航运业:全球经济的命脉与软肋
作为全球供应链中最关键的环节之一,航运业常被视为全球经济的命脉,因此针对它的网络攻击可能成为引发全球供应链“大规模心脏病发作”的潜在诱因。
就在最近,遭受今年夏季勒索软件攻击的全球航运巨头马士基(Maersky)宣布损失约 3 亿美元,并在其因恶意软件导致的停机期间遭受重大业务中断。事实上,情况本可能更加严重。此次数据泄露并未导致第三方数据丢失,也未造成任何物理破坏。
对全球经济而言,更重要的是,此次攻击并未在供应链中引发大规模的连锁反应。
但这种情况本可能发生。例如,考虑一下对一艘油轮的网络攻击导致其在穿越最狭窄的马六甲海峡时搁浅并泄漏货物,该海峡是一条宽 1.7 英里的水道,每天通过其中的石油达 1500 万桶,更不用说全球约 25% 的航运量都经过此处。此类事件不仅会造成环境灾难和对直接相关方造成毁灭性打击,还会引发全球供应链的“心脏骤停”。
紧密连接背后的巨大风险
本质上,我们之间的联系越紧密,我们的供应链越智能,我们就能够变得越高效,市场机会也越多;但同时,我们也更容易受到中断的影响。伦敦劳合社(Lloyds of London)最近估计,一次严重网络攻击的真实成本可能超过 1200 亿美元,与五级飓风造成的损失相当。劳合社估计,旨在触发用户系统崩溃的云服务提供商攻击将席卷各个行业及全球供应链,导致所有行业收入损失并产生巨额费用。
但正如假设中的航运网络攻击所示,即使 1200 亿美元的总体估算也可能偏低。
智能手机与物联网设备的脆弱性
智能手机是供应链中的另一个关键环节,尽管它们继续带来巨大的效率和机遇,但也呈现出令人震惊的脆弱性。智能手机越来越多地接入各种商业功能,而它们自身也是庞大供应链的产物。例如,以色列的研究人员发现,智能手机触摸屏以及其他类似的硬件组件,如方向传感器和无线充电控制器,通常由第三方制造商生产,而非手机供应商本身,这为不良行为者提供了攻击途径。研究人员得出结论:“恶意外围设备的攻击是可行的、可扩展的,并且对大多数检测技术不可见”,因此,“动机强烈的对手完全有能力大规模发起此类攻击”,而不仅仅是针对特定目标。
供应链攻击并非仅仅是假设性的恐惧,它们可以从零部件指向最终产品,从源头指向最终交付。2016 年 10 月,不法分子利用僵尸网络,劫持了机顶盒、无线安全摄像头甚至咖啡机,对一家被互联网上一些知名大品牌使用的网络托管公司执行了大规模分布式拒绝服务(DDoS)攻击。这次攻击成功地在大部分时间内关闭了这些网站和服务的访问,进一步凸显了连接度越高则脆弱性越大这一事实。
关键基础设施面临的威胁
同样,在 2015 年 12 月,俄罗斯黑客组织 Sandworm 成功攻击了乌克兰电网,导致超过 22.5 万客户断电。幸运的是,这次攻击造成的损害比可能发生的要小。电厂操作员能够在几小时内通过手动重置断路器恢复供电。但是,随着越来越多的公用事业公司从手动控制转向数字控制——即使它们试图将工业控制系统与公共互联网隔离开来——网络不良行为者将越来越多地找到 nefarious 方法跨越空气间隙,造成破坏性影响,不仅影响公用事业公司本身,还影响为其供电的所有企业和房主。
应对策略与希望
但仍有希望。
应对这一普遍且日益严重的供应链问题的一个缓解策略是,每个环节单独制定主动的、整体的、基于风险且经过充分演练的网络安全战略。另一个正在获得动力的选项是,监管机构直接或间接地通过强制第三方审查来实施网络安全准备法规。例如,纽约州金融服务局(NY DFS)的《网络安全条例》不仅要求其监管实体采取网络安全预防措施,还要求这些实体实施书面政策和程序,以确保可访问或由第三方服务提供商持有的信息系统和非公开信息的安全。同样,为了在 2018 年 5 月欧洲《通用数据保护条例》(GDPR)生效时做好准备,包括一些美国公司在内的组织已经开始对第三方合同和供应链进行全面审查和审计,以确保合规。
减少供应链风险的另一种方式是通过实施行业标准,虽然这些标准是自愿性的,但不遵守的组织可能会面临失去业务的風險。例如,国际油轮公司海洋论坛(OCIMF)最近更新了其《油轮管理与自我评估指南》,该指南被认为是油轮运营商实现高标准船舶管理和安全的关键工具。该指南首次包含了网络安全标准。未能达到这些指南要求的油轮将面临业务量锐减的风险。
结语:强化组件即强化体系
归根结底,先进技术带来了真正的机遇,但也存在必须尽早解决而非拖延的真实风险,最好是在每个新的智能元素上线之前解决。从国家到普通罪犯的黑客们正认识到,由于供应链与互联网的连通性增加,全球经济有一个脆弱的软肋。即使组织认为不会发生在自己身上,网络攻击仍可能通过影响其供应链或分销网络而对其造成毁灭性打击。或者,其薄弱的网络安全可能成为导致系统崩溃的薄弱环节。
另一方面,每一个加强自身的组件,都在强化整个体系。

