国际视野
美国TSA与欧洲安全、制造商合作升级安全技术
新加坡发布《关键信息基础设施网络安全实务守则》
美国政府问责局敦促能源部改进网络安全风险管理以提高电网弹性
美国众议院2023财年拟为网络安全拨款超1000亿元,解决能源部等部门的网络安全资金需求
澳大利亚:基础设施运营商必须在12小时内向政府报告网络攻击
国内动态
《网络数据安全管理条例》被列入国务院2022年度立法工作计划
工业和信息化部:三方面发力工业互联网
江苏开展2022年工业互联网安全深度行活动
重庆市通信管理局召开工业互联网安全深度行活动启动会议
安徽省通管局启动网络和数据安全检查,推进个人信息保护专项治理
安全事件
立陶宛能源公司因遭受DDOS网络攻击而中断
建材巨头可耐福遭Black Basta勒索软件攻击
研究人员发现利用漏洞的口令“破解”器加载Sality恶意软件以渗透工业控制系统
美国网络安全和基础设施安全局在2022年上半年披露600多个工业控制系统产品漏洞
广泛使用的Robustel工业路由器中发现的10个漏洞
专家称通过Rolling-PWN攻击可解锁多款本田车型
科技前沿
调查报告显示零信任有望在许多OT环境中实施
CCSIP 2022中国网络安全产业全景图(第四版)正式发布
嘶吼2022网络安全产业图谱正式发布
产业新闻
2022数字中国创新大赛车联网安全赛决赛于7月23日-24日顺利举办
2022年宁夏工业互联网安全和大数据分析职业技能大赛在银川举办
深信服携手湖南工商大学,助力工业互联网安全人才队伍建设
珞安科技C轮战投强势赋能,多引擎加速技术与业务深度融合
西门子与Awen Collective合作为英国中小制造企业提供网络安全系统
国际视野
1、美国TSA与欧洲安全、制造商合作升级安全技术
关键词:美国、欧洲、机场安全技术、合作
据nextgov7月8日消息称,运输安全管理局和欧洲国际机场理事会的领导人公开批准了一项新的合作,以在机场安全系统中实施开放式架构软件。使用共享的开放式架构建设机场安全系统有助于数据共享和升级,以及威胁检测和响应。该项目计划包括标准化接口,如安全中的数字成像和通信,以通过敏捷数据共享改进安全检查站的筛选和身份验证。其他合作者包括安全设备制造商,以帮助实施新的开源架构原则并遵守法规和原则。
信息来源:
https://www.nextgov.com/it-modernization/2022/07/tsa-collaborates-european-security-manufacturers-upgrade-security-tech/374022/
2、新加坡发布《关键信息基础设施网络安全实务守则》
关键词:新加坡、关键信息基础设施、网络安全
7月5日,根据《网络安全法》,新加坡网络安全局(CSA)发布了用于监管关键信息基础设施(CII)所有者的业务守则或绩效标准。CCoP 2.0(关键信息基础设施网络安全实践守则-第二版)于2022年 7月4日生效,取代之前版本的守则。该文件旨在指定关键信息基础设施所有者(CIIO)为确保CII的网络安全而应实施的最低要求。
信息来源:
https://industrialcyber.co/critical-infrastructure/cyber-security-agency-of-singapore-publishes-ccop-2-0-with-regulations-for-owners-of-critical-information-infrastructure/
3、美国政府问责局敦促能源部改进网络安全风险管理以提高电网弹性
关键词:美国、能源部、网络安全风险管理、电网
据industrialcyber7月11日消息称,美国政府问责局(GAO)近期发布一份报告,为美国能源部(DOE)确定了另外八项优先建议。在这些建议中,GAO呼吁改善网络安全,保护工人,并建立电网弹性。报告中提到,最近针对公共和私营部门的网络攻击凸显了解决网络安全弱点的迫切需要。实施三项优先建议,例如制定网络安全风险管理战略,将改善 DOE 管理网络安全风险和保护国家电网的努力。这些建议呼吁能源部长采取措施,酌情与部门协调委员会、国土安全部(DHS)和美国国家标准与技术研究院(NIST)等部门合作伙伴协商,以制定方法用于确定各部门实体采用框架的水平和类型。
信息来源:
