工业网络应对网络攻击风险的预防措施

最近,美国最大燃油运输管道商遭受网络安全暂停运营,导致国家宣布进入紧急状态一事,引起安全业界热议。随着OT技术不断与信息技术(IT)相融合,IT技术的利用越来越成为攻击OT系统并产生破坏性影响的枢纽,如何保护工业互联网络,阻止攻击者成功执行控制命令并产生破坏性网络影响?

早先,美国国家安全局(NSA)发布工业网络安全风险应对建议的公告,指出关键基础设施领域中将出现的安全威胁,并就如何保护工控系统的OT网络环境提供了建议。本文翻译和引用了该公告的主要内容,供工业网络和OT系统的管理人员参考评估,提升OT网络环境的监控和检测能力,防止网络入侵带来的灾难性影响。

改善网络安全的措施

从企业领导到OT系统运营商,许多人都在问:“在有限的资源下,我们怎么能改善OT和控制系统的网络安全并确保成功?“为了回答这个问题,NSA提出了OT网络的实用评估方法和基本的网络安全改进方法。

全面评估企业IT-to-OT连接的价值、风险和成本

(1) 认识到独立的、未连接的孤岛式OT系统比通过外部连接连接到企业IT系统的(不管外部连接被认为是多么安全)的系统更安全。间歇连接的OT系统可能是一个不错的折衷方案,因为它只有在连接时才有风险,只有在需要时才可以这样做,例如下载更新或在有限的时间内需要远程访问的时间。

(2) 将IT系统连接到OT网络和/或控制系统环境对企业有价值,涉及许多方面,包括:

便于连接和使用数据/信息。

充分利用现有的能力,如 TT 技术人员。

利用或与IT工具结合进行系统监视。

通过IT集成实现理论上的协同效应,例如管理OT资产的更新。

(3) 将IT系统连接到OT环境给企业带来的风险,可能涉及的方面,包括:

难以控制。

安全系统/设备不能正常运作。

程序中断或关闭造成的收入损失。

如果安全系统/设备运行不正常,严重时会造成人员伤亡。

(4) 量化因连接现有OT网络和设备到企业IT系统而额外增加的成本,相关成本可能涉及许多方面,包括:

对OT网络和基础设施进行分段和保护,以减少大规模危害的风险。

下载和更新OT资产到最新版本所需的更新产品或系统许可费用。这对于减轻关于过时固件、软件等的潜在漏洞是至关重要的,并且对于减少连接环境中被利用的风险也是必要的。

如果OT资产中包含使用寿命即将到期的设备或即将提供产品支持的设备,则OT系统的升级成本将会增加。 这不仅应包括设备成本,还应包括因OT设备更换和测试而造成的任何潜在收入损失或任务可用性。

需要额外的人员和资源来正确维护和保护OT资产。

(5) 向领导提供报告结果,以便他们能够有效地评估价值、风险和费用/资源。

改善连接企业 IT-to-OT 网络的网络安全

战略上,现有的IT资源和免费可用的工具应更安全的应用于企业IT-to-OT网络,也适用于孤岛式和间歇性连接的网络和系统,以提高网络恢复能力和确保任务准备就绪。

(1) 全面管理、加密保护(加密和认证) ,并对所有访问通道设置允许访问的列表,确保记录所有访问尝试。访问通道可包括许多方面,例如:

供应商或任何外包的IT资产支持,包括具有已知和未知远程监控连接的供应商便携式计算机。

用于监视和/或警报通知的远程连接。

内部访问,特别是通过现有的开放式,不受管网络,服务器或设备连接。

直接的物理访问。

(2) 在允许远程访问的任何地方,添加监控探针并监视所有跨域连接。建议断开所有远程访问连接,直到进行主动监视为止。

(3) 创建OT网络地图和设备设置基线,并验证所有设备在网络上。

利用地形和物理网络绘图和盘点。

利用可满足要求的现有开源工具。

(4) 创建OT网络通信基准

利用可满足要求的现有开源工具。

(5) 评估OT网络的网络安全需求并确定其优先级,以识别所需的缓解措施并定义短期、中期和长期的网络安全改进成果。

根据内部IT/OT专业知识和能力,制定有效的网络安全改进计划将确定并优先考虑具体的OT网络安全风险。它还将为持续应用缓解措施、近期改进和实现长期网络安全目标的策略提供路线图。

