This post is also available in:
人工智慧輔助的攻擊週期正在將漏洞揭露到利用的時間從數週縮短到數分鐘。在大多數 OT環境中,修補程式和修復流程通常需要數月時間。這種暴露窗口——即漏洞利用程序可用到組織能夠進行修補的時間——正成為工業組織目前面臨的關鍵安全問題之一。
過去,開發可靠的漏洞利用程式並將惡意軟體適配到特定環境需要時間、專業知識和反覆的試錯,這使得防禦者有機會在攻擊規模擴大之前評估風險並實施防護措施。
前沿人工智慧正在迅速縮短這一窗口。大型模型能夠以驚人的速度加速漏洞研究、漏洞利用程式開發、攻擊路徑分析、惡意軟體適配和攻擊自動化,從而將防禦者的回應視窗從數週縮短到數天,並不斷從數天縮短到數小時。前緣人工智慧並非僅僅加速單一攻擊,而是使攻擊者能夠評估更多目標、測試更多攻擊路徑、更快地調整技術,並以人工防禦工作流程難以企及的速度進行迭代。
OT並非為快速變化而設計。安全認證、營運不中斷、依賴供應商以及傳統基礎設施都會限制OT系統的修補程式更新速度,即便風險已被緩解,許多目前在生產環境中運行的設備,包括傳統的PLC、RTU和老舊的HMI,將永遠不會再收到任何供應商修補程式。
攻擊者的行動時間正在縮短,而OT修復的時間卻沒有。
挑戰不再只是發現漏洞,而是要確定哪些風險會造成實質的營運風險,並在修復週期真正跟上之前,迅速採取措施降低風險。企業越來越需要一種方法來識別最有可能中斷營運的漏洞,並迅速應用補償控制措施,以在修復週期完成之前降低風險敞口。
並非所有關鍵漏洞都具有相同的營運風險
傳統的漏洞管理方法一直難以在工業環境中有效實施,因為技術嚴重性和營運後果並非同一概念。
影響安全儀表系統、生產關鍵型PLC或壓力釋放控制器的漏洞,其造成的運作風險可能遠大於位於非關鍵工作站上的高分CVE漏洞。在OT環境中,重要的不僅是漏洞是否可被利用,更重要的是漏洞被利用後會對流程造成哪些影響。
當防禦人員被成千上萬個警報、低置信度檢測結果和不斷擴大的漏洞清單所淹沒時,僅憑CVSS評分進行優先排序的團隊往往會將注意力分散到運行影響有限的漏洞上,而那些真正可能中斷生產的漏洞卻得不到充分解決。運行風險優先級排序有助於彌合這一差距,將注意力集中在對運行彈性至關重要的漏洞上。
有效的風險優先排序早已超越了CVSS評分。 CISA KEV狀態、EPSS可利用性以及武器化利用證據在IT領域已被視為基本要求。但OT環境需要更深入的上下文訊息,而IT工具無法提供這些資訊。 Palo Alto Networks 透過一個平台解決了這個問題,該平台結合了基於下一代防火牆 (NGFW) 的 OT 可見性、強制執行和威脅防禦功能,無需任何新的感測器或額外的硬體。 OT 設備安全在此基礎上構建,能夠發現每個聯網設備,優先處理最有可能中斷營運的風險,並即時強制執行保護。它比 IT 導向的漏洞工具更進一步,提供了三種 OT 特有的功能:
- OT資產標識和關鍵性:優先排序考慮了設備在實際運作環境中的功能-其流程角色和安全等級。管理關鍵生產流程的PLC與測試單元中的HMI,即使有相同的漏洞,其風險權重也截然不同。
- 運作影響範圍:跳轉伺服器單獨來看可能微不足道,但如果它擁有對工廠車間數百台PLC或RTU的管理控制權,那麼該伺服器上的CVE漏洞就代表著一個可以攻擊大範圍運作影響的入口點。 OT設備安全性對這些關係進行建模,從而將可利用性衡量為漏洞在整個工業網路中的傳播潛力,而不僅僅是單一資產的可用性。