https://industrialcyber.co/analysis/gao-report-presses-upon-doe-to-improve-efforts-to-manage-cybersecurity-risks-work-on-electric-grid-resilience/
4、美国众议院2023财年拟为网络安全拨款超1000亿元,解决能源部等部门的网络安全资金需求
关键词:美国、众议院、网络安全拨款、资金需求
安全内参7月14日消息,美国众议院拨款委员会于今年6月完成了对2023财年十余项支出法案的审议工作。据统计,这些法案共将为各联邦政府部门与机构的网络安全工作,提供至少156亿美元资金(约1052亿元)。网络安全预算占比最大的部分总额为112亿美元,归国防部支配。其次是29亿美元,归负责国内网络防御的网络安全和基础设施安全局(CISA)支配。众议院拨款委员会此次还解决了能源部、商务部、卫生部、司法部、财政部、交通部及国务院等部门的网络安全资金和需求。
信息来源:
https://mp.weixin.qq.com/s/ulUx5SA1Uea8s9GnkVxNrA
5、澳大利亚:基础设施运营商必须在12小时内向政府报告网络攻击
关键词:澳大利亚、基础设施运营商、网络攻击报告
7月11日,澳大利亚,根据关键基础设施法案中定义的关键资产范围,任何针对负责上述资产保护的组织实施的安全攻击,受害组织必须12小时内向政府报告,这一要求将于本周五正式生效。在11个行业运营22项资产的公司,必须向澳大利亚信号局下属的澳大利亚网络安全中心报告,否则将面临最高11,100美元的罚款。目前,需要报告安全事件的关键资产包括广播、域名系统、数据存储或处理、银行、养老金、保险、金融市场基础设施,食品和杂货、医院、教育、货运基础设施、货运服务、公共交通、液体燃料、能源市场运营商、航空、港口、电力、天然气和水设施。
信息来源:
https://www.crn.com.au/news/infrastructure-operators-must-now-report-cyberattacks-w
国内动态
1、《网络数据安全管理条例》被列入国务院2022年度立法工作计划
关键词:网络数据安全管理条例、国务院、2022年度立法工作计划
7月14日,国务院办公厅发布关于印发《国务院2022年度立法工作计划》的通知。通知显示,《网络数据安全管理条例》将由网信办组织起草。该条例此前曾在2021年11月由网信办发布过征求意见稿。
信息来源:
http://www.gov.cn/zhengce/content/2022-07/14/content_5700974.htm
2、工业和信息化部:三方面发力工业互联网
关键词:工业和信息化部、工业互联网
7月19日,国新办举行新闻发布会,介绍2022年上半年工业和信息化发展有关情况。据工信部信息通信管理局一级巡视员王鹏介绍,今年是深入实施工业互联网创新发展战略的第五个年头。总体来看,我国工业互联网体系化发展取得了显著成效,为经济社会数字化转型提供有力支撑。王鹏表示,今年以来,工信部按照政府工作报告部署要求,加快发展工业互联网,各项工作取得新进展,主要包括四个方面,一是网络基础更加坚实,二是平台体系百花齐放,三是安全保障同步完善,四是融合赋能加速落地。下一步,工信部将坚决贯彻落实党中央、国务院决策部署,出台进一步分类指导的政策性举措,推动工业互联网提档升级。主要从以下三方面来发力:一是聚焦产业关键环节,提升创新能力。二是聚焦转型重点领域,拓展行业应用。三是聚焦应用生态体系,加强供需对接。
信息来源:
https://mp.weixin.qq.com/s/AvRrLw2g-W2PGsUmu6eWPA
3、江苏开展2022年工业互联网安全深度行活动
关键词:江苏、工业互联网安全、深度行活动
7月8日,为进一步提升江苏工业互联网安全保障能力,促进工业互联网提质增效,江苏省工信厅发布通知,在全省开展2022年工业互联网安全深度行暨江苏省工业互联网安全环省行活动(以下简称“深度行活动”)。通知提出目标,活动中完成网络安全分类分级管理的重点企业达到130家,在各设区市分别开展至少1场政策标准宣贯和应急演练,并培育遴选一批工业互联网安全优秀企业、典型解决方案和专业技术人才。根据通知,深度行活动包括工业互联网企业网络安全分类分级管理、赛事活动、政策标准宣贯、应急演练、人才培训、供需对接、诊断咨询等7项内容。通知要求,各设区市在10月31日前,完成政策标准宣贯、工业互联网安全攻防实战和应急演练活动;根据实际开展工业信息安全培训、企业供需对接活动。
信息来源:
