从供水系统被黑看美国关基网络安全保护体系的漏洞

发布时间 - 2023-12-26 17:23:56    点击率:177次

今年3月,美国环保署发布备忘录警告称,针对公共供水系统的网络攻击正在增加。环保署表示,这些攻击有可能瘫痪或污染美国民众的饮用水。尽管一些公共供水系统已采取重要步骤改善网络安全,但根据环保署的说法,许多系统“未能遵循基本的网络安全最佳实践,因而面临较高网络攻击风险,攻击者包括得到国家支持的行为者。”

根据联邦《安全饮用水法》,各州有责任对当地供水系统进行调查。具体来说,各州必须至少每三到五年对“公共供水系统的设施、设备、运营等进行现场审查,以评估系统完备性、水源和运营情况,以及安全饮用水配送情况”。如果一个州在调查中发现“重大缺陷”,就必须要求供水系统解决问题。

水务行业联合废除

环保署网络安全要求

环保署在3月备忘录中指出,许多公共供水系统依赖于电子系统实现高效运转,特别是工业控制系统等运营技术。因此,环保署正在重新解释现有规定,要求各州对公共供水系统的“设备”和“运营”进行审查时,需对任何影响客户水资源供应或安全性的运营技术进行网络安全审查。

根据现有规定,如果州政府发现严重的网络安全缺陷,将要求供水系统解决这些问题。备忘录列出了各种州可遵循的方法,包括供水系统自行评估、第三方评估、州政府直接评估以及其他选项。在一份配套文件中,环保署提供了一个供州政府使用的网络安全检查清单。

通知一经发出,几个共和党州的检察长,连同美国供水协会和全国农村供水协会,提出了审查请求。他们认为该备忘录违反了《行政程序法》,超出了环保署的法定权力。原告辩称,目前对安全饮用水供应起到至关重要作用的运营技术,并不属于现有规定中“设备”、“运营”或“安全饮用水配送”的范畴。行业协会认为,收集网络安全信息将使供水系统更容易受到网络攻击威胁。

2023年7月,第八巡回法院在未发表具体意见的情况下,同意原告方的动议,暂缓执行备忘录,直至复审申请处理完毕。2023年10月,环保署因诉讼行动而撤销了3月份的备忘录。

供水系统遭伊朗大规模网络攻击

现在,美国联邦调查局、网络安全和基础设施安全局、国家安全局、环保署以及以色列国家网络局发布联合警告,自2023年11月22日以来,伊朗伊斯兰革命卫队的网络行动者一直在积极攻击并破坏美国供水和废水系统使用的运营技术。受损设备(比如以色列犹尼康公司制造可编程逻辑控制器)被公开暴露在互联网上,使用的是默认密码。

这些机构建议供水系统可以“立即采取三项措施减轻恶意活动的影响”。但他们只能建议,因为环保署的备忘录已被撤销。

这些措施包括实施多因素身份验证,使用强大、独特的密码,以及检查安装设备是否使用默认密码。这与环保署3月份备忘录不谋而合。备忘录配套的网络安全检查清单推荐的前四项措施中,有三项与上述建议完全相同:“启用多因素身份验证”、“要求密码达到最小长度”、“更改默认密码”。

因此,伊斯兰革命卫队正在利用的缺陷,正是几个月前各州和供水系统团体争辩称,评估供水系统设备和运营时无需考虑的弱点。

反监管致使

全面网络安全立法遥遥无期

拜登政府针对管道、铁路和航空部门的网络安全规定都强调了安全和可靠性,但没有明确提到网络安全。到目前为止,这些规定都依然有效。然而,美国法院对联邦监管持敌对态度。最高法院在2021年的裁决就是典型案例。裁决规定,除非国会明确授予权力,否则联邦机构不能处理重大问题。裁决可能已经减缓了拜登政府为其他部门制定网络安全规定的努力。正是受此影响,政府决定放弃环保署备忘录。

值得肯定的是,政府继续寻找加强关键基础设施网络安全的途径。就在12月6日,美国卫生和人类服务部发布了网络安全计划,表示将利用现有权力,为接受医疗保险和医疗补助支付的医院制定网络安全要求。

