公用事业公司必须在与黑客的猫捉老鼠游戏中不断进攻

41财经
2026-03-29 07:53 2,592

公用事业公司必须在与黑客的猫捉老鼠游戏中不断进攻

对于希望对黑客对电网构成的威胁保持警惕的电力供应商来说,2019 年 3 月的一次入侵可能是关于漏洞的良性警告。当黑客禁用了犹他州一家可再生能源开发商对西部约十几个太阳能和风电场的控制系统时,电网运营商在 10 多个小时内对这些 500 兆瓦的发电站处于失明状态。值得庆幸的是,没有造成任何中断。

这是美国公用事业公司与那些渴望利用键盘作为武器进行破坏的恶作剧者之间不断演变但持续不断的国际象棋比赛中的最新一击。每个人都试图先于对方考虑两个行动,而公用事业公司则因规则不断变化而处于不利地位。

获取报告

随着分布式能源 (DER) 的涌入,电网和通信网络变得更加集成和复杂,面临着独特的挑战公用事业公司,并将其暴露给那些试图恶意利用它们或只是破坏它们的人。该行业对联网传感器的接受(简而言之,数字化转型)通过更广泛的“攻击面”扩大了其脆弱性。

毫无疑问,公用事业公司了解风险并避免了大规模的中断,这在一定程度上要归功于北美电力可靠性公司 (NERC) 的关键基础设施保护 (CIP) 指南,这些指南已被证明是良好的路线图,旨在采取更主动、稳健和全面的方法来保护关键基础设施。

随着黑客变得越来越老练,公用事业公司知道他们也必须这样做。 Black & Veatch 的 2020 年战略方向:智能公用事业报告调查发现,公用事业公司正在接受加强网络防御的需要。随着采用云计算和 packetiz 的上升趋势随着运营技术 (OT) 电信环境中的互联网协议 (IP) 网络的发展,公用事业公司承认,正式、强大的网络和安全运营中心 (NOC/SOC) 已成为网络防御的新共同点。

随着这些新的面向 IP 数据包的要求与其他传统考虑因素(包括所谓的老化基础设施)竞争,人们更加主动地追求增强的监控和响应网络安全态势。

网络监控:不再只是大孩子的专利

面对现代化的需求,公用事业公司正在优先考虑,三分之二的受访者将可靠性视为升级的主要驱动力也就不足为奇了。大约每 10 名受访者中就有 4 名提出了提高运营效率、解决基础设施老化问题以及加强监控、控制和自动化的要求。只是12% 的受访者表示网络安全是他们的首要任务之一。

但当被单独问到是否已经实施或计划对通信和数据设备实施主动网络安全监控时,每 10 名受访者中就有 8 人表示,他们要么已经采取了此类措施,要么已经采取了此类措施并计划予以加强。

但好消息是,三分之二的最大公用事业公司表示,他们预计未来将加强网络安全保障措施。大多数受访者(无论大小的公用事业公司)表示,他们有网络监督计划。

加强网络防御的选项可以采取多种形式,其中最重要的是致力于预防、检测和响应网络威胁和黑客事件的内部 SOC。此类投资理想地与任何国家石油公司协同但又相互隔离,可帮助公用事业公司更好地保护其关键基础设施和高度敏感的基础设施。e 运营信息。这使公用事业公司能够更好地控制其安全监控、事件响应以及与监管机构和执法实体的沟通。

创建 SOC(或某种形式的内部安全运营功能)可能既耗时又昂贵,这通常会导致安全监控被外包。无论哪种情况,调查都表明公用事业公司重视这一概念,超过一半的受访者表示他们已经采取了这种措施,并且它全天候运行。

为超过 500,000 人口提供服务的公用事业公司绝大多数都拥有 24/7 全天候运行的 SOC,这或许是因为它们更有能力为这些公用事业提供资金,而且它们位于拥有更多合格资源的地区。

虽然这些回应值得赞扬,但它们都没有反映出每个 SOC 真正有效的程度,或者它们是否存在缺陷。是否有多个专门的全职人员分配担任网络安全角色吗?  他们完全合格吗?该工人是否定期检查日志?是否有入侵监控和检测?

还有一件事要问:为什么三分之一的受访者根本没有 SOC?

也许这只是一个预算问题,因为全国小型公用事业公司(为不到 500,000 名居民提供服务)中近三分之二的受访者表示 SOC 不是他们的游戏计划的一部分。也可能与拥有较少 NERC-CIP 评级“高”和“中”资产和系统的小型电力公司存在某种联系。

在公用事业中,云需求正在上升

Black & Veatch 的调查显示,越来越多的公用事业公司正在关注云计算,因为他们致力于以安全的方式在外部获取敏感信息,在数据静止时保护性存储它,并在数据静止时控制访问

不在现场。超过一半的受访者表示他们已经或正在将某些操作迁移到云端,而近三分之一的受访者表示他们愿意保持观望(图 33)。

但公用事业公司到底愿意在云中存储什么内容取决于你问的是谁。为至少 200 万居民提供服务的公用事业公司中,超过一半的受访者表示,他们会考虑将任何服务或应用程序迁移到云环境,而覆盖 50 万至 200 万人口的公用事业公司中,五分之四的受访者表示,他们只会考虑将云服务用于 NERC-CIP 低影响或非关键服务(图 34)。

无论哪种情况,公用事业公司都可以通过更全面地了解在云中存储有关其电网的潜在敏感数据可能会产生的额外漏洞和相关业务风险而受益。使用云的实用程序不符合 NERC-CIP 要求加密——在运输过程中和静止状态下可能面临更大的暴露和更高的风险,进而可能面临监管罚款。

最佳网络姿势:继续将球移至前场

随着网络环境变得更加复杂和危险,公用事业公司无法袖手旁观。他们应该毫不犹豫地咨询具有经过测试的电信经验的值得信赖的顾问,以快速但深思熟虑地开发、支持或扩展他们的风险管理方法,其中应包括分层防御、增强的监控和可靠的系统冗余。

最重要的是,仅仅维持现状应该与黑客本身一样成为敌人;网络防御必须灵活并适应数字化变革的步伐。

“无论出现什么问题,我们都必须对网络安全威胁保持清醒的认识,而不是固步自封,”联邦能源监管委员会主席尼尔·查特吉 (Neil Chatterjee) 在 10 月份的一份报告中写道呃 2019 年《财富》客座专栏。 “电网比十年前安全得多。但要知道这一点:我们的对手不会休息。我们也不能。”

关键词: 海外发稿
分享到: icon-sina shareWeixin copyAddr

发表评论 文明上网理性发言,请遵守国家相关法律

评论列表

加载更多