http://gxt.jiangsu.gov.cn/art/2022/7/8/art_6278_10534206.html
4、重庆市通信管理局召开工业互联网安全深度行活动启动会议
关键词:重庆市、工业互联网安全、深度行活动
7月18日,重庆市通信管理局组织召开工业互联网安全深度行活动启动会议,明确了参与2022年重庆市工业互联网企业网络安全分类分级试点工作的10家企业。中国信息通信研究院和重庆市工业信息安全发展中心作为本次活动的支撑单位,对《工业和信息化部办公厅关于开展工业互联网安全深度行活动的通知》及重庆市工业互联网安全深度行活动实施方案等文件进行了解读,并介绍了全国工业互联网企业网络安全分类分级管理服务平台操作方法。
信息来源:
https://cqca.miit.gov.cn/xwdt/gzdt/art/2022/art_7a5e6c7a38db4f4d98fa9b4f0e21f919.html
5、安徽省通管局启动网络和数据安全检查,推进个人信息保护专项治理
关键词:安徽省通管局、网络和数据安全检查
7月18日,安徽省通信管理局发布关于开展2022年电信和互联网行业网络和数据安全检查的通知。检查内容主要包括通信网络单元定级备案情况、存在的漏洞等风险隐患、数据安全保护情况、个人信息保护工作情况和工业互联网企业网络安全防护情况五个方面。通过此次网络和数据安全检查,推动落实电信和互联网行业网络安全主体责任,全面提升行业网络安全保障能力,共筑网络和数据安全防线,以优异成绩迎接党的二十大胜利召开。
信息来源:
https://ahca.miit.gov.cn/xxgk/tzgg/art/2022/art_a98b420dc3584c799e3ad3b02308c9e2.html
安全事件
1、立陶宛能源公司因遭受DDOS网络攻击而中断
关键词:能源、网络攻击、断网
当地时间7月9日,立陶宛能源公司Ignitis Group遭受了“十年来最大的网络攻击”,当时针对它的大量分布式拒绝服务(DDoS)攻击破坏了其数字服务和网站。俄罗斯的黑客组织Killnet当天在其Telegram频道上声称对攻击负责,这是该组织在立陶宛发起的一系列攻击中的最新一次。该公司表示已经能够管理和限制攻击对其系统的影响,并且没有记录任何违规行为。
信息来源:
https://www.infosecurity-magazine.com/news/lithuanian-energy-ddos-attack/
2、建材巨头可耐福遭Black Basta勒索软件攻击
关键词:建材、勒索攻击、数据泄露
6月29日晚上,德国建材生产商可耐福集团宣布遭受网络攻击,该攻击扰乱了其业务运营,迫使其全球IT团队关闭所有IT系统以隔离事件。截止当地时间7月19日,可耐福仍在进行取证调查、事件响应和补救。名为Black Basta的勒索软件团伙已通过在其勒索网站上发布公告,于7月16日将可耐福列为受害者,从而对此次攻击负责。勒索软件团伙公布了他们据称在可耐福攻击期间泄露的20%的文件,超过350名访问者访问了这些文件。
信息来源:
https://www.bleepingcomputer.com/news/security/building-materials-giant-knauf-hit-by-black-basta-ransomware-gang/
3、 研究人员发现利用漏洞的口令“破解”器加载Sality恶意软件以渗透工业控制系统
关键词:工业控制系统、安全漏洞、设备安全
7月14日,工业网络安全公司Dragos的安全研究人员分析了来自Automation Direct的一个影响DirectLogic PLC的事件,发现“破解”软件正在利用设备中的一个已知漏洞来提取口令。攻击者正在通过可编程逻辑控制器(PLC)的口令破解软件创建僵尸网络,从而感染工业控制系统(ICS)。针对工业软件和设备的口令恢复工具号称解锁来自Automation Direct、欧姆龙、西门子、富士电机、三菱、LG、Vigor、Pro-Face、Allen Bradley、Weintek、 ABB、松下的PLC和HMI(人机界面)终端。
信息来源:
https://www.dragos.com/blog/the-trojan-horse-malware-password-cracking-ecosystem-targeting-industrial-operators/
4、美国网络安全和基础设施安全局在2022年上半年披露600多个工业控制系统产品漏洞
