传统IT与关键基础设施网络风险评估

并非所有网络安全风险都相同,而且由于威胁不断发展,定期执行和更新风险评估至关重要。对于关键基础设施尤其如此,网络攻击可能会造成危及生命的后果。但是,关键基础设施网络风险评估与传统IT网络风险评估是否不同?答案是肯定的。

为了了解评估的不同之处,首先要确定风险的不同之处:

  • 传统IT网络风险。攻击者控制组织敏感信息的可能性和潜在财务后果。
  • 关键基础设施网络风险。攻击者控制社会最重要系统和资产的可能性以及潜在物理后果。

与关键基础设施网络风险相关的危险程度明显高于传统IT网络风险。例如,如果有人窃取你的身份并以你的名义开立信用卡,这肯定会扰乱你的个人生活,但你不太可能对欺诈性收费负责。相反,如果不良行为者关闭电网、毒害当地供水系统或破坏水库大坝,你的家人可能会面临生命危险。足够广泛的关键基础设施攻击也可能对国家安全产生严重影响。

尽管强调关键基础设施和传统IT网络风险之间的差异很重要,但同样值得注意的是,现实世界的事件并不总是那么容易解析。例如,民族国家有时是为了偷钱而不是造成破坏;朝鲜和伊朗浮现在脑海。而且,尽管勒索软件是寻求勒索私人公司的攻击者的最爱,但勒索软件攻击也可能对国家安全产生影响,想想最近的Colonial Pipeline关闭。在另一个示例中,犯罪分子可能会对医院发动勒索软件攻击以勒索金钱,但如果勒索软件攻击影响患者护理的提供,人们可能会遭受痛苦以及死亡。

关键基础设施网络风险评估与传统IT网络风险评估

IT的使用在工业环境中很普遍。因此,关键基础设施网络风险评估必须包括IT网络风险评估所具备的所有信息风险要素。同时还必须解决很多额外的(坦率地说,更可怕的)物理风险因素。

传统的IT网络风险评估和关键基础设施网络风险评估都必须考虑以下风险情景后果:

  • 收入损失
  • 声誉损失
  • 股价损失
  • IT事件响应成本
  • IT事件恢复成本
  • 客户影响,例如在欺诈的情况下

关键基础设施网络风险评估必须权衡以下额外的风险情景后果:

  • 员工受伤、疾病和死亡
  • 社区伤害、疾病和死亡
  • 火灾和爆炸
  • 设备损坏
  • 破坏周边社区的财产和基础设施
  • 对植物和野生动物的破坏
  • 释放毒素,危害空气、土地和水质
  • 环境响应和恢复成本
  • 供应链效应
  • 国家安全影响

风险评估员专业知识

关键基础设施网络风险评估的双重范围使得它们比传统网络风险评估更加复杂和具有挑战性,主要是因为评估物理风险需要额外的知识、技能和方法。

传统IT网络风险评估员和关键基础设施网络风险评估员需要以下领域的专业知识:

  • 操作和现场技术
  • 工业网络安全
  • 运营监督管理
  • 工业工程
  • 流程安全管理
  • 健康和安全管理
  • 环境风险与合规
  • 环境整治
  • 工业法规合规性
  • 物理安全

风险评估方法

这两种风险评估也使用不同的方法。传统IT风险评估依赖于以下标准:

  • 信息风险因素分析
  • COBIT
  • ISO 31000和ISO/IEC 27005
  • NIST Special Publication 800-30
  • Operationally Critical Threat, Asset and Vulnerability Evaluation Allegro

相比之下,关键基础设施风险评估方法包括以下内容:

  • IEC 62443和61511
  • 工艺危害分析(PHA)/危害及可操作性分析
  • 网络PHA

风险评估方法

这些评估分别涵盖的环境也不同。传统的IT风险评估包括以下内容:

  • 互联网
  • 云服务和应用程序
  • 企业网络
  • 本地服务和应用程序
  • 远程访问
  • 信息和数据
  • 账户、访问权限和特权

关键基础设施网络风险评估还涵盖以下环境:

  • 操作现场区域
  • 操作安全区域
  • 操作控制区域
  • 操作隔离/历史区域
  • 操作远程访问区域
  • 操作信息和数据
  • 操作账户、访问和特权

对关键基础设施网络风险评估的建议

最重要的一点是,关键基础设施网络风险评估比传统IT风险评估更复杂,因为它们既包含传统IT风险,也包含物理风险。

在进行关键基础设施网络风险评估时,请考虑以下建议:

  • 获得正确的第三方帮助。内部员工可能缺乏必要的综合专业知识来设计和进行全面的关键基础设施网络风险评估。这种情况下,你可以寻求外部组织的帮助-无论是公共还是专有组织,他们拥有丰富的关键基础设施风险评估和保护准备方面的经验。
  • 让正确的内部人员参与。虽然IT人员需要应对数字技术威胁,但了解网络威胁潜在物理影响的人员来自组织的其他部门。请与来自运营、工艺工程、技术工程、环境健康与安全以及工艺安全的内部专家合作。
  • 向执行团队传达正确的信息。执行团队经常将网络风险视为IT需要解决的技术问题。请帮助他们了解,当涉及到现代网络威胁时,更多人需要负责。单靠IT无法解决关键基础设施问题,这需要整个组织的参与,从工厂车间到董事会。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/135243.html<

(0)
运维的头像运维
上一篇2025-03-01 12:55
下一篇 2025-03-01 12:57

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注