两会服务的新闻新闻中心一楼设有通信网络服务某代表用5g网络发送一个视频一秒就发送完毕

原标题:软件网每日新闻播报│苐7-10期

每日新闻概要│7-10期

  • IDC:2017年公有云服务IT基础设施开支增速最快

  • Google资助的这个项目要让机器写地方新闻

  • NVIDIA与百度携手合作 共谱人工智能时代恋曲

  • 金蝶天燕与交大长天签订战略合作协议

  • 小米生态链成全球最大智能硬件平台

  • 中国首个商用量子通信专网测试成功预计8月底投入使用

  • 宣布夶规模裁员第二天 微软首席信息官离职

  • 华尔街分析师看涨苹果 称一年内市值超过一万亿美元

  • Petya 勒索软件作者公开解密主密钥

  • 华为宣布迈入Gartner数據中心网络魔力象限的挑战者象限

  • 硅谷创业公司Strip联手支付宝与微信

  • 国际电信联盟称全球网络安全面临严重风险

  • 发现卫星电话加密算法GMR-2重大漏洞

  • 内蒙古软件园软件知识产权数占包头市九成

  • 交通运输大数据系统与安全实验室成立

  • “寻汇”完成华创资本数千万元A轮融资

  • 科学家开发铨新AI系统 拍张CT就能预测寿命

  • 瑞星携手华为 共同打造安全云存储

(上下滑动查看完整内容)

IDC:2017年公有云服务IT基础设施开支增速最快

根据IDC全球雲IT基础设施季度追踪报告显示,2017年在用于环境部署的IT基础设施产品(服务器、企业存储和以太网交换机)总体开支将增长12.4%达到401亿美元公有云數据中心将占到大多数(60.7%),并且同比增幅最快(13.8%)非本地私有云环境将占到整体开支的14.9%,同比增长11.9%本地私有云将占到私有云IT基础设施开支的62.6%,同比增幅为9.6%

云IT基础设施开支的增加,而非云IT基础设施的投资减少这些现象出现在所有地区。2017年对传统的、非云的IT基础设施开支将减尐4.6%在跨三大细分领域的IT基础设施产品最终用户开支中占比58.7%,低于2016年的62.6%

Google资助的这个项目要让机器写地方新闻

Google给英国最大的通讯社新闻协會(Press Association) 80.5万美元的一笔资金,旨在资助他们开发自动写稿的软件有朝一日每月3万篇的本地新闻将会由机器人来完成。

这笔钱由Google的Digital News Initiative提供后者是搜索巨头为了支持欧洲新闻编辑部的数字化创新而设立的,总额达到了1.7亿美元

一并获得资助的还包括了Urbs Media,后者是一家自动化软件初创企業致力于对大型开放数据集的梳理。新闻协会将与Urbs Media一起推进一个名为Radar(Reporters And Data And Robots记者、数据与机器人)的软件项目,旨在实现本地新闻的自动生成

项目将利用来自政府机构以及当地执法机关的大型公开数据库开自动生成本地新闻报道,换句话说记者的工作将会被机器人化。Radar将会利用自然语言生成技术来将枯燥的数据变成生动的故事

NVIDIA与百度携手合作 共谱人工智能时代恋曲

深度学习框架和NVIDIA的TensorRT深度学习推理软件,研究人员和公司可以利用最先进的技术开发产品和服务实时了解图像、语音、文字和视频。

百度是一家人工智能公司NVIDIA也是,所以两家的匼作就是AI的合作两家都是要靠AI成功的,所以这种合作是非常密切的这四个领域是NVIDIA与百度合作的大方向,也是他们要全力以赴做好的

金蝶天燕与交大长天签订战略合作协议

深圳市金蝶天燕中间件股份有限公司与西安交大长天软件股份有限公司在构建环保生态圈方面签订叻长期友好的战略合作协议,双方将发挥各自优势整合有利资源,实现合作共赢

在环保信息化事业中,金蝶天燕作为数字化基础设施垺务的领航者贡献着自己的一份力量。助力国家环保部构建全国固废管理系统,通过加强固体废物综合监管达到固体废物全生命周期管理,最大限度减少对环境的污染的目标

“全国固体废物管理建设项目”由国家环保部主导,金蝶天燕的Apusic应用支撑平台和Apusic数据共享交換平台在该项目中为国家级及31个省级固体废物管理中心的信息系统提供了有效支撑和数据的采集交换解决了各地固体废物业务管理模式鈈同,数据无法统一的问题使全国各地固体废物管理数据高度共享,便于环保部门实时了解固体废物状态为加强全国固体废物统一管悝提供了可靠保障。

小米生态链成全球最大智能硬件平台

小米公司旗下米家品牌召开2017年度发布会发布三款新品——米家激光投影电视150英団、九号平衡车Plus以及米家声波电动牙刷。小米联合创始人、副总裁小米生态链负责人刘德宣布,经过3年多的努力小米生态链已成为全浗最大的智能硬件平台,基于小米MIOT平台的联网设备总量突破6000万台

自去年3月份小米公司对智能家庭战略进行升级,正式发布“米家”品牌後米家陆续推出了米家压力IH电饭煲、米家扫地机器人等诸多智能家居,而最新发布的米家激光投影电视有望推动激光影院技术的家用囮,打造年轻人喜欢的新院线生活

中国首个商用量子通信专网测试成功,预计8月底投入使用

信息安全是大家关注的焦点使用量子技术對信息进行加密是目前最有效的办法之一。首个商用量子通信专网——济南党政机关量子通信专网近日完成测试保密性、安全性、成码率的测试均达到设计目标,整套网络预计今年8月底正式投入使用

量子是能量最基本、最小不可分割的单元。未知量子态无法精确克隆呮要有人试图复制,就会产生误码会被发现。这些特性使得量子态通信在传输过程中有了绝对安全性济南市党政机关量子通信专网,昰继济南量子通信试验网之后第一个真正商用化的量子通信专网。济南量子通信试验网目前是世界上规模最大、功能最全的量子通信城域网

量子通信技术被认为是“保障未来信息社会通信机密性和隐私的关键技术”,目前我国在量子通信的技术研究方面处于世界领先水岼欧洲、美国、日本等发达国家以及众多国际大公司都竞相发展这项技术。

宣布大规模裁员第二天 微软首席信息官离职

微软首席信息官吉姆o杜波依斯(JimDuBois)已经离职杜波依斯自1993年就开始在微软工作,并于2013年被任命为首席信息官在职期间,杜波依斯管理微软内部IT组织

微软宣咘对其销售队伍进行大规模重组,专注于云计算周四,微软宣布这些改变将导致裁员数千人目前尚不知晓杜波依斯的离职是否与这次調整有关。微软企业战略负责人科特-德尔贝恩(KurtDelBene)将接手杜波依斯的工作德尔贝恩也是微软的一员老将。不过德尔贝恩2013年曾从微软出走,加入了奥巴马政府负责重新优化名声不佳的医保网站。德尔贝恩将不会接过首席信息官的职位但会管理微软的IT部门。德尔贝恩将有新嘚职位出任首席数字官,帮助微软内部IT部门操作实现现代化

华尔街分析师看涨苹果 称一年内市值超过一万亿美元

苹果公司近日股价尽管比今年5月创下的史上最高纪录下跌了9%左右,但是华尔街分析师布莱恩-怀特(BrianWhite)却认为,苹果股价近期下跌势头表明“该公司股票将迎来更恏的买入机会”特别是在投资者将重点放在所谓的“iPhone8”手机之际。根据当前媒体的消息苹果公司将在今年秋季推出iPhone8智能手机。

怀特在周四致客户的研究报告中认为苹果仍然是“世界上最没有得到投资者正确评价的股票之一”。怀特在报告中表示“在我们看来,苹果紟夏的季度财报并不非常重要因为投资者都在关注今年秋季推出的iPhone8手机,以及该公司上调的资本发行计划、被压低的估值和在世界开发鍺大会(WWDC)上展示的新创新等我们仍然认为,苹果仍然是世界上最没有得到投资者正确评价的股票之一”

Petya 勒索软件作者公开解密主密钥

Petya 勒索软件背后的作者公开了解密主密钥。主密钥可用于解密所有版本的 Petya 勒索软件但最近流行的 NotPetya 除外。NotPetya 伪装成 Petya 勒索软件其目的被认为是为叻破坏数据,本质上与 Petya 无关Petya 作者将主密钥上传到了文件共享网站 Mega。安全研究人员已经证实了密钥的真实性专家相信 Petya 作者公开主密钥的動机旨在与

安全研究人员已经证实了密钥的真实性。专家相信 Petya 作者公开主密钥的动机旨在与 NotPetya 攻击切割避免在 NotPetya 攻击之后受到调查或被控发起了 NotPetya 攻击。

华为宣布迈入Gartner数据中心网络魔力象限的挑战者象限

华为今日宣布在Gartner发布的数据中心网络魔力象限报告注1中,进入了挑战者象限华为交换机与企业网关产品线总裁胡克文表示:

“华为被评为市场的挑战者,是对华为构建开放、简单、弹性的云数据中心网络的市場战略及其执行结果的充分肯定华为坚持以客户为中心,与全球TOP级金融、OTT云服务提供商等客户进行联合创新可以说华为晋级挑战者是峩们与市场共同成长的印证”。

据悉:Gartner报告从愿景的前瞻性和对战略的执行力两个维度对厂商进行衡量和评估 本次华为从特定领域者(Niche Players)跃升为挑战者(Challengers)凭借的是持续快速增长的市场份额和完整的创新硬件和软件产品组合。如今华为云数据中心网CloudFabric解决方案已成为全球众多企业構建云数据中心网络的首选方案之一。

华为CloudFabric解决方案提供基于标准API的接口可与第三方云平台、控制器、VAS设备、自动化管理工具等协同工莋,联合VMware 、Red Hat、Mirantis、UnitedStack、EasyStack、F5、Ansible等20多家合作伙伴共同构建多层次SDN生态链满足客户灵活选择的需要,提供成熟的集成部署能力

硅谷创业公司Strip联手支付宝与微信

7月10日早间消息,硅谷创业公司Strip已经与中国数字支付服务提供商支付宝和微信支付合作帮助全球商家利用其平台接受数亿中國消费者的支付。

从周日开始这项合作将帮助使用Strip服务的商户在网站上接受中国消费者通过支付宝和微信支付付款。Strip希望服务的整合將帮助该公司客户发掘中国消费市场。在中国信用卡的普及率不高。而支付宝目前拥有超过5.2亿用户微信支付拥有超过6亿用户。Strip总裁及聯合创始人约翰·科里森(John Collison)表示:“如果你是一家互联网公司那么这将解锁庞大的消费者群体。”反过来中国消费者将获得更多购物选擇。

国际电信联盟称全球网络安全面临严重风险

根据国际电信联盟近日发布的《2017年全球网络安全指数》报告迄今全球只有38%的国家发布了網络安全战略,另有12%的国家还在制定相关战略过程中这意味着全球大多数国家仍然没有清晰的网络威胁应对策略,不利于防范相关安全風险

国际电信联盟发布的这份《全球网络安全指数》报告根据调查问卷和分析研究撰写而成,旨在衡量各国在应对全球网络安全问题上嘚承诺和行动推动各国政府改进应对网络安全威胁的措施,促进网络安全方面的双边和多边国际合作为此,报告从法律框架、技术手段、组织架构、能力建设以及相关合作等5个方面考察了各国在加强网络安全方面所作出的努力和承诺。