关键词:美国网络安全和基础设施安全局、工业控制系统产品漏洞
据SecurityWeek7月上旬消息称,根据工业资产和网络监控公司SynSaber进行的分析,美国网络安全和基础设施安全局(CISA)在2022年上半年披露了600多个工业控制系统(ICS)产品漏洞,数量略高于2021年上半年。在681个CVE 中,大约13%没有补丁并且可能永远无法修复——这些被称为“永久漏洞”。其中,超过22%的漏洞被评为“严重”严重性等级,42%根据其CVSS评分被评为“高严重性”等级。在 681个ICS 漏洞中,超过一半需要软件补丁,34%需要固件更新,12%需要协议更新。
信息来源:
https://www.securityweek.com/hundreds-ics-vulnerabilities-disclosed-first-half-2022
5、广泛使用的Robustel工业路由器中发现的10个漏洞
关键词:Robustel工业路由器、安全漏洞
据SecurityWeek7月上旬消息称,思科的Talos威胁情报和研究部门在中国公司Robustel(广州鲁邦通物联网科技有限公司)制造的广泛使用的工业蜂窝物联网网关中发现了几个关键漏洞。受影响的产品是R1510路由器,旨在在恶劣环境中提供高速无线网络带宽。该设备已在全球范围内使用,并通过了美国、欧洲和东南亚20多家移动网络运营商的认证。Talos研究人员在R1510工业路由器中总共发现了10个漏洞。其中九个漏洞被描述为命令注入问题,可以通过向目标设备发送特制的网络请求来执行任意命令。这些缺陷已被指定为“严重”严重等级。
信息来源:
https://www.securityweek.com/10-vulnerabilities-found-widely-used-robustel-industrial-routers
6、专家称通过Rolling-PWN攻击可解锁多款本田车型
关键词:本田汽车、安全漏洞、远程攻击
媒体7月10日称,来自Star-V实验室的安全研究人员Kevin2600和Wesley Li发现了多款本田车型中的一个漏洞,称为Rolling-PWN攻击漏洞(CVE-2021-46145),该漏洞可以允许解锁他们的车辆,成功利用此漏洞可让攻击者永久打开车门,甚至启动车辆发动机。研究人员指出,无法发现是否有人对汽车利用了该漏洞,因为该漏洞利用在传统日志文件中不会留下任何痕迹。
信息来源:
https://securityaffairs.co/wordp ... ing-pwn-attack.html
科技前沿
1、调查报告显示零信任有望在许多OT环境中实施
关键词:零信任、OT环境、主动安全
据SecurityWeek7月上旬消息称,网络安全公司Xage委托进行的一项调查显示,零信任有望在许多运营技术(OT)环境中实施,尤其是在关键基础设施组织中。零信任网络安全模型默认情况下没有任何内容是可信的,并且用户或设备在被授予访问请求资源之前经过验证。调查发现,41%的关键基础设施运营商处于零信任实施的早期阶段,88%的运营商已朝着零信任迈出了一些步伐。所有受访者都表示他们计划在某个时候采用零信任。大约三分之二的关键基础设施运营商已转向主动安全方法。
信息来源:
https://www.securityweek.com/critical-infrastructure-operators-implementing-zero-trust-ot-environments
2、CCSIP 2022中国网络安全产业全景图(第四版)正式发布
关键词:FreeBuf咨询、网络安全产业、工控安全、全景图
7月21日,国内安全行业门户FreeBuf旗下FreeBuf咨询正式发布《CCSIP 2022中国网络安全产业全景图》(第四版)。相较于第三版,此全景图对原有展示的87个细分安全领域和578家安全厂商进行调整优化,新增7个细分领域,分别为:供应链安全(网络关键设备和安全专用产品)、SASE、OTP、XDR、MSS、区块链安全、量子密码。其中工控安全部分列出了工业防护墙、工业网络系统隔离/网闸、工控安全检测、工控靶场、工控安全管理和培训的主要厂商。
信息来源:
https://mp.weixin.qq.com/s/ii8g3xkgHXT1v0jK-sVovw
3、嘶吼2022网络安全产业图谱正式发布
关键词:嘶吼安全产业研究院、网络安全产业、图谱
