亚洲爆乳成AV人在线视菜奈实_欧美一进一出抽搐大尺度视频 _日本十八禁免费看污网站_国产一区二区怡红院_6080YY新视觉影院_蜜臀AV无码人妻精品_成人影院YY111111在线_成人欧美一区二区三区1314_少妇饥渴偷公乱A级无码

中國(guó)自動(dòng)化學(xué)會(huì)專家咨詢工作委員會(huì)指定宣傳媒體
新聞詳情

Forescout發(fā)布“冰瀑”報(bào)告 披露56個(gè)重大OT漏洞

http://www.debgrams.com 2022-07-18 14:44 來(lái)源:Forescout

  近日,根據(jù)Forescout發(fā)布的“冰瀑漏洞”(IceFall)工控安全報(bào)告,安全研究人員在10家OT供應(yīng)商的產(chǎn)品中發(fā)現(xiàn)56個(gè)冰瀑漏洞,這些漏洞表明:工控安全在設(shè)計(jì)層面就存在根本性的重大問(wèn)題。

  報(bào)告指出,受冰瀑漏洞影響的制造商包括本特利內(nèi)華達(dá)(GE Bently Nevada)、艾默生電氣(Emerson)、霍尼韋爾(Honeywell)、捷太格特(JTEKT)、摩托羅拉、歐姆龍、菲尼克斯電氣(Phoenix Contract)、西門(mén)子和橫河電機(jī)(Yokogawa)。受影響產(chǎn)品列表如下:

  根據(jù)報(bào)告,56個(gè)冰瀑漏洞大致分為以下幾類(lèi):

  • 遠(yuǎn)程代碼執(zhí)行(RCE)。允許攻擊者在受影響的設(shè)備上執(zhí)行任意代碼,但代碼可能在不同的專用處理器和處理器內(nèi)的不同上下文中執(zhí)行,因此RCE并不總是意味著對(duì)設(shè)備的完全控制。這通常是通過(guò)允許攻擊者提供任意代碼的不安全固件/邏輯更新功能來(lái)實(shí)現(xiàn)的。

  • 拒絕服務(wù)(DoS)。允許攻擊者使設(shè)備完全脫機(jī)或阻止訪問(wèn)某些功能。

  • 文件/固件/配置操作。允許攻擊者更改設(shè)備的重要方面,例如存儲(chǔ)在其中的文件、在其上運(yùn)行的固件或其特定配置。這通常是通過(guò)缺乏適當(dāng)?shù)纳矸蒡?yàn)證/授權(quán)或完整性檢查的關(guān)鍵功能來(lái)實(shí)現(xiàn)的,這些功能會(huì)阻止攻擊者篡改設(shè)備。

  • 憑據(jù)泄露。允許攻擊者獲取設(shè)備功能的憑據(jù),通常是因?yàn)樗鼈兊拇鎯?chǔ)或傳輸不安全。

  • 身份驗(yàn)證繞過(guò)。允許攻擊者繞過(guò)現(xiàn)有的身份驗(yàn)證功能,并在目標(biāo)設(shè)備上調(diào)用所需的功能。

  最常見(jiàn)的漏洞類(lèi)型是憑據(jù)泄露(38%),其次是固件操作(21%)、遠(yuǎn)程代碼執(zhí)行RCE(14%)和配置操作(8%)。報(bào)告還列出了少量DoS、身份驗(yàn)證繞過(guò)、文件操作和邏輯操作錯(cuò)誤(下圖):

  “通過(guò)冰瀑漏洞的大規(guī)模披露,希望能對(duì)工控OT網(wǎng)絡(luò)安全設(shè)計(jì)漏洞進(jìn)行定量描述和分析,而不是過(guò)去針對(duì)單個(gè)產(chǎn)品的周期性漏洞爆發(fā)或某個(gè)供應(yīng)商或資產(chǎn)所有者偶發(fā)的‘過(guò)錯(cuò)’,后者經(jīng)常被忽視。”Forescout解釋道。

  Forescout透露,受冰瀑漏洞影響的產(chǎn)品系列中有74%通過(guò)了某種形式的安全認(rèn)證,并認(rèn)為如果制造商之前進(jìn)行了深入的漏洞掃描,報(bào)告所揭示的大多數(shù)問(wèn)題應(yīng)該相對(duì)快速、輕松地被發(fā)現(xiàn)。

  除了冰瀑漏洞,報(bào)告還指出工控安全當(dāng)下存在六大常見(jiàn)風(fēng)險(xiǎn):

