PCDIY!業界新聞
5G 新興威脅讓智慧製造面臨資安難題,Trend Micro Research 披露多項針對連網系統的概念驗證攻擊
(本資訊由廠商提供,不代表PCDIY!立場) 2021-05-28 15:17:04
全球網路資安領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 發表一份報告指出 4G/5G 企業專用網路 (以下稱企業專網) 所面臨的新興威脅。這份報告藉由一個模擬智慧工廠企業專網的測試環境,深入研究企業難以修補關鍵 OT 環境漏洞遭利用的困境,並詳細說明多種攻擊情境以及可行的防範措施。
趨勢科技技術總監戴燊表示:「製造業正走在工業物聯網 (IIoT) 潮流的尖端,善用 5G 無遠弗屆的連網威力來提升其速度、安全與效率。然而,新的威脅正伴隨著這項新技術而來,而舊的挑戰也需要解決。正如這份報告中提出的警告,許多企業都陷入無法承擔停機修補關鍵系統漏洞的成本,所以只好冒著漏洞遭到攻擊風險的困境。所幸,這份研究提供了多項防範措施與最佳實務原則來協助智慧工廠確保今日與明日的安全。」
這份報告點出了七個駭客可能入侵核心 4G/5G 網路的重要破口:
l 執行核心網路服務的伺服器:攻擊這些標準商用 x86 伺服器的漏洞和強度不足的密碼。
l 虛擬機器 (VM) 或容器:若未套用最新修補更新就可能成為破口。
l 網路基礎架構:修補更新經常忽略了網路硬體裝置也需要修補。
l 基地台:這些裝置同樣含有韌體,因此也不時需要更新。
駭客一旦經由上述任一破口進入核心網路,就能在網路內橫向移動並試圖攔截或篡改網路封包。正如我們的測試環境所示,駭客可經由攻擊智慧製造環境中的工業控制系統 (ICS) 來竊取機敏資訊、破壞生產線,或者向企業勒索。
在報告中所示範的 11 種攻擊情境當中,破壞力最強的是攻擊 IT 和現場工程師經常使用的 Microsoft Remote Desktop Protocol (RDP) 伺服器。升級 5G 並不會讓 RDP 流量自動獲得保護,因此駭客可藉此下載惡意程式或勒索病毒,甚至直接挾持工業控制系統。RDP v 10.0 是目前最安全的版本,提供了一些安全措施來防範這類攻擊,但話說回來,企業要升級到最新版本仍可能存在困難。
為此,趨勢科技提出以下幾項建議來保護 4G/5G 園區網路:
l 使用 VPN 或 IPSec 來保護遠端通訊通道,包括遠端據點與基地台。
l 採用應用程式層次的加密 (HTTPS、MQTTS、LDAPS、加密 VNC、RDP v10 以及像 S7COMM-Plus 這類具備安全性的工業協定)。
l 採用 EDR、XDR 或 MDR 來監控園區與中央核心網路的攻擊與橫向移動活動。
l 採用 VLAN 或 SDN 來進行適當的網路分割。
l 盡早套用伺服器、路由器與基地台的修補更新。
l 採用專為 4G/5G 企業專網設計所設計的網路解決方案安全產品如Trend Micro™ Mobile Network Security (TMMNS) ,可在企業內部網路偵測及防範阻擋網路攻擊威脅及對終端聯網裝置進行零信任 (Zero Trust) 管理,透過資網路與無線網路提供雙層防護,提供最大保護效果。
企業專用行動網路的建置,不僅牽涉到終端使用者,更牽涉其他單位,如:服務供應商與系統整合商。此外,企業專用 4G/5G 行動網路屬於大型基礎架構,而且使用壽命很長,所以一旦建置之後就很難汰換或修改。因此,有必要一開始就內建資安防護,在設計階段就預先找出及預防可能的資安風險。
趨勢科技技術總監戴燊表示:「製造業正走在工業物聯網 (IIoT) 潮流的尖端,善用 5G 無遠弗屆的連網威力來提升其速度、安全與效率。然而,新的威脅正伴隨著這項新技術而來,而舊的挑戰也需要解決。正如這份報告中提出的警告,許多企業都陷入無法承擔停機修補關鍵系統漏洞的成本,所以只好冒著漏洞遭到攻擊風險的困境。所幸,這份研究提供了多項防範措施與最佳實務原則來協助智慧工廠確保今日與明日的安全。」
這份報告點出了七個駭客可能入侵核心 4G/5G 網路的重要破口:
l 執行核心網路服務的伺服器:攻擊這些標準商用 x86 伺服器的漏洞和強度不足的密碼。
l 虛擬機器 (VM) 或容器:若未套用最新修補更新就可能成為破口。
l 網路基礎架構:修補更新經常忽略了網路硬體裝置也需要修補。
l 基地台:這些裝置同樣含有韌體,因此也不時需要更新。
駭客一旦經由上述任一破口進入核心網路,就能在網路內橫向移動並試圖攔截或篡改網路封包。正如我們的測試環境所示,駭客可經由攻擊智慧製造環境中的工業控制系統 (ICS) 來竊取機敏資訊、破壞生產線,或者向企業勒索。