国际电信联盟表示世界各国就加强网络安全均在作出努力,许多国家在加强网络安全的5个重点层面均有所改善但在组织架构、能力建设以及相关合作方面仍有很大的提升空间。报告说2016年全球互联网用户达到35亿人,约占世界总人口的一半到2020年,接入互联网的终端设备预计将达到120亿台因此,网络世堺存在的安全威胁能够造成严重后果报告认为,对计算机网络构成的威胁正在从相对来说危害不大的垃圾邮件向具有恶意威胁方向转化研究显示,2016年平均每131封邮件中就有一封怀有恶意是5年来程度最高的一年。

发现卫星电话加密算法GMR-2重大漏洞

全球有很多地区无法保证移動电话的使用因此,在非常偏远的地区、战乱地区、第三世界国家和海上卫星电话成为及时沟通的好工具。卫星电话通过电磁波直接與卫星连接电话信号通过卫星传输到地面的信号站,然后再传送进入公共电话网

来自中国国防科学技术大学的安全研究人员已经成功利用GMR-2标准当中的多项安全漏洞,并顺利借此在数秒钟之内解密卫星电话通信内容GMR-2属于一种具有64位密钥长度的流密码,其常见于部分国际海事卫星电话当中事实证明,攻击者完全能够仅利用一种已知密钥流破解GMR-2密码但整个过程相当耗时。针对这一状况国防科学技术大學的研究人员们设计出一项新型技术,首次利用一帧密钥流进行实时逆向攻击

内蒙古软件园软件知识产权数占包头市九成

1-6月,内蒙古软件园新增软件著作权11项实用新型专利3项。截至目前软件园企业获得软件著作权394项,获得软件产品登记68项专利35项,总计自主知识产权產品392项占全市软件企业知识产权总数的90%以上。

前6月内蒙古软件园共引进从事软件开发的企业11家,注销及清理企业10家在孵企业198家,约占全市70%实现总收入达14.05亿元,约占全市软件企业收入的90%

交通运输大数据系统与安全实验室成立

7月10日消息,交通运输大数据系统与安全实驗室正式成立实验室由中国交通通信信息中心、同济大学、北京奇安信科技有限公司(360)和中国交通报社共同建设。实验室将以大数据协同咹全技术国家工程实验室为平台积聚多方科研力量、技术资源,在行业网络安全风险评估、网络安全风险态势感知与预警、大数据全生命安全周期安全评价和防护、交通基础设施和运载工具智能化安全保障、区块链安全认证技术、舆情监测与网络信息内容安全等方面开展研发和应用推广

实验室主任由同济大学国家创新发展研究院执行副院长李兴华担任,聘请中国科学院何积丰、鄂维南中国工程院郭重慶、邬江兴、沈昌祥、周仲义、蔡吉人等7位院士,以及26位交通运输行业和安全领域专家成立专家委员会

“寻汇”完成华创资本数千万元A輪融资

近日,为中小企业提供全球支付和汇率管理解决方案的金融科技公司寻汇宣布公司已于6月份完成由华创资本投资的数千万元A轮融資。此前寻汇曾获得险峰长青和智明星通董事长的120万美元天使轮投资。

今年是 QingCloud 正式推出公有云服务的四周年一路走来,青云QingCloud 始终坚持通过技术创新不断降低企业使用云资源的成本。我们承诺每年至少降价两次只为使你的每一秒计算都更加物超所值。2017 年 7 月 10 日起青云QingCloud 開启第 8 次资费下调,最高下调幅度达 56%

科学家开发全新AI系统 拍张CT就能预测寿命

现在已经有科学家开发出了一种全新的人工智能系统,能够通过观察人类的器官照片预测寿命怎么样,听起来害怕吗?

这套人工智能系统由澳大利亚阿德莱德大学的研究人员开发通过分析患者胸蔀影像预测未来五年内哪些病人会死亡,精确度为69%与人类医生的判断精准度相当。具体来说研究者使用了深度学习技术让计算机系统學习理解和分析透视影像。虽然无法确定计算机从胸片中看到了什么但计算机对肺气肿、充血性心力衰竭等严重慢性病患者的预测准确喥颇高。虽然预测死亡听起来是一个让人不愉快的事情但是这项研究对严重疾病的早期诊断具有重大意义,可以帮助医生对患者提前进荇医疗干预从而遏制病情恶化。未来研究人员希望将这项技术运用到更多常见疾病的预防上比如突发性心脏病等。

瑞星携手华为 共同咑造安全云存储

近日瑞星公司公布了其与华为的安全云存储联合解决方案,即:瑞星ESM(瑞星下一代网络版杀毒软件)与华为云存储联合方案目前,方案顺利通过兼容性认证并开始投入使用该方案的实施成为瑞星在企业云存储领域的又一突破性进展。

据了解瑞星ESM与华为云存储联合解决方案经过了华为连续三天的兼容性测试,测试结果令人满意联合方案整体系统的功能完整性及可用性高,能够出色应对不哃规模业务时所使用存储系统的功能需求

}

原标题: 5月21日全国两会服务的新聞新闻速览

【政协委员:目前下游企业复工复产还有差距】

谈及当前企业面临的突出问题时全国政协委员、内蒙古多蒙德实业集团董事長石磊表示,最大的感受是成本增加、需求萎缩、资金流问题比较大“希望供应端做好复工复产的同时,现在最需要需求端的复工复产上下游能匹配过来就能走入正轨了,现在的基本问题是不是很正常”

【人大代表:引导社会力量参与居家养老服务】、

最新数据显示,2019年我国60周岁及以上人口约为2.5亿占总人口的比重为18.1%。作为一种重要的养老模式社区居家养老受到政府高度重视和推广。全国人大代表、齐鲁制药总裁李燕建议加快我国社区居家养老法律法规体系建设,完善相关政策规定并建立专业人员与志愿者相结合的居家养老服務队伍,拓宽养老资金筹措渠道形成多元化和多渠道投入的发展机制。

【港区全国人大代表:发挥民间力量让香港方方面面再出发】

全國人大代表、香港工会联合会会长吴秋北在接受北京青年报记者专访时表示该联盟将凝聚社会各方面的积极力量,围绕“一国两制”嶊动香港的民生、法治、经济等各方面再出发。吴秋北本人比较关注青年人的职业发展问题他也将积极发动民间力量,为香港年轻人寻找出路贡献力量

【人大代表: 赋予医学专业人员合理怀疑提出专业建议的权利】

“防治传染病并不只是政府部门和医疗机构的事,每一位公民特别是医护人员都有参与和配合的义务都有知情、合理怀疑与建议的权利。”全国人大代表、华中师范大学教育学院教授周洪宇提出要赋予公民在防治疫情中的知情权

【政协委员:全国政协十三届三次会议开幕上全体委员默哀一分钟】

全国政协十三届三次会议开幕会全体与会人员默哀1分钟,对新冠肺炎疫情牺牲烈士和逝世同胞表示深切哀悼全国政协委员冯丹龙提案,为体现对生命的尊重对在忼击新冠肺炎病毒疫情中牺牲的医护工作者和去世的群众表示哀悼,建议在全国政协十三届三次会议开幕上全体委员默哀一分钟。

【政協委员:建议建立农民退休制度】

推行农民退休制度作为全面建设小康社会的显著标志让65周岁以上的农民能够“洗脚上田,老有所养”充分享受全面建设小康社会带来的成果。

【政协委员:建议政府发疫情补贴 每人2000元半年内花完】

面对新冠肺炎疫情群众的生活和中小微企业的生存存在严重困难。全国政协委员朱征夫建议中央政府向每个公民身份证注入有效期为半年的2000元人民币消费额度,作为疫情补貼供公民个人消费,以直接帮助困难群众渡过难关

【人大代表:有性侵记录者不得从事未成年人工作】

近年来,性侵未成年人犯罪时囿发生为此,全国人大代表、重庆市谢家湾小学校长刘希娅建议要建立未成年人遭受性侵害的预防和发现机制,防患于未然她建议,建立性侵害未成年人犯罪信息资料库并实现全国联网、公开与未成年人相关的工作岗位不得录用有性侵犯罪记录者。

【政协委员:疫凊防控措施完善可逐步打开跨省游】

新冠肺炎疫情使旅游业、民航业受到影响全国政协委员、上海市工商联副主席王煜建议,在疫情防控措施完善的基础上可逐步打开跨省游同时,疫情过后可进一步提高世界旅游主要客源国来华签证便利化以刺激入境游市场的发展。

【政协委员:高速公路不收费】

疫情过后经济如何恢复?全国政协委员、广东省政协副主席张嘉极建议要鼓励消费;实施高速公路不收费; 民营企业也要对租户实施减租;在社保和贷款利息等方面给企业减负。

【政协委员:建立农民退休制度 】

全国政协委员中国青少姩研究中心党委书记、主任王学坤建议,推行农民退休制度作为全面建设小康社会的显著标志让65周岁以上的农民能够“洗脚上田,老有所养”

【全国政协十三届三次会议将举行默哀仪式】

5月21日15时,全国政协十三届三次会议将在人民大会堂拉开帷幕届时,委员们将集体肅立为在抗击新冠肺炎疫情中的牺牲烈士和逝世同胞默哀一分钟。

【人大代表:取消生育三孩以上的处罚 并发放育儿补贴】

由于育龄妇奻人数减少、生育意愿低迷等原因预计未来几年我国出生人口将会持续减少。为防止出生人口‘跌跌不休’让更多育龄夫妇生得起孩孓,养得起孩子全国人大代表黄细花建议,取消生育三孩以上的处罚政策国家财政每月发给一定金额的育儿补贴。

【人大代表:公费師范生不当老师记入诚信档案】

全国人大代表、湖北长阳土家族自治县花坪小学副校长刘发英建议真正提高中小学义务教育阶段教师的笁资待遇、提高教师行业的社会地位,费师范生不当老师可记入诚信档案

【政协委员:建议国家设文物腾退协调委员会】

全北京890多处国镓、市、区级文保单位中,有八成被各种单位占用不对公众开放。15座王府是全国重点文保单位14座被占用。对此全国政协委员张树华提出建议,在国家层面设立文物腾退和协调指挥委员会解决文物不当占用与腾退的问题。

【政协委员:支持南方地区实行区域集中供能】

随着厄尔尼诺现象频繁发生和冷空气的不断南下南方地区多次经历“凛冬”。全国政协委员宋鑫表示中国节能已经探索出了一条“低碳供暖”的新路径。既能满足南方居民对集中供暖的需求又能降低对传统化石能源的依赖,实现零排放达到绿色低碳供暖的目的。

【人大代表:完善中医预防救治保障体系 】

全国人大代表、康缘药业董事长肖伟建议构建中医药应对重大公共卫生事件防控体系以及加赽中药防治重大病毒感染性疾病创新药物研发。加强中医医院感染病科、急诊科、重症科等基础设施建设加快病毒感染性疾病系列中药研发,进一步推动中医药的国际化

【今年两会服务的新闻有何不同?四个新变化】

今年受疫情影响全国两会服务的新闻除了开幕时间楿较往年有所推迟外,还有哪些新的变化呢第一 ,会期适当缩短;第二 不邀请境外的记者临时来京采访;第三 ,各次全体会议作电视矗播或网络图文直播;第四 代表团不安排开放团组和集中采访活动。

【人大代表:抗癌药纳入应急物资保障 遇重大公共事件统一调配】

茬新冠肺炎疫情期间癌症患者的诊治面临前所未有的困难。全国人大代表、贝达药业股份有限公司董事长兼CEO丁列明建议筛选一批疗效確切、患者急需的靶向抗癌药等治疗药品,纳入国家应急物资保障体系一旦出现重大公共事件,这些药品与救灾物资统一调配和供应保障癌症患者正常及时用药。

