能源行業(yè)數(shù)據(jù)安全受到更多重視
隨著能源行業(yè)數(shù)字化轉(zhuǎn)型的推進,IT和OT不斷融合,能源行業(yè)不再是一個封閉的空間,攻擊面不斷擴大,增加了自身的網(wǎng)絡安全風險。自2023年以來,能源行業(yè)面臨的網(wǎng)絡攻擊形勢越來越嚴峻,知名勒索軟件組織,如BlackCat/ALPHV、Medusa(美杜莎)、LockBit3.0等紛紛加強對能源行業(yè)高價值目標的攻擊。美國能源部運營的核研究中心愛達荷國家實驗室(INL)、越南國家石油天然氣集團(PVN)旗下的越南石油建設(shè)股份公司(PVC)成員公司JSC(PVC-MS)、以色列核反應堆公司Neve Ne'eman、伊朗核電生產(chǎn)和開發(fā)公司(AEOI)等能源公司就曾遭到黑客組織的攻擊,核心數(shù)據(jù)被泄露販賣或被加密勒索。而這些案例只是能源行業(yè)遭到攻擊的冰山一角。
能源行業(yè)面臨的數(shù)據(jù)安全形勢越來越嚴峻,各國對能源基礎(chǔ)設(shè)施的安全問題也越來越重視。2021年5月科洛尼爾成品油管道遭受勒索攻擊后,美國接連出臺《改善國家網(wǎng)絡安全行政令》和《輸油管道網(wǎng)絡安全條例》,美國國務院宣布公開懸賞1000萬美元,征集可以識別或定位惡意網(wǎng)絡行為者的信息和線索,美國國會眾議員Mike Carey與Deborah Ross共同提出《能源網(wǎng)絡安全大學領(lǐng)導力計劃法案》,希望幫助美國能源基礎(chǔ)設(shè)施解決日益增長的網(wǎng)絡威脅。
我國相繼推出《網(wǎng)絡安全法》《數(shù)據(jù)安全法》《個人信息保護法》等法律規(guī)范數(shù)據(jù)安全。同時,加大對關(guān)鍵基礎(chǔ)設(shè)施保護,推出《關(guān)鍵基礎(chǔ)設(shè)施保護條例》,把能源等相關(guān)基礎(chǔ)設(shè)施的數(shù)據(jù)安全防護提升到一個新高度。2022年11月,國家能源局印發(fā)《電力行業(yè)網(wǎng)絡安全管理辦法》和《電力行業(yè)網(wǎng)絡安全等級保護管理辦法》,對電力企業(yè)在我國境內(nèi)的網(wǎng)絡安全作出新規(guī)定,其中專門強調(diào)建立數(shù)據(jù)安全管理和個人信息保護制度,對數(shù)據(jù)分類分級,并對在分類分級基礎(chǔ)上的數(shù)據(jù)安全作出明確規(guī)定。
確保數(shù)據(jù)安全對能源行業(yè)意義重大
在能源領(lǐng)域,數(shù)據(jù)安全具有極其重要的意義。數(shù)據(jù)安全是實現(xiàn)能源安全的重要前提條件之一,切實保障能源數(shù)據(jù)安全、加強能源行業(yè)國家關(guān)鍵數(shù)據(jù)資源保護,是維護人民利益、社會穩(wěn)定、國家安全的必由之路。
能源行業(yè)正朝著數(shù)字化和智能化方向發(fā)展。智能電網(wǎng)、智能電表、能源管理系統(tǒng)等都依賴大量數(shù)據(jù)的采集、傳輸和分析。如果這些數(shù)據(jù)被破壞、篡改或泄露,將嚴重影響能源系統(tǒng)的運行和管理。
一方面,能源供應鏈涉及多個環(huán)節(jié),包括能源的生產(chǎn)、輸送、儲存和銷售。數(shù)據(jù)安全可以保障供應鏈的可靠性和穩(wěn)定性,防止惡意攻擊或信息泄露對能源供應造成影響。
另一方面,能源市場的運作需要大量數(shù)據(jù),包括價格、需求、供應和交易信息。確保這些數(shù)據(jù)的完整性和保密性對于保障市場公平和交易順利進行至關(guān)重要。
同時,發(fā)電廠、輸電線路、變電站等能源設(shè)備的運行和維護需要實時數(shù)據(jù)。如果這些數(shù)據(jù)受到攻擊,可能導致設(shè)備故障、停運甚至出現(xiàn)事故。
此外,能源行業(yè)對環(huán)境數(shù)據(jù)的監(jiān)測和分析也至關(guān)重要。確保環(huán)境數(shù)據(jù)的準確性和安全性,有助于實現(xiàn)可持續(xù)發(fā)展目標。
能源領(lǐng)域數(shù)據(jù)安全存在四重風險
安全是發(fā)展的前提,推動數(shù)字化發(fā)展必須強化數(shù)據(jù)安全保障。在能源領(lǐng)域,數(shù)據(jù)安全是一個重要且復雜的議題。隨著能源系統(tǒng)數(shù)字化程度的不斷提高,大量敏感數(shù)據(jù)的產(chǎn)生和流通帶來新挑戰(zhàn)。例如,能源產(chǎn)量、消費模式和使用行為等信息的泄露,可能對國家安全和個人隱私造成嚴重威脅。
一是數(shù)字化轉(zhuǎn)型可能帶來失竊密風險。能源電力行業(yè)數(shù)字化轉(zhuǎn)型升級,IT和OT融合,導致攻擊面擴大。尤其是物聯(lián)網(wǎng)技術(shù)的廣泛應用,使得遠程控制、監(jiān)測成為可能,雖然提高了能源電力網(wǎng)絡的整體控制管理水平,但也使得傳統(tǒng)網(wǎng)絡安全邊界變得模糊,造成邊界安全防護不足,存在失竊密風險。
