《電子技術應用》
您所在的位置:首頁 > 通信與網絡 > 業界動態 > 8種常見的OT/工業防火墻錯誤

8種常見的OT/工業防火墻錯誤

2021-01-13
來源: e安在線

  防火墻很容易發生配置錯誤的情況。盡管對于有些防火墻來說,配置錯誤的安全后果是可以接受的,但深度防御OT(運營技術)網絡體系結構中錯誤配置的防火墻所帶來的累積風險通常是不可接受的,甚至是毀滅性的。

  大多數工業站點都將防火墻部署作為其OT/工業網絡的第一道防線。但是,配置和管理這些防火墻是一項異常復雜的工作,因為無論是配置本身還是其他方面都非常容易出錯。

  工業防火墻.png" alt="工業防火墻.png" width="675" height="427"/>

  8種常見的OT/工業防火墻錯誤

  01 保留IP“任意”訪問規則

  防火墻對于接入和傳出連接的表現是不一致的。默認情況下,大多數用戶防火墻都拒絕所有接入本地網絡的連接,但對于所有傳出連接的規則是“允許任何/任意”。這一點上,商業級和工業級防火墻表現得有所不同——有些防火墻對所有方向的流量都具有“拒絕所有”的默認策略。而有些則默認設置為“允許所有人共享”。在配置第一個非默認規則之前,有些默認設置為“允許任意使用”,然后默認設置切換為“全部拒絕”。有些只在其配置用戶界面中顯示其默認規則,而其他地方不顯示。

  對于某些型號的防火墻來說,就很容易錯誤地將“允許任意使用”規則保留。而錯誤地保留可見的默認值或不可見的隱含“允許任意使用”規則的后果是,使工業網絡中的多種類型的連接都處于啟用狀態——這就等于允許那些并未被我們配置的其他規則明確禁止的所有連接/攻擊進入我們的工業網絡之中。

  02 使用錯誤的規則順序

  一旦確定了需要為防火墻設置的所有規則,就必須仔細注意規則集中規則的順序。防火墻規則是按順序進行處理的。按照錯誤的順序輸入或配置的規則可能會導致意外和不良的防火墻行為。

  例如,假設我們有兩個規則,第一個規則是“接受來自子網中IP地址1-64的所有連接”,第二個規則是“拒絕來自同一子網中IP地址23的連接”。如果接受規則位于規則集中的第一個,并且防火墻從地址23接收到連接請求,則“接受1-64”規則將導致允許連接,“拒絕”規則永遠發揮不了作用。

  03 沒有禁用未使用的管理接口

  由于防火墻制造商希望確保輕松配置,因此默認情況下,他們會啟用多種類型的管理接口,通常包括SSH、Telnet和串行接口以及加密和未加密的Web界面。啟用未加密的接口意味著使用這些接口時,攻擊者可能能夠在網絡上看到密碼。此外,保留所有不必要的接口處于啟用狀態還會增加攻擊面和暴露程度。它還使攻擊者能夠使用網絡釣魚攻擊或其他攻擊來竊取這些接口的密碼,并只需登錄即可重新配置防火墻。

  04 保留防火墻默認密碼不變

  大多數防火墻附帶默認的管理用戶名和密碼。這些密碼記錄在設備的用戶手冊中,因此對于攻擊者和其他搜索信息的人來說,這些信息都是眾所周知的。沒有更改默認密碼,意味著能夠連接到任何一個處于啟用狀態的管理界面的攻擊者都可以登錄防火墻并重新配置它。

  當防火墻連接到外部身份驗證,授權和計費(AAA)服務(例如RADIUS服務器、Active Directory服務器、IAM基礎設施或其他口令管理服務器)時,未能更改默認密碼是一個特別常見的錯誤。密碼管理服務通常無法控制內置的管理員賬戶和密碼。實際上,最佳實踐認為,至少有一個管理員賬戶應該脫離身份管理系統,以作為因任何原因失去與AAA系統聯系的備份。