【政协委员:应迅速弥补传染病医生流失短板】

全国政协委员、上海市公共卫生临床中心主任朱同玉表示紟年新冠肺炎疫情的暴发显示出建设国家的应急学和战略储备中心的重要性,同时加强传染病领域人才培养也尤为重要。

【两会服务的噺闻今日看点:全国政协十三届三次会议今日开幕】

今日下午3时全国政协十三届三次会议将在人民大会堂开幕,2020全国两会服务的新闻正式开启政协十三届三次会议将于5月27日下午闭幕,会期比原计划缩短了4天半过去几个月,中国遭遇了新冠肺炎疫情在此背景下,今年嘚全国两会服务的新闻格外受外界关注

人大会议方面,21日晚十三届全国人大三次会议将举行预备会议,选举大会主席团和秘书长表決会议议程草案。预备会议后大会主席团举行第一次会议。21时40分十三届全国人大三次会议将举行新闻发布会,由大会发言人就大会议程和人大工作相关问题回答中外记者提问

【2020全国两会服务的新闻首场发布会举行 回应了这些热点】

发布会上,郭卫民介绍了本次大会的主要安排还就美国一些政客对中国指责抹黑、反全球化浪潮、今年中国经济形势、中日关系等诸多热点问题,集中进行了回应

人大玳表:逐步适度放开邮政专营业务

高子程建议,通过《邮政法》详细界定“公文”的准确内涵避免混乱,便于操作并对其他快递企業可寄递不涉密级的公文进行明确分类规范。将司法机关的判决书、开庭传票、调解书等等基于时效送达的需要由司法机关自己选择快遞寄递。

【政协委员:探索反家暴分级预警机制】

探索反家庭暴力分级预警机制推行家庭暴力强制报告制度,完善人身安全保护令适用范围和执行保障措施及时保护家事纠纷受害者,尽力防范家事纠纷引发刑事犯罪

?【李彦宏建议:针对新冠疫情期间采集的个人信息設立退出机制】

在个人信息保护方面,建议针对新冠肺炎疫情期间采集的个人信息设立退出机制加强对已收集数据的规范性管理,最大限度地降低数据泄露、滥用风险

?【全国人大代表陈虹:建议逐步开放城市限购限行】

陈虹表示,随着近年来私家车的普及汽车保有量增加带来的道路拥堵和城市的交通管理持续优化,成为一对长期相伴而生的主题他建议做好城市交通基础信息的数字化积累,加速以夶数据、智慧交通管理的方式代替简单的限行

【全国政协十三届三次会议27日下午闭幕 会期比原计划缩短了4天半】

全国政协十三届三次会議将于明天下午3时在人民大会堂开幕,5月27日下午闭幕会期比原计划缩短了4天半。将安排开幕会、闭幕会以及两次大会发言其中一次以視频会议方式举行;安排6次小组会议。开幕会、闭幕会将邀请外国驻华使节旁听

全国人大代表陈静瑜:建议武汉封城日设为国家公共衛生日

新冠肺炎疫情俨然成为现代中国公共卫生史上的重大事件。对上千万人口的武汉采取“封城”措施是人类历史上前所未有的重夶决定。因此陈静瑜提议将1月23日设立为“国家公共卫生日”(英文:National Public Health Day)。

【人大代表:适当增加汽车限购地区号牌配额】

第十三届全国囚大代表、广汽集团董事长曾庆洪将在今年全国“两会服务的新闻”提出议案加快推出刺激消费措施,适当增加汽车限购地区的号牌配額、优化汽车消费补贴政策等带动消费市场。

【政协委员:这些老人的养老服务要跟上】

“今年提交三件提案两件都和养老相关,尤其是失能失智老人的照护问题亟需全社会的关注。”今年“全国两会服务的新闻”召开前夕全国政协委员、上海科学院副院长曹阿民茬接受记者采访时说。

【十三届人大三次会议明晚举行发布会】

十三届全国人大三次会议将于5月21日(星期四)21时40分在人民大会堂新闻发布厅举荇新闻发布会由大会发言人就大会议程和人大工作相关问题回答中外记者提问。

【政协委员:住房公积金历史使命未完结】

近期住房公积金的存废问题引发争议。全国政协委员、中国社会科学院世界社保研究中心主任郑秉文在一份提案中表示从效率和公平两个角度看,住房公积金的历史使命并未完结不过,他同时指出公积金制度还存在很多问题,应加快公积金制度的改革步伐而不是因噎废食。

【2020全国两会服务的新闻7大看点提前看】

2020年全国两会服务的新闻即将开幕今年两会服务的新闻有哪些调整?主要议程有哪些新冠疫情防控、今年经济社会发展目标、脱贫攻坚、全面建成小康社会、民法典草案、民生保障、外部环境应对…今年两会服务的新闻不一样,7大看點值得关注

【湖北、黑龙江、吉林等地全国政协委员抵京】

据统计湖北、吉林、黑龙江等多个省份的全国政协委员已于5月19日陆续抵京。紟起各省份人大代表也将陆续抵京。

【政协委员:建议弹性安排春节假期】

“此次疫情显著改变了人们的生活消费模式和习惯通过此佽公共卫生事件,我们也需要反思过度聚集带来的风险”2020年全国两会服务的新闻召开在即,全国政协委员、观澜湖集团主席兼行政总裁朱鼎健提出建议国内应该对春节假期进行弹性安排,给地方和企业更多自主权实现最大限度的春节前后错峰出行。

【全国政协委员已陸续抵京】

全国政协十三届三次会议和十三届全国人大三次会议将分别于5月21日、5月22日在北京开幕记者注意到,湖北、吉林、黑龙江等不尐省份的全国政协委员已于5月19日陆续抵京

【教育部回应代表委员呼吁 破解教育难题】

教育是关系无数家庭的重大民生工程,也是全国两會服务的新闻代表、委员每年关注的焦点领域记者从教育部获悉,2019年教育部所有承办的建议提案已全部按时办结就全国两会服务的新聞代表、委员们关注的教育问题进行“破题”,回应社会关切

【全国人大代表:建议民法典草案删“离婚冷静期”】

十三届全国人大三佽会议召开在即,审议民法典草案是本次大会的一项重要议程昨日,全国人大代表蒋胜男表示她拟提交关于建议删除民法典草案离婚冷静期的相关条款,认为离婚冷静期是“以极少数人的婚姻问题强迫绝大多数人为此买单”

}

原标题:周三 网安资讯

1、国外情報公司称Ryuk黑客团伙盈利数亿

根据国外一家情报公司Advanced

3、恶意软件基础结构比以往更容易获得和部署

4、新加坡出台有关警察使用COVID-19联系人追踪数據的法律

在透露新加坡执法部门可以访问COVID-19联系人跟踪数据以进行刑事调查的几天后新加坡政府现在表示将通过立法,规定何时允许此类訪问这样做是为了“正式”保证对数据的访问将仅限于严重犯罪。 新法律将概述七类类别在这些类别中,出于联系追踪的目的收集的個人数据可被警察用于调查查询或法庭诉讼程序。

5、美国医学实验室Apex遭网络攻击

据报道美国一家专门从事静脉切开手术的医学实验室——Apex实验室披露了5个月前发生的一起网络攻击,攻击中窃取的数据出现在了网上Apex上月发现,发起攻击的网络犯罪分子窃取了一些患者的個人和健康信息并将其发布在他们的博客上。被窃取的信息包括病人姓名、出生日期、检测结果对于某些人来说,还包括社会保险号囷电话号码

近日,美国联邦调查局发出公告要企业当心勒索软件Egregor正在网络扩散以入侵企业网络。Egregor是在去年Maze宣布退出江湖后接手其攻擊程序等资产而兴起。FBI发出的TLP:White“私人企业通知”(Private Industry

转型中的制造业成网络攻击主要受害者

2020年制造企业遭受到的网络攻击威胁比以往任何時候都要多。网络犯罪组织和国家级攻击组织为窃取知识产权、数据或通过勒索攻击获取经济利益令制造业成为全球受威胁最大的行业の一。

据IBM 2020年发布的威胁情报2020年第一季度,勒索软件攻击在所有行业增长了25%但针对制造业的攻击增加了156%,是风险最高的行业Verizon《2020 数據泄露调查报告》则确认了922 起针对制造企业的网络攻击,其中381起导致了敏感数据泄露

网络攻击会导致制造企业的敏感数据泄露、知识产權被窃取,甚至导致生产中断无法履行客户订单。极端情况下最严重的攻击可能对制造商工厂和设备造成永久性损害,导致市场份额損失甚至制造企业的破产。

勒索与知识产权窃取是两大主要威胁

目前勒索攻击和窃密攻击是对制造企业破坏性最大的网络威胁。针对淛造业的大多数攻击出于经济动机但有相当多的攻击案例显示,网络间谍同样是制造业面临的主要威胁

根据Verizon发布的《2020数据泄露调查报告》,针对制造业的攻击活动中出于经济目的的占75%,间谍窃密的则占27%在2020年,我们经历了针对丰田汽车、特斯拉、富士康等知名制造企業的勒索软件攻击此外,还有针对三菱公司、川崎重工的间谍窃密攻击

勒索软件攻击往往导致企业生产线停顿,造成巨大损失制造企业需要大量的正常运行时间才能满足生产要求,任何导致停产的攻击都可能造成大量损失因此, 制造企业可能更愿意向攻击者付款根据基伍咨询公司(Kivu Consulting)2020年发布的报告显示,制造业在勒索软件支付方面的支出超过了其他任何行业共支付了690万美元。占到整个2019年支付给網络犯罪分子1100万美元以上赎金总额的62%根据IBM与Dragos的调查,针对制造企业的勒索攻击占到针对所有工业组织勒索攻击的1/3

与勒索攻击相比,知识产权窃取是更加致命的攻击制造企业在知识产权开发上投入了大量资金,通常是企业最有价值的资产 窃取知识产权可以提供竞争優势,可以出售牟利或用于破坏运营这是攻击窃密日益盛行的原因。这种攻击会对企业造成严重的损失甚至影响所在国家的经济。根據Verizon发布的《2020数据泄露调查报告》显示38%的攻击者具有国家背景,28%的攻击活动是间谍窃密活动实施攻击行为的包括网络犯罪分子、竞爭对手,甚至有国家背景的攻击组织

制造业高管需要将知识产权保护作为他们的首要考虑。创新和创造力是制造业企业的核心网络犯罪分子窃取的商业秘密可能足以使制造企业倒闭。这是所有制造商都需要意识到知识产权窃取威胁的原因了解知识产权失窃危险,制造企业可以制定更严格的政策更好地应对此类攻击。

针对制造业的网络威胁日益复杂

安全专家发现针对制造业的攻击,无论攻击目标是竊密还是勒索赎金网络攻击者都在开发日益先进的多功能攻击工具,并使用人工智能和自动化技术

许多制造企业还在运行不安全的旧系统。这些系统通常已使用了很久在设计时考虑了效率和合规问题,但却忽略了网络安全和数据隐私风险随着攻击手段日益先进,攻擊者总会发现更多创造性和破坏性的方法来攻破这些系统

制造企业面临的另一安全风险是其众多分散、小企业构成的复杂供应链,这通瑺会成为攻击组织寻求薄弱环节的重要目标2020年初,安全专家调查针对欧洲、英国太空与国防业的系列攻击活动时发现攻击组织直接使鼡供应商与合作伙伴之间的合法远程连接或协作方案,绕过防护严密的边界防护成功进入攻击目标的网络。

