施耐德电气称赞对ICS安全缺陷的积极反应 Amadeus转向NoSQL回答复杂的旅行问题 政府必须谨慎地踩到AI道德 Arduino用Primo Board瞄准物联网 最新的Windows 10预览提前松动 近四分之一的董事会级别执行措施,以查看技术价值 Windows 10 Nagware Patch KB 3035583返回Windows 7 PCS 微软为其日出日历应用了日落日期 微软正在加入英国的技术哭泣留在欧盟 Salesforce选择AWS作为首选的公共云提供商 额外的4.4亿英镑可让超级宽带到英国难以到达的地方 Doddle Parcels与NoSQL数据库提供圣诞节 Petya Ransomware覆盖了MBR,将用户从计算机中锁定 由于Microsoft Office 365推动,欧洲云采用增长 超级计算从权力转移到目的 HPE演示记忆驱动的架构,用于下一代它 鬼泣巅峰之战手游锁血使用教程,鬼泣巅峰之战多风格自由切换 iOS和Android的Outlook获取新的日历集成 伦敦市长推出£7M数字人才计划 Sunedison如何从1号到破产的边缘 欧盟隐私监管机构:委员会在隐私盾牌上可以做得更好 Dyn揭示了复杂和复杂的物联网僵尸网络攻击的细节 案例分析:德国蛋白质供应商Gelita使用MDM来提高全球劳动力流动性 微软的弱电话销量拖到其表面和云胜利 高度保证身份政府和金融的首要任务 超级精灵手表升级打怪,超级精灵手表重返动漫世界 经营电子邮件诈骗导致了通过Rogue Wire Transfers的23亿美元亏损 Elekta转向劳动力分析,以告知董事会决策 Mozilla和Firefox缺陷的问题修补窗口暴露 竞争看门狗AIRS关注万事达卡的VOCALINK获取 Cryptowoms:勒索软件的未来地狱 英特尔的22核Badwell芯片将加快云服务 酋长国NBD飞行员区块链条的货币转移 你如何停止专利巨魔?此算法可能会做诀窍 这是新英特尔的样子 技术北欧倡导者网络看起来像一年? 美国不再要求Apple在纽约案件中帮助裂开iPhone GDS面临公共支出看门狗的审查 笔记本电脑,平板电脑可以用三星突破包装更多的DDR4记忆 雅虎被砍了:十亿用户受到2013年8月的数据违约,公司确认 土地注册表构建集中数字寄存器 EMC已锁定超标,但最大的更新 5关于AMD的Bristol Ridge Chips的刻录问题 2016年十大网络犯罪故事 Tesla Model 3的巨大预订作为伊龙麝香胖子 英特尔的新硬件套件使得更容易构建机器人和无人机 专家攻击数字经济账单缺乏数据分享保障措施 新加坡中央银行测试银行到银行付款区块链 旧金山要求在新建筑物上的太阳能电池板 基于迪拜的Aramex优化分支机构连接
您的位置:首页 >数据库 >

施耐德电气称赞对ICS安全缺陷的积极反应

Schneider Electric赢得了对其Unity Pro工业控制器管理软件的安全漏洞的快速反应的赞誉。

但缺陷再次强调了工业控制系统(ICS)的脆弱性,特别是随着越来越多的这样的系统与互联网连接。

工业网络安全公司Indegy发现了Scheider Electric Software缺陷,它可以使黑客能够在工业网络上执行远程执行代码。

虽然任何可以访问控制网络的人都可以访问其所有工业控制器的人,因为它们通常缺乏身份验证机制,并且由于工业通信协议通常缺乏加密,但一些漏洞可能会对ICS网络构成“卓越风险”。

Unity Pro的漏洞允许任何用户直接在使用Debug权限安装产品的任何计算机上执行代码,所述Igegy表示。

缺陷驻留在一个名为Unity Pro PLC Simulator的Unity Pro软件的组件中,该组件用于测试工业控制器,根据Indegy。

缺陷特别关注,因为Unity Pro存在于世界上的每个控制网络中,它使用Schneider电动可编程逻辑控制器(PLC),这几乎可以通过这些PLC控制的任何过程易受攻击。

“如果互联网可以访问运行Unity Pro软件的Windows PC的IP地址,那么任何人都可以利用软件和运行硬件代码,”Mille Gandelsman,Idegy的CTO,告诉ThreatPost。“这是皇冠宝石的访问。攻击者可以用控制器本身做任何他们想要的事情。“

在制作漏洞公共之前,Indegy联系了Schneider Electric,通过发布安全通知并释放软件更新来解决漏洞而致以响应。该公司在此之前表示,包括版本11.1的所有版本的Unity Pro软件受到影响。

“控制系统中的安全问题是广泛的,随着研究人员侧重于揭示他们,但对我来说,最让我对这个故事的印象是令人印象深刻的,这是施奈德能够快速响应问题并创建一个解决所发现的安全漏洞的更新,“全球总监Mike Ahmadi,Synopsys的关键系统安全性Mike Ahmadi说。

“这是一个成熟组织的标志,具有固体网络安全事件管理计划。作为过去与施奈德合作的人,我知道他们在内部网络安全漏洞测试以及事件回复中消耗了相当大的努力,“他补充道。

Idegy Nor More Electric既不确认是否存在攻击者被剥削的缺陷的任何已​​知实例。

这不是第一次在施耐德电气生产的软件中找到了安全缺陷。2015年,已确定一个错误,它与一系列与凭证和认证验证有关的一系列漏洞,这些漏洞在公司的人机界面(HMI)产品中可以允许攻击者运行任意代码的凭证和身份验证验证。

在2015年的2015年度漏洞报告中,美国工业控制系统网络应急响应团队(ICS-Cert)表示,超过一半的报告的漏洞来自不当的输入验证(25%)和权限,权限和访问控制(27%)。

其他漏洞与差的代码质量(6%),加密问题(11%),凭证管理(19%)和不当资源控制(12%)相关联。

“控制系统及其组件不应直接从互联网上直接访问”,“安全公司Tripwire的产品管理总监”eRlin表示。

“虽然许多人看起来很明显,但许多人不应从互联网直接访问控制系统,而且也是许多这些系统的事实也是如此。”

虽然Unity Pro漏洞严重,但Erlin表示好消息是,有几个步骤控制系统运营商可以采取解决它,包括施耐德电气的补丁。

“在系统无法修补或以其他方式保护的情况下,施奈德客户应该努力监控任何漏洞活动,”他说。

Security公司Rubiconlabs产品的产品副总裁Rod Schultz表示,远程代码执行是已连接到网络的数字系统的许多漏洞之一。

“虽然远程代码执行攻击复杂,但发现,它们非常易于再现,并且在互联网上看到的一种攻击的示例,”他说。“安全变得越来越重要,不幸的是,它越来越难以做到。”

根据Schultz的说法,必须创建用于安全和保护的托管服务,以简化设备制造商和服务提供商的这些问题。

“世界不会停止将设备连接到网络,攻击者越来越多的动机来攻击这种扩大的目标,”他说。

郑重声明:本文版权归原作者所有,转载文章仅为传播更多信息之目的,如作者信息标记有误,请第一时间联系我们修改或删除,多谢。