然而,要迅速而明确地推进网络安全,需要国会采取行动。由于国会山被反监管情绪笼罩(其他不利因素就更不用提了),全面的网络安全立法是不可想象的。但就在去年12月,国会确实有所行动,授予美国食品药品监督管理局颁布联网医疗设备网络安全标准的特殊权力。

行业自律试图推动网络安全改进

讽刺的是,曾反对环保署备忘录的美国供水协会现在呼吁制定联邦立法,为饮用水和废水系统建立监管体制。他们建议成立一家行业主导的私人组织,制定网络安全要求,经环保署批准后加以执行,受到环保署监督。

这个概念模仿了早在2005年就根据《能源政策法案》建立的大型电力行业监管系统。网络空间日光浴委员会工作人员将这个概念翻译成立法语言,但迄今尚未提出这样的立法。贸易协会及其盟友,既然已经证明他们有能力阻止环保署的行动,那么他们是否有意愿和能力让国会通过任何法案?

环保署加强水务系统网络安全的努力遭到各种手段的限制。想要打破这些限制,需要针对相关机构、行业逐个击破,找到其他渠道让国会可以逐步采取行动。与此同时,政府只能恳求美国的饮用水供应商更改默认密码。

参考资料:lawfaremedia.com

来源:安全内参

最新文章 第十二版《网络安全企业100强》发布 开源推荐算法为什么并不“可靠”? 虹膜写真风靡年轻人:小心泄露敏感个人信息 国内最大IT社区CSDN被挂马,CDN可能是罪魁祸首? Apache Struts文件上传漏洞 (CVE-2024-53677) 安全风险通告 工信部:关于防范新型勒索病毒Ymir的风险提示 美国报告揭示俄罗斯战略信息攻击:从攻击方法到战略效果 最危险的网络攻击:云勒索软件 个人信息保护合规审计:个人信息删除落地与审计 Forrester:Akamai创新微分段技术引领企业安全升级,实现 152%高ROI Fortinet发布《2025年网络威胁趋势预测报告》 揭秘四大威胁挑战 榜上有名!360入选2024年天津市网络安全应用场景优秀案例 只需一个暗号,即可戳穿语音克隆骗局 写在IDCC2024数字基础设施国际合作大会之前 IETF的运行方式及RFC的形成 《AI时代深度伪造和合成媒体的安全威胁与对策(2024版)》报告发布 UnitedHealth勒索软件攻击事件应吸取的六个备份教训 网络安全产品奥斯卡 2024年度赛可达优秀产品奖(SKD AWARDS) “危“”机“并存,五位网络安全大咖预警2025年安全态势 赋能智算未来,CDCE2024国际数据中心展12月5日上海璀璨开幕 俄罗斯黑客组织渗透和利用巴基斯坦黑客组织服务器案揭秘 国家安全部:警惕开源信息成为泄密源头 “清朗·网络平台算法典型问题治理”专项行动中的排名算法 游戏玩家请注意!Winos4.0木马已“潜伏” 2024 DAMS中国数据智能管理峰会即将在上海举办 WAF气数已尽? 网安巨头Palo Alto全球数千防火墙被攻陷:因开发低级错误造成零日漏洞 数字城市AI安全运营中心签约揭牌,360赋能长三角城市安全新篇章 勒索软件忙招人,2024年网络威胁五大新趋势 360发布全球首份《大模型安全漏洞报告》,曝光近40个大模型相关安全漏洞 值得关注的十二大网络安全风险评估工具及选型指南 俄黑客通过“近邻攻击”远程入侵美国企业WiFi网络 四校签约、六家授牌!360与河南高校再摘网络安全人才培育新果实 Apple多个在野高危漏洞在野利用通告 苹果官方警告:零日漏洞攻击瞄准Mac电脑用户 《密码法》颁布五周年:法治成效、实施难点与未来走向 27天!揭秘身份管理中凭证修复为何如此艰难? 微软“清理门户”,禁止杀毒软件访问Windows内核 云原生环境下的七大网络安全威胁及应对建议 ​透析恶意软件“四大家族”
在线客服
联系方式

热线电话

18556842815

上班时间

周一到周五

公司电话

027-85365976

二维码
线