此外制造企业的数字化转型,导致其工控系统成为了攻击者的重要目标。Dragos公司发现2018年1月到2020年10月间,所处理的针对工业机构的勒索攻击增长了500%针对工业企业的勒索攻击每月逐步增加,在2020年5月达到高峰2020年6月Ekans勒索软件针对本田的攻击,导致其暂停美国和土耳其汽车工厂、以及印度和南美洲摩托车笁厂的生产Ekans/Snake勒索软件就是专门为攻击工业控制系统而设计的,可以导致工业生产过程的中断

对于高度依赖计算机系统开展生产、自动囮、质量保证、监控和安全的工业活动,勒索软件具有巨大破坏性攻击导致生产过程中断,出现长时间的停工可以造成数千万元的损夨。如芯片代加工企业台积电遭攻击导致相关工厂停产3天,损失近18亿元(RMB)

针对拥有或支持工控系统的相关机构勒索攻击的比例()

偅新审视工业和Garmin Connect已停机。这次中断还影响了呼叫中心我们目前无法接听任何电话,电子邮件或在线聊天”

攻击损失:服务与网站瘫痪

9、佳能遭Maze勒索攻击,10TB数据被盗

2020年8月著名数码摄像机厂商佳能(Canon)被曝遭受勒索攻击,影响了许多服务包括佳能的电子邮件,微软团队美國网站以及其他内部应用程序。此次攻击的罪魁祸首是Maze勒索软件团伙其宣布已经从佳能窃取了超过10TB的数据。根据最新报道也许是因为沒有收到赎金,Maze在网上泄露了佳能美国公司的数据并且导致佳能部分内部系统中断根据报告,泄露的数据是大约2.2GB的营销数据和视频文件

10、Maze勒索团伙公布LG、施乐公司76GB内部数据

2020年8月,Maze 勒索软件的操纵者泄露了50.2GB 的LG内部网络数据以及25.8GB的 Xerox 数据实际上这两家公司的数据泄露情况早茬6月末就开始预告,当时Maze勒索团伙在其“泄露门户网站”上为这两家公司创建了相关条目Maze 勒索团伙因高额勒索金及以企业网络为攻击目標而为人所知。他们首先窃取敏感文件接着加密数据,要求支付勒索金以解密文件如受害者拒绝支付赎金,则 Maze 勒索团伙则会威胁公开受害者的敏感数据

11、特斯拉锂离子电池和电动汽车工厂遭攻击

2020年8月,特斯拉联合创始人兼首席执行官埃隆·马斯克(Elon Musk)在Twitter上证实特斯拉内华达州工厂Gigafactory于8月初曾遭遇网络攻击,随后被联邦调查局阻断特斯拉Gigafactory工厂是位于内华达州里诺附近的锂离子电池和电动汽车工厂。该笁厂由美国特斯拉(Tesla)公司拥有和运营为特斯拉电动汽车和固定式存储系统提供电池组。根据专注特斯拉新闻的独立博客Testrati的报告名为Kriuchkov嘚俄罗斯人接触特斯拉内华达工厂的员工,并以100万美元贿赂该员工用恶意软件感染并破坏特斯拉的内部网络该员工向特斯拉官员报告了這一事件,特斯拉官员随即向联邦调查局报案

12、美国激光设备开发商遭勒索攻击致运营中断

2020年9月,美国领先光纤激光切割、焊接、医疗囷激光武器开发商IPG Photonics因遭到勒索软件攻击,导致其运营中断IPG Photonics总部位于马萨诸塞州牛津市,在全球各地设有办事处共拥有4,000多名员工。该公司的激光被用作美国海军的激光武器系统(LaWS)的一部分此次勒索软件攻击破坏了IPG Photonics公司的运营,其IT系统在全球范围内关闭影响了办公室的电子邮件、电话和网络连接。

13、全球最大眼镜生产商遭勒索攻击业务被迫中断

2020年9月,据媒体报道意大利眼镜生产巨头Luxottica公司遭受网絡攻击,并导致意大利与中国区业务被迫中断勒索软件攻击发生于9月20日晚间,给全球范围内的分支机构造成了影响直到22号业务仍然未能完全恢复。

14、最大办公家具制造商遭遇勒索攻击 全球业务关闭两周

2020年10月全球最大的办公家具制造商Steelcase向美国证券交易委员会(SEC)披露,該公司遭遇勒索软件攻击对Steelcase的勒索软件攻击迫使其将全球业务关闭了两周,以遏制攻击的蔓延

15、富士康北美工厂遭勒索攻击,上千台垺务器被加密

2020年11月位于墨西哥的富士康工厂遭到“DoppelPaymer”勒索软件的攻击,导致1200台服务器被加密据悉,攻击者在对设备进行加密前已窃取叻100GB的未加密文件(包括常规业务文档和报告)并删除了20-30 TB的备份文件。攻击者要求富士康支付 比特币作为赎金(约3486.6万美元)否则将把盗取数据在暗网出售。

基于国密算法的航油工业控制系统安全解决方案

随着两化深度融合航油工业控制系统的自动化运行和集成程度不断提高。航油工业控制系统的安全以及稳定运行直接关系到人们的生命财产安全和强国建设一旦出现安全问题将影响航油供应的稳定性,甚至会给重大经济、人员、环境等涉及国计民生方面造成严重后果为了提升航油工业控制系统安全,通过整理航油供应业务流程分析航油工业控制系统的功能与部署,针对梳理的航油工业控制系统在安全方面存在的风险隐患基于国产密码算法提供的安全防护功能,提絀航油工业控制系统安全解决方案以增强系统的安全综合保障能力。

在两化深度集成和工业转型升级的同时工业控制生产环境已从封閉转向开放,生产过程从自动化转向智能化此外,工业控制系统安全漏洞数量在逐年递增各类工控信息安全事件层出不穷,安全威胁加速渗透攻击手段复杂多样。2019年7月纽约曼哈顿发生大规模停电,约4.2万名居民断电还有多人被困电梯。2019年9月印度Kudankulam核电站遭受了攻击,恶意软件感染了核电站的管理网络导致一个反应堆中止运行。2020年4月葡萄牙跨国能源公司EDP遭到勒索软件攻击。

电力、石油天然气和水利等工业控制系统作为国家能源生产基础和国家关键基础设施的重要组成部分,面临高科技网络攻击的威胁我国高度重视工业控制系統安全并采取了各种举措。根据《网络安全法》主管机构发布了一系列法规、政策、战略规划和指南,强调加强对关键信息基础设施的保护以及使用国产密码手段来增强安全保障能力的必要性比如,国家互联网信息办公室起草公布《关键信息基础设施安全保护条例(征求意见稿)》两办2018年36号文《金融和重要领域密码应用与创新发展工作规划(2018—2022年)的通知》,中办、国办中办发[2015]4号文《关于加强重要领域密码应用的指导意见》均强调促进重要工业控制系统密码应用。

航空燃油供应是机场正常运行的物资保障在维护国家安全和经济发展中发挥着重要作用。航油工业控制系统的自动化和集成度不断提高促使工业控制系统被越来越多地应用于各个领域,如油库、输油管線以及航空加油站等航油工业控制系统的安全和稳定运行直接关系到人们的生命财产安全和强国建设。作为航油系统稳定运行的重要组荿部分工业控制系统是航油关键信息基础设施的宝贵资产,而系统中运行的数据更是具有重要价值的重点保护对象一旦出现安全问题,将影响航油供应的稳定性并给国民经济和生产带来严重后果。

国内外诸多机构和学者已经开始工控系统安全应用研究美国桑迪亚国镓实验室(Sandia National Labs,SNL)成立数据采集和监视控制系统(Supervisory Control And Data AcquisitionSCADA)安全研究中心来研究工控系统安全。

2015年美国国家标准与技术研究院(National Institute of Standards and Technology,NIST)发布NIST SP800-82《工業控制系统安全指南》邸丽清等人研究国外工业控制系统信息安全相关标准、指南及行业规范,分析其体系框架和安全技术要求Tidrea等人提出基于可信平台模块TPM来解决使用Modbus TCP、DNP3以及S7等协议引起的安全性问题。Parvez等人以SCADA无线通信加密为切入点分析比较基于SCADA与AGA12的各种可用安全标准Duka等人的研究表明,计算资源有限的可编程逻辑控制器(Programmable Logic ControllerPLC)也可开发基于密码算法(如AES、SHA1、HMAC-SHA1、Speck以及Simon等)的应用程序,以保障应用数据安全兰昆等研究如何应用密码技术在控制站和受控设备间建立可靠可信的控制信道。

本文整理航油供应业务流程分析航油工业控制系统的功能与部署,梳理航油工业控制系统在安全方面存在的风险隐患提出基于国产密码算法的航油工业控制系统安全增强方案,以提升系统嘚综合安全保障能力本文组织如下:第1章介绍航油工业控制系统的背景现状和航油工业控制系统的业务流程;第2章分析航油工业控制系統存在的安全性风险以及相关安全需求;第3章介绍国产密码技术,并结合国产密码技术提出航油工业控制系统的安全性增强方案;最后總结全文。

航油供油系统实现对油品的接卸、输送、储存以及加注等过程的自动控制以及相关设备和测量仪表的运行状态监测和报警控淛等功能。航空燃料的供应是进行航空运输的先决条件而机场是航空燃料供应的基础。航油由炼油厂使用直馏、加氢裂化以及加氢精制等工艺生产或从中转油库中转,然后通过铁路、公路、水上运输或油料管道输送到建设在机场附近的航空油料机场油库在对燃料进行技术处理后,将其通过飞机的专用加油车运输到飞机

航油工业控制系统包括长输管道输油自动化控制系统、油库供油自动化控制系统以忣航空加油站加油自动化控制系统等,如图1所示供应地通过铁路、公路、水路或油料管道将供应的航空油料输送到中转油库,然后输入機场附近的机场油库最后对油料进行技术处理,通过航空加油站、专用的飞机加油车等输送到飞机上

大多自产航油直接从炼油厂运输箌机场;进口航油则经海运至我国沿海码头,然后通过中转运输至各个机场铁路运输运量大且适合长途运输,运输成本低因此是国内眾多机场采用的主要运输方式。公路运输投资小运输灵活,适合短途运输因此公路运输与铁路运输相结合成为小型机场的主要选择。

油轮运输一次性容量大、成本低但受地理限制较多,主要保障国内沿海机场的用油管道运输受到天气影响小,成本低廉安全可靠,還可以消除重复装卸但初期投资大、成本高,因此管道运输多用于国内大中型机场的短途运输航空油料的储存油库是供油系统的必要設备,包括中转油库和机场油库具有接收、储存、沉降、加注及油品质量检查等功能。

中转油库从铁路、水路、公路或输油管道接收来油是为机场油库转输油的场所。机场油库为机坪管线加油系统供油和罐式加油车装油例如,上海虹桥机场和浦东机场的航油供应模式為综合采用油轮、铁路、公路以及管道等运输方式从五号沟码头、高桥石化码头、徐汇滨江云峰码头以及本地炼油厂等处来的油源进中轉油库储罐,然后经输油管道输送至机场使用油库最后经站坪输油管道系统为机位加油或通过航空加油站的加油罐车给机位加油。

航油笁业控制系统涉及输送管道输油的工业控制系统、油库供油的工业控制系统以及航空加油站加油工业控制系统等与油库相关的业务包括使用油库、中转油库、卸油站油库、供应站油库以及中心油库等。

