(網(wǎng)經(jīng)社訊)工業(yè)互聯(lián)網(wǎng)是新一代信息技術(shù)與制造業(yè)深度融合的新興產(chǎn)物,是實(shí)現(xiàn)生產(chǎn)制造領(lǐng)域全要素、全產(chǎn)業(yè)鏈、全價值鏈連接的關(guān)鍵支撐,對未來工業(yè)經(jīng)濟(jì)發(fā)展將產(chǎn)生全方位、深層次、革命性的影響。黨中央、國務(wù)院高度重視,十九大報(bào)告明確提出要加快發(fā)展先進(jìn)制造業(yè),推動互聯(lián)網(wǎng)、大數(shù)據(jù)、人工智能和實(shí)體經(jīng)濟(jì)深度融合,國務(wù)院于2017年11月27日發(fā)布《關(guān)于深化“互聯(lián)網(wǎng)+先進(jìn)制造業(yè)”發(fā)展工業(yè)互聯(lián)網(wǎng)的指導(dǎo)意見》,進(jìn)一步作出建設(shè)和發(fā)展工業(yè)互聯(lián)網(wǎng)的戰(zhàn)略部署。安全體系作為工業(yè)互聯(lián)網(wǎng)發(fā)展的前提和保障,其相關(guān)問題和風(fēng)險(xiǎn)尤為重要。
一、工業(yè)互聯(lián)網(wǎng)安全威脅和風(fēng)險(xiǎn)日益突出
近年來,網(wǎng)絡(luò)安全威脅加速向工業(yè)領(lǐng)域蔓延,工業(yè)互聯(lián)網(wǎng)安全事件頻發(fā),影響經(jīng)濟(jì)社會正常運(yùn)行和國家安全。接連發(fā)生的烏克蘭斷網(wǎng)事件、美國Dyn公司域名系統(tǒng)癱瘓事件及“永恒之藍(lán)”病毒肆虐全球已經(jīng)為我們敲響警鐘。
(一)互聯(lián)互通導(dǎo)致網(wǎng)絡(luò)攻擊路徑增多。工業(yè)互聯(lián)網(wǎng)實(shí)現(xiàn)了全要素、全產(chǎn)業(yè)鏈、全生命周期的互聯(lián)互通,打破傳統(tǒng)工業(yè)相對封閉可信的生產(chǎn)環(huán)境。越來越多的生產(chǎn)組件和服務(wù)直接或間接與互聯(lián)網(wǎng)連接,攻擊者從研發(fā)、生產(chǎn)、管理、服務(wù)等各環(huán)節(jié)都可能實(shí)現(xiàn)對工業(yè)互聯(lián)網(wǎng)的網(wǎng)絡(luò)攻擊和病毒傳播。特別是,底層工業(yè)控制網(wǎng)絡(luò)的安全考慮不充分,安全認(rèn)證機(jī)制、訪問控制手段的安全防護(hù)能力不足,攻擊者一旦通過互聯(lián)網(wǎng)通(二)標(biāo)識解析系統(tǒng)網(wǎng)絡(luò)安全風(fēng)險(xiǎn)嚴(yán)峻。工業(yè)互聯(lián)網(wǎng)標(biāo)識解析系統(tǒng),類似于互聯(lián)網(wǎng)中的域名系統(tǒng)(DNS),是支撐網(wǎng)絡(luò)互聯(lián)互通的神經(jīng)樞紐。國際上目前存在Handle、OID等多種標(biāo)識解析方案,但散而弱,并未成熟,對其安全性的考慮則更為滯后。在探索推進(jìn)工業(yè)互聯(lián)網(wǎng)標(biāo)識解析系統(tǒng)的過程中應(yīng)同步規(guī)劃部署相應(yīng)的安全措施,需考慮整體架構(gòu)的安全和實(shí)際運(yùn)行中與DNS系統(tǒng)的互聯(lián)互通,以及面臨的DDoS、緩存感染、系統(tǒng)劫持等網(wǎng)絡(luò)攻擊。
