工控系统(ICS)安全专业人员的七大技术资源宝库

针对工业控制系统(ICS)的网络攻击正呈上升趋势,并且比以往任何时候都更普遍、更具创意、更迅速。因此,了解攻击者的策略至关重要。

IBM安全《2023年X-Force威胁情报指数》强调,能够远程访问ICS系统的后门部署是2022年最常见的攻击行为类型。好消息是,67%通过后门部署勒索软件的企图被防御者挫败了,防御者赶在勒索软件执行之前就成功破坏了后门。

只要攻击者发现任何一个漏洞,他们就会立即利用它。根据IBM的报告指出,虽然已知漏洞的比例在过去几年中下降了10个百分点,但网络犯罪分子仍然可以利用超过78,000个已知漏洞。这种访问使得利用旧的、未打补丁的漏洞变得更容易,同时也突出了对定义良好的漏洞管理策略的需求,包括更好地了解攻击面和基于风险的补丁优先级。

组织在意识到这些威胁后,纷纷加强对ICS的细致防护,许多公司尤其鼓励他们的ICS安全专业人员利用业内备受赞誉的技术资源提供商来磨练其技能。这些资源还可以帮助IT网络安全人员了解工业环境,获悉工业流程安全及正常运行相关网络控制的最佳实现方法。

为了实现这一目标,ICS专业人员可以使用以下7项技术资源来培训和持续教育他们的团队,从而更好地捍卫组织的ICS。

1.全球信息保障认证(GIAC)

传送门:https://www.giac.org/

在State of Security认证的“11家备受推崇的IT安全培训机构”中,全球信息保障认证(GIAC)为有抱负的安全专业人士提供了30多种认证。对于从事工业安全工作的人员来说,应该特别考虑获得以下三个认证:

全球工业网络安全专家(GICSP),这是一个供应商中立的项目,旨在教导参与者如何平衡IT、工程和数字安全,从而保护工业控制系统。

响应与工业防御(GRID),旨在教导参与者如何采取主动防御方法来保护ICS网络。

关键基础设施防护(CIP)认证,旨在帮助ICS安全专业人员提高自身对NERC定义的术语和CIP标准的理解与实现。

2. 网络安全和基础设施安全局(CISA)工业控制系统

传送门:https://www.cisa.gov/topics/industrial-control-systems

提高ICS的安全性和弹性是CISA的首要任务之一。作为负责帮助关键基础设施合作伙伴管理ICS安全风险的主要联邦机构,CISA与政府和行业合作部署技术和实践,以保护关键基础设施免受当今的威胁,同时建立创新能力以防御即将出现的威胁。

CISA提供广泛的免费产品和服务,以支持ICS社区的网络安全风险管理工作。

感兴趣的人员可以访问所有CISA ICS服务产品的完整目录,以了解所列每种服务的详细信息。

3. 工业控制系统信息共享与分析中心(ICS-ISAC)

传送门:http://ics-isac.org/

工业控制系统信息共享与分析中心(ICS-ISAC)是个非营利性组织,其使命是“为会员和相关行业提供其设施所需的网络安全相关实用信息”。该中心的会员可以利用实时情报馈送掌握自身工业控制系统面临的最新数字安全威胁,还可访问安全会员门户,协调他们的防御措施,参与网络研讨会、例行会议,并获取关于新兴威胁的定期简报。

会员还可以查阅数十个独立的知识中心提供的额外信息。

4. 国际自动化协会(ISA)

传送门:https://www.isa.org/

作为自动化联合会的一部分,国际自动化协会(ISA)是一个非营利组织,为全球成千上万的工业安全专业人员和其他自动化人员提供服务。

ISA与美国国家标准协会合作,制定了各种标准,规定了基本的ICS术语和概念,ICS安全系统要求和安全级别(IEC 62443)以及创建ICS安全计划所需的步骤。该组织通过劳动力开发、培训计划和专业证书跟踪来促进对这些标准的安全意识。

ISA提供的其他工业安全系统资源可以在其网站的technical-topics/cybersecurity/cybersecurity-resources/路径下找到。

5. 国家标准与技术研究所(NIST)

传送门:https://www.nist.gov/

美国国家标准与技术研究所(NIST)是美国政府的一个非监管机构,致力于推进计量科学、标准与技术。该研究所负责开发《工业控制系统(ICS)安全指南》:NIST特别出版物800-82,在撰写本文之时,这份出版物已经历经两次修订,且第三次修订刚刚通过公众评论。该文档为专业人员如何保护由SCADA系统,分布式控制系统(DCS)和其他控制系统配置(如可编程逻辑控制器)组成的ICS网络提供了指导,并同时观测各个系统的性能、可靠性和安全要求。

6. SANS研究所

传送门:https://www.sans.org/

作为另一个State of Security认证的“11家备受推崇的IT安全培训机构”,SANS研究所提供由SANS认证的导师指导的教室培训,可以在线自学或由老师辅导。

工业安全人员可以通过SANS完成多门课程,来提升他们的职业生涯,其中包括与GIAC合作的两门课程,以获得GICSP和GRID认证。他们还可以研读SANS图书馆中的分析师调查、白皮书和用例,以及关注SANS工业控制系统安全博客,利用闲暇时间加深对知识的理解。

7. 信息安全研究所

传送门:https://www.infosecinstitute.com/

信息安全研究所(Infosec Institute)是圣智集团(Cengage Group)的一部分,旨在为所有个人提供成功所需的资源和技能。该研究所通过在线、点播或现场直播的数百个动手实验室、新兵训练营和基于角色的学习路径,帮助安全专业人员提高技能并获得认证。所有信息安全培训都直接映射到NICE网络安全劳动力框架,指导从业人员实现从初学者到专家的成长,范围跨越52个工作角色。

信息安全课程包括ICS/SCADA基础学习路径,使专业人员能够了解ICS操作和安全的基础知识,从组成系统的基础设施和设备到管理操作及其维护的架构、政策和标准等。

文章翻译自:https://www.tripwire.com/state-of-security/7-top-technical-resource-providers-ics-security-professionals如若转载,请注明原文地址

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/133258.html<

(0)
运维的头像运维
上一篇2025-02-27 09:49
下一篇 2025-02-27 09:50

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注