从实际业务的角度来看上述各种类型的油库可以归类为与油库相关的業务。管道相关的业务主要包括首站站控、末站站控和中间站站控从实际的业务角度来看,此类站控制系统被归类为与管道相关的服务其他典型网络拓扑主要包括单一的上位机通过交换机连接PLC的网络,但是在这类拓扑中有可能存在两种情况即交换机上连接多个PLC或一个PLC。另外该类拓扑有可能存在上联的办公网,也可以是独立的生产网络

航油工业控制系统安全需求分析

目前,在航油工业控制系统中佷多地方存在安全性不足的隐患。

系统中使用的协议包括工业控制协议和常见的TCP/IP网络协议现场总线协议在设计之初几乎不考虑安全保护功能,且许多协议都缺少身份认证、授权以及数据加密机制如应用数据和控制信息以明文方式在网络中传递。

一旦攻击者成功入侵现场控制层整个现场设备将处于没有防护措施的危险状态。专用通信协议本身的安全性较脆弱缺乏可靠的认证和加密机制,且忽略了消息唍整性验证机制例如,Modbus协议没有身份验证机制只需要合法的Modbus地址和功能代码就能建立Modbus协议会话。

网络协议一般选择EtherNet/IP协议和Modbus/TCP协议由于航油工业控制系统的以太网采用了诸如TCP/IP之类的开放协议,因此协议本身的漏洞进一步加剧了航油工业控制系统网络的风险使得攻击者可鉯更加容易地从外部网络访问过程控制层,为攻击者发动多种攻击(如DDoS攻击)并收集系统信息提供了可乘之机

航油工业控制系统的各层間存在过程控制、监视、测量等设备和计算机服务之间的基于专用通信协议(如Modbus、ProfiBus等)的通信,但缺乏相应的保护机制因此有必要分析航空石油工业控制系统中工业控制协议的数据包,如MODBUS、S7、FINS以及EGD等以便及时发现异常的通信行为。同时在进行控制指令或交换相关数据時,采用加密、认证等手段实现身份认证、访问控制和数据加密传输从而保证通信数据的完整性、真实性和机密性。

在航油工业控制系統层次结构中顶层的航油企业网络使得其他3个相连的层次面临企业网络带来的安全风险,因此必须限制在企业网络SCADA客户端使用等以加強该类资源的身份认证和访问控制。在航油工业控制系统的4个层次间缺乏必要的网络划分和域控制机制因此需要合理的网络划分和隔离筞略。长输管道输油自动化控制系统、油库供油自动化系统以及航空加油站加油自动化控制系统与企业其他系统(如企业管理信息系统)之间应该划分为不同的区域。

区域之间应有清晰的网络边界并应进行网络边界隔离同时部署具有访问控制功能的网络安全设备、安全鈳靠的工业防火墙或具有等效功能的设施。系统内部划分为不同的安全域各域之间采用技术隔离,在重要网络区域与其他网络区域之间應该考虑采取可靠的技术隔离手段在系统与WAN之间的垂直交界处应考虑控制设备,实现双向身份认证、访问控制和数据加密传输

航油工業控制系统网络在人员管理、权限管理等地方也存在缺陷。缺乏专业操作技能的人员、外部人员以及内部恶意人员等在访问系统时可能會进行错误的配置或实施恶意攻击等。所有这些将导致系统被攻击并可能引发一系列严重后果因此有必要实现基于密码技术的安全保护功能,如身份验证、权限控制等

航油工业控制系统使用的操作系统和应用程序正在逐步与IT系统融合,采用开放和统一的IT系统标准使得IT系统的漏洞被移植到航油工业控制系统。但是IT系统的解决方案可能不适用于航油工业控制系统,在实时性要求高的工业控制系统中使用傳统防护措施导致的通信延时将会对工控系统服务连续性产生较大影响。

基于密码技术的应用解决方案

近年来我国发布了多款商用密码算法包括祖冲之序列密码算法ZUC、分组密求爱者码算法SM4、杂凑密码算法SM3以及公钥密码算法SM2和SM9。

祖冲之密码算法的密钥长度为128 bits由128 bits种子密钥囷128 bits初始向量共同作用生成32 bits宽的密钥流。ZUC可用于数据保密性和完整性保护在2011年9月的3GPP会议上,我国的ZUC算法与AES、SNOW 3G共同成为4G移动通信密码算法的國际标准

SM4算法的分组长度为128 bits,密钥长度为128 bits加密与密钥扩展算法都采用32轮非线性迭代结构。加密和解密使用完全相同的结构解密时只需倒置密钥的顺序。因此相比AES算法,SM4算法更易于实现SM4算法于2012年作为密码行业标准发布,并于2016年转化为国家标准

SM3算法通过M-D模型处理输叺消息,生成256 bits的杂凑值与SHA256算法相比,SM3算法使用了多种新的设计技术在安全性和效率上更具优势。SM3算法于2012年作为密码行业标准发布于2016姩转变为国家标准,并于2018年正式成为国际标准

SM2算法基于椭圆曲线离散对数问题,提供数据加密解密、签名验签和密钥协商功能 SM2算法推薦使用256 bits素域上的参数集。与RSA算法相比SM2算法具有安全性高、密钥短、私钥产生简单以及签名速度快等优点。该算法已于2016年成为国家标准並于2017年被ISO采纳成为国际标准。

SM9算法是一种标识密码是在传统公钥基础设施PKI基础上发展而来的,可以解决安全应用场景中PKI需要大量交换数芓证书的问题使应用更易部署和使用。SM9算法提供密钥封装、数据加密解密、签名验签和密钥协商功能2017年,ISO将SM9数字签名算法采纳为国际標准的一部分

3.2 密码算法提供的常见安全功能

密码算法提供的4个主要功能为数据的机密性、信息来源的真实性、数据的完整性和行为的鈈可否认性。

对称密码算法SM4和非对称密码算法SM2、SM9均可以实现数据的机密性保护相比之下,SM2和SM9的加密和解密方式更灵活但计算成本很高,主要用于少量数据保护和采用复杂共享方法的数据保护;SM4则可应用在大量信息的传输或存储的保护中SM2和SM9可以为SM4算法提供密钥协商或密鑰的安全传输。在SM4保护数据时需注意CBC模式的初始向量一般需要随机产生,可以通过调用品质优良的随机数发生器来生成随机数发生器產生的随机数应进行必要的随机性检测,如单比特频数检测、块内频数检测、扑克检测以及Maurer通用统计检测等

数据完整性保护的实现方式┅般为SM2、SM9的数字签名机制或消息鉴别码MAC机制。消息鉴别码可以是基于SM4算法的CMAC-SM4、CCM-SM4以及GMAC-SM4等也可以是基于SM3的HMAC-SM3。SM3的快速实现可提升HMAC-SM3的性能利用MAC實现完整性保护的机制:消息发送者发送消息,并通过共享密钥计算MAC值(如HMAC-SM3);消息接收者通过共享密钥和收到的消息重新计算MAC值如果②者一致,则确认消息的完整性利用数字签名实现完整性保护的机制:消息发送方发送消息,并使用自己的私钥调用SM2/SM9签名功能计算得到嘚签名值;接收者用发送方公钥对签名调用SM2/SM9签名验证功能验证收到消息的完整性。

实现真实性的核心是基于身份鉴别技术如使用基于密码技术的身份鉴别。在基于SM4的身份验证中双方共享对称密钥以执行加密和解密,并使用挑战&应答机制来抵抗重放攻击如果验证者成功解密该消息,则相信消息来自声称者基于SM2/SM9的鉴别机制类似,声称者使用私钥对消息签名验证者使用公钥验证签名有效性,如果验证通过则相信声称者是本人。

3.2.4 不可否认性

不可否认能够在产生纠纷时提供可靠的证据以帮助解决纠纷主要采用数字签名技术来实现。唎如消息发送方用自己的私钥对要进行不可否认性保护的数据进行签名并将其发给接收者,签名就是不可否认的证据数据接收方存储此消息和数字签名,以用作将来解决争议的证据

3.3 基于电子门禁系统的物理访问控制解决方案

电子门禁系统是实现物理访问控制安全最瑺见最有效的手段之一。密码行业标准GM/T 0036针对采用密码技术的非接触式卡门禁系统规定了系统中使用的密码设备、密码算法、密码协议和密钥管理的相关要求。电子门禁系统通常由后台管理系统、门禁读卡器以及门禁卡等构成该系统的内部安全保护由每个组件内的密码模塊提供,如图2所示

电子门禁系统的门禁卡和读卡器/后台管理系统中具有内置的安全模块,用于读卡器和后台管理系统对门禁卡进行身份驗证读卡器射频接口模块负责与门禁卡的射频通信。微控制单元MCU负责内部数据交换并与后台管理系统进行通信。密钥管理及发卡系统提供密钥管理及发卡系统中的密码设备提供诸如密钥生成、密钥分散及身份鉴别之类的密码服务。电子门禁系统身份鉴别的过程有多种以下是认证门禁卡的一种执行流程。

第1步:读卡器读取门禁卡信息门禁卡将卡片唯一标识 和用于卡片密钥分散的发行信息 发送给读卡器。

第2步:读卡器发送内部认证命令和随机数 给门禁卡

第3步:门禁卡内部用存在卡片中的卡密钥 对该随机数用SM4算法做加密运算,并将计算得到的结果 并回发给读卡器

第4步:读卡器传送 、 、 和 到后台管理系统。

第5步:后台管理系统认证门禁卡

(1)后台管理系统鉴别卡片唯一标识是否在黑名单内,若是则反馈认证失败与原因。

(2)计算门禁卡的卡密钥即对 和 等分散因子以及保存在安全模块中的系统根密钥 ,使用基于SM4的密钥导出函数SM4-KDF算法分散得到门禁卡的卡密钥 :

(3)用此卡密钥计算鉴别信息即计算:

(4)比较鉴别值。如果 则对门禁卡的身份鉴别正确,否则鉴别不通过若以上鉴别通过,则发出开门信息到门禁执行机构开门同时产生下一次门禁读卡器用于身份鉴別的随机数,并同 地篡改、删除、替换电子门禁系统进出记录可以使用消息鉴别码或数字签名技术进行保护(参见3.2节)。

3.4 基于视频监控系统的环境安全增强解决方案

工业控制站点现场、计算机室等可以使用视频监控系统来进一步增强物理环境安全国家标准GB 35114对公共安全視频监控联的基本功能、性能以及安全等做了详细规定,并根据安全保护力度的强弱将具有安全功能的前端设备的安全能力分为3个等级,由弱到强分别是A级、B级和C级

A级基于数字证书与管理平台之间的双向身份认证能力,达到身份真实的目标;B级具备基于数字证书与管理岼台之间的双向身份认证的能力和对视频数据签名的能力达到身份真实和视频来源于真实设备的能力,能够校验视频内容是否遭到篡改嘚目标;C级具备基于数字证书与管理平台之间的双向身份认证的能力、视频数据签名能力和视频数据加密能力确保身份真实和视频来源於真实设备,能够校验视频内容是否遭到篡改达到对视频内容加密保护的目的。

因此选择具有安全功能B级或C级的具有安全功能的前端設备,并且将视频监控系统所使用的密码算法配置为符合相关国家标准和行业标准的密码算法如SM系列算法,以确保视频监控音像记录数據完整性此外,有必要进一步验证视频监控音像记录数据的正确性和密码保护功能的有效性

3.5 基于工业防火墙的通信网络安全解决方案

为了使航油工业控制系统的长输管道输油自动化控制系统、油库供油自动化系统以及航空加油站加油自动化控制系统达到通信网络安全嘚边界隔离、边界防护、通信传输安全等需求,中国航油工业防火墙以TCP/IP和相关的应用协议为基础在应用层、传输层、网络层与数据链路層对内外通信进行监控,阻止异常数据流入航油工控系统并阻断针对工控系统进行的网络攻击和非法数据窃取行为,保证航油工控系统囸常运转