  05 未能修補防火墻

  工程師和管理員可能擁有大量且昂貴的測試和軟件更新程序,以保持其工業控制系統的安全。這些程序通常將重點放在難以修補的操作設備上,以排除諸如防火墻和受管交換機之類的網絡基礎結構組件。未能修補防火墻,意味著攻擊者可以利用眾所周知且廣泛使用的舊漏洞和防火墻漏洞來破壞我們的防火墻。

  06 未能規劃額外的基礎設施成本

  部署防火墻可能會帶來重大成本以及一些意外成本,因為防火墻部署通常需要對其他基礎結構進行重大更改。這些更改和費用可能包括:

  當使用新的防火墻分割以前的“扁平化”網絡(flat network)時,在OT和/或企業網絡上重新編號IP地址;

  其他網絡基礎結構,例如交換機、路由器和身份驗證系統;

  人員和/或系統收集、關聯和分析防火墻日志,以嘗試檢測攻擊者何時猜測密碼或試圖獲取網絡訪問權限。

  如果上述任何更改需要重新啟動整個控制系統,那么實際成本會更高,甚至可能需要加上物理/工業操作的停機成本等等。

  07 未能定期檢查和管理的規則集

  防火墻規則必須定期更新和檢查。為短期測試、緊急維修和其他需求而引入的“臨時”規則不得保留。必須刪除過時的設備和軟件系統的規則。必須刪除為已離職或已更換職位的員工使用的IP地址提供OT訪問權限的規則。所有這些更改以及許多其他更改都必須記錄在案,以便將來的審閱者能夠知道與誰聯系以確定這些配置的規則是否仍然有效。

  簡單來說,如果我們允許積累不必要的規則,那么隨著時間的推移,防火墻會看起來越來越像路由器——允許太多種類型的連接進入需要設備保護的網絡。

  08 相信防火墻是“僅出站”

  在過程控制系統網絡中,我們通常認為受到了保護,因為防火墻已配置為僅允許從工業網絡到外部網絡的出站連接。這是一個非常嚴重的錯誤。用著名的SANS講師Ed Skoudis的話來說,“出站訪問等于入站命令和控制”。所有TCP連接,甚至是通過防火墻的TCP連接,都是雙向連接。與電子郵件服務器和Web服務器的連接始終會通過“僅出站”防火墻來發起攻擊。連接到命令和控制服務器的惡意軟件也是如此。更普遍的是,連接到受到破壞的企業服務的工業客戶可能會將破壞傳播到控制系統中,并使工業運營陷入危險。

微信圖片_20210113143419.png

  防御建議:部署單向網關技術

  相對安全的工業網絡越來越多地在IT/OT接口而不是防火墻上部署單向網關技術。單向技術的一個重要優點是,即使出現意外配置錯誤,也不會因配置錯誤而損害網關為OT網絡提供的保護。單向網關硬件實際上只能從OT網絡到企業這一個方向上傳遞信息。無論多么復雜的網絡攻擊,都無法改變硬件的行為,任何網絡攻擊信息也無法通過硬件到達,以任何方式損害受保護的OT網絡。

  為了簡化安全的IT/OT集成,單向網關軟件將服務器從工業網絡復制到企業網絡。例如,假設企業用戶和應用程序從基于SQL的歷史數據庫中獲取其OT數據。在這種情況下,單向網關會在OT端查詢數據庫,將接收到的數據轉換為單向格式,把數據發送到企業端,然后將數據插入到相同的SQL/歷史數據庫中。之后,企業用戶和應用程序便可以從企業副本數據庫中正常雙向訪問其數據。如果需要,副本數據庫服務器還可以使用與工業歷史數據庫完全相同的IP地址——這是因為單向網關不是防火墻或路由器,不會被設備兩側使用的相同IP地址搞混。

  使用單向網關硬件保護工業網絡,無論有多少密碼被盜或系統未打補丁,都無法從企業網絡或來自網絡之外的互聯網的軟件攻擊到達受保護的OT網絡。

 

