网络犯罪分子正将目光投向物流行业
网络犯罪分子正在寻找有吸引力的目标,越来越多地将目光投向物流行业。幸运的是,您可以采取一些措施,使贵公司以及您的供应商和第三方服务提供商降低易受攻击的风险。
近年来,由于种种原因,物流行业成为网络犯罪分子越来越诱人的目标。首先,物流是全球最盈利的行业之一,也是经济的重要组成部分,因此对于寻求造成重大破坏性影响的犯罪分子来说,这是一个合乎逻辑的关注点。其次,尽管物流侧重于货物的物理移动,但它也具有庞大的数字足迹。当今供应链中的物流环节已高度依赖大量的数据处理和信息共享。例如,传统上以纸质形式存在的行业表单——如发票、出口合规证书和提单——现在已数字化。因此,车队运营商如今比以往任何时候都更多地与合作伙伴和供应商进行数据共享,这使他们面临更多的网络风险。最后,货物供应链由许多分散的各方组成,这些方部署的网络安全系统水平各不相同。这为网络犯罪分子提供了识别和利用网络中薄弱环节的机会。
鉴于当今网络攻击的快速演变性质和高度复杂性,运输和物流公司及其客户必须密切关注网络威胁态势。这样做将有助于他们更好地理解和防御各种现有及新兴的网络风险。由于供应链的互联性质,与他们关键供应商和合作伙伴合作,确保在整个网络中实施网络安全最佳实践也至关重要。
需关注的威胁
影响交通运输和物流行业的一些主要网络风险包括勒索软件、网络钓鱼以及传感器和工业技术拦截。
勒索软件: 勒索软件是一种恶意软件,会阻止用户访问其系统,直到支付赎金为止。根据网络安全风投公司(Cybersecurity Ventures)这家网络安全研究和出版公司的数据显示,勒索软件是增长最快的网络犯罪类型之一,预计到 2031 年,每两秒就会有一家企业、消费者或设备遭受攻击。交通运输和物流行业已被证明是此类攻击尤其具有吸引力的目标。2021 年 5 月,殖民管道攻击事件导致美国东南部广大地区的航空燃油和汽油供应中断。虽然直接财务影响是支付了 440 万美元的赎金,但由此对关联供应链造成的间接财务和社会经济影响则大得多。今年对物流服务提供商 Expeditors 的攻击事件进一步证明了勒索软件泄露所带来的重大财务和破坏性影响。这次瘫痪性攻击导致该公司因失去运输机会而损失 4000 万美元,并额外花费 2000 万美元进行调查、恢复和补救。
网络钓鱼: 物流和运输公司正日益成为网络钓鱼攻击的目标。网络钓鱼是指网络犯罪分子通过电子邮件(网络钓鱼)、电话(语音钓鱼)或短信(SMS 钓鱼)联系目标组织,并冒充合法的个人或机构。此类攻击的目的是诱使收件人泄露敏感数据和密码,以便非法访问数据以获取经济利益。一个非常相关的例子是在疫情期间,网络犯罪分子利用网络钓鱼技术针对新冠疫苗的冷链供应链。该攻击首先侵入了低温存储制造商海尔生物医疗的网络,然后利用其自身的邮件系统向参与疫苗运输的合作伙伴分发更多的网络钓鱼邮件。
其他针对该领域的网络钓鱼攻击示例包括“提单勒索”和“货运代理欺诈”。在提单勒索的情况下,网络犯罪分子冒充货运代理与不知情的客户进行谈判。一旦货物从装货港装上船或卡车,犯罪分子就会拒绝释放提单,直到支付赎金。如果提单未能释放,可能会导致严重的供应链延误和中断。这还会给公司造成数千美元的损失,特别是如果运输中的货物因中断而不再保持良好质量时。
货运代理欺诈涉及网络犯罪分子通过基本复制合法货运代理公司的网站来冒充该公司。其目的是窃取货运代理费用或卷走落入其手中的任何货物。此类方法也可称为“品牌劫持”,通常用于直接损害企业品牌的声誉。
传感器数据和工业技术拦截: 运输和物流公司越来越依赖传感器和物联网(IoT)设备来跟踪和监控货物。然而,许多公司对其运营技术和物联网技术的重视程度不如对信息技术的重视程度,这为网络犯罪分子提供了机会。例如,网络窃贼可能会试图拦截物流公司传感器与其 IT 系统之间的通信,然后将数据出售给竞争对手,或利用这些数据指导针对高价值供应链货物的物理攻击。
由于物联网设备的固有设计,防范此类风险可能很困难。物联网设备的设计注重易用性而非安全性。例如,许多设备使用默认的用户凭据(如"admin"),这些凭据容易被破解,从而产生网络安全漏洞。此外,通常很容易下载许多物联网传感器的产品说明书,其中明确规定了传感器的设计方式及其具备和不具备的安全措施。
此外,公司应意识到恶意软件攻击可以从公司的 IT 系统传播到其运营技术和物联网技术。2017 年,航运巨头马士基遭到一种名为 NotPetya 的恶性恶意软件攻击,就出现了这种情况。尽管恶意软件攻击最初渗透了公司的活动目录系统,但它蔓延到了马士基港口设施中使用的运营技术和物联网技术。结果,马士基的整个物流系统瘫痪。
同样,许多运营技术(OT)系统,如工业控制系统,往往存在大量漏洞。在典型的 OT 环境中,可靠性是设计过程中的首要考虑因素,而基本的信息安全预防措施经常被忽视。此外,许多 OT 系统是较旧的遗留系统,从未设计为远程操作或连接互联网。因此,网络安全措施并未纳入系统设计之中。
应对威胁