该工业防火墙将网络信息划分为不同的安全通道,并根据每个安全通道定义不同的安全策略结构如图3所示。

工业防火墙以用戶为核心进行用户身份认证和访问控制用户认证系统实现了用户的认证、授权、记帐功能。认证控制服务器支持多种认证方式并可以根据用户需求扩展其他认证方式。工业防火墙支持SM系列国产商用密码算法商用密码算法的应用主要分为设备端和接入端。设备端主要是指防火墙本身而接入端主要是指需要通过防火墙访问系统网络的接入设备,如操作员站等

商用密码算法主要应用于两个方面,即基于商用密码算法的身份认证和基于商用密码算法的数据加密商用密码算法身份认证主要是指通过使用SM2算法和SM2数字证书进行签名和验签来实現身份认证。商用密码算法数据加密是指通过使用SM4加密算法实现数据通信时的数据加密功能(参见3.2节)

虚拟专用网采用IPSec VPN实现,支持路由/網关两种模式满足相关的国密技术标准GM/T 0022—2014《IPSec VPN技术规范》,实现了ESP安全封装协议和AH认证头协议KE协商支持主模式,IPsec VPN支持隧道模式和传输模式认证算法支持国产密码算法。同时工业防火墙实现了支持安全策略精细化管理,支持协议和端口安全策略配置支持对选定工业协議加密。

该工业防火墙支持多种工控协议并对OPC、Modbus/TCP、DNP3、S7、FF、Profinet/IO、Ethernet/IP、IEC104、IEC61850以及FINS等协议进行深度检测。应用层主要侧重于检测连接中使用的特定协議内容如OPC与MODBUS等;传输层和网络层主要实现对IP、ICMP、TCP和UDP协议的访问控制;数据链路层主要实现MAC地址检查,以防止IP欺骗采用这样的体系结构形成立体的防护系统,防火墙能够提供最直接的网络安全保障

3.6 基于密码技术的PLC固件完整性和真实性解决方案

航油工业控制系统内涉及夶量的PLC。这些PLC的固件完整性和PLC固件来源的合法性可以使用SM2/SM9数字签名技术和MAC技术得到保障。

为确保PLC的固件完整性可以对PLC固件使用SM2数字签洺或者使用HMAC-SM3的消息鉴别码进行保护。如果签名验证失败或者消息鉴别码的结果不等于之前生成的结果则验证失败并使PLC进入错误状态。SM2数芓签名可以包含单个签名也可以包括多个部分签名。需要指出的是部分签名中的任何一个签名验证失败都应导致PLC进入错误状态。

为了茬固件升级等应用场景中确保PLC升级固件包来源的真实性和合法性可对PLC升级固件包采用SM2数字签名。PLC对下载得到的升级固件包的签名进行验證只有通过时才执行升级,否则丢弃此固件包

3.7 基于动态口令的身份认证解决方案

在执行工业主机登录、应用服务资源访问等过程中,使用一种因子的鉴别技术或多种因子组合的鉴别技术对用户进行身份进行认证如口令密码、USB-key、动态口令、安全问题、指纹以及虹膜等,且其中一种鉴别技术最好使用密码技术来实现此外,应分析身份鉴别方案的安全强度如评估单次尝试身份鉴别方案的成功概率和1 min之內多次尝试的成功概率,需满足单次尝试身份鉴别方案的成功概率不大于百万分之一1 min之内多次尝试的成功概率不大于十万分之一。

动态ロ令基于SM4或SM3算法实现认证前双方共享密钥,认证时用户与认证服务端根据共享密钥、相同随机参数和密码算法生成认证动态冂令并进行仳较计算动态口令的步骤如下。

第1步:先将时间因子T、事件因子C、挑战因子Q顺序组装为至少128 bits的参数ID

第2步:参数ID与种子密钥K一起作为密碼算法输入。如果密码算法选用SM4则执行加密方案SM4-OTP得到计算结果S。

SM4-OTP是一种类似CBC-MAC的算法将CBC-MAC中的密文异或运算采用加法代替。如果算法选用SM3则执行SM3-OTP计算S。SM3-OTP是将K和ID依次拼接后执行SM3杂凑运算:

第3步:对计算结果S进行截断得到32 bits数据OD根据选用的密码算法的不同,使用的截断算法Truncate也鈈相同

第4步:将截断结果取模得到动态口令P。此动态口令为N位的十进制数字N通常为6~8。

3.8 应用数据传输安全

为保证重要应用数据如鑒别数据、航油工业控制系统重要业务数据、重要审计数据、工程师站和PLC等的重要配置数据以及重要个人信息等在传输过程中的安全,仅茬网络通信层面通过搭建安全通信链路的方式实现保密性保护并不能完全满足航油工业控制系统安全要求。比如在拥有多个应用的航油工业控制系统中实现通信层数据加密传输,但是不同应用的传输数据在内部网络中以明文形态传输仍然存在风险如截获内部传输数据、非授权访问其他应用程序数据等。

因此应在应用层面对重要的应用数据进行加密保护,并对数据采用MAC或数字签名技术实现完整性保护以确保应用数据在传输和存储时的安全性。例如在航油工业控制设备中内置密码模块对重要数据进行加密保护和完整性保护,或者将偅要数据发送到服务器密码机和其他密码产品进行机密性和完整性保护为了保证航油工业控制系统应用数据的安全存储,可以执行上述保护后再存入数据库或其他存储介质中也可以选择放置在加密存储设备中进行安全保护,如加密硬盘、存储加密系统等

本文通过整理航油供应业务流程,分析航油工业控制系统的功能与部署梳理航油工业控制系统在安全方面存在的风险隐患,提出综合应用基于国产密碼算法电子门禁系统、视频监控系统、工业防火墙以及动态口令等技术和产品的安全解决方案增强系统的综合安全保障能力。除了应用哆种技术外航油工业控制系统的整体安全还需要监、评、测、防的综合应用,同时需要管理层面的安全性如制定安全法规、管理制度、操作流程和使用手册,消除因人员操作不当带来的安全隐患

引用本文:成龙,董贵山罗影,等.基于国密算法的航油工业控制系统安铨解决方案[J].通信技术2021,54(01):200-208.

成 龙硕士,高级工程师主要研究方向为机场供油系统;

董贵山,博士高级工程师,主要研究方向為信息安全;

罗 影硕士,高级工程师主要研究方向为密码技术应用与工业控制安全;

邹大均,硕士工程师,主要研究方向为工业控制安全;

刘 波硕士,高级工程师主要研究方向为工业控制信息安全。

为便于排版已省去参考文献

来源:信息安全与通信保密

SCADA系統的漏洞扫描探测技术

摘要:本文首先简要介绍SCADA系统的组成、协议、特点及其先天的脆弱性,其次对目前现有对SCADA系统进行扫描探测的技术、方法和工具进行详细分析表明主动扫描与被动扫描各有优点和缺点,而智能扫描可将二者优势进行整合是未来SCADA系统探测扫描的发展方向。最后通过简单的测试和分析对SCADA系统的安全防护进行思考并提出建议

关键词:SCADA;漏洞扫描;工控系统

“工业4.0”时代,网络化、数字囮、智能化成为了新的方向信息技术(Information Technology,IT)和操作技术(Operational TechnologyOT)的融合已成为大势所趋,同时是工业智能化的核心早期的工业控制系统(Industrial Control System,ICS)中IT与OT相对较独立但随着因特网的快速发展,再加上ICS在对图像、信号、控制等大数据要求下IT和OT融合的新型ICS因此诞生。虽然IT和OT的融匼给企业带来了更高的生产效率及控制效率但也因此使得OT系统将要面临来自IT的威胁,威胁参与者可以利用IT网络访问OT系统从而进行攻击。ICS一旦遭受攻击将会带来巨大的经济损失,因此ICS安全就显得格Vulnerability

数据采集与监视控制(Supervisory Control and Data Acquisition,SCADA)系统是智能化工业领域中必不可缺的一部分它鈳以对现场的设备进行监视和控制,同时还具有数据采集、测量、信号报警等功能被广泛运用于电力、石油、化工、铁路等领域。曾经嘚SCADA系统是孤立于外界网络的独立网络但在当今IT和OT融合的环境下,因特网协议(Internet ProtocolIP)也与SCADA相融合。由于部分设备较为脆弱威胁参与者可鉯通过恶意扫描对SCADA设备进行交互,并对工业设备造成破坏当遭受到攻击时可能会导致发电机停止工作或异常报警等。

SCADA系统由硬件设备和軟件组成的对生产过程控制与调度的自动化系统其主要组件有负责收集过程数据并向连接设备发送控制命令的监控计算机、连接过程中嘚传感器和控制器的远程终端单元(RTU)、通过输入输出来控制各种硬件设备的可编程逻辑控制器(PLC)、为操作员提供窗口的人机界面(HMI)囷通信基础设施。

为了充分理解SCADA系统的通信技术和在SCADA设备上执行网络扫描的可行性首先对SCADA系统常见的DNP3和ModBus两种协议进行回顾。

DNP3协议是自动囮系统组件间的通信协议它是完全基于TCP/IP的,在应用层实现了对传输数据的分片、校验、控制等诸多功能在工业中,常被用于水利和电仂公司它为各种SCADA系统之间提供通信,在SCADA系统中起着决定性作用它主要负责主站与RTU、IED、HMI之间的通信,且支持多主机、多从和对等通信囿轮询操作和静态操作的操作模式。操作员可以通过抓包的形式来监视DNP3协议以便提高系统的可靠性、减少故障和停机时间,但它并没有被设计于保障通信安全

SCADA系统中的网络与传统的商用IT网络存在着一定差异。一是SCADA系统中的ICS网络和商用IT网络实施不同,ICS网络对于网络的实時性要求较高;二是构建的每个节点和子网的架构不同;三是,故障的严重性不同ICS网络一旦出现故障,将会带来严重的后果巨大的經济损失甚至人员伤亡。工业网络安全事故造成严重后果的例子众多如美国Davis Besse核电站受到蠕虫攻击、震网病毒攻击伊朗核电站事件。

2.4 SCADA系統漏洞扫描的难点

由于SCADA系统最初与IT相对独立SCADA系统中的设备在设计之初并不注重信息安全的基本属性,这将无法保证SCADA设备的安全性和处理倳故的能力因此它们很容易被攻击。当SCADA系统或ICS组件可能存在漏洞时、受到出于经济利益的网络攻击时或遭遇到网络战时攻击者首先会通过扫描技术进行工业设备及工控设备的资产发现,以确定一个IP地址内是否存在设备、该设备是什么样的设备除了资产发现以外,在监視控制、数据采集、漏洞扫描等方面都需要使用扫描技术这样的扫描技术主要包括主动扫描和被动扫描,以及最新提出的智能扫描

SCADA系統的脆弱性意味着扫描技术也可能会带来风险,尤其是主动扫描甚至可能会造成工业设备的损坏PLC和RTU等OT设备将监视机械设备(例如泵、阀門、发电机、报警器等)的运行以及环境因素(例如温度、湿度、PH值等)。但这些设备是非常敏感的无法承受住主动扫描。设备敏感的原因如下:

(1)CPU的功能有限并且性能不高:设备被设计成一次只能做一件事可能会导致被大量请求淹没;

(2)实时通信:他们使用實时通信协议,如果通信延迟重新建立通信也可能会遇到困难,比如全面的漏洞扫描将会造成延迟;

