
工業(yè)4.0的到來,標(biāo)志著能源行業(yè)正式進(jìn)入互聯(lián)網(wǎng)時(shí)代。數(shù)字化轉(zhuǎn)型的不斷加快,以及信息互聯(lián)互通程度的不斷加深,使企業(yè)所面對(duì)的網(wǎng)絡(luò)安全威脅相比任何時(shí)候都顯得更加嚴(yán)峻。為應(yīng)對(duì)復(fù)雜的網(wǎng)絡(luò)安全威脅,國網(wǎng)內(nèi)蒙古東部電力有限公司(以下簡稱“國網(wǎng)蒙東電力”)基于最新的XDR安全聯(lián)動(dòng)運(yùn)營管理理念,全面聯(lián)動(dòng)亞信安全終端病毒防護(hù)OfficeScan、主機(jī)安全加固等覆蓋云管端的安全防護(hù)產(chǎn)品,以及深度威脅分析設(shè)備DDAN、深度威脅發(fā)現(xiàn)設(shè)備TDA、高級(jí)網(wǎng)絡(luò)安全調(diào)查取證設(shè)備CTDI以及態(tài)勢(shì)感知平臺(tái)(SSA)、VP、SpiderFlow、UAP、TMCM產(chǎn)品,形成了標(biāo)準(zhǔn)預(yù)案、專業(yè)調(diào)查工具、以及安全響應(yīng)專家保障為核心的高級(jí)威脅治理防御體系。
電力系統(tǒng)亟需構(gòu)建“主動(dòng)安全”框架
國網(wǎng)蒙東電力主要負(fù)責(zé)內(nèi)蒙古東部赤峰、通遼、興安、呼倫貝爾四盟市電網(wǎng)的規(guī)劃建設(shè)、運(yùn)營管理、供電服務(wù)等工作,供電面積達(dá)47萬平方公里(占內(nèi)蒙古總面積的40%),供電人口達(dá)1160萬(占內(nèi)蒙古總?cè)丝诘?0%)。 近年來隨著國網(wǎng)蒙東電力管理信息化、電網(wǎng)運(yùn)行自動(dòng)化、電力設(shè)備智能化的不斷發(fā)展,信息安全愈發(fā)重要。
縱觀整個(gè)行業(yè),信息化已成為電力企業(yè)工作中的重要組成部分,各類工作對(duì)網(wǎng)絡(luò)產(chǎn)生了高度依賴,一旦信息網(wǎng)絡(luò)被攻破,輕則會(huì)導(dǎo)致指令錯(cuò)誤、服務(wù)中斷、信息泄漏等惡性事件,重則甚至?xí)<吧a(chǎn)和生命安全。細(xì)觀電力行業(yè)的整體業(yè)務(wù),已從單系統(tǒng)到跨系統(tǒng),網(wǎng)絡(luò)從零星分散到大型化、復(fù)雜化,現(xiàn)有信息安全防護(hù)技術(shù)和手段已經(jīng)不能滿足現(xiàn)階段的管理需要,亟需從傳統(tǒng)的“知防不知攻”的被動(dòng)防御向“知攻知防”的縱深積極防御轉(zhuǎn)變,建立全面的信息安全防護(hù)體系。
更為重要的一點(diǎn)是,黑客對(duì)能源網(wǎng)絡(luò)有組織、高強(qiáng)度的攻擊日趨激烈,近年來國外電力公司遭受攻擊的事件更是屢見不鮮;此外,全球爆發(fā)的大規(guī)模比特幣勒索病毒軟件“Wannacry”(簡稱勒索病毒)感染等事件,更是對(duì)電力企業(yè)的網(wǎng)絡(luò)應(yīng)急響應(yīng)能力提出了巨大挑戰(zhàn)。
XDR實(shí)現(xiàn)網(wǎng)絡(luò)安全“自動(dòng)化”
自工業(yè)革命以來,“自動(dòng)化”就在人類社會(huì)中扮演著重要角色,電力自動(dòng)化設(shè)備、自動(dòng)化的控制網(wǎng)絡(luò)就是典型的代表。而在每個(gè)行業(yè)的自動(dòng)化成長空間里,網(wǎng)絡(luò)安全行業(yè)也不例外。