本站內容除特別聲明的原創文章之外,轉載內容只為傳遞更多信息,并不代表本網站贊同其觀點。轉載的所有的文章、圖片、音/視頻文件等資料的版權歸版權所有權人所有。本站采用的非本站原創文章及圖片等內容無法一一聯系確認版權者。如涉及作品內容、版權和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當措施,避免給雙方造成不必要的經濟損失。聯系電話:010-82306118;郵箱:aet@chinaaet.com。
热re99久久精品国产66热_欧美小视频在线观看_日韩成人激情影院_庆余年2免费日韩剧观看大牛_91久久久久久国产精品_国产原创欧美精品_美女999久久久精品视频_欧美大成色www永久网站婷_国产色婷婷国产综合在线理论片a_国产精品电影在线观看_日韩精品视频在线观看网址_97在线观看免费_性欧美亚洲xxxx乳在线观看_久久精品美女视频网站_777国产偷窥盗摄精品视频_在线日韩第一页
  • <strike id="ygamy"></strike>
  • 
    
      • <del id="ygamy"></del>
        <tfoot id="ygamy"></tfoot>
          <strike id="ygamy"></strike>
          久久精品女人的天堂av| 亚洲女人天堂成人av在线| 国产区二精品视| 欧美在线观看视频在线| 欧美日韩精品福利| 久久精品国产综合精品| 亚洲大胆人体在线| 午夜精品一区二区三区在线播放| 国产精品wwwwww| 黄色成人在线网址| 亚洲欧美日韩国产一区二区三区| 99re视频这里只有精品| 国产精品腿扒开做爽爽爽挤奶网站| 亚洲自拍电影| 亚洲一区久久久| 亚洲三级电影在线观看| 国产精品久久久久国产a级| 久久婷婷成人综合色| 亚洲视频每日更新| 欧美日韩精品福利| 亚洲视频一区二区免费在线观看| 国产字幕视频一区二区| 1000部精品久久久久久久久| 国内成人自拍视频| 一区二区在线观看视频在线观看| 日韩视频中文字幕| 亚洲电影在线免费观看| 欧美日韩一区不卡| 在线日韩av| 久久伊人一区二区| 狠狠色伊人亚洲综合成人| 欧美一区二区在线播放| 欧美在线|欧美| 欧美xart系列在线观看| 136国产福利精品导航网址应用| 欧美乱在线观看| 欧美区日韩区| 黄色成人av网站| 欧美电影美腿模特1979在线看| 欧美婷婷六月丁香综合色| 欧美激情第五页| 今天的高清视频免费播放成人| 一区二区三区 在线观看视| 在线亚洲欧美专区二区| 一区二区电影免费观看| 性欧美1819性猛交| 欧美日韩在线不卡一区| 亚洲乱码国产乱码精品精天堂| 国产精品国产a级| 国产欧美婷婷中文| 国产乱子伦一区二区三区国色天香| 国产精品国产三级国产专播品爱网| 国产精品久久久久久久午夜| 在线成人性视频| 欧美一区二区| 亚洲精品资源美女情侣酒店| 国产偷国产偷亚洲高清97cao| 欧美在线视频一区二区三区| 欧美bbbxxxxx| 黄色日韩网站| 欧美不卡激情三级在线观看| 亚洲欧美一区二区视频| 久久久久久久综合日本| 伊人春色精品| 久久夜精品va视频免费观看| 久久精品日产第一区二区三区| 99视频精品免费观看| 一区二区av| 在线观看三级视频欧美| 亚洲免费小视频| 欧美在线地址| 国产精品视频九色porn| 亚洲免费久久| 欧美一区二区三区在线免费观看| 欧美成人按摩| 