PCDIY!業界新聞
趨勢科技研究機構披露老舊程式語言的設計缺陷與漏洞,與米蘭理工大學共同發表OT程式開發基本安全原則
(本資訊由廠商提供,不代表PCDIY!立場) 2020-08-06 11:32:16
全球網路資安解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 今天發表一份新的研究報告指出老舊程式語言的設計缺陷,同時也提出一些程式設計安全原則來協助工業 4.0 開發人員大幅減少軟體的受攻擊面,希望藉此降低營運技術 (OT) 環境中斷營運的情況。
這份趨勢科技與米蘭理工大學 (Politecnico di Milano) 合作的研究顯示一些老舊程式語言的設計缺陷如何造成自動化程式的漏洞。這些資安缺陷可讓駭客挾持工業機器人與自動化設備,進而造成生產線中斷或智慧財產遭竊。根據這項研究指出,工業自動化領域目前還不知該如何偵測及防範這類漏洞攻擊,因此,業界有必要開始建立和實施一些網路資安與程式設計安全實務原則。針對這點,這份研究也提出了一些新的原則。
趨勢科技基礎架構策略副總裁 Bill Malik 指出:「OT 系統一旦連上了網路幾乎就無法再套用修補更新,如此一來,一開始的程式設計安全就變得無比重要。今日工業自動化的軟體骨幹需仰賴一些老舊技術來運作,而這些技術卻經常暗藏一些潛在漏洞 (如 Urgent/11 與 Ripple20),或是一些像千禧蟲 (Y2K) 這類的架構缺陷。我們不但希望點出這些問題,更希望能再次率先提出工業 4.0 資安對策,針對程式設計、撰寫、驗證以及後續維護,提供明確的指導原則及掃描工具來攔截惡意與含有漏洞的程式碼。」
一些老舊專屬系統的程式設計語言,如:RAPID、KRL、AS、PDL2 及 PacScript 在當初設計時都未設想到駭客可能的攻擊方式。這些幾十年前的產物,現在卻成了今日工廠自動化的重要關鍵。
問題是它們無法輕易修補漏洞,這些使用專屬語言撰寫的自動化程式不僅可能存在漏洞的問題,研究人員還證明,其中的某個語言可能被用來製作一種新型的自我複製惡意程式。
趨勢科技研究機構 Trend Micro Research 與工業機器人作業系統協會 (ROS-Industrial Consortium) 共同提出了一些建議來降低這些漏洞遭駭客攻擊的機會註1。
歐洲工業機器人作業系統協會 (ROS-Industrial Consortium Europe) 產品經理 Christoph Hellmann Santos 表示:「大多數的工業機器人都是針對隔離的生產線網路而設計,並且採用老舊的程式語言。所以,它們一旦連上企業 IT 網路,就很可能遭到駭客攻擊。為此,ROS-Industrial 與趨勢科技合作,針對採用 ROS 來控制工業機器人的環境,提出一些如何正確安全地架設網路的指導原則。」
如上所述,使用這類老舊程式語言來控制工業機器人動作的自動化工作程式,其實是「可以」寫得更安全一點,如此就能降低工業 4.0 的風險。以下就是自動化工作程式撰寫的一些基本安全原則:
• 將工廠設備視為電腦,將工作程式視為強大的程式碼。
• 每一次的通訊都須驗證。
• 實施存取控管政策。
• 務必檢查輸入的資料。
• 務必清理輸出的資料。
• 建立適當的錯誤處理機制卻不要暴露太多細節。
• 建立適當的組態設定與部署程序。
此研究在 8 種最普遍的工業機器人程式設計平台上發現了一些涉及敏感安全性的功能,以及 40 個開放原始碼漏洞。有一家廠商已經將含有某個漏洞的自動化程式從其工業應用程式軟體商店下架,還有另外兩個漏洞也已獲得廠商確認並帶來了良性互動。除此之外,這些漏洞的相關細節也經由 ICS-CERT 在他們自己的社團上分享註2。
Trend Micro Research 與米蘭理工大學還共同開發了一套專利申請中的工具來偵測工作程式中的漏洞或惡意程式碼,希望藉此防範執行時期問題。
這份趨勢科技與米蘭理工大學 (Politecnico di Milano) 合作的研究顯示一些老舊程式語言的設計缺陷如何造成自動化程式的漏洞。這些資安缺陷可讓駭客挾持工業機器人與自動化設備,進而造成生產線中斷或智慧財產遭竊。根據這項研究指出,工業自動化領域目前還不知該如何偵測及防範這類漏洞攻擊,因此,業界有必要開始建立和實施一些網路資安與程式設計安全實務原則。針對這點,這份研究也提出了一些新的原則。
趨勢科技基礎架構策略副總裁 Bill Malik 指出:「OT 系統一旦連上了網路幾乎就無法再套用修補更新,如此一來,一開始的程式設計安全就變得無比重要。今日工業自動化的軟體骨幹需仰賴一些老舊技術來運作,而這些技術卻經常暗藏一些潛在漏洞 (如 Urgent/11 與 Ripple20),或是一些像千禧蟲 (Y2K) 這類的架構缺陷。我們不但希望點出這些問題,更希望能再次率先提出工業 4.0 資安對策,針對程式設計、撰寫、驗證以及後續維護,提供明確的指導原則及掃描工具來攔截惡意與含有漏洞的程式碼。」
一些老舊專屬系統的程式設計語言,如:RAPID、KRL、AS、PDL2 及 PacScript 在當初設計時都未設想到駭客可能的攻擊方式。這些幾十年前的產物,現在卻成了今日工廠自動化的重要關鍵。