  不安全的設(shè)計(jì)漏洞比比皆是:報(bào)告披露的漏洞中超過(guò)三分之一(38%)允許破壞憑據(jù),固件操作位居第二(21%)和遠(yuǎn)程代碼執(zhí)行位居第三(14%)。設(shè)計(jì)不安全問(wèn)題的主要例子是與未經(jīng)身份驗(yàn)證的協(xié)議相關(guān)的九個(gè)漏洞,但我們還發(fā)現(xiàn)了許多損壞的身份驗(yàn)證方案,這些方案在實(shí)施時(shí)表現(xiàn)出低于標(biāo)準(zhǔn)的安全控制。

  易受攻擊的產(chǎn)品通常經(jīng)過(guò)認(rèn)證:受冰瀑漏洞影響的產(chǎn)品系列中有74%具有某種形式的安全認(rèn)證,報(bào)告的大多數(shù)問(wèn)題應(yīng)該在深入的漏洞發(fā)現(xiàn)過(guò)程中相對(duì)較快地發(fā)現(xiàn)。導(dǎo)致此問(wèn)題的因素包括有限的評(píng)估范圍、不透明的安全定義以及對(duì)功能測(cè)試的關(guān)注。

  由于缺乏CVE,風(fēng)險(xiǎn)管理變得復(fù)雜:僅知道設(shè)備或協(xié)議不安全是不夠的。為了做出明智的風(fēng)險(xiǎn)管理決策,資產(chǎn)所有者需要知道這些組件是如何變得不安全的。不安全設(shè)計(jì)導(dǎo)致的問(wèn)題并不總是能夠分配CVE,因此經(jīng)常被忽視。

  存在設(shè)計(jì)不安全的供應(yīng)鏈組件:OT供應(yīng)鏈組件中的漏洞往往不會(huì)被每個(gè)受影響的制造商報(bào)告,這導(dǎo)致了風(fēng)險(xiǎn)管理的困難。

  并非所有不安全的設(shè)計(jì)都是平等的:報(bào)告研究了通過(guò)本機(jī)功能在1級(jí)設(shè)備上獲得RCE的三種主要途徑:邏輯下載、固件更新和內(nèi)存讀/寫(xiě)操作。所分析的系統(tǒng)都不支持邏輯簽名,并且大多數(shù)設(shè)備(52%)將其邏輯編譯為本機(jī)機(jī)器代碼。這些系統(tǒng)中有62%接受通過(guò)以太網(wǎng)下載固件,而只有51%具有此功能的身份驗(yàn)證。

  攻擊性能力的開(kāi)發(fā)比想象的更容易達(dá)成:對(duì)單個(gè)專有協(xié)議進(jìn)行逆向工程需要1天到2人工周,而對(duì)于復(fù)雜的多協(xié)議系統(tǒng)則需要5到6個(gè)人工月。這意味著,針對(duì)OT的惡意軟件或網(wǎng)絡(luò)攻擊可以由一個(gè)規(guī)模小但技術(shù)嫻熟的團(tuán)隊(duì)以合理的成本開(kāi)發(fā)。

  總結(jié):工控安全威脅態(tài)勢(shì)迅速惡化

  報(bào)告揭示了當(dāng)前工控安全的多層面問(wèn)題:從安全認(rèn)證產(chǎn)品中持續(xù)存在不安全設(shè)計(jì),到拙劣的安全防御實(shí)踐。糟糕的漏洞管理以及提供虛假安全感的安全認(rèn)證正在使OT風(fēng)險(xiǎn)管理工作變得異常復(fù)雜和艱難。此外,行業(yè)的不透明性正在損害OT產(chǎn)品的安全性。許多不安全的設(shè)計(jì)問(wèn)題并未分配CVE,因此經(jīng)常被忽視并繼續(xù)使用。

  當(dāng)前階段,各種證據(jù)顯示工控安全威脅態(tài)勢(shì)正在快速惡化。通過(guò)將OT連接到物聯(lián)網(wǎng)和IT設(shè)備,曾經(jīng)因?yàn)椴宦?lián)網(wǎng)而被忽視的漏洞現(xiàn)在已經(jīng)成為對(duì)攻擊者非常有吸引力的目標(biāo)。

  緩解措施

  1、發(fā)現(xiàn)和清點(diǎn)易受攻擊的設(shè)備

  網(wǎng)絡(luò)可視性解決方案可以發(fā)現(xiàn)網(wǎng)絡(luò)中易受攻擊的設(shè)備,并應(yīng)用適當(dāng)?shù)目刂坪途徑獯胧?/p>

  2、實(shí)施網(wǎng)絡(luò)分段控制和適當(dāng)?shù)木W(wǎng)絡(luò)健康檢測(cè)