国产欧美精品在线观看| 久久视频国产精品免费视频在线| 免费亚洲视频| 欧美一级艳片视频免费观看| 欧美在线国产| 国产农村妇女精品| 欧美jizz19性欧美| 夜夜夜久久久| 久久久久久91香蕉国产| 尤物精品国产第一福利三区| 亚洲日本中文字幕区| 亚洲激情成人网| 欧美另类高清视频在线| 亚洲国产人成综合网站| 亚洲欧美国产高清| 亚洲精品在线二区| 欧美精品日日鲁夜夜添| 一区二区久久| 国产亚洲精品久久久久久| 免费国产自线拍一欧美视频| 亚洲欧美日韩精品久久久久| 久久xxxx精品视频| 性欧美1819sex性高清| 久久亚洲欧美| 久久精品亚洲精品| 麻豆精品网站| 在线一区亚洲| 国产日韩精品一区二区浪潮av| 在线不卡欧美| 亚洲最新在线视频| 午夜一区二区三区不卡视频| 一区二区三区在线视频观看| 亚洲美女电影在线| 亚洲国产日本| 亚洲免费中文字幕| 欧美激情亚洲另类| 国产精品久久77777| 午夜精品免费视频| 国产精品免费网站| 国模套图日韩精品一区二区| 亚洲美洲欧洲综合国产一区| 久久国产日韩| 欧美三级电影一区| 久久综合一区| 一区在线播放视频| 午夜精品久久久久| 欧美福利视频在线观看| 欧美国产在线视频| 亚洲免费黄色| 一区二区三区精品久久久| 亚洲午夜精品17c| 欧美日韩国产999| 国产精品久久午夜夜伦鲁鲁| 亚洲美女性视频| 亚洲视频香蕉人妖| 免费在线亚洲欧美| 亚洲高清不卡在线观看| 亚洲一区二区三区在线视频| 亚洲天堂成人在线观看| 国产精品羞羞答答| 欧美精品偷拍| 在线观看精品| 国产视频一区免费看| 亚洲综合成人婷婷小说| 裸体丰满少妇做受久久99精品| 在线成人小视频| 欧美成ee人免费视频| 欧美日韩国产影片| 久久婷婷综合激情| 国产日本欧洲亚洲| 久久gogo国模裸体人体| 欧美视频在线观看 亚洲欧| 国产精品久久夜| 亚洲国产高清在线观看视频| 欧美日韩1区2区| 欧美激情综合色综合啪啪| 欧美在线一二三区| 欧美三区视频| 亚洲精品免费一区二区三区| 国产欧美在线观看一区| 欧美激情中文字幕一区二区| 亚洲综合成人在线| 国产精品自拍一区| 欧美精品一区二区三区高清aⅴ| 国产精品男女猛烈高潮激情| 亚洲少妇诱惑| 欧美极品在线视频| 夜夜狂射影院欧美极品| 国产一区二区三区不卡在线观看| 亚洲国产欧美国产综合一区| 欧美成人精品在线| 亚洲欧美日韩人成在线播放| 黄色亚洲在线| 午夜国产欧美理论在线播放| 久久www成人_看片免费不卡| 国内精品伊人久久久久av影院| 欧美日韩亚洲一区二区三区在线观看| 亚洲午夜av电影| 加勒比av一区二区| 欧美日韩视频第一区| 牛牛精品成人免费视频| 激情综合色综合久久| 亚洲精品国产精品乱码不99按摩| 久久精品成人一区二区三区蜜臀| 一区二区日韩伦理片| 欧美日韩小视频| 亚洲精品乱码久久久久久蜜桃91| 欧美影院久久久| 欧美日韩在线播放一区| 国产日韩欧美在线观看| 久久久噜久噜久久综合| 国产精品久久久久免费a∨大胸| 国产亚洲在线| 欧美风情在线| 极品裸体白嫩激情啪啪国产精品| 国内在线观看一区二区三区| 久久精品女人的天堂av| 国产精品丝袜久久久久久app| 国产精品亚洲片夜色在线| 亚洲欧美电影在线观看| 国产精品视频久久久| 91久久极品少妇xxxxⅹ软件| 亚洲电影专区| 亚洲国产午夜| 欧美一区二区成人6969| 欧美成人蜜桃| 亚洲第一在线视频| 欧美精品色一区二区三区| 