問題是它們無法輕易修補漏洞,這些使用專屬語言撰寫的自動化程式不僅可能存在漏洞的問題,研究人員還證明,其中的某個語言可能被用來製作一種新型的自我複製惡意程式。
趨勢科技研究機構 Trend Micro Research 與工業機器人作業系統協會 (ROS-Industrial Consortium) 共同提出了一些建議來降低這些漏洞遭駭客攻擊的機會註1。
歐洲工業機器人作業系統協會 (ROS-Industrial Consortium Europe) 產品經理 Christoph Hellmann Santos 表示:「大多數的工業機器人都是針對隔離的生產線網路而設計,並且採用老舊的程式語言。所以,它們一旦連上企業 IT 網路,就很可能遭到駭客攻擊。為此,ROS-Industrial 與趨勢科技合作,針對採用 ROS 來控制工業機器人的環境,提出一些如何正確安全地架設網路的指導原則。」
如上所述,使用這類老舊程式語言來控制工業機器人動作的自動化工作程式,其實是「可以」寫得更安全一點,如此就能降低工業 4.0 的風險。以下就是自動化工作程式撰寫的一些基本安全原則:
• 將工廠設備視為電腦,將工作程式視為強大的程式碼。
• 每一次的通訊都須驗證。
• 實施存取控管政策。
• 務必檢查輸入的資料。
• 務必清理輸出的資料。
• 建立適當的錯誤處理機制卻不要暴露太多細節。
• 建立適當的組態設定與部署程序。
此研究在 8 種最普遍的工業機器人程式設計平台上發現了一些涉及敏感安全性的功能,以及 40 個開放原始碼漏洞。有一家廠商已經將含有某個漏洞的自動化程式從其工業應用程式軟體商店下架,還有另外兩個漏洞也已獲得廠商確認並帶來了良性互動。除此之外,這些漏洞的相關細節也經由 ICS-CERT 在他們自己的社團上分享註2。
Trend Micro Research 與米蘭理工大學還共同開發了一套專利申請中的工具來偵測工作程式中的漏洞或惡意程式碼,希望藉此防範執行時期問題。
- 發表您的看法
請勿張貼任何涉及冒名、人身攻擊、情緒謾罵、或內容涉及非法的言論。
請勿張貼任何帶有商業或宣傳、廣告用途的垃圾內容及連結。
請勿侵犯個人隱私權,將他人資料公開張貼在留言版內。
請勿重複留言(包括跨版重複留言)或發表與各文章主題無關的文章。
請勿張貼涉及未經證實或明顯傷害個人名譽或企業形象聲譽的文章。
您在留言版發表的內容需自負言論之法律責任,所有言論不代表PCDIY!雜誌立場,違反上述規定之留言,PCDIY!雜誌有權逕行刪除您的留言。
最近新增
- DLSS_4_多畫格生成零時差支援於_7_月_24_日首發的《殺戮空間_3》《明末:淵虛之羽》
- 西門子與聯華電子合作運用 mPower 技術推進 EM/IR 分析
- 小米運動會百人熱力開跳!以科技完美紀錄從運動日常到高端生活的精彩時刻 一起盡情享受 FIT WITH MI!
- Seagate推出Ultra-Compact SSD:閃電般快速的儲存解決方案 為有移動需求的專業人士量身打造
- MSI與 Mercedes-AMG跨界打造最新聯名力作 Prestige 16 AI+ Mercedes-AMG Motorsport 即日起開放預購
- 2025亞馬遜Prime會員日再破紀錄 四日銷售創歷史新高 第三方賣家刷新商品銷售額和銷量歷史記錄
- 橫/直自由切換!Logitech全新Flip Folio鍵盤保護支架 滿足iPad多元使用情境 工作/娛樂都很行!極致輕薄×一鍵多裝置切換×多角度支架 兼具時尚與效率
- 華擎科技推出全新AMD X870/X870E主機板系列 為市場注入嶄新活力
- 【CHERRY 七月強檔活動正式開跑】 鍵定一下,鋁戰鋁勝:全鋁機械鍵盤限時優惠, 全面導入 MX2A 革命新軸!
- 慶祝50週年!海韻限量積木公仔登場
- Jamf 發表 2025 年 Security 360 資安趨勢報告 聚焦 Mac 及行動裝置安全風險的策略性觀察 揭露網路釣魚、資訊竊取程式以及作業系統漏洞是企業的三大關注隱憂
- 視博通結束全漢代理合作,感謝二十年來的支持
最多人點閱
- Microsoft Azure Certified for IoT 快速打造智慧物聯網
- SP廣穎電通將於德國2015 Embedded World展示全方位工控系列產品
- 英特爾舉辦亞洲區創新高峰會 促進台灣與全亞洲產業體系的創新發展
- IEM於台北國際電玩展熱血開打,購買Intel Core i5/i7處理器系列+SSD 750即得限量好禮
- 深根台灣成就萬物相聯 2015 ARM®新竹辦公室擴大營運暨亞洲第一座CPU設計中心開幕
- AMD發表全球首款GPU硬體虛擬化產品線
- PLEXTOR感恩節大回饋,M6V卡禮來雙重送!
- 希捷科技:2016年六大科技趨勢
- 台灣微軟攜手台大電機 高中程式夏令營獲佳評
- 台灣微軟與Lamigo聯手 應援總冠軍封王賽「Win for 10」!
- InWin 805 NVIDIA EDITION機殼爆紅,迎廣GeForce GTX特仕版機箱正式開賣!
- AMD獲選2015年道瓊永續性指數 連續14年榮獲此殊榮