2017年,Gartner提出了“安全編排、自動(dòng)化及響應(yīng)”(SOAR)這個(gè)術(shù)語,用以描述事件響應(yīng)、安全自動(dòng)化、案例管理和其他安全工具的一系列新興平臺(tái)。SOAR理念的后續(xù)影響是巨大的,包括許多安全廠商產(chǎn)品研發(fā)以及用戶層面的未來規(guī)劃,其中就包括亞信安全XDR解決方案。
通過標(biāo)準(zhǔn)化的預(yù)案、專業(yè)化的調(diào)查工具和安全響應(yīng)專家團(tuán)隊(duì)的合力,形成的亞信安全XDR解決方案采用了包含安全編排(Security Orchestration)、自動(dòng)化(Automation)和響應(yīng)(Response)的SOAR框架,包括“準(zhǔn)備、發(fā)現(xiàn)、分析、遏制、消除、恢復(fù)、優(yōu)化”這7個(gè)階段,利用精密編排的智能聯(lián)動(dòng)將安全產(chǎn)品以及安全流程鏈接和整合起來,進(jìn)而協(xié)助用戶實(shí)現(xiàn)安全防御能力的進(jìn)階。

亞信安全XDR獲得了金融、政府、電力、醫(yī)療等眾多行業(yè)用戶的廣泛認(rèn)可,這其中就包括國網(wǎng)蒙東電力。在已經(jīng)使用深度威脅發(fā)現(xiàn)設(shè)備TDA、OfficeScan防毒墻網(wǎng)絡(luò)版的基礎(chǔ)上,國網(wǎng)蒙東電力后續(xù)又部署了服務(wù)器深度安全防護(hù)系統(tǒng) Deep Security、深度威脅分析設(shè)備DDAN、高級(jí)網(wǎng)絡(luò)安全調(diào)查取證設(shè)備CTDI以及態(tài)勢(shì)感知平臺(tái)(SSA),并且在攜手亞信安全的專業(yè)化技術(shù)團(tuán)隊(duì),重新梳理和制定安全響應(yīng)流程,實(shí)現(xiàn)了各個(gè)產(chǎn)品的適配聯(lián)動(dòng)。
在以XDR為框架的縱深防御體系中,每套產(chǎn)品的分工職能不同,卻又相互協(xié)同工作。以管理和設(shè)置全公司的防毒策略的OfficeScan為例,機(jī)器學(xué)習(xí)引擎可以通過高級(jí)文件特征分析和啟發(fā)式進(jìn)程監(jiān)控來保護(hù)網(wǎng)絡(luò)不受新威脅、以前未識(shí)別的威脅或未知威脅的侵?jǐn)_,當(dāng)檢測(cè)未知威脅的可疑文件后,態(tài)勢(shì)感知平臺(tái)(SSA)自動(dòng)將樣本發(fā)送到DDAN沙盒虛擬平臺(tái)以供進(jìn)一步分析。確認(rèn)威脅存在后,CTDI進(jìn)行調(diào)查取證、驗(yàn)傷、評(píng)估影響范圍,并通過云端立即更新并同步到所有客戶端,以防威脅在整個(gè)網(wǎng)絡(luò)中傳播,完成威脅阻斷。
XDR的落地,為內(nèi)蒙電力的網(wǎng)絡(luò)安全管理能力實(shí)現(xiàn)了巨大突破。在應(yīng)用期間,亞信安全終端防病毒系統(tǒng)檢測(cè)并截獲了多個(gè)勒索變種病毒,有效保護(hù)了其服務(wù)器和虛擬主機(jī)安全;此外XDR更提高了虛擬化服務(wù)器的安全性和抗攻擊能力,以及對(duì)于未知威脅的預(yù)防能力,保證了業(yè)務(wù)系統(tǒng)安全穩(wěn)定的運(yùn)行。
國網(wǎng)蒙東電力信息安全相關(guān)領(lǐng)導(dǎo)表示:“亞信安全XDR可以有效利用海量數(shù)據(jù),通過編排和自動(dòng)化,幫助我們從每個(gè)終端、虛擬化服務(wù)器、網(wǎng)絡(luò)設(shè)備的惡意代碼中自動(dòng)響應(yīng),從云端收集威脅情報(bào),將之轉(zhuǎn)譯成全網(wǎng)統(tǒng)一的黑名單。然后基于最新的威脅情報(bào)重新配置每個(gè)產(chǎn)品的安全阻斷策略,無需人工干預(yù)即完成了主動(dòng)安全強(qiáng)化?!?/span>