通过数据二极管发送日志、警报和遥测数据

了解详情
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。

专为规避而设计:关键基础设施不断扩大的攻击面

正是这种让基础设施变得更智能、更具韧性的创新,也改变了攻击者能够触及的范围。因此,在现代化进程中,必须从一开始就将安全纳入规划。
作者: 大卫·米切尔,产品副总裁
分享此贴

主要收获

  • 关键基础设施可能会因企业网络问题而受到干扰,近期发生的公共医疗案例表明,用户仅因一次涉及恶意文件的操作,就可能引发连锁反应,导致运营中断。
  • 电子邮件仍然是攻击面中最繁忙的入口之一:它是一种按设计能够大规模同时触达设备及其操作者的通信渠道。
  • 物理隔离的环境仍然依赖于连接侧的内容,因此在文件进入更敏感的系统之前,进行上游检查至关重要。
  • 创新对韧性至关重要,但对于每个新供应商、系统集成和更新渠道,其规划都应与之带来的运营效益同样周全。
  • 针对这一现实而构建的防御体系将电子邮件安全视为分层、整体模型的支柱之一,在内容到达读者(无论是人还是机器)之前,对其进行检查并降低风险。

关键基础设施在形成“空气隔离”之前就可能遭到破坏

在关键基础设施领域,隔离往往被视为安全防护的终点:将网络分段,对最敏感的系统实施物理隔离,问题便得以控制。然而,业务运营却发生在隔离核心之外:排程、物流、计费、过程历史数据、监控等。这一领域同样也是攻击面。

因此,问题不仅在于隔离区后方存在什么,还在于在任何威胁到达那里之前,哪些环节可能会受到干扰。对于许多关键基础设施机构而言——包括医院、银行以及若位于隔离区内将无法正常运作的交通网络——业务网络是其基础设施体系的重要组成部分。

而在这一领域,有一扇门尤为繁忙。电子邮件是攻击面中最繁忙的入口之一,也是每个组织按设计保持开放的通道,因为工作正是通过这一渠道传入的:供应商更新、承包商文件,以及启动项目的电子表格。它带来了双重威胁:一方面,通过可执行的文件和链接侵袭设备;另一方面,通过说服用户打开这些文件来侵袭人员。很少有其他渠道能以类似的规模同时实现这两点。 以下案例均属公开记录,展示了电子邮件、恶意文件或受信任用户的操作如何成为引发更广泛运营中断的第一步。

爱尔兰卫生服务执行局是少数几家选择完全透明处理的受害机构之一,它委托并发布 了一份独立审查报告,因此才能对该案件进行详细梳理。 2021年3月,一名用户误点了一封钓鱼邮件,导致其工作站感染了恶意软件。随后,攻击者在该环境中潜伏了八周才触发勒索软件,并利用这段时间攻破服务器和特权账户,进行横向移动并窃取数据,直到全国范围内的系统中断才被察觉。 该医疗服务机构关闭了其IT系统以遏制病毒传播。医院恢复使用纸笔记录,全国范围内的预约被取消,恢复过程耗时超过四个月,截至2024年11月,补救成本估计为1.02亿欧元

电子邮件安全事故很少仅止于电子邮件层面;它可能会引发连锁反应,导致运营和业务中断,并造成财务损失。2024年 ,Ascension表示,一名员工下载了一个恶意文件,该组织将此描述为“无心之失”。这一事件导致美国最大的医院网络之一不得不调配救护车、推迟诊疗,并随后报告称共有5,599,699人受到影响

安全负责人应考虑的一种情景是:起初看似一切正常,攻击者潜伏在企业网络内部,窃取网络拓扑图、工程文档、凭证、维护计划以及数据传输工作流本身等信息。 而当这种“观察”转变为“行动”时,其后果甚至可能波及物理世界。据报道,2015年针对乌克兰电网的攻击正是如此展开的:公开报道和技术分析显示,攻击者先是通过携带BlackEnergy恶意软件的鱼叉式网络钓鱼邮件入侵企业网络,随后进行侦察、窃取凭证,并有组织地破坏变电站。该事件影响了约22.5万名用户。一条可信的消息,一个例行的操作,却引发了多重运营后果。

