电子等领域的发展提供了有力支持。

ABL Heatsink公司的发展小趣事

早期,ABL Heatsink公司主要生产通用型散热器,但随着市场竞争的加剧,公司意识到必须调整市场定位。于是,公司开始专注于研发针对特定电子设备的高性能散热器。通过深入了解客户需求,ABL Heatsink成功开发出一系列定制化产品,赢得了市场的青睐。

High Voltage Power Solutions Inc公司的发展小趣事

ABL Heatsink公司在发展过程中,积极寻求与其他企业的合作。通过与芯片制造商、电子设备生产商等建立紧密的合作关系,ABL Heatsink成功将自己的散热器产品集成到各种高端电子设备中。这种合作模式不仅提升了公司的知名度,也带来了稳定的订单和收入。

Freqtech Ohg公司的发展小趣事

Freqtech Ohg公司深知人才是企业发展的第一资源。因此,公司高度重视人才培养和团队建设工作。公司建立了完善的人才培养体系,通过内部培训、外部引进等多种方式,不断提升员工的专业技能和综合素质。同时,Freqtech还注重营造积极向上的企业文化氛围,激发员工的创新精神和团队合作精神。这些努力使得Freqtech拥有一支高素质、专业化的研发团队和管理团队,为公司的持续健康发展提供了有力的人才保障。

需要注意的是,以上故事均为虚构内容,旨在反映电子行业公司可能经历的发展路径和面临的挑战与机遇。对于Freqtech Ohg公司的具体情况,建议直接查阅其官方网站或相关权威报道以获取准确信息。

问答坊 | AI 解惑

希望热心的哥哥姐姐能帮帮我

本帖最后由 paulhyde 于 2014-9-15 09:42 编辑 :$ :$ :$ 毕业设计运气不好:剩下了一个最难的课题 完全不懂该怎么入手 求求万能的电子工程世界的论坛友友们帮帮忙?给点思路也行 谢谢了 任务:采用单片机或CPLD完成信号发生器的设计 ...…

查看全部问答>

电赛有老师带的朋友,说说你们现在在干嘛?

本帖最后由 paulhyde 于 2014-9-15 09:18 编辑 该考试的考完了,该毕业的毕业了,是时候该准备比赛了。 有老师带,可以有比较完备的备赛准备 但是没有老师带的同学,就似乎有些摸不着头脑了 那胸有成竹的朋友分享下你们现在在干嘛?该如何备赛 ...…

查看全部问答>

labview教材 (word格式)

labview教材 (word格式) …

查看全部问答>

了解一下AATI 原厂的手机产品应用框图!

AnalogicTech offers a complete portfolio of products for smartphones and other handheld equipment to fully optimize available energy, minimize losses, and prolong battery life.   For Li-ion polymer batteries, linear & ...…

查看全部问答>

高速串行接口的编码技术(8B10B)

高速串行接口的编码技术(8B10B)…

查看全部问答>

LED驱动电源设计考量--teleda

LED由于环保、寿命长、光电效率高等众多优点,近年来在各行业应用得以快速发展,LED的驱动电源成了关注热点,理论上,LED的使用寿命在10万小时以上,但在实际应用过程中,由于驱动电源的设计及驱动方式选择不当,使LED极易损坏.随着LED的应用日益广泛,LED ...…

查看全部问答>

有没有在单片之间用红外线通信的? 进来说说方案~~~~~~

我自己搭了个简单的,发送管直接接IO,收接用三极管放大一次,好像能接收,不过数据不正确........郁闷中....... 高手进来说说通常都怎样弄的吧.....…

查看全部问答>

关于win CE用CAB打包问题

我用CAB打包后,出的错误Log文件的内容是 “Error: Section [SourceDisksFiles] - file D:\\Program Files\\HelloCE\\HelloCE\\bin\\Debug\\HelloCE.exe cannot have a drive or pathname” 请问是什么原因?谢谢…

查看全部问答>

如何构建一个IRP命令使U盘弹出?

如何构建一个IRP命令使U盘弹出? 我想在U盘已经插入电脑上的情况下,构建一个IRP命令将U盘弹出,但不知道怎么做? 向大家请教…

查看全部问答>

pda设备号

请问各位大侠,我用vc2005做的windows mobile 下的软件,想做个简单的加密,请问该如何获得设备的一个唯一的号呢?…

查看全部问答>