(三)工業(yè)互聯(lián)網(wǎng)平臺網(wǎng)絡(luò)安全風(fēng)險(xiǎn)加劇。工業(yè)互聯(lián)網(wǎng)平臺被一旦受到木馬病毒感染、拒絕服務(wù)攻擊、有組織針對性的網(wǎng)絡(luò)攻擊(APT)等,將嚴(yán)重危害生產(chǎn)穩(wěn)定運(yùn)行,甚至導(dǎo)致生產(chǎn)事故,威脅人身和國家安全。此外,我國企業(yè)推出的工業(yè)互聯(lián)網(wǎng)平臺難以與GE、西門子為代表的跨國寡頭相抗衡,國外平臺在我國的大規(guī)模應(yīng)用部署將導(dǎo)致嚴(yán)重的安全可控風(fēng)險(xiǎn)。
(四)工業(yè)互聯(lián)網(wǎng)面臨嚴(yán)峻的數(shù)據(jù)泄露風(fēng)險(xiǎn)。工業(yè)互聯(lián)網(wǎng)數(shù)據(jù)種類和保護(hù)需求多樣,數(shù)據(jù)流動方向和路徑復(fù)雜,設(shè)計(jì)、生產(chǎn)、操控等各類數(shù)據(jù)分布在云平臺、用戶端、生產(chǎn)端等多種設(shè)施上,僅依托單點(diǎn)、離散的數(shù)據(jù)保護(hù)措施難以有效保護(hù)工業(yè)互聯(lián)網(wǎng)中流動的工業(yè)數(shù)據(jù)安全。工業(yè)互聯(lián)網(wǎng)承載著事關(guān)企業(yè)生產(chǎn)、社會經(jīng)濟(jì)命脈乃至國家安全的重要工業(yè)數(shù)據(jù),一旦被竊取、篡改或流動至境外,將對國家安全造成嚴(yán)重威脅。
二、工業(yè)互聯(lián)網(wǎng)安全保障體系亟待加強(qiáng)
目前,我國工業(yè)互聯(lián)網(wǎng)發(fā)展正處于起步階段,方興未艾,安全管理體系亟待健全,企業(yè)安全防護(hù)能力尚顯薄弱,安全技術(shù)手段仍需加強(qiáng),產(chǎn)業(yè)支撐能力不足,難以有效適應(yīng)工業(yè)互聯(lián)網(wǎng)快速發(fā)展的安全保障現(xiàn)實(shí)需求。
(一)安全管理和標(biāo)準(zhǔn)體系不健全。當(dāng)前,我國針對工業(yè)互聯(lián)網(wǎng)安全的管理體系仍未建立,主管部門、運(yùn)營單位、工業(yè)互聯(lián)網(wǎng)平臺提供商等多方主體在保護(hù)工業(yè)互聯(lián)網(wǎng)安全方面的責(zé)權(quán)義務(wù)暫未明確,難以有效督促企業(yè)落實(shí)工業(yè)互聯(lián)網(wǎng)安全保護(hù)要求。此外,工業(yè)互聯(lián)網(wǎng)安全標(biāo)準(zhǔn)體系尚未健全,安全接入、數(shù)據(jù)保護(hù)、平臺防護(hù)等方面的標(biāo)準(zhǔn)尚未出臺。
(二)企業(yè)意識淡薄,安全防護(hù)能力不足。工業(yè)企業(yè)普遍存在重發(fā)展輕安全的情況,對工業(yè)互聯(lián)網(wǎng)安全缺乏足夠認(rèn)識,安全防護(hù)投入較低,安全產(chǎn)品、安全解決方案應(yīng)用水平不高。中國信息通信研究院前期對部分工業(yè)互聯(lián)網(wǎng)平臺進(jìn)行了安全評估,發(fā)現(xiàn)用戶口令、身份認(rèn)證、通信加密等方面均存在大量安全問題。此外,實(shí)力薄弱的中小企業(yè)更是缺乏配套資金及人力部署安全措施。
(三)科研投入少,國家級技術(shù)手段缺失。美國已建立愛達(dá)荷、桑迪亞等六大國家實(shí)驗(yàn)室,德國成立弗勞恩霍夫應(yīng)用研究促進(jìn)協(xié)會,夯實(shí)工業(yè)領(lǐng)域安全技術(shù)儲備,在工業(yè)互聯(lián)網(wǎng)安全方面具有先發(fā)優(yōu)勢。我國整體工業(yè)互聯(lián)網(wǎng)安全才剛開始起步建設(shè),科研投入較少,尚未形成國家級、有組織工業(yè)互聯(lián)網(wǎng)安全監(jiān)測預(yù)警、快速處置和有效溯源的技術(shù)手段,應(yīng)對新型攻擊的安全能力不足。
