電力系統(tǒng)工控安全威脅淺析_第1頁
電力系統(tǒng)工控安全威脅淺析_第2頁
電力系統(tǒng)工控安全威脅淺析_第3頁
電力系統(tǒng)工控安全威脅淺析_第4頁
電力系統(tǒng)工控安全威脅淺析_第5頁
已閱讀5頁,還剩2頁未讀, 繼續(xù)免費(fèi)閱讀

下載本文檔

版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)

文檔簡(jiǎn)介

電力系統(tǒng)工控安全威脅淺析

一、電力系統(tǒng)概述電力系統(tǒng)橫一直看是一個(gè)有機(jī)整體,通過參加電能安排的一次設(shè)備將整個(gè)電力系統(tǒng)串接在一起,電力系統(tǒng)根據(jù)業(yè)務(wù)來分,一般分為發(fā)、輸、變、配、用、調(diào)度,發(fā)電廠發(fā)出的電能需要經(jīng)過高壓變電后由輸電線路進(jìn)行遠(yuǎn)距離輸送,包含了從發(fā)電廠到供電公司配電系統(tǒng)的轉(zhuǎn)移過程,配電通過將電力送達(dá)消費(fèi)者完成電力系統(tǒng)的全部功能。此過程分一次、二次系統(tǒng),一次系統(tǒng)直接參加電能的發(fā)輸、安排、使用,二次系統(tǒng)對(duì)一次系統(tǒng)進(jìn)行測(cè)控、愛護(hù)、調(diào)整,而電力調(diào)度肯定層度上保證電力系統(tǒng)的安全穩(wěn)定運(yùn)行,對(duì)外牢靠供電,使電力生產(chǎn)有序進(jìn)行實(shí)行的管理手段。

2023年5月21日,我國(guó)公布了“頑強(qiáng)智能電網(wǎng)”方案,隨著新技術(shù)的應(yīng)用和更簡(jiǎn)單獵取的能源數(shù)據(jù)及設(shè)備的使用,越來越多的互通設(shè)備,電力系統(tǒng)面臨的信息和生產(chǎn)安全威逼和影響也日益擴(kuò)大。下面分別從電力系統(tǒng)安全威逼與影響,電力系統(tǒng)攻擊場(chǎng)景分析,第三方服務(wù)給電力系統(tǒng)帶來的安全隱患以及移動(dòng)應(yīng)用程序和移動(dòng)設(shè)備在電力系統(tǒng)中安全說明。

二、電力系統(tǒng)安全威逼與影響面對(duì)消費(fèi)者的安全威逼與影響威逼:

消費(fèi)者可能成為電力公司的威逼來源,也可能是威逼的受害者。

個(gè)人和組織的威逼盜竊:智能跟蹤者能夠利用電力公司對(duì)智能終端的訪問監(jiān)測(cè)信息完成惡意的行為,智能跟蹤者能夠依據(jù)電能的使用狀況,分析出用戶的行為,生活習(xí)慣等。

黑客:出于智力挑戰(zhàn)、安全測(cè)試、惡作劇、奇怪???心、金錢交易、權(quán)利、恐怖主義等動(dòng)機(jī)入侵電力系統(tǒng)。

金錢交易:出于金錢利益,利用惡意程序隱藏植入電力系統(tǒng),進(jìn)行贖回勒索。

恐怖主義:通過攻擊電力系統(tǒng),恐怖分子能夠利用物理攻擊,如爆炸,也可以利用智能掌握的數(shù)字化方式攻擊,以此來引起關(guān)注或達(dá)到他們攻擊的目的。

電力公司:來自電力公司內(nèi)部員工造成的電力干擾、隱私泄露、錯(cuò)誤賬單等。

第三方服務(wù):電力系統(tǒng)中會(huì)依靠大量的第三方供應(yīng)能夠增加電力系統(tǒng)效率和功能的核心服務(wù)及附加服務(wù)。但是這些第三方也給電力系統(tǒng)帶來一些新的威逼和攻擊途徑。有決心的攻擊者在直接攻擊目標(biāo)失敗后,可能會(huì)轉(zhuǎn)而攻擊第三方再達(dá)到訪問原本目標(biāo)的目的。

移動(dòng)應(yīng)用程序和移動(dòng)設(shè)備從供應(yīng)數(shù)據(jù)訪問掌握到運(yùn)行系統(tǒng)遠(yuǎn)程掌握,移動(dòng)應(yīng)用程序?qū)⒃陔娏ο到y(tǒng)中發(fā)揮重要作用,隨著移動(dòng)設(shè)備的連續(xù)普及,消費(fèi)者和電力公司職員都將更多的把移動(dòng)設(shè)備應(yīng)用到他們的日常生活中,并將移動(dòng)設(shè)備和電力系統(tǒng)進(jìn)行交互。因此,攻擊者會(huì)認(rèn)為移動(dòng)設(shè)備是更有攻擊價(jià)值的目標(biāo)。

