美国多个州的水务系统遭到网络攻击,前国家安全局(NSA)局长保罗·中曾根(Paul Nakasone)对此发出警告。他明确指出,用于控制供水系统的可编程逻辑控制器(PLC)根本不应该连接到互联网。安全专家普遍认为伊朗是这些攻击的幕后黑手。由于美国水务系统数量庞大、资金不足且缺乏专业人员,构成了一个巨大的安全隐患。中曾根认为,唯一的出路是建立更广泛的合作关系,以全新的方式来防御关键基础设施。
核心问题:控制设备不应联网
近期,美国至少 12 个州的水务系统遭到黑客攻击,联邦调查局(FBI)正在对此展开调查。这些攻击主要针对的是操作技术设备,尤其是可编程逻辑控制器(PLC)。
“我们必须建立更高的标准,”中曾根表示,“这些 PLC 根本不应该连接到互联网。”
PLC 是用于监控水箱水位等传感器数据,并能控制水泵开关的关键设备。多年来,与伊朗有关的黑客团体一直将这类设备作为攻击目标。
谁是攻击者?
尽管官方尚未正式指责任何国家,但许多私营部门的安全研究人员几乎可以肯定,伊朗是近期攻击的幕后黑手。
- 一位专家在 DEF CON 安全大会上表示:“如果不是伊朗,我会感到震惊。几乎可以肯定是伊朗。”
- 中曾根认为,联邦政府在公开归因方面采取了“慎重的态度”。
他补充说,攻击者的行为模式非常清晰,并指出了伊朗有能力、有动机进行此类攻击:
- 历史记录: 伊朗过去曾针对水务设施的 PLC 发动过网络攻击。
- 能力: “他们当然有这个能力。”
- 意图: “我们与伊朗正处于冲突之中。”
一个巨大且脆弱的攻击面
美国的供水系统是一个分散且极易受攻击的目标。中曾根强调,我们必须重新思考防御策略。
“我们必须以不同的方式思考如何防御它。”
当前面临的挑战包括:
- 全美有 50,000 个不同的市政供水系统。
- 这些系统供给了全国 90% 的用水。
- 普遍存在资金不足的问题。
- IT 人员有限,甚至没有专门的网络安全雇员。
防御之道:建立广泛的合作伙伴关系
中曾根认为,有效的防御依赖于建立更紧密的合作。单靠政府或企业自身是远远不够的。
“如何才能更好地防御?你需要与一系列伙伴合作,采取比现在深入得多的方法。”
他列举了一些正在进行的合作项目作为范例:
- DEF CON Franklin 项目: 在年度黑客大会上发起,由黑客志愿者贡献时间和才华,帮助保护水务设施的安全。
- Project Chimera: 一个由学术界和网络安全从业者共同开发的网络安全平台,利用开源技术来增强关键基础设施的弹性。