暴露于風(fēng)險卻渾然不知?智能建筑需要更智能的風(fēng)險控制

對建筑管理系統(tǒng)的威脅

深入研究受已知被利用漏洞 (KEV)感染的組織,51%的組織受到KEV的影響,這些KEV也與勒索軟件相關(guān),并且以不安全的方式連接到互聯(lián)網(wǎng)。在這些組織中,2%的設(shè)備具有同等級別的風(fēng)險,這意味著對業(yè)務(wù)運營至關(guān)重要的設(shè)備處于最高風(fēng)險暴露級別。

由于商業(yè)房地產(chǎn)、零售、酒店和數(shù)據(jù)中心設(shè)施廣泛依賴BMS來運行HVAC、照明、能源、電梯、安全等系統(tǒng),因此這些風(fēng)險因素的組合引起了警報。

與大多數(shù)OT(運營技術(shù))一樣,許多BMS在構(gòu)建時并未考慮互聯(lián)網(wǎng)連接,更不用說對網(wǎng)絡(luò)安全的支持了。它們使用本身不支持加密的傳統(tǒng)系統(tǒng)進(jìn)行通信。

攻擊者還可能發(fā)現(xiàn)BMS設(shè)備仍在使用默認(rèn)或硬編碼憑證,這使得未經(jīng)授權(quán)的訪問更加容易。攻擊者可以使用Shodan等工具找到聯(lián)網(wǎng)系統(tǒng),并發(fā)起暴力攻擊,從而入侵系統(tǒng)并在網(wǎng)絡(luò)中橫向移動。

許多BMS設(shè)備已經(jīng)投入使用多年,供應(yīng)商可能不再提供支持。因此,由于制造商已停止為舊設(shè)備提供更新,一些軟件或固件漏洞仍未得到修補。

第三方訪問會帶來額外的風(fēng)險。供應(yīng)商通常使用自己的遠(yuǎn)程訪問工具,其中許多工具缺乏像MFA這樣的關(guān)鍵安全功能。最近的一份報告發(fā)現(xiàn),超過一半的組織使用四種或更多的遠(yuǎn)程訪問工具,有些組織甚至使用多達(dá)16種。

重新思考建筑管理系統(tǒng)風(fēng)險管理

這些設(shè)備的暴露為攻擊者提供了易于訪問的入口點,可能導(dǎo)致代價高昂且危險的中斷。報告的結(jié)果表明,需要更加優(yōu)先保護(hù)這些系統(tǒng),尤其是在它們因遠(yuǎn)程管理和分析等運營和業(yè)務(wù)原因而上線的情況下。

通過采用針對網(wǎng)絡(luò)物理系統(tǒng)(CPS)環(huán)境的獨特需求而定制的風(fēng)險管理方法,組織可以識別、評估和確定其風(fēng)險最高的設(shè)備的優(yōu)先級,從而節(jié)省寶貴的時間和資源。

Claroty首席戰(zhàn)略官GrantGeyer表示:“很多時候,BMS和樓宇自動化系統(tǒng)(BAS)在網(wǎng)絡(luò)上的運行并沒有考慮到網(wǎng)絡(luò)安全影響。如果沒有得到有效的保護(hù),效率和便利性所帶來的好處可能會帶來真正的風(fēng)險——例如,數(shù)據(jù)中心的冷卻系統(tǒng)或零售店易腐商品的冷藏系統(tǒng),這些關(guān)鍵系統(tǒng)一旦受到攻擊,可能會突然下線?!?/p>

接受數(shù)字化轉(zhuǎn)型并在BMS上線時采取措施保護(hù)其安全的組織有機會整合業(yè)務(wù)影響的衡量并保障這些設(shè)備的運營關(guān)鍵性。

通過了解這些系統(tǒng)的完整環(huán)境,他們可以降低風(fēng)險,并避免故障可能造成的嚴(yán)重破壞。隨著建筑變得越來越“智能”,組織需要采用一個安全框架,為網(wǎng)絡(luò)安全決策者和資產(chǎn)所有者提供對其安全態(tài)勢的真實評估,以及一個專為風(fēng)險管理團隊量身定制、高管易于理解的補救計劃。

免責(zé)聲明:本網(wǎng)站內(nèi)容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網(wǎng)站出現(xiàn)的信息,均僅供參考。本網(wǎng)站將盡力確保所提供信息的準(zhǔn)確性及可靠性,但不保證有關(guān)資料的準(zhǔn)確性及可靠性,讀者在使用前請進(jìn)一步核實,并對任何自主決定的行為負(fù)責(zé)。本網(wǎng)站對有關(guān)資料所引致的錯誤、不確或遺漏,概不負(fù)任何法律責(zé)任。任何單位或個人認(rèn)為本網(wǎng)站中的網(wǎng)頁或鏈接內(nèi)容可能涉嫌侵犯其知識產(chǎn)權(quán)或存在不實內(nèi)容時,應(yīng)及時向本網(wǎng)站提出書面權(quán)利通知或不實情況說明,并提供身份證明、權(quán)屬證明及詳細(xì)侵權(quán)或不實情況證明。本網(wǎng)站在收到上述法律文件后,將會依法盡快聯(lián)系相關(guān)文章源頭核實,溝通刪除相關(guān)內(nèi)容或斷開相關(guān)鏈接。

2025-07-08
暴露于風(fēng)險卻渾然不知?智能建筑需要更智能的風(fēng)險控制
Claroty 稱,75%的組織的建筑管理系統(tǒng) (BMS) 受到已知被利用漏洞 (KEV) 的影響。

長按掃碼 閱讀全文