移動(dòng)設(shè)備通過特地為設(shè)備設(shè)計(jì)的移動(dòng)應(yīng)用程序訪問電力系統(tǒng)資源。然而,移動(dòng)應(yīng)用程序會(huì)被各種可以訪問這些程序的設(shè)備攻擊。由于大多數(shù)的移動(dòng)應(yīng)用程序可以訪問因特網(wǎng),攻擊者可以使用各種設(shè)備攻擊這些應(yīng)用。

自然威逼如極端天氣和自然災(zāi)難是接近50%的電力擾動(dòng)大事的產(chǎn)生緣由,盡管可以通過在大部分電力系統(tǒng)區(qū)域構(gòu)造冗余減小威逼,對(duì)于消費(fèi)者來說還是會(huì)消失單點(diǎn)失效的問題,而自然威逼是不行能消退的。

影響:

對(duì)生產(chǎn)影響:電力系統(tǒng)信息安全威逼,使生產(chǎn)安全得不到有效的保障,2023年烏克蘭電網(wǎng)大事證明白這一點(diǎn)。對(duì)隱私影響:隨著技術(shù)進(jìn)展,智能電表會(huì)自動(dòng)的收集大量的信息并將信息傳送到供電公司、消費(fèi)者和第三方服務(wù)供應(yīng)商,這些數(shù)據(jù)可能包含侵害個(gè)人隱私的個(gè)人識(shí)別信息,甚至可以依據(jù)當(dāng)前電力負(fù)載得知什么設(shè)備正在運(yùn)行。對(duì)可用性影響:電力系統(tǒng)的主要目的是保證消費(fèi)者的用電,而“消費(fèi)者威逼”大多仍會(huì)影響電力的可用性。經(jīng)濟(jì)影響:如智能電表中被破壞的數(shù)據(jù)會(huì)導(dǎo)致不精確?????的賬單,導(dǎo)致消費(fèi)者超額支付電力消費(fèi)。面對(duì)電力公司的安全威逼與影響場(chǎng)景1

威逼:消費(fèi)者侵入自己智能儀表來修改發(fā)送到電力公司的使用信息。攻擊途徑:當(dāng)智能儀表內(nèi)有漏洞的網(wǎng)絡(luò)設(shè)備驅(qū)動(dòng)程序被恰當(dāng)?shù)睦脮r(shí),能夠執(zhí)行遠(yuǎn)程代碼,可以將定制的固件安裝到智能儀表上。影響:消費(fèi)者能夠向電力公司瞞報(bào)自己的使用數(shù)據(jù)。

場(chǎng)景2

威逼:入侵者通過討論并編寫一個(gè)發(fā)送錯(cuò)誤傳感器數(shù)據(jù)的程序。攻擊途徑:傳感器數(shù)據(jù)以一種未加密的形式從智能儀表被傳送到電力公司。并捕獲智能儀表的流量和IP等信息,使用編寫的程序,提示自己四周失去電力供應(yīng)。影響:電力公司收到斷電信息后派人到現(xiàn)場(chǎng)進(jìn)行排查,僅僅將其定位為一次系統(tǒng)的錯(cuò)誤運(yùn)轉(zhuǎn),低估了問題發(fā)生的性質(zhì)。

場(chǎng)景3

威逼:某具有前科的組織要求小N加入組織時(shí),需要入侵電力公司,并造成足以在晚間新聞報(bào)道的斷電。攻擊途徑:小N利用某地管理站的脆弱物理安全措施,直接進(jìn)入管理站,并獲得電力公司內(nèi)部網(wǎng)絡(luò)的訪問權(quán),小N對(duì)該地管理站實(shí)施了拒絕服務(wù)攻擊(DOS)。影響:該管理站受到了拒絕服務(wù)攻擊的沖擊,工作設(shè)備獵取數(shù)據(jù)被破壞,電力公司收費(fèi)延遲,小N勝利展現(xiàn)自己的攻擊力量,獲得組織認(rèn)可。

場(chǎng)景4

威逼:一名職業(yè)黑客受雇于某基地組織,該組織進(jìn)行恐怖行動(dòng)。攻擊途徑:職業(yè)黑客利用社工,制造一個(gè)感染電力公司的蠕蟲,該蠕蟲具有命令掌握功能,獵取各個(gè)組織內(nèi)部基礎(chǔ)設(shè)施更大的訪問權(quán)限,在執(zhí)行攻擊時(shí),他已經(jīng)掌握了70%的較大的電力配電變電的管理訪問權(quán)限。影響:職業(yè)黑客關(guān)閉的70%配電或變電開關(guān)設(shè)備,使其斷電,斷電造成大面積的恐慌,直到蠕蟲根除,最終嚴(yán)峻損害了國(guó)家利益。三、電力系統(tǒng)攻擊分析以烏克蘭電網(wǎng)安全大事為例,烏克蘭首都基輔的部分地區(qū)和烏克蘭西部的140萬名居民突然遭受了一次長(zhǎng)達(dá)數(shù)小時(shí)的大規(guī)模停電,大事證明信息安全對(duì)生產(chǎn)安全的影響。