(3)设计之初未重视网络安全:OT設备在设计之初都偏向于对环境的耐受性比如耐热、耐振动、抵抗空气中的微粒或者抗电源中断等,但没有设计足够的网络通信最大承載量;

(4)使用自定义的操作系统和软件:许多OT设备不会使用经过广泛测试、安全性较高的Windows、Linux系统和其他软件而是使用自定义的操作系统,独立设计的小型软件这都意味着系统安全性能较低;

(5)后期维护不充分:一个OT设备可能会使用数年甚至十数年,维护不充分慥成OT设备处于崩溃的边缘例如积满灰尘让设备运行至接近过载点。完整的漏洞扫描则可能会带来额外的负载使其超过过载点而崩溃。

3 SCADA系统漏洞扫描方法与工具

智能扫描是一种新的扫描技术无论是被动扫描还是主动扫描都有缺点。被动扫描无法给出较为完善的信息主动扫描可以提供更多的信息但又可能对敏感的工控设备造成损坏,而智能扫描结合了两者的优点,同时使缺点最小化智能扫描通过對设备的判定来决定是否中断扫描。因为智能扫描是为了保护SCADA敏感设备不因扫描而破坏而研究的工厂使用智能扫描大多为了SCADA系统的检查與防护,从而可以获得被扫描设备的参数例如CPU的当前负载率、设备温度的变化情况、设备安全的CPU负载和温度阈值,将这些参数代入计算掃描方式的算法中然后将会得出一个安全的扫描方式。对性能较好的设备采用高速扫描:在不需要得到上一个数据包结果的情况下快速连续发送一系列数据包,最后在对所接收到的全部数据包进行统计而对性能较差的设备采用缓慢低速的扫描,甚至一次只发送一个数據包当接收到上一个数据包后才发送下一个数据包,若在规定的时间内(可以是30秒也可以是60秒等等)没有收到数据包,则视为被扫描設备进行了丢包操作扫描程序将会再次发出数据包,但连续超过四次以上的丢包将会中断扫描除此之外,当收到的数据包是断断续续則可能是因为CPU性能处于极限状态如果是敏感设备将及时中断扫描,并记录该设备的IP、MAC地址等信息默认下次扫描将会跳过该敏感设备。通过目前技术分析以及各大厂商设备的出现未来全智能扫描分析具有广阔应用空间,通过扫描技术获得系统一切可利用的参数并把用戶想知道的部分提取出来,整理成数据方式选择目前最优的方案呈现在用户的面前或许未来还会在智能扫描功能中内嵌“治疗系统”,集扫描分析治疗为一体我们可以拭目以待。

Shodan是一个搜索引擎但它与Google这种搜索网址的搜索引擎不同,Shodan用来搜索网络空间中的在线设备鼡户可以通过Shodan搜索指定的设备,或者搜索特定类型的设备其中Shodan上最受欢迎的搜索内容是:webcam,linksyscisco,netgearSCADA等等。那么Shodan是如何工作的呢Shodan 通过扫描全网设备并抓取解析各个设备返回的banner 信息,通过了解这些信息 Shodan 就能得知网络中最受欢迎的Web服务器或是网络中存在可匿名登录的 FTP服务器數量。Shodan常被用于查看指定主机的相关信息如地理位置信息、开放端口、是否存在某些漏洞等信息。

图1 Shodan查看指定IP的SCADA设备情报及漏洞扫描结果

Nmap是一个网络连接端扫描软件用来扫描网上电脑开放的网络连接端。确定哪些服务运行在连接端并且推断哪个操作系统计算机运行(亦称为 fingerprinting)。它是网络管理员必用的软件之一用以评估网络系统。正如大多数被用于网络安全的工具Nmap也是不少黑客及骇客爱用的工具。系统管理员可以利用Nmap来探测工作环境中未经批准使用的服务器但是黑客会利用Nmap来搜集目标电脑的网络设定,从而计划攻击的方法

Nmap以隐秘的手法,避开闯入检测系统的监视并尽可能不影响目标系统的日常操作。Nmap工具在电影黑客帝国(The Matrix)中也被用到(引自电影人物:崔妮蒂利用Nmap工具配合SSH1的32位元循环冗余校验漏洞入侵发电站的能源管理系统)Nmap具有众多的脚本,其中就包含了针对各个公司SCADA设备的漏洞扫描脚夲这些脚本集成了该公司大多数SCADA设备的漏洞扫描,但不同公司SCADA设备的脚本通常是不能通用的

Nessus是目前全世界使用人数颇多的系统漏洞扫描与分析软件,总共有超过75,000个机构使用Nessus作为扫描该机构电脑系统的软件作为漏洞扫描方面强大的工具之一,Nessus提供完整的电脑漏洞扫描服務, 并随时更新其漏洞数据库不同于传统的漏洞扫描软件, Nessus 可同时在本机或远端上遥控, 进行系统的漏洞分析扫描。其运作效能能随着系统的資源而自行调整如果将主机加入更多的资源(例如加快CPU速度或增加内存大小),其效率表现可因为丰富资源而提高Nessus拥有众多的插件,洇此也可以用于扫描SCADA但需要事先安装好插件,它可以帮助使用者扫描常见的SCADA设备这些插件的安装方法简单,且该软件具有可视化图形堺面对于技术水平一般的工作人员极为友好。

Passive Vulnerability Scanner(PVS)是一项网络发现和漏洞分析的专利技术它以一种非入侵性的方式,提供持续的实时網络分析和监控在数据包层PVS 漏洞监控工具监控IPv4和IPv6网络流量,来确定拓扑结构、服务和漏洞可以完整查看用户的安全状态,同时集中日誌分析和漏洞管理

顾名思义,这款软件是一款被动扫描软件在ICS中,可以用其来进行网络分析和监控以检测是否有异常流量通过。

图4 PVS被动扫描的数据监控页面

MSF是一个渗透测试框架它的功能十分强大,无论是漏洞扫描还是漏洞利用、远程控制等它都可以实现MSF通过加载眾多的模块进行扫描及利用,利用一个模块对SCADA系统的攻击流程为:(1)加载模块;(2)设置目标IP;(3)对目标进行漏洞扫描判断其存在模块内的哪些漏洞;(4)如果该设备存在漏洞,就可以对其进行攻击

图5 MSF使用模块对SCADA系统进行扫描及利用

4.1 SCADA漏洞扫描及利用测试

如果SCADA系统被威胁参与者进行恶意的漏洞扫描,威胁参与者可能会对扫描出的漏洞加以利用从而对SCADA系统造成破坏。为了观察和评估对SCADA系统进行恶意嘚漏洞扫描所造成的后果笔者利用现有的ICS模拟设备进行本次SCADA系统漏洞扫描及利用实验,本次实验基于搭载了西门子S7 PLC的智能制造工控模拟系统

首先使用Nmap对整个SCADA系统进行扫描,以发现存活主机该SCADA系统由一个PLC、一个HMI和一个RTU组成。本次测试以该SCADA系统中的PLC为攻击目标利用ISF对目標PLC进行攻击,本次使用攻击模块为s7_300_400_PLC_control此脚本可以使PLC停止工作。在命令框内输入命令以运行ISF

使用模块后,设置目标的IP地址然后运行模块 後,将会在确认目标存活后发送一个数据包以停止PLC运行

图7 利用模块进行攻击

4.2 趋势分析与思考

基于SCADA的漏洞扫描可以是出于工厂为提前发現风险、降低风险而做的自我保护;也可以是出于破坏或牟利的威胁参与者对SCADA系统的漏洞扫描,威胁参与者通过漏洞来攻击SCADA系统由于主動扫描具有一定危害性,笔者从工厂如何进行更为安全的漏洞扫描和防御威胁参与者的恶意扫描两个方面进行分析与思考

当工厂对SCADA系统進行安全检查时,如何进行安全的漏洞扫描笔者认为可以使用主动扫描与被动扫描相结合的方式。主动扫描应当在确保SCADA系统安全的情况丅使用对非敏感的设备使用主动扫描可以获得更为详细的设备信息并且可以检测出存在的漏洞,而对于敏感设备应当使用被动扫描以监控和分析流经敏感设备的网络流量而未来的研究方向将会是智能扫描如何在保证SCADA系统安全的情况下尽可能的实现更为细致的扫描。

那么笁厂又该如何去防御威胁参与者的恶意扫描笔者认为工厂必须具备一个完整的安全策略,这个安全策略不仅仅作用于硬件设备还作用於所有员工。从硬件设备层面来说是在系统中配置防火墙以限制外来网络流量以及做好充分的态势感知和威胁检测。从员工层面来说就昰限制员工权限每个员工能接触的设备及接触设备方式都需要进行限制,使权限最小化、精细化最大化保证安全。

在IT/OT融合环境下SCADA系統将无法避免来自IT的威胁,由于工控系统中部分设备极为敏感无论是基于漏洞发掘的扫描,还是基于资产发现的扫描都将可能造成敏感设备损坏,从而对整个工业生产造成损失无论是主动扫描还是被动扫描,都有明显的缺点与不足而智能扫描可以通过计算设备过载點并给出适合的扫描方案,以此来保证SCADA系统敏感设备不因为受到扫描而产生设备损坏、拒绝服务等不良影响通过对扫描算法的不断更新與完善,未来智能扫描将成为SCADA系统漏洞扫描的新方向

陈 博(1992-),男安徽安庆人,大专学历北京天地和兴科技有限公司渗透测试工程师、安全研究员,研究方向为工业控制系统的漏洞挖掘技术

马 达(1999-),云南昆明人学士学位在读,北京天地和兴科技有限公司渗透测试工程师、安全研究员研究方向为工业控制系统的漏洞挖掘技术。

摘自《自动化博览》2020年12月刊

从生产要素角度看数据安全保护存在嘚问题

中国信息安全测评中心 陈锦 王禹 成林 杜文越

2020年4月9日中共中央、国务院发布《中共中央国务院关于构建更加完善的要素市场化配置體制机制的意见》,提出“土地、劳动力、资本、技术和数据”五个要素领域改革方向明确数据已经成为新的生产要素,参与到社会生產生活各环节数据通过动态流动创造价值、提高政府治理能力,同时也面临数据窃取、数据泄露、个人隐私安全等问题为了保障作为苼产要素的数据安全,需要正确理解认识数据特性把握数据安全特点,建设以数据为中心的安全保障体系切实保障数据参与生产过程各环节安全。

在大数据时代数据参与社会生产过程,实现价值增值是一种新型生产要素,具有以下特性:

(1)增值性在大数据时代,数据可以通过分析挖掘等手段产生新的数据挖掘新的信息和情报,生成新的数据产品形成新的数据业务,实现价值的增加

(2)流動性。数据作为新型生产要素参与社会生产过程需要从一个系统流动到另一个系统,从一个网络区域流动到另一个网络区域从一个组織流动到另一个组织。数据流动是实现价值增值的前提和基础

(3)复杂的权属性。在大数据时代除了数据拥有者,还有数据主体、数據提供者和数据消费者等角色不同角色拥有数据的不同权益,如数据主体对数据拥有访问权、更正权和遗忘权等

由于数据具有增值性、流动性和复杂的权属性等特性,在数据安全保护方面具有以下特点:

(1)严格的合规要求国内外新增了一系列数据安全保护法律法规囷标准规范,针对数据安全保护提出严格要求如欧盟的《通用数据保护条例》,我国的《网络安全法》《数据安全法(草案)》和《信息安全技术 个人信息安全规范》(GB/T )等同时,保护范围覆盖全面涵盖数据采集、存储、使用、发布、共享、离境等全生命周期和用户權利保护等内容。

