大多数IT运营人员都明白,关键基础设施在危机情况下应当进行隔离,但许多人并不知道如何在最大限度保障安全的同时将业务中断降至最低。
如今,多个全球机构联合发布了一份名为"CI Fortify"的分步行动指南。该指南由美国网络安全和基础设施安全局(CISA)联合美国、英国、澳大利亚、加拿大和新西兰"五眼联盟"安全机构共同发布,旨在帮助各组织隔离和分离关键系统,防止恶意行为者在遭受攻击时造成大规模破坏,并为攻击后的安全重建提供支撑。
指南强调:"最终目标必须是使关键服务能够在隔离状态下持续运行。"
网络攻击者,尤其是国家支持的行为者,正日益将运营技术(OT)系统作为攻击目标,实施间谍活动或破坏电力、供水等关键基础设施。
这导致一些组织不得不将系统完全下线。例如,CAF银行本周因第三方软件漏洞暂停了在线服务,致使其服务的慈善机构无法正常发放薪资。同周,明尼苏达州水务公司的OT服务也在一次协同网络攻击中遭到破坏。
为帮助可能面临类似情况的组织,该指南提出了所谓的"隔离关键路径",包含六个可执行步骤:
识别关键系统和网络
识别关键客户
确定网络和主机的通用关键等级与信任级别
识别潜在隔离点并绘制与关键系统的连接图
构建有效的分离与隔离节点
制定并测试隔离方案
前两步相对直接:明确支撑关键服务所需的最小系统集合,然后根据主要客户的需求设定服务目标,例如维持运营所需的电力兆瓦数或供水量。
划分不同关键等级意味着需要根据系统性质和威胁暴露程度,将网络、主机和系统划分到不同区域,风险管理流程将在其中发挥重要作用。
完成系统分类后,指南建议绘制关键网络与其他系统之间的互联点,并持续更新。需要纳入考量的连接包括:拥有远程访问权限的供应商(如顾问、承包商或托管服务提供商)的连接;云环境(包括私有云)的连接;不可信网络的连接;以及公用事业或调度等同级关键网络的连接。
同样重要的是,要识别可能降低信任度或增加网络脆弱性的连接,例如运营商提供的网络,或Wi-Fi、卫星、无线点对点、移动网络等连接。各机构建议运营商识别这些连接中已有的防护机制,例如加密手段。
此外,运营商还应了解每个连接的业务背景,包括流经其中的信息类型、对运营的重要程度,以及对系统所有者或第三方提供商的意义。与互联点相关的技术信息也应详细记录,例如互联网网关信息、网络架构图、防火墙、路由器和VPN配置,以及紧急联系方式。
指南指出:"这些关键技术信息是构建隔离控制措施的必要基础。"
通常认为,零信任网络因设备之间默认互不信任,可以降低对隔离的需求。但指南强调,网络与服务之间的隔离节点仍是必要的,并且在遏制攻击、限制对运营的整体影响、阻碍攻击者横向移动以及缩短事件恢复时间方面"极为有效"。
指南明确指出:"各组织必须在关键系统中构建物理隔离节点,以具备在隔离状态下运行的能力。"
这意味着与非OT网络之间,在交换、路由、计算、中继器或多路复用器层面实现零连接或零共享基础设施。此外,电力、冷却、备用发电和物理安全系统等关键资源不得受非关键网络控制。
指南建议,企业应强化OT边界,完全隔离管理和运维系统,并保护网络控制平面。同时可实施管理网络控制措施,如虚拟局域网(VLAN)、多协议标签交换(MPLS)、IP访问控制列表、路由阻断,以及将恶意数据包在到达服务器前丢弃的黑洞路由。
不过,各机构也承认,对于部分拥有庞大分散业务规模的企业运营系统而言,完全物理隔离在运营层面可能不可行。
在第三方通信不可避免的分布式关键基础设施中,OT边界应通过强加密手段加以保护。此外,专用通信路径(如波长或光纤配对)有助于防止数据与非关键系统共享。
指南同时指出,第二层和第三层服务应进行加密,限制或禁止远程访问,并禁用不必要的服务。企业不应依赖OT设备内置的加密功能,而应在运营商链路上使用专用加密设备。
指南警告,运营商提供的任何服务最终都应被视为"不可信且潜在的敌对方"。
鉴于上述情况,各机构建议运营商了解OT与非OT系统之间的依赖关系,并构建专用OT能力。依赖关系可能存在于共享路由、虚拟化、交换、存储、文档管理、Active Directory,以及证书和身份验证服务中。必须充分理解这些依赖关系,才能防止物理隔离情况下出现意外的性能问题或服务质量下降。
企业还需明确在长期隔离期间的运营方式,因为这可能引发运营和安全风险。例如,系统可能无法按时完成补丁合规更新,移动存储设备可能因得不到更新而感染风险上升,外部可见性也可能下降。
隔离系统乍看似乎是一项艰巨任务,为此各机构建议采用渐进式方案。这有助于"逐步隔离"通往关键OT及支撑系统的路径,同时保持业务流程的连续性。
为保护自身安全,企业应按以下顺序依次采取行动:
禁止远程工作人员通过非OT环境中的跳板主机等中间节点访问OT系统;
禁止从企业系统对OT系统进行本地远程访问;
隔离非OT环境与OT环境之间的所有连接;
隔离分散OT系统与OT系统之间的低优先级连接;
完全隔离OT环境和关键系统。
指南指出:"随着网络威胁形势的恶化,逐步撤销对OT系统的访问权限,可能有效阻止或干扰针对关键OT及支撑系统的攻击。"
Q&A
Q1:CI Fortify指南是由哪些机构发布的?主要针对哪类组织?
A:CI Fortify指南由美国网络安全和基础设施安全局(CISA)联合英国、澳大利亚、加拿大、新西兰共同发布,属于"五眼联盟"安全机构的协作成果。该指南主要面向运营关键基础设施的组织,如电力、供水、金融等行业,帮助其在遭受网络攻击时对关键系统进行有效隔离,防止攻击扩散并支持事后安全重建。
Q2:CI Fortify指南提出的六步隔离方案具体是哪六步?
A:六步分别是:第一,识别关键系统和网络;第二,识别关键客户及其服务需求;第三,确定网络和主机的关键等级与信任级别;第四,识别潜在隔离点并绘制与关键系统的连接图;第五,构建有效的分离与隔离节点;第六,制定并测试完整的隔离方案。这六步形成一条系统性的"隔离关键路径",帮助组织在危机中有序响应。
Q3:零信任网络是否能替代物理隔离?
A:不能完全替代。虽然零信任网络通过设备间默认互不信任来降低风险,但CI Fortify指南明确强调,网络与服务之间的物理隔离节点依然必要,且在遏制攻击、阻止攻击者横向移动、缩短恢复时间方面"极为有效"。零信任是一种持续验证机制,而物理隔离则是在极端情况下切断攻击路径的最后防线,两者互补而非替代。
