Synth Daily

前NSA局长:供水系统控制设备不该联网

美国多个州的水务系统遭到网络攻击,前国家安全局(NSA)局长保罗·中曾根(Paul Nakasone)对此发出警告。他明确指出,用于控制供水系统的可编程逻辑控制器(PLC)根本不应该连接到互联网。安全专家普遍认为伊朗是这些攻击的幕后黑手。由于美国水务系统数量庞大、资金不足且缺乏专业人员,构成了一个巨大的安全隐患。中曾根认为,唯一的出路是建立更广泛的合作关系,以全新的方式来防御关键基础设施。

核心问题:控制设备不应联网

近期,美国至少 12 个州的水务系统遭到黑客攻击,联邦调查局(FBI)正在对此展开调查。这些攻击主要针对的是操作技术设备,尤其是可编程逻辑控制器(PLC)。

“我们必须建立更高的标准,”中曾根表示,“这些 PLC 根本不应该连接到互联网。”

PLC 是用于监控水箱水位等传感器数据,并能控制水泵开关的关键设备。多年来,与伊朗有关的黑客团体一直将这类设备作为攻击目标。

谁是攻击者?

尽管官方尚未正式指责任何国家,但许多私营部门的安全研究人员几乎可以肯定,伊朗是近期攻击的幕后黑手。

  • 一位专家在 DEF CON 安全大会上表示:“如果不是伊朗,我会感到震惊。几乎可以肯定是伊朗。”
  • 中曾根认为,联邦政府在公开归因方面采取了“慎重的态度”。

他补充说,攻击者的行为模式非常清晰,并指出了伊朗有能力、有动机进行此类攻击:

  • 历史记录: 伊朗过去曾针对水务设施的 PLC 发动过网络攻击。
  • 能力: “他们当然有这个能力。”
  • 意图: “我们与伊朗正处于冲突之中。”

一个巨大且脆弱的攻击面

美国的供水系统是一个分散且极易受攻击的目标。中曾根强调,我们必须重新思考防御策略。

“我们必须以不同的方式思考如何防御它。”

当前面临的挑战包括:

  • 全美有 50,000 个不同的市政供水系统。
  • 这些系统供给了全国 90% 的用水。
  • 普遍存在资金不足的问题。
  • IT 人员有限,甚至没有专门的网络安全雇员

防御之道:建立广泛的合作伙伴关系

中曾根认为,有效的防御依赖于建立更紧密的合作。单靠政府或企业自身是远远不够的。

“如何才能更好地防御?你需要与一系列伙伴合作,采取比现在深入得多的方法。”

他列举了一些正在进行的合作项目作为范例:

  • DEF CON Franklin 项目: 在年度黑客大会上发起,由黑客志愿者贡献时间和才华,帮助保护水务设施的安全。
  • Project Chimera: 一个由学术界和网络安全从业者共同开发的网络安全平台,利用开源技术来增强关键基础设施的弹性。