(6) 创建备份基准,以使所有OT网络和设备都能得到修复和重建。

关键备份文件应保持一份副本存储在未连接位置, 通过在线或网络方式无法访问的区域。

在发生安全问题或恶意攻击时,重新还原OT网络,采取措施确保成功,以缩短OT网络的停机时间。

虽然对于网络连接和自动化流程有着非常现实的需求,但是OT网络和控制系统连接到企业 IT系统本身是存在风险的。在连接(或保持连接)企业IT网络之前,要认真评估风险、收益和成本。

在允许企业 IT-to-OT 连接之前,谨慎地区分优先级和考虑风险。虽然OT系统很少需要外部连接才能正常运作,但为了方便起见,它们经常连接起来而没有适当考虑到真正的风险以及潜在的不利因素。建议遵循以上方法,立即采取行动帮助它们提高网络安全。

物联网、人工智能、区块链和 RPA 如何革新供应链

物联网、人工智能、区块链、RPA在降低运营成本的同时,为供应链流程提供无缝、轻松的管理。

物联网、人工智能、区块链、RPA在降低运营成本的同时,为供应链流程提供无缝、轻松的管理。 从产品开发到销售,公司必须特别注意简化内部活动,以对其利润产生影响。在这个快节奏的数字世界中,为了向客户提供快捷的服务,并在市场中获得竞争优势,公司应调整其供应链活动和服务,并将重点放在适当的商业战略和最先进的技术上。技术将提高内部和外部供应链运营的速度、动态性和弹性,进而增强客户关系,增加收入。 让我们看看一些关键的供应链技术趋势,它们将很快重新定义当前的实践,从而帮助公司体验运营效率、市场估值和财务增长。

1、供应链中的物联网 在供应链和物流领域,物联网作为一种高度革命性的技术解决方案,提供了巨大的创收机会、高水平的透明度和简化的流程。 资产跟踪——这些年来,最常用的资产跟踪方法是序列号和条形码。但借助物联网,公司可以加快货物跟踪流程,同时增加更多透明度。借助物联网传感器和摄像头,产品开发人员不仅可以获得产品位置的数据,而且还可以随时获得有关产品状态的详细数据,例如,有关当局可以检查产品从机场到达商店的时间、产品储存的温度、产品的质量是否在任何地方受到影响,等等。 从生产车间到消费网点,物联网传感器可以清楚地显示产品在到达商店或客户的过程中是如何处理的。通过这种方式,公司可以严格控制产品流程,最终实现快速交付,从而增强客户体验。 车队管理——除了资产跟踪外,物联网帮助供应链专业人员的另一个突出之处是连接车队和跟踪装运。公司必须确保其所有运输工具或承运人相互连接,例如,如果起飞延迟,则应提前通知车辆驾驶员,然后,驾驶员可以利用宝贵的时间来完成其他任务,而不仅仅是等待。物联网有助于公司实现这种时效性。此外,物联网传感器还可以帮助公司跟踪其他因素,如驾驶员空闲时间、驾驶模式、车速或到达商店所需的时间。

2、供应链中的人工智能 人工智能在供应链领域带来了巨大的潜力,从预测订单到帮助运输产品等。2016年,47%的供应链专业人士认为“人工智能具有颠覆性,对供应链战略非常重要。” 聊天机器人,人工智能最令人难以置信的应用之一,它已经在各个 B2B 领域找到了自己的立足之处。但在供应链领域,聊天机器人也具有巨大的潜力。聊天机器人可以准确地处理所有文书工作。聊天机器人可以 24*7 全天候工作而不会感到疲倦或无聊,并且具有高度的准确性、效率和速度。从接听所有电话到跟踪订单详细信息再到处理发票和交易等,聊天机器人可以准确地扮演助手的角色。 自动驾驶汽车是人工智能的另一个重要应用,即将上路。随着这些汽车成为主流,我们将看到供应链专业人士使用自动驾驶汽车进行货物运输,无需人工投入。没有人为干预意味着更少的错误、更低的事故率和更少的交付问题。及时交付将显著提升客户体验。劳斯莱斯(Rolls-Royce)和谷歌(Google)等大型企业已经合作开发自动船只,预计将在不久的将来启航。