攻击面持续扩大

关键基础设施之所以进行创新,是因为它别无选择。威胁形势日益严峻,对系统可用性的期望不断提高,而系统的韧性也越来越依赖于更智能、更互联的系统。 一个二十年来一直运行相同逻辑的变电站,现在可能向云端分析系统报告数据;一台每班次仅需人工检查一次的水泵,现在可能将遥测数据实时传输给供应商;而以往等待故障发生后才进行维护,如今则可能由基于人工智能和机器学习的预测技术提供指导。这些改进并非可有可无的旁枝末节,而是关键基础设施保持与时俱进的关键所在。只要安全模型能够随着相关技术的发展而演进,其中蕴含的机遇将十分可观。

每一波创新都会带来变化:新的代码、新的集成、新的供应商、更新渠道以及新的远程访问路径。只要制定周密的计划,这些变化就能得到妥善管理。安全负责人可以定义数据如何流动、供应商如何连接、更新如何验证,以及内容在进入敏感工作流之前应在何处接受检查。风险并不在于创新本身,而在于未经规划的信任。 每一位新供应商和承包商都可能建立新的电子邮件往来关系,其中包含附件、发票和更新通知,而用户通常会被要求打开这些内容。攻击面随之扩大,那些看似合法但实则不可信的内容可能通过的入口点也随之增加。

那么,当现代化进程的速度超过了围绕它设计的防御措施时,会发生什么呢?这就是“复利效应”:即使攻击者的能力从今天起停滞不前,安全风险仍可能持续扩大,因为环境仍在不断产生新的连接点。人工智能和机器学习可以提升防御方的运营韧性,但攻击者的能力同样未见放缓迹象。在进攻端,人工智能能加速研究、目标锁定和迭代过程,这使得有计划且具有适应性的安全措施成为负责任创新的一部分,而非其障碍。

很少有运营商能准确预测五年后自身环境会是什么样子,因此今天的安全架构可能已经在防御昨天的网络拓扑了。我们的目标并非阻碍创新,而是确保安全措施能与创新同步发展。隔离依然重要,但它只是更广泛的弹性模型中的一层,而非唯一的解决方案。

这让我们陷入了何种境地

安全负责人通常会通过提出三个问题来评估威胁:攻击者是否有意图、能力以及机会?对于许多关键基础设施环境而言,这三个问题的答案越来越可能是“是”。

  • 意图: 关键基础设施会成为攻击者的蓄意攻击目标,这些攻击者会事先对受害者进行调研;由于潜在的回报足以抵消所付出的努力,因此这类目标很可能仍具吸引力。
  • 能力: 攻击正日益呈现工业化趋势,人工智能降低了构建、测试和轮换攻击活动的成本。
  • 机遇:随着创新将曾经独立运行的系统连接起来,而内容也继续跨越残存的边界,攻击面随之发生变化。

这三者背后都存在同一对不变因素:人们将继续依赖电子邮件,因为这是确保运营持续进行的关键;而内容也将继续跨越我们划定的许多界限,因为这就是企业运作的方式。

针对这一现实构建的防御体系具有鲜明的特征。它将电子邮件安全视为外围防御中最繁忙的入口之一,并据此配置相应资源,将其作为整体模型的支柱之一。 该防御体系在该入口处构建多层控制措施,每一层都承担不同的职责,从而在读者(无论是人还是机器)接触邮件之前,就对内容进行检查并降低风险。它利用操作循环中的AI辅助分析,实现更快的关联分析、更快的分级处理,并能更快地从被拦截的攻击尝试中学习,从而更接近攻击者设定的节奏。此外,由于威胁环境不断变化,它将持续改进视为负责任现代化进程的一部分。

值得带回您自身环境中思考的问题很简单:当内容流向您最无法承受损失的系统时,它最后一次被真正检查的节点在哪里?该节点能否识别出那些刻意伪装成安全可靠的内容?对于许多组织而言,追溯该内容最初的来源往往会指向同一个地方:收件箱。

这是《天生难追》系列的第三部分

阅读第1部分:关键基础设施组织是不可妥协的目标。

阅读第二部分:人工智能推动网络攻击的工业化。

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。