NVIDIA 初创加速计划,免费加速您的创业启动 了解详情
写点什么

工业物联网防护,微分段比防火墙更好

  • 2019-09-29
  • 本文字数:1650 字

    阅读完需:约 5 分钟

工业物联网防护,微分段比防火墙更好

多年来,防火墙一直是确保内部设备安全的通用标准,但对工业物联网(IIoT)来说,是时候需要做一些改变了。



在过去五年的大部分时间里,物联网(IoT)一直是网络和安全专业人员关注的重点。在工业物联网(IIoT)领域尤其如此。互连的工业设备并不是什么新鲜事物,但是大多数 IT 人员并不熟悉它们,因为它们通常由运营技术(OT)团队负责管理。但是,越来越多的企业领导者希望将 OT 和 IT 结合在一起,以便从合并的数据集中挖掘更有价值的信息。


虽然合并 IT 和 OT,并将 IIoT 由 IT 来统一管理会产生很多优势,但它对网络安全团队的挑战也是比较大,因为它带来了一些新的安全威胁。


每个连接的节点如果遭到破坏,这都会为其他系统创建后门。

内部防火墙是 IIoT(工业物联网)一种昂贵且复杂的选择

保护 IIoT 环境的一种方法是使用内部防火墙。这似乎是一个常识性的选择,因为内部防火墙已成为保护几乎所有内容的通用标准。但是,在 IIoT 环境中,由于成本和复杂性要求,防火墙可能是最差的选择。


从经验上看,内部防火墙应被部署在流量从北向到南向的沿途中,并会通过单个入口/出口点,例如核心交换机。而且,连接的设备都是由 IT 提供和管理的。借助 IIoT,节点可能会变得更加动态,流量也可以以“东西向”模式在设备之间流动,从而绕过防火墙的位置。这意味着安全团队需要在每个可能的 IIoT 连接点间部署内部防火墙,然后部署跨数百个(可能是数千个)防火墙管理策略和配置,这会导致几乎无法控制的结果。


为更好地了解此问题的严重性,我与专门研究 IIoT 安全解决方案的 Tempered Networks 总裁兼首席执行官 Jeff Hussey 进行了交谈,他向我介绍了该公司一位使用内部防火墙的客户。在对所有内部防火墙需要部署的位置进行了广泛的评估之后,该公司估计防火墙的总成本约为 1 亿美元。即使企业负担得起,运营方面也存在另一层挑战。


然后,Hussey 向我介绍了一个医疗保健客户,该客户正在尝试使用防火墙规则、ACL、VLAN 和 VPN 的组合来保护其环境,但是,正如他所说,“复杂性是一个让人头疼的问题”,因为操作的不可行导致工作没有任何进展。


我还与国际控制系统网络安全协会(CS2AI)的创始人兼董事长 Derek Harp 进行了交谈,后者在 IIoT 领域做了很多工作。他描述了当前的 IIoT 环境随着网络的不断发展和“开放性”的发展而变得越来越“多孔”,因为第三方需要从内部系统访问数据。抛开对参与者高技能水平的要求,我们不难发现,这个跟网络安全团队与传统网络安全的对抗不是一个量级的。

对于 IIoT(工业物联网)而言,微分段优于内部防火墙

安全专业人员应该使用 IIoT 微分段,而不是使用内部防火墙。分段类似于 VLAN 和 ACL 的使用,但是环境隔离是在设备级别完成的,并通过规则而不是在网络层进行管理。使用 VLAN 和 ACL,需要将所有设备(包括 IIoT 节点)分配给 VLAN。如果节点移动,则需要重新配置网络以适应该状况。如果不这样, 该设备要么无法连接,要么与设备位于同一个网络上被攻破时,可能会发生糟糕的事情。


Target 几年前的漏洞就是一个很好的例子,零售商的 HVAC 系统受到了攻击,这为销售点(PoS)系统创造了一个后门。传统的安全性在高度静态的环境中非常有效,但是 IIoT 会通过设备定期加入和离开网络来实现高度动态。

在设备层进行分段

分段的好处是它是在软件中完成的,并且在设备连接层上运行,因此策略依附于节点。例如,可以创建一个规则,其中所有医疗设备都位于特定的段中,并且与其余连接的节点隔离。如果医疗设备移动了,则该策略将随之移动,并且无需重新配置。如果 Target 之前使用 IIoT 微分段,并且 HVAC 和 PoS 系统位于不同的段区(从最佳实践的角度来看,应该是这两个分段),那么可能发生的最坏情况一个段区被攻破。


微分段已用于数据中心,以保护在虚拟机和容器之间流动的横向流量。网络安全团队现在应该考虑将该技术扩展到更广泛的网络中,第一个推荐的场景就是 IIoT 节点保护。这将使企业能够推进数字化转型计划,而不会给公司带来风险。