3、供应链中的区块链 高水平的可追溯性和最少的中间商参与是供应链行业的一个重要需求,而区块链有助于企业实现这一需求。 一旦我们下完订单,就等待它的到来,而且我们还会不时检查发货信息。通过区块链,我们可以实时跟踪货物的状态和确切位置。区块链允许供应链专业人士和快递公司实时更新区块链分类账,这有助于客户自行跟踪他们的货物。延迟的原因也可以记录在区块链上,这有助于客户更好地了解。 智能合约是区块链的应用之一,具有内置的自动化功能,这对交易和支付管理很有意义。在智能合约的帮助下,卖家可以在产品到达工厂时向中间商付款,而不需要单独的团队来处理发票和交易。

4、供应链中的RPA RPA是一种具有高级机器学习能力和认知潜力的软件机器人,为供应链行业开辟了许多机会。RPA 取代了所有人工、劳动密集型、耗时、容易出错的业务操作,同时让员工专注于高质量的工作。在我们的案例中,RPA 帮助供应链公司自动化其后台活动、优化其生产力并促进货物的顺利流动。

我们列出一些在供应链场景中可以由 RPA 轻松处理的活动:

订单处理和交易、客户订单跟踪 、电子邮件自动化、内部报告、供应商报告

无论货物通过何种运输工具移动,供应链和物流行业都拥有大量由新时代技术提供的有益和令人兴奋的机会,以适应快速变化的市场环境并满足客户更高的期望。但是,在公司利用这些趋势技术之前,他们应该首先分析哪种技术更适合他们的业务需求,并确定技术采用的具体要求,以及确定相关的解决方案来填补缺失的差距,然后采用供应链技术趋势来获得巨大利润。

“股轩堂”非法荐股被判处非法经营罪

来源:中国证监会

 

前期,央视财经频道曝光一起大型非法荐股黑平台案,不法分子在一年多时间里,向超过3000名投资者收取3800余万元会员费,非法提供“推荐股票”服务。近期,该犯罪团伙主犯被判处6年有期徒刑并处罚金300万元,受到法律严惩。

一、黑平台开设“投资课” 业务员变身“黑导师”

2016年10月起,戴某某等人注册成立上海元慧企业管理咨询有限公司(以下简称“公司”)。公司在未获得中国证监会批准的情况下,设立“股轩堂”网站,发布大量“高级课程”“导师析盘”“战绩回顾”等含有指导股票交易的内容,吸引投资者关注。公司通过虚构员工“大型券商”“私募机构”从业经历、编造“历史战绩”等方式,将其包装成“胜率高”“盈利稳”的“导师”“股神”。事实上,公司员工既没有证券从业资质,也不具备证券投资分析专业能力。

二、微信群频发“盈利图” 投资者充值加入会员

在“股轩堂”网站鼓吹宣传下,投资者或主动、或被招揽加入公司组建的微信群,微信群名称大多铿锵有力、豪情万丈,如“六月特战翻倍群”“一波战法秘密特训营”等。公司安排业务员分别饰演“导师”“学员”等不同角色,持续在群内发布“某某老师短线选股暴涨30%”“某某学员一个月收益翻倍”等虚假截图,继而开始兜售998元至69800元不等的月度、季度、半年或年度会员课程。在微信群“盈利”消息的轰炸下,投资者逐渐失去理性,纷纷购买会员服务。

三、推荐股票连遭大亏损 退会费维权被拉黑

投资者购买会员后陆续发现,“导师”“股神”推荐的股票都不灵了,并未出现“连续暴涨”“火箭发射”的情形,而是一买就亏、阴跌不断、深度套牢。此时投资者才如梦方醒,发现自己上当受骗,要求公司退还会员费。起初业务员会对投资者进行安抚,以老师状态不佳为借口敷衍,甚至忽悠投资者继续购买更高级的课程,承诺介绍更厉害的老师。但一旦发现投资者要求退费的态度坚决,业务员会立即将投资者微信等联系方式拉黑,不再理会任何诉求。

四、人民法院严惩黑平台 证监会提醒投资者

在接到群众举报以后,证监会上海证监局立即启动核查,并将相关线索移送公安机关立案侦查。目前,上海松江区人民法院已判决戴某某等5人构成非法经营罪,分别判处6年及以下有期徒刑,没收违法所得并处300万元及以下罚金。

证监会郑重提醒广大投资者,请擦亮双眼、小心辨识,不要被黑导师、假股神所谓的过往业绩蒙骗。如需证券投资咨询服务,请选择持有证券投资咨询牌照的证券公司、证券投资咨询机构(名单可在证监会网站“监管对象”栏目下查询)。如受到非法荐股活动侵害,请向当地证监局举报,或向公安机关报案。