能源行業(yè)數據安全受到更多重視
隨著能源行業(yè)數字化轉型的推進,IT和OT不斷融合,能源行業(yè)不再是一個封閉的空間,攻擊面不斷擴大,增加了自身的網絡安全風險。自2023年以來,能源行業(yè)面臨的網絡攻擊形勢越來越嚴峻,知名勒索軟件組織,如BlackCat/ALPHV、Medusa(美杜莎)、LockBit3.0等紛紛加強對能源行業(yè)高價值目標的攻擊。美國能源部運營的核研究中心愛達荷國家實驗室(INL)、越南國家石油天然氣集團(PVN)旗下的越南石油建設股份公司(PVC)成員公司JSC(PVC-MS)、以色列核反應堆公司Neve Ne'eman、伊朗核電生產和開發(fā)公司(AEOI)等能源公司就曾遭到黑客組織的攻擊,核心數據被泄露販賣或被加密勒索。而這些案例只是能源行業(yè)遭到攻擊的冰山一角。
能源行業(yè)面臨的數據安全形勢越來越嚴峻,各國對能源基礎設施的安全問題也越來越重視。2021年5月科洛尼爾成品油管道遭受勒索攻擊后,美國接連出臺《改善國家網絡安全行政令》和《輸油管道網絡安全條例》,美國國務院宣布公開懸賞1000萬美元,征集可以識別或定位惡意網絡行為者的信息和線索,美國國會眾議員Mike Carey與Deborah Ross共同提出《能源網絡安全大學領導力計劃法案》,希望幫助美國能源基礎設施解決日益增長的網絡威脅。
我國相繼推出《網絡安全法》《數據安全法》《個人信息保護法》等法律規(guī)范數據安全。同時,加大對關鍵基礎設施保護,推出《關鍵基礎設施保護條例》,把能源等相關基礎設施的數據安全防護提升到一個新高度。2022年11月,國家能源局印發(fā)《電力行業(yè)網絡安全管理辦法》和《電力行業(yè)網絡安全等級保護管理辦法》,對電力企業(yè)在我國境內的網絡安全作出新規(guī)定,其中專門強調建立數據安全管理和個人信息保護制度,對數據分類分級,并對在分類分級基礎上的數據安全作出明確規(guī)定。
確保數據安全對能源行業(yè)意義重大
在能源領域,數據安全具有極其重要的意義。數據安全是實現能源安全的重要前提條件之一,切實保障能源數據安全、加強能源行業(yè)國家關鍵數據資源保護,是維護人民利益、社會穩(wěn)定、國家安全的必由之路。
能源行業(yè)正朝著數字化和智能化方向發(fā)展。智能電網、智能電表、能源管理系統(tǒng)等都依賴大量數據的采集、傳輸和分析。如果這些數據被破壞、篡改或泄露,將嚴重影響能源系統(tǒng)的運行和管理。
一方面,能源供應鏈涉及多個環(huán)節(jié),包括能源的生產、輸送、儲存和銷售。數據安全可以保障供應鏈的可靠性和穩(wěn)定性,防止惡意攻擊或信息泄露對能源供應造成影響。
另一方面,能源市場的運作需要大量數據,包括價格、需求、供應和交易信息。確保這些數據的完整性和保密性對于保障市場公平和交易順利進行至關重要。
同時,發(fā)電廠、輸電線路、變電站等能源設備的運行和維護需要實時數據。如果這些數據受到攻擊,可能導致設備故障、停運甚至出現事故。
此外,能源行業(yè)對環(huán)境數據的監(jiān)測和分析也至關重要。確保環(huán)境數據的準確性和安全性,有助于實現可持續(xù)發(fā)展目標。
能源領域數據安全存在四重風險
安全是發(fā)展的前提,推動數字化發(fā)展必須強化數據安全保障。在能源領域,數據安全是一個重要且復雜的議題。隨著能源系統(tǒng)數字化程度的不斷提高,大量敏感數據的產生和流通帶來新挑戰(zhàn)。例如,能源產量、消費模式和使用行為等信息的泄露,可能對國家安全和個人隱私造成嚴重威脅。
一是數字化轉型可能帶來失竊密風險。能源電力行業(yè)數字化轉型升級,IT和OT融合,導致攻擊面擴大。尤其是物聯網技術的廣泛應用,使得遠程控制、監(jiān)測成為可能,雖然提高了能源電力網絡的整體控制管理水平,但也使得傳統(tǒng)網絡安全邊界變得模糊,造成邊界安全防護不足,存在失竊密風險。