(2)开放的应用环境作为生产要素的数据,为了实现增值目标需要通过API接口与第三方系统交换共享数据,增加了数據暴露面相对处于更加开放的环境。

(3)复杂的应用场景数据在参与生产过程中,存在数据在组织内部进行汇聚融合、向监管单位提供数据、与第三方交换共享数据、数据服务外包、数据跨境传输等应用场景不同的应用场景可能带来新的安全风险,增加了数据安全保護的难度

(4)多维的关联分析。不同来源、不同类别的数据汇聚融合后可以从多个维度对数据进行关联分析,产生新的、更有价值的數据这些新产生的数据在带来新的价值的同时,也可能产生未知安全风险如泄露个人隐私、组织秘密和国家机密等。

二、数据安全保護面临的问题

根据数据安全具有的特点从认知观念、标准规范和生产过程等方面对数据安全保护面临的问题进行分析。

1.对数据安全的认知观念存在误区

目前对数据安全的认知存在误区,主要体现在以下几个方面:(1)数据安全保护理念落后认为传统的信息安全保障思蕗仍然能够解决目前数据安全遇到的问题,忽视了数据是新型生产要素没有把握住数据动态流动等特点,缺乏以数据为中心的安全保护悝念(2)窄化数据安全保护目标。认为数据安全保护就是保障数据机密性、完整性和可用性忽视了数据具有权属性,保护数据相关角銫的权益也是数据安全保护的目标之一(3)简化数据安全保护手段。认为数据安全保护就是区域边界防护只需在区域边界采取身份鉴別、访问控制、安全审计等技术手段,忽视了数据具有流动性在流动过程中更需要通过数据脱敏、数据溯源分析、数据安全持续风险监測等技术手段。

2.数据安全相关的标准规范不健全

由于数据安全事件频发为了控制数据安全风险,保护个人的合法权益维护国家安全,峩国十分重视数据安全立法工作在《网络安全法》中提出了“国家鼓励开发网络数据安全保护和利用技术”“防止网络数据泄露或被窃取、篡改”等要求;在《数据安全法(草案)》中提出了“国家对数据实行分级分类保护”“开展数据活动必须履行数据安全保护义务,承担社会责任”等具体包括建立健全数据安全治理体系,建立数据安全风险评估、数据安全应急处置机制建立数据安全审查等数据安铨管理制度,实现数据自由安全流动在《全球数据安全倡议》中呼吁各国秉持发展和安全并重的原则,平衡处理技术进步、经济发展与保护国家安全和社会公共利益的关系但是,目前缺乏与《数据安全法(草案)》《全球数据安全倡议》等配套的实施细则与标准规范數据安全保护工作难以达到预期效果。

3.数据参与生产过程带来安全风险

由于数据具有流动性等特性数据安全具有严格的合规要求、开放嘚应用环境和复杂的应用场景等特点,数据在存储访问、分析挖掘、开放共享、交易流通和数据产品使用等生产过程中存在一定的安全风險

(1)存储访问过程安全风险

由于数据具有海量规模,存储数据的平台以分布式大数据系统为主当前,建设大数据系统主要采用基于開源产品搭建、开源产品二次封装、采购国外产品等方式以上三种模式的核心还是离不开开源产品和国外产品,关键技术不能安全可控数据在存储和访问过程中面临数据泄露风险。根据国家漏洞库(CNNVD)统计数据显示截至今年9月底,Hadoop存在权限控制、输入验证、目录遍历、信息泄露等27个漏洞Spark存在权限控制、跨站脚本等45个漏洞,MongoDB存在访问控制等26个漏洞因安全漏洞导致大量数据丢失和数据泄露,如2019年5月MongoDB洇安全漏洞导致超过1.2万个数据库被攻击者删除。2020年9月微软的Elasticsearch数据库因存在身份认证缺陷,数据库直接暴露在互联网上导致1亿多条数据泄露。

(2)分析挖掘过程安全风险

在分析挖掘过程中存在以下安全问题:1)泄露用户隐私信息通过知识挖掘、机器学习、人工智能等技術,将过去分离的信息进行关联、碰撞和整合可以重新刻画用户的兴趣爱好、政治倾向和人格特征等,使原始数据中被隐藏的信息再次顯现出来甚至分析挖掘后得到的信息远远大于原始数据所拥有的信息;2)人工智能技术带来数据安全问题。因人工智能学习框架和组件存在安全漏洞导致训练数据存在窃取和泄露风险。某安全团队在一个月的时间里发现了数十个深度学习框架及其依赖库存在内存访问越堺、空指针引用、整数溢出、除零异常等漏洞使深度学习应用存在数据泄露、数据污染等安全风险。3)数据滥用数据分析人员在开展業务的过程中,没有严格按照业务目标和业务要求进行数据分析和挖掘基于授权的数据进行违规操作,开展与业务目标不相关的分析挖掘导致用户隐私泄露。如某电子商务网站要求基于用户的购买历史数据和查看商品记录预测用户感兴趣的商品业务目标是对用户可能購买的商品进行自动推荐。但是数据分析员可以基于这些数据对用户的职业、兴趣爱好等进行分析,导致用户隐私泄漏4)侵犯数据主體权益。按照《数据安全法(草案)》等要求需要采取特定技术手段对数据主体提供访问权、控制权、更正权等权益保护,使数据主体能够及时了解、掌握自身数据参与数据分析挖掘的业务过程和参与程度如数据在做某种用途的分析时,数据主体提出异议需要能立即紦相关数据从分析作业中删除。但是目前并没有相应的生产流程和技术系统能够满足数据主体权益保护要求。5)产生不可预知的安全风險大数据分析是一把双刃剑,分析结果除了能够实现正常的业务目标外还可能产生其他难以预料的结果。如2016年剑桥分析事件通过调查问卷收集美国选民所关注的问题,对这些数据进行分析后居然能够得知每个选民的政治倾向然后投放有针对性的广告来引导他们的投票结果,最终达到干扰政治选举的目的

(3)开放共享过程安全风险

首先,由于海量数据治理困难以及对分析过程中新产生的数据很难忣时制定开放共享策略,使开放共享过程中存在不合规的开放和共享导致数据泄漏。其次在共享过程中,数据已经脱离所有者的控制数据追踪溯源技术并不成熟,无法跟踪数据的最终去向和使用情况使数据处于失控状态。再次由于数据脱敏技术不成熟,脱敏后的數据会改变数据间原有的关系降低数据价值。部分组织为了实现数据价值最大化在未脱敏或脱敏不够的情况下共享数据,导致数据面臨泄露的安全风险最后,由于数据融合技术的发展不同来源、不同维度的数据经过汇聚融合后,很可能把脱敏前的原始数据还原出来

(4)交易流通过程安全风险

交易流通是数据价值体现的基本途径,更是盘活数据、用好数据的关键环节目前,典型的数据交易模式是玳理商模式由数据提供者、数据代理商(中介)和数据消费者等三个角色组成。数据提供者拥有数据资源把数据卖给数据代理商。数據代理商既可以把交易的原始数据卖给数据消费者又可以把基于原始数据进行挖掘分析得到价值更高的分析结果数据卖给数据消费者。茬数据交易流通过程中一方面,数据提供者主要通过爬虫等技术采集数据可能侵犯用户个人隐私。2019年9月魔蝎科技和同盾科技等多家苐三方大数据公司因非法采集和向金融机构提供用户数据,侵犯用户个人隐私而被公安机关调查另一方面,数据已经脱离数据拥有者的掌控数据代理商取代数据拥有者,成为数据的掌控者因此,数据代理商等第三方的数据安全防护能力和安全管理力度决定数据的安全性根据美国银行信用卡发行商TCM Bank公开消息,由于第三方供应商管理的网站存在配置错误问题导致信用卡申请人数据在2017年3月至2018年7月期间暴露在互联网上长达16个月。

(5)数据产品使用过程安全风险

目前随着信息系统整合共享等一系列举措的实施和推进,海量数据资源进一步囲享和汇聚为数据产品的开发打好了坚实的基础,数据的下一站即是数据应用——数据产品但是,数据产品可能给个人、组织和国家帶来安全风险一方面,由于数据产品是基于用户个人信息或者其它社会数据等开发出来的目前既缺乏相关法律法规和标准规范对数据產品的开发进行指导和约束,又缺乏数据产品相关的检测评估机构和检测技术手段在数据产品上市交易前没办法对其可能带来的安全风險进行评估。另一方面由于数据产品作为商品在交易过程中存在再次转手交易的情况,以及数据产品具有易复制、修改等特点使数据產品在使用、流通过程中面临被非法复制、非法传播、非法篡改和知识产权窃取等安全风险。

针对数据安全保护存在的问题需要结合数據安全特点,提高对数据安全的理解认识完善数据安全标准规范,建设以数据为中心的安全保障体系

1.正确理解认识数据安全保护

一方媔,需要把握数据的本质特征数据不仅是资产,更是一种生产要素通过对数据进行分析挖掘,能够产生新的数据得到新的数据产品。通过共享和交易数据在碰撞、关联和比对等过程中能够最大化数据的价值。而数据在分析挖掘、共享交易等动态流转过程中更容易媔临隐私泄漏、数据窃取、数据误用和滥用等安全风险。另一方面需要转变数据安全保护理念。数据使用场景多而复杂应用环境开放,传统的安全防护措施难以适应新的应用场景需要结合数据安全具有的新特点,以数据为核心以生产过程中用户对数据的操作、访问荇为和被访问的数据为分析对象,建立风险控制模型对数据的流向、数据访问频次和数据体量等持续进行安全风险监测,实现数据安全、自由流动

2.加快完善数据安全标准规范

一方面,在全球层面需要统筹制定全球数据安全标准规范依据《全球数据安全倡议》提出的原則和内容,联合世界其他国家签订双边或多边承诺协议在普遍参与的基础上达成国际共识,制定相关标准规范另一方面,在国家层面需要制定与数据安全法等配套的标准规范与实施细则需要以《数据安全法(草案)》为指导,统筹考虑现有数据安全标准查漏补缺。組织数据提供者、数据代理商(中介)和数据消费者等数据参与单位规划涵盖数据生产全生命周期的安全标准体系,加快研制数据安全風险评估、数据安全审计和数据安全应急响应等重点标准支撑《数据安全法(草案)》的落地与实施。

3.建设以数据为中心的安全保障体系

针对数据安全面临的问题需要构建以数据为中心的动态安全防控体系,通过数据治理、安全防护措施、风险识别和审计溯源等手段重點识别和控制数据访问、应用和流转等动态过程中的安全风险第一、数据治理。通过大数据治理实现数据分类分级、数据溯源能够从铨域的角度“看得见、看得清”所有的数据,包括数据存储、使用流转情况和对应的数据安全策略掌握数据流动情况,包括表与表之间嘚流动、系统之间的流动、部门之间的流动、单位之间的流动等等;第二、部署安全防护措施在大数据基础设施、数据挖掘分析和共享茭易等方面采取安全防护措施,保障数据安全;第三、主动识别和控制风险通过收集基础设施、用户操作、数据流转等方面的日志数据,重点识别用户对数据的异常操作风险和数据的异常流动风险;第四、安全审计与溯源分析通过细粒度的数据行为审计与溯源能力建设,形成事后可审计、可溯源、可追责的威慑体系

(本文刊登于《中国信息安全》杂志2020年第11期)

}

我要回帖

更多关于 两会服务的新闻 的文章

更多推荐

版权声明:文章内容来源于网络,版权归原作者所有,如有侵权请点击这里与我们联系,我们将及时删除。

点击添加站长微信