(四)技術(shù)產(chǎn)業(yè)支撐不夠,安全可控問題不容小覷。我國工業(yè)互聯(lián)網(wǎng)使用的組態(tài)軟件、控制器、傳感器、工業(yè)云平臺等核心軟硬件、基礎(chǔ)平臺多被外商巨頭壟斷,大多存在安全漏洞且有預(yù)置后門風(fēng)險(xiǎn)。同時,在工業(yè)互聯(lián)網(wǎng)安全領(lǐng)域缺乏體系化、針對性的產(chǎn)品和解決方案,產(chǎn)業(yè)生態(tài)尚未形成,難以滿足工業(yè)互聯(lián)網(wǎng)快速發(fā)展的安全需求。
三、相關(guān)建議
《深化“互聯(lián)網(wǎng)+先進(jìn)制造業(yè)”發(fā)展工業(yè)互聯(lián)網(wǎng)的指導(dǎo)意見》提出打造工業(yè)互聯(lián)網(wǎng)安全保障體系。我國亟需建設(shè)滿足工業(yè)需求的安全技術(shù)體系和管理體系,增強(qiáng)設(shè)備、網(wǎng)絡(luò)、控制、應(yīng)用和數(shù)據(jù)的安全保障能力,有效識別、抵御和化解安全風(fēng)險(xiǎn),為工業(yè)互聯(lián)網(wǎng)發(fā)展構(gòu)建安全可信環(huán)境。
一是建立健全工業(yè)互聯(lián)網(wǎng)安全管理制度。加強(qiáng)工業(yè)互聯(lián)網(wǎng)安全相關(guān)政策法規(guī)建設(shè),明確各主體安全責(zé)任和監(jiān)督檢查、風(fēng)險(xiǎn)評估、數(shù)據(jù)保護(hù)等安全管理制度。健全工業(yè)互聯(lián)網(wǎng)安全標(biāo)準(zhǔn)體系,推動標(biāo)識解析系統(tǒng)安全、工業(yè)互聯(lián)網(wǎng)平臺安全等重點(diǎn)領(lǐng)域行業(yè)標(biāo)準(zhǔn)的研究制定。
二是著力提升工業(yè)互聯(lián)網(wǎng)安全防護(hù)能力。推動科研院所、高等院校等建立工業(yè)互聯(lián)網(wǎng)安全實(shí)驗(yàn)室,重點(diǎn)突破標(biāo)識解析系統(tǒng)安全、平臺安全、數(shù)據(jù)安全等核心技術(shù)。推動構(gòu)建工業(yè)互聯(lián)網(wǎng)安全評測體系,制定出臺工業(yè)互聯(lián)網(wǎng)安全監(jiān)測評定辦法。
三是建設(shè)國家級工業(yè)互聯(lián)網(wǎng)安全技術(shù)手段。建設(shè)安全監(jiān)測與風(fēng)險(xiǎn)預(yù)警平臺,形成中央與地方、重點(diǎn)行業(yè)內(nèi)及行業(yè)間等不同維度的安全監(jiān)測能力,做到對潛在安全風(fēng)險(xiǎn)的及時預(yù)警與提前防控。建設(shè)安全標(biāo)準(zhǔn)與技術(shù)試驗(yàn)驗(yàn)證平臺,支撐工業(yè)互聯(lián)網(wǎng)相關(guān)企業(yè)持續(xù)優(yōu)化其業(yè)務(wù)系統(tǒng)的安全性并獲得最佳的安全實(shí)踐。建設(shè)攻防四是強(qiáng)化工業(yè)互聯(lián)網(wǎng)安全產(chǎn)業(yè)和人才支撐。加大對技術(shù)研發(fā)和成果轉(zhuǎn)化的支持力度,重點(diǎn)在大型可編程邏輯控制器(PLC)設(shè)備、標(biāo)識解析系統(tǒng)、工業(yè)互聯(lián)網(wǎng)平臺等領(lǐng)域開展技術(shù)攻關(guān)。鼓勵高校和安全企業(yè)聯(lián)合開展工業(yè)互聯(lián)網(wǎng)安全復(fù)合型人才培養(yǎng),依托工業(yè)互聯(lián)網(wǎng)產(chǎn)業(yè)聯(lián)盟推動安全人才資質(zhì)評估認(rèn)證。(來源:中國信息通信研究院 文/杜霖;編選:電子商務(wù)研究中心)