免费日韩一区二区| 亚洲免费久久| 一区二区久久久久| 在线日本欧美| 欧美一区二区三区四区在线| 国产一区二区黄| 午夜国产精品视频| 狠狠久久亚洲欧美| 欧美三级在线| 欧美日韩一区自拍| 亚洲精品在线一区二区| 欧美日韩中文另类| 亚洲欧美日韩成人高清在线一区| 中文国产成人精品久久一| 麻豆成人在线播放| 亚洲视频一区二区免费在线观看| 久久大综合网| 欧美激情中文不卡| 麻豆精品视频在线| 国产精品扒开腿做爽爽爽软件| 欧美一区二粉嫩精品国产一线天| 亚洲老板91色精品久久| 欧美91大片| 久久香蕉国产线看观看av| 欧美国产日韩a欧美在线观看| 影音先锋日韩精品| 欧美在线播放高清精品| 亚洲国产精品一区| 一区二区冒白浆视频| 亚洲视频网在线直播| 在线观看视频一区| 亚洲激情网站免费观看| 国产精品一区视频网站| 在线视频亚洲| 国产精品久久久久久亚洲毛片| 在线亚洲精品福利网址导航| 9人人澡人人爽人人精品| 国产一区二区三区直播精品电影| 亚洲一区二区三区乱码aⅴ| 最近中文字幕mv在线一区二区三区四区| 欧美日韩大片一区二区三区| 国产精品一二三四| 亚洲一区二区三区欧美| 亚洲一区二区三区777| 欧美一级淫片aaaaaaa视频| 噜噜噜久久亚洲精品国产品小说| 久久久不卡网国产精品一区| 在线亚洲精品| 久久夜色精品国产欧美乱| 亚洲肉体裸体xxxx137| 免费在线看成人av| 中文在线资源观看视频网站免费不卡| 欧美视频在线观看一区二区| 香蕉久久一区二区不卡无毒影院| 蘑菇福利视频一区播放| 欧美精品www| 亚洲美女在线国产| 开元免费观看欧美电视剧网站| 亚洲一区二区三区久久| 亚洲综合色自拍一区| 一本一本久久a久久精品综合妖精| 国产精品亚洲一区| 国产精品爽黄69| 欧美国产日韩a欧美在线观看| 欧美日韩精品一区二区| 久久久久久噜噜噜久久久精品| 久久亚洲私人国产精品va| 国产精品99免费看| 国产精品av免费在线观看| 欧美精品1区2区| 欧美一级理论片| 久久精品导航| 亚洲黄色在线观看| 在线观看亚洲一区| 国产主播在线一区| 久久久午夜精品| 国产农村妇女毛片精品久久莱园子| 99国产精品视频免费观看一公开| 国产午夜精品福利| 国产一区二区三区在线观看视频| 亚洲狼人综合| 亚洲国产欧美另类丝袜| 在线观看精品| 一区在线播放| 国产日韩一级二级三级| 久久久99国产精品免费| 亚洲精品视频在线播放| 国产精品欧美一区二区三区奶水| 亚洲大胆av| 国产日韩欧美精品在线| 国产综合色一区二区三区| 亚洲欧美日韩在线不卡| 久久亚洲综合| 日韩网站在线| 免费日韩精品中文字幕视频在线| 欧美一区永久视频免费观看| 国产一区二区黄| 国产在线不卡精品| 国产精品久久久爽爽爽麻豆色哟哟| 欧美亚洲一级| 国产精品三区www17con| 久久久噜噜噜久久| 久久久久免费视频| 久久久国产精品亚洲一区| 小处雏高清一区二区三区| 国产精品狠色婷| 亚洲欧美一区二区三区在线| 一色屋精品亚洲香蕉网站| 国产精品福利影院| 亚洲美女av在线播放| 亚洲一区二区成人在线观看| 午夜欧美电影在线观看| 久久国产欧美| 国产精品99久久久久久久女警| 亚洲欧美激情视频在线观看一区二区三区| 国产欧美精品日韩区二区麻豆天美| 亚洲精品激情| 亚洲免费网址| 亚洲主播在线| 亚洲欧美日产图| 亚洲一线二线三线久久久| 亚洲日本免费电影| 欧美精选在线| 欧美jizz19性欧美| 欧美在线在线|