网络攻击会对组织造成破坏性影响。因此,组织必须建立协议以减轻这些攻击的影响。无论组织规模大小或成立年限长短,只要不法分子看到入侵的机会,他们就会行动。为了降低遭受重大网络风险的可能性,供应链高管应首先确保其组织内部采取以下步骤:教育员工了解潜在威胁及自我保护方法、定期更新设备和软件,以及制定有效的补救计划。
教育员工教导员工警惕特定威胁(如网络钓鱼邮件或语音钓鱼电话)并及时向相关人员报告,这一做法非常有益。当不法分子试图入侵公司网络时,员工通常是首要目标。因此,组织必须赋予并装备员工必要的知识,使其成为抵御潜在网络攻击的第一道防线。1
定期更新设备和软件大多数技术提供商都在不断测试其产品是否存在任何弱点,并在发现弱点时发布补丁或更新。因此,公司定期更新其设备和现有软件应用程序至关重要。这不仅能确保设备和应用程序更好地免受攻击,还能保证其高效运行。使用过时设备或软件应用程序会制造漏洞和缺口,使不法分子得以渗透并可能危及整个网络系统。除了定期更新设备外,公司还应规范员工可以在工作设备上下载的软件和应用程序。限制未经授权的软件应用有助于降低遭受潜在攻击的风险。
建立补救流程。即使准备最充分、培训计划最完善的组织也可能遭遇网络安全漏洞。因此,组织需要制定计划或补救流程,以明确在发生漏洞或在信息系统架构中发现弱点或缺陷时应如何响应。此外,组织应定期反思其在哪些方面以及如何改进其网络安全措施。
解决第三方供应商风险
除了上述内部策略外,公司还应将其外部供应商和合作伙伴纳入其网络安全计划中。鉴于货运供应链的大量外包性质,推进第三方和供应商的网络安全计划对于保护自身网络安全至关重要。组织需要确保对其重要的安全措施也在其供应商和提供商的组织中得到落实,否则它们可能会因合作伙伴的松懈做法而面临自身安全被削弱的风险。为了建立强大且安全的实践,公司需要在漏洞发生前与供应商主动合作,并与他们建立开放的关系,以确保沟通能够以正确的方式传达。
为了解决第三方供应商风险,公司应该:
- 评估潜在供应商的网络安全风险等级。这种评估应作为任何第三方选择过程中的尽职调查的一部分。公司需要确保其供应商的内部控制——即管理外部风险的政策和流程——与其自身的内部控制保持一致。例如,如果公司 A 对内部控制有高标准,但从公司 B 接收服务和供应品,而公司 B 对内部控制的标准较低,那么由于公司 B 的薄弱环节,公司 A 现在暴露于任何潜在风险之中。
- 确定沟通方式。如果发生事故,你需要有一种简单的方式与供应商(以及供应商与你)进行沟通。这可能是电话、电子邮件或即时报告机制。无论你选择何种机制,它都需要在各方之间通过各种渠道都能有效运作。
- 确定谁负责管理第三方供应商和供应链。许多组织将网络安全视为仅属于 IT 部门的问题,但与第三方供应商打交道的利益相关者在预防或减轻网络风险方面也发挥着关键作用。这些利益相关者需要了解可能的威胁,并知道供应商的网络安全计划有多强。他们还需要了解其供应商是否与其他供应商或服务提供商进行分包,以及这些下游供应商持有的网络风险水平。
- 向供应商透明地公开你的网络安全计划。这种透明度应包括向他们教育你计划的目的,并就所管理的目的和风险向他们提供最新信息。
- 定义每个供应商的网络安全“风险层级”及其所需的关注程度。许多公司现在将其供应商分配到不同的风险层级。风险层级基于供应商提供的服务或产品的关键性,以及供应商的风险评级(或根据其内部网络安全控制,被视为高风险、中等风险还是低风险)。该风险层级随后决定了你在网络安全方面向供应商延伸的控制或关注程度。例如,提供非关键产品或服务且具有高水平内部网络安全控制的供应商将被置于低风险层级。你的公司无需将其内部控制延伸到供应商的外部环境。然而,如果是关键供应商但风险成熟度较低,你可能需要考虑寻找新的供应商,或将你自己的内部控制机制延伸到其运营中。许多组织在评估供应商风险层级时最常见的错误是,他们基于支出价值而非所提供服务的關鍵性或共享数据的敏感性来确定风险层级。例如,你可能不会在制作年度报告的代理机构上花费大量资金,但该公司可以访问非常敏感的信息,并且应该使用严格的网络安全措施。
- 对供应商进行外部网络安全“态势扫描”。有可用的工具允许你像黑客一样操作,探测供应商的系统以查看其安全性如何。这些态势扫描或探测有助于你确定你的第三方供应商是否遵循安全协议。
- 识别你的供应商的供应商是谁。供应商的一个弱点可能是其网络内的其他签约组织。因此,审查这些供应链关系的背景及其对你组织的潜在影响非常重要。
实现网络弹性
过去两年证明了交通运输和物流行业在整个经济中发挥的关键作用。同时,过去两年也展示了该行业面临的网络威胁规模。这两个因素意味着采取步骤保护 IT 系统免受网络攻击至关重要。
网络犯罪分子正变得更为狡猾,他们创造更复杂的方法来渗透网络并窃取数据以获取经济利益。因此,组织不能仅仅通过评估 IT 系统中的潜在漏洞来专注于网络安全的技术方面,还必须通过最佳实践的安全性和访问控制措施来解决这些问题。必须理解对业务流程、产品、员工和客户的影响,以保护价值链,保持全球供应链的运转,并实现网络弹性的地位。