  降低易受攻擊設(shè)備的風(fēng)險(xiǎn)。限制外部通信路徑,并在區(qū)域中隔離或包含易受攻擊的設(shè)備,以便在無(wú)法修補(bǔ)或漏洞修補(bǔ)之前的緩解控制。

  3、監(jiān)控受影響設(shè)備供應(yīng)商發(fā)布的漸進(jìn)式補(bǔ)丁程序

  為易受攻擊的資產(chǎn)清單制定補(bǔ)救計(jì)劃,從而平衡業(yè)務(wù)風(fēng)險(xiǎn)和業(yè)務(wù)連續(xù)性要求。

  4、監(jiān)視所有網(wǎng)絡(luò)流量

  查看否有試圖利用不安全的設(shè)計(jì)功能的惡意數(shù)據(jù)流。您應(yīng)該阻止異常流量,或者至少向網(wǎng)絡(luò)運(yùn)營(yíng)商發(fā)出警報(bào)。

版權(quán)所有 工控網(wǎng) Copyright?2025 Gkong.com, All Rights Reserved
果冻传媒AⅤ毛片无码蜜桃| 亚洲国产精品一区二区成人片国内| 性无码免费一区二区三区在线| 亚洲AV永久无码精品古装片| 亚洲人成无码网站18禁10| 有人有在线观看的片资源| 99精品视频在线观看婷婷| 宝贝这里没人给我好吗| 高清VPSWINDOWS另类乱| 国产欧美精品一区二区色综合| 极品妇女扒开粉嫩小泬| 久久综合狠狠综合久久综合88 | 47147人文艺术欣赏| ぱらだいす天堂中文WWW| 丰满人妻被公侵犯完整版| 国产男男激情VIDEOSGAY| 精品国产乱码久久久软件下载| 老师掀起裙子让我挺进| 欧美色成人综合天天影院| 色综合视频一区二区三区44 | 中文字幕久久精品波多野结百度 | 专干日本熟妇人妻| 被三个男人躁一夜好爽小说| 国产成人久久精品激情| 黑人大战亚洲人精品一区| 久久久橹橹橹久久久久高清| 欧美高大丰满FREESEX| 美女扒开腿让男人桶爽| 欧美一区视频在线| 天堂国品一二三产品区别大吗| 亚洲AV永久精品无码| 又紧又大又爽精品一区二区| XXXX内射美国老太太| 国产成人无码AV片在线观看不卡| 狠狠久久亚洲欧美专区| 乱人伦XXXX国语对白| 日本A级作爱免费观看在线| 天天摸夜夜添夜夜无码| 亚洲国产无套无码AV电影| 正在播放熟妇群老熟妇456| ZLJZLJZLJ日本人水多多| 国产成人三级在线视频网站观看| 饥渴人妻被快递员玩弄视频| 麻豆亚洲AV永久无码精品久久| 人人妻人人澡人人爽人人精品| 玩乡下黄花小处雏女| 亚洲精品宾馆在线精品酒店| 18禁黄网站禁片免费观看香港| 吃了继兄开的药我做的梦更 | 美女露0裸体无档动态视频| 人人爽人人片人人片AV| 西方38大但人文艺术| 亚洲日韩AV无码中文| 99国精品午夜福利视频不卡| 高清欧美性猛交XXXX黑人猛交| 国产重口老太和两个小伙另类| 久章草在线毛片视频播放| 人与野鲁交XXXⅩ视频| 无码精品国产一区二区免费| 亚洲人成人网站色WWW| 999久久久国产精品| 东北妇女精品BBWBBW| 国精无码欧精品亚洲一区| 猛猛操逼xxxxx| 日韩精品无码一区二区三区视频| 香蕉久久一区二区不卡无毒影院| 伊人天堂Av无码Av日韩Av| 啊轻点灬大JI巴太粗太长了在线 | 成人H视频在线观看| 国产在线 | 传媒麻豆| 美女直播全婐网站免费高清| 色狠狠AV一区二区三区| 亚洲国产欧美在线看片一国产| 99久久精品无码专区| 国产精品高潮呻吟久久AV | 久久国产精品99久久人人澡| 国精一二二产品无人区免费应用| 妺妺窝人体色WWW在线观看婚闹| 十八18禁国产精品WWW| 亚洲日本中文字幕乱码在线| 啊灬啊灬别停啊灬用力啊免费| 国产一区二区三区在线观看免费| 民工把奶头吸得又大又长| 婷婷色中文字幕综合在线| 野花高清影视免费观看西瓜| 