- 補償控制措施:由於OT設備安全將新一代防火牆(NGFW)同時用作可見性感測器和執行點,因此現有的防火牆策略和網路分段會直接納入有效風險評分。已受到主動式 NGFW 策略保護的漏洞與存在通往資產的開放網路路徑的漏洞的評分不同——這種區別要求在同一平台上同時擁有檢測和強制執行功能,而純粹的檢測或僅可見性供應商無法複製這一點。
最終形成的風險模型能夠透過權衡眾多上下文參數來過濾噪聲,從而產生有意義的訊號——該訊號既反映了漏洞被利用的可能性,也反映了成功入侵對營運和業務的影響。安全團隊可以將有限的資源集中在可能真正導致營運中斷的風險敞口上,而不是疲於應對大量無關緊要的警報。
在不中斷營運的情況下降低風險
營運風險優先排序能夠幫助安全團隊明確工作重點。下一個挑戰在於,當修復時間無法準時完成時,如何有效利用這些重點。計劃內停機可能每年只發生一到兩次。有些系統在廠商支援結束後仍會繼續運行,因為更換這些系統需要耗費大量時間或進行成本高昂的流程重新設計。還有一些系統則根本無法修改,否則會引入不可接受的營運風險。
正是在這種情況下,虛擬補丁成為工業環境中至關重要的補償性控制措施。虛擬修補程式將防護轉移到網路層,在攻擊嘗試到達易受攻擊的設備之前就將其攔截——無需維護視窗、廠商參與或對生產系統進行任何修改。對於可能需要數月才能完成修復甚至根本無法修復的 OT 環境而言,虛擬補丁將問題從「何時可以打補丁」轉變為「如何快速地進行防護」。
Palo Alto Networks 透過 AI 驅動的虛擬補丁,將營運風險優先排序與安全執行直接連接。 OT 設備安全能夠識別最有可能影響營運的漏洞,將其與可用的威脅防禦特徵關聯起來,並自動產生可執行的保護措施——無需人工調查,即可幫助安全團隊從風險識別過渡到風險降低。由於 NGFW 既是可見性感測器又是執行點,因此可以立即應用保護措施,無需等待維護期間或供應商的修復週期。
這種執行品質在大規模應用中至關重要。在 SecureIQLab 的獨立測試中,進階威脅防禦系統攔截的規避性命令與控制流量比同類 IPS 產品高出 69%,其中包括與 AI 輔助惡意軟體操作日益相關的加密且不斷變異的信標流量,從而確保關鍵系統在立即降低風險的同時保持運作。但阻止已知攻擊只是問題的一部分。
隨著前沿 AI 模型加速發現新的漏洞和利用路徑,企業必須應對的新興 CVE 數量只會不斷增長。 Palo Alto Networks 目前已為 OT 環境提供 AI 驅動的虛擬補丁,並正在積極開發下一代主動虛擬補丁功能,以幫助企業保持領先地位。
前沿人工智慧驅動的攻擊凸顯了OT安全防禦的迫切性
前緣人工智慧不僅加速了單一攻擊,它還使攻擊者能夠評估更多目標、更快地利用漏洞,並以遠超傳統防禦流程的速度進行迭代。結果是,工業企業必須應對的CVE(可訪問漏洞)數量持續成長,其速度遠超過OT修復週期所能應對的範圍。
要讓OT安全基礎設施做好應對這種現實的準備,需要兩種能力協同工作。營運風險優先排序使安全團隊能夠專注於最有可能中斷營運的漏洞。人工智慧驅動的虛擬補丁可以立即降低風險敞口,無需等待維護視窗或供應商的更新週期。兩者結合,縮小了威脅快速變化與工業企業實際應對速度之間的差距。
前瞻性聲明
本部落格包含涉及風險、不確定性和假設的前瞻性聲明,包括但不限於關於我們現有產品和技術或未來產品和技術的益處、影響或性能,或潛在益處、影響或性能的聲明。本新聞稿或其他新聞稿或公開聲明中提及的任何尚未發布的服務或功能(以及任何尚未向客戶普遍開放的服務或功能)目前均不可用(或尚未向客戶普遍開放),並且可能無法按預期交付,甚至可能根本無法交付。購買 Palo Alto Networks 應用的客戶應根據目前普遍開放的服務和功能做出購買決策。