在報告中所示範的 11 種攻擊情境當中,破壞力最強的是攻擊 IT 和現場工程師經常使用的 Microsoft Remote Desktop Protocol (RDP) 伺服器。升級 5G 並不會讓 RDP 流量自動獲得保護,因此駭客可藉此下載惡意程式或勒索病毒,甚至直接挾持工業控制系統。RDP v 10.0 是目前最安全的版本,提供了一些安全措施來防範這類攻擊,但話說回來,企業要升級到最新版本仍可能存在困難。
為此,趨勢科技提出以下幾項建議來保護 4G/5G 園區網路:
l 使用 VPN 或 IPSec 來保護遠端通訊通道,包括遠端據點與基地台。
l 採用應用程式層次的加密 (HTTPS、MQTTS、LDAPS、加密 VNC、RDP v10 以及像 S7COMM-Plus 這類具備安全性的工業協定)。
l 採用 EDR、XDR 或 MDR 來監控園區與中央核心網路的攻擊與橫向移動活動。
l 採用 VLAN 或 SDN 來進行適當的網路分割。
l 盡早套用伺服器、路由器與基地台的修補更新。
l 採用專為 4G/5G 企業專網設計所設計的網路解決方案安全產品如Trend Micro™ Mobile Network Security (TMMNS) ,可在企業內部網路偵測及防範阻擋網路攻擊威脅及對終端聯網裝置進行零信任 (Zero Trust) 管理,透過資網路與無線網路提供雙層防護,提供最大保護效果。
企業專用行動網路的建置,不僅牽涉到終端使用者,更牽涉其他單位,如:服務供應商與系統整合商。此外,企業專用 4G/5G 行動網路屬於大型基礎架構,而且使用壽命很長,所以一旦建置之後就很難汰換或修改。因此,有必要一開始就內建資安防護,在設計階段就預先找出及預防可能的資安風險。
- 發表您的看法
請勿張貼任何涉及冒名、人身攻擊、情緒謾罵、或內容涉及非法的言論。
請勿張貼任何帶有商業或宣傳、廣告用途的垃圾內容及連結。
請勿侵犯個人隱私權,將他人資料公開張貼在留言版內。
請勿重複留言(包括跨版重複留言)或發表與各文章主題無關的文章。
請勿張貼涉及未經證實或明顯傷害個人名譽或企業形象聲譽的文章。
您在留言版發表的內容需自負言論之法律責任,所有言論不代表PCDIY!雜誌立場,違反上述規定之留言,PCDIY!雜誌有權逕行刪除您的留言。
最近新增
- 微星COMPUTEX 2025重磅展出 X870(E)系列主機板,全面搭載祥碩獲獎USB4控制晶片ASM4242,升級極速傳輸體驗
- HPE推出業界最先進的私有雲產品組合,徹底改變企業的混合IT現代化方式
- 技鋼科技與bp嘉實多簽署合作備忘錄,攜手推動液冷資料中心發展 以浸沒式與直接液冷技術實現高效綠色資料中心
- 曜越COMPUTEX 2025推出鋼影Toughpower i2000W白金牌數位電源供應器:超高瓦數搭配精準監控 新一代數位電源:四條原生PCIe Gen 5.0接頭、80 PLUS白金牌認證、即時監控電源/電腦狀態
- 神瑞人工智慧獲得InnoVEX 2025 Pitch Contest創新競賽首獎 AI創新應用當道 10個獎項得主同步曝光
- OPPO A5 5G 硬派登場:IP65 防水防塵 × 抗摔雙認證 戶外強悍首選 七千有找!OPPO 最親民 5G 手機
- 沉浸新競界!ROG電競實驗室引爆COMPUTEX
- 華擎科技工作站主機板完美支援AMD Ryzen Threadripper Pro 9000 / Threadripper 9000系列處理器
- Synology 雙主動 NVMe PAS7700 上市, 為企業關鍵應用所需效能與可用性打造
- 華碩共同執行長許先越 歡迎AMD運算與顯示卡事業部資深副總裁暨總經理Jack Huynh蒞臨COMPUTEX展區
- 2025年5月20日 MSI Computex 2025推出重磅新品 匠心工藝與奢華聯名筆電齊發、電競掌機再進化
- TrendForce: HBM4新規格拉高製造門檻,預期溢價幅度逾30%
最多人點閱
- Microsoft Azure Certified for IoT 快速打造智慧物聯網
- SP廣穎電通將於德國2015 Embedded World展示全方位工控系列產品
- 英特爾舉辦亞洲區創新高峰會 促進台灣與全亞洲產業體系的創新發展
- IEM於台北國際電玩展熱血開打,購買Intel Core i5/i7處理器系列+SSD 750即得限量好禮
- 深根台灣成就萬物相聯 2015 ARM®新竹辦公室擴大營運暨亞洲第一座CPU設計中心開幕
- AMD發表全球首款GPU硬體虛擬化產品線
- AMD推出全球首款業界領先的32GB記憶體伺服器GPU 瞄準高效能運算
- AMD推出全新Catalyst 15.7驅動程式 讓AMD APU及GPU充分展現Windows®10直覺化體驗
- PLEXTOR感恩節大回饋,M6V卡禮來雙重送!
- 希捷科技:2016年六大科技趨勢
- 台灣微軟攜手台大電機 高中程式夏令營獲佳評
- 台灣微軟與Lamigo聯手 應援總冠軍封王賽「Win for 10」!
