交通运输行业正迅速适应物联网 (IoT) 和运营技术 (OT),但这一进程也引入了新的网络风险。鉴于 IoT 和 OT 在网络安全漏洞方面有着有据可查的历史,该行业的数字化转型并非高枕无忧。本文将探讨当前交通运输行业中最为紧迫的七项网络风险。
1. 第三方物联网和运营设备的安全性不足
许多运输公司将 IoT 和 OT 设备的开发与维护外包,这种对第三方供应商的依赖造成了单点故障风险,极易被网络犯罪分子利用。由于开发时往往未充分考虑安全性,这些设备成为网络攻击的软目标。
此外,设备通常未及时更新最新的安全补丁,使其容易受到已知漏洞的攻击。这是交通运输行业的严重痛点,许多公司缺乏足够资源来妥善保障其 IoT 和 OT 设备的安全。
例如,WannaCry 勒索软件在 2017 年的攻击中利用了 Windows XP 中一个已知的漏洞(微软已不再支持该系统)。该勒索软件感染了全球 150 个国家的超过 20 万台设备,造成数十亿美元的经济损失。
运输公司必须确保其 IoT 和 OT 设备得到妥善保护,以避免此类灾难。这包括与运营安全技术供应商合作,确保设备在设计阶段就将安全置于核心地位。
2. 对攻击面缺乏可见性
IoT 和 OT 设备通常分布在运输公司的全国乃至全球网络中,使得 IT 和安全团队难以全面了解公司的攻击面。
若无法看清自身的攻击面,运输公司就无法有效保护其网络,这种可见性的缺失也使得及时发现和响应攻击变得困难。
例如,2017 年 NotPetya 攻击重创了全球最大的集装箱船运营商马士基(Maersk)。该攻击在马士基的网络中蔓延,造成超过 3 亿美元损失,迫使该公司关闭运营数周以进行恢复。
为防止此类攻击,运输公司必须获得对其攻击面的可见性。这可以通过与信誉良好、经验丰富的 OT 安全供应商合作来实现。利用专业的 IoT 和 OT 安全平台,企业能够掌握网络上所有设备的可见性,从而更轻松地检测和响应攻击。
3. 不安全的通信协议
尽管存在严重安全隐患,IoT 和 OT 设备通常仍使用不安全的协议进行相互通信。这些协议往往已过时,不支持现代互联网和网络安全功能,使得攻击者能够轻松嗅探网络流量并拦截通信。
例如,2016 年的 Mirai 僵尸网络攻击利用了不安全的物联网设备发动了大规模 DDoS 攻击,导致包括 Twitter 和 Netflix 在内的多个主要网站瘫痪。
解决此问题的关键在于确保 IoT 和 OT 设备使用安全的通信协议,包括在通信中采用 TLS/SSL 或 IPSec 等协议。
4. 工业控制系统(ICS)网络安全缺失
IoT 和 OT 设备常用于控制生产工厂、电网等工业系统。由于这些系统的安全性往往较差,因此容易成为攻击目标。
典型案例是 Stuxnet 蠕虫,它利用了安全性较差的工业控制系统,摧毁了伊朗核浓缩设施中的离心机。蠕虫在设施内传播,造成了数百万美元的损失。类似的攻击也可能发生在交通运输行业。
因此,交通运输公司必须为其工业控制系统提供最高级别的安全防护,包括采用 OT 安全解决方案以及部署防火墙和入侵检测/防御系统等安全控制措施。
5. 安全措施不足
IoT 和 OT 设备通常缺乏基本的安全控制措施,这往往是因为设计之初未将安全作为核心考量,导致许多设备容易成为攻击目标。
2014 款 Jeep Cherokee 是此类攻击的一个典型案例。黑客利用了车辆娱乐系统中安全控制措施的不足,成功掌控了车辆的转向、制动和发动机。
为避免此类攻击,交通运输公司必须实施充分的安全控制措施,以保护其 IoT 和 OT 设备。
6. 缺乏员工培训与安全意识
许多交通运输公司未为其员工提供充分的培训和意识教育,导致员工可能以不安全的方式使用 IoT 和 OT 设备。例如,员工可能在未部署适当安全控制措施的情况下将设备连接到网络。
为防止因人为错误导致网络攻击,交通运输公司必须确保员工接受适当的培训并具备安全风险意识,内容应涵盖如何安全使用相关设备。
企业可按月或按季度开展培训,确保员工及时了解最新的安全风险和预防措施。同时,可要求 OT 和 IoT 供应商为员工提供专业培训,以确保设备得到最高程度的保护。
7. 缺乏事件响应计划
许多交通运输公司未制定充分的事件响应计划,这可能导致对攻击的响应延迟,甚至造成攻击者进一步破坏。
为防止此类事故,交通运输公司必须制定完善的事件响应计划,明确应对攻击的方案以及发生攻击时应采取的具体措施。
结论
交通运输行业日益依赖 IoT 和 OT 设备来提升效率和运营能力,然而这些设备伴随着多种安全风险。若缺乏适当的安全防护,这些技术可能弊大于利。因此,交通运输公司必须意识到这些风险,并采用合适的工业网络安全解决方案以降低风险。