英文原文:


To secure industrial IoT, use segmentation instead of firewalls


2019-09-29 14:051599

评论

发布
暂无评论
发现更多内容

AlDente Pro激活码 v1.24 Macbook充电限制软件

Rose

AlDente Pro破解版 AlDente 激活码 Macbook充电限制软件

NFTScan 获得比特丛林 (BitJungle) 公司战略投资

NFT Research

NFT NFTScan

长安汽车金融:借助一体化智能可观测平台 Bonree ONE,提升智能告警收敛能力

博睿数据

FxFactory 8 Pro:打造专业视觉效果的利器

Rose

视频特效插件 FxFactory 8 pro

Navicat Premium 15永久激活教程 Mac/win 数据库管理软件

Rose

数据库管理工具 Navicat Premium破解版 Navicat Premium 15中文版 Navicat 数据库下载

达芬奇DaVinci Resolve Studio 18:视频后期处理的全能神器

Rose

达芬奇18破解版 DaVinci Resolve Studio 达芬奇调色软件 DaVinci18密钥

beyondcompare4永久激活密钥 及Beyond Compare 4破解方法

Rose

mac软件下载 文件同步对比工具 Beyond Compare 4 注册版 Beyond Compare密钥

4K Image Compressor Pro fo mac(高效图像压缩器) 1.2.0永久激活版

mac

苹果mac Windows软件 图片压缩软件 4K Image Compressor Pro

软件测试/测试开发丨人工智能在软件测试领域的成就

测试人

人工智能 软件测试

以太坊 NFT 市场激增:为什么要在 2024 年推出 NFT 市场?

区块链软件开发推广运营

dapp开发 区块链开发 链游开发 NFT开发 公链开发

极狐GitLab CI/CD 变量黑魔法之自定义变量

极狐GitLab

DevOps gitlab 变量 CI/CD gitlab ci

32 | 字符串匹配基础(上):如何借助哈希算法实现高效字符串匹配

鲁米

概念回顾:QUIC 和 HTTP/3

NGINX开源社区

TLS udp 数据流 QUIC HTTP/3

解码大语言模型奥秘:《大规模语言模型:从理论到实践》震撼上市!

博文视点Broadview

开发案例:使用canvas实现图表系列之折线图

HarmonyOS开发者

HarmonyOS

把大模型当CPU,前阿里云首席安全科学家创业项目曝光

Openlab_cosmoplat

对大模型和AI的认识与思考

AIWeker

AI 总结 大模型 AIGC GPT

Axure RP 10中文授权版下载

Rose

原型设计 Axure RP 10 汉化版 Axure RP 10 下载 Axure RP 10授权

聊点写作配图那点破事儿

6点无痛早起学习的和尚

写作 21 天技术人写作行动营

sublime text 中文破解版 附sublimetext注册码 Mac/win 文本代码编辑器

Rose

代码编辑器 mac软件下载 Sublime Text 4 破解版 Sublime Text注册码

Windows、Linux 和 Mac:操作系统之间的比较

小魏写代码

高效图像压缩器 4K Image Compressor Pro激活中文版

胖墩儿不胖y

压缩图片 图片压缩器 图片管理工具

2023年11月文章一览

codists

Waves 14混音效果全套插件 附Waves mac破解补丁

Rose

Waves 14破解教程 Waves 14 最新版 Waves 14 Complete破解 后期混音

JVM 小科普:Java 程序背后的老大哥

Java 工程师蔡姬

Java 程序员 JVM 21 天技术人写作行动营

【亲测有效】Sketch for mac v99.1中文一键安装破解版

Rose

mac软件下载 矢量绘图设计 Sketch 99 Sketch中文破解

宣布全面推出适用于 macOS 的 Amazon EC2 M2 Pro Mac 实例

亚马逊云科技 (Amazon Web Services)

Amazon EC2 ELB ebs Amazon VPC Nitro 第五代系统

GTD任务管理器:Chaos Control 免激活最新版

mac大玩家j

Mac软件 任务管理器

33 | 字符串匹配基础(中 ,下):如何实现文本编辑器中的查找功能

鲁米

如何在 Parallels Desktop for Mac 中备份、恢复或转移 Windows 虚拟机

Rose

Mac虚拟机下载 Parallels Desktop 19 Pd虚拟机破解版下载 Parallels 永久密钥

拆解全景,解锁未来——深度分析大模型六大领域及五大应用解决方案

SEAL安全

人工智能 AI LLM LLM模型

工业物联网防护,微分段比防火墙更好_安全_Zeus Kerravala_InfoQ精选文章