二是供應鏈存在數據安全風險。能源電力行業(yè)的信息系統(tǒng),使用了大量第三方組件、產品,這些組件、產品一旦缺乏足夠的維護、升級,或者這些組件本身不可控而出現漏洞,就會造成信息系統(tǒng)被攻擊、敏感數據被泄露。例如,在我國工控領域被大量使用的電力監(jiān)控系統(tǒng)SCADA、電力廠站現地設備大量使用的西門子產品等,都曾爆出高危漏洞,一旦攻擊者利用這些漏洞對能源電力行業(yè)系統(tǒng)進行攻擊滲透,很容易獲取相關敏感信息,甚至修改破壞基礎設備的運轉參數,導致敏感數據被破壞、泄露等,對能源基礎設施安全造成巨大風險。
三是能源數據保護力度有待加強。能源電力行業(yè)由于其特殊性,此前長期處于半封閉狀態(tài),遭受的攻擊較少,使得一直以來企業(yè)內部對數據安全的保護不足,主要表現為訪問控制不嚴、數據未進行分類分級并在此基礎上形成保護機制、數據未有效加密存儲等。
四是安全管理制度不健全,人員安全意識淡薄。由于缺乏足夠的安全意識與技術培訓,許多業(yè)務人員對能源數據安全的認識不深,加之數據安全管理制度不完善,帶來很多安全風險,例如,個人憑證泄露、違規(guī)操作、數據訪問權限濫用等。
全面提升能源領域數據安全
維護數據安全,能源企業(yè)需要在踐行總體國家安全觀的基礎上,建立健全數據安全治理體系,全員參與提高數據安全保障能力,強化技術破局,加強數據安全全流程管理,系統(tǒng)性完善數據安全保護和管理制度,建立以網絡安全等級保護制度為基礎、數據安全與網絡安全保護制度相銜接的新合規(guī)體系。
一要建立健全安全管理制度與安全技術規(guī)范。安全管理制度與安全技術規(guī)范的建立,是企業(yè)開展安
全工作的基礎。通過安全管理制度,明確與安全相關的組織架構設計、崗位人員設置、崗位職責,管理流程、安全事件應急處置流程等,可提升企業(yè)安全防護能力與處置水平。安全技術規(guī)范則指明了安全防護及事件處理的技術措施實施標準與規(guī)范,例如,數據的分類分級規(guī)范、應急響應處理的技術規(guī)范等。
二要強化人員的數據安全意識,開展安全培訓。企業(yè)安全數據泄露事件,大部分都是由相關人員缺乏安全意識或安全技術能力,違規(guī)操作造成。因此,有必要定期對相關人員進行安全意識培訓。同時,針對相關人員在處理業(yè)務中涉及到的基本安全常識性技術進行培訓,確保不會因為違規(guī)操作而造成數據泄露、數據破壞。
三要建立完善的數據安全防護體系。確保數據安全,需要構建起相應的數據安全防護體系。建議依據企業(yè)的具體需求,以滿足等保合規(guī)為基礎,從數據全生命周期維度,建立數據安全的分區(qū)分域體系,邊界防護體系,訪問控制體系,數據訪問的權限體系,數據的分類分級及在此基礎上的加密、脫敏等技術體系,以及監(jiān)測體系、應急處置體系、容災備份體系等。同時,還可根據需要,引入縱深防御體系、零信任體系等相關防護技術和人工智能,在檢測建模、安全運營輔助中推進智能化、自動化。
四要強化供應鏈安全。能源企業(yè)要梳理自身信息化體系中第三方組件、產品的現狀,對其進行資產化管理,并加強對其安全管理、漏洞管理、運維管理等,防止這些組件、產品對數據安全造成威脅。同時,對非國產化的組件、產品,加快推動國產化替代。
五要定期開展攻防演練。為保證能源電力行業(yè)的信息化系統(tǒng)安全,可定期開展攻防演練,在確保不對業(yè)務系統(tǒng)造成干擾的前提下,對信息化系統(tǒng)進行滲透測試,檢驗相應數據安全防護體系能力。同時,通過攻防演練,提升相關人員的安全意識、安全技術能力和響應能力。
(作者系中國科學院博士后、中國工業(yè)互聯網研究院—新型工業(yè)網絡實驗室專家、云智信安安全技術有限公司CTO)
評論