再以Slammer蠕蟲病毒入侵了俄亥俄州Davis-Besse核電站,導(dǎo)致安全監(jiān)控系統(tǒng)崩潰為例。愛護(hù)電廠的防火墻封鎖了Slammer傳播使用的端口,但是,連接Davis-Besse公司網(wǎng)絡(luò)和其承包商的一根T1線開放的。Slammer蠕蟲先感染承包商網(wǎng)絡(luò),然后通過T1線路旁路防火墻傳播給Davis-Besse公司的網(wǎng)絡(luò)。Davis-Besse公司再傳給電廠網(wǎng)絡(luò),導(dǎo)致冷卻系統(tǒng)核心溫度傳感器以及外部輻射傳感器的監(jiān)控系統(tǒng)崩潰。

對(duì)于漏洞的利用能夠產(chǎn)生許多結(jié)果,包括拒絕服務(wù)、信息泄露、遠(yuǎn)程代碼執(zhí)行等。遠(yuǎn)程代碼執(zhí)行通常通過產(chǎn)生一個(gè)允許攻擊者在目標(biāo)系統(tǒng)上執(zhí)行操作系統(tǒng)命令的遠(yuǎn)程命令shell來完成,然后協(xié)作上傳腳本,竊取密碼文件和本地緩沖區(qū)中的網(wǎng)絡(luò)域名憑證等。電力系統(tǒng)中,SCADA系統(tǒng)、測(cè)控、愛護(hù)裝置等使用通用的協(xié)議,存在大量的漏洞,這些漏洞或許是已經(jīng)發(fā)覺的,通過許多開源的漏洞掃描器如OpenVAS等都能夠掃出一些漏洞,也有未知的漏洞,對(duì)電網(wǎng)工控協(xié)議,設(shè)備自身等進(jìn)行fuzzing,能夠發(fā)覺不少未知的漏洞。

另外,對(duì)應(yīng)用程序的攻擊,如CRSF,在客戶端自動(dòng)地將用戶會(huì)話身份標(biāo)識(shí)附加在懇求里面,CSRF負(fù)載包含一個(gè)或更多的偽造用戶賬戶簽名的懇求等。對(duì)電力系統(tǒng)中WIFI、藍(lán)牙、蜂窩網(wǎng)絡(luò)、RFID等無線攻擊從而旁路邊界安全掌握。利用社工及物理等攻擊都會(huì)給電力生產(chǎn)系統(tǒng)造成直接或間接的破壞。

四、電力系統(tǒng)安全技術(shù)防護(hù)建議對(duì)于電力系統(tǒng)面臨的安全威逼,供應(yīng)以下建議:

威逼建模,為了讓方案設(shè)計(jì)師、開發(fā)者或者軟件能夠識(shí)別其部署存在的潛在攻擊路徑。白名單,建立白名單機(jī)制,在電力工控系統(tǒng)的上位機(jī),關(guān)鍵節(jié)點(diǎn)的服務(wù)器上部署應(yīng)用白名單軟件,阻擋惡意代碼執(zhí)行和非法外聯(lián),其工控網(wǎng)絡(luò)通過深度解析電力系統(tǒng)工控協(xié)議如IEC61850\60870系列、Modbus、S7等阻擋或監(jiān)測(cè)工控網(wǎng)絡(luò)非法流量。代碼命令簽名,利用哈希加密驗(yàn)證來驗(yàn)證軟件ID及預(yù)備運(yùn)行的代碼完整性,對(duì)關(guān)鍵電力系統(tǒng)命令實(shí)施簽名。蜜罐,在實(shí)際環(huán)境隔離的虛擬環(huán)境中,識(shí)別和跟蹤攻擊者。數(shù)據(jù)加密,防止數(shù)據(jù)收到損害或內(nèi)部威逼。漏洞管理,通過了解電力系統(tǒng)中存在的漏洞位置,電力公司依據(jù)基于有效的處理風(fēng)險(xiǎn)的方法管理漏洞,避開電力系統(tǒng)無法處置常常性的威逼和攻擊。滲透測(cè)試,應(yīng)聘請(qǐng)滲透測(cè)試專家對(duì)電力系統(tǒng)的關(guān)鍵環(huán)境進(jìn)行周期性安全評(píng)定。源代碼審查,通過審查軟件源代碼查找漏洞。配置加強(qiáng),建議使用

溫馨提示

  • 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
  • 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
  • 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
  • 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
  • 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
  • 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
  • 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。

評(píng)論

0/150

提交評(píng)論