差差漫画免费页面漫画在线观看| 把腿张开老子臊烂你多p晓晓| 国产欧美国产综合每日更新| 美女图片禁欲系高级感| 爽到高潮无码视频在线观看| 亚洲一区二区三区无码蜜桃| 成 人 黄 色 网 站 在线观| 妓女妓女一区二区三区在线观看| 欧美肉体裸交做爰XXXⅩ性玉蒲| 无码专区人妻丝袜| 亚洲AV秘 无码一区二区三l | 国产国拍亚洲精品MV在线观看| 久久久久亚洲AV成人人电影| 色 人 阁阁婷婷色五月破解| 亚洲人成无码WWW久久久| 宝贝把腿张开我要添你下边动态图 | А√天堂资源地址在线下载| 国精产品一区二区三区有限 | 国产97在线 | 传媒有限公司| 久久精品国产清自在天天线| 日产乱码一二三区别免费一 | 从厨房一路顶撞到卧室门好吗| 精品丝袜人妻久久久久久| 人人妻人人澡人人爽人人精直播| 亚洲成AV人片在线观看橙子| WW久久综合久中文字幕| 国语对白做受XXXXX在线中| 欧美国产综合欧美视频 | 精品麻豆一区二区三区乱码 | 亚洲精品TY久久久久久久久久| 夜里18款禁用软件APP| 粉嫩AV精品一区二区三区| 久久久久亚洲AV无码成人片麻豆 | 无码国产精品一区二区免费式芒果| 真人无码作爱免费视频网站| 国产黄 色 网 站 成 人免费| 蜜桃精品欧美一区二区三区| 无码人妻精品一区二区在线视频| 最新亚洲人成无码网WWW电影| 国产乱码精品一品二品| 欧美国产成人精品二区芒果视频| 亚洲AV日韩AV永久无码色欲| www.丁香五月| 精品国内自产拍在线观看视频| 日本丰满岳乱妇在线观看| 亚洲熟妇AV乱码在线观看| 绯色av一区二区| 乱码一线二线三线新区破解欧| 无码人妻毛片丰滿熟婦区毛片色欲| 2020亚洲无码| 国色天香精品卡一卡二卡三二百 | 欧美高清VIDEOS36OP| 亚洲AV永久无码精品放毛片一| 宝贝腿开大点我添添公视频免费| 久久99精品久久久久久野外 | 日本免费一区二区三区最新VR| 亚洲天天做日日做天天欢| 国产AV无码专区亚洲AV果冻传| 免费精品一区二区三区第35| 性做久久久久久久久| 饱满的乳被揉捏玩弄| 久久久久久综合网天天| 无码A级毛片免费视频内谢| 99久久免费国产精品2021| 狠狠色丁香婷婷久久综合| 日韩综合无码一区二区| 在线观看亚洲AV每日更新| 国产三级久久精品三级| 人妻欲求不满中文字幕在线| 亚洲一本到无码AV中文字幕| 国产精品扒开腿做爽爽爽视频 | 亚洲综合AV在线在线播放 | 亚洲成a人片在线观看无码关注| 成人奭片免费观看| 麻豆国产成人AV高清在线观看| 性饥渴少妇做私密SPA| 车内挺进尤物少妇紧窄| 久久综合九色欧美综合狠狠| 西方137大但人文艺术| 被老汉耸动呻吟双性美人| 狼人大香伊蕉国产WWW亚洲| 性欧美VIDEOS武则天| 成年无码动漫AV片在线尤物| 麻豆日产精品卡2卡3卡4卡5卡| 亚洲AV成人无码影视网| 成人日韩熟女高清视频一区| 免费A级毛片无码韩国| 亚洲AV永久无码老湿机漫画| 顶级RAPPER潮水日本| 男人扒开添女人下部免费视频| 亚洲国产成人精品无码区在线观看| 丰满少妇被猛烈高清播放| 欧美VA久久久噜噜噜久久| 亚洲日本一线产区二线区| 国产精品三级一区二区| 人妻无码中文字幕一区二区三区| 伊人久久大香线蕉AV网| 国产尤物亚洲精品不卡| 少妇风流AAAAA毛片| 99久久精品无码一区二区毛片| 久久精品A亚洲国产V高清不卡| 香蕉久久久久久AV综合网成人| 成人嘿咻漫画免费入口| 妺妺窝人体色77777791| 亚洲欧美日韩综合久久久久| 国产精品美女久久久浪潮AV| 日本护士毛茸茸XX| 最新国产成人无码久久| 九九九九精品视频在线观看| 西方最大但人文艺术| 饭桌上故意张开腿让公在线观看| 女人与公拘交酡ZOZO| 野花香在线观看免费观看大全动漫| 国产一区二区三区日韩精品| 熟女肥臀av二区三区四区|