SCADA漏洞的平均修复时间竟长达150天

简介: 本文讲的是SCADA漏洞的平均修复时间竟长达150天,监控和数据采集(SCADA)系统(尤其是其人机界面(HMI))已成为了恶意攻击者垂涎的目标,而根据趋势科技和零日计划(ZDI)新发布的一项报告,服务提供商平均要花费150天来修补这类产品的漏洞。

本文讲的是SCADA漏洞的平均修复时间竟长达150天,监控和数据采集(SCADA)系统(尤其是其人机界面(HMI))已成为了恶意攻击者垂涎的目标,而根据趋势科技和零日计划(ZDI)新发布的一项报告,服务提供商平均要花费150天来修补这类产品的漏洞。
image

通过对ICS-CERT和ZDI在2015-2016年期间收集的数百条漏洞记录的分析,研究者们最终于上周二发布了这份报告。

研究人员指出,攻击者之所以可能选择监控和数据采集系统的人机界面作为攻击对象的原因有几个。由于HMI管理是工业系统中的一个关键组件,包含关键的基础设施,因此攻击它能获取对复杂攻击很有用的信息。

一旦攻击者入侵了人机交互界面,他们甚至可以对监控和数据采集设备进行物理攻击。此外,恶意攻击者可以利用人机界面来禁用警报和通知,让运营商无法察觉危险的配置或值。

因为人机界面大多是Windows环境下的程序,而不是基于网络的程序,利用跨站点脚本(XSS)和跨站点请求伪造(CSRF)的攻击较少见。过去两年里攻击者最喜欢利用的漏洞是相关认证/授权缺乏、默认配置疲软(23%)、内存泄露错误(20%)、凭证管理漏洞(19%)和代码注入(9%)。

在过去的四年里,漏洞从披露到公布的平均时间并没有得到改善。虽然有一些供应商能一周内处理被披露的监控和数据采集系统漏洞,2015-2016期间的该类漏洞的平均处理时间大约为150天。

专家指出,一些规模较小的供应商(比如Cogent Real-Time Systems和Trihedral Engineering)修补漏洞的速度高于平均值,而规模较大的公司(如ABB公司和通用电气)的平均响应时间则超过220天。

image

与其他行业相比,监控和数据采集的服务供应商修补漏洞的速度和网络安全公司大致持平。流行的软件供应商,如微软、苹果、甲骨文和Adobe的响应时间都在120天左右,而商务软件的开发人员明显要慢一些,平均修补速度为189天。

趋势科技的报告包括了对影响监控和数据采集系统的美中漏洞的案例分析。内存崩溃漏洞的案例研究中描述了Advantech WebAccess的人机界面中的一个缓冲区溢出问题,它可以被攻击者利用从而以更高权限执行任意代码。

针对证书管理问题,比如硬编码密码和凭证保护不足,这家安全公司分享了对通用电气(GE)的MDS PulseNET产品的案例分析。

案例研究部分也包含了对Cogent DataHub的代码注入问题、Advantech WebAccess和西门子的SINEMA服务器的身份验证及相关缺陷的研究。

原文发布时间为: 六月 1, 2017
本文作者:Alfred.N
本文来自云栖社区合作伙伴安全牛,了解相关信息可以关注安全牛。
原文链接:http://www.aqniu.com/industry/25551.html

相关文章
|
缓存 前端开发 JavaScript
第三章(概念篇) 微前端架构模式
第三章(概念篇) 微前端架构模式
327 0
|
存储 数据管理 关系型数据库
分布式系统设计之套路Master-Slave架构
分布式系统设计之套路Master-Slave架构
1685 0
|
移动开发 Java 开发工具
Android客户端三步完成支付宝支付SDK接入
Android客户端三步完成支付宝支付SDK接入
2445 0
|
JSON 自然语言处理 前端开发
实操|基于抽象语法树(AST)的代码问题修复
文章介绍了如何通过抽象语法树(AST)技术自动化地解决前端代码治理中的具体问题,特别是针对大量存在的未使用变量或函数参数等问题。
|
存储 编解码 Shell
[LitCTF 2023]ssvvgg(Steghide爆破)
[LitCTF 2023]ssvvgg(Steghide爆破)
548 1
|
安全 网络安全 网络虚拟化
优化大型企业网络架构:从核心到边缘的全面升级
大型企业在业务运作中涉及多种数据传输,涵盖办公应用、CRM/ERP系统、数据中心、云环境、物联网及安全合规等多个方面。其复杂的业务生态和全球布局要求网络架构具备高效、安全和可靠的特性。网络设计需全面考虑核心层、汇聚层和接入层的功能与冗余,同时实现内外部的有效连接,包括广域网连接、远程访问策略、云计算集成及多层次安全防护,以构建高效且可扩展的网络生态系统。
优化大型企业网络架构:从核心到边缘的全面升级
|
网络协议 算法 安全
802.11帧结构与WiFi控制帧、管理帧、数据帧
【9月更文挑战第26天】该内容详细介绍了802.11帧结构,包括帧头、帧体和帧尾三部分,并分别阐述了各部分的功能和作用。此外,还介绍了WiFi控制帧、管理帧和数据帧的功能及类型,涵盖了RTS/CTS、ACK、信标帧、关联请求/响应帧、认证帧等内容,解释了它们在网络通信中的具体应用。
1684 3
|
XML 前端开发 Java
还不会SpringBoot项目模块分层?来这手把手教你
本文详细介绍了如何为SpringBoot项目创建模块并进行合理的分层设计。通过逐步演示,从创建项目到构建各功能模块,再到具体代码实现,手把手教你实现整洁的代码分层。主要内容包括:创建依赖层、主启动层、模块层及其子模块(如共通层、控制器层、数据持久层等),并通过实例演示了从前端请求到后台服务调用的实际流程。适合SpringBoot初学者及有一定经验但需优化项目结构的开发者参考。
2314 2
还不会SpringBoot项目模块分层?来这手把手教你
|
数据可视化 Python
Python用ARIMA和SARIMA模型预测销量时间序列数据
Python用ARIMA和SARIMA模型预测销量时间序列数据
|
消息中间件 供应链 Java
实现基于Spring Cloud的事件驱动微服务
实现基于Spring Cloud的事件驱动微服务

热门文章

最新文章