二是供應鏈存在數(shù)據(jù)安全風險。能源電力行業(yè)的信息系統(tǒng),使用了大量第三方組件、產(chǎn)品,這些組件、產(chǎn)品一旦缺乏足夠的維護、升級,或者這些組件本身不可控而出現(xiàn)漏洞,就會造成信息系統(tǒng)被攻擊、敏感數(shù)據(jù)被泄露。例如,在我國工控領(lǐng)域被大量使用的電力監(jiān)控系統(tǒng)SCADA、電力廠站現(xiàn)地設(shè)備大量使用的西門子產(chǎn)品等,都曾爆出高危漏洞,一旦攻擊者利用這些漏洞對能源電力行業(yè)系統(tǒng)進行攻擊滲透,很容易獲取相關(guān)敏感信息,甚至修改破壞基礎(chǔ)設(shè)備的運轉(zhuǎn)參數(shù),導致敏感數(shù)據(jù)被破壞、泄露等,對能源基礎(chǔ)設(shè)施安全造成巨大風險。
三是能源數(shù)據(jù)保護力度有待加強。能源電力行業(yè)由于其特殊性,此前長期處于半封閉狀態(tài),遭受的攻擊較少,使得一直以來企業(yè)內(nèi)部對數(shù)據(jù)安全的保護不足,主要表現(xiàn)為訪問控制不嚴、數(shù)據(jù)未進行分類分級并在此基礎(chǔ)上形成保護機制、數(shù)據(jù)未有效加密存儲等。
四是安全管理制度不健全,人員安全意識淡薄。由于缺乏足夠的安全意識與技術(shù)培訓,許多業(yè)務人員對能源數(shù)據(jù)安全的認識不深,加之數(shù)據(jù)安全管理制度不完善,帶來很多安全風險,例如,個人憑證泄露、違規(guī)操作、數(shù)據(jù)訪問權(quán)限濫用等。
全面提升能源領(lǐng)域數(shù)據(jù)安全
維護數(shù)據(jù)安全,能源企業(yè)需要在踐行總體國家安全觀的基礎(chǔ)上,建立健全數(shù)據(jù)安全治理體系,全員參與提高數(shù)據(jù)安全保障能力,強化技術(shù)破局,加強數(shù)據(jù)安全全流程管理,系統(tǒng)性完善數(shù)據(jù)安全保護和管理制度,建立以網(wǎng)絡安全等級保護制度為基礎(chǔ)、數(shù)據(jù)安全與網(wǎng)絡安全保護制度相銜接的新合規(guī)體系。
一要建立健全安全管理制度與安全技術(shù)規(guī)范。安全管理制度與安全技術(shù)規(guī)范的建立,是企業(yè)開展安
全工作的基礎(chǔ)。通過安全管理制度,明確與安全相關(guān)的組織架構(gòu)設(shè)計、崗位人員設(shè)置、崗位職責,管理流程、安全事件應急處置流程等,可提升企業(yè)安全防護能力與處置水平。安全技術(shù)規(guī)范則指明了安全防護及事件處理的技術(shù)措施實施標準與規(guī)范,例如,數(shù)據(jù)的分類分級規(guī)范、應急響應處理的技術(shù)規(guī)范等。
二要強化人員的數(shù)據(jù)安全意識,開展安全培訓。企業(yè)安全數(shù)據(jù)泄露事件,大部分都是由相關(guān)人員缺乏安全意識或安全技術(shù)能力,違規(guī)操作造成。因此,有必要定期對相關(guān)人員進行安全意識培訓。同時,針對相關(guān)人員在處理業(yè)務中涉及到的基本安全常識性技術(shù)進行培訓,確保不會因為違規(guī)操作而造成數(shù)據(jù)泄露、數(shù)據(jù)破壞。
三要建立完善的數(shù)據(jù)安全防護體系。確保數(shù)據(jù)安全,需要構(gòu)建起相應的數(shù)據(jù)安全防護體系。建議依據(jù)企業(yè)的具體需求,以滿足等保合規(guī)為基礎(chǔ),從數(shù)據(jù)全生命周期維度,建立數(shù)據(jù)安全的分區(qū)分域體系,邊界防護體系,訪問控制體系,數(shù)據(jù)訪問的權(quán)限體系,數(shù)據(jù)的分類分級及在此基礎(chǔ)上的加密、脫敏等技術(shù)體系,以及監(jiān)測體系、應急處置體系、容災備份體系等。同時,還可根據(jù)需要,引入縱深防御體系、零信任體系等相關(guān)防護技術(shù)和人工智能,在檢測建模、安全運營輔助中推進智能化、自動化。
四要強化供應鏈安全。能源企業(yè)要梳理自身信息化體系中第三方組件、產(chǎn)品的現(xiàn)狀,對其進行資產(chǎn)化管理,并加強對其安全管理、漏洞管理、運維管理等,防止這些組件、產(chǎn)品對數(shù)據(jù)安全造成威脅。同時,對非國產(chǎn)化的組件、產(chǎn)品,加快推動國產(chǎn)化替代。
五要定期開展攻防演練。為保證能源電力行業(yè)的信息化系統(tǒng)安全,可定期開展攻防演練,在確保不對業(yè)務系統(tǒng)造成干擾的前提下,對信息化系統(tǒng)進行滲透測試,檢驗相應數(shù)據(jù)安全防護體系能力。同時,通過攻防演練,提升相關(guān)人員的安全意識、安全技術(shù)能力和響應能力。
(作者系中國科學院博士后、中國工業(yè)互聯(lián)網(wǎng)研究院—新型工業(yè)網(wǎng)絡實驗室專家、云智信安安全技術(shù)有限公司CTO)
評論