讓我們分解OT端點安全相關的五個最常見迷思,並探討需要重新考慮這些迷思的原因。
迷思 #1: 實體隔離可以確保OT端點安全
看法: 我們的OT系統已經實體隔離,因此我們不需要端點安全。」
實際上: 真正的實體隔離非常少見,而且即使實作也無法消除所有威脅。
將系統和外部網路隔離就無機可乘的假設已經屢次被揭穿。以Stuxnet為例,這是一種從未依賴網路連線來攻擊其目標的網路攻擊。反之,Stuxnet會透過受感染的USB隨身碟來傳送-許多實體隔離的系統仍然允許這項操作。
- 人為錯誤會導致風險。無論是員工插入未經授權的裝置,還是承包商使用受感染的筆記型電腦,人為因素通常都會破壞最強大的隔離策略。
- 第三方存取會造成後門。供應商經常需要遠端存取進行維護和支援。如果其系統遭到入侵,實體隔離就形同虛設。
- 惡意軟體不需要網際網路來傳播。蠕蟲、受到感染的更新和供應鏈攻擊可能會帶來威脅,如果沒有適當的監控,這些威脅可能會隱藏數個月之久。
關鍵重點:實體隔離或許可以降低一些風險,但並非萬無一失。如果沒有端點安全,企業組織就無法在內部威脅造成損害之前加以偵測或回應。
迷思 #2: OT 系統無法執行端點安全
看法: 「資安代理程式會干擾工業流程。」
實際上: 現今的OT安全解決方案採用輕量化和非侵入性的設計。
多年前,資安工具在設計時並未考慮到OT系統。這些工具體積龐大、耗費大量資源,而且容易干擾營運。不過,資訊安全也隨著工業技術一起發展。
- 現在有不需要在關鍵端點上安裝軟體即可提供廣泛可視性的無代理程式安全解決方案,也有資源使用量需求明顯更少的代理程式型工具可供使用。
- 有影響不大的資安軟體可供使用。OT專屬的安全解決方案和傳統的IT安全工具不同,會以最少的資源消耗運作。
- 不採取行動的代價更高。勒索軟體攻擊會導致裝配線停機一週,其破壞力遠勝執行良好的安全解決方案。
關鍵重點:問題不在於OT端點是否可以執行資訊安全,而是在於哪種安全方法最適合您的環境。
迷思 #3: 光靠網路安全就足夠了
看法The : 「防火牆和網路監控可以提供足夠的防護。」
實際上: 週邊防護很重要,但無法做到百毒不侵。
部分資安領導廠商將重心放在保護週邊,如防火牆、VPN和入侵偵測系統。不過,現代的威脅不並一定是來自網路外部。一旦攻擊者獲得存取權限,他們就可以橫向移動,鎖定未受保護的裝置。
- 遭到入侵的憑證可以繞過網路控制。如果攻擊者獲得員工的登入憑證,就可以在不受偵測的情況下行動。
- 勒索軟體可以在內部傳播。2021年的Colonial Pipeline攻擊是從一個遭到入侵的端點開始,導致大規模的營運中斷。
- 端點可見性很重要。如果沒有裝置層級的安全性,就很難偵測到未經授權的流程或系統操作。
關鍵重點:防火牆有助於阻止攻擊者,但端點安全可以限制其進入後自由移動的能力。
迷思 #4: 不可能修補,因此端點安全毫無用處
看法: 「老舊的OT系統無法修補,因此提升安全性只是白費力氣。」
實際上: 雖然修補不一定可行,但其他安全措施仍然有所助益。
確實,許多OT環境都仰賴無法輕鬆更新的老舊系統。但這並不代表應該忽視安全性的問題。
- 虛擬修補可以將風險降到最低。即使系統未經修補,資安工具仍然可以封鎖入侵程式。
- 允許清單可以協助防止未經授權的程式。確保只有經過核准的應用程式才能執行,可以大幅減少攻擊面。
- 強化設定可以增加韌性。強制存取控制和隔離關鍵系統可以限制攻擊者入侵弱點的能力。
關鍵重點:修補很重要,但修補不代表放棄安全性。有多種方法可以保護未經修補的系統。
迷思 #5: OT 端點安全過於昂貴
看法: 「我們無法證明保護OT端點的成本是否合理。」
實際上: 攻擊的成本一定大於防護的成本。
安全預算可能很吃緊,而新增另一層防護可能又顯得多餘。不過,試想保護您環境的財務影響。
- 停機成本十分高昂。2017年的NotPetya攻擊造成Maersk超過3億美元的生產力損失。
- 支付贖金不保證能恢復。許多支付贖金的企業組織從未完全重新取得其系統的存取權限。
- 監管的罰則持續增加。未符合網路安全標準的規範,可能會導致罰款和業務損失。
關鍵重點:安全性不僅是一項成本,而是對韌性、正常運作時間和業務連續性的投資。
Verve的OT端點安全代理程式和無代理程式方法
為了有效解決這些迷思,企業組織需要一種適合OT環境獨特需求的安全方法。Verve®提供具有代理程式型和無代理程式功能的全方位解決方案,可以提供完整的端點可見性和控制,而不會讓營運中斷。
- Verve 代理程式(適用於作業系統型裝置)
- 輕量化和最佳化,可以徹底減少資源使用量。
- 可以進行完整的資產管理,包括修補、應用程式控制和系統強化。
- 使用憑證型加密進行安全通訊。
- Verve ADI (適用於PLC、繼電器,以及網路設備等嵌入式資產)
- 使用專有的系統命令來蒐集豐富的資產資訊。
- 執行時對網路的影響極小,而且可以針對不同的掃描時間間隔進行調整。
- 不需要新的防火牆規則或憑證,可以利用現有的工程通訊協定。
Verve的解決方案如何破除這些迷思:
- 實體隔離並不會消除風險,但Verve即使在隔離環境中也可以提供可見性和控制。
- OT系統可以執行資訊安全,Verve的輕量型代理程式和ADI可以提供量身訂製的無干擾防護。
- 光靠網路安全並不足夠,Verve可以將防護延伸到個別端點。
- 修補不一定可行,但Verve的端點強化和虛擬修補可以減少接觸。
- 安全成本是投資,Verve有助於防止代價高昂的停機、入侵和監管罰則。
透過將代理程式型和無代理程式的資訊安全整合,Verve可以協助讓OT系統保持韌性、安全和受到保護,而不會影響效能。
結論:OT端點安全的未來
OT網路安全已經來到某個轉捩點。過去假設實體隔離可以提供免疫力、端點安全破壞力太強,或是僅靠防火牆就足以抵禦現今不斷演變的威脅。攻擊者持續適應,而未能和攻擊者一起發展的企業組織則有可能落後,而且通常會付出巨大的代價。
現代OT安全策略需要全面的可見性、主動的風險緩解,以及每個層面的適應性防護。這代表不僅要保護週邊安全,也要確保對端點(經常出現威脅的地方)進行監控、管理和抵禦攻擊。
有了Verve代理程式型和無代理程式方法等解決方案,企業組織不再需要在安全性和營運穩定性之間做出選擇。持續評估、管理和保護端點的能力,代表OT環境可以維持受到保護和高作業效率。
現在正是時候擺脫過時的安全迷思,並採取主動的多層次OT網路安全方法。因為在目前的產業中,最大的風險不是做得太多,而是什麼都不做。
想要了解Verve解決方案的實際效果嗎?
請諮詢我們。立即聯絡我們了解更多資訊。