7月13日,嘶吼安全产业研究院联合国家网络安全产业园区(通州园)正式发布《嘶吼2022网络安全产业图谱》。本次图谱调研成功收录312家网络安全企业,共分为六大类别,其中囊括102个细分领域。其中列出了工控安全领域在工业防护墙、工业安全管理、工业系统安全防护、工控安全审计四个类别的主要安全厂商。
信息来源:
https://mp.weixin.qq.com/s/Zdt-XfPUdY6a4AB3EBdkVw
产业新闻
1、2022数字中国创新大赛车联网安全赛决赛于7月23日-24日顺利举办
关键词:数字中国创新大赛、车联网安全决赛
7月23日-24日,由福建省通信管理局主办,中国信息通信研究院(以下简称中国信通院)承办的首届“2022数字中国创新大赛网络安全赛道车联网安全赛”(以下简称大赛)全国总决赛在福州海峡国际会展中心顺利举办。本次大赛累计报名参赛队伍165支、参赛选手293名,经过激烈角逐,共有6名选手和6支队伍分获车联网安全挑战赛个人赛及团队赛一二三等奖,10个单位分获车联网安全优秀应用案例一二三等奖、优秀奖。本次大赛聚焦车联网网络安全和数据安全,有利于推动创新型、技能型、实战型网络安全人才培育。
信息来源:
https://mp.weixin.qq.com/s/LLhOU52K8cyaYoqU9Pbgvw
2、2022年宁夏工业互联网安全和大数据分析职业技能大赛在银川举办
关键词:宁夏、工业互联网安全、技能大赛
6月26日,2022年宁夏工业互联网安全和大数据分析职业技能大赛在银川顺利举办。此次大赛由宁夏通信管理局、自治区工业和信息化厅、人力资源和社会保障厅等承办。本次大赛汇聚了来自信息通信行业、各高校、高职院校的参赛队伍,设置工业互联网安全竞赛和大数据分析竞赛两个赛道。此次比赛展示了西部地区安全体系建设的精神风貌和发展成果,为全面提高劳动者素质、推动经济高质量发展提供坚实基础。
信息来源:
https://www.miit.gov.cn/xwdt/gxdt/dfgz/art/2022/art_2afb7543c2f043b289a46f47c4de1944.html
3、深信服携手湖南工商大学,助力工业互联网安全人才队伍建设
关键词:工业互联网安全、人才队伍、人才培养
7月7日,深信服与湖南工商大学举办大学生就业实习实践基地签约仪式,双方将在人才培养、专业建设、实验室建设、大赛竞赛、课题研究等多方面加强合作,共建“大学生就业实习实践基地”,联合组建大学生就业实习实践协作组,基于深信服广泛的生态合作伙伴,为学生开放共享更多高质量岗位信息资源。同时,双方将携手开展定制化人才培养合作,协助学校开展专业建设,不断增强人才培养的针对性和适应性。
信息来源:
https://mp.weixin.qq.com/s/vsdITETc4JWU8kprx10IPw
4、珞安科技C轮战投强势赋能,多引擎加速技术与业务深度融合
关键词:工业互联网安全、人才队伍、人才培养
据珞安科技官方账号7月18日消息称,北京珞安科技有限责任公司(简称:珞安科技)正式完成整个C轮超5亿战略融资。珞安科技坚持以业务协同、融合发展为导向引进战略投资方,本轮引入6家产业资本,战略合作业务涉及10多个重点工业行业。为了应对纷繁复杂的网络安全形势,珞安科技逐步确立了以人才教育实训、工业现场防御、网络应急响应为关键路径,以自主研发为基础、技术创新为驱动、业务需求为导向的产业布局。
信息来源:
https://mp.weixin.qq.com/s/ftOrOcZgsMNenbB0OFplog
5、西门子与Awen Collective合作为英国中小制造企业提供网络安全系统
关键词:西门子、制造企业、OT安全
据Drivesncontrols网站7月11日消息,威尔士网络安全软件开发商Awen Collective与西门子合作,为英国中小型制造企业提供一种低成本的OT(操作技术)安全系统。该系统将保护所有联网技术,价格最低仅为1万英镑,与通常建立和维护安全操作中心所需的几十万英镑相比,大大降低了成本。该计划旨在应对中小企业面临的日益增长的网络攻击威胁。新方案对机器人、工业控制、Scada系统和IIoT等OT设备运行资产和漏洞发现程序。
信息来源:
https://drivesncontrols.com/news/fullstory.php/aid/7084/Project_slashes_cost_of_OT_cybersecurity_for_UK_SMEs.html
Copyright © 2005-2021 网信安全世界版权所有